Podcast · épisode

L'apparition des certifications de compétences — Pierre Dewez (42 min)

Autour de : L'apparition des certifications de compétences en France (2005)

Résumé

La France voit apparaître les premières certifications de compétences en cybersécurité (CISSP, CISM, ISO 27001 Lead Implementer/Auditor), qui professionnalisent le métier.

Lire la fiche complète de la frise

Acteurs

  • Pierre Dewez Pionnier des certifications cyber en France — intervenant principal de l'entretien vidéo
  • (ISC)² Éditeur de CISSP
  • ISACA Éditeur de CISM
  • Hervé Schauer Formateur pionnier FR

Transcription

Transcription automatique de l'entretien, horodatée toutes les cinq minutes. Chaque horodatage ouvre la vidéo au bon moment.

▶ 00:00

Bonjour Pierre, bonjour Jérôme, je suis très content que tu sois avec moi aujourd'hui parce qu'on a un sujet à traiter qui est magnifique et on va parler de tout ça tout à l'heure mais on a aussi une petite histoire que l'on a vécu ensemble, l'histoire de la cyber évidemment, absolument une histoire dans l'histoire, une histoire dans l'histoire de la cyber sécurité, l'histoire de la cyber donc c'est quelque chose que je rappelle à nos auditeurs que j'ai monté pour justement mettre dans le marbre les grands jalons de la cyber sécurité française, c'est un format aujourd'hui qui est plutôt statique sur des stories type pdf qu'on peut retrouver sur linkedin et je pense que le support il pourrait intéresser beaucoup de personnes en webcast et podcast et évidemment j'ai pensé à toi pour le premier et pour commencer très rapidement ne pas faire attendre nos auditeurs je vais te laisser te présenter.

Écoute merci beaucoup d'abord c'est un honneur évidemment à la fois d'être ton invité et en plus de ça dans le nouveau format que tu proposes donc je vais essayer d'être à la hauteur de l'enjeu et de l'événement donc je m'appelle Pierre, Pierre Deves, je suis auditeur, on va s'appliquer un peu donc mon profil général c'est d'être un auditeur, j'ai eu la chance de devenir auditeur il y a de cela de nombreuses années puisque j'ai passé la moitié de la la moitié de la feuille donc je suis au dessus des 5 ans donc je suis plus près de 100 ans que de ma date de naissance donc j'ai eu ce privilège de découvrir finalement l'audit et l'audit IT à travers des expériences d'avant internet, d'avant le téléphone portable etc.

Donc en terme d'histoire voilà on a invité les vieux croutons à expliquer leur expérience alors en deux mots donc mon expérience, une expérience d'auditeur et puis évidemment une expérience de manager dans un contexte d'organisme d'évaluation de la conformité donc ce qu'on appelle un organisme certificateur puisque depuis 2012 et surtout en France depuis 2016 j'ai créé avec deux associés le groupe CertiTrust qui est aujourd'hui centre d'évaluation notamment pour la NSSI donc pour les PACI, les PACS et tous les différents programmes régaliens comme on dit et nous sommes également un organisme d'évaluation de la conformité dans le domaine de la sécurité de la formation, de la continuité d'activité, alors sécurité de la formation qui dit sécurité de la formation dit ISO 27001 bien entendu et c'est dans ce contexte là également qu'on a peut-être quelque chose à expliquer d'un point de vue agiographique ou même historique.

