Pour qui est cette formation ?
- Responsables de la sécurité des systèmes d’information
- Directeurs et responsables des systèmes d’information
- Cadres en charge de la conformité, des risques et du contrôle interne
- Cadres dirigeants portant la responsabilité de la sécurité de l’information
- Responsables de projets de mise en conformité ou de certification
- Correspondants sécurité au sein des directions métiers
Les enjeux que nous abordons
La sécurité est un sujet de direction, pas seulement de technique. Tant que la sécurité de l’information reste l’affaire du service informatique, elle manque d’arbitrages, de moyens et de légitimité. Un système de management engage la direction : elle valide la politique, arbitre les risques acceptés et alloue les ressources. Ce déplacement du sujet vers le niveau de gouvernance est ce qui change réellement le niveau de sécurité d’une organisation.
Les mesures se choisissent en fonction des risques, pas des modes. Empiler des outils sans avoir identifié ce que l’on protège et contre quoi conduit à dépenser beaucoup pour couvrir peu. La démarche inverse — inventorier les actifs, apprécier les risques, sélectionner les mesures pertinentes et justifier celles qu’on écarte — produit une sécurité proportionnée et défendable devant un auditeur comme devant un dirigeant.
Une politique de sécurité n’existe que si elle est appliquée. Beaucoup d’organisations disposent de documents de sécurité que personne ne connaît. Faire vivre un système de management suppose de décliner la politique en règles compréhensibles, de sensibiliser, de contrôler leur application et de traiter les écarts. C’est un travail d’animation permanent, très éloigné de la production documentaire ponctuelle.
La certification n’est pas l’objectif, c’est une conséquence. Viser la certification ISO 27001 sans avoir installé les pratiques conduit à un système artificiel, coûteux et fragile. Construire d’abord une gouvernance qui fonctionne, puis envisager la reconnaissance externe, donne des résultats plus solides. DEVROAD prépare les organisations et les cadres à cette démarche ; la certification, elle, est délivrée par des organismes accrédités.
Objectifs pédagogiques
À l’issue de la formation, les cadres formés sont en mesure de :
- Situer les enjeux de gouvernance de la sécurité de l’information
- Comprendre la logique et la structure d’un système de management
- Définir le périmètre et la politique de sécurité d’une organisation
- Répartir les rôles et responsabilités en matière de sécurité
- Sélectionner et justifier les mesures de sécurité pertinentes
- Piloter la sécurité par des indicateurs et des revues
- Préparer une démarche d’audit ou de certification
Programme détaillé
Module 1 — Gouvernance de la sécurité de l’information
- Enjeux et responsabilités des dirigeants
- Sécurité de l’information, cybersécurité et protection des données
- Panorama des référentiels et de leur articulation
- Logique d’un système de management de la sécurité
- Bénéfices et conditions de réussite d’une démarche
Module 2 — Périmètre, contexte et parties intéressées
- Définition du périmètre du système de management
- Analyse du contexte interne et externe
- Attentes des parties intéressées et exigences applicables
- Inventaire et classification des actifs informationnels
- Cartographie des processus critiques
Module 3 — Politique, organisation et responsabilités
- Élaboration d’une politique de sécurité
- Déclinaison en règles et procédures applicables
- Rôles : direction, responsable sécurité, métiers, informatique
- Gestion des tiers, prestataires et infogérance
- Sensibilisation et engagement des équipes
Module 4 — Mesures de sécurité et déclaration d’applicabilité
- Panorama des domaines de mesures de sécurité
- Sélection des mesures au regard des risques
- Justification des mesures retenues et écartées
- Articulation avec la continuité d’activité et la protection des données
- Documentation du dispositif
Module 5 — Pilotage, contrôle et amélioration
- Indicateurs de sécurité utiles à la décision
- Contrôles internes et vérification de l’application des règles
- Traitement des écarts et actions correctives
- Revue de direction et réexamen des risques
- Cycle d’amélioration continue
Module 6 — Audit et démarche de certification
- Préparation d’un audit interne de sécurité
- Déroulement d’un audit de certification
- Constats, non-conformités et plan d’action
- Maintien du système dans la durée
- Cas pratique de construction d’un système de management
Méthodologie pédagogique
Notre approche met le concret avant la théorie. Plus de 60 % du temps est consacré à des cas pratiques : définition d’un périmètre et d’une politique de sécurité, inventaire et classification d’actifs, construction d’une déclaration d’applicabilité justifiée, préparation d’un audit interne.
Notre équipe accompagne des organisations publiques et privées d’Afrique francophone sur la structuration de la gouvernance de la sécurité de l’information. Cette pratique de terrain nourrit chaque session : les cas étudiés reflètent les réalités du continent — sécurité longtemps cantonnée à la technique, recours important à l’infogérance, ressources contraintes obligeant à prioriser les mesures. La formation prépare les démarches de certification ; elle ne délivre pas les certifications, qui relèvent des organismes accrédités.
Durée et modalités
Durée standard recommandée : 5 à 12 jours selon le niveau de profondeur, format intensif ou modulaire selon les besoins de l’organisation.
Modalités proposées :
- En intra-organisation, dans les locaux du client en Afrique francophone
- En inter-entreprises au Maroc (Casablanca, Rabat, Tanger, Fès, Marrakech, Agadir)
- À distance, en classes virtuelles synchrones
- En format mixte : présentiel intensif suivi d’un accompagnement à distance
Taille de groupe recommandée : 8 à 15 cadres, pour permettre un travail approfondi sur les cas de politique et de sélection des mesures.
Sur-mesure : chaque programme est calibré sur le périmètre visé, le niveau de maturité de l’organisation et le profil des participants (direction, sécurité, informatique, métiers).
Profil des formateurs
Nos intervenants sont d’anciens responsables de la sécurité des systèmes d’information et des praticiens de la mise en place de systèmes de management de la sécurité, eux-mêmes titulaires des certifications qu’ils enseignent. Leur expérience opérationnelle en contexte africain francophone leur permet d’illustrer chaque concept par des cas réels et d’anticiper les difficultés concrètes — portage par la direction, maîtrise des prestataires, priorisation des mesures sous contrainte de moyens. Conformément à notre approche, les profils sont présentés par leur expertise, jamais par leur nom.