Florian Amette

Florian Amette

September 25, 2026

Enseigner ISO 27001 dans un cursus cybersécurité : plan de cours, TP et préparation certification

ISO 27001GRCgouvernancecybersécuritéformationcertification
Enseigner ISO 27001 dans un cursus cybersécurité : plan de cours, TP et préparation certification

Enseigner ISO 27001 dans un cursus cybersécurité : plan de cours, TP et préparation certification

Pourquoi ISO 27001 est devenu incontournable dans les maquettes pédagogiques

La norme ISO 27001 n'est plus un sujet réservé aux grandes entreprises ou aux RSSI chevronnés. Sous l'effet conjugué de la directive NIS2, du règlement DORA pour le secteur financier, et de la généralisation des exigences contractuelles entre donneurs d'ordre et sous-traitants, la maîtrise d'ISO 27001 est devenue une compétence fondamentale du marché. Les recruteurs qui cherchent des consultants GRC ou des auditeurs sécurité l'indiquent explicitement dans leurs offres.

Pour un responsable de programme en école d'ingénieurs, en master universitaire ou en filière cybersécurité, la question n'est plus de savoir si ISO 27001 doit figurer dans la maquette, mais comment l'enseigner efficacement et à quel niveau. Un module superficiel qui survole la norme sans TP ni mise en pratique ne prépare pas les étudiants. Un module bien conçu, ancré dans la pratique, peut constituer une véritable différenciation compétitive pour les diplômés.

Ce guide propose un plan structuré, des exercices concrets et une progression adaptée du L3 au M2 pour intégrer ISO 27001 de manière ambitieuse dans votre cursus.

Contexte réglementaire : pourquoi maintenant ?

NIS2 transpose, au niveau européen et dans les législations nationales, une obligation de gestion des risques cybersécurité qui s'impose à des milliers d'entités essentielles et importantes. La directive ne prescrit pas ISO 27001, mais recommande des approches structurées compatibles avec ce référentiel. Les organisations visées cherchent des compétences précises.

DORA (Digital Operational Resilience Act) impose aux entités financières des exigences de gestion des risques liés aux technologies de l'information et de la communication. Là encore, les professionnels qui savent articuler un système de management de la sécurité de l'information (SMSI) avec des exigences réglementaires sectorielles sont très recherchés.

Au-delà du cadre réglementaire, ISO 27001 est la certification de sécurité la plus déployée dans le monde : disposer de professionnels capables de l'implémenter et de l'auditer répond à une demande de marché durable. Former les étudiants à ce référentiel, c'est leur donner un avantage immédiat à l'embauche.

Prérequis étudiants et positionnement dans le parcours

Prérequis recommandés

Un module ISO 27001 complet suppose que les étudiants :

  • Comprennent les concepts fondamentaux de la sécurité de l'information (confidentialité, intégrité, disponibilité)
  • Ont une première culture des menaces cyber (ransomware, phishing, compromission de compte)
  • Ont été exposés aux notions de politique de sécurité, de gouvernance et de conformité
  • Sont à l'aise avec la lecture de documents normatifs ou réglementaires

Ces prérequis peuvent être couverts par un module de sensibilisation ou un premier cours de GRC. Une bonne articulation avec le reste du programme est plus efficace qu'une liste de prérequis stricts.

Positionnement recommandé par niveau

NiveauContenu ISO 27001 adaptéObjectif pédagogique
L3Introduction aux concepts SMSI, périmètre et enjeuxSensibilisation, donner du sens aux contrôles techniques
M1SMSI complet, analyse de risques, politiques, contrôles Annexe ACapacité à participer à un projet de mise en conformité
M2Audit interne, amélioration continue, préparation certificationCapacité à piloter un SMSI ou mener un audit certifié

Le plan de cours en 4 blocs

Un module ISO 27001 efficace s'articule en quatre blocs progressifs. Chaque bloc s'appuie sur les livrables du précédent : les interrompre ou les enseigner dans le désordre nuit à la cohérence pédagogique.

Bloc 1 — Gouvernance et périmètre du SMSI

Ce premier bloc pose le cadre : qu'est-ce qu'un Système de Management de la Sécurité de l'Information ? Pourquoi une organisation choisit-elle d'implémenter ISO 27001 plutôt qu'une autre approche ? Quel périmètre couvrir et comment le délimiter ?

Les concepts centraux à couvrir : champ d'application du SMSI, contexte de l'organisation (article 4 de la norme), parties intéressées, leadership et gouvernance (articles 5 et 6). Le cours doit montrer que ISO 27001 est d'abord un référentiel de management — pas seulement une liste de contrôles techniques.

