Gestion du risque

TEM1007-NAIN_
Domaine : Sciences Grade académique : Master en architecture des systèmes informatiques - Namur Niveau de certification : 7 Cycle : Deuxième cycle Année académique : 2026-2027 ( Q1 )

Crédits ECTS

4

Volume horaire

50 h

Programme d'études

Programme Bloc Caractère
IE-Master en architecture des systèmes informatiques 1 Obligatoire

Prérequis

Aucun

Co-requis

Aucun

Implantation

Département technique de Namur

Directeur de département du domaine

Benoît Dujardin

Responsable de l'UE

Joel Hubin

Enseignants intervenants

  • Joel Hubin
Partie 1

Contribution de l'UE au profil d'enseignement du programme et acquis d'apprentissage spécifiques (AAS) sanctionnés par l'évaluation

Contextualisation

UE prérequise : aucune

Cette UE contribue à l'atteinte des acquis d'apprentissage terminaux suivants :

• Résoudre selon une approche analytique et systémique des problèmes liés à des situations nouvelles ou présentant un certain degré d'incertitude

– Identifier, traiter et synthétiser les données pertinentes

– Rechercher les ressources nécessaires

– Transposer les résultats des concepts à la problématique ou situation traitée

– Argumenter les choix proposés

• Communiquer dans un cadre professionnel avec les collaborateurs, les clients

– Rédiger des rapports, des cahiers des charges, fiches techniques ou manuels

– Dialoguer avec l'ensemble des parties prenantes, les clients et les fournisseurs

– S'exprimer de manière adaptée en fonction du public

– Utiliser efficacement les outils de communication adéquats

• Agir de façon réflexive et autonome, en équipe, en partenariat

– Organiser son temps, respecter les délais

– Acquérir une capacité d'autocritique

– Actualiser ses connaissances et compétences

– Collaborer activement avec d'autres

– Animer et accompagner une équipe

– Assumer les responsabilités associées aux actes posés

Acquis d'apprentissage spécifiques (AAS)

Projet

Le projet permettra de mettre en oeuvre de manière opérationnelle les concepts vus en parallèle/consolidés lors du cours. Il permettra d'acquérir l'expérience de la réalisation d'une gestion de risques complète sur un cas d'étude en utilisant une méthodologie reconnue. Les processus de gestion du risque décrits dans l'ISO 27005 seront mis en pratique en utilisant les méthodes vues au cours et/ou en s'adaptant aux méthodes proposées par la méthode choisie :

• Etablissement du contexte (incl. modélisation d'un système d'information en vue d'une analyse de risques) ;

• Identification du risque (incl. modélisation du risque) ;

• Analyse du risque (estimation du niveau de risque, inhérent/résiduel) ;

• Evaluation du risque (comparaison avec les contraintes et acceptabilité du risque) ;

• Traitement du risque (incl. le choix des contre-mesures pour une réduction du niveau de risque résiduel) ;

• Communication (présentation de l'analyse de risques réalisée) ;

• Surveillance et revue (notion d'amélioration continue, ISO 27001).

Théorie

La théorie abordera les points suivants en les illustrant sur des cas pratiques :

• Notions de risque, approche générique, analyse d'un cas d'étude ;

• Normes en matière de gestion de risques (ISO 31000) ;

• Normes en matière de gestion de risques de cybersécurité (ISO 27000, ISO 27001, ISO 27002) et autres référentiels ;

• Détails du processus de gestion de risques avec l'ISO 27005 ;

• Principes et méthodes pour une méthodologie de gestion de risques basée sur la modélisation ;

• Outils de modélisation d'une organisation, de l'infrastructure et de la menace.

Contribution aux ODD

Document annexe à la fiche UE accessible via un lien explicitant en quoi le programme d’études s’inscrit dans une politique de développement durable. Une ou plusieurs UE spécifique(s) pourraient être ciblée(s) dans cette annexe.

Partie 2

Description de l'unité d'enseignement

Objectifs

L'objectif du cours est d'introduire le cadre normatif entourant la gestion du risque pour la sécurité de l'information, ainsi que de présenter des principes, méthodes et outils d'une méthodologie de gestion des risques. Différentes méthodologies pratiques d'analyse de risques seront mises en oeuvre sur des cas concrets, d'abord de manière guidée, et ensuite de façon autonome.

Contenu

Projet

Le projet consistera à réaliser une analyse de risque de manière phasée depuis l'établissement du périmètre, l'identification des biens, l'analyse par flux d'information, les événements redoutés, les scénarios de menaces, l'évaluation du risque, la mise en place de stratégie de traitement et de mesures adaptées, etc.

