Retour au site Ressource gratuite · PDF · 124 slides

Architecte Sécurité :
le kit de survie

Rôle, attentes et parcours au sein du Cadre de Gouvernance Numérique (DGF) : du contrat au comité, de la lecture du dossier à la matrice de risques.

Gratuit, sans inscription. Le lien ouvre ou enregistre directement le PDF.

Première slide du kit de survie : Architecte Sécurité, rôle, attentes et parcours au sein du DGF
Slide 1 sur 124 · cliquer pour télécharger
Le constat

Pourquoi ce kit ?

Les entreprises ne comprennent pas toujours où l'architecte sécurité doit se placer : trop tôt, trop tard, ou en dehors du processus. Convoqué au jalon quand le contrat est déjà signé, il découvre les exigences au lieu de les confirmer. Sollicité sans criticité ni RTO exprimés par le métier, il invente des exigences, et se trompe.

Ce kit donne des repères concrets pour se positionner au bon endroit, au bon moment, notamment dans le Cadre de Gouvernance Numérique (DGF) : la succession de jalons qui encadre toute évolution significative du système d'information, de l'achat d'une plateforme SaaS à l'intégration d'une entité acquise.

Il est écrit depuis le terrain : plus de dix ans d'architecture sécurité AWS et Azure, en grandes entreprises, dans la finance, la banque, l'assurance, la défense, la pharmacie et la distribution, en France, en Belgique, en Suisse et au Moyen-Orient.

30 %

des entreprises ont un vrai DGF en place, avec une application dédiée pour suivre le cycle de vie d'un projet. Pour les autres, les jalons vivent dans les courriels et les tableurs.

Constat personnel, fondé sur les organisations accompagnées : pas une étude formelle.
90 %

des personnes qui instruisent un dossier n'évaluent pas correctement la partie identités et accès (IAM). On vérifie le SSO et le MFA, et on s'arrête là.

Constat personnel, fondé sur les dossiers instruits ou relus.
Un jalon se prépare, il ne se subit pas. Impliquer la sécurité dès le besoin métier coûte une heure de cadrage ; la découvrir au jalon coûte des semaines de renégociation.
Mode d'emploi

Trois lectures, selon votre rôle

Le document est conçu pour être parcouru en dix minutes ou lu intégralement. Chaque profil a son chemin.

Dirigeant

10 minutes
  • Constat : un vrai DGF reste rare
  • Les jalons du DGF
  • Le métier, propriétaire du risque
  • Les quatre statuts d'un dossier
  • Les dix pièges
  • Mettre en place un DGF en 90 jours

Chef de projet

30 minutes
  • Les trois parcours et la liste par jalon
  • Accéder au contrat dès le départ
  • Le formulaire d'évaluation initiale
  • La liste de contrôle complète
  • La matrice et la fiche de risque
  • Les cas pratiques

Architecte sécurité

Tout, dans l'ordre
  • La boussole CIA+TN et ses sous-critères
  • Les trente-six catégories techniques
  • IAM, Azure et AWS : les permissions
  • La sécurité des projets IA
  • Convaincre et piloter
  • Patrons, pièges, boîte à outils, glossaire
Au programme

Douze parties, du rôle au glossaire

  1. 01
    Qui suis-je, et pourquoi ce kit ?Parcours, certifications, terrains et intention
  2. 02
    Le rôle de l'architecte sécuritéPositionnement, six missions, attentes, livrables, les 8 indispensables
  3. 03
    Le DGFJalons, trois parcours, liste par jalon, et un DGF en 90 jours
  4. 04
    Survivre aux jalonsLe jalon Sécurité & Architecture et les six bons réflexes
  5. 05
    Maturité DGF par pays et par secteurClassements personnels, fondés sur le terrain
  6. 06
    Achats, SI, Métiers & SécuritéLe contrat, le cadre existant de la DSI, le métier propriétaire du risque
  7. 07
    Étudier un dossier : la lectureBoussole CIA+TN, grille, sous-critères, signaux d'alerte
  8. 08
    Évaluation techniqueLe questionnaire DGF, trente-six catégories, Azure et AWS, ISO et NIST
  9. 09
    Matrice de risquesÉvaluer, décider, tracer : statuts, fiche de risque, avis, trois cas pratiques
  10. 10
    Projets IAArchitecture des agents, identités, risques, évaluation
  11. 11
    Convaincre et piloterCommunication, remarques classiques, indicateurs
  12. 12
    Patrons, pièges, outils et glossaireHuit patrons, dix pièges, huit modèles, le vocabulaire
Extraits

Ce que vous y trouverez

Sept idées qui structurent le kit, illustrées par les slides correspondantes. Cliquez sur une image pour l'agrandir.

Slide : trois parcours DGF, une constante, le jalon Sécurité et Architecture
Partie 3 · Trois parcours, une constante
Le DGF

Un jalon incontournable, quel que soit le parcours

Nouvelle plateforme, fusion-acquisition ou nouveau projet : le déclencheur change, l'ordre des jalons change, mais le jalon Sécurité & Architecture est toujours là. Pour une plateforme fournisseur, il passe même avant la DSI : la sécurité qualifie la solution et le contrat avant l'engagement.

  • Ce que chaque jalon vérifie, qui le tient, et l'avis qu'il rend : feu vert, orange ou rouge
  • La liste de ce qu'il faut avoir avant chaque jalon
  • Six réflexes pour survivre aux jalons, et un plan pour monter un DGF en 90 jours
Slide : la boussole CIA+TN, confidentialité, intégrité, disponibilité, traçabilité, non-répudiation
Partie 7 · La boussole CIA+TN
Lire un dossier

Cinq critères, trois questions par critère

Confidentialité, intégrité, disponibilité, traçabilité, non-répudiation : tout s'évalue à travers ces cinq critères. Chaque section du dossier d'architecture, chaque question posée et chaque avis rendu se rattache à l'un d'eux.

