Supervision de sécurité des systèmes d’information
Secteur · IT & Systèmes d’information

Cybersécurité

La cybersécurité couvre le système d'information de gestion et, chez les industriels, son interface avec les réseaux qui pilotent la production. Le cadre réglementaire est exigeant : la directive NIS 2 fixe le périmètre des entités concernées et le Cyber Resilience Act porte des obligations sur les fabricants de produits numériques. NORIA constitue des équipes sur ce périmètre : gouvernance et homologation, architecture réseau et cloud, détection et réponse à incident, tests d'intrusion. Chaque profil est évalué sur ses référentiels avant d'être présenté.

Repères du secteur

ANSSI · CERT-FR

AUTORITÉ NATIONALE

ENISA · CNIL

RÉGULATION ET DONNÉES

OVHcloud · 3DS Outscale

PRESTATAIRES CLOUD FRANÇAIS

ISO 27001 · IEC 62443

RÉFÉRENTIELS IT ET OT

Nos interventions

Par métier, en cybersécurité.

Sélectionnez un métier pour voir les outils, normes, référentiels et types de missions que nos consultants couvrent sur ce périmètre.

Architecture de sécurité SI et OT

Concevoir une architecture qui résiste suppose de décider tôt : où placer les ruptures de flux, comment cloisonner l'annuaire, quel modèle d'identité retenir, quelle cryptographie tiendra dix ans. Ce sont ces arbitrages que NORIA fait détailler en entretien technique, avant toute présentation.

Profils mobilisables

Architecte sécurité, ingénieur sécurité réseau, ingénieur IAM, expert cryptographie, ingénieur sécurité cloud, architecte de sécurité industrielle.

Cloisonnement et identités

Active Directory en tiers Zero Trust NIST SP 800-207 IEC 62443-3-2 / 4-2 802.1X Bastion / PAM FIDO2 / WebAuthn OAuth 2.0 / OpenID Connect

Cryptographie et flux réseau

RGS v2.0 annexe B1 TLS 1.3 IPsec IKEv2 ML-KEM / FIPS 203 ML-DSA / FIPS 204 Gestion de clés SPF / DKIM / DMARC Diode réseau

Types de missions

  • → Définir l'architecture cible d'un SI industriel cloisonné entre IT et OT
  • → Concevoir le modèle d'administration d'un annuaire Active Directory en tiers
  • → Spécifier une passerelle de flux entre zone de production et système de gestion
  • → Mettre en place une fédération d'identité et l'authentification multifacteur
  • → Préparer la migration cryptographique vers les algorithmes post-quantiques

Management de projet

Le livrable n'est pas une fonctionnalité mais un niveau de risque que quelqu'un accepte et signe. Le chef de projet travaille au contact de l'autorité d'homologation, tient un calendrier contraint par la réglementation et par l’autorité d’homologation, et coordonne réseau, métiers, juridique et automaticiens.

Profils mobilisables

Chef de projet cybersécurité, responsable de programme SSI, PMO sécurité, RSSI de transition, coordinateur de mise en conformité.

Instances et arbitrage du risque

EBIOS Risk Manager Décision d'homologation Risque résiduel Directive NIS2 (UE) 2022/2555 ReCyF de l'ANSSI Registre des risques Tableau de bord SSI Reporting COMEX

Coordination des chantiers SSI

Jalons de conformité Plan de charge Analyse d'impact production Transfert à l'exploitation Conduite du changement Plan de repli Cellule de crise cyber Comité de pilotage

Types de missions

  • → Cadrage d'un programme de mise en conformité NIS2
  • → Coordination d'un chantier de segmentation réseau en usine
  • → Préparation de la décision d'homologation d'un système
  • → Direction de projet de déploiement EDR sur un parc multisite
  • → Animation d'une cellule de crise cyber

Intégration & livraison continue

Une règle de détection vit dans un dépôt, avec ses tests et son historique ; un durcissement écrit en code d'infrastructure se rejoue à chaque déploiement. Le travail consiste à outiller la chaîne de livraison, puis à faire adopter cet outillage par les équipes de développement.

