Consultant Senior · Gouvernance, Risque & Conformité

Hermann N.

Quinze ans dans la sécurité de l'information — de la sécurité des réseaux à la gouvernance des SI, jusqu'au maintien en condition opérationnelle des systèmes de management, sur tout leur cycle de certification.

CISSP, CISA, CISM, CC (ISC2), ISO 27001 Lead Implementer (PECB, 2021), SWIFT CSP. Sécurité de l'information, gouvernance SSI, audit et mise en conformité ISO 27001 — pour des organisations de tous secteurs, au Maroc et en Afrique de l'Ouest.

Du réseau à la gouvernance : une pratique construite étage par étage

Avant de fonder SM Vivant, j'ai passé quinze ans dans la sécurité de l'information : d'abord sur le terrain, comme expert réseaux et sécurité, puis à la tête d'un service sécurité, avant de me spécialiser en gouvernance, risque et conformité — accompagnement à la certification ISO 27001, audits des systèmes d'information, maintien en condition opérationnelle des systèmes de management. Ce que j'apporte n'est pas une méthode apprise dans les livres, mais une pratique construite à chaque étage de la pile : réseau, exploitation, gouvernance.

Parcours initial

Expert Réseaux & Sécurité

Conception, déploiement et sécurisation d'infrastructures réseaux — les fondations techniques sur lesquelles s'appuie toute gouvernance SSI crédible.

Puis

Service Manager — Managed Security Services

Pilotage opérationnel d'une offre de services managés en sécurité : gestion d'équipe, portefeuille de clients, engagements de service (SLA) et interface avec les directions métier — une première pratique du service continu, bien avant SM Vivant.

2023 — 2025

Execuris Consulting

Consultant en Sécurité de l'Information. Accompagnement de PME dans l'amélioration de leur posture de sécurité : gouvernance, plans stratégiques, tableaux de bord d'indicateurs, programmes de sensibilisation.

2025 — 2026

LMPS Group

Manager Cybersécurité & Consultant Senior Audit SI. Pilotage de missions cybersécurité pour de grands comptes au Maroc et en Afrique de l'Ouest.

Deux cycles de recertification du SMI (SMSI/SMCA intégrés) et ISO 20000 pour un acteur portuaire et logistique majeur du Maroc ; certification initiale du SMSI (premier cycle de certification) pour un groupement IT/sécurité au service d'un groupe énergéticien en Côte d'Ivoire ; recertification SMSI d'un acteur fintech du paiement.

Accompagnement à la certification ISO 27001 de plus d'une dizaine d'organisations (télécom, énergie, industrie, secteur public) ; audits DNSSI, loi 05-20 et loi 09-08 ; encadrement d'une équipe de consultants.

Ce que je fais, concrètement

Diagnostic & audit

Audits de conformité ISO 27001, NIST, DNSSI, RGPD. Diagnostic de maturité et plan de remédiation priorisé.

Mise en place SMSI

Conception et déploiement de systèmes de management ISO 27001, de l'appréciation des risques à la certification.

Conformité réglementaire

DNSSI, loi 05-20, loi 09-08 (CNDP), RGPD, SWIFT CSP — double lecture entre référentiels internationaux et exigences locales.

Maintien en condition opérationnelle

Faire vivre le système entre deux audits : gouvernance, revues, audits internes, amélioration continue — le métier de SM Vivant.

Classification de l'information & audits fournisseurs

Élaboration et déploiement de politiques et grilles de classification de l'information pour des organismes stratégiques marocains — gestion des participations de l'État, autorité portuaire nationale. Audits de prestataires, pour maîtriser le risque tiers avant qu'il ne devienne un angle mort. Organisations non nommées par confidentialité professionnelle.

Formation & sensibilisation

Programmes de sensibilisation à la sécurité de l'information et campagnes de formation, pour ancrer la culture sécurité au-delà des politiques écrites — condition souvent négligée d'un SMSI qui tient dans la durée.

10+organisations accompagnées jusqu'à la certification ISO 27001
4secteurs : portuaire/logistique, énergie, paiement, télécom
3cycles de certification menés à terme pour des grands comptes — certifications et recertifications, sans interruption
15 ansde pratique terrain en sécurité de l'information

Ce que le terrain enseigne, projet après projet

Les constats qui reviennent, quel que soit le client, et la réponse qu'on y apporte systématiquement.

Diagnostic & audit

Le constat

La norme impose la formalisation des processus liés à la sécurité de l'information — une condition indispensable de conformité et de reproductibilité. Lors du diagnostic, les clients découvrent presque systématiquement que cette formalisation n'existe nulle part par écrit, alors même que les pratiques, elles, existent souvent déjà sur le terrain.

