Parcours initial
Expert Réseaux & Sécurité
Conception, déploiement et sécurisation d'infrastructures réseaux — les fondations techniques sur lesquelles s'appuie toute gouvernance SSI crédible.
Consultant Senior · Gouvernance, Risque & Conformité
Quinze ans dans la sécurité de l'information — de la sécurité des réseaux à la gouvernance des SI, jusqu'au maintien en condition opérationnelle des systèmes de management, sur tout leur cycle de certification.
CISSP, CISA, CISM, CC (ISC2), ISO 27001 Lead Implementer (PECB, 2021), SWIFT CSP. Sécurité de l'information, gouvernance SSI, audit et mise en conformité ISO 27001 — pour des organisations de tous secteurs, au Maroc et en Afrique de l'Ouest.
Parcours
Avant de fonder SM Vivant, j'ai passé quinze ans dans la sécurité de l'information : d'abord sur le terrain, comme expert réseaux et sécurité, puis à la tête d'un service sécurité, avant de me spécialiser en gouvernance, risque et conformité — accompagnement à la certification ISO 27001, audits des systèmes d'information, maintien en condition opérationnelle des systèmes de management. Ce que j'apporte n'est pas une méthode apprise dans les livres, mais une pratique construite à chaque étage de la pile : réseau, exploitation, gouvernance.
Parcours initial
Expert Réseaux & Sécurité
Conception, déploiement et sécurisation d'infrastructures réseaux — les fondations techniques sur lesquelles s'appuie toute gouvernance SSI crédible.
Puis
Service Manager — Managed Security Services
Pilotage opérationnel d'une offre de services managés en sécurité : gestion d'équipe, portefeuille de clients, engagements de service (SLA) et interface avec les directions métier — une première pratique du service continu, bien avant SM Vivant.
2023 — 2025
Execuris Consulting
Consultant en Sécurité de l'Information. Accompagnement de PME dans l'amélioration de leur posture de sécurité : gouvernance, plans stratégiques, tableaux de bord d'indicateurs, programmes de sensibilisation.
2025 — 2026
LMPS Group
Manager Cybersécurité & Consultant Senior Audit SI. Pilotage de missions cybersécurité pour de grands comptes au Maroc et en Afrique de l'Ouest.
Deux cycles de recertification du SMI (SMSI/SMCA intégrés) et ISO 20000 pour un acteur portuaire et logistique majeur du Maroc ; certification initiale du SMSI (premier cycle de certification) pour un groupement IT/sécurité au service d'un groupe énergéticien en Côte d'Ivoire ; recertification SMSI d'un acteur fintech du paiement.
Accompagnement à la certification ISO 27001 de plus d'une dizaine d'organisations (télécom, énergie, industrie, secteur public) ; audits DNSSI, loi 05-20 et loi 09-08 ; encadrement d'une équipe de consultants.
Domaines d'expertise
Audits de conformité ISO 27001, NIST, DNSSI, RGPD. Diagnostic de maturité et plan de remédiation priorisé.
Conception et déploiement de systèmes de management ISO 27001, de l'appréciation des risques à la certification.
DNSSI, loi 05-20, loi 09-08 (CNDP), RGPD, SWIFT CSP — double lecture entre référentiels internationaux et exigences locales.
Faire vivre le système entre deux audits : gouvernance, revues, audits internes, amélioration continue — le métier de SM Vivant.
Élaboration et déploiement de politiques et grilles de classification de l'information pour des organismes stratégiques marocains — gestion des participations de l'État, autorité portuaire nationale. Audits de prestataires, pour maîtriser le risque tiers avant qu'il ne devienne un angle mort. Organisations non nommées par confidentialité professionnelle.
Programmes de sensibilisation à la sécurité de l'information et campagnes de formation, pour ancrer la culture sécurité au-delà des politiques écrites — condition souvent négligée d'un SMSI qui tient dans la durée.
Retours d'expérience
Les constats qui reviennent, quel que soit le client, et la réponse qu'on y apporte systématiquement.
Diagnostic & audit
La norme impose la formalisation des processus liés à la sécurité de l'information — une condition indispensable de conformité et de reproductibilité. Lors du diagnostic, les clients découvrent presque systématiquement que cette formalisation n'existe nulle part par écrit, alors même que les pratiques, elles, existent souvent déjà sur le terrain.
