Cybersécurité et GRC
Conseil en gouvernance de la sécurité, risque et conformité pour les organisations réglementées.
15 ans en cybersécurité, risque technologique et audit IT, notamment chez EY et Accenture. J'aide le secteur financier et les organisations réglementées à construire le programme de sécurité que leur conseil d'administration, leurs auditeurs et leurs régulateurs attendent, en tant que conseiller au projet ou comme CISO externalisé.
Prestations
Ce sur quoi je vous aide.
Chaque mission est cadrée par écrit avec des livrables fixes. Je conseille, je conçois et j'aide votre équipe à construire selon vos exigences, les référentiels reconnus et les pratiques de vos pairs.
Construction du programme de sécurité
Mettre en place ou faire mûrir un programme de cybersécurité sur le NIST CSF ou l'ISO 27001, avec un jeu de contrôles que vos auditeurs et vos autorités de surveillance acceptent.
Préparation aux audits et aux exigences réglementaires
Préparer et passer les audits et les examens réglementaires en Suisse, aux États-Unis et aux Émirats arabes unis. Constats clôturés, contrôles étayés par des preuves, prêts pour la revue.
Évaluation des risques et reporting au conseil
Quantifier et prioriser le risque cyber, puis le présenter dans des termes adaptés au conseil d'administration, avec un plan de traitement que la direction peut approuver et financer.
Politiques, standards et contrôles
Rédiger les politiques et les standards qui transforment l'intention en pratique quotidienne, alignés sur vos obligations et dimensionnés pour votre organisation.
Gouvernance des tiers et de l'IA
Un processus de gestion du risque fournisseurs qui empêche vos prestataires d'étendre votre exposition, et un cadre de gouvernance de l'IA aligné sur l'ISO 42001 et l'AI Act européen.
CISO externalisé
Une direction de la sécurité continue, en retainer à temps partiel : stratégie, gouvernance, reporting, accompagnement de l'équipe et relations avec le régulateur, sans le salaire d'un temps plein.
Comment se déroule une mission
Trois étapes, aucune surprise.
Appel
20 minutes, gratuit. Vous décrivez l'écart et l'échéance. Je vous dis si je peux le combler et ce que cela demande approximativement.
Périmètre écrit
Livrables, calendrier et prix fixe par écrit sous deux jours ouvrés. Vous validez avant que quoi que ce soit ne démarre.
Livraison et passation
Je travaille avec votre équipe, je documente tout, et je vous remets un programme que vous pouvez piloter et justifier sans moi.
Questions
Avant de me contacter.
Quels secteurs et quelles régions ?
Banque, assurance, gestion d'actifs et autres secteurs réglementés. J'ai livré des missions au Luxembourg, en Suisse et aux États-Unis, et je suis désormais basé à Dubaï : les fuseaux horaires du Golfe, de l'Europe et des États-Unis conviennent tous.
Projet ou retainer ?
Les deux. Un écart défini (un référentiel, un audit, une évaluation des risques, un corpus de politiques) se traite en projet à prix fixe. Une direction de la sécurité continue se traite en retainer de CISO externalisé, généralement un à deux jours par semaine.
Quels référentiels ?
NIST CSF, ISO 27001 et 27002, ISO 42001 et l'AI Act européen pour la gouvernance de l'IA, ainsi que les exigences des autorités de surveillance locales qui s'appliquent à vous (FINMA, NYDFS, DFSA et ADGM entre autres).
Combien cela coûte-t-il ?
Un prix fixe par projet, communiqué par écrit après l'appel. Les retainers sont facturés à la journée. Pas de facturation horaire et pas d'avenants sur un périmètre convenu.
Parlez-moi de l'écart.
Un appel de 20 minutes ou un e-mail suffit pour que je vous dise si je suis la bonne personne et ce que cela demanderait.