Formation Analyse de risques / PSSI / procédures / sensibilisation

icon public

Public : Administrateur système

icon horloge

Durée : 3 jour(s)

Syllabus de la formation Analyse de risques / PSSI / procédures / sensibilisation

Pré-requis : Connaissances solides en administration système Linux/Windows Notions de base en réseaux (TCP/IP, VLAN, pare-feu) Compréhension générale de la sécurité informatique (CIA triad, IAM, cryptographie de base)

Objectifs : Comprendre les fondamentaux de la gestion des risques SSI et savoir conduire une analyse de risques opérationnelle - Concevoir et structurer une Politique de Sécurité des Systèmes d'Information (PSSI) adaptée à son contexte - Rédiger des procédures techniques de sécurité exploitables par les équipes d'administration - Concevoir et animer des actions de sensibilisation à la sécurité à destination de différents publics - Articuler l'ensemble dans une démarche cohérente conforme aux référentiels ISO 27001/27005 et au RGS

Méthodes mobilisées :

### Atelier fil rouge
Un SI fictif réaliste (PME h
ybride on-premise/cloud, 150 postes, multi-sites) traverse les 3 jours. Chaque bloc produit un livrable concret qui s'appuie sur le précédent, simulant une démarche SSI complète de bout en bout — de l'analyse de risques au plan de sensibilisation.
### Études de cas réels
Des incidents publics anonymisés (sources : ANSSI, ENISA, CERT-FR) sont introduits à des moments clés pour ancrer les concepts dans l'opérationnel et alimenter des échanges critiques entre apprenants.

### Apport magistral interactif
Séquences courtes (30–45 min max), ponctuées de questions ouvertes et de mises en situation. Les concepts abstraits sont systématiquement illustrés par des exemples tirés des environnements Linux/Windows/réseau familiers aux profils AIS.
### Rédaction technique guidée
Gabarits fournis (PSSI, procédures), production en autonomie, puis relecture critique collective. Objectif : des documents opposables, maintenables, directement exploitables en production ou auditables par un tiers.

### Simulation de phishing (GoPhish)
Les apprenants configurent un scénario complet côté attaquant — template, ciblage, analyse des résultats. L'exploitation pédagogique des résultats (transformer un taux de clic en levier de sensibilisation sans culpabiliser) est traitée explicitement.

### Mise en situation finale
Chaque apprenant anime un module de sensibilisation de 15 minutes devant ses pairs jouant le rôle d'utilisateurs non-techniciens. Débriefing collectif sur le fond et la forme.


### Environnement technique
* Référentiels : ISO 27005, ISO 27002:2022, EBIOS RM, RGS, guides ANSSI
* Outils : GoPhish, gabarits Markdown/ODT versionnables sous Git, quiz interactif
* Poste : Linux recommandé — exemples sous Debian/Ubuntu et RHEL/Rocky

Sanction : Attestation de fin de formation mentionnant le résultat des acquis

Référence : CYB102990-F

Accessibilité : Si vous êtes en situation de handicap, nous sommes en mesure de vous accueillir, n'hésitez pas à nous contacter à referenthandicap@dawan.fr, nous étudierons ensemble vos besoins

Contact : commercial@dawan.fr

À partir de

1 275,00 CHF HT / jour

Tarif pour une personne à distance sans frais
+ 75,00 CHF HT par participant supplémentaire
+ frais en cas de formation présentielle

1 500,00 CHF HT

Pour 20 tickets de 30mn (10 heures) utilisables pendant 12 mois

Tarif présentiel

2 475,00 CHF HT

  • PC et logiciels fournis
  • Paiement à 30 jours

Tarif distanciel

1 980,00 CHF HT

  • PC et logiciels à distance fournis sur demande
  • Paiement à 30 jours
Contacter Dawan
Cybersécurité Fondamentaux

