Join the circle
37 yearsof experience 2026member since
SL

Simon LIPIEC

Transformation · Qualité / QHSE

RSSI Externalisé • Ou de Transition • GRC • Accompagnement à la Certification ISO 27001 / HDS

37 years of experience France, France Member · Le Quorum

« Expert RSSI de transition et gouvernance cybersécurité avec 30+ ans d'expérience, combinant 24 années chez Orange Entreprises et 150+ audits de certification à titre d'expert AFNOR. Spécialiste de l'accompagnement de PME, ETI et grands groupes vers la certification ISO 27001/HDS, avec une approche pragmatique orientée résultats : structuration de gouvernance SSI, pilotage de programmes de sécurité et transformation durable des risques en décisions stratégiques. »

Key achievements

  • EXPÉRIENCE
  • Près de dix années d'accompagnement de dirigeants de PME et d'ETI dans la gouvernance de la cybersécurité, l'analyse des risques et l'aide à la décision.
  • AEROW
  • Année : 2025
  • • Durée de la mission : 6 mois
  • • Charge en jours : 22 H.J
  • • Nom de l’entreprise : AEROW
  • • Type d’entreprise : PME – services numériques / ingénierie IT
  • • Secteur : services numériques
  • • Effectif : 300 collaborateurs
  • Contexte SI
  • Systèmes d’information supportant des activités de services numériques, avec des environnements SaaS, des accès distants des collaborateurs et des interventions sur des environnements clients dans un contexte multi-clients.
  • Les pratiques reposent sur des outils collaboratifs et des services cloud, avec des interactions fréquentes entre environnements internes et systèmes clients, nécessitant une maîtrise des accès, des usages et des échanges.
  • Objectif de la mission
  • Apporter à la direction une vision structurée des risques cyber liés aux usages, aux accès et aux pratiques projet, et mettre en place un pilotage des actions de sécurisation en s’appuyant sur les bonnes pratiques ISO 27001 et une approche d’analyse des risques de type EBIOS RM.
  • Contribution
  • Intervention en MOA pour le pilotage des risques cyber (ISO 27001 / EBIOS RM, alerte direction sur des risques de non-maîtrise, et pilotage des actions avec la MOE (dont développement sécurisé et PCA/PRA) avec reporting et priorisations adaptées aux contraintes opérationnelles.
  • Contribution détaillée
  • • Intervention en maîtrise d’ouvrage (MOA) pour le pilotage des risques cyber, avec coordination de la mise en œuvre des actions par la maîtrise d’œuvre (MOE).
  • • Entretiens avec la direction, les équipes métiers et les équipes techniques
  • • Analyse des usages des outils SaaS et des modalités d’accès aux environnements
  • • Cartographie des flux et des interactions entre systèmes internes et environnements clients
  • • Identification des scénarios de risques selon une approche structurée (EBIOS
  • RM) - (accès non maîtrisés, fuite de données, dérives dans les pratiques projet)
  • • Évaluation des pratiques existantes au regard des exigences de sécurité (ISO 27001)
  • • Identification des écarts entre pratiques réelles et référentiel attendu
  • • Identification de points de fragilité dans la mise en œuvre opérationnelle des actions de sécurité (développement sécurisé, continuité d’activité)
  • • Alerte de la direction sur un risque de non-maîtrise lié à ces écarts
  • • Renforcement du pilotage des actions en MOA et accompagnement de la MOE sur les sujets critiques (développement sécurisé, PCA/PRA)
  • • Hiérarchisation des risques selon leurs impacts sur les activités et les prestations délivrées
  • • Mise en place d’un reporting régulier à la direction (suivi des risques, avancement, alertes)
  • • Ajustement des priorités en fonction des contraintes opérationnelles
  • Livrables
  • Cartographie des flux et des usages, analyse de risques structurée (EBIOS RM), synthèse des écarts au regard d’ISO 27001, plan d’actions priorisé et dispositif de pilotage
  • Décision client
  • Validation par la direction des priorités de sécurisation, accompagnée d’un renforcement du pilotage des actions. Au regard des risques identifiés et des difficultés de mise en œuvre, la direction a décidé de faire évoluer son organisation projet, incluant la révision des modalités de collaboration avec la maîtrise d’œuvre sur les sujets critiques, notamment en matière de développement sécurisé et de continuité d’activité.
  • Plus-value client
  • Mise en évidence des risques liés aux usages et aux pratiques projet, ainsi que des points de fragilité dans leur mise en œuvre, ayant permis à la direction de disposer d’une lecture claire des risques et des contraintes, d’arbitrer les priorités de sécurisation, et de reprendre le pilotage des actions dans un contexte de dérive opérationnelle.
  • Cette analyse a permis à la direction de renforcer le pilotage des actions, d’adapter l’organisation projet, et de sécuriser les pratiques critiques dans un environnement SaaS multi-clients.
  • KYNTUS
  • Année : 2024
  • • Durée de la mission : 6mois
  • • Charge en jours : 18 H.J
  • • Nom de l’entreprise : KYNTUS
  • • Type d’entreprise : PME – services numériques / cloud et solutions IT
  • • Secteur : services numériques
  • • Effectif : 70 collaborateurs
  • Contexte SI
  • Environnements "on premise" exposés et prestations IT pour des clients, avec gestion de données, accès à privilèges et interconnexions multiples dans un contexte multi clients.