Clairement. Je pense. Et je pense qu'il y a beaucoup de choses à dire donc on se connaît depuis quelques temps maintenant pour pour information c'est que t'as été on se connaît depuis ça fait 17 ans qu'on se connaît ou ça ça remonte très très loin c'est ça c'est pour ça c'est les prémisses là c'était le prologue t'as été mon premier formateur cyber en fait un honneur de plus voilà chéramie et pareillement et donc voilà il y a quand même quelque chose de plus que de parler de l'histoire de la cyber tu vois jérôme on a fait quelque chose de toi on verra si ça sera confirmé effectivement donc ça c'est déjà quelque chose d'exceptionnel aujourd'hui donc un grand parcours moi je le connais un petit peu j'imagine qu'on pourra pas parler de tout parce que juste les anecdotes et d'avoir fait des formations avec toi je me rappelle encore des anecdotes donc c'est incroyable aujourd'hui est-ce que tu pourrais nous parler de l'arrivée des certifications de personnes déjà qu'est-ce que c'est une certification de personnes pour le décrire et l'arrivée des certifications de personnes en france en europe parce que aujourd'hui on passe tous des certifications justement ils ont 27001 très souvent beaucoup de gens de la grc 27005 commence à arriver dans le dans le milieu de la cyber sécurité alors comme toujours en histoire il faut mettre un peu de contexte à permettre d'expliquer évidemment comment les choses se sont cristallisées et finalement ce qui a l'air aujourd'hui d'être absolument normal et parfaitement standardiser industrialiser comme comme comme disent nos amis chefs de projet ça n'était pas le cas évidemment il ya on va dire entre 25 ans et 20 ans d'ici donc l'arrivée de la certification de personnes est en fait une réponse la certification de personnes dans le domaine de la sécurité de l'information il ya eu finalement trois époques première époque ce sont les certifications technologiques qu'on appelle aujourd'hui les certifications éditeurs qui ont existé depuis très très longtemps dans les années 60 dans les années 70 donc au siècle dernier pour nos aimables auditeurs qui ne seraient pas nés avant l'an 2000 donc au siècle dernier 70 et même et même le début des années 80 c'était finalement la compétence technique qui était évaluée et la plupart des ingénieurs des techniciens de l'informatique on appelait à ce moment là la la dsi mais au sens le plus littéral du terme c'est à dire l'infrastructure technique se formait sur les technologies et donc il n'existait à cette époque a priori que des formations éditeurs donc on va pas citer une marque mais grosso modo c'était le c'était le jeu entre la fin des années 80 et la fin des années 90 donc sur une dizaine d'années sont apparues sur le marché des certifications plus générales qui permettaient d'encadrer en fait et non pas de se spécialiser dans un domaine particulier d'une technologie spécifique mais qui permettait finalement d'embrasser de manière peut-être plus holistique les concepts les exigences et les fonctions à remplir en matière de gestion de la sécurité on parlait à ce moment là non pas de la sécurité de l'information c'est arrivé plus tard fin des années 90 début des années 2000 on parlait de sécurité informatique et donc la sécurité informatique était considéré comme une sorte de processus a été considéré comme une sorte de processus et là ce qui était intéressant avant d'expliquer finalement quelles étaient ces certifications c'est d'expliquer aussi d'où ça vient donc quelle est la philosophie finalement sous-jacente assez assez dynamique c'est principalement les modèles japonais et notamment le modèle toyota ce qu'on appelle le kaizen pour ceux qui font de la qualité c'est un sujet qui leur parle stop un modèle qu'on a intégré également dans le six sigma c'est également comment dire un schéma d'application et de gestion de projet c'est en devenir le pdca le plan douche acte des normes internationales modernes donc cette approche qui consistait à dire finalement on transforme une exécution industrielle par étapes en un processus continu dont on analyse les autres les extraits en anglais on dit les output mais les extraits afin de les améliorer d'une manière itérative donc cette logique de roue de la de la qualité la roue de damning qui a été théorisé les années 60 donc c'était déjà assez antérieure a été mise en œuvre finalement dans le domaine industriel et spécifiquement par toyota et quelques quelques grandes firmes qui travaillent dans le secteur de l'automobile et ce modèle en fait a finalement percolé et s'est retrouvé également dans d'autres disciplines dont la sécurité informatique et donc à cette époque là on a commencé à voir émerger des certifications d'ordre général comme les certifications de lisa k qui est un organisme qui une association au départ qui s'est créé à chicago dans les années 90 et qui a commencé à proposer des certifications non pas orientées sur la technique pure mais orientées sur le management de cette technique cisa csm cgit etc etc il y a également une certification particulière qui est apparue en 94 si je ne me trompe alors nos auditeurs nous corrigerons si je me trompe de date mais je pense que c'était aux alentours de 92 ou 94 une certification phare que tout le monde connaît qui est apparu qui s'appelle le csp csp première version qui était en fait une espèce de moyen terme entre la connaissance technique pure ce qu'on retrouve aujourd'hui dans des modules comme le sens par exemple sans institute et