Programme Analyse de risques / PSSI / procédures / sensibilisation

Jour 1 — Analyse de risques SSI : concepts, méthodes et mise en pratique

Bloc 1 — Fondamentaux de la gestion des risques SSI

  • Rappel des concepts clés : menace, vulnérabilité, risque, impact, vraisemblance, risque résiduel
  • Cadre normatif : ISO 27005, ISO 31000, lien avec ISO 27001 et le RGS (Référentiel Général de Sécurité)
  • Positionnement de l'analyse de risques dans le cycle SMSI (Plan-Do-Check-Act)
  • Rôles et responsabilités : RSSI, administrateur, MOA/MOE — qui fait quoi dans la démarche ?
  • Panorama des méthodes : EBIOS Risk Manager, MEHARI, OCTAVE — critères de choix selon le contexte organisationnel

Atelier fil rouge : Prise de contexte d'un SI fictif (PME industrielle) — identification des enjeux, des parties prenantes et des contraintes réglementaires applicables

Bloc 2 — Identification et cartographie des actifs

  • Définition du périmètre et du contexte de l'analyse
  • Typologies d'actifs : primaires (processus, données) et secondaires (matériels, logiciels, réseaux, locaux, RH)
  • Méthode d'inventaire et de valorisation des actifs — sensibilité DICP (Disponibilité, Intégrité, Confidentialité, Preuve)
  • Identification des dépendances entre actifs et cartographie des flux d'information
  • Propriétaires d'actifs : désignation, responsabilités, articulation avec la gouvernance SI

Atelier fil rouge : Construction d'un inventaire d'actifs commenté et d'une cartographie de dépendances pour le SI fictif — exploitation sous forme de tableau structuré

Bloc 3 — Appréciation des risques : analyse, évaluation, priorisation

  • Recensement des menaces pertinentes : sources humaines, environnementales, techniques
  • Identification des vulnérabilités associées aux actifs inventoriés (CVE, configurations, procédures manquantes)
  • Évaluation qualitative vs quantitative : matrices d'impact et de vraisemblance, scoring
  • Construction de scénarios de risques (EBIOS RM : sources de risque, objets visés, modes opératoires)
  • Priorisation et seuils de tolérance — notion d'appétence au risque et de risque inacceptable
  • Risques résiduels après mesures existantes — arbitrages acceptation / traitement / transfert / évitement

Atelier fil rouge : Analyse de 5 scénarios de risques sur le SI fictif — positionnement dans une matrice, identification des risques inacceptables et proposition de première hiérarchisation

Jour 2 — PSSI et procédures de sécurité : structuration et rédaction

Bloc 4 — Concevoir et rédiger une PSSI

  • Définition et rôle de la PSSI : document stratégique vs opérationnel — ce que la PSSI est, et ce qu'elle n'est pas
  • Architecture documentaire SSI : PSSI → politiques thématiques → procédures → modes opératoires
  • Contenu type d'une PSSI : périmètre, objectifs, principes directeurs, responsabilités, exigences de sécurité, sanctions
  • Alignement avec ISO 27001 Annexe A et les contrôles de sécurité (ISO 27002:2022)
  • Cycle de vie de la PSSI : approbation, diffusion, révision périodique, gestion des exceptions
  • PSSI dans les environnements régulés : OIV/OSE (NIS2), RGPD, secteur santé (PGSSI-S)

Atelier fil rouge : Rédaction collaborative d'une PSSI synthétique (10 pages) pour le SI fictif — structure, principes directeurs, exigences par domaine (accès, sauvegarde, gestion des incidents, mobilité)

Bloc 5 — Rédiger des procédures techniques de sécurité

  • Distinction procédure / mode opératoire / runbook — usages respectifs en environnement d'administration
  • Structure type d'une procédure : objet, domaine d'application, références, rôles, étapes, contrôles, révisions
  • Domaines couverts : gestion des comptes et des droits, durcissement des systèmes (hardening), gestion des correctifs, sauvegarde/restauration, gestion des incidents, journalisation et supervision
  • Écrire pour l'opérationnel : niveau de détail, langage précis, reproductibilité, vérifiabilité
  • Versionnement et traçabilité des procédures — intégration dans un outil de gestion documentaire (Wiki, Git, ITSM)
  • Lien entre procédures et plan de traitement des risques identifiés en Jour 1