Exercice pratique : à partir d'un cas fictif (par exemple, une PME industrielle de 150 salariés proposée par l'enseignant), les étudiants délimitent le périmètre SMSI en identifiant les processus métiers concernés, les interfaces avec des tiers et les exclusions justifiées. Cet exercice développe immédiatement le sens des enjeux organisationnels.

Bloc 2 — SMSI et politiques de sécurité

Une fois le périmètre défini, ce bloc aborde la construction effective du SMSI : politique de sécurité, objectifs de sécurité, rôles et responsabilités, et surtout l'analyse de risques selon ISO 27005.

L'analyse de risques est le cœur opérationnel du module. Elle mérite une séquence dédiée de 4 à 6 heures. Les étudiants doivent comprendre la logique d'identification des actifs, d'évaluation des menaces et des vulnérabilités, de calcul du niveau de risque et de définition des options de traitement. ISO 27005 (compatible et complémentaire à ISO 27001) fournit un cadre méthodologique que les étudiants peuvent appliquer pas à pas.

Comparaison avec EBIOS RM : en France, il est pertinent de situer ISO 27005 par rapport à EBIOS RM. Les deux méthodes répondent à des logiques différentes : ISO 27005 est orientée actifs et patrimoine informationnel ; EBIOS RM est orientée scénarios et sources de risque. Un cours de GRC solide présente les deux approches et montre leur complémentarité.

Bloc 3 — Contrôles de l'Annexe A

L'Annexe A d'ISO 27001 (version 2022) répertorie 93 contrôles organisés en quatre thèmes : contrôles organisationnels, contrôles liés aux personnes, contrôles physiques et contrôles technologiques. Ces contrôles découlent de la norme ISO 27002:2022 qui les décrit en détail.

Couvrir les 93 contrôles un par un est improductif. L'approche pédagogique efficace consiste à :

  • Cartographier les contrôles par domaine de risque : quels contrôles répondent à un risque de phishing ? À une compromission de compte ? À une exfiltration de données ?
  • Appliquer les contrôles au cas fictif : pour chaque risque identifié au bloc 2, quels contrôles de l'Annexe A permettent de le traiter ?
  • Identifier les contrôles applicables vs non applicables : une PME sans locaux physiques n'appliquera pas les contrôles liés à la sécurité périmétrique des bâtiments. La déclaration d'applicabilité (SoA – Statement of Applicability) est un livrable central de cette étape.

Exercice pratique : chaque groupe produit une Déclaration d'Applicabilité partielle pour le cas fictif. Pour 20 contrôles sélectionnés, ils justifient l'inclusion ou l'exclusion et indiquent l'état de mise en œuvre.

Bloc 4 — Audit interne et amélioration continue

Le cycle PDCA (Plan-Do-Check-Act) est le moteur du SMSI. Ce bloc final aborde les articles 9 et 10 de la norme : évaluation des performances, audit interne, revue de direction, et traitement des non-conformités.

L'audit interne ISO 27001 suit une méthodologie structurée : planification, programme d'audit, réalisation, rapport, suivi des actions correctives. Enseigner cette méthodologie prépare les étudiants à deux rôles professionnels distincts : l'auditeur interne (qui pilote l'amélioration continue) et l'auditeur de certification (qui évalue la conformité pour un organisme accrédité).

Découpage séances sur 24 heures

Voici un découpage opérationnel sur 24 heures de formation (cours + TD intégrés) adapté au niveau M1 :

SéanceBlocContenuDuréeObjectif pédagogique
1Bloc 1Contexte réglementaire, structure ISO 27001:2022, périmètre SMSI3hComprendre la logique de management et le contexte marché
2Bloc 1TP cartographie des actifs informationnels sur cas fictif3hIdentifier actifs, propriétaires, criticité
3Bloc 2Analyse de risques ISO 27005 : méthodologie3hMaîtriser identification / évaluation / traitement du risque
4Bloc 2TP analyse de risques complète sur cas fictif3hProduire un registre de risques structuré
5Bloc 3Annexe A : lecture, structure, logique de sélection des contrôles3hRelier contrôles et risques identifiés
6Bloc 3TP Déclaration d'Applicabilité — SoA partielle3hArgumenter l'applicabilité de 20 contrôles
7Bloc 4Audit interne : méthodologie, programme, rapport3hConduire un audit clause par clause
8Bloc 4Audit croisé en binôme + restitution finale3hÉvaluer un SMSI, formuler des non-conformités

Travaux pratiques concrets

TP 1 — Cartographie des actifs informationnels

Ce TP inaugural place les étudiants dans la peau d'un chef de projet SMSI. Sur la base d'un cas fictif fourni (description de l'organisation, organigramme, liste des processus métiers), ils produisent un inventaire d'actifs structuré : actifs informationnels, biens supports, propriétaires désignés, niveau de criticité (disponibilité, intégrité, confidentialité).

