Appui homologation et PCA - Freelance
Freelance Paris (Paris)
Description de l'offre
Contexte de la mission
Dans le cadre de la refonte d’un système d’information national critique, le client souhaite mettre en œuvre une démarche d’homologation de sécurité progressive et incrémentale. Les différents modules du futur système seront homologués par lots, au fur et à mesure de leur mise en service.
La prestation vise à accompagner l’administration dans la définition, la production et la consolidation du corpus documentaire nécessaire aux décisions d’homologation. Elle comprend également la réalisation et l’actualisation des analyses de risques, la coordination des différentes parties prenantes et la préparation des instances d’homologation.
En parallèle, le consultant devra piloter la mise en place d’un Plan de Continuité d’Activité – PCA, intégrant l’identification des processus critiques, la définition des objectifs de reprise, la stratégie de continuité et l’organisation de gestion de crise.
Le client recherche un profil disposant d’une séniorité importante, capable de porter les sujets auprès d’interlocuteurs métiers, techniques, sécurité et décisionnaires. Une première proposition présentant six années d’expérience a été jugée insuffisamment senior. Le profil attendu devra donc justifier idéalement de 10 à 15 années d’expérience minimum, avec des réalisations concrètes en homologation SSI, EBIOS RM, continuité d’activité et gestion de crise.
Environnement de travail
Localisation : Paris
Rythme : temps plein
Date de démarrage souhaitée : 1er septembre 2026
Détails de la mission
Missions principales
Objectifs
Piloter la démarche d’homologation de sécurité des nouveaux modules du système d’information.
Organiser une homologation incrémentale, structurée par lots.
Produire et consolider le corpus documentaire nécessaire aux décisions d’homologation.
Réaliser et maintenir à jour les analyses de risques selon la méthodologie EBIOS Risk Manager.
Identifier les risques résiduels et définir les mesures de sécurité associées.
Préparer et sécuriser le passage devant les instances de pré-homologation et d’homologation.
Concevoir et formaliser le Plan de Continuité d’Activité.
Définir l’organisation de gestion de crise et préparer les acteurs à son activation.
Finalités
Permettre la mise en service sécurisée et progressive des nouveaux modules du système.
Fournir à l’autorité d’homologation les éléments nécessaires à une prise de décision éclairée.
Assurer la traçabilité des risques, des décisions et des actions de sécurité.
Garantir la capacité de l’organisation à maintenir ou reprendre ses activités critiques en cas d’incident majeur.
Mettre en place une gouvernance pérenne de la sécurité, de la continuité d’activité et de la gestion de crise.
Attributions
Tâches et activités principales
1. Pilotage de la démarche d’homologation
Organiser et animer la réunion de lancement de la démarche.
Identifier et formaliser les lots fonctionnels et techniques à homologuer.
Définir le calendrier et les jalons des différentes homologations.
Identifier les contributeurs nécessaires à la production du corpus documentaire.
Planifier, préparer et animer les ateliers d’homologation.
Coordonner les équipes métiers, techniques, sécurité, exploitation et prestataires.
Suivre l’avancement des actions et alerter sur les risques, écarts ou dépendances.
Préparer les supports de décision à destination des instances de gouvernance.
2. Cadrage et étude d’opportunité
Formaliser ou mettre à jour la fiche d’identité du système d’information.
Décrire le périmètre, les finalités, les utilisateurs, les données manipulées et les principales interfaces.
Identifier les enjeux de sécurité et les besoins de protection.
Cartographier les parties prenantes et les responsabilités associées.
Définir la stratégie d’homologation par lots.
3. Analyse de risques EBIOS RM
Préparer et animer les ateliers EBIOS RM.
Définir le socle de sécurité et les événements redoutés.
Identifier les sources de risques et les objectifs visés.
Construire les scénarios stratégiques et opérationnels.
Évaluer les niveaux de risques initiaux et résiduels.
Définir les mesures de sécurité permettant de traiter les risques identifiés.
Formaliser le plan d’action de sécurité.
Mettre à jour l’analyse de risques au fil des phases de conception, de réalisation et de mise en production.
4. Constitution du corpus documentaire d’homologation
Collecter et analyser les documents existants.
Identifier les documents manquants, incomplets ou obsolètes.
Accompagner les contributeurs dans la production des livrables attendus.
Contrôler la cohérence et la qualité du corpus documentaire.
Assurer la traçabilité des versions, validations, réserves et plans d’action.
Vérifier la prise en compte des mesures de sécurité dans les différentes phases du projet.
5. Préparation de la mise en production et de l’homologation
Mettre à jour l’analyse de risques et le plan d’action avant la mise en production.
Formaliser ou consolider la convention de service relative à la détection des incidents de sécurité.
