Maîtrisez la gestion des risques liés à la sécurité de l’information selon ISO/IEC 27005
La formation PECB Certified ISO/IEC 27005:2022 Risk Manager permet d’acquérir les connaissances et les compétences nécessaires pour établir, maintenir et améliorer un cadre de gestion des risques liés à la sécurité de l’information.
Le parcours couvre l’identification, l’analyse, l’évaluation, le traitement, l’acceptation, la communication, la surveillance et le réexamen des risques. Il présente également plusieurs méthodes reconnues d’appréciation des risques, notamment OCTAVE, MEHARI, EBIOS, NIST, CRAMM et la méthodologie harmonisée TRA.
En un coup d’œil
- Organisme de certification : PECB
- Certification préparée : PECB Certified ISO/IEC 27005 Risk Manager
- Référentiel : ISO/IEC 27005:2022
- Domaine : gestion des risques liés à la sécurité de l’information
- Niveau : Risk Manager
- Durée de la formation : 3 jours
- Examen : 2 heures
- Format : livre ouvert, 60 questions à choix multiple
- Seuil de réussite : 70 %
- Langue : français selon la session
- Crédits : 21 CPD
Pourquoi suivre cette formation ?
ISO/IEC 27005 fournit des lignes directrices permettant d’organiser et de réaliser la gestion des risques liés à la sécurité de l’information. Elle soutient notamment les activités de gestion des risques attendues dans un système de management de la sécurité de l’information conforme à ISO/IEC 27001.
Cette formation vous aide notamment à :
- comprendre les concepts et les principes de gestion des risques définis dans ISO/IEC 27005 et ISO 31000 ;
- établir et maintenir un cadre de gestion des risques adapté au contexte de l’organisation ;
- définir les objectifs, le périmètre et les critères d’appréciation des risques ;
- identifier les actifs, les menaces, les vulnérabilités et les conséquences ;
- analyser et évaluer les risques liés à la sécurité de l’information ;
- sélectionner et évaluer les options de traitement des risques ;
- gérer l’acceptation des risques et les risques résiduels ;
- planifier la communication et la consultation relatives aux risques ;
- surveiller, réexaminer, enregistrer et rendre compte des risques ;
- comparer ISO/IEC 27005 à d’autres méthodes d’appréciation des risques.
À qui s’adresse la formation ?
Cette formation s’adresse notamment :
- aux responsables et consultants impliqués dans la sécurité de l’information ;
- aux personnes chargées de gérer les risques liés à la sécurité de l’information ;
- aux membres des équipes de sécurité de l’information ;
- aux professionnels des technologies de l’information et aux délégués à la protection des données ;
- aux personnes responsables du maintien de la conformité aux exigences d’ISO/IEC 27001 ;
- aux chefs de projet, consultants et conseillers souhaitant maîtriser la gestion des risques de sécurité ;
- aux responsables conformité, gouvernance, risques, cybersécurité ou protection des données.
Objectifs pédagogiques
À l’issue de la formation, les participants seront capables :
- d’expliquer les concepts et les principes de gestion des risques définis dans ISO/IEC 27005 et ISO 31000 ;
- d’établir, de maintenir et d’améliorer un cadre de gestion des risques liés à la sécurité de l’information ;
- d’appliquer les processus de gestion des risques recommandés par ISO/IEC 27005 ;
- d’identifier, d’analyser, d’évaluer et de traiter les risques de sécurité de l’information ;
- de définir les critères d’évaluation et d’acceptation des risques ;
- de planifier et d’organiser la communication et la consultation relatives aux risques ;
- d’assurer l’enregistrement, le reporting, la surveillance et le réexamen des risques ;
- de comprendre et de comparer différentes méthodes d’appréciation des risques.
Programme de la formation
Jour 1 — Introduction à ISO/IEC 27005 et à la gestion des risques
- objectifs et structure de la formation ;
- normes et cadres réglementaires applicables ;
- relation entre ISO/IEC 27005, ISO/IEC 27001, ISO/IEC 27002 et ISO 31000 ;
- concepts, définitions et terminologie du risque ;
- actifs, menaces, vulnérabilités, conséquences et mesures de sécurité ;
- principes de gestion des risques ;
- élaboration d’un programme de gestion des risques ;
- définition de l’approche, des objectifs et du périmètre ;
- établissement du contexte interne et externe ;
- définition des rôles et responsabilités ;
- définition des critères d’évaluation et d’acceptation des risques.
Jour 2 — Appréciation, traitement et communication des risques
- identification des actifs, menaces, vulnérabilités et contrôles existants ;
- identification des scénarios de risque ;
- analyse des conséquences et de la vraisemblance ;
- analyse qualitative et quantitative des risques ;
- évaluation et priorisation des risques ;
- appréciation des risques selon ISO/IEC 27005 ;
- sélection des options de traitement ;
- sélection et mise en œuvre des mesures de sécurité ;
- préparation du plan de traitement des risques ;
- acceptation des risques et gestion des risques résiduels ;
- communication et consultation relatives aux risques.
Jour 3 — Enregistrement, surveillance, méthodes d’appréciation et examen
- enregistrement et documentation des risques ;
- reporting relatif aux risques ;
- surveillance et réexamen du cadre et du processus de gestion des risques ;
- amélioration continue du programme de gestion des risques ;
- méthode OCTAVE et variantes OCTAVE-S et OCTAVE Allegro ;
- méthode MEHARI ;
- méthode EBIOS ;
- méthodes NIST et CRAMM ;
- méthodologie harmonisée d’appréciation des menaces et des risques, TRA ;
- révision des quatre domaines de compétence ;
- examen PECB ISO/IEC 27005 Risk Manager.
