Salle de Classe Virtuelle Zoom — Certification PASI
Rejoignez vos séances hebdomadaires en direct avec Guillaume Carayon. Prochaine séance : Mercredi à 14h00.
Piloter et animer la sécurité informatique (PASI)
Formation certifiante structurée en 4 Blocs et 10 Compétences officielles. Suivez vos séances hebdomadaires, accédez aux guides étalons approfondis, consultez les replays intégraux, téléchargez les fiches Word/PDF et préparez votre soutenance devant le jury.
Programme des 12 Séances & Soutenance Finale — Promotion Septembre 2026
12 Séances Hebdomadaires + Jury Mi-DécembreAccueil & Pré-rentrée — Cadrage Pédagogique & Parcours PASI
Présentation générale de la formation PASI, cadrage pédagogique, objectifs d'évaluation et fondamentaux de la sécurité des systèmes d'information.
Direct Live à Venir
Cette séance se déroulera en direct sur Zoom le mercredi de 14h à 16h. Le replay et le découpage en micro-vidéos seront publiés immédiatement après la diffusion.
Introduction et mise au point
Séquence pédagogique extraite de la séance.
MODULES DÉCOUPÉS
Séquencé en micro-modules pour un apprentissage fluide
Séance 01 : Cadrage & Référentiel PASI
Méthodologie d'évaluation, classification des actifs, gouvernance SSI et préparation de la soutenance devant le jury.
1 Cadrage Pédagogique & Pourquoi cette Séance est Déterminante
2 Grand Décryptage Théorique & Notions Fondamentales
OUTILS & TECHNOLOGIES CLÉS
ÉLÉMENTS & LIENS DU CHAT
CHECKLIST D'ACTION STAGIAIRE
Le Programme de Formation Théorique & Pratique
Structuration pédagogique en 4 blocs d'apprentissage intensifs
Fondamentaux de la SSI & Risques
- Gouvernance & Cadrage SSI : classification des actifs selon les critères DICP (Disponibilité, Intégrité, Confidentialité, Preuve).
- Analyse des risques (EBIOS RM) : cartographie des menaces, scénarios stratégiques et opérationnels, matrice d'impacts.
- Conformité & Cadre Réglementaire : Directive européenne NIS 2, RGPD, recommandations de l'ANSSI et secrets d'affaires.
- Tableaux de bord SSI : métriques opérationnelles, KPIs de sécurité et argumentation pour arbitrage budgétaire COMEX.
Supervision & Détection (SOC / SIEM)
- Architecture SIEM & Collecte : centralisation des journaux d'événements, indexation, formats CEF/LEEF et intégrité légale.
- Threat Intelligence (CTI) : flux CERT-FR, plateformes MISP, framework MITRE ATT&CK et exploitation des IoC.
- Détection des intrusions (IDS/IPS) : écoute réseau, règles Suricata/Snort, analyse comportementale et chaîne d'alerte.
- Gestion des accès & IAM : modèle RBAC, principe du moindre privilège, sécurisation des comptes à privilèges PAM / LAPS.
Durcissement & Tests d'Intrusion
- Hardening & EDR : durcissement Windows/Linux selon les guides ANSSI/CIS Benchmarks, antivirus nouvelle génération EDR.
- Sécurité applicative & OWASP Top 10 : injections SQL, failles XSS, sécurisation du code et configuration WAF.
- Sécurité Cloud & Réseaux : modèle de responsabilité partagée AWS/Azure, cloisonnement VLANs, DMZ et VPN IPsec.
- Tests d'intrusion (PASSI) : reconnaissance OSINT, scanning Nmap, exploitation contrôlée et rapport technique d'audit.
Gestion de Crise, PCA & Soutenance Jury
- Continuité d'activité (PCA / PRA) : définition des objectifs RTO/RPO, stratégie de sauvegarde immuable 3-2-1-1-0.
- Cellule de crise & Fiches réflexes : gestion opérationnelle d'une cyberattaque rançongiciel, communication de crise.
- Sensibilisation & Montée en compétences : campagnes d'hygiène numérique, tests de phishing et plan de formation.
- Dossier professionnel & Soutenance : préparation du livrable écrit et simulation orale (20 min pitch + 40 min questions).
Grille Officielle d'Évaluation du Jury PASI
Explorez les 10 compétences clés réparties en 4 Blocs de compétences. Cliquez sur une compétence pour voir ses critères exigés et les conseils clés pour réussir l'oral.
