Réf : 462

Technology risk management (trm) : un dispositif de contrôle adapte

Asset Management > Risk management

Paris

10/05/2027 + 5 à venir

Prix en présentiel

1 897 € HT

Objectifs

  • Maîtriser le cadre réglementaire applicable au contrôle permanent IT (DORA, TRM, NIS 2, CRA, ISO 2700x) et ses exigences opérationnelles.
  • Opérer les contrôles de niveau 2 sur les domaines critiques : gestion des incidents, suivi des prestataires, tests de résilience, cybersécurité et gouvernance IT.
  • Piloter les campagnes de contrôle annuelles et interagir efficacement avec les contrôleurs N1 et les équipes opérationnelles.
  • Élaborer des reportings adaptés aux enjeux des comités de direction avec des métriques alignées sur DORA et ABE.
  • Construire et piloter un Plan d’Action Correctif (PAC) pour assurer l’amélioration continue du dispositif de contrôle.

Animateur(s)

Olivier SUFFRIN

Domaines d’animation et conception : Nouvelles technologies, enjeu de données, risque cyber et résilience numérique. Risk Management et règlementation Bâloise.

Programme

1CADRE RÉGLEMENTAIRE ET POSITIONNEMENT DU CONTRÔLEUR N2

DORA : champ d’application, piliers (incidents, résilience, tiers, tests, partage d’informations).

TRM BCE/EBA : gouvernance, incidents, continuité, sous-traitance.

NIS 2 : entités concernées, mesures de cybersécurité, notifications.

CRA et ISO 2700x : complémentarité avec les textes sectoriels.

Cartographie croisée des exigences : tableau de correspondance DORA / TRM / NIS 2.

Cas pratique : cartographie réglementaire.

Les trois lignes de défense : rôles N1, N2, audit interne.

Périmètre du contrôleur N2 : stratégie, opérations, cyber, projets, sous-traitance.

Attentes du superviseur (BCE, ACPR) vis-à-vis du contrôle permanent.

Cas pratique : positionnement N2 avec analyse d’un organigramme et d’une charte de contrôle.

2PLANIFICATION ET LANCEMENT DE LA CAMPAGNE

Cartographie des risques IT : identification, évaluation, priorisation.

Construction du plan annuel : thématiques, fréquences, responsabilités N1/N2.

Pondération des contrôles selon les exigences réglementaires prioritaires.

Cas pratique : plan de contrôle à partir d’une cartographie des risques IT.

Lettre de mission : structure, diffusion, identification des interlocuteurs N1.

Collecte préliminaire des preuves : politiques, procédures, journaux d’incidents.

Critères de conformité et seuils d’alerte. Mise en place des outils de suivi (GRC).

3CONTRÔLES TRM — GESTION DES INCIDENTS ET NOTIFICATION RÉGLEMENTAIRE

Obligations TRM/DORA : classification, détection, escalade, notification (4h alerte initiale / 72h rapport intermédiaire).

Points de contrôle clés : procédure formalisée, chaîne d’escalade, complétude des fiches incident (cause racine, impact, remédiation).

Registre des incidents majeurs : exhaustivité, traçabilité, cohérence avec les remontées réglementaires.

Analyse des tendances : récurrence, causes systémiques, indicateurs de maturité.

Cas pratique : revue d’un dossier incident.

Vérification de la cohérence entre rapport initial, rapport intermédiaire et rapport final.

Suivi post-incident : plan d’action correctif, délais, RETEX formalisé et intégré.

Cas pratique : simulation de revue N2.

4CONTRÔLES TRM — SUPERVISION DES PRESTATAIRES IT CRITIQUES

Registre des tiers critiques : exhaustivité, classification, mise à jour.

Due diligence initiale et continue : sécurité, continuité, certifications.

Clauses contractuelles DORA obligatoires : droits d’audit, SLA, plan de sortie.

Supervision des rapports de performance : incidents prestataires, dépassements de SLA.

Risque de concentration Cloud : dépendance excessive à un fournisseur.

Cas pratique : revue de contrat Cloud.