La méthode se joue avant le diagnostic lui-même. Identifier toute la documentation existante permet de déterminer précisément les manquements — qui seront comblés ensuite, lors de la phase de conception du SMSI.
Mise en place SMSI
L'équipe projet reste trop souvent confinée à l'IT et à la sécurité, sans les métiers autour de la table. Le RSSI lui-même n'est pas toujours suffisamment formé aux exigences de la norme. Et quand les contrôles sont définis, leur responsabilité n'est presque jamais rattachée clairement au métier censé les porter au quotidien.
Rien de tout cela ne se rattrape après coup. Le sort du SMSI se joue dès le lancement : une direction visiblement impliquée — pas seulement sponsor sur le papier — et un projet communiqué haut et fort, pour que les métiers s'approprient les contrôles plutôt que de les subir.
Classification réglementaire (DNSSI / loi 05-20)
La DNSSI est souvent mal lue : elle demande à bâtir sa propre échelle d'impacts — contexte, métiers, enjeux propres — et, en parallèle, à classifier selon le référentiel de la loi 05-20 pour identifier ce qui est sensible au sens de la loi. Dans la pratique, seule la grille réglementaire survit ; l'échelle propre à l'entité n'est jamais construite.
Construire sa propre échelle d'impacts donne un sens aux niveaux réglementaires qui suivent, plutôt que de les subir. Les deux classifications avancent en parallèle — mais l'une doit nourrir l'autre.
Plan d'action DNSSI
Chez les entités publiques soumises à la DNSSI, ou qui cherchent à s'y conformer, le plan d'action se réduit trop souvent à une liste d'actions déconnectées, répondant point par point aux règles du référentiel plutôt qu'à une logique d'ensemble.
Une feuille de route structurée par objectifs de maturité clairement définis change la donne : elle permet une amélioration progressive et durable de la sécurité — l'esprit même que la DNSSI cherche à instaurer, à l'opposé d'une liste de cases à cocher qui s'arrête le jour où l'audit est passé.
Maintien en condition opérationnelle
Le signal ne trompe pas : l'absence de PV de comité de sécurité ou de revue de direction. Les instances de gouvernance sont le cœur d'un SMSI — quand elles s'arrêtent, tout le reste s'essouffle avec elles.
Faire vivre le système commence par faire vivre ses instances : calendrier de comités non négociable, ordres du jour et comptes rendus systématiques — surtout quand rien de grave ne s'est produit entre deux réunions.
Classification de l'information
Demandez à un métier de chiffrer l'impact financier de la perte d'un de ses actifs informationnels : le silence est souvent la seule réponse. Ce n'est pas un détail méthodologique — c'est le signe direct d'une gestion des risques d'entreprise (ERM) absente, ou déconnectée des métiers.
Un chiffrage ne s'invente pas au niveau opérationnel. La direction doit valider elle-même les niveaux d'impact — financier en premier lieu — et les communiquer clairement aux métiers : sans ce cadrage porté au sommet, la classification reste théorique.
Audit des fournisseurs
L'audit fournisseur bute sur toute la chaîne : sans clause d'auditabilité au contrat, il n'est même pas permis ; sans inventaire à jour ni critères d'évaluation, il n'est pas possible ; sans référentiel aligné sur la PSSI, il n'est pas comparable ; et externalisé, il coûte cher pour un rapport figé dans le temps — une photo du prestataire à l'instant T, incapable de dire si sa maturité progresse au même rythme que celle de l'entreprise qui l'a commandité.
Chaque maillon a sa réponse : clause d'auditabilité et de réversibilité dès la signature, inventaire des tiers tenu comme un actif vivant, questionnaires gradués par criticité, référentiel calqué sur la PSSI. Sur le coût et la valeur, c'est le problème que résout Rukn : un profil PSSI renseigné une fois, vérifié par un auditeur indépendant, réutilisable auprès de tous les commanditaires, avec un plan d'action livré avant signature.
Formation & sensibilisation
Le one-shot : une formation, une fois, sans programme SETA (Security Education, Training & Awareness) clairement établi dans la durée. Et quand il y a un effort, il se limite souvent à des formations longues, sans exploiter les autres canaux de sensibilisation disponibles.
Un programme SETA vivant s'échelonne sur l'année, mêle formats courts et longs, canaux variés — et cible large, pas seulement l'équipe IT.
Avis clients
Chaque avis publié ici a été soumis par un client via un lien privé, puis validé avant publication.