L'objectif n'est pas l'exhaustivité mais la cohérence : chaque bien support doit être rattaché à une valeur métier. Cet exercice développe la capacité à raisonner en termes d'impact business, pas seulement en termes de composants techniques.

TP 2 — Analyse de risques ISO 27005

Ce TP s'appuie sur les actifs identifiés au TP 1. Les étudiants complètent un tableau d'analyse de risques : pour chaque actif, ils identifient les menaces plausibles, les vulnérabilités exploitables, estiment la vraisemblance et l'impact selon une échelle définie, et calculent le niveau de risque brut. Ils choisissent ensuite une option de traitement (réduction, acceptation, transfert, évitement) et identifient les contrôles de l'Annexe A pertinents pour chaque risque traité.

Le livrable est un registre de risques structuré au format tableur, avec des colonnes conformes à ce que les équipes de sécurité utilisent en entreprise.

TP 3 — Check-list clause par clause

Ce TP prépare directement à la réalité d'un audit de certification. Les étudiants reçoivent une check-list des clauses ISO 27001 (articles 4 à 10) et, pour chaque exigence, évaluent si le SMSI fictif construit en TD y répond, avec quelle preuve, et avec quel niveau de maturité. Ce travail de revue systématique développe la rigueur documentaire et la capacité à raisonner à partir de preuves concrètes.

Variante avancée (M2) : fournir aux étudiants un SMSI délibérément incomplet ou comportant des non-conformités, et leur demander de les identifier et de formuler les actions correctives correspondantes.

TP 4 — Audit croisé en binôme

L'exercice le plus proche de la réalité professionnelle : chaque binôme audite le SMSI d'un autre binôme selon un programme d'audit prédéfini. Les auditeurs mènent des entretiens simulés, collectent des preuves, rédigent un rapport d'audit avec les constats et les non-conformités, et présentent leurs conclusions.

Ce TP développe simultanément la maîtrise technique de la norme et les compétences comportementales de l'auditeur : écoute, questionnement, gestion du temps, formulation de constats factuels.

Différenciation par niveau

La même maquette peut être adaptée selon le niveau du public sans en changer la structure :

AspectL3M1M2
Profondeur de l'analyse de risquesConcepts, exercice simplifiéISO 27005 complète, 20 actifsISO 27005 + EBIOS RM en parallèle
Contrôles Annexe APrésentation des 4 thèmes, 15 contrôles clésSoA partielle sur 20 contrôlesSoA complète, justifications documentées
AuditPas d'audit formelCheck-list clause par clauseAudit croisé complet avec rapport
ÉvaluationQuiz + livrable courtRegistre de risques + SoA partielleProjet SMSI complet + soutenance

Préparer les étudiants aux certifications Lead Implementer et Lead Auditor

Les certifications ISO 27001 Lead Implementer et ISO 27001 Lead Auditor sont les références du marché pour valider la maîtrise de la norme. Elles sont dispensées par des organismes certifiés (PECB, Bureau Veritas, LSTI, etc.) et couvrent l'intégralité du cycle SMSI.

Un cours universitaire n'est pas un cours de préparation à la certification, mais il peut en poser les bases de manière beaucoup plus solide qu'un stage de 5 jours suivi en condition réelle. Les étudiants qui ont réalisé des TP complets (cartographie, analyse de risques, SoA, audit) arrivent aux formations certifiantes avec un avantage substantiel : ils ont déjà manipulé les concepts, ils posent des questions de praticien, pas de débutant.

Pour maximiser la valeur de préparation, quelques pratiques recommandées :

  • Utiliser la terminologie exacte de la norme dans les cours et les consignes de TP (ne pas inventer de synonymes)
  • Fournir accès à la norme pendant les TP (les certifications se passent avec la norme disponible)
  • Structurer les livrables selon les formats attendus en contexte de certification (registre de risques, SoA, rapport d'audit)
  • Mentionner explicitement les liens entre les exercices réalisés et les objectifs de chaque certification

Outils pour l'enseignant et les étudiants

PILAR

PILAR (Procedimiento Informático-Lógico para el Análisis de Riesgos) est un outil de gestion des risques développé par le Centre Cryptologique National espagnol, utilisé dans plusieurs contextes européens pour mener des analyses conformes à des référentiels comme MAGERIT ou ISO 27005. Il offre une interface guidée pour l'inventaire des actifs, l'évaluation des risques et le suivi des mesures de traitement. Bien qu'issu du contexte espagnol, son approche méthodologique est directement transposable à un cours ISO 27005.