l'encadrement le management de la technologie et spécifiquement dans la technologie de la sécurité informatique et donc ces certifications là elles ont ouvert la voie finalement à une manière nouvelle d'envisager la gestion des compétences au-delà des pures techniciens à l'école bleue de voir comment est-ce que les managers les dirigeants des organisations qui ont une orientation et dans les années 90 c'est l'arrivée d'internet donc avec cette avec cette cette cette évidemment conséquence qui est l'interconnexion de plus en plus dense de tous les systèmes d'information cette approche a fini par trouver son chemin et donc dans la fin des années 90 sont apparus les premières normes en sécurité de la formation qui reprenait finalement ce modèle et donc inspiré de l'iso 9000 qui lui-même s'aspirait des méthodes kaizen etc on a créé une première norme la 17 799 donc c'était le comment dire le ministère du commerce britannique qui a mis en place une première norme en sécurité de la formation cette norme étant grosso-modo la grand-mère de toutes les normes dont on parle aujourd'hui puisque c'était la première fois qu'on envisageait la satisfaction des exigences en matière de sécurité à travers non pas la réponse à une problématique technique mais plutôt la réponse à un besoin de sécurité alors toi qui est un grand spécialiste de bios les besoins de sécurité tu connais ça parle énormément je pense à nos auditeurs également et donc 7 7 7 comment dire ces dialectiques là s'est installé progressivement entre les années 99 et grosso-modo les années la moitié de la première décennie des années 2000 puisque elle a mené à la création de la première version de la norme iso 27001 première norme qui est finalement devenue la référence on va dire là la ligne de force la baseline de la sécurité de l'information norme qui a été publiée en première instance en 2005 alors là pour la petite histoire cette norme était publiée évidemment en anglais elle a dû être traduite et c'est là que nous intervenons la petite histoire dans la grande histoire c'est qu'on a aussi eu l'occasion et notamment sous la houlette de matthieu graal qui a magnifiquement géré tout ça matthieu qui a été à l'honneur d'ailleurs dans un de tes dans un de tes podcasts précédents en tout cas dans un de tes formats précédents et donc avec matthieu et plein d'autres personnes bien entendu on a eu l'occasion de traduire la norme en français donc si aujourd'hui vous lisez alors il y a eu des versions successives j'y ai plus j'ai plus collaboré après mais les mots choisis en français ont été longuement et apremant discutés donc j'ai toujours pas répondu à ta question bien entendu donc là le fin du contexte est bien établi donc on se retrouve donc à cette époque donc on va dire entre le début des années 2000 et le début de la deuxième décennie 2010 dans une situation où des organismes alternatifs alizaka et alicey square qui étaient finalement les deux gros organismes de référence en matière d'audit d'une part et ou de sécurité sont apparus des offres de formation d'une part et de certification des compétences orientées sur ces schémas donc évidemment le schéma apparaissant à partir de 2005 on a eu pas mal de propositions un petit peu comme les champignons dans les bois au mois d'octobre de saison à part les champignons et donc les certifications sont apparues certifications qui étaient relativement novatrices pour l'époque puisqu'elle proposait non pas simplement de cocher des cases ou de répondre à des questionnaires sous un format qcm relativement comment dire fermé mais ces certifications qui devaient être finalement obtenues après avoir suivi d'une formation préparatoire des études de cas à un niveau d'interaction beaucoup plus important et donc une plongée finalement des professionnels dans un environnement ou en tout cas des simulations finalement qui leur permettaient en fait de réfléchir non pas à c'est la bonne ou la mauvaise réponse mais quelle est la réponse et donc ce format a persisté pendant plusieurs années et la certification en sécurité de la formation a obtenu de plus en plus de succès alors tu en es à des produits puisque j'ai eu le plaisir de te former en 2008 2009 on était on était à peu près dans cette période là peut-être juste avant le début des années 2010 c'était pas évident c'est à dire que les candidats à ces formations étaient un peu dubitatifs au départ moi je me souviens d'une des premières formations qu'on a fait en france alors je pense que je peux le citer il a pris sa retraite et je le salue s'il nous écoute il a toute mon amitié fred messicka qui était donc le fondateur de l'axe technologie qui est devenu secoya qui est devenu secoya iorque voilà donc le mastodonte d'aujourd'hui était un cabinet conseil à l'époque et fred a été le premier en fait à organiser une formation iso 27001 en france et évidemment à tout seigneur tout honneur rendons grâce à notre chère amie rv shower qui était évidemment lui aussi en première ligne sur ces sujets lui avec alexandre fernandes des taureaux notamment qui ont été évidemment des précurseurs français sur le sujet donc entre 2005 et 2010 une voilà une évolution assez marquée assez rapide et un changement de paradigme par rapport à la compétence la gestion de la compétence on formait donc des managers en grc le sujet grc governance risk and compliance s'est invité en fait aussi à la table des examens des candidats voilà donc pour donner un peu d'explication de contexte la date à retenir je pense