FORMATIONS IA · ISO/IEC 27001:2022 · ISO/IEC 42001:2023 · NIST AI RMF 1.0
L’IA dans le management de la sécurité de l’information — ISO/IEC 27001
Intégrer systèmes IA, assistants et fournisseurs de modèles au périmètre du SMSI avec des preuves défendables sur actifs, risques, contrôles, fournisseurs, incidents et audits.
Public concerné
IA dans l’ISO/IEC 27001
- RSSI, responsables SMSI et gouvernance sécurité
- Équipes risques, vie privée, juridique et audit interne
- Architecture sécurité, cloud et ingénierie
- Responsables produits IA, données et achats
Objectifs pédagogiques
- 01
Définir des limites IA et SMSI défendables
- 02
Créer inventaires des actifs, flux et fournisseurs IA
- 03
Évaluer confidentialité, intégrité, disponibilité et préjudices propres à l’IA
- 04
Choisir et justifier les contrôles sans prétendre à une correspondance universelle avec l’Annexe A
- 05
Définir acquisition, développement et changement sécurisés
- 06
Préparer preuves d’incident, supervision et audit
Programme détaillé
8 modules, chacun associé à un livrable concret.
Intégrer systèmes IA, assistants et fournisseurs de modèles au périmètre du SMSI avec des preuves défendables sur actifs, risques, contrôles, fournisseurs, incidents et audits.
- 01
Périmètre SMSI et contexte du système IA
Identifier contexte, parties intéressées, rôles du cycle IA, responsabilités partagées et interfaces du périmètre SMSI.
- 02
Actifs IA, flux de données et classification
Inventorier modèles, prompts, instructions système, jeux de données, embeddings, bases vectorielles, évaluations, secrets, sorties, journaux, utilisateurs et fournisseurs.
- 03
Analyse des risques de sécurité intégrant l’IA
Développer des scénarios de fuite, injection de prompt, autonomie excessive, recherche empoisonnée, sortie non sûre, vol de modèle, indisponibilité, IA fantôme et résultat trompeur.
- 04
Traitement du risque et justification des contrôles
Sélectionner des contrôles organisationnels, humains, physiques et technologiques selon le risque réel et documenter applicabilité, responsable, preuves et risque résiduel.
- 05
Identité, accès, secrets et cycle de vie des données
Appliquer moindre privilège, identité des workloads, séparation, gestion des secrets, restrictions d’entrée, conservation, suppression et masquage.
- 06
Acquisition, développement et opérations modèle sécurisés
Définir exigences de sécurité, architectures, jalons d’évaluation, tests adverses, provenance, séparation des environnements, approbation et retour arrière.
- 07
Assurance fournisseur, cloud et chaîne d’approvisionnement
Évaluer usage contractuel des données, entraînement, sous-traitants, preuves sécurité, journaux, notification d’incident, localisation, résilience, changement, portabilité et sortie.
- 08
Supervision, réponse aux incidents et preuves d’audit
Définir journaux, détection, signalement d’abus, signaux de qualité, triage, confinement, préservation des preuves, escalade, échantillonnage d’audit et revue de direction.
Dossier de travail participant
Dossier de travail participant
La formation soutient les compétences et la planification. Elle ne constitue ni une certification, ni une formation d’auditeur accréditée, ni un avis juridique, ni une évaluation de conformité.
- Schéma de périmètre du système IA
- Registre des actifs et flux IA
- Bibliothèque de scénarios de risque IA
- Traçabilité risque-contrôle-preuve
- Jalon sécurisé de mise en production
- Check-list d’assurance fournisseur
- Dossier de preuves incident et audit IA
- Plan d’intégration SMSI à 90 jours
Références officielles
Références officielles
Une connaissance pratique du système de management concerné est utile ; les normes sous licence restent la source de référence.
FORMATIONS IA
Demander les dates et le format
La formation soutient les compétences et la planification. Elle ne constitue ni une certification, ni une formation d’auditeur accréditée, ni un avis juridique, ni une évaluation de conformité.