fondamental(e) · la signature de Sabatier Formation en version essentielle

Cartographier les risques cyber d'une entreprise : analyse, mesures, gouvernance

Durée · 1 jour Format · Présentiel Secteur · Assurance Réf. F322-risques-cyber

Utile demain matinCartographier les risques cyber d'une entreprise (analyse des actifs, des menaces, des vulnérabilités, des impacts), prioriser les mesures de réduction et organiser la gouvernance, en amont d'une éventuelle souscription d'assurance cyber.

Repérer les signaux

  • Entreprise sans inventaire formalisé des actifs critiques : prérequis à toute cartographie
  • Sous-traitants ayant accès à des données sensibles : analyse spécifique (clauses contractuelles, audit)
  • Activité réglementée (santé, finance, énergie) : application potentielle de NIS 2

Éviter les erreurs

  • Aborder la cartographie comme une checklist technique sans associer le métier : la priorisation des actifs vient du métier
  • Confondre cartographie (état des lieux) et plan de réduction (mesures à prendre) : les deux sont distincts
  • Considérer l'assurance comme un substitut à la cartographie : l'assureur exige la cartographie avant souscription

Acquérir les gestes

  • Démarrer la cartographie par un comité de direction qui priorise les actifs métier
  • Documenter sous format normalisé (matrice risque/impact, plan d'action hiérarchisé)
  • Réévaluer annuellement la cartographie et après tout incident significatif
Le réflexe-cléLe risque cyber se gère avant de s'assurer. Une cartographie sérieuse réduit les primes, conditionne les garanties et limite les exclusions. Sans cartographie, l'assurance ne peut pas être correctement dimensionnée.
Public visé : Responsables sécurité (RSSI), DSI, dirigeants TPE/PME, courtiers en assurance, conseillers commerciaux assurance professionnelle qui doivent qualifier le risque cyber de leur client.
Prérequis : Notions générales sur les systèmes d'information.

Objectifs pédagogiques

  • Identifier les référentiels usuels : guide d'hygiène informatique de l'ANSSI, ISO 27001, NIS 2 (directive UE 2022/2555 sur la cybersécurité, applicable selon le calendrier en vigueur) — sources : ANSSI (cyber.gouv.fr), Légifrance/EUR-Lex pour NIS 2.
  • Cartographier les actifs critiques (données, applications, infrastructures) et les menaces associées (ransomware, fuite, fraude au président, intrusion).
  • Prioriser les mesures de réduction du risque : mesures techniques (patches, sauvegardes, EDR), organisationnelles (procédures, formation), contractuelles (clauses sous-traitants).
  • Mettre en place une gouvernance : comité sécurité, RSSI ou référent, plan de continuité d'activité, exercices.

Programme détaillé

  1. Cadrage : pourquoi la cartographie cyber est un préalable à l'assurance et à la conformité
  2. Le cadre référentiel : guide d'hygiène ANSSI, ISO 27001, NIS 2 (UE 2022/2555 selon calendrier d'application)
  3. La situation type : cartographier le risque cyber d'une PME de 50 salariés
  4. L'inventaire des actifs critiques
    • Données (personnelles, sensibles, métier)
    • Applications (métier, support)
    • Infrastructures (réseau, serveurs, postes)
  5. Les menaces
    • Ransomware
    • Fuite de données (interne, externe)
    • Fraude au président, ingénierie sociale
    • Intrusion réseau
    • Sabotage (interne, externe)
  6. La matrice risque/impact
    • Probabilité
    • Gravité (financière, réglementaire, image)
    • Priorisation
  7. Les mesures de réduction
    • Techniques (patches, sauvegardes, EDR, MFA)
    • Organisationnelles (procédures, formation, exercices)
    • Contractuelles (clauses sous-traitants, audit)
  8. La gouvernance
    • Comité sécurité
    • RSSI ou référent
    • Plan de continuité d'activité (PCA)
    • Exercices de simulation
  9. Atelier 1 : cartographier les actifs critiques d'une PME type
  10. Atelier 2 : prioriser un plan d'action sur 12 mois
  11. Plan d'action personnel et synthèse

Méthodes pédagogiques

Journée présentielle alternant apports techniques sourcés (guide ANSSI, ISO 27001, NIS 2 sur EUR-Lex) et ateliers : cartographie d'une PME type, construction de matrice risque/impact, priorisation d'un plan d'action. Outils remis : modèle de matrice risque/impact, checklist ANSSI, mémo NIS 2, liens cyber.gouv.fr.

Évaluation

Cas pratique : à partir d'une PME de 50 salariés avec données clients sensibles, l'apprenant cartographie 5 actifs critiques, identifie les menaces, construit la matrice et propose un plan d'action 12 mois priorisé. Critère : cohérence de l'analyse et pertinence opérationnelle. Évaluation à chaud + à froid à 60 jours.