BLOC 1 : Cartographie du SI, Analyse des Risques & Plan d'Action Cyber
- Enjeux métiers : Le processus métier de l’entreprise et ses enjeux en termes d’activité sont clairement compris et restitués.
- Inventaire des actifs : Les actifs informatiques (matériels, données, logiciels, réseaux) sont inventoriés via un outil structuré.
- Matrice de criticité DICP : Les niveaux de sécurité sont cotés selon les 4 critères fondamentaux (Disponibilité, Intégrité, Confidentialité, Preuves).
- Priorisation : Les actifs les plus exposés et vitaux sont isolés et priorisés dans le périmètre de protection.
Présentez un schéma d'architecture réseau clair accompagné de la cartographie des actifs et d'une matrice DICP chiffrée sur les serveurs clés (ex: cas CLINISANTÉ).
- Méthodologie retenue : Méthodes d’analyse (EBIOS RM, ISO 27005, CIS20, NIST) adaptées aux besoins réels de l'entreprise.
- Scénarios d'attaques : Scénarios de menaces formalisés (ransomware, exfiltration, sabotage, ingénierie sociale).
- Impacts & Gravité : Évaluation des impacts financiers, juridiques, réputationnels et opérationnels avec matrice probabilité / gravité.
- Maîtrise réglementaire : Prise en compte du cadre légal (RGPD, NIS 2, DORA, secret des affaires).
- Identification des vulnérabilités : Analyse des faiblesses techniques et des pratiques utilisateurs (salariés, prestataires).
Détaillez les 5 ateliers d'EBIOS RM et montrez comment vous traitez le scénario du ransomware bloquant les sauvegardes et la fuite de données de santé ou bancaires.
- Exhaustivité du plan : Mesures stratégiques, organisationnelles et techniques structurées dans un plan pluriannuel.
- Faisabilité & Contraintes : Adéquation avec le budget, le calendrier, les ressources humaines et les priorités de la gouvernance.
- Communication CODIR : Restitution claire, convaincante et adaptée aux dirigeants (ROI de sécurité, vocabulaire vulgarisé).
Présentez une matrice d'arbitrage coût / bénéfice (ROSI) démontrant l'évitement de pertes majeures face à l'arrêt d'activité.
BLOC 2 : Gestion des Incidents, Continuité d'Activité & PCA/PRA
- Plan d'urgence formalisé : Procédures complètes incluant chaîne d’alerte, seuils de déclenchement et fiches réflexes.
- Alignement sur les risques : Scénarios de crise calqués sur l'analyse de risques initiale.
- Chaîne de responsabilités : Rôles (DSI, RSSI, Direction, Prestataires externes) précisément attribués.
- PCA / PRA & Sauvegardes : Procédures de secours et plan de sauvegarde 3-2-1-1-0 clairs et testables.
- Amélioration continue : Processus de mise à jour post-incident (RETEX).
Présentez votre fiche réflexe d'urgence ransomware, la composition de la cellule de crise et la preuve d'un test de restauration réussi (RTO / RPO).
- Coordination des acteurs : Définition opérationnelle des missions des parties prenantes internes et externes.
- Qualification de l'incident : Analyse des journaux d'événements, indicateurs de compromission (IoC) et gravité.
- Application du protocole : Déploiement rigoureux de la chaîne de réponse sans précipitation destructrice de preuves.
- Canaux de communication : Utilisation de canaux hors bande (Out-of-band) sécurisés pour communiquer pendant la crise.
- Rétablissement ordonné : Application méthodique du PRA avec contrôle d'intégrité avant remise en production.
Expliquez la main courante de crise, l'arbitrage entre isolation réseau et préservation des preuves d'analyse forensique.
BLOC 3 : Déploiement des Mesures Techniques de Sécurité & Audits
- Pertinence des solutions : Choix motivé des technologies de défense (pare-feu nouvelle génération, EDR, segmentation VLAN, MFA).
- Spécificités des OS : Prise en compte des particularités des systèmes (Windows, Linux, macOS, Android/iOS, serveurs virtuels).
- Configuration & Conformité : Paramétrage strict selon les guides de durcissement ANSSI et standards CIS Benchmarks.
- Gestion du changement : Maîtrise des impacts sur l'exploitation et accompagnement des utilisateurs lors des déploiements.
Illustrez concrètement par des captures de durcissement GPO / Active Directory, les règles de filtrage pare-feu et l'obligation de double facteur (MFA).
- Méthodologie d'audit : Choix adapté (scans automatisés, audits de configuration, pentests en boîte noire/grise).
- Planification des contrôles : Calendrier des audits réguliers avec prestataires qualifiés (PASSI / experts).
