Aller au contenu principal

Cybersécurité et protection des données

Gouvernance et management de la sécurité de l’information (ISO 27001)

La sécurité de l’information ne se règle pas à coups d’équipements : elle se gouverne. Politique validée au plus haut niveau, responsabilités attribuées, mesures choisies en fonction des risques réels, pilotage dans la durée — c’est la logique d’un système de management de la sécurité. Cette formation outille les cadres pour structurer cette gouvernance en s’appuyant sur la norme ISO 27001.

5-12 jours Présentiel Distanciel Hybride Secteur public Secteur privé

Pour qui est cette formation ?

  • Responsables de la sécurité des systèmes d’information
  • Directeurs et responsables des systèmes d’information
  • Cadres en charge de la conformité, des risques et du contrôle interne
  • Cadres dirigeants portant la responsabilité de la sécurité de l’information
  • Responsables de projets de mise en conformité ou de certification
  • Correspondants sécurité au sein des directions métiers

Les enjeux que nous abordons

La sécurité est un sujet de direction, pas seulement de technique. Tant que la sécurité de l’information reste l’affaire du service informatique, elle manque d’arbitrages, de moyens et de légitimité. Un système de management engage la direction : elle valide la politique, arbitre les risques acceptés et alloue les ressources. Ce déplacement du sujet vers le niveau de gouvernance est ce qui change réellement le niveau de sécurité d’une organisation.

Les mesures se choisissent en fonction des risques, pas des modes. Empiler des outils sans avoir identifié ce que l’on protège et contre quoi conduit à dépenser beaucoup pour couvrir peu. La démarche inverse — inventorier les actifs, apprécier les risques, sélectionner les mesures pertinentes et justifier celles qu’on écarte — produit une sécurité proportionnée et défendable devant un auditeur comme devant un dirigeant.

Une politique de sécurité n’existe que si elle est appliquée. Beaucoup d’organisations disposent de documents de sécurité que personne ne connaît. Faire vivre un système de management suppose de décliner la politique en règles compréhensibles, de sensibiliser, de contrôler leur application et de traiter les écarts. C’est un travail d’animation permanent, très éloigné de la production documentaire ponctuelle.

La certification n’est pas l’objectif, c’est une conséquence. Viser la certification ISO 27001 sans avoir installé les pratiques conduit à un système artificiel, coûteux et fragile. Construire d’abord une gouvernance qui fonctionne, puis envisager la reconnaissance externe, donne des résultats plus solides. DEVROAD prépare les organisations et les cadres à cette démarche ; la certification, elle, est délivrée par des organismes accrédités.

Objectifs pédagogiques

À l’issue de la formation, les cadres formés sont en mesure de :

  • Situer les enjeux de gouvernance de la sécurité de l’information
  • Comprendre la logique et la structure d’un système de management
  • Définir le périmètre et la politique de sécurité d’une organisation
  • Répartir les rôles et responsabilités en matière de sécurité
  • Sélectionner et justifier les mesures de sécurité pertinentes
  • Piloter la sécurité par des indicateurs et des revues
  • Préparer une démarche d’audit ou de certification

Programme détaillé

Module 1 — Gouvernance de la sécurité de l’information

  • Enjeux et responsabilités des dirigeants
  • Sécurité de l’information, cybersécurité et protection des données
  • Panorama des référentiels et de leur articulation
  • Logique d’un système de management de la sécurité
  • Bénéfices et conditions de réussite d’une démarche

Module 2 — Périmètre, contexte et parties intéressées

  • Définition du périmètre du système de management
  • Analyse du contexte interne et externe
  • Attentes des parties intéressées et exigences applicables
  • Inventaire et classification des actifs informationnels
  • Cartographie des processus critiques

Module 3 — Politique, organisation et responsabilités

  • Élaboration d’une politique de sécurité
  • Déclinaison en règles et procédures applicables
  • Rôles : direction, responsable sécurité, métiers, informatique
  • Gestion des tiers, prestataires et infogérance
  • Sensibilisation et engagement des équipes

Module 4 — Mesures de sécurité et déclaration d’applicabilité

  • Panorama des domaines de mesures de sécurité
  • Sélection des mesures au regard des risques
  • Justification des mesures retenues et écartées
  • Articulation avec la continuité d’activité et la protection des données
  • Documentation du dispositif