c'est 2005 c'est le pivot vraiment plus important la matière et on pourrait dire non que que le début des premières formations sur ces normes de management sont apparu en france en premier où est ce que tu as vu l'effervescence un peu en europe se croiser alors à l'époque à l'époque j'étais encore donc avant avant 2012 j'étais encore en poste je travaillais pour une compagnie d'assurance en trois lettres alors il y en a beaucoup mais la mienne elle commence par à elle finit par à donc je t'ai responsable de l'audit de pour la partie nord europe donc je travaille pas en france à l'époque je travaille dans les pays les pays scandinaves l'allemagne notamment la belgique les pays bas et j'ai constaté en fait que c'était alors on va dire mondial parce que j'avais pas une vue mondiale à l'époque mais pas qu'en france et effectivement aux états unis ces normes avaient moins de succès parce que les américains sont toujours restés sur des normes plus pratiques niste voilà du ci ssp du ci et cetera mais globalement les pays scandinaves ont été très très moteurs à l'époque et la france évidemment n'était pas en reste puisque dès le départ on était impliqués il y a eu un gros gros travail il ya ce qu'on appelle dans le dans le monde iso des comités techniques qui se réunissent évidemment pour préparer les normes et aussi pour échanger par rapport à quel est le contenu de ces normes quels sont les exigences etc etc donc ça vient de se faire encore récemment pour la 27 000 à puisque il ya trois ans elle a été remodifié notamment l'annexe à mais en france il y avait une vraie communauté je veux dire qui était déjà établi on était également dans la construction donc le clusif existait déjà alors je pense qu'il avait changé de nom assez puisque c'était là tu peux m'aider toi tu es où la club 27000 voilà en fait non oui non c'est pas le 27000 mais je pense en tout cas le clusif avait déjà mis en place des méthodes de gestion de risque bien avant marie marie marie il ya eu meurice aussi qui venait du québec qui avait sur le cadavre qui avait déjà des tentations d'intégrer la gestion du risque finalement dans le dispositif de la sécurité de la formation donc ça je me souviens c'était c'était des échanges très intéressants justement entre 98 99 et l'arrivée finalement de 27000 qui a on va dire plié le game comme disent nos jeunes voilà je kiffe de plier le game wesh on va revenir sur un champ lexicale que je connais mieux donc en l'occurrence la manière de la manière de considérer la gestion des risques à l'intérieur de la sécurité de la formation et vice versa c'était finalement le tramplaient vers le bios et en france je pense que la france les acteurs de la cyber ce qu'on appelait pas encore la cyber c'est un terme récent était très très fédéré autour finalement d'une méthode qui soit transposable et cette méthode a trouvé finalement sa concrétisation en 2010 donc je mettrai un deuxième jalon 2005-2007-2001 2010 bios première vie première version a évolué depuis mais là on a vraiment senti qu'il y avait comment dire un angle qui avait une direction qui était donnée et que même si on est dans un écosystème qui est très vaste et très très finalement polymorphe on se retrouve autour de grands sujets et d'ailleurs aujourd'hui on ne s'y trompe pas les personnes qui échangent que je vois ça sur lincoln que je vois ça dans les forums je veux ça dans les salons où je vais on se croise d'ailleurs régulièrement finalement ces dorsales là elle persiste et elle donne une cohérence à la communauté de la sécurité informatique slash de l'information slash cyber cyber sécurité dans le paysage français la france est certainement si pas le pionnier mais en tout cas en europe un des pays qui a été moteur de l'évolution est aujourd'hui encore extrêmement actif d'ailleurs est très très présent notamment dans les transpositions directives elle a nécessité un gros travail déjà au sein de l'inisa et par rapport aux directives européennes aujourd'hui qui traversent nos qui traversent nos champs réglementaires on s'aperçoit que la france a un discours qu'elle porte de manière assez audible et assez assez assez forte donc pour en revenir à la au sujet de la de la certification des personnes cette intégration finalement et cette articulation entre la sécurité de l'information le risque et la conformité c'est vraiment quelque chose qui a évolué depuis les années 2010 j'ai envie de dire qu'on est aujourd'hui la grc de 2010 à 2025 n'était pas la grc précédente qui était plutôt des cas à cocher une check list à faire le sujet a toujours abordé aujourd'hui sous cet angle là combien de fois est ce qu'on ne voit pas des postes en disant des gens moi je ne suis je ne fais pas de la complain sur le papier je veux faire de la vraie compliance active machin c'est très bien qu'on dise ça mais moi je pense qu'on est déjà passé sur ce dans la plupart finalement des terrains d'expérimentation sur lesquels on est nous confrontés en tant qu'organisme certificateur on se rend compte que les audités comme on les appelle les clients ont déjà passé ce cap là et qu'aujourd'hui la conformité n'est plus simplement un passage obligé ou une check list passive à compléter mais plutôt un levier d'amélioration dans une logique voilà justement de pdca ou d'amélioration continue pour le dire en l'air plus général ça c'est très important ça veut dire que c'est vrai que par rapport à ta position tu as de réels indicateurs sur on va dire l'efficience ou plutôt je dirais la