- Respect de la conformité : Vérification de l'alignement avec la PGSSI et les obligations sectorielles.
- Plan de remédiation : Traçabilité des failles identifiées avec scoring CVSS, délais et porteurs d'actions.
- Mise à jour documentaire : Actualisation des fiches de sécurité suite aux conclusions d'audits.
Montrez un extrait de rapport de vulnérabilités (ex: Nessus / OpenVAS / Nmap) et comment vous avez priorisé les correctifs critiques (Patch Management).
BLOC 4 : Sensibilisation des Utilisateurs, Plan de Formation & Veille Cyber (CTI)
- Adaptation aux profils : Modules et messages différenciés selon les métiers (comptabilité, RH, accueil, techniciens).
- Actions multicanales : Campagnes de communication variées (ateliers, affichage, intranet, e-learning, simulations de phishing).
- Supports pédagogiques : Guides pratiques, fiches réflexes et chartes informatiques digestes et claires.
- Règles d’hygiène ANSSI : Présentation concrète des 10 règles fondamentales (mots de passe, clés USB, télétravail).
Présentez les résultats chiffrés d'une campagne de test de faux phishing (taux de clics, taux de signalement) et le kit d'accueil cyber des nouveaux arrivants.
- Analyse des besoins : Identification précise des manques de compétences au sein de l'équipe informatique et du CODIR.
- Sélection des formations : Choix rigoureux d'organismes certifiés Qualiopi et de certifications reconnues (PASI, SecNumAcadémie, CEH).
- Tableau de bord de suivi : Suivi des certifications obtenues, des heures de formation et des évaluations des acquis.
Fournissez le plan de formation pluriannuel budgété avec les RH et un module spécifique de gouvernance cyber pour les membres de la direction.
- Sources de veille fiables : Mobilisation des flux CERT-FR, alertes ANSSI, bases CVE, Cybermalveillance.gouv.fr et CTI.
- Méthodologie pérenne : Automatisation du recueil (flux RSS, agrégateurs, newsletters spécialisées) avec fréquence définie.
- Typologie des menaces : Suivi des vulnérabilités 0-day, tendances ransomware, évolutions des normes (NIS 2).
- Fiabilité & Tri : Filtrage et qualification des alertes selon le parc informatique réel de l'entreprise.
- Diffusion ciblée : Processus d'alerte flash pour les correctifs d'urgence et bulletin mensuel pour la direction.
Démontrez votre système de veille active (flux RSS CERT-FR, alertes CVE) et la procédure de diffusion d'un bulletin d'alerte critique avec plan de patch immédiat.
Évaluations des Acquis & Suivi Qualiopi PASI
Mesurez vos compétences à l'entrée (T0) et à la sortie (T1), et générez automatiquement votre Rapport Qualité de Formation.
Auto-Évaluation Initiale des 10 Compétences & Dossier Administratif
Ce positionnement d'entrée mesure vos acquis avant le démarrage de la formation certifiante et alimente votre Rapport Qualité Individualisé.
Dossier Administratif Apprenant — PASI Cybersécurité
Informations administratives requises pour la validation du parcours certifiant et le jury.
Expression des Besoins, Attentes & Contexte Professionnel
Permet aux formateurs (Guillaume Carayon & Alain-Franck Valero) de personnaliser les cas pratiques
10 Auto-Évaluation des 10 Compétences du Référentiel PASI
Ajustez vos curseurs préformationRéussir Votre Formation Certifiante : Guide de Démarrage & Formalités
Toutes les clés pour bien démarrer votre parcours, valider vos signatures électroniques directement sur la plateforme et contacter l'équipe pédagogique.
1. Formalités Administratives & Signatures Électroniques
Validation des signatures électroniques obligatoires directement en ligne
2 Vos Premières Actions — Checklist de Démarrage
3 Le Déroulement de Votre Parcours en 6 Étapes Clés
Diagnostic initial T0, recueil des besoins personnalisés et pièces administratives.
Mercredi 14h-16h sur Zoom avec Guillaume Carayon, cas réels & replays 1080p.
Travail en autonomie à votre rythme : accès aux modules e-learning, supports de cours, fiches mémo et ressources pédagogiques.
Émargement numérique des lives, suivi des connexions e-learning et justification du temps de formation.
Mise en situation sur étude de cas concrète, constitution du dossier C1-C10 et répétition orale.
15 min d'exposé + 25 min d'échange avec les membres du Jury National PASI.
