Cybersécurité
La cybersécurité couvre le système d'information de gestion et, chez les industriels, son interface avec les réseaux qui pilotent la production. Le cadre réglementaire est exigeant : la directive NIS 2 fixe le périmètre des entités concernées et le Cyber Resilience Act porte des obligations sur les fabricants de produits numériques. NORIA constitue des équipes sur ce périmètre : gouvernance et homologation, architecture réseau et cloud, détection et réponse à incident, tests d'intrusion. Chaque profil est évalué sur ses référentiels avant d'être présenté.
ANSSI · CERT-FR
AUTORITÉ NATIONALE
ENISA · CNIL
RÉGULATION ET DONNÉES
OVHcloud · 3DS Outscale
PRESTATAIRES CLOUD FRANÇAIS
ISO 27001 · IEC 62443
RÉFÉRENTIELS IT ET OT
Par métier, en cybersécurité.
Sélectionnez un métier pour voir les outils, normes, référentiels et types de missions que nos consultants couvrent sur ce périmètre.
Architecture de sécurité SI et OT
Concevoir une architecture qui résiste suppose de décider tôt : où placer les ruptures de flux, comment cloisonner l'annuaire, quel modèle d'identité retenir, quelle cryptographie tiendra dix ans. Ce sont ces arbitrages que NORIA fait détailler en entretien technique, avant toute présentation.
Profils mobilisables
Architecte sécurité, ingénieur sécurité réseau, ingénieur IAM, expert cryptographie, ingénieur sécurité cloud, architecte de sécurité industrielle.
Cloisonnement et identités
Cryptographie et flux réseau
Types de missions
- → Définir l'architecture cible d'un SI industriel cloisonné entre IT et OT
- → Concevoir le modèle d'administration d'un annuaire Active Directory en tiers
- → Spécifier une passerelle de flux entre zone de production et système de gestion
- → Mettre en place une fédération d'identité et l'authentification multifacteur
- → Préparer la migration cryptographique vers les algorithmes post-quantiques
Management de projet
Le livrable n'est pas une fonctionnalité mais un niveau de risque que quelqu'un accepte et signe. Le chef de projet travaille au contact de l'autorité d'homologation, tient un calendrier contraint par la réglementation et par l’autorité d’homologation, et coordonne réseau, métiers, juridique et automaticiens.
Profils mobilisables
Chef de projet cybersécurité, responsable de programme SSI, PMO sécurité, RSSI de transition, coordinateur de mise en conformité.
Instances et arbitrage du risque
Coordination des chantiers SSI
Types de missions
- → Cadrage d'un programme de mise en conformité NIS2
- → Coordination d'un chantier de segmentation réseau en usine
- → Préparation de la décision d'homologation d'un système
- → Direction de projet de déploiement EDR sur un parc multisite
- → Animation d'une cellule de crise cyber
Intégration & livraison continue
Une règle de détection vit dans un dépôt, avec ses tests et son historique ; un durcissement écrit en code d'infrastructure se rejoue à chaque déploiement. Le travail consiste à outiller la chaîne de livraison, puis à faire adopter cet outillage par les équipes de développement.
Profils mobilisables
Ingénieur DevSecOps, ingénieur d'industrialisation, ingénieur plateforme, expert chaîne CI/CD, ingénieur détection.
Chaîne de livraison sécurisée
Industrialisation du durcissement
Types de missions
- → Intégration des contrôles de sécurité dans une chaîne GitLab CI
- → Mise en place d'une production de SBOM à chaque livraison
- → Industrialisation du durcissement d'un parc de serveurs
- → Construction d'un socle d'images conteneur durcies
- → Versionnement et test des règles de détection
Achats & licences
Ici l'achat porte sur une dépendance plus que sur un produit : une licence engage un parc pour trois ans, l'infogérance déplace l'exploitation sans déplacer la responsabilité. S'y ajoutent les délais des appliances réseau et des modules matériels de sécurité, sur lesquels se cale une fenêtre de migration.
Profils mobilisables
Acheteur IT, gestionnaire de contrats éditeurs, responsable de la gestion des actifs logiciels, chargé de suivi de prestataires, acheteur infogérance et cloud.
