Qu’est-ce qui distingue le CRISC ?
La certification Certified in Risk and Information Systems Control® (CRISC®) fait de vous un expert en gestion des risques. En étudiant une approche proactive fondée sur la méthodologie Agile, vous apprendrez à :
-
Renforcer la résilience métier de votre entreprise
-
Créer de la valeur pour les parties prenantes
-
Optimiser la gestion des risques à l’échelle organisationnelle
Qu’allez-vous apprendre avec la certification CRISC ?
26% DOMAINE 1 – Gouvernance
Ce domaine évalue votre maîtrise :
-
De l’environnement métier et IT d’une organisation
-
De sa stratégie, objectifs et cibles
-
Des impacts des risques IT sur les opérations et objectifs métier
-
Des cadres de gouvernance des risques (GRC) et de gestion du risque
A — GOUVERNANCE ORGANISATIONNELLE
-
Stratégie, objectifs et cibles organisationnels
-
Structure, rôles et responsabilités
-
Culture organisationnelle (tolérance au risque, prise de décision)
-
Politiques et standards (conformité, contrôle interne)
-
Processus métier (Business Processes)
-
Actifs organisationnels (données, infrastructures, IP)
B — GOUVERNANCE DU RISQUE
-
Gestion des Risques d’Entreprise (GRC) et référentiel (Risk Management Framework)
-
Trois Lignes de Défense (1ʳᵉ ligne : opérationnel, 2ᵉ : contrôle, 3ᵉ : audit)
-
Profil de risque (Risk Profile)
-
Appétence et tolérance au risque (Risk Appetite/Tolerance)
-
Conformité (exigences légales, réglementaires, contractuelles)
-
Éthique professionnelle (code de déontologie risk manager)
20 % DOMAINE 2 – ÉVALUATION DES RISQUES
Ce domaine certifie votre maîtrise :
-
Des menaces et vulnérabilités affectant les ressources humaines, processus et technologies
-
De l’estimation des probabilités et impacts des scénarios de risque
A — IDENTIFICATION DES RISQUES IT
-
Événements de risque (facteurs contributifs, conséquences)
-
Modélisation des menaces et environnement de menaces (Threat Landscape)
-
Analyse des vulnérabilités et lacunes de contrôle (ex. : analyse causale)
-
Développement de scénarios de risque
B — ANALYSE ET ÉVALUATION DES RISQUES IT
-
Concepts, normes et référentiels d’évaluation (ISO 27005, NIST RMF)
-
Registre des risques (Risk Register)
-
Méthodologies d’analyse quantitative/qualitative
-
Analyse d’impact métier (Business Impact Analysis – BIA)
-
Risque inhérent vs résiduel
32 % DOMAINE 3 – RÉPONSE AUX RISQUES ET RAPPORTS
Ce domaine valide votre expertise :
-
Dans l’élaboration et le pilotage des plans de traitement du risque
-
L’évaluation et l’optimisation des contrôles pour atténuer les risques IT
-
La communication ciblée des données risque/contrôle aux parties prenantes
A — RÉPONSE AU RISQUE
-
Options de traitement du risque (évitement, réduction, transfert, acceptation)
-
Propriété des risques et contrôles (Risk/Control Ownership)
-
Gestion des risques tiers (Third-Party Risk Management – TPRM)
-
Gestion des non-conformités, constats et dérogations
-
Pilotage des risques émergents
B — CONCEPTION ET MISE EN ŒUVRE DES CONTRÔLES
-
Typologie, normes et référentiels de contrôle (ISO 27002, NIST CSF)
-
Conception, sélection et analyse des contrôles
-
Implémentation des contrôles
-
Tests et évaluation d’efficacité
C — SURVEILLANCE ET REPORTING
-
Feuilles de route de traitement des risques
-
Collecte, agrégation, analyse et validation des données
-
Techniques de monitoring risque/contrôle
-
Outils de reporting :
-
Cartographie thermique (Heatmap)
-
Tableaux de bord (Scorecards/Dashboards)
-
-
Indicateurs Clés de Performance (KPIs)
-
Indicateurs Clés de Risque (Key Risk Indicators – KRIs)
-
Indicateurs Clés de Contrôle (Key Control Indicators – KCIs)
22 % DOMAINE 4 – TECHNOLOGIES DE L'INFORMATION ET SÉCURITÉ
Ce domaine évalue l’adéquation :
-
Des pratiques métier avec les référentiels Risk Management et cybersécurité
-
Du développement d’une culture du risque
-
De la mise en œuvre des programmes de sensibilisation sécurité
A — PRINCIPES TECHNOLOGIQUES FONDAMENTAUX
-
Architecture d’entreprise (Enterprise Architecture)
-
Gestion des opérations IT :
-
Gestion des changements
-
Cycle de vie des actifs IT
-
Résolution des problèmes/incidents
-
-
Gestion de projet (méthodes Agile/Waterfall)
-
Plan de reprise après sinistre (Disaster Recovery Plan – DRP)
-
Gouvernance du cycle de vie des données (Data Lifecycle Management)
-
Cycle de développement logiciel (System Development Life Cycle – SDLC)
-
Veille technologique :
-
Cloud hybride
-
Intelligence artificielle sécurisée
-
Informatique confidentielle (Confidential Computing)
-
B — PRINCIPES FONDAMENTAUX DE SÉCURITÉ
-
Concepts, cadres et normes (ISO 27001, NIST CSF, SOC 2)
-
Programmes de sensibilisation à la sécurité (Security Awareness)
-
Plan de continuité d’activité (Business Continuity Management – BCM)
-
Conformité RGPD et protection des données :
- Privacy by Design
- Minimisation des données
- Droits des personnes
Prochains événements de formation ISACA
Formations à venir
Formation CCSP- Certified Cloud Security Professional
-
24 août 2026
-
9h00 à 16h00
-
Les Berges du lac — Tunisie
Préparation à la certification DORA Lead Manager
-
24 août 2026
-
9h00 à 16h00
-
Les Berges du Lac, Tunis - Tunisie
Cours de préparation à la certification CISM
-
7 septembre 2026
-
9h30 à 16h00
-
Les Berges du Lac, Tunis - Tunisie
Formation ISO/IEC 27035 lead Incident Manager
-
14 septembre 2026
-
9h00 à 16h00
-
Charguia 1 - Tunisie
Formation ISO/IEC 27701 Lead Implementer
-
21 septembre 2026
-
9h00 à 16h00
-
Les Berges du Lac — Tunisie
Formation PMP
-
28 septembre 2026
-
9h00 à 16h00
-
Les Berges du Lac, Tunis - Tunisia
ISO/IEC 27001 Lead Implementer
-
5 octobre 2026
-
9h00 à 16h00
-
Les Berges du Lac, Tunis - Tunisia
Formation QHSE Foundation
-
21 décembre 2026
-
9h00 à 16h00
-
Les Berges du Lac, Tunis - Tunisie