Disponible pour une mission · Paris et Île-de-FranceAvailable for assignments · Paris and Île-de-France

Hamza Ben Azouz

Consultant cybersécurité GRC. Analyse de risques, conformité ISO 27001 et DORA, EU AI Act, risques fournisseurs et Security by Design en environnement bancaire. Cybersecurity GRC consultant. Risk assessment, ISO 27001 and DORA compliance, EU AI Act, third-party risk and Security by Design in banking environments.

Seize ans dans les systèmes d'information bancaires, d'abord côté infrastructures et projets techniques, puis en pilotage de la gouvernance, du risque et de la conformité. Je fais le lien entre les équipes techniques, le RSSI et les métiers pour que la sécurité soit traitée dès la conception et démontrable à l'audit. Sixteen years in banking information systems, first on infrastructure and technical project delivery, then leading governance, risk and compliance. I connect technical teams, the CISO and business lines so that security is handled from design and stands up to audit.

Hamza Ben Azouz, consultant cybersécurité GRC
CISM · CISAISO/IEC 27001 Lead AuditorISO/IEC 27001 Lead Auditor
ISO 27001SMSI, contrôles, auditISMS, controls, audit
ISO 27005Analyse de risquesRisk assessment
DORARésilience opérationnelle numériqueDigital operational resilience
EU AI ActConformité des systèmes d'IAAI systems compliance
RGPDDonnées personnellesPersonal data (GDPR)
TPRMRisques fournisseurs et tiersThird-party risk

ExpertiseExpertise

Une spécialisation GRC adossée à un socle technique : je lis un dossier d'architecture, un flux, un certificat ou un contrat fournisseur avec le même niveau d'exigence.GRC expertise built on a technical foundation: I read an architecture file, a network flow, a certificate or a vendor contract with the same level of rigour.

Analyse de risques et gouvernanceRisk assessment and governance

Analyses de risques sur les nouveaux projets et solutions selon ISO 27005 et les méthodologies internes (MESARI/CRC), cotation, plans de traitement, suivi des risques résiduels et présentation en comité de validation sécurité.Risk assessments on new projects and solutions following ISO 27005 and in-house methodologies (MESARI/CRC): rating, treatment plans, residual risk tracking and presentation to security validation committees.

  • ISO 27005
  • MESARI / CRC
  • Risk Assessment
  • Comités sécuritéSecurity committees

Conformité réglementaireRegulatory compliance

Suivi de la conformité ISO 27001 et DORA, analyse des exigences EU AI Act et RGPD sur les projets intégrant de l'intelligence artificielle, revue des contrats sur les volets sécurité et continuité d'activité (PCA/BCP), y compris en contexte international (BNM RMiT).ISO 27001 and DORA compliance tracking, EU AI Act and GDPR requirement analysis on AI-enabled projects, contract review on security and business continuity (BCP), including international contexts (BNM RMiT).

  • ISO 27001
  • DORA
  • EU AI Act
  • RGPD / GDPR
  • BNM RMiT
  • PCA / BCP

Risques fournisseurs (TPRM)Third-party risk (TPRM)

Évaluation de la sécurité des prestataires et solutions SaaS, questionnaires, revue des rapports d'audit et certifications, exigences contractuelles, réversibilité, gouvernance des usages cloud et des prestations critiques au sens de DORA.Security assessment of vendors and SaaS solutions, questionnaires, review of audit reports and certifications, contractual requirements, exit strategy, governance of cloud usage and critical ICT services under DORA.

  • TPRM
  • Due diligenceDue diligence
  • SaaS / Cloud
  • RéversibilitéExit strategy

Security by Design et infrastructuresSecurity by Design and infrastructure

Validation du volet sécurité des dossiers d'architecture, dossiers de sécurité, gestion des vulnérabilités (Qualys), suivi de pentests et de remédiation, PKI et certificats TLS, chiffrement, durcissement, sur des socles Linux, middleware et conteneurs.Security sign-off on architecture files, security dossiers, vulnerability management (Qualys), pentest and remediation follow-up, PKI and TLS certificates, encryption and hardening on Linux, middleware and container platforms.

  • Security by Design
  • Revue d'architectureArchitecture review
  • Qualys
  • Pentest
  • PKI / TLS

Missions de conseilConsulting services

Interventions en freelance, en régie ou au forfait, pour les banques, sociétés de gestion, établissements de paiement et leurs prestataires.Freelance engagements, time-and-materials or fixed-price, for banks, asset managers, payment institutions and their service providers.

Analyse de risques d'un projet ou d'une solutionProject or solution risk assessment

Cadrage sécurité, identification des actifs et menaces, cotation, mesures de traitement, avis de sécurité et dossier prêt pour le comité de validation.Security scoping, asset and threat identification, rating, treatment measures, security opinion and a committee-ready validation file.

