Première partie : LE MÉTIER DE RSSI, SON RÔLE, SES RESPONSABILITÉS, SON PÉRIMÈTRE D'ACTION ET SES MÉTHODES DE TRAVAIL (4 jours) :
1. Introduction : Quels sont les enjeux de la SSI ?
- Quelques définitions, périmètres et terminologies de base
- Les enjeux de la sécurité de l’information
- La nature des menaces et des risques
2. Les missions du RSSI
- Conseiller la Direction Générale par rapport aux obligations légales et les risques SSI
- Formaliser une stratégie et définir un plan d’actions
- Définir un référentiel SSI
- Participer à la mise en en place de la gouvernance
- Conseiller et assister la maîtrise d’ouvrage pour la gestion des risques
- Conseiller, assister et contrôler la maitrise d’œuvre pour le traitement des risques
- Former, sensibiliser
- Réaliser une veille proactive
- Auditer et réaliser des contrôles de conformité et mesurer l’efficacité
3. Les obligations légales et les exigences SSI
- Responsabilités civile délictuelle et contractuelle
- Les obligations légales
- PPST : Protection des informations relatives au potentiel technique de la nation
- Respect de la vie privée / Secret des correspondances
- GDPR
- Loi pour une république numérique
- SOX : Sarbanes Oaxley
- LSF : La Loi de Sécurité Financière
- LCEN : Loi Confiance dans l’Economie Numérique
- LSQ : Loi Sécurité Quotidienne / Loi Godfrain
- CPI : Code de la Propriété Intellectuelle
- La directive « Network and Information Security »
- LMP : Loi de Programmation Militaire
4. Identification des autorités compétentes et référentiels
- ANSSI, PSSI x, RGS,
- Agence Française de la santé numérique
- PCI DSS
- CNIL
5. Les contrats
6. Gouvernance de la SSI
- Niveaux de maturité SSI et types d’organisation
- Le comité de pilotage, arbitrage, suivi et homologation
- Voie hiérarchique et voie fonctionnelle
- Les articulations avec les autres filières, (hiérarchique, sécurité des installations, gestion de crises, …)
- La notification d’incidents, la gestion d’alerte
7. Formalisation d’une stratégie SSI
- Adjonction d’outils et bonnes pratiques
- Orientée enjeux
- Orientée SMSI
- Les étapes de la formalisation d’une feuille de route
8. La gestion des risques
- La norme ISO 31000
- La norme ISO 27005
- L’assistance à la maitrise d’ouvrage pour l’évaluation des besoins et évènements redoutés
- L’assistance à la maitrise d’œuvre pour le traitement des risques
- Conseil pour la validation ou l’homologation
- Etudes de cas
- La norme ISO 27002
- La norme ISO 27001
9. La définition d’un référentiel SSI
- Lettre d’engagement de la direction
- Lettre de nomination du RSSI
- Politique générale de protection de l’information
- Comment construire la politique sécurité système d’information
- Chartes
- Guides et procédures
- Exercices
10. Mise en œuvre d’une méthode d’intégration SSI dans les projets
- EBIOS
- Adaptée
Deuxième partie : DE LA THÉORIE À LA PRATIQUE (3 jours) :
11. L’état de l’art des solutions techniques de sécurité système d’information
- La sécurité des accès
- Filtrages réseau
- Filtrages applicatifs
- Authentifications
- Habilitations
- Détections d’Intrusion
- Journalisations
- Supervision
- La sécurité des échanges
- Chiffrements symétriques et asymétriques
- Infrastructure à gestion de clés publiques
- Les déclinaisons
- La sécurité des serveurs
- Durcissement
- Hébergement
- La sécurité des postes de travail sédentaires et mobiles
- La sécurité des applications
12. Les architectures SSI
- Périphériques
- En profondeur
13. Introduction aux plans de continuité des activités et plans de secours
- Fondamentaux de la continuité des activités
- Le modèle du BCI et de la norme ISO 22301
- Les différents plans : PCA, PCO, PSI, PGC, PCOM...
- Les phases d’un projet de PCA
14. La prise en compte du facteur humain
- La sensibilisation / Formation / communication
- Exercices
15. La veille juridique et technique SSI
16. Contrôle et audit
- Définition des indicateurs de contrôle
- Formalisation des audits
- Les tests intrusifs
- Formalisation et mise à jour des tableaux de bord
- Exercices
17. Conseils généraux pour réussir dans son métier de RSSI
- Les freins et les difficultés rencontrés par les RSSI (retours d’expérience)
- La bonne appropriation et la bonne communication du rôle du RSSI
- Les erreurs à ne pas commettre, les conseils d’accompagnement au changement