La réponse

La méthode se joue avant le diagnostic lui-même. Identifier toute la documentation existante permet de déterminer précisément les manquements — qui seront comblés ensuite, lors de la phase de conception du SMSI.

Mise en place SMSI

Le constat

L'équipe projet reste trop souvent confinée à l'IT et à la sécurité, sans les métiers autour de la table. Le RSSI lui-même n'est pas toujours suffisamment formé aux exigences de la norme. Et quand les contrôles sont définis, leur responsabilité n'est presque jamais rattachée clairement au métier censé les porter au quotidien.

La réponse

Rien de tout cela ne se rattrape après coup. Le sort du SMSI se joue dès le lancement : une direction visiblement impliquée — pas seulement sponsor sur le papier — et un projet communiqué haut et fort, pour que les métiers s'approprient les contrôles plutôt que de les subir.

Classification réglementaire (DNSSI / loi 05-20)

Le constat

La DNSSI est souvent mal lue : elle demande à bâtir sa propre échelle d'impacts — contexte, métiers, enjeux propres — et, en parallèle, à classifier selon le référentiel de la loi 05-20 pour identifier ce qui est sensible au sens de la loi. Dans la pratique, seule la grille réglementaire survit ; l'échelle propre à l'entité n'est jamais construite.

La réponse

Construire sa propre échelle d'impacts donne un sens aux niveaux réglementaires qui suivent, plutôt que de les subir. Les deux classifications avancent en parallèle — mais l'une doit nourrir l'autre.

Plan d'action DNSSI

Le constat

Chez les entités publiques soumises à la DNSSI, ou qui cherchent à s'y conformer, le plan d'action se réduit trop souvent à une liste d'actions déconnectées, répondant point par point aux règles du référentiel plutôt qu'à une logique d'ensemble.

La réponse

Une feuille de route structurée par objectifs de maturité clairement définis change la donne : elle permet une amélioration progressive et durable de la sécurité — l'esprit même que la DNSSI cherche à instaurer, à l'opposé d'une liste de cases à cocher qui s'arrête le jour où l'audit est passé.

Maintien en condition opérationnelle

Le constat

Le signal ne trompe pas : l'absence de PV de comité de sécurité ou de revue de direction. Les instances de gouvernance sont le cœur d'un SMSI — quand elles s'arrêtent, tout le reste s'essouffle avec elles.

La réponse

Faire vivre le système commence par faire vivre ses instances : calendrier de comités non négociable, ordres du jour et comptes rendus systématiques — surtout quand rien de grave ne s'est produit entre deux réunions.

Classification de l'information

Le constat

Demandez à un métier de chiffrer l'impact financier de la perte d'un de ses actifs informationnels : le silence est souvent la seule réponse. Ce n'est pas un détail méthodologique — c'est le signe direct d'une gestion des risques d'entreprise (ERM) absente, ou déconnectée des métiers.

La réponse

Un chiffrage ne s'invente pas au niveau opérationnel. La direction doit valider elle-même les niveaux d'impact — financier en premier lieu — et les communiquer clairement aux métiers : sans ce cadrage porté au sommet, la classification reste théorique.

Audit des fournisseurs

Le constat

L'audit fournisseur bute sur toute la chaîne : sans clause d'auditabilité au contrat, il n'est même pas permis ; sans inventaire à jour ni critères d'évaluation, il n'est pas possible ; sans référentiel aligné sur la PSSI, il n'est pas comparable ; et externalisé, il coûte cher pour un rapport figé dans le temps — une photo du prestataire à l'instant T, incapable de dire si sa maturité progresse au même rythme que celle de l'entreprise qui l'a commandité.

La réponse

Chaque maillon a sa réponse : clause d'auditabilité et de réversibilité dès la signature, inventaire des tiers tenu comme un actif vivant, questionnaires gradués par criticité, référentiel calqué sur la PSSI. Sur le coût et la valeur, c'est le problème que résout Rukn : un profil PSSI renseigné une fois, vérifié par un auditeur indépendant, réutilisable auprès de tous les commanditaires, avec un plan d'action livré avant signature.

Formation & sensibilisation

Le constat

Le one-shot : une formation, une fois, sans programme SETA (Security Education, Training & Awareness) clairement établi dans la durée. Et quand il y a un effort, il se limite souvent à des formations longues, sans exploiter les autres canaux de sensibilisation disponibles.

La réponse

Un programme SETA vivant s'échelonne sur l'année, mêle formats courts et longs, canaux variés — et cible large, pas seulement l'équipe IT.

Ce que disent les personnes avec qui j'ai travaillé

Chaque avis publié ici a été soumis par un client via un lien privé, puis validé avant publication.

Chargement des avis…