  • Dépendance forte aux configurations d'accès à distance et aux pratiques d’accès.
  • Objectif de la mission
  • Apporter à la direction une vision claire des risques liés aux environnements "on premise" et aux accès, afin de prioriser les actions de sécurisation adaptées à l’exposition réelle des services. Mission réalisée à la demande de la Direction dans le cadre d'une prestation de conseil en cybersécurité.
  • Contribution
  • Analyse des risques des infrastructures on-premise et des accès à privilèges, incluant revue des configurations, des flux et des pratiques d’exploitation, identification et hiérarchisation des scénarios de risque, et définition d’actions de sécurisation adaptées.
  • Contribution détaillée
  • • Analyse des risques liés aux infrastructures "on premise", aux accès à privilèges et aux pratiques d’exploitation.
  • • Entretiens avec les équipes techniques et responsables
  • • Analyse des accès à privilèges et des modalités d’administration
  • • Revue des configurations des environnements "on premise"
  • • Identification des flux et des interconnexions avec les environnements clients
  • • Identification des scénarios de risques (mauvaise configuration, exposition de services, accès non maîtrisés)
  • • Évaluation des pratiques existantes de sécurisation
  • • Hiérarchisation des risques selon leur impact sur la continuité et la sécurité des services délivrés
  • • Proposition d’actions de sécurisation adaptées au contexte opérationnel et aux contraintes d’exploitation
  • Livrables
  • Cartographie des accès et des environnements "on premise", synthèse des risques identifiés, analyse des écarts et plan d’actions priorisé
  • Décision client
  • Validation par la direction des priorités de sécurisation des accès à privilèges et des configurations critiques, accompagnée de la décision d’engager des investissements ciblés sur les mécanismes de contrôle des accès et de mise sous contrôle des modalités d’administration, afin de réduire l’exposition des services et de sécuriser leur exploitation.
  • Plus-value client
  • Mise en évidence des risques structurants liés aux accès à privilèges et aux configurations ayant permis à la direction de disposer d’une vision claire et objectivée de son exposition, d’arbitrer concrètement ses priorités de sécurisation, et de renforcer la robustesse des services délivrés aux clients dans un environnement multi-clients.
  • OELIS
  • Année : 2024
  • • Durée de la mission : 2 mois
  • • Charge en jours : 10 H.J
  • • Nom de l’entreprise : OELIS
  • • Type d’entreprise : PME – services IT / hébergement et infogérance
  • • Secteur : services numériques
  • • Effectif : 90 collaborateurs
  • Contexte SI
  • Systèmes d’information supportant des activités d’hébergement et d’infogérance pour des clients, avec interconnexions multiples et exigences élevées de disponibilité, de sécurité et de continuité de service.
  • Environnement exposé, reposant sur l’exploitation d’infrastructures pour compte de tiers, avec accès aux systèmes clients et dépendance forte à la continuité des services délivrés.
  • Objectif de la mission
  • Apporter à la direction dans un contexte contraint (délais / ressources) une vision structurée de son exposition aux risques cyber et permettre l’arbitrage des priorités de sécurisation et des investissements associés, dans une perspective de mise en conformité ISO 27001 / HDS.
  • Contribution détaillée
  • Analyse des risques, structuration de la gouvernance sécurité et accompagnement de la direction dans la définition et le pilotage des priorités de sécurisation.
  • Contribution détail
  • • Entretiens avec la direction et les équipes techniques et d’exploitation
  • • Cartographie des actifs critiques et des services délivrés
  • • Analyse des modalités d’accès aux systèmes et aux environnements clients
  • • Identification des flux et des dépendances entre systèmes et services
  • • Identification des scénarios de risques (indisponibilité, accès non maîtrisés, erreurs d’exploitation)
  • • Évaluation des pratiques existantes de sécurisation
  • • Identification des écarts dans les pratiques de gouvernance et d’exploitation
  • • Définition d’un cadre de gouvernance sécurité adapté aux activités d’infogérance
  • • Élaboration des éléments structurants (règles, processus, pilotage)
  • • Accompagnement de la direction dans la priorisation des actions en fonction des impacts sur les services
  • • Appui à la direction dans l’arbitrage des actions à engager à court, moyen et long terme
  • Livrables
  • Cartographie des actifs et des services critiques, synthèse des risques identifiés, analyse des écarts, cadre de gouvernance sécurité, feuille de route de sécurisation et plan d’actions priorisé
  • Décision client
  • Validation par la direction d’une trajectoire de renforcement de la sécurité, avec priorisation des actions sur les services critiques et mise en place d’un pilotage des actions de sécurisation
  • Plus-value client
  • Mise en évidence des risques et des écarts de gouvernance ayant permis à la direction de disposer d’une vision structurée de son exposition, d’arbitrer les priorités de sécurisation et les investissements associés, et d’engager une trajectoire réaliste de mise en conformité et de structuration du dispositif de sécurité.