proactivité des entreprises dans la cyber sécurité et finalement avant c'était plutôt un constat et comme un coup maintenant on va peut-être pouvoir le voir comme une opportunité puisque les entreprises sont amenés à comprendre ce que c'est une cyber attaque et tout le reste alors très intéressant ça comme on a un peu de temps il faut pas faire trop de slogans donc je vais essayer de développer un peu parce que c'est le tout est toujours dans la subtilité de l'analyse de des choses et donc la conformité reste une obligation et reste un poids et un centre de coût pour les organisations dire le contraire serait un petit peu un petit peu mentir je pense mais néanmoins la manière dont cette discipline est exercée peut permettre à l'entreprise de dégager des possibilités et d'avoir des leviers d'amélioration qui vont lui permettre à côté de cet effort de dégager des moyens et de d'optimiser potentiellement des processus d'améliorer les choses de sorte que donc la conformité en soi je pense que ça reste un mal nécessaire il faut essayer d'être non pas dans le fait de cocher les cases c'est à dire de sortir de l'effectivité et d'essayer de s'inscrire dans l'efficacité voir dans une perspective de rentabilité pour une entreprise dans l'efficience que finalement l'efficience c'est l'efficacité rentable et donc les personnes en charge de ces programmes dans les entreprises pour moi un objectif qui est finalement non pas simplement de satisfaire une exigence mais de voir comment la satisfaire de la manière la plus efficace et la plus efficiente possible et c'est peut-être ça l'aspect de l'évolution de la de la de la grc aujourd'hui c'est d'arriver à rendre le sujet efficient d'amener une exigence de sécurité prenons un exemple simple ça peut être aidé à positionner les choses on peut mettre en place un système de contrôle d'accès dans une organisation la norme ne dit d'ailleurs pas si on se réfère à 27 minutes non ne dit pas comment mettre en place un système de contrôle d'accès dit qu'il en faut un et l'entreprise a donc la possibilité de mettre en place divers systèmes alors on peut mettre en place des systèmes de scan de l'iris ou de gps dans le fondement de chaque personne qui va rentrer on peut mettre en place des barrières des gardes de sécurité avec des casques avec des voilà tout ce que tu en peux imaginer tous les trucs de science fiction possible imaginable qui permettront d'assurer un contrôle d'accès extrêmement efficace mais peut-être que un simple badge ou un registre pour un accès à local technique ou à une une infrastructure qui ne soit pas sensible va permettre de d'adresser le problème sans nécessairement dégager des moyens extrêmement élevés et donc il ya une rentabilité à voir ça veut dire qu'on doit réfléchir en mettant en place cette mesure à au sens qu'on donne aux choses et à ce qu'on veut protéger finalement la gouvernance c'est quelle valeur je donne à quel élément de mon organisation et comment j'adresse finalement cette et c'est actif cette valeur à au bon niveau avec les bons moyens donc l'efficience pour moi c'est ça c'est pas là l'efficacité maximum c'est l'efficacité la plus adapté à la situation dans laquelle on se situe et là très dans une perspective finalement de la chronologie de l'évolution de la grc on s'aperçoit en fait que si on ne prend pas en compte le risque on peut pas faire de la bonne compliance c'est à dire que ce qui compte c'est finalement l'attention managériale le g de grc la gouvernance ensuite c'est l'analyse de l'existence et de la du contexte dans lequel finalement les choses se déroulent où les actifs doivent être protégés où les processus doivent être maîtrisés et puis seulement après on a une manière de d'attester de cela et de tracer finalement la continuation de cet effort gr le c c'est c'est compliance mais c'est aussi continuité c'est un aspect pour moi qui est qui est relativement important et là on a une évolution on a noté dans le temps une évolution assez importante dans la posture que prennent les organisations par rapport à ça dans la posture que prennent les organismes d'accréditation les organismes de certification tous les acteurs finalement de l'écosystème sont en train de se repositionner alors l'arrivée de la cyber en france je suis parti moi je suis comme le petit chien à l'arrière de l'arrivée de la de la notion de cybersécurité en france on va dire grosso modo il n'y a pas une date précise on va dire 2015 2016 on a commencé à parler de ça vraiment et c'est devenu très intense aux alentours de 2017 de 2019 et aujourd'hui bon c'est devenu finalement le on parle plus de sécurité de l'information ou très peu on parle finalement de cybersécurité la cybersécurité peut être faut-il se remettre dans le contexte du mot quand le terme est sorti on parlait de protection des assets digitaux et donc la cybersécurité c'était au départ une sous-discipline de la sécurité de l'information alors le c'est un peu comme quand on dit aujourd'hui un frigidaire pour un frigo ou un bic le terme spécifique a remplacé le terme général et donc aujourd'hui on a dit cybersécurité puis on a fait cyber c'était plus simple peut-être un jour on dira si c'est pas voilà voilà donc il ya une vague ce qu'on appelle le hype sur sur des termes voilà donc la cyber c'est 2005 2025 ça a vécu dix ans je m'attends à ce qu'à un moment donné on trouve un nouveau terme que le cabinet conseil bien avisé va proposer au marché mais il n'en reste pas moins que la cyber aujourd'hui ça reste