Atelier fil rouge : Rédaction de trois procédures techniques complètes pour le SI fictif — gestion des comptes administrateurs, procédure de patching mensuel, procédure de réponse à un incident de sécurité de niveau 1

Bloc 6 — Plan de traitement des risques et indicateurs de suivi

  • Définir les actions de traitement : mesures organisationnelles, techniques, juridiques
  • Relier chaque action aux contrôles ISO 27002 correspondants et aux procédures rédigées
  • Priorisation des actions : criticité, coût, délai de mise en œuvre, responsable
  • Construction d'un tableau de bord SSI minimal : indicateurs de pilotage (KPI/KRI), fréquence de remontée
  • Revue des risques résiduels post-traitement — boucle de rétroaction vers la PSSI
  • Reporting à la direction : synthèse exécutive, formulation orientée décision

Atelier fil rouge : Élaboration d'un plan de traitement des risques sur 6 mois pour le SI fictif — tableau priorisé avec responsables, délais et indicateurs de suivi associés

Jour 3 — Sensibilisation à la sécurité : conception, animation et évaluation

Bloc 7 — Comprendre les enjeux humains de la sécurité

  • Le facteur humain comme principale surface d'attaque : phishing, ingénierie sociale, erreur opérationnelle
  • Psychologie de la sécurité : biais cognitifs, résistance au changement, notion de sécurité perçue vs sécurité réelle
  • Panorama des incidents liés au comportement humain : études de cas concrets (ransomware, fuite de données, sabotage interne)
  • Rôle de l'administrateur dans la culture sécurité : exemplarité, remontée d'incidents, posture de conseil
  • Cadre réglementaire de la sensibilisation : obligations RGPD (Art. 39), ISO 27001 (§7.3), ANSSI recommandations

Atelier fil rouge : Analyse de trois incidents réels anonymisés — identification des défaillances humaines, des signaux faibles ignorés, et des mesures de sensibilisation qui auraient pu les prévenir

Bloc 8 — Concevoir un programme de sensibilisation

  • Définir les publics cibles et leurs niveaux d'exposition : direction, utilisateurs métiers, équipes techniques, prestataires
  • Cartographie des comportements à risque par profil — gap analysis entre comportement actuel et comportement cible
  • Formats de sensibilisation : e-learning, ateliers présentiel, campagnes de phishing simulé, affiches, newsletters SSI, serious games
  • Planification annuelle d'un plan de sensibilisation : thèmes, supports, fréquence, canaux de diffusion
  • Indicateurs d'efficacité : taux de clic sur phishing simulé, taux de complétion e-learning, remontées d'incidents, quiz de connaissance avant/après
  • Budget et ressources : internalisation vs externalisation, outils disponibles (MISP, GoPhish, plateformes LMS)

Atelier fil rouge : Conception d'un plan de sensibilisation annuel pour le SI fictif — définition des publics, choix des formats, planning trimestriel, indicateurs d'évaluation

Bloc 9 — Produire et animer des supports de sensibilisation

  • Règles de communication efficace en sécurité : message clair, ancrage dans le quotidien, ton adapté au public
  • Conception d'un support de sensibilisation : structure, visuels, exemples concrets, appel à l'action
  • Animation d'un atelier de sensibilisation : techniques de facilitation, gestion des objections, retour d'expérience
  • Campagne de phishing simulé : cadre éthique, déploiement technique (GoPhish), exploitation pédagogique des résultats
  • Intégration de la sensibilisation dans l'onboarding des nouveaux arrivants et dans les processus RH
  • Mesure de la maturité sécurité des utilisateurs dans le temps — boucle d'amélioration continue

Atelier fil rouge final : Conception et présentation d'un module de sensibilisation de 15 minutes destiné à des utilisateurs non-techniciens — scénario basé sur le SI fictif, support visuel, quiz d'évaluation inclus — restitution devant le groupe avec débriefing collectif

Cette formation de 3 jours constitue un module socle du parcours AIS, centré sur les quatre piliers opérationnels de la sécurité organisationnelle : analyse de risques, politique de sécurité, procédures techniques et sensibilisation des utilisateurs.

