Formation ISO 27001 et 27002 : mettre en œuvre un SMSI

Conduisez la mise en œuvre d'un système de management de la sécurité conforme à l'ISO/IEC 27001:2022, du cadrage jusqu'à l'audit de certification.

Formation experte qui déroule l'intégralité de la norme : politique de sécurité, appréciation des risques, déclaration d'applicabilité, mesures de l'ISO/IEC 27002:2022, audit interne et préparation à la certification Lead Implementer.

5 jours (35 h)
HYBRID
Inter : 3 680,00 € HT/pers
Intra : nous consulter

Description

Cette formation de cinq jours suit la logique complète de la norme ISO/IEC 27001:2022 : établissement du contexte et du périmètre, politique de sécurité, appréciation et traitement des risques, déclaration d'applicabilité (SoA), puis déploiement opérationnel des cent-treize mesures de l'ISO/IEC 27002:2022 réparties en quatre thèmes (organisationnel, humain, physique, technologique). Les participants travaillent sur un cas fil rouge depuis le cadrage initial jusqu'à la préparation de l'audit de certification, en passant par l'audit interne et la revue de direction. La formation prépare explicitement à la certification professionnelle Lead Implementer. Elle s'adresse aux RSSI, responsables conformité, consultants, responsables qualité, chefs de projet sécurité et auditeurs internes disposant déjà d'une connaissance des fondamentaux de la sécurité des systèmes d'information.

Les objectifs

  • Mettre en place un SMSI conforme à l'ISO/IEC 27001:2022 et déployer les mesures de sécurité de l'ISO/IEC 27002:2022.

Public visé

  • RSSI, responsables conformité, consultants, responsables qualité, chefs de projet sécurité, auditeurs internes.

Prérequis

  • Connaissance des fondamentaux de la sécurité des systèmes d'information.

Le programme

Jour 1
Matinée

1. Cadre normatif et concepts

  • Famille des normes ISO 27000 et positionnement de chacune
  • Structure de l'ISO/IEC 27001:2022 et évolutions par rapport à la version antérieure
  • Approche processus et amélioration continue
  • Bénéfices attendus, coûts et conditions de réussite d'une démarche
  • Articulation avec les autres systèmes de management de l'organisation
  • Travaux pratiques : positionnement de la maturité actuelle de l'organisation des participants
Après-midi

2. Cadrage et contexte

  • Compréhension du contexte, enjeux internes et externes
  • Parties intéressées et leurs exigences
  • Détermination du domaine d'application : critères, pièges, conséquences
  • Engagement de la direction, politique de sécurité, rôles et responsabilités
  • Planification du projet de mise en œuvre
  • Travaux pratiques : rédaction du domaine d'application et de la politique de sécurité d'un cas fil rouge
Jour 2
Matinée

3. Appréciation des risques

  • Méthodologie d'appréciation : identification, analyse, évaluation
  • Critères d'acceptation du risque et échelles
  • Identification des actifs, des menaces et des vulnérabilités
  • Traitement des risques : réduction, transfert, évitement, acceptation
  • Articulation avec l'ISO 27005 et avec EBIOS Risk Manager
  • Travaux pratiques : appréciation des risques complète sur un périmètre du cas fil rouge
Après-midi

4. Déclaration d'applicabilité et mesures

  • Structure des mesures de l'annexe A dans la version 2022 : quatre thèmes
  • Mesures organisationnelles : politiques, rôles, gestion des actifs, relations fournisseurs
  • Mesures liées aux personnes et mesures physiques
  • Justification de l'inclusion ou de l'exclusion des mesures
  • Rédaction de la déclaration d'applicabilité
  • Travaux pratiques : construction de la déclaration d'applicabilité du cas fil rouge
Jour 3
Matinée

5. Mesures technologiques de l'ISO 27002

  • Gestion des accès, des identités et des privilèges
  • Sécurité des réseaux, des systèmes et du développement
  • Journalisation, surveillance et gestion des vulnérabilités
  • Sauvegarde, continuité et redondance
  • Nouvelles mesures de la version 2022 : renseignement sur les menaces, sécurité du cloud, prévention des fuites
  • Travaux pratiques : sélection et spécification des mesures technologiques pour un risque donné
Après-midi