de la sécurité de l'information d'abord et donc c'est de la grc avec une composante technologique qui a été mieux réintégré parce que finalement c'est un effet de balancier on venait de l'ultra technique fin du 20e siècle avec les formations éditeurs tout ce que j'ai expliqué tout à l'heure il ya eu un mouvement de balancier vers la gouvernance on a sur valorisé quelque part le process etc etc et ici on a l'impression que le balancier est en train de se remettre finalement à l'équilibre entre la vocation technique des systèmes d'information et leur vocation procédurale et donc la cyber pour moi est un peu au jour d'aujourd'hui tente en tout cas d'effectuer cette synthèse entre le digital et le technologique et la partie maîtrise et gouvernance on parle aussi bien de soc de blue team de cyber range dans la même phrase que risque et compliance oui c'était pas du tout le cas avant 2005 et certainement pas avant le début du c'est parler même pas du tout tout à fait il ya le fameux le fameux débat est-ce que j'ai besoin d'être technique pour être un risk manager est-ce que est-ce que le rssi doit aussi être adp o voilà où là on traverse en fait les enjeux politiques et qui ne sont pas spécialement techniques avec des enjeux de sécurité de l'information voilà et qu'est-ce que tu penses maintenant du monde de la certification des personnes dans le sens où c'est vrai qu'il y a énormément d'acteurs qui ont émergé c'est devenu populaire dans le monde entier on a des organismes plus connus d'autres moins connus c'est quoi pour toi le monde de la certification de personnes en 2025 alors c'est un sujet c'est un sujet un peu comment dire difficile à cerner dans son ensemble dans la mesure où aujourd'hui la selon moi en tout cas c'est mon analyse je mes propos n'engagent que moi la certification de personnes devient finalement une commodité on a besoin finalement de qualifier et on a inscrit finalement ça dans une logique qui est une continuation du parcours académique donc la cyber par exemple sur le sujet de la cyber en 2016 il y avait zéro formation cyber nulle part dans aucune université haute école quoi que ce soit aujourd'hui champignons dans les bois suffit de se baisser pour en ramasser une toutes les écoles un peu à peu convenable propose quelque chose il ya ou des cursus ou j'ai des options en tout cas dans les écoles dans les écoles d'agé même politique techniques y'a mis enfin voilà donc quand je dis même politique techniques y'a mis avec tout le respect bien entendu évidemment politique et donc le la qualification des compétences la certification des compétences elle s'inscrit pour moi dans la continuité de ces parcours c'est à dire que les gens les étudiants choisissent des parcours académiques qui les amènent aujourd'hui à des disciplines de la cyber parce que quand on dit je suis personne ne dit je suis formé en cyber cyber c'est beaucoup trop général je me réfère au catalogue des métiers de la cyber de l'inti c'est 62 je pense c'était 62 métiers identifiés en première passe voilà donc la cyber c'est évidemment un bout d'en soi même si c'est une niche mais ça reste une grosse niche et donc la certification de personne ça vient mettre finalement un tampon à un moment un instant T en disant mais finalement vous avez fait un parcours académique ça c'est bien en france est important ça reste important on peut contester mais je veux dire le parcours académique est encore très très pertinent pour la sélection initiale en tout cas des profils juniors après cinq six ans on a besoin de faire une revue juste une évaluation cette certification de personne elle intervient pour dire ok ben voilà on va requalifier les compétences les normes évoluent les enjeux évoluent la technologie évolue tout évolue donc forcément il faut se mettre à se mettre à jour et pour moi la certification de personne est finalement un assez bon moyen c'est un outil qui est relativement pratique pour pouvoir sanctionner une compétence avec une périodicité finalement relativement rapprochée ce qui permet aux entreprises de se rassurer sur la compétence et les aptitudes des personnes qui travaillent alors si on doit l'analyser de point de vue de marché j'ai tendance à penser que on va faire un peu plus de concentration et un peu moins de dispersion il ya eu évolue donc il ya eu explosion de la certification de personne je n'irai même pas jusqu'à dire que les organismes indiens qui vous contactent par mail pour te proposer de payer 100 euros et de recevoir le certificat sans rien faire m'acheter une fausse montre c'est un peu le même principe donc ceux là on les met de côté mais globalement dans le dans le dans le monde et spécifiquement dans le monde occidental sur lequel j'ai beaucoup travaillé à amérique du nord europe il ya eu explosion de l'offre entre 2010 et 2020 après covid il ya eu modification certains acteurs ont disparu parce qu'ils n'ont pas su se transformer on est passé d'un mode très présentiel un mode ultra distanciel notamment dans l'apprentissage et dans les examens également ce qui était avant avant on interdisait aux organismes d'évaluer à distance parce que c'était pas suffisamment fiable aujourd'hui qu'ils voient ici à distance on fait des tas de choses avec une reconnaissance faciale surveillance à distance avec des outils automatisés il ya fait une irruption évidemment dans le domaine de façon de façon extrêmement marquée depuis 2023 donc aujourd'hui on est plutôt dans quelques grands organismes travaillent finalement