Pilotage du programme Security by Design

Informations clés

Mois d’intervention :
20
Consultants :
1
Secteur :
Banque
Ville / Pays :
France
Nombre de salariés :
40 000
Keyword Techno :
#SecurityByDesign #RSSI #GoToCloud #Snowflake #DORA #KRI #GouvernanceCyber
🔍 Contexte

Dans le cadre de la transformation de la DSI de la branche banque de détail, portée par un programme de migration vers le cloud (Go To Cloud) et par le renforcement des exigences réglementaires liées à DORA, le RSSI a souhaité structurer et professionnaliser le pilotage de sa démarche Security by Design.  

L'enjeu était de garantir que la sécurité soit intégrée nativement dans les projets, sur un périmètre applicatif en forte évolution : migration vers le cloud, adoption de nouvelles plateformes data (Snowflake) et sécurisation des applications les plus critiques.

Cyberlift a mis à disposition un expert dédié pour accompagner le RSSI dans le pilotage opérationnel de cette démarche, en assurant l'interface entre les équipes projets, les experts sécurité et la gouvernance.

🎯 Besoins

  • Piloter la démarche Security by Design sur plusieurs programmes stratégiques en parallèle (Go To Cloud, Snowflake, sécurisation des applications critiques), en coordonnant les experts sécurité et en évaluant la conformité des applications concernées.

  • Assurer la recette sécurité engineering platform et des nouvelles offres SaaS (Snowflake), afin de valider leur contribution effective au niveau de sécurité des applications.

  • Mettre en place et suivre la remédiation des non-conformités, en post-production comme sur le périmètre des applications critiques, avec un focus sur des sujets techniques sensibles (Ex. : chiffrement Mainframe, contrôles IAM, micro-segmentation).

  • Outiller l'accompagnement du RSSI : analyse et suivi des dérogations de sécurité, suivi des KRI relatifs au SecByDesign et mise en place de plans d'action pour en améliorer le niveau.

  • Fournir un reporting managérial régulier permettant de piloter la trajectoire du programme.

⚡️ Challenges

Manque de clarté sur l'implémentation de certaines exigences du référentiel SecByDesign
Certaines exigences de sécurité du référentiel restaient sujettes à interprétation, ce qui compliquait leur mise en œuvre concrète par les équipes projets et rendait difficile une évaluation homogène de la conformité des applications.

Multiplicité des programmes et des parties prenantes
Le pilotage devait couvrir simultanément plusieurs programmes à forts enjeux (Go To Cloud, Snowflake, Critical Apps), chacun avec ses propres équipes techniques et experts sécurité à coordonner, sur des sujets hétérogènes (cloud, data, mainframe, IAM).

Sécurisation d'une offre SaaS émergente (Snowflake)
L'intégration de Snowflake comme plateforme de déploiement de code applicatif, et son interconnexion avec plusieurs environnements (Tenant Azure Groupe, SaaS Microstrategy), nécessitait une analyse de risques fine sur un périmètre encore peu documenté.

🌟 Solutions apportées par Cyberlift

Pilotage de la démarche Security by Design

  • Programme Go To Cloud : pilotage de la démarche et des équipes SecByDesign pour l'évaluation de la conformité des applications, coordination des différents experts sécurité, recette de l'Engineering Platform et évaluation de sa contribution au niveau de sécurité des applications, mise en place et suivi de la remédiation des applications post-production, reporting managérial.

  • Programme Snowflake : pilotage de la démarche et des équipes SecByDesign pour l'évaluation de la conformité des applications, coordination des experts sécurité, suivi et reporting managérial.

  • Sécurisation des Critical Apps : suivi du niveau de conformité des applications critiques et définition du plan d'action d'amélioration du niveau de sécurité, expertise sur les contrôles bloquants pour identifier les solutions à apporter (chiffrement Mainframe, contrôles IAM, etc.), suivi et reporting managérial.

Accompagnement sécurité de l'offre de services SaaS Snowflake

  • Analyse de risques et recette sécurité de l'Edge Platform de déploiement de code applicatif sur le SaaS Snowflake, avec formulation de recommandations pour la sécurisation de la pipeline CI/CD.

  • Revue sécurité du HLD (High Level Design) d'interconnexion entre le SaaS Snowflake, le Tenant Azure Groupe et le SaaS Microstrategy, et formulation d'avis SSI.

Accompagnement RSSI

  • Analyse, traitement et suivi des dérogations de sécurité.

  • Suivi des KRI relatifs au SecByDesign et mise en place de plans d'action pour améliorer le niveau des indicateurs.

📄 Livrables

  • Fiches REX sur les contrôles SecByDesign

  • Notes et avis de sécurité

  • Analyses de risques

  • Reporting managérial

✅ Résultats et bénéfices

  • Un pilotage structuré et transverse de la démarche Security by Design, couvrant simultanément plusieurs programmes stratégiques (Go To Cloud, Snowflake, Critical Apps).

  • Une meilleure appropriation du référentiel SecByDesign par les équipes projets, grâce à des ateliers dédiés avec les experts de chaque domaine et à des fiches explicatives clarifiant les preuves attendues.

  • Une sécurisation renforcée de l'offre SaaS Snowflake, avec des recommandations concrètes sur la pipeline CI/CD et sur l'interconnexion multi-plateformes.

  • Un accompagnement RSSI outillé, avec un suivi structuré des dérogations de sécurité et des KRI, facilitant le pilotage de la trajectoire de conformité.

Mot de la fin

Le facteur clé de réussite a été la capacité à conjuguer un pilotage opérationnel exigeant sur plusieurs programmes menés en parallèle avec une pédagogie de terrain (ateliers, fiches explicatives) permettant de lever les ambiguïtés du référentiel SecByDesign et d'ancrer durablement la démarche auprès des équipes projets.

Nos offres

Nous vous accompagnons dans la sécurisation de votre système d’information, de la stratégie à la réalisation, avec le souci de l’excellence opérationnelle.