Profil
Sébastien Cuvelier
Obtenir la mise en œuvre de standards de sécurité dans des organisations décentralisées, auprès d'entités qui ne dépendent de vous en rien : par l'objectivation du risque, la comitologie et le passage en instance de direction, plutôt que par l'autorité.
- Expérience
- 20 ans en informatique, dont dix en cybersécurité et quatre en sûreté.
- Aujourd'hui
- Gouvernance, risques et conformité — une fonction construite de zéro dans un grand groupe de services numériques.
- Management
- 40 personnes au plus fort, en production critique et en service continu.
- Secteurs
- Télécommunications, assurance, banque, industrie, énergie.
- Instances
- Commission « Sécurité numérique » du CDSE · groupe de travail « Gestion de crise et entraînement » de l'ANSSI.
Ce que je sais faire
Huit domaines, chacun adossé aux chroniques qui le travaillent semaine après semaine. Le lien mène au fil correspondant : les textes sont la preuve, pas l'illustration.
- Gouvernance et gestion des risquesdepuis 2018 Construire un cadre de groupe et le faire vivre : comitologie, arbitrages instruits, reporting en instance de direction, animation d'un réseau de référents sans lien hiérarchique. Cartographie des risques étendue aux tiers, à l'IA et aux dépendances cloud.
- Résilience opérationnelledepuis 2019 Stratégie de résilience d'un groupe ; stratégies de sauvegarde, de continuité et de reprise prenant en compte le risque cyber ; plans de continuité rédigés puis éprouvés par l'exercice plutôt que par la relecture.
- Gestion de crisedepuis 2019 Homogénéisation d'un processus de crise et sa déclinaison au risque cyber, dispositifs de décision à plusieurs niveaux, organisation des exercices. Membre du groupe de travail « Gestion de crise et entraînement » de l'ANSSI.
- Conformité réglementairedepuis 2019 Orchestration des vagues NIS2, CRA et AI Act : analyse d'applicabilité, trajectoire, référentiel unifié avec le RGPD et NIST CSF 2.0. Interlocuteur des audits externes et des assureurs.
- Économie du risquedepuis 2019 Faire arbitrer plutôt que faire peur : chiffrer ce qui se chiffre, faire porter le coût par celui qui décide du niveau, et mesurer les gains d'un dispositif avant de le généraliser. Tableaux de bord calibrés sur la décision, non sur le reporting.
- Chaîne d'approvisionnementdepuis 2020 Évaluation des fournisseurs, exigences de sécurité portées dans les contrats, dépendances et souveraineté du cloud. Grilles de classification et études publiées ici en accès libre.
- Sécurité opérationnelle2007 – 2015 Huit ans de production critique avant la gouvernance : maintien en conditions de sécurité, vulnérabilités et correctifs, conformité technique des infrastructures. Ce socle sert surtout à savoir ce qu'une exigence coûte à ceux qui l'appliquent.
- Souveraineté numériquedepuis 2022 Dépendances, réversibilité et localisation des données traitées comme un risque d'entreprise à instruire, plutôt que comme une position de principe à défendre.
Ce que j'ai construit
Des fiches de réalisation, anonymisées. Elles ne racontent ni l'organisation ni ce qui n'allait pas chez elle : seulement la méthode, et ce qu'un autre peut en reprendre.
- 01 Une offre de sauvegarde par défaut que les métiers ne peuvent que releverComment fixer des engagements de sauvegarde et de restauration tenables quand chaque métier réclame son propre niveau de protection, et que la haute disponibilité passe pour une sauvegarde.
- 02 Décider de couper avant d'avoir à le faireComment rendre une décision d'isolement — couper un segment, un site ou tout le système d'information — assez rapide pour enrayer une propagation, sans qu'elle devienne elle-même un sinistre.
- 03 Trois politiques de sécurité pour comprendre pourquoi la première n'était pas appliquéeComment écrire une politique de sécurité que les équipes appliquent, plutôt qu'une politique qu'elles signent.
Parcours
- depuis 2025Gouvernance, risques et conformitéGrand groupe de services numériques · France
Fonction construite de zéro dans une organisation à services autonomes. Animation de la gouvernance cybersécurité au niveau de la direction générale. Préparation réglementaire 2026-2029, gouvernance des usages de l'IA, industrialisation de la collecte de preuve.
- 2022 – 2025Référent résilienceAssurance
Stratégie de résilience du groupe. Processus de gestion de crise homogénéisé puis décliné au risque cyber, exercices annuels. Contribution aux stratégies de sauvegarde, de continuité et de reprise, et au programme de mise en conformité DORA.
- 2019 – 2022Responsable cybersécurité et sûretéServices aux entreprises
Pilotage d'une équipe de neuf personnes et du maintien en conditions de sécurité du SI de production. Côté sûreté : protection des personnes, des informations et des biens, homologation de systèmes d'information, conformité réglementaire des sites.
- 2015 – 2018Responsable d'offres, avant-venteCloud et infrastructures
Construction et pilotage d'une offre d'infogérance, partenariats, réponses aux appels d'offres structurants — dont un plateau de production de grande taille monté en six mois.
- 2007 – 2015Production et sécurité opérationnelleBanque, industrie · environnements AIX, Linux, AS/400
Exploitation de niveau 2 et 3, gestion des vulnérabilités et des correctifs. Management d'une équipe de quarante personnes en service continu, et pilotage de l'externalisation d'un forfait vers un catalogue de services.
Avant l'informatique : sous-marinier dans la Marine nationale, de 1995 à 1997. On y apprend la continuité d'activité d'une manière qui ne s'oublie pas.
Certifications et formation
- Executive MBA — École de Guerre Économique
- ISO 27001 Lead Implementer
- ISO 22301 Lead Implementer
- NIST CSF Foundation
- ITIL v3 Expert
- CISM (en préparation)
Cadres pratiqués
- NIS2
- DORA
- CRA
- AI Act
- RGPD
- PCI DSS
- ISO 27001
- ISO 22301
- ISO 27005
- NIST CSF 2.0
- EBIOS RM
Écrire
Plan R est une chronique indépendante : les analyses n'engagent aucun employeur ni client. Pour un échange, un curriculum vitæ détaillé ou une intervention, le courriel est le plus direct.