FORMATIONS IA · ISO/IEC 27001:2022 · ISO/IEC 42001:2023 · NIST AI RMF 1.0

L’IA dans le management de la sécurité de l’information — ISO/IEC 27001

Intégrer systèmes IA, assistants et fournisseurs de modèles au périmètre du SMSI avec des preuves défendables sur actifs, risques, contrôles, fournisseurs, incidents et audits.

Format recommandé2 jours · 12 heures de formation · atelier en direct
PrérequisUne connaissance pratique du système de management concerné est utile ; les normes sous licence restent la source de référence.
Limite de périmètreLa formation soutient les compétences et la planification. Elle ne constitue ni une certification, ni une formation d’auditeur accréditée, ni un avis juridique, ni une évaluation de conformité.

Public concerné

IA dans l’ISO/IEC 27001

  • RSSI, responsables SMSI et gouvernance sécurité
  • Équipes risques, vie privée, juridique et audit interne
  • Architecture sécurité, cloud et ingénierie
  • Responsables produits IA, données et achats

Objectifs pédagogiques

  1. 01

    Définir des limites IA et SMSI défendables

  2. 02

    Créer inventaires des actifs, flux et fournisseurs IA

  3. 03

    Évaluer confidentialité, intégrité, disponibilité et préjudices propres à l’IA

  4. 04

    Choisir et justifier les contrôles sans prétendre à une correspondance universelle avec l’Annexe A

  5. 05

    Définir acquisition, développement et changement sécurisés

  6. 06

    Préparer preuves d’incident, supervision et audit

Programme détaillé

8 modules, chacun associé à un livrable concret.

Intégrer systèmes IA, assistants et fournisseurs de modèles au périmètre du SMSI avec des preuves défendables sur actifs, risques, contrôles, fournisseurs, incidents et audits.

  1. 01

    Périmètre SMSI et contexte du système IA

    Identifier contexte, parties intéressées, rôles du cycle IA, responsabilités partagées et interfaces du périmètre SMSI.

  2. 02

    Actifs IA, flux de données et classification

    Inventorier modèles, prompts, instructions système, jeux de données, embeddings, bases vectorielles, évaluations, secrets, sorties, journaux, utilisateurs et fournisseurs.

  3. 03

    Analyse des risques de sécurité intégrant l’IA

    Développer des scénarios de fuite, injection de prompt, autonomie excessive, recherche empoisonnée, sortie non sûre, vol de modèle, indisponibilité, IA fantôme et résultat trompeur.

  4. 04

    Traitement du risque et justification des contrôles

    Sélectionner des contrôles organisationnels, humains, physiques et technologiques selon le risque réel et documenter applicabilité, responsable, preuves et risque résiduel.

  5. 05

    Identité, accès, secrets et cycle de vie des données

    Appliquer moindre privilège, identité des workloads, séparation, gestion des secrets, restrictions d’entrée, conservation, suppression et masquage.

  6. 06

    Acquisition, développement et opérations modèle sécurisés

    Définir exigences de sécurité, architectures, jalons d’évaluation, tests adverses, provenance, séparation des environnements, approbation et retour arrière.

  7. 07

    Assurance fournisseur, cloud et chaîne d’approvisionnement

    Évaluer usage contractuel des données, entraînement, sous-traitants, preuves sécurité, journaux, notification d’incident, localisation, résilience, changement, portabilité et sortie.

  8. 08

    Supervision, réponse aux incidents et preuves d’audit

    Définir journaux, détection, signalement d’abus, signaux de qualité, triage, confinement, préservation des preuves, escalade, échantillonnage d’audit et revue de direction.

Dossier de travail participant

Dossier de travail participant

La formation soutient les compétences et la planification. Elle ne constitue ni une certification, ni une formation d’auditeur accréditée, ni un avis juridique, ni une évaluation de conformité.

Références officielles

Références officielles

Une connaissance pratique du système de management concerné est utile ; les normes sous licence restent la source de référence.

FORMATIONS IA

Demander les dates et le format

La formation soutient les compétences et la planification. Elle ne constitue ni une certification, ni une formation d’auditeur accréditée, ni un avis juridique, ni une évaluation de conformité.