Track record at a glance

Consultant Senior – Gouvernance Cybersécurité, Consultant Senior (Independent)
Informatique & Numérique, Services aux entreprises · 01/2018 – en cours

The context

Accompagnement de directions générales, DSI et responsables métiers dans la gouvernance cybersécurité, certification ISO 27001/HDS et structuration SMSI

Outcome

20+ missions réussies auprès de PME, ETI et grands groupes (Aérow, Kyntus, Oelis, Axon'Cable, Aramys, Finance Active, Opteven) ; gouvernance pérenne, certifications ISO 27001/HDS obtenus, programmes SSI piloté, PCA/PRA sécurisé
Directeur Qualité Orange Entreprises, Orange Entreprises
Télécommunications, Services aux entreprises · 01/1995 – 12/2019

The context

Pilotage de démarches Qualité, Sécurité et Amélioration Continue au service des directions opérationnelles

Outcome

24 années de leadership en gouvernance qualité et sécurité, construction des référentiels SSI du groupe, transformation des processus qualité et amélioration continue, expertise en audit et certification
Directeur Qualité DSI Orange France, Orange France (DSI)
Télécommunications · 01/1988 – 12/1995

The context

Gouvernance qualité et sécurité des systèmes d'information pour les directions opérationnelles

Outcome

7 années de structuration des processus de qualité IT et sécurité SI, expertise en audit interne et certification
Expert Auditeur, AFNOR Certification
Informatique & Numérique, Services aux entreprises · 01/2000 – en cours

The context

Audits de certification ISO/IEC 27001, HDS, et autres référentiels de gestion des risques et qualité

Outcome

150+ audits de certification réalisés ; connaissance concrète des facteurs de réussite, causes récurrentes de non-conformité et attentes des organismes certificateurs

Certifications

EBIOS RM (Expert QSE / Cyber Sécurité)HDS (Hébergement de Données de Santé)ISO/IEC 27001

Languages

Anglais · Courant
Français · Bilingue

Education

1973-1975 · Diplôme d'ingénieur · École nationale Supérieure des Arts et MétiersIngénieur

Behind the scenes

GolfTennis

My playing field

Contextes de transformation

Mise en conformité / ComplianceOptimisation opérationnelleRestructuration / RéorganisationTransformation digitale

Domaines d'expertise

Direction générale & StratégieIT & Systèmes d'information

Méthodologies

Gestion du changementLeadership & managementOrientation résultats

Outils & méthodes

EBIOS RMISO 27005

Échelle & périmètre

Entre 50 et 150 ETPETIGroupe / CorporatePME

Secteurs

Informatique & NumériquePharmacie & SantéSecteur public & CollectivitésServices aux entreprisesTélécommunications

Areas of operation

Home bases

France, France

~1 h au quotidien · jusqu'à ~1 h 30 avec 2 j de télétravail

An assignment for Simon? Talk to the du Quorum team, we make the connection.

In the community

2026member since

Related profiles

Le Quorum business card · the circle of transition managers · Interim management, industrie & supply chain

Discuss an assignment

Your request is forwarded to the du Quorum team, who will get back to you promptly. Simon does not receive your contact details, the platform makes the connection.

You
Your need