Alexandre CalletRSSI à temps partagé
Direction de la sécurité de l'information

Un rôle qu'il faut louer en premier, pas recruter en dernier.

Direction de la sécurité à temps partagé pour les PME et ETI qui ont besoin d'un cap, d'une gouvernance et d'une conformité tenable — avant d'avoir à financer un RSSI à temps plein. Pilotage par la donnée, pas par l'intuition.

01 Public visé

Pour quatre profils d'organisation.

i.

ETI de 200 à 500 personnes soumise à NIS2, sans RSSI en interne.

ii.

PME industrielle ou de santé confrontée à une exigence client (ISO 27001, HDS).

iii.

Entité financière entrant dans le périmètre DORA — sans équipe risque cyber constituée.

iv.

Filiale française d'un groupe international devant se conformer localement (CNIL, ANSSI).

02 Prestations

Ce que je fais, concrètement.

01

Stratégie et feuille de route sécurité

Plan sécurité annuel, arbitrages budgétaires, priorisation. Justifier, mesurer et prioriser les investissements de cybersécurité auprès du comité de direction.

Alignement ANSSI · Cartographie SI
02

Système de management de la sécurité (ISMS)

Analyse d'écart ISO 27001, corpus documentaire (contrôle d'accès, réponse à incident, PCA/PRA), cadence de revue de direction.

ISO 27001 · ISO 27002 · Politique SSI
03

Programme de conformité NIS2

Évaluation du périmètre (entité essentielle ou importante), plan de remédiation, procédure de notification d'incident (workflow CERT-FR / ANSSI), registre des risques tiers.

NIS2 · CERT-FR · Chaîne d'approvisionnement
04

Analyse et registre des risques

Analyse conforme EBIOS RM (méthode ANSSI) : identification des actifs critiques et des sources de risque, scénarios stratégiques et opérationnels, cotation vraisemblance × gravité, registre exploitable en comité. Impacts évalués sur cinq axes — financier, opérationnel, légal & réglementaire, réputationnel, santé & sécurité. Revue trimestrielle, validation du risque résiduel par la gouvernance.

EBIOS RM · ISO 27005 · Registre des risques
05

Revue d'architecture — PKI, IAM, réseau

Défense en couches (évitement, dissuasion, résistance, réponse). Validation de la mise en œuvre technique, pas seulement conseil sur le papier. C'est le différenciateur : je peux relire le travail des équipes.

PKI · IAM · Segmentation · Zero Trust
06

Audit et interface régulateurs

Préparation des audits ISO 27001 et NIS2, point de contact unique pour les auditeurs externes, correspondance avec l'ANSSI et la CNIL.

ANSSI · CNIL · Auditeurs externes

Cadres spécifiques sur demande — DORA (services financiers), HDS (données de santé), LPM (OIV), SecNumCloud, RGPD, réponse à incident, sensibilisation et formation.

03 Déroulement

Trois temps, dans cet ordre.

01 — Identifier

Cadrage initial

Appel de découverte, revue de la posture actuelle, cartographie de l'exposition réglementaire et des actifs critiques.

02 — Évaluer

Cotation et plan à 90 jours

Cadence proposée (jours/mois), zones prioritaires, analyse d'impact quantifiée, registre initial de risques.

03 — Gérer

Retenue mensuelle

Deux à cinq jours par mois. Revue trimestrielle. Traitement du risque : mitiger, accepter, éviter, transférer.

Les engagements peuvent démarrer sur un périmètre resserré — par exemple un sprint de mise en conformité NIS2 — puis s'élargir vers une retenue complète si le besoin le justifie.

04 Contexte

On ne peut pas gérer ce que l'on ne mesure pas.

Depuis 2019, ETI, hôpitaux et collectivités françaises figurent parmi les cibles les plus fréquentes : CHU de Rouen, Sopra Steria, Bouygues Construction, France TV, Ouest-France, hôpital de Dax, entre autres. Le sujet n'est plus si, mais quand — et comment être prêt.

  • La directive NIS2 étend l'obligation à des milliers d'entités qui n'étaient pas concernées jusqu'ici.
  • DORA impose depuis janvier 2025 un cadre de résilience opérationnelle aux acteurs financiers.
  • Les cyber-assureurs exigent désormais un niveau de maturité minimal pour couvrir le risque.
05 Consultant

Un ingénieur qui a basculé dans la stratégie — pas l'inverse.

La plupart des vCISO conseillent sur le papier. Je peux aussi relire le travail des équipes.

Plus de dix ans d'expérience comme ingénieur senior infrastructure et systèmes, orienté DevSecOps, dans des environnements industriels exigeants. Le socle technique est resté vivant : Linux/RHEL, VMware, Docker, FortiGate, Python, Bash, CI/CD, Grafana, ELK, IAM, PKI — environnements on-premise et hybrides.

Cela veut dire, en pratique, que la revue d'architecture PKI, IAM ou réseau n'est pas déléguée à un tiers. Je la conduis moi-même. C'est ce qui distingue une direction de la sécurité opérationnelle d'un cabinet purement stratégique.

Diplôme
Executive Diploma in Cybersecurity Architecture, Télécom Paris (Institut Polytechnique de Paris)
Expérience
10+ ans en ingénierie infrastructure & systèmes, orientation DevSecOps
Localisation
Région parisienne. Remote-first, présentiel en Île-de-France, déplacements ailleurs sur demande.
Langues
Français, anglais
06 Secteurs servis

Quatre familles d'organisations.

NIS2

Entités essentielles et importantes

Industrie, énergie, santé, transports, infrastructure numérique.

ANSSI / CNIL

ETI et PME françaises

Organisations exposées à un contrôle ANSSI ou à un examen CNIL.

DORA

Services financiers

Banques, assureurs, prestataires TIC critiques dans le périmètre DORA.

HDS

Données de santé

Hébergeurs, éditeurs et prestataires manipulant des données de santé.

07 Contact

Un appel, trente minutes, sans engagement.

Réserver un appel de découverte

Objectif : comprendre votre posture actuelle, votre exposition réglementaire et vos contraintes. À l'issue, une note de cadrage écrite — utile même si nous n'allons pas plus loin.

Contact directcontact@alexandrecallet.fr
LinkedIn —