Profils mobilisables

Ingénieur DevSecOps, ingénieur d'industrialisation, ingénieur plateforme, expert chaîne CI/CD, ingénieur détection.

Chaîne de livraison sécurisée

Semgrep SonarQube Trivy et Grype gitleaks SBOM CycloneDX Sigstore cosign SLSA v1.0 NIST SP 800-218

Industrialisation du durcissement

CIS Benchmarks DISA STIG Rôles Ansible Terraform et OpenTofu Pod Security Standards OPA Gatekeeper Règles Sigma et YARA HashiCorp Vault

Types de missions

  • → Intégration des contrôles de sécurité dans une chaîne GitLab CI
  • → Mise en place d'une production de SBOM à chaque livraison
  • → Industrialisation du durcissement d'un parc de serveurs
  • → Construction d'un socle d'images conteneur durcies
  • → Versionnement et test des règles de détection

Achats & licences

Ici l'achat porte sur une dépendance plus que sur un produit : une licence engage un parc pour trois ans, l'infogérance déplace l'exploitation sans déplacer la responsabilité. S'y ajoutent les délais des appliances réseau et des modules matériels de sécurité, sur lesquels se cale une fenêtre de migration.

Profils mobilisables

Acheteur IT, gestionnaire de contrats éditeurs, responsable de la gestion des actifs logiciels, chargé de suivi de prestataires, acheteur infogérance et cloud.

Licences et contrats éditeurs

ISO/IEC 19770-1 Métriques de licence Accord-cadre Coût total de possession Clause de réversibilité Qualification SecNumCloud 3.2 Tarification cloud à l'usage UGAP

Chaîne d'approvisionnement logicielle

Cyber Resilience Act SBOM exigée au contrat Divulgation coordonnée des vulnérabilités Fin de vie produit RGPD article 28 Plan d'assurance sécurité Évaluation sécurité fournisseur Clause d'audit sous-traitant

Types de missions

  • → Rédaction du volet sécurité d'un cahier des charges d'infogérance
  • → Comparaison technico-économique de solutions de détection
  • → Renégociation d'un contrat éditeur à l'échéance
  • → Mise en place d'un référentiel de gestion des actifs logiciels
  • → Suivi des délais de livraison d'équipements réseau

Tests d'intrusion et homologation

La mise en production se décide sur des preuves : test d'intrusion, audit de configuration, revue de code, exercice de rejeu. Chaque contrôle alimente le dossier d'homologation que l'autorité examine avant de signer. NORIA place des testeurs et des chargés d'homologation sur ces missions.

Profils mobilisables

Pentesteur, auditeur technique, ingénieur de recette sécurité, chargé d'homologation, red teamer, ingénieur de mise en production.

Intrusion et audit technique

OWASP Testing Guide PTES Burp Suite Professional BloodHound Impacket / NetExec Nmap / Nuclei Purple team PASSI

Preuves et dossier d'homologation

Dossier d'homologation ANSSI Plan de tests CSPN ISO/IEC 15408 Plan de remédiation Déploiement canari Procès-verbal de recette Levée des réserves

Types de missions

  • → Conduire un test d'intrusion interne sur un domaine Active Directory
  • → Auditer la configuration d'un socle de virtualisation
  • → Monter le dossier d'homologation d'une application métier
  • → Définir la stratégie de recette sécurité d'un projet
  • → Réaliser une revue de code sur une application exposée sur Internet

Qualité & conformité

La conformité se prouve par des enregistrements : périmètre écrit, déclaration d'applicabilité justifiée mesure par mesure, audits internes, revue de direction tracée. À côté, le RGPD impose son propre appareil documentaire, qu'il s'agit de faire tenir avec le SMSI sans empiler deux systèmes.

Profils mobilisables

Responsable conformité SSI, auditeur interne ISO 27001, délégué à la protection des données, consultant SMSI, chargé de mission RGPD.

