EINSEIGNEMENT
Normes, standards et analyse de risques
La cybersécurité ne se limite pas aux barrières techniques, elle repose avant tout sur une stratégie globale de gestion des risques et de pilotage organisationnel. Cette dimension fondamentale de la formation prépare les étudiants à concevoir et maintenir la politique de sécurité d’une organisation en adéquation avec les réalités juridiques, économiques et réglementaires.


Notions abordées

Analyse et gestion des risques
Maîtriser les méthodologies de référence (notamment EBIOS RM, promue par l’ANSSI) pour identifier les menaces, évaluer la criticité des actifs et formaliser des plans de traitement des risques réalistes.

Politique de Sécurité (PSSI)
Apprendre à rédiger, déployer et faire respecter une Politique de Sécurité des Systèmes d’Information, tout en développant des actions de sensibilisation auprès des utilisateurs (hygiène numérique).

Normes et standards internationaux
Comprendre et appliquer les grands référentiels du marché (famille ISO/CEI 27001, guides de l’ANSSI) pour mettre en œuvre un Système de Management de la Sécurité de l’Information (SMSI) performant.

Conformité et cadre réglementaire
Appréhender les obligations légales nationales et européennes qui encadrent la protection des données et des infrastructures critiques (RGPD, directives NIS 2, LPM).


Exemples de travaux pratiques

TP Gestion du risque – Identification des risques
« Intégration IoT dans une entreprise de logistique »
IUT de Mont-de-Marsan – Université de Pau et des Pays de l’Adour (UPPA)
Laboratoire d’Informatique de l’UPPA (LIUPPA)
Manuel Munier
Ce TP propose une analyse expérimentale et méthodologique de la sécurité d’un écosystème connecté appliqué au secteur de la logistique industrielle. Les étudiants étudient la surface d’attaque d’un entrepôt automatisé, depuis l’inventaire des composants jusqu’à la définition d’un plan de remédiation technique. L’activité permet de comprendre concrètement les mécanismes de modélisation des cybermenaces, d’évaluation des vulnérabilités IoT et de traitement des risques sur une infrastructure critique.
Cartographie et modélisation des actifs du SI
Sur la base d’un scénario industriel, les étudiants réalisent l’inventaire complet des composants de l’infrastructure en apprenant à distinguer les actifs primordiaux (flux logistiques, données métiers) des actifs supports (capteurs, badgeuses, caméras IP). L’objectif est d’établir graphiquement les liens d’interdépendance afin de visualiser la surface d’exposition du système.
Évaluation des vulnérabilités et besoins de sécurité
Étude des faiblesses techniques inhérentes aux objets connectés déployés (mots de passe par défaut, canaux non chiffrés, absence de correctifs). Les étudiants définissent et attribuent les besoins de sécurité fondamentaux (Disponibilité, Intégrité, Confidentialité, Traçabilité) adossés aux fonctions métiers pour mesurer l’impact d’une défaillance.
Modélisation et formalisation des risques
Application d’une démarche rigoureuse pour formaliser des scénarios de menace réalistes basés sur les 7 composantes fondamentales du risque. Analyse de la vraisemblance et de l’impact opérationnel d’attaques ciblées, telles que la falsification des données de traçabilité ou la compromission physique des accès de l’entrepôt.
Définition des contre-mesures et remédiation
Exploitation des leviers de sécurisation (segmentation réseau par VLAN, durcissement des configurations, supervision des journaux) pour construire un plan de traitement adapté. Les étudiants analysent l’efficacité des mesures proposées en évaluant leur influence directe sur la réduction de la vraisemblance de la menace ou la limitation de son impact.

TP Plan d’Assurance Sécurité
IUT de Blagnac – Université Toulouse Jean Jaures
Laboratoire d’Analyse et d’Architecture des Systèmes
Nabila Bermad
Ce TP propose aux étudiants de réaliser le Plan d’Assurance Sécurité (PAS) de l’entreprise Tecvate Solutions, document décrivant les mesures organisationnelles et techniques destinées à garantir la sécurité du système d’information. Ils s’appuient sur le Guide d’hygiène informatique de l’ANSSI et la méthode EBIOS Risk Manager afin d’évaluer le niveau de maturité des mesures de sécurité, d’identifier les écarts de conformité et de proposer une feuille de route d’amélioration adaptée aux enjeux métiers.
Alignement des mesures de sécurité
Les étudiants iIdentifient les mesures de sécurité existantes et leur niveau de maturité en sebasant sur le guide de l’hygiène de l’ANSSI. Une grille d’audit préconstruite est disponible sur :https://github.com/ESDacademy/Outils/tree/master/Guide%20Hygi%C3%A8ne%20ANSSI
Rapport d’audit
En reprenant les résultats, les étudiants effectuent la restitution via un rapport d’audit :
- Contexte de l’audit
- Méthode utilisée (EBIOS RM, Guide de l’ANSSI)
- Ecarts relevés
- Impact Business
- Bilan et synthèse
- Roadmap de mise en œuvre
Prêt à approfondir vos compétences en gouvernance, risques et conformité ?
Découvrez nos autres enseignements de cybersécurité.