Gérard Bigot

RSSI à temps partagé, ETI et PME

Votre entreprise a des obligations de sécurité : un client qui exige un questionnaire, un assureur, une mise en conformité, un incident qui a fait peur, mais pas de quoi justifier un RSSI à plein temps. Je prends le rôle un à deux jours par semaine : je pose la stratégie, je pilote les prestataires, et je rends des comptes à votre direction.

contact@gerardbigot.fr ☎ +33 6 50 41 52 55 📍 Chevilly-Larue (94) · Île-de-France
30 ansen systèmes d'information, dont 15 en cybersécurité
3 SOCconstruits, déployés et pilotés, dont un mutualisé pour des PME
5 ansde sécurité pour des PME sans équipe dédiée

Prestations

RSSI à temps partagé

Pour une ETI ou une PME qui doit structurer sa sécurité sans recruter.

  • Politique de sécurité, gouvernance, comitologie
  • Tableau de bord et reporting à la direction
  • Pilotage des prestataires et des budgets
  • Interlocuteur identifié pour vos clients et votre assureur

Forfait mensuel sur devis, à partir de deux jours par mois

Mission de transition ou de création

Pour un dispositif à monter, à reprendre en main ou à tenir pendant un intérim.

  • Création ou reprise en main d'un centre de supervision de la sécurité
  • Reprise du pilotage d'un prestataire de sécurité externalisé
  • Mise en conformité ISO 27001, analyse de risques EBIOS RM
  • Plan de continuité et de reprise d'activité
  • Remplacement d'un RSSI le temps d'un recrutement

Mission au forfait ou en régie, sur devis

Formation

Pour monter le niveau d'une équipe, en inter ou en intra-entreprise.

  • Rôle et posture du RSSI, gouvernance de la sécurité
  • Sécurisation des serveurs Linux, sécurité des réseaux Wi-Fi
  • Identités et accès, urbanisation du SI, sécurité des interfaces applicatives
  • Supports conçus intégralement : présentations, travaux pratiques, évaluations

Intra-entreprise sur devis, sessions animées en français, anglais ou allemand

Domaines d'intervention

Direction de la sécurité

  • Politique de sécurité et système de management (PSSI, SMSI)
  • Comités, tableaux de bord, budget
  • Encadrement d'équipes et pilotage de prestataires
  • Sensibilisation des équipes métier

Conformité et gestion des risques

  • ISO 27001, 27002, 27005, 27035 · ISO 22301 · ITIL
  • Analyses de risques EBIOS RM
  • Continuité et reprise d'activité, gestion et communication de crise
  • Cartographies applicative, fonctionnelle et des flux

Détection et réponse

  • Conception et exploitation d'un centre de supervision (SOC)
  • Outils de détection et d'analyse (SIEM, EDR/XDR, SOAR)
  • Collecte et exploitation des journaux d'événements
  • Traitement des incidents et des vulnérabilités

Sécurisation des projets

  • Architecture de sécurité périphérique et en profondeur
  • Sécurité intégrée aux développements (DevSecOps)
  • Sécurité du logiciel sur tout son cycle de vie
  • Pilotage de tests d'intrusion

Intelligence artificielle

  • Gouvernance et sécurisation des usages en entreprise
  • Agents et orchestration
  • Modèles hébergés et modèles locaux
  • Application à l'analyse et à l'enrichissement de logs

Langues de travail

  • Français : langue maternelle
  • Anglais : bilingue (C1+)
  • Allemand : courant

Utile si votre maison mère ou vos auditeurs ne travaillent pas en français.

Je pratique ce que je conseille

Ce site est servi par une infrastructure que j'ai conçue et que j'administre : exposition publique séparée du réseau interne, aucun secret côté public, accès d'administration hors de l'Internet ouvert, déploiement automatisé depuis une forge privée. Pas de traceur, pas de dépendance externe, pas de formulaire : vous pouvez le vérifier en regardant cette page.

Une partie de mon travail est publique et vérifiable, sur github.com/maogouste :

skills-rssi-fr

Méthode de travail du RSSI outillée pour l'IA : cartographie d'actifs, EBIOS RM, écarts de conformité, contrôle de livrable. Les sources normatives y sont imposées, les faits séparés des déclarations, et toute décision renvoyée à l'humain.

api-security-dojo · checker

Une interface applicative volontairement vulnérable, déclinée en cinq technologies, et le scanner qui la met en défaut. De quoi montrer un impact plutôt que le décrire, utile pour convaincre une direction ou former une équipe.

talkstick

Protocole de coordination entre agents d'IA et humains, avec approbation humaine obligatoire avant tout effet de bord. Publié avec le retour d'expérience de quatre semaines d'exploitation, y compris ce qui n'a pas fonctionné.

Parlons-en

Un premier échange sert à voir si le besoin est réel et si je suis la bonne personne. S'il s'avère que non, je vous le dirai et je vous orienterai.

Écrits

Pourquoi les injections de prompt n'auront pas de correctif

2 août 2026 · L'histoire de DEP puis du return-oriented programming explique pourquoi aucun mécanisme unique ne réglera les injections de prompt. Ce qu'il faut en tirer pour piloter des agents en entreprise : contraindre les effets plutôt que fiabiliser la détection, et prouver que les barrières sont actives.