Module 5 — Pilotage, contrôle et amélioration

  • Indicateurs de sécurité utiles à la décision
  • Contrôles internes et vérification de l’application des règles
  • Traitement des écarts et actions correctives
  • Revue de direction et réexamen des risques
  • Cycle d’amélioration continue

Module 6 — Audit et démarche de certification

  • Préparation d’un audit interne de sécurité
  • Déroulement d’un audit de certification
  • Constats, non-conformités et plan d’action
  • Maintien du système dans la durée
  • Cas pratique de construction d’un système de management

Méthodologie pédagogique

Notre approche met le concret avant la théorie. Plus de 60 % du temps est consacré à des cas pratiques : définition d’un périmètre et d’une politique de sécurité, inventaire et classification d’actifs, construction d’une déclaration d’applicabilité justifiée, préparation d’un audit interne.

Notre équipe accompagne des organisations publiques et privées d’Afrique francophone sur la structuration de la gouvernance de la sécurité de l’information. Cette pratique de terrain nourrit chaque session : les cas étudiés reflètent les réalités du continent — sécurité longtemps cantonnée à la technique, recours important à l’infogérance, ressources contraintes obligeant à prioriser les mesures. La formation prépare les démarches de certification ; elle ne délivre pas les certifications, qui relèvent des organismes accrédités.

Durée et modalités

Durée standard recommandée : 5 à 12 jours selon le niveau de profondeur, format intensif ou modulaire selon les besoins de l’organisation.

Modalités proposées :

  • En intra-organisation, dans les locaux du client en Afrique francophone
  • En inter-entreprises au Maroc (Casablanca, Rabat, Tanger, Fès, Marrakech, Agadir)
  • À distance, en classes virtuelles synchrones
  • En format mixte : présentiel intensif suivi d’un accompagnement à distance

Taille de groupe recommandée : 8 à 15 cadres, pour permettre un travail approfondi sur les cas de politique et de sélection des mesures.

Sur-mesure : chaque programme est calibré sur le périmètre visé, le niveau de maturité de l’organisation et le profil des participants (direction, sécurité, informatique, métiers).

Profil des formateurs

Nos intervenants sont d’anciens responsables de la sécurité des systèmes d’information et des praticiens de la mise en place de systèmes de management de la sécurité, eux-mêmes titulaires des certifications qu’ils enseignent. Leur expérience opérationnelle en contexte africain francophone leur permet d’illustrer chaque concept par des cas réels et d’anticiper les difficultés concrètes — portage par la direction, maîtrise des prestataires, priorisation des mesures sous contrainte de moyens. Conformément à notre approche, les profils sont présentés par leur expertise, jamais par leur nom.

Aller plus loin

Formations connexes

D’autres programmes du même domaine pourraient compléter celui-ci.

Cybersécurité et protection des données

Gestion des risques et audit de cybersécurité

Impossible de tout protéger avec des moyens limités : encore faut-il savoir où se situe le risque réel. L’appréciation des risques et l’audit fournissent cette lecture objective — ce qui est exposé, ce qui compte, ce qu’il faut traiter en priorité. Cette formation outille les cadres pour conduire une analyse de risques, commanditer et exploiter un audit, et transformer les constats en plan de remédiation tenable.

5-12 jours Public Privé
Découvrir

Cybersécurité et protection des données

Réponse à incident et gestion de crise cyber

Le jour d’un incident majeur, on ne s’organise pas : on applique ce qui a été préparé. Qui décide, qui informe, que coupe-t-on, comment redémarre-t-on, que dit-on à l’extérieur — ces questions se tranchent à froid. Cette formation outille les organisations pour préparer leur dispositif de réponse, conduire une cellule de crise et tirer les enseignements d’un incident, du niveau opérationnel au niveau de direction.

5-12 jours Public Privé
Découvrir

Cybersécurité et protection des données

Sécurité des paiements et lutte contre la fraude

La confiance dans les systèmes de paiement est un bien public que les autorités ont la charge de protéger. Sécuriser les infrastructures, détecter la fraude, encadrer les acteurs : ces missions relèvent d’une exigence institutionnelle particulière. Cette formation s’adresse aux régulateurs, banques centrales et autorités de supervision, et aborde la sécurité des paiements sous l’angle de la gouvernance du risque et du cadre réglementaire.

5-12 jours Public
Découvrir

Construire votre programme sur-mesure

Cette fiche présente le programme standard. Nous adaptons toujours le contenu, la durée et le format aux enjeux propres de chaque organisation. Échangeons sur les vôtres.