6. Documentation et mise en œuvre

  • Documentation exigée par la norme et documentation utile
  • Procédures, enregistrements, maîtrise documentaire
  • Plan de traitement des risques et suivi des actions
  • Sensibilisation, formation et gestion des compétences
  • Gestion du changement et intégration aux processus existants
  • Travaux pratiques : construction du plan de traitement des risques et du référentiel documentaire
Jour 4
Matinée

7. Surveillance et amélioration

  • Indicateurs de performance du système de management
  • Audit interne : programme, compétences, conduite
  • Revue de direction : entrées, sorties, décisions
  • Non-conformités, actions correctives, gestion des incidents
  • Amélioration continue et maintien dans le temps
  • Travaux pratiques : préparation et conduite d'une revue de direction simulée
Après-midi

8. Audit de certification

  • Processus de certification : étape 1, étape 2, surveillance, renouvellement
  • Choix de l'organisme de certification et accréditation
  • Préparation des équipes et des preuves
  • Constats d'audit : non-conformités majeures et mineures, observations
  • Traitement des écarts et plan d'action post-audit
  • Travaux pratiques : simulation d'un audit de certification sur le cas fil rouge
Jour 5
Matinée

9. Cas pratiques et situations difficiles

  • Périmètre mal défini : conséquences et correction
  • Manque d'implication de la direction ou des métiers
  • Système documentaire surdimensionné et non tenu
  • Multi-sites, filiales et prestataires dans le périmètre
  • Cohabitation avec un système de management de la qualité ou des services
  • Travaux pratiques : traitement de cas de blocage apportés par les participants
Après-midi

10. Préparation à la certification personnelle

  • Format de l'examen Lead Implementer et compétences évaluées
  • Terminologie normative à maîtriser précisément
  • Méthode de traitement des questions à scénario
  • Erreurs fréquentes des candidats
  • Plan de révision et ressources
  • Travaux pratiques : examen blanc et correction commentée (certification en option)
Dernière mise à jour : 18 septembre 2026

En présentiel ou à distance : à vous de choisir

Dans vos locaux

Pour ancrer les apprentissages et encourager la dynamique collective.

En classe virtuelle

Pour allier flexibilité et interactions en temps réel avec le formateur.

Dans nos locaux

Pour favoriser la concentration, les échanges et le confort des apprenants.

Les modalités de formation

Suivi et évaluation :

  • Recueil des besoins en amont pour identifier les attentes du stagiaire
  • Évaluation continue : études de cas et travaux pratiques pendant la formation
  • Évaluation finale : questionnaire d'auto-évaluation

Format et encadrement :

  • Formation équilibrée alliant théorie et pratique (minimum 50%)
  • Sessions en petits groupes (2 à 9 participants) pour un suivi personnalisé
  • Émargement par demi-journée et remise d'une attestation de formation

Moyens pédagogiques et techniques :

  • Méthodes interactives et suivi des acquis : travaux pratiques, projet fil rouge, mises en situation, démonstrations, QCM…
  • Les stagiaires doivent être équipés de leur matériel informatique pour suivre la formation, que ce soit dans nos locaux ou sur site externe.
  • Les prérequis techniques seront communiqués aux apprenants en amont de la formation, lors de l'analyse des besoins, en fonction des spécificités de chaque client.
  • Accessibilité: nous informons l'ensemble de nos clients et stagiaires que nous sommes dans la capacité d'adapter les sessions en cas de situations spécifiques. Nous nous engageons à répondre à toutes les demandes dans un délai de 48h ouvré.

Conditions et délais d'accès :

  • Si l'une de nos formations vous intéresse, contactez-nous au +33 04 93 65 34 24 ou à l'adresse mail contact@le-code.dev. Selon votre besoin et vos attentes, nous organiserons un échange téléphonique avec le formateur pressenti afin d'adapter la formation et ses modules, puis nous vous adresserons un devis. Les dates de la formation seront à convenir sous 30 jours maximum.
  • Concernant les formations Actions Collectives, l'inscription est possible jusqu'à 24h ouvrées avant le début de la formation.