Tu es dev pour l'instant si je me souviens bien?
Si oui, pour le pentest pour moi la meilleure solution actuellement pour se former à la fois de manière théorique et pratique c'est la Web Security Academy de PortSwigger:
https://portswigger.net/web-security
Ils ont des modules très bien faits avec explication théorique de la vulnérabilité puis un lab avec des exercices que tu peux réaliser pour être sûr que tu as bien compris comment le fonctionnement de la vuln.
Et c'est gratuit! En vrai c'est un game changer, c'est vraiment top ce qu'ils font.
En plus approfondi tu as les certifications Offensive Security (OSCP, OSWE). C'est des formations à la demande où tu reçois un syllabus plus l'accès à un lab qui te permet de mettre en pratique les concepts. Plus un examen de 24 ou 48h pendant lequel tu dois devenir root sur un certain nombre de machines. J'ai fait l'OSCP, c'était bien hardcore
Niveau gouvernance tu peux te procurer le syllabus du CISSP (la version Shon Harris idéalement). On dit souvent du CISSP que c'est "1 mile wide, 1 inch deep", et c'est un peu ça. Tu vas voir de tout, depuis la hauteur des grilles autour des data center et les types d'extincteurs aux différentes vitesses des câbles Ethernet, en passant par la gestion des accès...
Après ça représente assez bien le job au quotidien, tu sers surtout à faire comprendre au board les problématiques de sécurité auxquelles leur organisation fait face, tout en pouvant dialoguer de manière constructive avec les ingénieurs.
Sinon ISO 27001 reste une valeur sûre dans le même genre (surtout en Europe, c'est NIST aux US)