4 Vos Interlocuteurs Privilégiés (Formateur Expert, Coordination & Direction)
Animation des 12 séances live du mercredi (14h-16h), corrections des ateliers et accompagnement technique du Dossier Professionnel.
Suivi de l'assiduité, feuilles d'émargement, plannings, replays, formalités administratives et accompagnement des stagiaires.
Conventions OPCO, relations employeurs / dirigeants, aménagements spécifiques handicap et organisation du Jury de soutenance.
Rapport de Progression & Qualité de la Formation : Alain VALERO
Comparatif officiel du niveau de l'apprenant entre le diagnostic d'entrée (T0) et la certification finale (T1).
Positionnement préformation vérifié
Maîtrise opérationnelle attendue
Facteur de progression x2.0
Évolution Détaillée par Compétence (C1 à C10) pour Alain VALERO :
| Compétence | Intitulé Référentiel | Entrée (T0) | Sortie (T1) | Progression |
|---|
Modules Asynchrones & Bibliothèque SSI
Retrouvez l'ensemble des séquences S00 à S06, les capsules vidéos de cours, les fiches de révision Word (.DOCX), les supports PDF et les guides officiels ANSSI & CNIL.
Les 8 Fiches de Révision Officielles PASI (Synthèse PDF)
Fiches thématiques synthétiques couvrant l'ensemble du référentiel professionnel PASI.
Module 1 — Fondamentaux Techniques & Règlementaires
7 Séquences (S00 à S06) + RGPD • DisponibleArchitecture des systèmes, analyse des menaces, durcissement, conformité RGPD, fiches de révision Word et guides ANSSI.
Partie 1.1 — Fondamentaux Techniques (Séquences S00 à S06 Détaillées)
18 Vidéos • 8 Supports PDF/PPTX • 7 Fiches Word Dédiées (S00-S06) • 7 Guides ANSSIPrésentation du Module Fondamentaux Techniques
Cadrage pédagogique, objectifs du module et méthodologie d'apprentissage.
Introduction à la SSI & Écosystème des Cyberattaques
Définition de la SSI, principes et concepts clés, écosystème des menaces, acteurs et gestion des risques.
Principales Menaces, Failles & Vecteurs d'Attaque
Typologie des logiciels malveillants, attaques réseaux, attaques applicatives Web et ingénierie sociale.
Architecture & Équipements de Sécurité
Principes d'architecture, protection réseau, protection des terminaux, orchestration et proxy Squid.
Sécurisation des Systèmes & Réseaux
Contrôle d'accès, authentification forte, durcissement OS et mesures d'hygiène de l'ANSSI.
Sécurisation des Échanges & des Données
Chiffrement des flux, intégrité des communications, certificats SSL/TLS et protection des données sensibles.
Veille Technologique & Règlementaire en Cybersécurité
Méthodologie de veille CERT/ANSSI, vulnérabilités CVE/NVD, conformité légale et renseignement sur les menaces.
Partie 1.2 — Règlementation, Conformité RGPD & Boîte à Outils CNIL
9 Vidéos • 2 Exercices Word • 3 Ressources CNILCas pratiques et questionnaire à compléter pour tester vos connaissances.
Guides de sécurité personnelle, auto-évaluation de maturité et registre.
Module 2 — Sécurisation des Architectures, Systèmes & Réseaux
Défense en profondeur, segmentation réseau avancée, DMZ, pare-feu de nouvelle génération (NGFW), cryptographie et bastions d'administration (PAM).
Module 3 — Détection, SIEM & Gestion des Incidents
Supervision SOC, implémentation SIEM (Wazuh, ELK), qualification des alertes de sécurité, Threat Intelligence (MISP) et détection des intrusions (IDS/IPS).
Module 4 — Réponse à Incident, Gestion de Crise & Continuité d'Activité
15 Ressources • DisponibleOrganisation de crise cyber, norme ISO 22301, analyse d'impact BIA, plans PCA/PRA, fiches réflexes et communication de crise.
Capsules Vidéos du Module 4.1 (Gestion de Crise, BIA & PCA/PRA)
9 Vidéos MP4Cadrage des enjeux de résilience et de crise.
Dynamique, seuils de déclenchement et cycle de crise.
Gouvernance, rôles décisionnels et fiches réflexes.
Système de Continuité d'Activité et conformité.
Business Impact Analysis, RTO et RPO cibles.
Identification des menaces majeures de rupture.
Plan de Continuité d'Activité (PCA) et bascule.
Redondance, sauvegardes immuables et reprise IT.
Notification CNIL/ANSSI et gestion de la réputation.