Templates ANSSI et ressources officielles

L'ANSSI publie des guides et des modèles directement exploitables comme supports pédagogiques :

  • Le guide de la sécurité des systèmes d'information fournit des templates de politique de sécurité et de gestion des risques
  • Les bonnes pratiques de l'hygiène informatique constituent un support de cours complémentaire pour les contrôles Annexe A
  • Les documents du référentiel SecNumCloud illustrent comment des exigences ISO 27001 se traduisent dans un contexte d'homologation réelle

ISO 27001 Toolkit open source

Plusieurs toolkits open source compilent les modèles de documents nécessaires à la mise en place d'un SMSI : politique de sécurité, déclaration d'applicabilité, procédures d'audit interne, plan de traitement des risques. Des projets comme Information Security Toolkit sur GitHub fournissent des bases de travail que les étudiants peuvent compléter dans le cadre de leurs TP plutôt que de repartir de zéro.

Tableur et outil collaboratif

Pour les TP d'analyse de risques et de SoA, un simple tableur collaboratif (LibreOffice Calc, Google Sheets) suffit et présente l'avantage de coller aux pratiques réelles des équipes de sécurité qui, dans leur grande majorité, gèrent leur registre de risques sous tableur.

Articuler ISO 27001 avec les autres modules du programme

ISO 27001 n'est pas un module isolé. Il s'articule naturellement avec plusieurs autres enseignements :

  • GRC et RGPD : la gouvernance de la sécurité de l'information et la gestion de la conformité partagent des outils et une logique documentaire communes
  • Sécurité cloud : ISO 27001 s'applique aux environnements cloud ; les contrôles de l'Annexe A couvrent explicitement la gestion des services externalisés et des environnements cloud
  • Blue Team et SOC : les contrôles technologiques de l'Annexe A (journalisation, détection d'intrusion, gestion des incidents) font le lien entre le cadre normatif et les pratiques opérationnelles de défense
  • EBIOS RM : comme évoqué précédemment, enseigner les deux méthodes dans le même semestre crée une cohérence forte et renforce l'apprentissage de chacune

Le profil de l'intervenant idéal

ISO 27001 s'enseigne mieux par un praticien qui a vécu un projet de mise en conformité ou conduit des audits de certification. Les profils les plus adaptés :

  • Consultant GRC ayant participé à des projets ISO 27001 en entreprise (de la phase de cadrage à l'audit de certification)
  • Auditeur sécurité certifié Lead Auditor avec expérience sectorielle variée
  • RSSI ayant piloté l'implémentation et le maintien d'un SMSI certifié

L'intervenant idéal apporte des exemples concrets tirés de sa pratique (sans divulguer d'informations confidentielles), connaît les pièges courants de mise en conformité, et sait adapter le niveau de technicité au profil du public.

Ce qu'il faut retenir

  • ISO 27001 est désormais une compétence fondamentale du marché, amplifiée par NIS2, DORA et les exigences contractuelles : l'intégrer dans la maquette répond à une demande concrète des recruteurs.
  • Un module complet s'organise en 4 blocs progressifs — gouvernance et périmètre, SMSI et analyse de risques, contrôles Annexe A, audit et amélioration continue — pour un volume de 20 à 30 heures minimum.
  • Les TP pratiques (cartographie des actifs, analyse de risques ISO 27005, SoA partielle, audit croisé en binôme) sont la condition de réussite : les cours magistraux seuls ne préparent pas les étudiants à la réalité professionnelle.
  • La progression doit être différenciée : sensibilisation en L3, module complet en M1, préparation certifiante en M2 vers le Lead Implementer ou le Lead Auditor.
  • L'articulation avec les modules GRC, EBIOS RM, sécurité cloud et SOC renforce l'apprentissage et donne une vision systémique aux étudiants.

Vous cherchez un intervenant expérimenté pour enseigner ISO 27001 dans votre programme ?
Décrivez votre besoin sur Cyber Teachers et accédez à des formateurs certifiés Lead Auditor et Lead Implementer, sélectionnés pour leur expérience terrain et leur maîtrise pédagogique.

Tous les articles →

Transformez vos formations cybersécurité avec des experts

Expert qualifié en 24h • Formation sur-mesure • Consultation gratuite

Cyber Teachers