ISO 27005 · MESARI · CRC

Mise en conformité DORA et ISO 27001DORA and ISO 27001 compliance

Analyse d'écarts, registre des prestataires TIC, gestion des incidents et tests de résilience, alignement des politiques et préparation à l'audit ou à la certification.Gap analysis, ICT third-party register, incident management and resilience testing, policy alignment and audit or certification readiness.

DORA · ISO 27001 · PCA / BCP

Sécurité et conformité des projets IASecurity and compliance of AI projects

Qualification des systèmes d'IA au regard de l'EU AI Act, analyse de risques spécifique (données, modèles, hébergement, fournisseurs), exigences RGPD et cadre normatif interne.Classification of AI systems under the EU AI Act, dedicated risk analysis (data, models, hosting, vendors), GDPR requirements and internal normative framework.

EU AI Act · RGPD · TPRM

CertificationsCertifications

Sécurité de l'information, audit, cloud, gestion de projet et agilité.Information security, audit, cloud, project management and agility.

  • CISM
    Certified Information Security ManagerISACA · 2025
  • CISA
    Certified Information Systems AuditorISACA · 2020
  • 27001
    ISO/IEC 27001 Lead AuditorPECB · 2019
  • ITIL
    ITIL 4 FoundationAXELOS · 2021
  • AWS
    AWS Certified Cloud PractitionerAmazon Web Services · 2018
  • AZ
    Azure Fundamentals (AZ-900)Microsoft · 2020
  • LPI
    LPI Linux EssentialsLinux Professional Institute · 2018
  • PMI
    PMP · PMI-ACP · CAPMProject Management Institute
  • AGILE
    PRINCE2 Foundation · PSM I · PSPOAXELOS · Scrum.org

ParcoursExperience

Seize ans dans le secteur bancaire : CACEIS (groupe Crédit Agricole), Transactis, Société Générale, BNP Paribas.Sixteen years in banking: CACEIS (Crédit Agricole group), Transactis, Société Générale, BNP Paribas.

Sept. 2025 – 2026Sept. 2025 – 2026

Chef de projet cybersécurité, GRCCybersecurity project manager, GRC

CACEIS (Groupe Crédit Agricole) · Paris

Pilotage de la gouvernance, du risque et de la conformité sur les projets et solutions du groupe.Leading governance, risk and compliance across the group's projects and solutions.

  • Analyses de risques (Risk Assessment) sur les nouveaux projets et solutions, dont des plateformes cloud et des cas d'usage intégrant de l'IA.Risk assessments on new projects and solutions, including cloud platforms and AI-enabled use cases.
  • Pilotage du TPRM : évaluation des risques fournisseurs et prestataires, revue des contrats sur les volets sécurité et PCA/BCP.TPRM lead: vendor and service provider risk assessments, contract review on security and BCP clauses.
  • Suivi de la conformité ISO 27001 et DORA ; exigences EU AI Act et RGPD sur les projets concernés.ISO 27001 and DORA compliance tracking; EU AI Act and GDPR requirements on relevant projects.
  • Security by Design : validation du volet sécurité des dossiers d'architecture et présentation en comité de validation.Security by Design: security sign-off on architecture files and presentation to validation committees.

Référentiels :Frameworks: ISO 27001, ISO 27005, DORA, EU AI Act, RGPD, BNM RMiT

Sept. 2022 – Août 2025Sept. 2022 – Aug. 2025

Chef de projet technique et infrastructuresTechnical and infrastructure project manager

Transactis · Paiements instantanésInstant payments

Migration de l'intermédiaire bancaire CSM (STET vers RT1) pour les virements instantanés du groupe Société Générale sur le réseau SWIFT, puis migration des serveurs d'applications IBM WebSphere vers JBoss.Migration of the CSM banking intermediary (STET to RT1) for Société Générale group instant transfers over the SWIFT network, then migration of IBM WebSphere application servers to JBoss.

  • Pilotage des comités techniques, études d'impact et couche d'intégration des progiciels.Technical committee leadership, impact studies and package integration layer.
  • Fiches ASA (évaluation des risques) avec le RSSI et analyse d'impact sur la sécurité du SI.Risk assessment forms (ASA) with the CISO and IS security impact analysis.
  • Certificats TLS, alertes de vulnérabilités Qualys, campagnes de pentest et suivi des remédiations avec l'éditeur.TLS certificates, Qualys vulnerability alerts, pentest campaigns and remediation follow-up with the vendor.
  • Obsolescence, patching OS et exécution de l'exercice annuel de PCA.Obsolescence, OS patching and annual BCP exercise.
Environnement techniqueTechnical environment

JBoss, Kafka, Redis, Linux RedHat, PostgreSQL, TLS / keytool, SoapUI, Control-M, Shell, IBM MQ

Juin 2020 – Sept. 2022June 2020 – Sept. 2022

Chef de projet technique et infrastructuresTechnical and infrastructure project manager

Société Générale · BDDF / ITIM

Migration des dossiers de recouvrement chez Concilian, migration de l'application PES sur une infrastructure résiliente et mise en place d'environnements de certification statique et dynamique.Migration of collections files to Concilian, migration of the PES application to a resilient infrastructure and set-up of static and dynamic certification environments.

