Xavier Chevalier · conseil et formation en cybersécurité OT, IoT et systèmes embarqués

Cybersécurité des systèmes connectés, du composant à la gouvernance.

Ingénieur en électronique et télécommunications, je conseille fabricants et exploitants sur la cybersécurité de leurs équipements embarqués, systèmes industriels et infrastructures critiques. Ayant moi-même conçu des systèmes numériques et analogiques de traitement du signal, j'interviens aussi bien sur la conception d'un équipement que sur l'analyse de risques ou la feuille de route de mise en conformité.

Composant
  • 4-1Exigences relatives au cycle de développement de produit sécurisé
  • 4-2Exigences de sécurité technique des composants IACS
  • CRA
  • Règlement Machines
Système
  • 3-2Évaluation des risques de sécurité pour la conception des systèmes
  • 3-3Exigences de sécurité des systèmes et niveaux de sécurité
  • EBIOS RM
  • EBIOS 2010
Gouvernance
  • 2-1Exigences de programme de sécurité pour les propriétaires d'actif IACS
  • 2-4Exigences de programme de sécurité pour les fournisseurs de service IACS
  • NIS2
  • ISO/IEC 27001
Périmètre d'intervention par niveau : parties de la série IEC 62443 et cadres réglementaires ou méthodologiques associés.

Calendrier réglementaire

  1. En vigueur

    Cyber Resilience Act : signalement obligatoire des vulnérabilités activement exploitées et des incidents graves par les fabricants de produits comportant des éléments numériques.

  2. À venir

    Règlement Machines (UE) 2023/1230 applicable, dont l'exigence de protection des systèmes de commande contre la corruption.

  3. À venir

    Cyber Resilience Act pleinement applicable : exigences essentielles de cybersécurité et marquage CE des produits concernés.

Conseil

Quatre types d'intervention

EBIOS RM · IEC 62443-3-2

Analyse de risques OT et IoT

Cartographie, identification et évaluation des événements redoutés, scénarios d'attaque et évaluation de leur vraisemblance, plan de traitement.

  • Ateliers EBIOS RM
  • Partitionnement en zones et conduits
  • Niveaux de sécurité cibles (SL-T)
IEC 62443-2-1 · 62443-3-3

Architecture et programme de sécurité

Segmentation, durcissement, contrôle d'accès, supervision et analyse de l'écosystème, des environnements de production à l'architecture des composants.

  • Architecture cible et feuille de route
  • Modèle d'exigences IT / OT
  • Gouvernance et rôles
CRA · NIS2 · Règlement Machines

Conformité réglementaire

Étude d'impact réglementaire sur vos produits et installations, analyse des écarts avec l'existant et définition d'une cible raisonnée.

  • Analyse d'applicabilité
  • Exigences de cybersécurité produit
  • Dossier technique et preuves
IEC 62443-4-1 · 62443-4-2

Sécurité des systèmes embarqués

Exigences hardware et firmware, modélisation des menaces, revue de conception et intégration de la sécurité dans le cycle de développement.

  • Security-by-design
  • Revue d'architecture et de code
  • Accompagnement des équipes R&D
Références

Missions représentatives

Énergie

Analyse de risques d'un écosystème IoT industriel multisites

Contexte
Parc IoT industriel dense et géographiquement étendu, exploité en environnement mixte IT/OT.
Travaux
Analyse de risques EBIOS RM ; cartographie des actifs, des flux et des dépendances entre équipements IoT, réseaux terrain, réseaux télécoms et SI central ; scénarios d'attaque et analyse de leur faisabilité technique ; benchmark et POC d'outils de gestion des risques.
Livrables
Livrables décisionnels orientant les choix d'exploitation et d'évolution des infrastructures ; veille réglementaire (RED, CRA, NIS2) ; transfert de compétences aux équipes projets.
Automobile

Cybersécurité des véhicules connectés

Contexte
Architectures de cybersécurité des véhicules connectés, dans le cadre des exigences réglementaires du secteur.
Travaux
Exigences de sécurité hardware et firmware des équipements ; modélisation des menaces sur les systèmes embarqués ; validation de la faisabilité des attaques ; intégration des contraintes de cybersécurité dans les cycles de développement produit.
Livrables
Accompagnement des sous-traitants sur l'architecture de sécurité et la remédiation des vulnérabilités ; contribution au référentiel de cybersécurité véhicule ; formation d'ingénieurs et de consultants.
Télécommunications

Gouvernance des risques d'un SI de réseaux internationaux

Contexte
Système d'information lié à des réseaux de télécommunications internationaux.
Travaux
Pilotage de la démarche EBIOS RM ; audits d'architectures, de configurations et de conformité ANSSI ; alignement ISO/IEC 27001.
Livrables
Plan d'amélioration continue de la sécurité (PACS) ; structuration de la démarche GRC.
Formation
  • Formation IEC 62443 animée en intra-entreprise.
  • Parcours autoformation et coaching IEC 62443 pour consultants et professionnels expérimentés du domaine.
  • Module « IoT industriel et sécurité » conçu et animé pour le Bachelor Ingénierie du numérique d'UniLaSalle Amiens : architectures IIoT, menaces et contre-mesures du capteur à l'application, IEC 62443, analyse de risques EBIOS RM.
Formation

Formations PECB, en français

Deux programmes animés par Xavier Chevalier, formateur certifié PECB et consultant en activité : chaque session associe le programme officiel à la pratique de ces référentiels sur le terrain.