sur sur ces sujets et proposent globalement une offre intégrée alors parle de cours c'est rare on parle du démit on parle de donc ça c'est pour la formation on parle ensuite de de de de certificateurs comme le sans comme le likey square comme certi trust comme d'autres un donc il ya évidemment encore une offre assez assez variée mais globalement cette certification de personnes est aujourd'hui à mon sens en train de se concentrer de se reconcentrer j'ai l'impression et que le grand public je dirais les professionnels les services achats des grandes entreprises etc cherchent à se rassurer aussi sur la la pérennité finalement de l'offre parce que ça devient un enjeu stratégique pour les entreprises avoir des gens formés au bon niveau et puis même pour le recrutement donc il faut que ça vaille quelque chose donc on peut pas s'appuyer sur voilà c'est plus le far west voilà ça a été le far west donc voilà quand on quand on s'est rencontré la première fois on était encore dans le far west à tout le monde et son chapeau et ses boots et puis on campait au coin du feu aujourd'hui c'est devenu à campus on est quand même quelque chose de plus organisé de plus structurant pour le pour les filières c'est très important aussi parce que ces filières elles sont en tension aujourd'hui des professionnels de la cyber c'est pas facile d'en trouver d'ailleurs on constate je n'accuse personne mais on se fougent des ressources d'une boîte à l'autre moi je vois pas je vois pas on a l'occasion de former des gens sur des programmes régalien on voit passer les noms de certains candidats d'une société depuis le nombre d'années qu'on le fait on a vu des gens qui font le carousel aux images c'est presque ça alors de nouveau j'accuse personne c'est naturel c'est systémique mais on voit là on s'aperçoit que les ressources étant en tension le différenciateur devient utile il y a aussi je pense que c'est un sujet que tu connais également puisque tu as tu as un peu travaillé dans ce domaine de la formation du replacement des personnes la requalification des personnes il ya aujourd'hui des gens qui étaient enfin je sais pas je vais dire fleuriste mais c'est exagéré mais et qui aujourd'hui se lance dans la cyber il ya des gens qui qui qui aujourd'hui font des parcours professionnalisant dans lesquels la certification individuelle a quelque chose à apporter pour sanctionner finalement le le le la formation professionnalisante que ces personnes suivies des niveaux bts jusqu'à des niveaux master cycle 3 etc etc voilà et j'ai une question aussi qui est importante c'est sur les certifications de personne on a toujours une formation avant avant de passer l'examen c'est classique sauf que le monde de la formation il est vraiment en train de changer tu as parlé de l'IA tout à l'heure donc je vais citer évidemment les nouveaux modèles d'IA qui comme dirait Bill Gates pourrait remplacer voir bouleverser le monde de la formation est-ce que si je te parle de certification de personnes et donc les formations qui va avec 2035 tu vois ça comment alors je vais répondre je vais répondre sous forme de blague c'est une IA qui apprend à une autre IA à devenir compétente et qui va certifier les compétences de l'IA voilà puis nous on va regarder tranquillement on va boire un cocktail sur le bord de la de la plage non plus plus sérieusement l'IA est à la fois un sujet et un objet c'est à dire qu'aujourd'hui le sujet de l'IA fait que tout le monde doit s'y intéresser on est prié de s'y intéresser finalement c'est absolument nécessaire dans les métiers en tout cas qui sont les nôtres parce que c'est un vecteur d'accélération et c'est finalement de la compétence augmentée moi je me perçois de cette façon là en tout cas donc l'IA est un outil voilà qui permet d'aller plus vite c'est comme un exosquelette cérébrale je vais plus vite j'utilise des modèles de LLM pour rapidement synthétiser une note de réunion un projet de courrier que je vais travailler c'est ma secrétaire finalement donc aujourd'hui oui il y a un usage de l'IA qui est finalement un accélérateur de productivité au niveau de l'apprentissage au niveau de la compétence comment mesurer la compétence si tout le monde se met évidemment à ne travailler qu'avec l'IA et que l'IA apporte une espèce de suprématie de contenu exactement on est déjà en train on est déjà en train de le constater c'est qu'aujourd'hui de plus en plus de contenus sont des contenus autoproduits produit automatiquement plutôt par des modèles IA on apprend à les reconnaître alors sur linkedin quand on fait attention on s'aperçoit qu'il ya des gens qui sont devenus des press boutons finalement et qui produisent du contenu à la chaîne le problème c'est que ce contenu sert à manger au modèle d'IA suivant donc on est en train finalement alors je n'aime pas de dire ça et je vais le dire d'une façon polie et non pas vulgaire mais c'est un peu comme un verre de terre qui finit par manger sa propre déjection et donc à un moment donné quels sont les nutriments restants si je reste dans la métaphore biologique quels sont les nutriments restants à partir du moment où les IA modernes et chaque nouveau modèle d'IA va s'inspirer de contenus dont la majorité à terme seront des contenus qui ont été produits par des modèles d'IA précédents j'ai l'impression qu'on est dans un modèle de régression intellectuelle plutôt que de progression intellectuelle donc sur ce plan là en tant qu'IA en tant qu'objet là je pense qu'il y a des choses à réfléchir