Prérequis
Une compréhension fondamentale d’ISO/IEC 27005 ainsi que des connaissances générales en gestion des risques et en sécurité de l’information sont recommandées.
Examen
L’examen PECB ISO/IEC 27005 Risk Manager dure 2 heures. Le manuel candidat PECB 2026 indique un examen à livre ouvert composé de 60 questions à choix multiple, avec un seuil de réussite de 70 %.
L’épreuve comprend des questions indépendantes et des questions fondées sur des scénarios. Chaque question propose trois réponses, dont une seule est correcte.
L’examen couvre les quatre domaines de compétence suivants :
- principes et concepts fondamentaux de la gestion des risques liés à la sécurité de l’information ;
- mise en œuvre d’un programme de gestion des risques liés à la sécurité de l’information ;
- cadre et processus de gestion des risques fondés sur ISO/IEC 27005 ;
- autres méthodes d’appréciation des risques liés à la sécurité de l’information.
La langue et les modalités précises de la session sont confirmées par ANOHA avant l’inscription.
Certification
Après réussite de l’examen, le candidat peut demander le titre correspondant à son expérience professionnelle et à ses activités de gestion des risques.
PECB Certified ISO/IEC 27005 Provisional Risk Manager
- réussite de l’examen PECB ISO/IEC 27005 Risk Manager ou équivalent ;
- aucune expérience professionnelle exigée ;
- aucune expérience en gestion des risques exigée ;
- signature du Code de déontologie PECB.
PECB Certified ISO/IEC 27005 Risk Manager
- deux années d’expérience professionnelle, dont une année en gestion des risques liés à la sécurité de l’information ;
- au moins 200 heures d’activités de gestion des risques liés à la sécurité de l’information ;
- signature du Code de déontologie PECB.
Activités professionnelles reconnues
Les activités prises en compte peuvent notamment inclure :
- la définition d’une approche de gestion des risques ;
- la conception et la mise en œuvre du processus global de gestion des risques ;
- la définition des critères d’évaluation et d’acceptation des risques ;
- la réalisation d’une appréciation des risques ;
- l’identification des actifs, des menaces, des vulnérabilités, des mesures existantes et des conséquences ;
- l’évaluation de la vraisemblance et des conséquences ;
- l’évaluation des options de traitement des risques ;
- la sélection et la mise en œuvre des mesures de sécurité ;
- la réalisation de revues du programme de gestion des risques.
Éléments inclus dans le parcours PECB
- les frais de formation, de la première tentative d’examen et de certification selon les conditions PECB applicables ;
- plus de 350 pages de supports pédagogiques contenant des informations et des exemples pratiques ;
- des exercices, des discussions et des quiz similaires à la structure de l’examen ;
- une attestation d’achèvement correspondant à 21 crédits CPD ;
- une reprise gratuite de l’examen dans les 12 mois suivant la première tentative en cas d’échec, selon les conditions PECB.
Accompagnement ANOHA
- analyse de l’adéquation de la formation avec vos objectifs ;
- confirmation de la langue, du format et du calendrier de la session ;
- confirmation des modalités de l’examen ;
- transmission des informations pratiques avant le démarrage ;
- accompagnement administratif pour l’inscription à la formation et à l’examen ;
- orientation entre les parcours Foundation, Risk Manager et Lead Risk Manager selon votre expérience et vos objectifs.
Formation pour une entreprise ou une équipe
ANOHA peut organiser cette formation pour une équipe sécurité de l’information, cybersécurité, risques, conformité, audit interne, informatique, protection des données ou direction. La proposition peut être adaptée au nombre de participants, au niveau initial et au calendrier souhaité.
Questions fréquentes
Quelle est la durée de la formation ?
La formation se déroule sur trois jours. Le troisième jour comprend la présentation des autres méthodes d’appréciation des risques ainsi que l’examen de certification.
Combien de temps dure l’examen ?
L’examen PECB ISO/IEC 27005 Risk Manager dure deux heures.
Quel est le format de l’examen ?
Le manuel candidat PECB 2026 indique un examen à livre ouvert composé de 60 questions à choix multiple, avec un seuil de réussite de 70 %. Il comprend des questions indépendantes et des questions fondées sur des scénarios.
Quels sont les prérequis ?
Une compréhension fondamentale d’ISO/IEC 27005 ainsi que des connaissances générales en gestion des risques et en sécurité de l’information sont recommandées.
La formation est-elle disponible en français ?
Oui. PECB propose des supports et une version eLearning en français. ANOHA confirme la langue de la formation et de l’examen pour la session sélectionnée.
Quelles méthodes d’appréciation des risques sont présentées ?
Le parcours présente notamment OCTAVE, MEHARI, EBIOS, NIST, CRAMM et la méthodologie harmonisée TRA.
Peut-on demander une certification sans expérience ?
Oui. Après réussite de l’examen et signature du Code de déontologie PECB, un candidat sans expérience peut demander le titre PECB Certified ISO/IEC 27005 Provisional Risk Manager.
Quelles sont les conditions du titre Risk Manager ?
Le titre nécessite deux années d’expérience professionnelle, dont une année en gestion des risques liés à la sécurité de l’information, ainsi qu’au moins 200 heures d’activités dans ce domaine.
Que reçoit le participant ?
Le parcours comprend plus de 350 pages de supports, des informations, des exemples pratiques, des exercices et une attestation correspondant à 21 crédits CPD.





