1. Objet de la consultationLa présente consultation vise à recueillir des propositions pour la mise à disposition d'un consultant senior agissant en qualité de RSSI as a Service (RSSI ad intérim). 2. ContexteDans le cadre du renforcement de sa gouvernance en cybersécurité et afin de garantir la continuité des activités liées à la sécurité de l'information, une organisation publique recherche un RSSI ad intérim pour une durée estimée de trois à six mois. Le consultant interviendra auprès de la Direction des systèmes d'information (DSI) et des équipes concernées afin d'assurer le pilotage des activités de cybersécurité, le suivi des risques et l'accompagnement des projets stratégiques. 3. Missions attenduesLe prestataire retenu devra notamment : Assurer le rôle de RSSI ad intérim et conseiller la Direction sur les sujets liés à la cybersécurité. Piloter la gouvernance de la sécurité de l'information. Accompagner la mise en conformité réglementaire, notamment au regard des exigences de la directive NIS2. Maintenir et faire évoluer le registre des risques cybersécurité. Participer à l'élaboration et à la mise à jour des politiques, standards et procédures de sécurité. Accompagner les équipes techniques dans les projets présentant un impact sur la sécurité. Superviser le traitement des vulnérabilités et le suivi des plans de remédiation. Contribuer à la préparation et à la gestion des incidents de sécurité. Participer aux exercices de gestion de crise et de continuité d'activité. Produire les tableaux de bord et les indicateurs de sécurité à destination de la Direction. Assurer le transfert de connaissances vers les équipes internes. Préparer la transition vers le futur RSSI permanent. Participer aux comités d'architecture (Architecture Boards) et émettre les avis et validations de sécurité nécessaires. Contribuer à la mise en œuvre de standards et de bonnes pratiques documentés. 4. Livrables attendusLe consultant devra fournir au minimum : Un état des lieux de la maturité cybersécurité. Une cartographie des risques cybersécurité. Un plan d'actions priorisé. Un tableau de bord de la sécurité et les indicateurs associés. Les mises à jour des politiques, standards et procédures prioritaires. Une feuille de route cybersécurité sur 12 à 24 mois. Un dossier de transition vers le futur RSSI permanent. Les comptes rendus et recommandations relatifs aux Architecture Boards. La documentation des standards et bonnes pratiques mis en œuvre durant la mission. 5. Profil recherchéLe consultant proposé devra démontrer : Au moins dix (10) années d'expérience dans les domaines de la cybersécurité et de la gouvernance des systèmes d'information. Une expérience significative en qualité de RSSI, RSSI externalisé ou consultant cybersécurité senior. Une excellente maîtrise des référentiels ISO/IEC 27001, ISO/IEC 27002, NIST Cybersecurity Framework, CIS Controls ou référentiels équivalents. Une connaissance approfondie des exigences de la directive NIS2. Une expérience des environnements Microsoft 365, Active Directory, des infrastructures on-premises et des environnements cloud. Une capacité à interagir avec les équipes techniques, les métiers et les instances de direction. D'excellentes capacités de communication, de rédaction et de vulgarisation.
Je suis Sheeranaze MEHENTAL, Consultante en recrutement au sein de FED IT, cabinet de recrutement spécialisé sur les métiers des systèmes d'information et de la transformation digitale : infrastructure, chefferie de projet, data, cybersécurité, développement et top management. Je recrute pour mon client (banque privée) basé à Paris 1er un Contract IT Manager H/F dans le cadre d'un CDI. Rattaché(é) au DSI, le Contract manager IT H/F sera en charge de la gouvernance des relations avec les fournisseurs et prestataires TIC. Vous serez le point de pilotage central des relations avec les tiers, garantissant la conformité, la sécurité et la résilience des services externalisés (cloud, infogérance, prestataires critiques, etc.). Vous serez responsable de l'organisation des achats liés aux prestations TIC, de la gestion du registre des services et contrats, du suivi de la performance des fournisseurs, ainsi que de la gestion des risques et des plans de réversibilité. Missions Principales : * Achats TIC et Gouvernance des Fournisseurs : Piloter les activités d'achats TIC, de l'expression du besoin à la sélection et la contractualisation, en collaboration avec les parties prenantes. * Cadre et Registre des Services TIC : Maintenir un registre des services et contrats TIC, et gérer la classification des tiers et des services en fonction de leur criticité et de leur niveau de risque. * Gestion des Due Diligences et Évaluations de Risques : Organiser les évaluations de risques fournisseurs (sécurité, résilience, conformité) avant engagement, lors des renouvellements, et en cas d'évolution majeure des services. * Contractualisation et Conformité DORA : Standardiser et mettre en conformité les contrats avec les exigences DORA, y compris les droits d'audit, la continuité de service, la réversibilité et les obligations de sécurité. * Suivi de la Performance Fournisseur : Animer les revues de fournisseurs, suivre les KPI, gérer les incidents et les manquements contractuels, et assurer le pilotage des plans d'amélioration. * Réversibilité et Plans de Sortie : Définir et maintenir des plans de réversibilité pour les services critiques, organiser des tests et revues, et garantir la traçabilité des preuves. Livrables Attendus : * Registre des tiers TIC, cartographie des dépendances et classification des services * Dossiers de due diligence et plans de remédiation * Modèles de clauses contractuelles et matrices de conformité DORA * Revues de fournisseurs, suivis des actions et des dérogations * Tableaux de bord de performance fournisseurs et plans de réversibilité pour services critiques Indicateurs de Performance (KPI/KRI) : * Taux de couverture et de complétude du registre des tiers TIC * Respect des délais de due diligence et des revues fournisseurs * Taux de remédiation des incidents et actions de réduction des risques * Suivi des risques de concentration excessive sur un fournisseur ou une technologie