Aller au contenu
Plan R résilience & cybersécurité

Profil

Sébastien Cuvelier

Obtenir la mise en œuvre de standards de sécurité dans des organisations décentralisées, auprès d'entités qui ne dépendent de vous en rien : par l'objectivation du risque, la comitologie et le passage en instance de direction, plutôt que par l'autorité.

Expérience
20 ans en informatique, dont dix en cybersécurité et quatre en sûreté.
Aujourd'hui
Gouvernance, risques et conformité — une fonction construite de zéro dans un grand groupe de services numériques.
Management
40 personnes au plus fort, en production critique et en service continu.
Secteurs
Télécommunications, assurance, banque, industrie, énergie.
Instances
Commission « Sécurité numérique » du CDSE · groupe de travail « Gestion de crise et entraînement » de l'ANSSI.

Ce que je sais faire

Huit domaines, chacun adossé aux chroniques qui le travaillent semaine après semaine. Le lien mène au fil correspondant : les textes sont la preuve, pas l'illustration.

  • Gouvernance et gestion des risquesdepuis 2018 Construire un cadre de groupe et le faire vivre : comitologie, arbitrages instruits, reporting en instance de direction, animation d'un réseau de référents sans lien hiérarchique. Cartographie des risques étendue aux tiers, à l'IA et aux dépendances cloud.
  • Résilience opérationnelledepuis 2019 Stratégie de résilience d'un groupe ; stratégies de sauvegarde, de continuité et de reprise prenant en compte le risque cyber ; plans de continuité rédigés puis éprouvés par l'exercice plutôt que par la relecture.
  • Gestion de crisedepuis 2019 Homogénéisation d'un processus de crise et sa déclinaison au risque cyber, dispositifs de décision à plusieurs niveaux, organisation des exercices. Membre du groupe de travail « Gestion de crise et entraînement » de l'ANSSI.
  • Conformité réglementairedepuis 2019 Orchestration des vagues NIS2, CRA et AI Act : analyse d'applicabilité, trajectoire, référentiel unifié avec le RGPD et NIST CSF 2.0. Interlocuteur des audits externes et des assureurs.
  • Économie du risquedepuis 2019 Faire arbitrer plutôt que faire peur : chiffrer ce qui se chiffre, faire porter le coût par celui qui décide du niveau, et mesurer les gains d'un dispositif avant de le généraliser. Tableaux de bord calibrés sur la décision, non sur le reporting.
  • Chaîne d'approvisionnementdepuis 2020 Évaluation des fournisseurs, exigences de sécurité portées dans les contrats, dépendances et souveraineté du cloud. Grilles de classification et études publiées ici en accès libre.
  • Sécurité opérationnelle2007 – 2015 Huit ans de production critique avant la gouvernance : maintien en conditions de sécurité, vulnérabilités et correctifs, conformité technique des infrastructures. Ce socle sert surtout à savoir ce qu'une exigence coûte à ceux qui l'appliquent.
  • Souveraineté numériquedepuis 2022 Dépendances, réversibilité et localisation des données traitées comme un risque d'entreprise à instruire, plutôt que comme une position de principe à défendre.

Ce que j'ai construit

Des fiches de réalisation, anonymisées. Elles ne racontent ni l'organisation ni ce qui n'allait pas chez elle : seulement la méthode, et ce qu'un autre peut en reprendre.

  1. 01 Une offre de sauvegarde par défaut que les métiers ne peuvent que releverComment fixer des engagements de sauvegarde et de restauration tenables quand chaque métier réclame son propre niveau de protection, et que la haute disponibilité passe pour une sauvegarde. Résilience opérationnelle · Économie du risque · Gouvernance et gestion des risques
  2. 02 Décider de couper avant d'avoir à le faireComment rendre une décision d'isolement — couper un segment, un site ou tout le système d'information — assez rapide pour enrayer une propagation, sans qu'elle devienne elle-même un sinistre. Gestion de crise · Sécurité opérationnelle · Économie du risque
  3. 03 Trois politiques de sécurité pour comprendre pourquoi la première n'était pas appliquéeComment écrire une politique de sécurité que les équipes appliquent, plutôt qu'une politique qu'elles signent. Conformité réglementaire · Gouvernance et gestion des risques

Toutes les réalisations →

Parcours

  • depuis 2025
    Gouvernance, risques et conformitéGrand groupe de services numériques · France

    Fonction construite de zéro dans une organisation à services autonomes. Animation de la gouvernance cybersécurité au niveau de la direction générale. Préparation réglementaire 2026-2029, gouvernance des usages de l'IA, industrialisation de la collecte de preuve.

  • 2022 – 2025
    Référent résilienceAssurance

    Stratégie de résilience du groupe. Processus de gestion de crise homogénéisé puis décliné au risque cyber, exercices annuels. Contribution aux stratégies de sauvegarde, de continuité et de reprise, et au programme de mise en conformité DORA.

  • 2019 – 2022
    Responsable cybersécurité et sûretéServices aux entreprises

    Pilotage d'une équipe de neuf personnes et du maintien en conditions de sécurité du SI de production. Côté sûreté : protection des personnes, des informations et des biens, homologation de systèmes d'information, conformité réglementaire des sites.

  • 2015 – 2018
    Responsable d'offres, avant-venteCloud et infrastructures

    Construction et pilotage d'une offre d'infogérance, partenariats, réponses aux appels d'offres structurants — dont un plateau de production de grande taille monté en six mois.

  • 2007 – 2015
    Production et sécurité opérationnelleBanque, industrie · environnements AIX, Linux, AS/400

    Exploitation de niveau 2 et 3, gestion des vulnérabilités et des correctifs. Management d'une équipe de quarante personnes en service continu, et pilotage de l'externalisation d'un forfait vers un catalogue de services.

Avant l'informatique : sous-marinier dans la Marine nationale, de 1995 à 1997. On y apprend la continuité d'activité d'une manière qui ne s'oublie pas.

Certifications et formation

  • Executive MBA — École de Guerre Économique
  • ISO 27001 Lead Implementer
  • ISO 22301 Lead Implementer
  • NIST CSF Foundation
  • ITIL v3 Expert
  • CISM (en préparation)

Cadres pratiqués

  • NIS2
  • DORA
  • CRA
  • AI Act
  • RGPD
  • PCI DSS
  • ISO 27001
  • ISO 22301
  • ISO 27005
  • NIST CSF 2.0
  • EBIOS RM

Écrire

Plan R est une chronique indépendante : les analyses n'engagent aucun employeur ni client. Pour un échange, un curriculum vitæ détaillé ou une intervention, le courriel est le plus direct.

Écrire LinkedIn Publications