  • L'anatomie d'un dossier d'architecture en neuf sections, avec les critères que chacune doit éclairer
  • Pour chaque critère, « ce qu'on demande » et « ce qui ne passe pas », sur des cas vécus
  • Huit signaux d'alerte : flux « à définir plus tard », compte de service partagé, dérogation sans échéance…
Slide : IAM, le point que 90 % évaluent mal, les sept points à évaluer
Partie 8 · IAM, les sept points à évaluer
Identités et accès

IAM : le point que 90 % évaluent mal

« Qui a accès à quoi » se cache dans sept endroits différents : rôles RBAC et Entra ID, identités managées, permissions déléguées, permissions d'application Graph, identité d'agent IA, accès conditionnel, compte de secours. Le kit les passe en revue pour Azure et pour AWS, avec l'erreur classique de chacun.

  • L'oubli classique : le compte de secours (break-glass), ses règles, et la question à poser au dossier
  • Seize constats issus d'un audit Entra ID réel de 2026, anonymisés et classés par criticité
  • Annuaire hybride AD et Entra, invités et identités externes, accès des administrateurs
Slide : la liste de contrôle complète, trente-six catégories techniques en six familles
Partie 8 · La liste de contrôle complète
Évaluation technique

Trente-six catégories, chacune avec ses exemples vécus

Secrets, infrastructure as code, conteneurs, tests d'intrusion, licences, réseau, PaaS, API, mobile, PKI, messagerie, chiffrement, RGPD, sauvegardes, SOC, réponse à incident, sensibilisation, IA… Pour chaque catégorie, une slide : ce qu'on demande, et ce qui ne passe pas.

  • Le formulaire d'évaluation initiale en dix blocs, à remplir au cadrage avec le demandeur
  • Le bloc Architecture du formulaire : douze questions, et la réponse attendue
  • La correspondance avec ISO 27001:2022 (annexe A) et NIST CSF 2.0
Slide : matrice de risques impact fois probabilité, associée au cas pratique du CRM SaaS
Partie 9 · Matrice associée au cas pratique
Décider et tracer

Du constat au risque, du risque à l'avis

Un constat sans scénario n'est pas un risque ; un risque sans propriétaire n'est pas géré ; un risque sans sortie n'est pas suivi. Le kit déroule la chaîne complète : score impact × probabilité de 1 à 16, seuils, quatre statuts d'un dossier, fiche de risque, modèle d'avis.

  • Trois cas pratiques instruits de bout en bout : un CRM en mode SaaS, une fusion-acquisition, un agent IA de support interne
  • La fiche de risque complète, toujours signée par le métier
  • L'avis en cinq blocs : synthèse, un feu par critère, conditions datées, alternative, décision
Slide : un agent IA en entreprise, plus qu'un appel au modèle, la plateforme de production
Partie 10 · Un agent IA en entreprise
Projets IA

Un agent IA, c'est plus qu'un appel au modèle

Passerelle IA, orchestrateur, agents, outils, données et modèles, et cinq contrôles transverses autour de la chaîne. L'architecture de référence couche par couche, et ce qu'on vérifie à chaque niveau.

  • L'identité des agents et l'accès conditionnel : le piège des politiques « Tous les utilisateurs » qui n'incluent pas les agents
  • Les risques spécifiques : injection de prompt, fuite via la mémoire ou l'index RAG, outils sur-privilégiés, serveurs MCP tiers
  • Douze questions pour évaluer un dossier IA
Slide : les dix pièges de l'architecte sécurité, et leur antidote
Partie 12 · Les dix pièges
Patrons et pièges

Huit patrons sécurisés, dix pièges et leur antidote

Exposition web, intégration SaaS, landing zone cloud, accès partenaires, données sensibles, accès distant Zero Trust, chaîne de déploiement, agent IA : huit patrons d'architecture prêts à réutiliser, avec leurs règles.

  • Les dix pièges : arriver au jalon, le « non » sans alternative, la dérogation éternelle, le risque zéro, le contrat découvert après signature…
  • Les remarques classiques (« c'est du SaaS, l'éditeur gère la sécurité ») et comment y répondre
  • Huit indicateurs pour piloter le rôle, et un glossaire d'une cinquantaine de termes
Boîte à outils

Huit modèles à emporter

Des modèles prêts à l'emploi, réutilisables tels quels dans vos propres dossiers.

À retenir

Quatre idées à emporter

  1. 1Concevoir, pas subir

    La sécurité se construit dès la conception ; l'architecte sécurité en est le garant.

  2. 2Trois dimensions

    Savoir, savoir-faire, savoir-être : la posture compte autant que la technique.

  3. 3Un jalon incontournable

    Quel que soit le parcours DGF, le jalon Sécurité & Architecture est toujours là ; seule sa position change.

  4. 4Le pragmatisme documenté

    Feu orange, dérogations tracées, plans d'actions suivis : sécuriser sans bloquer.

Téléchargez le kit de survie

124 slides, gratuites et sans inscription. Partagez-les à votre RSSI, à vos chefs de projet, à vos Achats : c'est fait pour ça.

Jeremy Canale Architecte Sécurité AWS / Azure · Sécurité agentique

Plus de dix ans d'expérience en architecture sécurité cloud, un des premiers consultants cloud en Europe en 2013. Vingt-six certifications et formations (Microsoft, AWS, ISACA, NVIDIA, Anthropic, Palo Alto). Grandes entreprises uniquement, en finance, banque, assurance, défense, pharmacie et distribution. Disponible en France, en Belgique et en Suisse.