  • Environnements sur SG Cloud Platform (GTS, on-premise) : VM, certificats, SSL/TLS, authentification SAFE, dossiers de bases de données et de sécurité.Environments on SG Cloud Platform (GTS, on-premise): VMs, certificates, SSL/TLS, SAFE authentication, database and security dossiers.
  • Ouvertures de flux, ateliers d'architecture technique et d'hébergement, plateforme d'échange EFICAAS.Network flow requests, technical architecture and hosting workshops, EFICAAS exchange platform.
  • Rédaction du dossier de sécurité, des guides d'installation et du dossier d'architecture technique.Authoring of the security dossier, installation guides and technical architecture file.
Environnement techniqueTechnical environment

Micro-services, PostgreSQL, Apache, JBoss, Kubernetes, Mirantis, Vault, SAFE, Control-M, Airflow, TOM Connect eXpress, Jenkins, Jira

Sept. 2018 – Mai 2020Sept. 2018 – May 2020

Chef de projet techniqueTechnical project manager

Société Générale · Programme IFRS9 / RecouvrementIFRS9 / Collections programme

Référent technique sur trois chantiers concurrents : nouvelle définition du défaut (NDoD), montée de version Sopra Collections (PED) et dématérialisation des échanges avec la Banque de France (DESUR).Technical lead on three concurrent workstreams: new definition of default (NDoD), Sopra Collections upgrade (PED) and paperless exchanges with Banque de France (DESUR).

  • Authentification par certificat client (two-way TLS) pour les appels webservices vers le mainframe (zWAS, DB2).Client certificate authentication (two-way TLS) for web service calls to the mainframe (zWAS, DB2).
  • Flux chiffrés PGP en transit avec la Banque de France et AES au repos pour les archives.PGP-encrypted flows in transit with Banque de France and AES at rest for archives.
  • Questionnaires de sécurité, dossiers de sécurité et d'architecture, gestion des habilitations, coordination éditeur et intégrateur.Security questionnaires, security and architecture dossiers, access management, vendor and integrator coordination.
Environnement techniqueTechnical environment

Java J2EE, JBoss EAP 6.4/7, RedHat / CentOS, DB2, Oracle, Mainframe, AES / PGP, TOM Connect eXpress, Control-M, ITSM, API

Expériences antérieuresEarlier experience

  • 2017 – 2018Chef de projetProject manager · Société Générale · Portefeuille Crédits Restructurés, comités projet et RUN.Restructured loans portfolio, project and RUN committees.
  • 2015 – 2017Chef de projet et responsable d'applicationProject manager and application owner · BNP Paribas · Application RefOG (référentiel organisationnel groupe), transition de TMA, WebSphere / Oracle.RefOG group organisational referential, maintenance transition, WebSphere / Oracle.
  • 2013 – 2015Ingénieur d'étudesSoftware engineer · Société Générale · Migration technique de trois applications risque : OS, SGBD (Oracle, DB2) et serveurs d'applications (WebLogic, WebSphere).Technical migration of three risk applications: OS, databases (Oracle, DB2) and application servers (WebLogic, WebSphere).
  • 2012 – 2013Ingénieur d'étudesSoftware engineer · Société Générale · Convergence Crédit du Nord, outil de facturation IFDSS.Crédit du Nord convergence, IFDSS billing tool.
  • 2012Ingénieur d'étudesSoftware engineer · Réseau Ferré de France · Application GESICO de gestion des circulations ferroviaires.GESICO rail traffic management application.
  • 2010 – 2011Ingénieur d'étudesSoftware engineer · Assemblée nationale · Application ELOI de confection des documents législatifs.ELOI legislative document production application.

FormationEducation

  • Master 2 Systèmes d'information et réseauxMaster's degree, Information Systems and NetworksINSA Lyon / École Centrale de Lyon · 2010
  • Master 1 InformatiqueMaster's year 1, Computer ScienceUniversité Claude Bernard Lyon 1 · 2009

Socle techniqueTechnical foundation

  • Linux RedHat / CentOS
  • Shell
  • JBoss
  • IBM WebSphere
  • Kubernetes
  • Kafka
  • Redis
  • PostgreSQL
  • Oracle
  • DB2 / Mainframe
  • Control-M
  • Airflow
  • AWS
  • Azure
  • Vault
  • IBM MQ
  • TOM Connect eXpress
  • PKI / keytool
  • Qualys

Une analyse de risques à cadrer, un chantier DORA ou IA à sécuriser ?A risk assessment to scope, a DORA or AI project to secure?

Missions en freelance à Paris et en Île-de-France, télétravail partiel possible. Écrivez-moi pour échanger sur votre besoin.Freelance assignments in Paris and Île-de-France, partial remote possible. Write to me to discuss your needs.