et par rapport à l'analyse des compétences j'ai une anecdote que je peux que je peux expliquer d'ailleurs par rapport à ça des personnes de mon organisation notamment des auditeurs ont préparé leurs examens avec des modèles avec des modèles IA et certains ont raté pas grave de rater on peut repasser l'examen etc etc et donc en préparant parce que parce qu'en fait ils ont ils ont ils ont quelque part mal appréhendé la problématique quand on leur demande de résoudre une étude de cas l'IA va proposer une solution générique elle va utiliser les éléments qui sont à sa disposition dans sa mémoire dans son système expert et elle n'a pas une connaissance à dire suffisamment large ou suffisamment holistique de tous les cas de figure et de tout ce qu'un auditeur a pu rencontrer et les auditeurs qui ont échoué en proposant finalement des réponses un peu toutes faites un peu stéréotypées ben ils auraient réfléchi deux secondes ils ont l'expérience je veux dire que ça aurait été beaucoup plus simple finalement alors ça demande un plus petit un plus gros effort mais ça aurait été plus simple finalement de faire appel à son expérience expérience qui n'est pas aujourd'hui suffisamment intégré dans les modèles même si on peut créer des systèmes experts d'audit etc ça existe on y travaille aussi de côté mais moi je pense que c'est à la fois bien et mal et il faut mettre en place à mon sens dans les organisations je dis pas que ça doit être général je ne plaide pas pour encore des réglementations particulières il ya déjà l'IA acte ça me semble très suffisant pour pour démarrer mais ce qui me semble absolument nécessaire au niveau des organisations c'est que elle puisse être comment dire qu'elle puisse arbitrer quel est le bon usage de l'IA quel est l'usage à éviter et comment surtout ne pas alimenter sa propre finalement son propre contenu parce que si un écart ou une mauvaise interprétation initiale on va reproduire l'erreur on va amplifier l'erreur l'informatique a toujours été un amplificateur d'erreur c'est à dire que quand on dit je sais plus qui disait ça je pense c'était le directeur du MIT qui disait informatiser quelque chose et vous allez vous allez fabriquer de la merde en série en fait et donc c'est ça l'excusez moi d'avoir dit merde mais le principe c'est ça c'est de se dire finalement dès lors que je digitalise dès lors que j'informatise dès lors que je procéduralise d'une manière automatisée quelque chose je dois m'assurer que c'est bien que c'est bien pensé au départ parce que si c'est mal orienté je vais très rapidement me retrouver en dehors finalement de l'exigence ou du résultat attendu et en lien je pense que c'est aussi très très important ça rend pas forcément compte parce que c'est des petites itérations on pose des questions on fait des promptes on se rend pas bien compte que ça dérive mais à un moment donné si vous mettez tous les collaborateurs d'une organisation ensemble et tout le contenu accumulé et qu'on mélange tout ça vous allez mettre en fait des données de gens qui ont posé des mauvaises questions ou qui ont eu un mauvais raisonnement remélangé à part égale avec les raisonnements de gens qui réfléchissaient correctement et donc on va médiocriser quelque part les systèmes experts alors on peut considérer que dans un certain nombre de circonstances on vit dans une médiocratie je vais pas faire de politique mais mais mais sur la question de la connaissance pour moi c'est un enjeu majeur parce qu'il faut pas qu'on se rende imbécile et que surtout le niveau de compétence attendu ne baisse pas à l'aune finalement de ces systèmes de ces systèmes d'IA donc on ne descend pas l'exigence quelque part de réflexion et de réalisation moi j'ai rencontré des gens extrêmement compétents dans leur domaine sont des gens qui aujourd'hui pourraient à la limite rater des tests préparés par des IA incroyable ce qui est quand même paradoxal j'ai bien aimé ta métaphore de l'exosquelette cérébrale et je pense que oui on est vraiment aujourd'hui nous qui soit même d'utiliser beaucoup l'intelligence artificielle on voit très bien que la médiocratie de l'IA ce cibère ya un peu pourri il existe voilà je sais que mon toi le chemin est tout droit certi groupe aujourd'hui peut-être aussi alors ben certi trust a rejoint certi groupe puisqu'on a décidé d'augmenter finalement nos capacités sur le plan sur le plan européen donc depuis juin dernier on a le plaisir évidemment de rejoindre la holding certi groupe donc évidemment l'aventure continue certi trust et ses sociétés sœurs que sont info certe qui est spécialisé en antifraude et notamment le logiciel de caisse pour la fraude à la TVA et euro compliance qui est un grand spécialiste de la de l'anticorruption certi trust apporte finalement à ses entités sœurs aujourd'hui des compétences supplémentaires en cibère et une ambition européenne très très affichée vous allez bientôt nous voir en grande bretagne en allemagne en espagne voilà l'histoire continue on y travaille et avec plaisir et effectivement l'histoire ne s'arrête jamais on a fait un petit cliché aujourd'hui on a fait on a fait une petite pause et je te remercie pour ça vraiment j'ai réellement apprécié d'être d'être ton invité aujourd'hui dans cette première version premier du nouveau format et donc voilà je me réjouis de voir le résultat et je remercie également nos auditeurs d'avoir regardé ce podcast et je vous dis à très bientôt merci jérôme merci pierre si beaucoup

← Tous les épisodes · Frise interactive