Elle part d'un constat terrain : un administrateur infrastructure sécurisée ne se limite pas à déployer des pare-feu et durcir des systèmes. Il est de plus en plus impliqué dans la structuration documentaire de la sécurité de son organisation — rédaction de procédures, contribution à la PSSI, participation aux exercices de gestion des risques, animation de sessions de sensibilisation auprès de collègues non-techniciens. Ces responsabilités exigent des compétences qui dépassent le seul domaine technique et que les formations purement système n'abordent pas.

La formation articule trois dimensions complémentaires :

  • Méthodologique — maîtriser les cadres de référence (ISO 27005, EBIOS RM, ISO 27002:2022, RGS) et savoir les appliquer à un contexte réel sans les subir comme une contrainte abstraite
  • Rédactionnelle — produire des documents exploitables : une PSSI structurée, des procédures techniques précises et versionnables, un plan de traitement des risques argumenté
  • Humaine — comprendre le facteur humain comme surface d'attaque, concevoir des actions de sensibilisation adaptées à différents publics, et les animer avec efficacité

L'ensemble est construit autour d'un atelier fil rouge unique : un SI fictif réaliste qui sert de terrain commun pendant les 3 jours. Les apprenants produisent un dossier SSI complet et cohérent, livrable à l'issue de la formation, directement transposable dans leur environnement professionnel.

À l'issue de cette formation, l'apprenant est capable de conduire une analyse de risques outillée, de rédiger une PSSI et des procédures opérationnelles, et de concevoir un plan de sensibilisation annuel — trois livrables concrets attendus d'un administrateur infrastructure sécurisée en poste.

Délai d'accès :

Le délai d’accès à la formation certifiante est de 7 jours après validation du dossier. Pour un financement CPF, la validation doit être faite 11 jours ouvrés avant le début. Hors CPF, délai de 1 à 3 semaines selon les sessions.

Méthodes mobilisées :

  • Un formateur expert ayant suivi une formation à la pédagogie et ayant au minimum 3 années d'expériences dans le domaine visé
  • Matériel pour les formations présentielles informatiques : un PC par participant
  • Un support et les exercices du cours pour chaque stagiaire
  • Synchrone en présentiel ou distanciel. Plateforme utilisée : Microsoft Teams. Pour le distanciel : diagnostic technique avec les stagiaires pour tester la connexion et les modalités pratiques.
  • Méthodologie basée sur l'Active Learning (75% de pratique minimum) et un programme pédagogique riche et interactif :
  • Expositive : Apport de contenu théorique structuré pour consolider vos connaissances.
  • Interrogative : Moments de réflexion pour questionner et approfondir vos pratiques.
  • Démonstrative : Exercices pratiques pour illustrer les concepts clés.
  • Active : Ateliers d'entraînement pour une mise en application immédiate.
  • Expérimentale : Études de cas concrets pour ancrer les apprentissages dans la réalité.
  • Collaborative : Espaces de partage et d'échange d'expériences pour enrichir la formation.
  • Un format conçu pour favoriser l'engagement, la pratique et l'impact durable dans vos activités professionnelles.

Méthodes d'évaluation :

Les évaluations en cours de formations sont réalisées par les ateliers de mise en pratique et les échanges avec les formateurs.

Un espace apprenant dédié moncompte.dawan.fr :

  • Informations relatives à la ou aux futures formations (plan, syllabus et éventuellement informations relatives à la certification)
  • Positionnement à l'entrée et à la sortie de la formation
  • Définition des besoins et attentes par l'apprenant en amont de la formation
  • Émargement en ligne
  • Évaluation à chaud
  • Évaluation à froid
  • Attestation de formation
  • Boissons offertes pendant les pauses en inter-entreprises
  • Salles lumineuses et locaux facilement accessibles
  • Certification CPF quand formation éligible

Suite de parcours et formations associées

Pour suivre une session à distance depuis l'un de nos centres, contactez-nous.

Aucune date n’est actuellement planifiée pour cette formation. Nous pouvons toutefois organiser cette formation à la demande dans un format adapté à votre besoin, y compris dans votre entreprise.

Contactez-nous pour prévoir une session avec notre formulaire de contact ou par téléphone au 22 519 09 66