Consultante Cybersécurité - Gouvernance, Risques & Conformité (GRC)
Interface entre exigences réglementaires, enjeux métier et réalités techniques des systèmes d'information.
Dix ans de pilotage de programmes digitaux internationaux (Renault), aujourd'hui appliqués à la gouvernance de la sécurité, la gestion des risques et la conformité cyber.
Ce GitHub est un portfolio GRC structuré, et non une simple collection de dépôts.
Les projets sont complémentaires :
SantéConnect démontre une démarche GRC de bout en bout,
BanqueConnect illustre la résilience opérationnelle et la gestion de crise,
tandis que Cyber-Ops Logbook apporte la compréhension technique qui nourrit l'analyse des risques, l'évaluation des contrôles et les recommandations de gouvernance.
| Dépôt | Finalité | Référentiels |
|---|---|---|
| grc-pme-fictive | Projet principal · Démarche GRC complète pour une PME e-santé fictive | EBIOS RM · ISO 27001 · RGPD · HDS · NIS2 |
| banque-connect | Gestion de crise cyber et résilience opérationnelle | DORA · RGPD |
| cyber-ops-logbook | Analyse technique orientée risques et gouvernance | CWE · OWASP · MITRE ATT&CK |
| detecteur-fichiers-sensibles | Audit d'hygiène numérique orienté GRC | RGPD · Bash |
| network-lab-multisite | Lab infrastructure · support analyses GRC | Réseaux |
| iot-attack-simulation | Simulation d'attaque et analyse réseau | IoT Security |
Projet principal du portfolio.
Simulation d'une démarche GRC complète appliquée à une PME e-santé fictive, depuis le cadrage de la gouvernance jusqu'à l'appréciation des risques selon EBIOS Risk Manager et la production de livrables opérationnels.
PME e-santé fictive de 15 employés connectant patients et praticiens, avec un partenariat CHU et un hébergement 100 % France - contexte qui rend obligatoires RGPD, HDS et RGS, et qui engage NIS2 via la chaîne de sous-traitance.
- PSSI
- Déclaration d'applicabilité ISO 27001 (93 contrôles)
- Matrice RBAC
- Registre des traitements
- AIPD
- Procédures RGPD
- Documentation HDS
- Plan de traitement des risques
- Analyse d'impact NIS2
- EBIOS Risk Manager
- Plan de réponse aux incidents
- PCA / PRA
Une bibliothèque de modèles et d'outils est extraite du projet et publiée sous forme de ressources réutilisables :
- modèles de cartographie d'actifs ;
- contrôles ISO 27001 priorisés ;
- guide NIS2 ↔ ISO 27001 ;
- plan de réponse aux incidents ;
- script Python d'audit RBAC ;
- modèles et check-lists destinés aux PME.
Projet complémentaire centré sur la résilience opérationnelle.
Simulation d'une cybercrise majeure pour une néobanque européenne fictive, illustrant la prise de décision sous contrainte, la coordination d'une cellule de crise et l'application opérationnelle de DORA et du RGPD.
Le projet documente notamment :
- la chronologie complète de la crise ;
- les arbitrages COMEX ;
- les notifications réglementaires ;
- les livrables de communication de crise.
Base de connaissances reliant des observations techniques issues de laboratoires et de wargames à des analyses de risques, des contrôles de sécurité et des recommandations de gouvernance.
Le dépôt documente challenges et CTF sous forme d'analyses structurées. Une sélection d'une dizaine de write-ups est publiée et enrichie progressivement afin de privilégier les scénarios présentant un intérêt en matière d'audit, de gestion des risques et de conformité.
Le profil HackerDNA permet également de suivre les performances sur la plateforme grâce à un classement actualisé en temps réel.
Chaque analyse suit une même démarche :
Observation technique
↓
Qualification (CWE / OWASP)
↓
Analyse des impacts
↓
Contrôles de sécurité
↓
Recommandations GRC
HackerDNA
- Plus de 20 challenges et CTF réalisés
- Base de write-ups publiée et enrichie progressivement
- Classement consultable via le profil HackerDNA
OverTheWire
- ✅ Bandit - Linux, permissions et principe du moindre privilège
- ✅ Leviathan - Escalade de privilèges
- 🔄 Natas - Sécurité Web (OWASP Top 10)
- 🔄 Krypton - Cryptographie
➡️ Panorama des patterns de risques
EBIOS Risk Manager · ISO 27001:2022 · RGPD · HDS · NIS2 · DORA · ReCyF (ANSSI) · CWE · OWASP Top 10 · MITRE ATT&CK
Linux · Active Directory · Cisco · Python · Bash · PowerShell · Git · Markdown
A structured GRC portfolio connecting technical realities to governance decisions - through end-to-end projects, reusable deliverables, and vulnerability analysis mapped to risk and control frameworks.
The repositories are complementary:
- SantéConnect demonstrates a complete GRC programme for a fictional healthcare SME.
- BanqueConnect focuses on cyber crisis management and DORA operational resilience.
- Cyber Ops Logbook translates technical attack patterns into governance, risk assessment and security control recommendations.
Together, these projects illustrate a consistent approach: connecting technical realities with governance decisions and producing practical, reusable cybersecurity deliverables.
LinkedIn - Solène Figueiredo Consultante Cybersécurité - Gouvernance, Risques & Conformité (GRC)