 

5CONTRÔLES TRM — TESTS DE RÉSILIENCE ET CONTINUITÉ D'ACTIVITÉ

Cadre DORA : tests de base (vulnérabilités, intrusion, revues de code) et TLPT (Threat-Led Penetration Testing).

Points de contrôle N2 : couverture du programme (systèmes critiques, cloud, infrastructure), fréquence, qualification des prestataires TLPT.

Qualité des rapports de test : périmètre testé, résultats, plan de remédiation priorisé (CVSS).

Cas pratique : revue de rapport TLPT.

Points de contrôle : exhaustivité des processus critiques couverts, cohérence RTO/RPO contractuels vs résultats des tests.

Exercices de crise IT : fréquence, scénarios, participation des tiers, RETEX formalisé.

Cas pratique : revue PCA/PRA.

6CONTRÔLES TRM — CYBERSÉCURITÉ ET GOUVERNANCE IT

Gouvernance IT : existence et mise à jour des politiques clés (PSSI, accès, sauvegarde).

Gestion des accès à privilèges (PAM) : revue des droits, comptes obsolètes, MFA.

Gestion des vulnérabilités : processus de patching, délais selon criticité CVSS.

SOC/SIEM : couverture de surveillance, délais de réponse, gestion des alertes.

Sécurité des projets IT : Security by Design, revues de sécurité en cours de projet.

Cas pratique : check-list PAM à partir d’un export de comptes à privilèges fictif.

 

7REPORTING ET COMITÉS RISQUES IT

Structure du constat : fait, norme de référence, écart, niveau de risque (majeur / significatif / mineur).

Collecte et qualification des preuves : types admissibles, chaîne de traçabilité.

Processus de contradiction avec les équipes contrôlées.

Cas pratique : rédaction de constats à partir des non-conformités identifiées dans les cas pratiques précédents (incident non notifié, clause DORA manquante, PAM insuffisant).

Indicateurs clés : KRI DORA (disponibilité systèmes, délais notification, couverture tests), KCI TRM (statut contrôles, conformité tiers), indicateurs cyber (patching, couverture SOC).

Préparation du dossier de comité : sujets d’escalade, risques résiduels, arbitrages.

Cas pratique : simulation de comité en sous-groupes.

8PLAN D'ACTION CORRECTIF ET AMÉLIORATION CONTINUE

Structure du PAC : actions, responsables, délais, indicateurs de clôture.

Priorisation : matrice criticité / effort, focus risques réglementaires prioritaires.

Suivi et clôture : revue périodique, escalade des retards, vérification d’efficacité.

Veille réglementaire : mise à jour du plan face aux évolutions DORA/EBA/ENISA.

Cas pratique : construction du PAC consolidé.

9SYNTHÈSE ET ÉVALUATION FINALE

Synthèse par thématique (incidents, prestataires, résilience, cyber, reporting).

QCU d’évaluation finale des connaissances.

Remise des supports complets et du modèle de plan de contrôle exportable.

Questions / réponses. Évaluation à chaud de la formation.

Public et pré-requis

Participants

  • Responsables et collaborateurs du contrôle permanent IT, SSI et cyber.
  • RSSI, DSI adjoint, responsables conformité et audit interne souhaitant renforcer leur dispositif de contrôle IT.
  • Commissaires aux comptes, experts-comptables, leurs collaborateurs.

Supports et moyens pédagogiques

  • Documentation PowerPoint.
  • Alternance d’illustrations et d’exercices pratiques.
  • QCU, Vrai/Faux, questions/réponses pour vérifier, réviser et confirmer les acquis.
  • Exposé des états financiers de banques pour illustrer la théorie.
  • Synthèse.

Connaissances requises

  • Aucune connaissance particulière.

Dates

Dates Localisation / Modalité Animateur(s)
10/05/2027 Paris Olivier SUFFRIN S'inscrire
10/05/2027 Distanciel Olivier SUFFRIN S'inscrire
17/09/2027 Paris Olivier SUFFRIN S'inscrire
17/09/2027 Distanciel Olivier SUFFRIN S'inscrire
06/12/2027 Paris Olivier SUFFRIN S'inscrire
Du 06/12/2027
au 07/12/2027
Distanciel Olivier SUFFRIN S'inscrire