This session is for members.

Subscribe or log in to watch every GoSec session.

Subscribe Log in

This recording is not available yet.

Maitriser les exigences de sécurité en projet

Download resources

About this session

Véronique Moreau, security governance team lead, and Benoit Lepilliez, director of information security delivery, describe how Desjardins built a formal process to embed security requirements into every project. Starting from architects who gave ad hoc advice based on personal experience, they created an intake form that screens each project for risk factors such as acquisitions, third parties, sensitive data, and internet exposure, which auto-generates a checklist of roughly sixty requirements spanning governance, identity, infrastructure, APIs, endpoints, logging and penetration testing, dynamically trimmed for models like SaaS. A dedicated information security officer role owns the checklist and verifies evidence before production sign-off; non-conformities become formally accepted risks owned by the business sponsor, not the security team. They moved verification into the existing QA process and Jira tooling instead of creating new systems, used change management and a top-down alliance with the project delivery office to drive adoption, and built dashboards from the same data for governance and operational reporting. Audience questions cover accountability, framework alignment with NIST, and data-residency requirements across subcontracted hosting.

Vous êtes-vous déjà demandé comment garantir la sécurité de votre projet ? Et surtout, comment garantir la prise en compte de vos exigences de sécurité du début à la fin ? Voici comment notre équipe de gouvernance et de sécurité collabore avec l'équipe PMO pour garantir la sécurité de chaque projet. Nous présenterons les objectifs de départ, la conception de la checklist de sécurité, le processus et les rôles et responsabilités ainsi que les outils utilisé pour atteindre notre objectif de suivi des exigences en projet. Également, les facteurs clés de succès de l'intiaitive et les leçons apprises seront présentés.

Key takeaways

  • Screen every project at intake for risk factors (acquisitions, third parties, sensitive data, internet exposure) to generate a right-sized checklist instead of a one-size-fits-all list.
  • Assign a named security officer role that owns the checklist and formally verifies evidence, rather than leaving requirements to informal architect judgment.
  • Route accepted risk for any non-conformity to the actual business owner of that risk, at a level tied to severity, not to the security team or the delivering architect.
  • Plug verification into the QA process and tooling teams already use (their case: Jira/X-Ray) instead of introducing a parallel system, and get the project delivery office as an ally early.
  • Carry the same checklist framework from the project phase into a living application security posture after go-live, so documentation doesn't die when the project closes.

Speakers

Veronique Moreau
Veronique Moreau
Cheffe d'équipe Gouvernance de la sécurité · Desjardins
Titulaire d’un baccalauréat en administration des affaires et d’une maîtrise en gestion de projet, Véronique Moreau possède une solide expertise en conception et en mise en œuvre de projets, en gestion des risques ainsi qu’en accompagnement du… Read moreRead less

Titulaire d’un baccalauréat en administration des affaires et d’une maîtrise en gestion de projet, Véronique Moreau possède une solide expertise en conception et en mise en œuvre de projets, en gestion des risques ainsi qu’en accompagnement du changement. Elle a également contribué à l’organisation de nombreux événements de réseautage, témoignant de son engagement envers le développement professionnel et communautaire. Au sein du Mouvement Desjardins, elle a occupé divers rôles clés, notamment comme chargée de livraison, gestionnaire de projet en sécurité et cheffe d’équipe. Ces expériences lui ont permis de mettre en pratique ses compétences en gestion tout en approfondissant ses connaissances en technologies de l’information et en gouvernance de la sécurité. Reconnue pour son adaptabilité et son enthousiasme face aux nouvelles situations, Véronique est passionnée par la gestion d’équipe, l’optimisation des processus et les relations humaines. Elle a piloté plusieurs initiatives professionnelles innovantes, favorisant la créativité et la collaboration au sein de ses équipes.

Benoit Lepilliez
Benoit Lepilliez
Directeur de la Sécurité de l’Information · Desjardins
18-20 ans d’expérience en TI et Sécurité, Je suis arrivé au Canada en 2008 après avoir terminé ma Maitrise en Génie TI en Angleterre et d’avoir travaillé pendant plus de 2 ans à Paris dans une entreprise spécialisée dans la cryptographie et les PKI… Read moreRead less

18-20 ans d’expérience en TI et Sécurité, Je suis arrivé au Canada en 2008 après avoir terminé ma Maitrise en Génie TI en Angleterre et d’avoir travaillé pendant plus de 2 ans à Paris dans une entreprise spécialisée dans la cryptographie et les PKI. Je travaille chez Desjardins depuis 2010 dans le domaine de la sécurité, autant en architecture de sécurité qu’en sécurité de l’information. Ma force a toujours été de travailler en livraison pour accompagner les projets et initiatives à mettre en place des solutions et des services sécuritaires. Ceci passe par la mise en place des mesures, des exigences et des contrôles de sécurité applicables au contexte d’affaires.

Resources

Tags

More from GoSec 2025

Also from Veronique Moreau

On the same topic

This site is registered on wpml.org as a development site. Switch to a production site key to remove this banner.