This session is for members.

Subscribe or log in to watch every GoSec session.

Subscribe Log in

This recording is not available yet.

L’illusion de l’inventaire. Pourquoi 18 mois de cartographie OT n’ont jamais arrêté un seul attaquant.

Download resources

About this session

Louis-Philippe Desjardins, a Deloitte partner and 14-year OT cybersecurity practitioner (including running Rio Tinto's Fer et Titane program and later serving as CISO at Montréal transit authority STM through its 2020 ransomware incident), argues that OT asset inventory projects routinely stretch to 12-24 months while measuring effort, percentage inventoried, tools deployed, rather than actual risk reduction. He proposes thinking like an attacker: score assets on exposure, business impact and role (pivot, authentication, blast radius) instead of by asset category, since criticality is not proportional to depth in the Purdue model. Multiplying those three filters collapses a plant's asset list from thousands of items to a handful of scenarios that matter, letting teams run short, monthly inventory-and-remediation cycles instead of one long mapping exercise. He closes with four proof points to report to leadership instead of maturity percentages: standing access removed, attack paths closed, supplier dependencies contractually protected, and demonstrated resilience under a real isolation drill.

Pendant que vous lisez ces lignes, des milliers d'organisations industrielles déploient des programmes de cybersécurité
TO. Évaluations de maturité. Inventaires exhaustifs. Roadmaps sur quatre ans. Et au bout de 18 mois, le risque réel n'a
pas bougé d'un pouce.
Cette session ne sera pas une présentation de framework. Ce sera un constat sans complaisance, appuyé par des cas
réels et documentés, sur ce qui empêche la cybersécurité industrielle de livrer ce qu'elle promet.
Vous découvrirez pourquoi l'inventaire complet est un piège, comment trois filtres simples permettent de transformer
un parc de plusieurs milliers d'actifs en une poignée d'enjeux réellement prioritaires, et quels leviers concrets délivrent
une réduction de risque mesurable en quelques semaines, pas en quelques années.
Une session pour les dirigeants TI, TO, sécurité et opérations qui en ont assez de présenter des pourcentages
d'avancement de roadmap, et qui veulent enfin présenter des résultats.

Key takeaways

  • Stop reporting inventory completion percentage or maturity score to leadership; report exposure reduced, attack paths closed and dependencies protected instead, since those actually track risk.
  • Score OT assets on three multiplied filters, exposure, business impact and role in an attack chain, not by category; an asset that is weak on even one filter is not a priority regardless of the other two.
  • Sequence OT asset discovery from the top of the Purdue model down (the most exposed layers first) and run it in short, one-month cycles with immediate remediation, instead of one long mapping project.
  • Build a permanent asset-discovery capability from day one instead of a one-time assessment; an inventory snapshot is already stale by the time a 12-month project finishes.
  • Formalize remote access so it is never open by default, and plan to sustain operations in degraded mode for 90 days, not one or two weeks, when building resilience.

Speakers

Louis-Philippe Desjardins
Louis-Philippe Desjardins
Associé, Cybersécurité · Deloitte
Louis‑Philippe Desjardins est associé au sein de la pratique de Cybersécurité de Deloitte. Il accompagne les dirigeants dans la gestion des cyberrisques liés aux technologies de l’information et aux technologies opérationnelles. Ingénieur logiciel… Read moreRead less

Louis‑Philippe Desjardins est associé au sein de la pratique de Cybersécurité de Deloitte. Il accompagne les dirigeants dans la gestion des cyberrisques liés aux technologies de l’information et aux technologies opérationnelles.
Ingénieur logiciel de formation et titulaire d’un MBA, Louis‑Philippe cumule plus de quatorze années d’expérience en industrie et en services‑conseils. Il est reconnu pour sa capacité à conjuguer une expertise technique de haut niveau avec une compréhension fine des enjeux d’affaires. Cette double perspective lui permet de transformer des risques cyber complexes en décisions stratégiques concrètes, alignées sur les priorités des entreprises.
Il a conseillé de nombreuses organisations dans la définition et la mise en œuvre de stratégies globales de cybersécurité, particulièrement dans des environnements opérationnels complexes. Il est reconnu pour son expertise dans la protection des technologies opérationnelles et dans le renforcement de la cyberrésilience d’infrastructures critiques.

Resources

Photos

Tags

More from GoSec 2026

Also from Louis-Philippe Desjardins

On the same topic