Licences et contrats éditeurs
Chaîne d'approvisionnement logicielle
Types de missions
- → Rédaction du volet sécurité d'un cahier des charges d'infogérance
- → Comparaison technico-économique de solutions de détection
- → Renégociation d'un contrat éditeur à l'échéance
- → Mise en place d'un référentiel de gestion des actifs logiciels
- → Suivi des délais de livraison d'équipements réseau
Tests d'intrusion et homologation
La mise en production se décide sur des preuves : test d'intrusion, audit de configuration, revue de code, exercice de rejeu. Chaque contrôle alimente le dossier d'homologation que l'autorité examine avant de signer. NORIA place des testeurs et des chargés d'homologation sur ces missions.
Profils mobilisables
Pentesteur, auditeur technique, ingénieur de recette sécurité, chargé d'homologation, red teamer, ingénieur de mise en production.
Intrusion et audit technique
Preuves et dossier d'homologation
Types de missions
- → Conduire un test d'intrusion interne sur un domaine Active Directory
- → Auditer la configuration d'un socle de virtualisation
- → Monter le dossier d'homologation d'une application métier
- → Définir la stratégie de recette sécurité d'un projet
- → Réaliser une revue de code sur une application exposée sur Internet
Qualité & conformité
La conformité se prouve par des enregistrements : périmètre écrit, déclaration d'applicabilité justifiée mesure par mesure, audits internes, revue de direction tracée. À côté, le RGPD impose son propre appareil documentaire, qu'il s'agit de faire tenir avec le SMSI sans empiler deux systèmes.
Profils mobilisables
Responsable conformité SSI, auditeur interne ISO 27001, délégué à la protection des données, consultant SMSI, chargé de mission RGPD.
Audit et certification SMSI
Preuves de conformité RGPD
Types de missions
- → Préparation d'une certification ISO/IEC 27001
- → Rédaction de la déclaration d'applicabilité
- → Conduite d'audits internes sur un périmètre SMSI
- → Réalisation d'une analyse d'impact sur la protection des données
- → Cartographie des exigences NIS2 sur les processus existants
Maintenance & fiabilité
Le maintien en condition de sécurité est un métier de rythme : avis du CERT-FR à trier pour ce qui concerne réellement le parc, corrections à planifier avec l'exploitation. Sur un réseau industriel, un automate ne redémarre pas à la demande et les cycles s'allongent.
Profils mobilisables
Ingénieur d'exploitation sécurité, analyste SOC, ingénieur de fiabilité, responsable de tierce maintenance applicative, gestionnaire de vulnérabilités, ingénieur MCO.
Veille CERT-FR et correctifs
SOC, astreinte et reprise
Types de missions
- → Exploitation quotidienne d'une plateforme de détection
- → Gestion du cycle de vie des vulnérabilités sur un parc multisite
- → Migration d'un socle serveur vers une version supportée
- → Astreinte de niveau 2 sur un périmètre applicatif
- → Maintien en condition de sécurité d'un réseau d'automates
Sécurité des usages d'IA et des données
L’usage d’assistants génératifs en entreprise ouvre un chantier propre : où vont les données soumises, quels traitements sont autorisés, comment la règle se rend lisible pour ceux qui l’appliquent. NORIA cherche des profils qui savent poser un cadre d'usage et le rendre lisible pour ceux qui l'appliquent.
Profils mobilisables
Ingénieur sécurité de la donnée, référent sécurité des systèmes d'IA, product owner sécurité, chargé de sensibilisation, analyste gouvernance des données.
Cadrage des usages d'IA
Acculturation et adoption interne
Types de missions
- → Cadrer les usages d'assistants génératifs dans une entreprise
- → Recenser les traitements de données confiés à des services d'IA
- → Mettre en place une campagne de sensibilisation à l'hameçonnage
- → Définir les règles de classification et de diffusion des documents
- → Animer un réseau de correspondants sécurité dans les équipes
Vous travaillez en cybersécurité ?
Si votre parcours s’est construit en centre opérationnel de sécurité, en audit, en architecture ou sur les systèmes industriels, parlons-nous.
Candidater spontanémentUn besoin sur ce périmètre ?
Décrivez-nous votre contexte : périmètre, référentiel, contraintes réglementaires. Nous revenons vers vous sous 48 h ouvrées avec des profils qui correspondent.