Adossées à la pratique

Les notions sont illustrées par des situations rencontrées en mission : analyses de risques, architectures, exigences fournisseurs.

Trois formats

Inter-entreprises à Paris, intra-entreprise sur site ou à distance, autoformation avec coaching individuel pour les profils déjà expérimentés.

Examen inclus

Premier passage, rattrapage gratuit sous 12 mois et frais de certification compris dans le prix.

PECB Certified ISA/IEC 62443 Lead Implementer

IEC 62443 Lead Implementer

Mettre en place et piloter un programme de cybersécurité IACS aligné sur la série IEC 62443.

Durée
5 jours : 4 jours de cours, 1 jour d'examen
Langue
Formation en français, supports de cours en anglais
Public
Responsables et ingénieurs OT, consultants, RSSI, chefs de projet industriels
Examen
3h ; certification selon l'expérience : Provisional Implementer, Implementer, Lead Implementer, Senior Lead Implementer
Inclus
Plus de 450 pages de supports, examen et un rattrapage, frais de certification, 1re année de maintien, 31 crédits CPD
  • J1Fondamentaux IEC 62443, réseaux IACS, concepts clés
  • J2Exigences de sécurité, modèles de maturité, niveaux de sécurité, menaces, contrôle d'accès, chaîne d'approvisionnement, patching
  • J3Établissement et gestion du programme de sécurité IACS, analyse de risques, politiques, organisation
  • J4Formation, réponse à incident, tests, supervision, normes sectorielles
  • J5Examen de certification
Inter-entreprises, ParisCalendrier sur demande
sur devis
Intra-entrepriseSur site ou à distance, exemples adaptés à votre secteur
sur devis
Autoformation + coachingPour professionnels expérimentés du domaine : e-learning PECB, 4h de coaching individuel, examen inclus
sur devis
PECB Certified EBIOS Risk Manager

EBIOS Risk Manager

Conduire une analyse de risques avec la méthode EBIOS Risk Manager de l'ANSSI, de l'atelier de cadrage au plan de traitement.

Durée
3 jours : 2 jours de cours, 1 jour d'examen
Langue
Formation et supports de cours en français
Public
Responsables sécurité, gestionnaires de risques, chefs de projet, consultants
Examen
3h ; certification selon l'expérience : Provisional Risk Manager, Risk Manager
Inclus
Plus de 200 pages de supports, examen et un rattrapage, frais de certification, 21 crédits CPD
  • J1Introduction à la méthode, atelier 1 (cadrage et socle de sécurité), atelier 2 (sources de risque)
  • J2Atelier 3 (scénarios stratégiques), atelier 4 (scénarios opérationnels), atelier 5 (traitement du risque)
  • J3Examen de certification
Inter-entreprises, ParisCalendrier sur demande
sur devis
Intra-entrepriseSur site ou à distance, exemples adaptés à votre secteur
sur devis
Autoformation + coachingPour professionnels expérimentés du domaine : e-learning PECB, 2h de coaching individuel, examen inclus
sur devis
À propos

Xavier Chevalier

Ingénieur en électronique et télécommunications (CNAM), architecte réseaux et cybersécurité (Télécom Paris), consultant et formateur. Fondateur de MDVSYSTEM.

J'ai d'abord conçu, intégré et mis en service des équipements embarqués et des infrastructures critiques : modules de transmission pour les réseaux optiques sous-marins, conception en électronique numérique et analogique, traitement du signal et protocoles de communication pour l'Oil & Gas, bancs Hardware-In-the-Loop. Cette pratique de la conception me permet de comprendre les équipes R&D et d'évaluer le risque pour un équipement ou un système.

En cybersécurité, j'ai conduit des missions de gouvernance des risques, de mise en conformité réglementaire, d'architecture de systèmes embarqués connectés et d'analyse de risques. Formateur certifié PECB, j'anime les formations IEC 62443 Lead Implementer et EBIOS Risk Manager en m'appuyant sur ces missions.

MDVSYSTEM est ma structure : je suis votre interlocuteur unique sur l'ensemble des prestations et j'assure personnellement toutes les formations.

Certifications

  • PECB Certified Trainer
  • PECB Certified ISA/IEC 62443 Lead Implementer
  • PECB ISO/IEC 27005 Risk Manager
  • PECB ISO/IEC 27001 Lead Implementer
  • IEC 62443 Cybersecurity of Automation and Control Systems ISA France, 2023
  • Claroty Cybersecurity Analyst, Implementation Engineer, Support Engineer

Engagements

  • Automation Hub (ex-ISA France) membre du bureau, spécialiste cybersécurité
  • Club EBIOS expert individuel
  • European Champions Alliance membre
Contact

Un projet, une question ?

Un premier échange de 30 minutes permet de cadrer votre besoin de formation ou d'accompagnement.

Convenir d'un échange