Contexte de la mission
Dans le cadre du renforcement de la gouvernance cybersécurité et de la mise en conformité de systèmes d’information critiques ou sensibles, le consultant interviendra afin d’évaluer le niveau de conformité de SI au regard de référentiels réglementaires et normatifs spécifiques, notamment NIS, LPM, II 901 ou tout autre cadre applicable. Les périmètres concernés pourront porter sur des environnements opérationnels variés, tels que la régulation du trafic urbain, la vidéoprotection, les infrastructures techniques ou les systèmes métiers associés.
Missions principales:
• Préparer et cadrer les audits de conformité : compréhension du périmètre, identification des parties prenantes, collecte documentaire et définition de la méthode d’audit.
• Analyser les référentiels applicables, notamment NIS, LPM, II 901 ou tout autre référentiel sectoriel ou interne pertinent.
• Conduire les entretiens et ateliers avec les équipes métiers, techniques, exploitation, architecture et sécurité.
• Évaluer la conformité des mesures organisationnelles et techniques mises en place sur les systèmes d’information concernés.
• Identifier, qualifier et prioriser les écarts de conformité, les risques associés et les impacts potentiels.
• Formuler des recommandations opérationnelles, pragmatiques et priorisées afin de remédier aux non-conformités constatées.
• Restituer les conclusions auprès des parties prenantes et accompagner la définition d’un plan de remédiation réaliste.
Livrables attendus:
• Note de cadrage précisant le périmètre audité, les objectifs, les référentiels retenus, la méthodologie et le planning d’intervention.
• Matrice de conformité au référentiel applicable, incluant les exigences évaluées, les constats, les preuves associées et le niveau de conformité.
• Compte rendu des entretiens, ateliers de conception, revues d’architecture et échanges avec les parties prenantes.
• Synthèse des éléments documentaires analysés : cartographie, dossier d’architecture, politiques de sécurité, procédures d’exploitation, homologation, gestion des accès et éléments de preuve disponibles.
• Rapport d’audit de conformité présentant les constats, les écarts, le niveau de conformité global, les risques associés et les recommandations.
• Plan de remédiation priorisé des non-conformités, incluant les actions proposées, les responsables pressentis, les niveaux de priorité et les échéances recommandées.
• Support de restitution à destination du management et des équipes opérationnelles.
Compétences attendues:
• Très bonne connaissance des principes de gouvernance cybersécurité, d’analyse de risques et de contrôle de conformité.
• Maîtrise ou bonne compréhension des référentiels et cadres réglementaires liés à la sécurité des systèmes d’information : NIS, LPM, II 901, ISO 27001, guides ANSSI ou équivalents.
• Capacité à auditer des architectures SI, des infrastructures techniques, des environnements d’exploitation et des dispositifs de sécurité.
• Compréhension des enjeux de sécurité des systèmes industriels, urbains, techniques ou opérationnels, notamment en contexte d’infrastructures critiques ou sensibles.
• Capacité à analyser des politiques, procédures, cartographies, dossiers d’architecture, matrices de flux, mécanismes d’authentification et dispositifs de supervision.
• Excellentes capacités de synthèse, de formalisation de constats et de rédaction de rapports structurés.
• Aisance dans l’animation d’entretiens, la conduite d’ateliers et la restitution de conclusions auprès d’interlocuteurs techniques et non techniques.
• Capacité à proposer des recommandations concrètes, priorisées et adaptées aux contraintes opérationnelles du client.
Profil requis:
• Consultant cybersécurité confirmé, disposant idéalement de 5 ans d’expérience minimum dans l’audit, la conformité ou la gouvernance SSI.
• Expérience avérée dans la réalisation d’audits de conformité ou d’audits de sécurité sur des SI complexes, sensibles ou réglementés.
• Connaissance des environnements publics, collectivités, transports, infrastructures urbaines, opérateurs essentiels ou systèmes industriels appréciée.
• Formation supérieure en informatique, cybersécurité, systèmes d’information, audit ou gestion des risques.
• Certifications appréciées : ISO 27001 Lead Auditor, ISO 27005, EBIOS Risk Manager, CISSP, CISA, CISM ou équivalent.
• Rigueur, autonomie, sens de l’analyse, pédagogie et capacité à dialoguer avec des interlocuteurs métiers, techniques et décisionnels.
• Très bonnes qualités rédactionnelles en français et capacité à produire des livrables clairs, exploitables et adaptés aux différents niveaux de lecture.
Candidature : CV+ LM + Copie des diplômes à envoyer à contact@keoni.fr
Crée en 2008, Kéoni Consulting est une société de conseil et d’ingénierie informatique spécialisée dans le secteur de la banque, de la finance de marché, et de l’assurance, et de l’industrie. Nous sommes le partenaire dans la transformation digitale des grands Comptes. Nous les aidons à transformer leur modèle économique, aligner vos processus opérationnels, sélectionner les meilleures technologies, atténuer et palier les risques liés au digital.
Kéoni Consulting aide les entreprises à :
Faire la différence
Innover et créer
Réinventer votre business
Satisfaire les clients
Gagner en avantages compétitifs
Devenir le leader de leur secteur
Devenir le leader de votre secteur
Notre activité couvre la totalité du cycle de vie des systèmes d’informations (Pilotage et Gestion de projet, Conseil en MOA, Conception, Réalisation, Maintenance, Production Exploitation).