Théorie

Le cours introduira la problématique de la gestion de risque dans un cadre général puis en examinant le cadre de la sécurité informatique en examinant et comparant différents référentiels et standards. Il détaillera ensuite des principes, des méthodes et des outils complémentaires permettant de soutenir différentes phases de l'analyse de risque également utiles pour le projet (capture des flux d'information dans l'infrastructure, modélisation des menaces, arbres d'attaques, méthode d'estimation des différentes composantes du risque, etc.).

Sources et références

Théorie

• Standards ISO 31000, ISO 27000, ISO 27005, ISO 27001, ISO 27002, ISO 27014 (accès académique possible)

• Site des méthodologies reconnues et disponibles

Supports de cours (avec mention des supports indispensables)

Activité d'apprentissage Support
AAIN1007-A — Théorie

Les supports seront disponibles sous formes de jeux de slides et de documents spécifiques (fiche de méthode, templates,...). Ceux-ci seront mis à disposition des étudiants via l'espace dédié au cours/TP sur la plateforme HENALLUX. Pas d'achat de livre de référence.

Standards IS0 31000, ISO 27000, IS027005, ISO 27001, ISO 27002, ISO 27014 (accès académique possible).

Sites des méthodologies reconnues et disponibles.

AAIN1007-B — Projet

cfr. Cours

Partie 3

Méthodologie mise en œuvre et éventuel découpage de l'UE

Description des activités d'apprentissage (AA) au regard de leur statut

Activité d'apprentissage Heures Langue d'enseignement Langue d'évaluation
AAIN1007-A — Théorie 25 h Français Français
AAIN1007-B — Projet 25 h Français Français

Méthodes d'enseignement et d'apprentissage

Activité d'apprentissage Méthodes d'enseignement et d'apprentissage
AAIN1007-A — Théorie

Le cours sera donné en alternant des modules de cours et de projet. Durant le cours, les concepts de l'analyse seront introduit de manière progressive et en interaction avec les étudiant.e.s et permettra de donner les bases pour la réalisation du projet. Le cours et le projet seront synchronisés et s'alimenteront mutuellement en notions/retour d'expérience, points à approfondir (en cours), retravailler (en projet).

Le cours et le projet seront donnés en présentiel mais l'enseignant se réserve le droit de modifier les modalités de cours et d'évaluation.

AAIN1007-B — Projet

Le projet sera réalisé par petit groupe et de manière phasée en suivant les étapes d'une analyse de risque avec l'aide de l'assistant. Il s'appuiera sur le cours à la fois en amont pour disposer des concepts nécessaires mais aussi en aval afin d'explorer les besoins d'approfondissement et consolidation de concepts. Chaque groupe pourra choisir une méthodologie reconnue et l’appliquer sur un cas d’étude donné.

Le projet consistera à réaliser une analyse de risque de manière phasée depuis l'établissement du périmètre, l'identification des biens, l'analyse par flux d'information, les événements redoutés, les scénarios de menaces, l'évaluation du risque, la mise en place de stratégie de traitement et de mesures adaptées, etc.

Détermination de la cohérence pédagogique en cas de regroupement d'activités d'apprentissage faisant l'objet d'une évaluation distincte

À définir

Partie 4

Évaluation de l'unité d'enseignement

Structure du dispositif général d'évaluation (en lien avec le programme d'études)

Évaluation intégrée : non

UE remédiable.

Évaluation : session de janvier (Q1) et seconde session (Q3).

Note de l'UE : moyenne pondérée des notes des activités d'apprentissage :

• AAIN1007-A – Théorie : 50 %

• AAIN1007-B – Projet : 50 %

Méthodologie de construction de la note finale de l'UE

Se référer à l'évaluation des activités d'apprentissage.

La pondération de l'évaluation de l'UE à des fins de délibération lors du calcul de la moyenne

Au sein du programme d'études, lors du calcul de la moyenne, la pondération de l'évaluation de l'unité d'enseignement est effectuée sur base des crédits affectés à cette unité d'enseignement et évalués

Modalités d'évaluation par activité d'apprentissage

Activité d'apprentissage Modalités d'évaluation
AAIN1007-A — Théorie

Examen écrit et/ou oral composé de questions sur la théorie vue au cours, sur l’applications des notions de théorie dans le projet, et des questions plus ouvertes de synthèse et de mise en œuvre de compétences sur des fragments de cas d'étude.

AAIN1007-B — Projet

Le rapport du projet sera évalué (un rapport par groupe, note non différentiée sauf cas de non-participation) et un examen individuel de défense du projet permettra d’évaluer l’appropriation des concepts théoriques /méthodologiques mis en œuvre.

Modalités concrètes d'évaluation

Une mention sur la fiche informera les étudiants du fait que les précisions sur les épreuves seront disponibles sur Moodle au plus tard 6 semaines avant l'évaluation.

UI: 0e65b5f2 | API: 1ec9dd56