Pour qui est cette formation ?
- Responsables de la sécurité des systèmes d’information
- Auditeurs internes et cadres du contrôle interne
- Cadres en charge de la gestion des risques
- Responsables des systèmes d’information et responsables applicatifs
- Cadres chargés de commanditer et suivre des audits techniques
- Cadres des institutions supervisant la sécurité de leurs entités
Les enjeux que nous abordons
Sans hiérarchie des risques, les moyens se dispersent. Aucune organisation ne peut protéger tout, partout, au même niveau. L’appréciation des risques sert précisément à trancher : quels actifs sont critiques, quels scénarios sont plausibles, quelles conséquences seraient inacceptables. C’est ce travail qui permet d’orienter un budget de sécurité vers ce qui compte réellement, et de le justifier.
Un risque se raisonne en scénarios, pas en catalogues de menaces. Lister des menaces génériques ne dit rien de l’exposition d’une organisation donnée. La démarche utile consiste à construire des scénarios plausibles — quelle source de menace, visant quel actif, par quel chemin, avec quelles conséquences — puis à les évaluer en vraisemblance et en impact. Cette approche par scénarios rend les arbitrages compréhensibles par les décideurs.
L’audit mesure l’écart entre ce qui est écrit et ce qui est fait. Une organisation peut disposer de procédures irréprochables et de pratiques très éloignées de celles-ci. L’audit, qu’il soit organisationnel ou technique, met au jour cet écart. Savoir cadrer un audit, en définir le périmètre, choisir un prestataire et surtout exploiter ses conclusions est une compétence de commanditaire, distincte de celle de l’auditeur.
Un rapport d’audit sans plan de remédiation ne sert à rien. L’enjeu final n’est pas de constater des vulnérabilités mais de les traiter. Prioriser les remédiations selon le risque, obtenir les arbitrages nécessaires, suivre l’avancement et vérifier l’efficacité des correctifs : c’est cette chaîne qui transforme un audit en amélioration réelle du niveau de sécurité.
Objectifs pédagogiques
À l’issue de la formation, les cadres formés sont en mesure de :
- Situer les principes de la gestion des risques appliquée à la sécurité
- Identifier les actifs critiques et leurs besoins de sécurité
- Construire et évaluer des scénarios de risque
- Choisir des options de traitement et formaliser les risques acceptés
- Cadrer et commanditer un audit de sécurité
- Exploiter les conclusions d’un audit et prioriser les remédiations
- Piloter un plan de remédiation et en vérifier l’efficacité
Programme détaillé
Module 1 — Principes de la gestion des risques
- Notions de menace, vulnérabilité, impact et vraisemblance
- Démarche d’appréciation et de traitement des risques
- Référentiels et méthodes d’analyse
- Articulation avec la gouvernance et le contrôle interne
- Rôle des métiers dans l’évaluation des impacts
Module 2 — Actifs, besoins de sécurité et exposition
- Inventaire et classification des actifs informationnels
- Besoins en disponibilité, intégrité, confidentialité et traçabilité
- Cartographie du système d’information et des flux
- Surface d’exposition et dépendances externes
- Identification des points critiques
Module 3 — Scénarios de risque et évaluation
- Construction de scénarios plausibles
- Sources de risque et chemins d’attaque au niveau fonctionnel
- Évaluation de la vraisemblance et de l’impact
- Hiérarchisation et représentation des risques
- Restitution des risques aux décideurs
Module 4 — Traitement des risques
- Options : réduire, transférer, éviter, accepter
- Sélection des mesures et analyse coût-efficacité
- Risques résiduels et formalisation de l’acceptation
- Articulation avec le plan de continuité et la protection des données
- Suivi des risques dans la durée
Module 5 — Auditer la sécurité
- Types d’audits : organisationnel, de conformité, technique
- Cadrage, périmètre et règles d’engagement d’un audit
- Commanditer un audit et sélectionner un prestataire
- Déroulement et collecte des preuves
- Lecture critique d’un rapport d’audit
Module 6 — Remédiation et amélioration
- Priorisation des remédiations selon le risque
- Construction d’un plan de remédiation réaliste
- Arbitrages, ressources et échéances
- Vérification de l’efficacité des correctifs
- Cas pratique d’analyse de risques et de plan d’action
Méthodologie pédagogique
Notre approche met le concret avant la théorie. Plus de 60 % du temps est consacré à des cas pratiques : inventaire et classification d’actifs, construction et évaluation de scénarios de risque, rédaction d’un cahier des charges d’audit, exploitation d’un rapport et construction d’un plan de remédiation priorisé.
Notre équipe accompagne des organisations publiques et privées d’Afrique francophone sur l’appréciation des risques et le pilotage des audits de sécurité. Cette pratique de terrain nourrit chaque session : les cas étudiés sont anonymisés et reflètent les réalités du continent — dépendance aux prestataires, cartographies incomplètes, arbitrages sous contrainte budgétaire. La formation adopte le point de vue du commanditaire et du défenseur ; elle n’aborde pas de techniques offensives.
Durée et modalités
Durée standard recommandée : 5 à 12 jours selon le niveau de profondeur, format intensif ou modulaire selon les besoins de l’organisation.
Modalités proposées :
- En intra-organisation, dans les locaux du client en Afrique francophone
- En inter-entreprises au Maroc (Casablanca, Rabat, Tanger, Fès, Marrakech, Agadir)
- À distance, en classes virtuelles synchrones
- En format mixte : présentiel intensif suivi d’un accompagnement à distance
Taille de groupe recommandée : 8 à 15 cadres, pour permettre un travail approfondi sur les cas d’analyse et de remédiation.
Sur-mesure : chaque programme est calibré sur le système d’information de l’organisation, son niveau de maturité et le profil des participants (sécurité, audit, informatique, risques).
Profil des formateurs
Nos intervenants sont d’anciens responsables de la sécurité des systèmes d’information, auditeurs et spécialistes de l’appréciation des risques, eux-mêmes titulaires des certifications qu’ils enseignent. Leur expérience opérationnelle en contexte africain francophone leur permet d’illustrer chaque concept par des cas anonymisés et d’anticiper les difficultés concrètes — cartographies incomplètes, dépendance aux tiers, suivi effectif des remédiations. Conformément à notre approche, les profils sont présentés par leur expertise, jamais par leur nom.