Gérer des risques cyber, c’est discuter de valeurs métiers, de scénarios stratégiques ou opérationnels, de mesures humaines, organisationnelles, techniques. Parce que les possibilités sont nombreuses et les discussions variées, les compétences en gestion de risques sont essentielles pour que les résultats du processus soient utiles à l’entreprise.
Chez Almond, nous considérons que la gestion de risques n’est pas seulement le sujet des RSSI et Risk Manager. C’est pourquoi nous proposons des formations adaptées aux personnes qui participent à la gestion des risques cyber.
Rappelons dans un premier temps que le risque cyber n’est pas qu’une histoire de technicité informatique. La vigilance d’un utilisateur devant un mail d’hameçonnage dépend de comportements humains. Oublier de désactiver le compte d’un utilisateur ayant quitté les effectifs est une problématique organisationnelle. Le risque cyber se traite souvent par des combinaisons de mesures techniques, humaines, organisationnelles. Aussi, exprimer un risque cyber uniquement à travers de la technique informatique, c’est regarder le problème par le petit (et mauvais) bout de la lorgnette.
Lorsque l’on exprime un risque, chaque personne utilise, consciemment ou non, sa propre expérience pour considérer la vraisemblance (ou probabilité) d’un risque, ses conséquences et impacts. Une personne vigilante et sensibilisée aux arnaques par courriel surestimera souvent la capacité des autres utilisateurs à détecter un courriel piégé. L’expression d’un risque contient toujours cette part de subjectivité, à l’origine de nombreux débats dont la conclusion sera la plupart du temps : « nous avons une vision différente de la situation ».
Citons enfin l’appétence aux risques, cet autre facteur aux qualités bien humaines qui apporte un peu plus de subjectivité à l’exercice d’appréciation du risque. Pour vulgariser, l’appétence au risque explique que certains traversent au passage clouté malgré un feu piéton rouge quand d’autres n’envisagent jamais de le faire sans feu vert. Nous avons chacun notre propre propension à prendre des risques.
Avec ces 3 premiers éléments, la partie s’annonce déjà complexe pour que plusieurs personnes s’accordent sur le traitement d’un risque cyber.
Comme pour chaque discipline, toute information pertinente n’est utile que si elle est bien communiquée et appréhendée. La gestion des risques cyber n’échappe pas à la règle, il existe un vocabulaire, des méthodes et des engrenages à positionner dans les cycles de vie d’une entreprise.
C’est notamment pour ces raisons que nous considérons que la formation à la gestion des risques cyber concerne, au-delà des habituels RSSI et gestionnaires de risques, toute personne amenée à contribuer à la gestion des risques cyber.
Aborder les fondamentaux de la gestion des risques est une première étape essentielle pour toute personne devant travailler sur les risques cyber. Elle permet à des directeurs d’entreprise, responsable de production informatiques et chefs de projet de :
Comprendre ce qu’est un risque et savoir l’évaluer
Différencier le risque de sécurité de l’information du risque de sécurité des systèmes d’information
Appréhender les enjeux de la gestion des risques
Se repérer dans la documentation existante (normes et méthodologies)
Elle permet à chaque apprenant d’appréhender en 8h les questions de confidentialité, intégrité et disponibilité des informations et de comprendre l’intérêt de la gestion des risques cyber.
Quand bien même les fondamentaux de la gestion des risques sont acquis, toute gestion des risques implique obligatoirement la mise en œuvre d’un processus et son animation dans la vie de l’entreprise. De toutes les méthodologies existantes, nous proposons des formations certifiantes de 24h pour deux approches de la gestion du risque.
Avec une vision normative, nous permettons aux apprenants du cours ISO 27005 – Risk Manager de :
Pour une approche opérationnelle, déclinée atelier par atelier, les apprenants du cours EBIOS Risk Manager pourront :
Dernier élément clé ayant trait à la gestion des risques cyber : toute activité de gestion ou traitement du risque doit être inclue dans l’agenda du RSSI. Porteurs de la politique de sécurité numérique de l’entreprise, les RSSI doivent jongler entre de nombreux sujets. C’est pour répondre aux questions d’orchestration de ces activités que nous donnons des clés pour la Coordination SSI – « Faire vivre la PSSI dans le cadre de la gestion des risques » (8 heures) où les responsables et coordinateurs de sécurité apprennent à :
Avec ces 4 formations dédiées à la gestion des risques cyber, nous vous proposons une montée en compétences adaptée à vos besoins quotidiens pour votre processus de gestion des risques.