Audit et certification SMSI

ISO/IEC 27001:2022 ISO/IEC 27002:2022 ISO/IEC 27005:2022 Déclaration d'applicabilité ISO 22301 ISO 19011 PCI DSS 4.0.1 SOC 2 type II

Preuves de conformité RGPD

RGPD (UE) 2016/679 Registre des traitements AIPD PIA de la CNIL Clauses contractuelles types ISO/IEC 27701:2025 Notification sous 72 heures Durées de conservation

Types de missions

  • → Préparation d'une certification ISO/IEC 27001
  • → Rédaction de la déclaration d'applicabilité
  • → Conduite d'audits internes sur un périmètre SMSI
  • → Réalisation d'une analyse d'impact sur la protection des données
  • → Cartographie des exigences NIS2 sur les processus existants

Maintenance & fiabilité

Le maintien en condition de sécurité est un métier de rythme : avis du CERT-FR à trier pour ce qui concerne réellement le parc, corrections à planifier avec l'exploitation. Sur un réseau industriel, un automate ne redémarre pas à la demande et les cycles s'allongent.

Profils mobilisables

Ingénieur d'exploitation sécurité, analyste SOC, ingénieur de fiabilité, responsable de tierce maintenance applicative, gestionnaire de vulnérabilités, ingénieur MCO.

Veille CERT-FR et correctifs

Avis du CERT-FR Identifiants CVE CVSS v4.0 EPSS Scan de vulnérabilités Fenêtre de correction Fin de support éditeur Rétroportage de correctifs

SOC, astreinte et reprise

ITIL 4 ISO/IEC 20000-1:2018 MITRE ATT&CK MISP STIX 2.1 et TAXII Playbooks SOAR RTO et RPO Sauvegardes hors ligne

Types de missions

  • → Exploitation quotidienne d'une plateforme de détection
  • → Gestion du cycle de vie des vulnérabilités sur un parc multisite
  • → Migration d'un socle serveur vers une version supportée
  • → Astreinte de niveau 2 sur un périmètre applicatif
  • → Maintien en condition de sécurité d'un réseau d'automates

Sécurité des usages d'IA et des données

L’usage d’assistants génératifs en entreprise ouvre un chantier propre : où vont les données soumises, quels traitements sont autorisés, comment la règle se rend lisible pour ceux qui l’appliquent. NORIA cherche des profils qui savent poser un cadre d'usage et le rendre lisible pour ceux qui l'appliquent.

Profils mobilisables

Ingénieur sécurité de la donnée, référent sécurité des systèmes d'IA, product owner sécurité, chargé de sensibilisation, analyste gouvernance des données.

Cadrage des usages d'IA

Règlement UE 2024/1689 ISO/IEC 42001 OWASP Top 10 LLM MITRE ATLAS NIST AI RMF 1.0 Cloisonnement des données Journalisation des requêtes Revue de sécurité

Acculturation et adoption interne

Simulation d'hameçonnage Guide d'hygiène ANSSI Charte d'usage du numérique Classification des données Champions sécurité Modules de sensibilisation Applications hors catalogue Indicateurs d'adoption

Types de missions

  • → Cadrer les usages d'assistants génératifs dans une entreprise
  • → Recenser les traitements de données confiés à des services d'IA
  • → Mettre en place une campagne de sensibilisation à l'hameçonnage
  • → Définir les règles de classification et de diffusion des documents
  • → Animer un réseau de correspondants sécurité dans les équipes
Candidats

Vous travaillez en cybersécurité ?

Si votre parcours s’est construit en centre opérationnel de sécurité, en audit, en architecture ou sur les systèmes industriels, parlons-nous.

Candidater spontanément

Un besoin sur ce périmètre ?

Décrivez-nous votre contexte : périmètre, référentiel, contraintes réglementaires. Nous revenons vers vous sous 48 h ouvrées avec des profils qui correspondent.

À explorer aussi