Produire ou mettre à jour les procédures d’exploitation de sécurité.
Définir le Plan de Maintien en Condition de Sécurité.
Formaliser la procédure de gestion des incidents.
Préparer les dossiers et supports de présentation pour les instances.
Participer à la pré-commission d’homologation.
Présenter les risques résiduels, les mesures compensatoires et les éventuelles réserves.
6. Mise en place du Plan de Continuité d’Activité
Organiser la réunion de lancement du chantier PCA.
Identifier et mobiliser les parties prenantes.
Définir le périmètre de la démarche de continuité.
Identifier les activités et processus critiques.
Cartographier les dépendances internes, externes, techniques et organisationnelles.
Réaliser ou piloter l’analyse d’impact sur les activités.
Déterminer les objectifs de délai de reprise, ou RTO.
Déterminer la perte de données maximale admissible par processus, ou RPO.
Définir la stratégie de continuité et de reprise pour chaque processus critique.
Formaliser les procédures de fonctionnement en mode dégradé.
Définir les modalités de retour à la normale.
Concevoir le dispositif de maintien en condition opérationnelle du PCA.
7. Gestion de crise
Définir l’organisation de la cellule de crise.
Formaliser les rôles, responsabilités et circuits de décision.
Définir les modalités d’escalade, d’alerte et de communication.
Produire les fiches réflexes et procédures de gestion de crise.
Concevoir les supports de formation destinés aux membres de la cellule de crise.
Accompagner l’appropriation du dispositif par les parties prenantes.
Préparer, si nécessaire, des exercices de crise ou de continuité.
Les différentes phases prévues par le client couvrent l’initialisation, le cadrage, l’étude de faisabilité, la conception, la réalisation, la mise en production et la présentation en pré-commission d’homologation.
Profil recherché
Expérience professionnelle
10 à 15 années d’expérience minimum en cybersécurité, gouvernance SSI ou gestion des risques.
Expérience significative dans la conduite de démarches d’homologation de systèmes d’information.
Maîtrise opérationnelle de la méthodologie EBIOS Risk Manager.
Expérience concrète dans la conception et la mise en œuvre de PCA/PRA.
Expérience en gestion de crise cyber ou de continuité d’activité.
Capacité à intervenir sur des systèmes d’information critiques, complexes ou sensibles.
Expérience souhaitée dans le secteur public ou au sein d’organisations fortement réglementées.
Habitude du pilotage de prestations faisant intervenir de multiples parties prenantes.
Expérience de présentation de dossiers auprès d’instances d’homologation ou de comités de sécurité.
Compétences techniques et fonctionnelles
Homologation de sécurité des systèmes d’information
Analyse de risques SSI
Méthodologie EBIOS RM
Gouvernance de la sécurité des systèmes d’information
Constitution de dossiers et corpus d’homologation
Plans de traitement des risques
Plans de Continuité et de Reprise d’Activité
Analyse d’impact sur les activités
Définition des RTO et RPO
Gestion de crise
Gestion des incidents de sécurité
Maintien en condition de sécurité
Procédures d’exploitation de sécurité
Sécurité opérationnelle
Animation d’ateliers
Pilotage de plans d’action
Rédaction de documents de gouvernance et de sécurité
Préparation d’instances décisionnelles
Compétences comportementales
Forte autonomie
Excellentes capacités d’analyse et de synthèse
Capacité à structurer une démarche dans un environnement complexe
Leadership et capacité à embarquer des interlocuteurs variés
Très bonnes qualités rédactionnelles
Aisance relationnelle et capacité à animer des ateliers
Capacité à vulgariser des sujets SSI auprès d’interlocuteurs non techniques
Rigueur documentaire
Sens de l’organisation et du suivi
Capacité à challenger les contributeurs
Posture de conseil auprès d’interlocuteurs senior
Capacité à alerter et à proposer des arbitrages
Diplomatie et capacité à travailler dans un environnement institutionnel
Certifications et qualifications appréciées
Certification ou formation EBIOS Risk Manager
ISO 27001 Lead Implementer ou Lead Auditor
ISO 27005 Risk Manager
Certification relative à la continuité d’activité, telle que ISO 22301
CISSP, CISM ou équivalent
Formation ou certification en gestion de crise
À propos de Collective.work
Collective.work est la plateforme de recrutement nouvelle génération pour trouver votre prochain emploi.
Fort d'une grande expertise dans l'IA, Collective.work permet de mieux cibler les offres et leurs candidats correspondants, créant ainsi un système beaucoup plus fluide que les acteurs traditionnels.
Plus de 10,000 recruteurs utilisent Collective, permettant à des dizaines de milliers de candidats de trouver leur futur emploi chaque jours