À propos de cette session
Véronique Moreau, cheffe d'équipe en gouvernance de la sécurité, et Benoit Lepilliez, directeur responsable de l'accompagnement des projets, racontent comment Desjardins a bâti un processus formel pour intégrer les exigences de sécurité à chaque projet. Auparavant, des architectes donnaient des conseils selon leur expérience personnelle, sans grille commune. L'équipe a créé un aiguilleur qui évalue le risque de chaque projet (acquisition, tiers, données sensibles, exposition Internet) et génère automatiquement une checklist d'une soixantaine d'exigences couvrant la gouvernance, les accès, l'infrastructure, les API, les postes de travail, la journalisation et les tests d'intrusion, ajustée selon le contexte, par exemple un modèle SaaS. Un responsable en sécurité de l'information porte la checklist et vérifie les preuves avant la mise en production; les écarts deviennent des risques formellement acceptés par le propriétaire d'affaires, pas par l'équipe de sécurité. La vérification s'appuie sur le processus d'assurance qualité existant et sur Jira plutôt qu'un nouvel outil, et l'adoption a reposé sur la gestion du changement et une alliance avec le bureau de livraison de projets. Les mêmes données alimentent des tableaux de bord de gouvernance et de suivi opérationnel. La période de questions aborde l'imputabilité, l'arrimage au NIST et la résidence des données chez des sous-traitants.
Vous êtes-vous déjà demandé comment garantir la sécurité de votre projet ? Et surtout, comment garantir la prise en compte de vos exigences de sécurité du début à la fin ? Voici comment notre équipe de gouvernance et de sécurité collabore avec l'équipe PMO pour garantir la sécurité de chaque projet. Nous présenterons les objectifs de départ, la conception de la checklist de sécurité, le processus et les rôles et responsabilités ainsi que les outils utilisé pour atteindre notre objectif de suivi des exigences en projet. Également, les facteurs clés de succès de l'intiaitive et les leçons apprises seront présentés.
À retenir
- Évaluer chaque projet dès l'aiguilleur selon ses facteurs de risque (acquisition, tiers, données sensibles, exposition Internet) pour générer une checklist ajustée plutôt qu'une liste uniforme.
- Nommer un responsable en sécurité de l'information qui porte la checklist et vérifie formellement les preuves, plutôt que de laisser les exigences au jugement informel des architectes.
- Faire porter le risque d'une non-conformité par le véritable propriétaire d'affaires, au niveau hiérarchique proportionnel à la sévérité, et non par l'équipe de sécurité ou l'architecte livreur.
- Brancher la vérification sur le processus d'assurance qualité et les outils déjà utilisés (ici Jira/X-Ray) plutôt que d'ajouter un système parallèle, et s'allier tôt avec le bureau de livraison de projets.
- Faire migrer le même cadre de la checklist projet vers une posture applicative vivante après la mise en production, pour que la documentation ne meure pas à la fermeture du projet.
Conférenciers

Titulaire d’un baccalauréat en administration des affaires et d’une maîtrise en gestion de projet, Véronique Moreau possède une solide expertise en conception et en mise en œuvre de projets, en gestion des risques ainsi qu’en accompagnement du… Lire la suiteRéduire
Titulaire d’un baccalauréat en administration des affaires et d’une maîtrise en gestion de projet, Véronique Moreau possède une solide expertise en conception et en mise en œuvre de projets, en gestion des risques ainsi qu’en accompagnement du changement. Elle a également contribué à l’organisation de nombreux événements de réseautage, témoignant de son engagement envers le développement professionnel et communautaire. Au sein du Mouvement Desjardins, elle a occupé divers rôles clés, notamment comme chargée de livraison, gestionnaire de projet en sécurité et cheffe d’équipe. Ces expériences lui ont permis de mettre en pratique ses compétences en gestion tout en approfondissant ses connaissances en technologies de l’information et en gouvernance de la sécurité. Reconnue pour son adaptabilité et son enthousiasme face aux nouvelles situations, Véronique est passionnée par la gestion d’équipe, l’optimisation des processus et les relations humaines. Elle a piloté plusieurs initiatives professionnelles innovantes, favorisant la créativité et la collaboration au sein de ses équipes.
18-20 ans d’expérience en TI et Sécurité, Je suis arrivé au Canada en 2008 après avoir terminé ma Maitrise en Génie TI en Angleterre et d’avoir travaillé pendant plus de 2 ans à Paris dans une entreprise spécialisée dans la cryptographie et les PKI… Lire la suiteRéduire
18-20 ans d’expérience en TI et Sécurité, Je suis arrivé au Canada en 2008 après avoir terminé ma Maitrise en Génie TI en Angleterre et d’avoir travaillé pendant plus de 2 ans à Paris dans une entreprise spécialisée dans la cryptographie et les PKI. Je travaille chez Desjardins depuis 2010 dans le domaine de la sécurité, autant en architecture de sécurité qu’en sécurité de l’information. Ma force a toujours été de travailler en livraison pour accompagner les projets et initiatives à mettre en place des solutions et des services sécuritaires. Ceci passe par la mise en place des mesures, des exigences et des contrôles de sécurité applicables au contexte d’affaires.
