Parcours
Huit itinéraires, une discipline
Un parcours enchaîne les cours dans l’ordre où la discipline se construit réellement : comprendre, analyser, concevoir, déployer, valider. Chacun mène à une certification dont l’examen porte autant sur le jugement professionnel que sur la connaissance des textes.
Continuité d'activité
Du premier BIA au système de management certifiable
Le parcours de référence pour bâtir une capacité de continuité qui tient face à une perturbation réelle. On y apprend à prioriser sans se mentir, à chiffrer des délais défendables, à choisir des stratégies que l'on peut financer, et à écrire des plans que des gens sous stress arrivent réellement à suivre. L'ensemble est calé sur ISO 22301 et sur les bonnes pratiques du BCI.
Ce que vous saurez faire
- Conduire un BIA à trois niveaux et le faire valider par la direction
- Déterminer des MTPD, RTO, RPO et MBCO défendables en audit
- Comparer des stratégies de continuité sur une base économique
- Rédiger des plans opérationnels et une structure de réponse à trois niveaux
Résilience opérationnelle
Penser en services critiques et en tolérances, pas en processus
La résilience opérationnelle a déplacé le centre de gravité de la discipline : on ne part plus du processus interne mais du service rendu au client, et l'on fixe un plafond de préjudice avant de parler de reprise. Ce parcours enseigne la méthode complète — identification des services importants, tolérances d'impact, cartographie de bout en bout, tests de scénarios sévères — telle que la pratiquent les régulateurs britanniques, le Comité de Bâle et DORA.
Ce que vous saurez faire
- Identifier des services d'activité importants du point de vue du client
- Fixer et défendre des tolérances d'impact chiffrées
- Cartographier les dépendances de bout en bout jusqu'aux tiers de rang 2
- Construire et exécuter un programme de tests de scénarios sévères
Risque opérationnel
Identifier, mesurer et arbitrer le risque qui ne se couvre pas
Le risque opérationnel est le seul risque que l'on ne peut ni couvrir ni diversifier : on ne peut que le comprendre et le réduire. Ce parcours couvre l'ensemble de la boîte à outils — taxonomie, collecte des pertes, auto-évaluation des risques et contrôles, indicateurs clés, analyse de scénarios — et montre comment relier ces éléments à des décisions plutôt qu'à des tableaux.
Ce que vous saurez faire
- Construire une taxonomie de risque exploitable
- Animer une campagne RCSA qui produit des décisions
- Mettre en place une collecte de pertes avec analyse de causes
- Concevoir des indicateurs clés réellement prédictifs
Continuité informatique & PRA
Concevoir, chiffrer et prouver une capacité de reprise
Beaucoup d'organisations ont un plan de reprise informatique ; peu savent en combien de temps elles redémarreraient réellement. Ce parcours traite la reprise comme une discipline d'ingénierie : dériver les objectifs du métier, concevoir une architecture qui les tient, protéger les sauvegardes contre un attaquant qui possède l'annuaire, et mesurer la durée réelle de restauration plutôt que la supposer.
Ce que vous saurez faire
- Dériver des RTO et RPO techniques depuis le BIA métier
- Comparer les architectures de reprise et leur coût
- Concevoir une stratégie de sauvegarde résistante au rançongiciel
- Conduire un test de restauration mesuré et exploitable
Gestion de crise
Décider vite, sous incertitude, sans perdre la confiance
Une crise ne se distingue pas d'un incident par sa gravité mais par son ambiguïté : personne ne sait encore ce qui se passe, et il faut pourtant décider. Ce parcours travaille la capacité de décision plus que la procédure — structure à trois niveaux, rythme de conduite, main courante, communication simultanée — et se conclut par la conception d'un programme d'exercices qui progresse réellement d'une année sur l'autre.
Ce que vous saurez faire
- Distinguer incident, urgence et crise et activer le bon niveau
- Armer une cellule de crise avec rôles, suppléants et rythme de conduite
- Tenir une main courante exploitable en audit et en contentieux
- Produire des messages d'attente crédibles dans les trente premières minutes
Conformité DORA
Les cinq piliers, article par article, livrable par livrable
DORA ne se résume pas à un exercice documentaire : le règlement engage personnellement l'organe de direction, impose un registre d'information d'une granularité inédite et fixe des délais de notification qui ne se négocient pas. Ce parcours parcourt les cinq piliers en partant des livrables attendus par le superviseur, et non de la structure du texte.
Ce que vous saurez faire
- Déterminer le périmètre d'application et argumenter la proportionnalité
- Construire un cadre de gestion du risque TIC approuvable par le conseil
- Classer et notifier un incident majeur dans les délais
- Produire un registre d'information conforme au modèle des autorités
Cyber-résilience
Tenir quand la défense a déjà cédé
La cyber-résilience commence là où la cybersécurité s'arrête : lorsque l'attaquant est déjà à l'intérieur. Ce parcours articule la réponse à incident et la continuité d'activité, traite le scénario de rançongiciel de bout en bout — de la décision de déconnexion à la reconstruction d'un annuaire de confiance — et montre comment concevoir un dispositif qui survit à la compromission de ses propres outils d'administration.
Ce que vous saurez faire
- Articuler CSIRT, cellule de crise et continuité d'activité
- Conduire les six premières heures d'un incident de rançongiciel
- Décider d'une déconnexion massive et en assumer les conséquences
- Reconstruire un socle de confiance après compromission
Risque tiers & chaîne d'approvisionnement
Votre résilience s'arrête là où commence celle de vos fournisseurs
La majorité des interruptions coûteuses proviennent aujourd'hui d'un maillon détenu par un tiers. Ce parcours traite l'ensemble du cycle : identification des dépendances critiques, due diligence proportionnée, clauses contractuelles qui tiennent réellement en cas de litige, suivi de la concentration de rang n, et stratégies de sortie testées avant d'en avoir besoin.
Ce que vous saurez faire
- Distinguer fournisseur important et fournisseur critique
- Conduire une due diligence proportionnée à l'enjeu
- Négocier des clauses d'audit, de test et de sortie exploitables
- Cartographier la sous-traitance de rang 2 et mesurer la concentration