Formations intra-entreprise en cybersécurité
Faites passer vos équipes de la connaissance à l'action
Sécurité de l'IA et des agents, DevSecOps, AppSec, Kubernetes ou Cloud : construisons une formation ancrée dans votre stack, vos risques et vos décisions quotidiennes.
Premier échange sans engagement pour cadrer le public, le niveau et le résultat attendu.
Le point de départ
Une formation utile répond à un problème précis
Le programme est construit autour de ce que vos équipes doivent mieux décider, détecter ou mettre en œuvre après la session.
« Nos développeurs utilisent déjà l'IA »
Ils doivent comprendre prompt injection, agents, MCP, fuite de données, identité et garde-fous sans ralentir tous les usages.
« Nos outils DevSecOps produisent trop de bruit »
L'enjeu n'est plus d'ajouter un scanner, mais de placer les bons contrôles, prioriser et organiser la remédiation.
« La sécurité arrive trop tard dans les projets »
Architectes et développeurs ont besoin de réflexes AppSec concrets pour concevoir, coder et tester plus tôt.
« Le Cloud ou Kubernetes agrandit notre surface »
Vos équipes doivent relier identité, configuration, supply chain, observabilité et runtime dans un même modèle de risque.
Quatre parcours principaux
Choisissez un objectif, pas une liste de slides
Chaque parcours est adapté au niveau des participants, à vos technologies et au temps disponible.
Sécuriser les applications IA, LLM et agentiques
Pour les équipes qui conçoivent, intègrent ou gouvernent des systèmes capables d'accéder aux données et d'agir via des outils.
- cartographier les nouvelles frontières de confiance ;
- tester prompt injection, RAG, mémoire, outils et sorties ;
- encadrer MCP, agents, identités et privilèges ;
- définir des garde-fous vérifiables en production.
Modules possibles : OWASP LLM, OWASP Agentic AI, MCP, A2A, MAESTRO, red teaming IA.
Construire ce parcoursIntégrer la sécurité dans le cycle de développement
Pour passer d'une accumulation d'outils à un pipeline où chaque contrôle a un objectif, un propriétaire et une réponse attendue.
- positionner SAST, DAST, SCA et secret scanning ;
- prioriser les vulnérabilités exploitables ;
- sécuriser CI/CD, dépendances, SBOM et provenance ;
- organiser exceptions, preuves et remédiation.
Modules possibles : DevSecOps pratique, supply chain, SLSA, SBOM, gestion continue des vulnérabilités.
Construire ce parcoursConcevoir et développer des applications plus sûres
Pour donner aux développeurs et architectes des réflexes de sécurité applicative directement utilisables dans leurs revues et leur code.
- raisonner avec les risques OWASP et les cas d'abus ;
- protéger authentification, sessions, données et API ;
- prévenir injections et erreurs de contrôle d'accès ;
- transformer les constats en corrections testables.
Modules possibles : Web, API REST/GraphQL, OAuth2/JWT, Secure SDLC, Python, C et C++.
Construire ce parcoursSécuriser le Cloud, les conteneurs et Kubernetes
Pour relier architecture, configuration, identités et détection dans des environnements distribués où la responsabilité est partagée.
- réduire les privilèges IAM et RBAC ;
- durcir images, workloads, secrets et réseau ;
- contrôler les déploiements avec la Policy-as-Code ;
- auditer et détecter les comportements à risque.
Modules possibles : AWS, Azure, GCP, Kubernetes, Trivy, Falco, Kyverno, OPA et Zero Trust.
Construire ce parcoursAutres modules disponibles
- Fondamentaux de la cybersécurité
- ISO 27001, NIST et CIS Controls
- Rapid Security Assessments
- Gestion des vulnérabilités
- Programmation sécurisée Python
- Programmation sécurisée C/C++
- Bingo de la sécurité du développement
Formats
Le bon niveau de profondeur pour le bon public
Session de sensibilisation
Créer un langage commun, comprendre les scénarios de risque et clarifier les décisions attendues.
Pour : directions, produits, architectes, équipes mixtes.
Atelier pratique
Alterner apports ciblés, démonstrations, exercices et débriefing sur un périmètre technique précis.
Pour : développeurs, DevOps, SRE et équipes sécurité.
Parcours sur mesure
Faire progresser une équipe sur plusieurs étapes avec des cas fil rouge et des livrables réutilisables.
Pour : transformations DevSecOps, Cloud ou IA à l'échelle.
Avant
Un cadrage utile
Public, niveau, technologies, incidents déjà rencontrés et résultats attendus.
Pendant
De la pratique
Cas concrets, exercices, outils et échanges sur les arbitrages de vos équipes.
Après
Des supports réutilisables
Ressources, checklists et priorités pour prolonger la formation dans les projets.
Méthode
Du besoin à une formation qui change les pratiques
-
1
Cadrer
Nous identifions le public, le contexte technique et le comportement que la formation doit faire évoluer.
-
2
Proposer
Vous recevez un périmètre lisible : objectifs, programme, format, prérequis et modalités.
-
3
Adapter
Les exemples et exercices sont rapprochés de votre stack, de vos risques et du niveau réel du groupe.
-
4
Ancrer
La session se termine par des ressources et des actions que les participants peuvent reprendre dans leurs projets.
Le formateur
Sébastien Gioria
Architecte cybersécurité IA, praticien AppSec et DevSecOps
J'enseigne les sujets que je pratique et documente : sécurité des applications, référentiels OWASP, pipelines DevSecOps, Cloud, Kubernetes, LLM et systèmes agentiques.
Mes interventions publiques sont documentées depuis 2009, des meetups OWASP aux conférences consacrées à la supply chain et à la sécurité de l'IA.
Voir les conférences et interventionsQuestions fréquentes
Avant de prendre contact
Les formations sont-elles adaptées à notre stack ?
Oui. Le cadrage sert précisément à sélectionner les technologies, scénarios et exercices utiles à vos équipes, plutôt qu'à dérouler un programme générique.
Peut-on mélanger profils techniques et non techniques ?
Oui, à condition d'adapter l'objectif. Une sensibilisation peut réunir plusieurs métiers ; un atelier hands-on gagne à conserver un niveau technique homogène.
Les sessions sont-elles possibles à distance et sur site ?
Les deux formats sont possibles. Le choix dépend du nombre de participants, des exercices prévus et de vos contraintes d'organisation.
Comment obtenir un programme et un tarif ?
Après un premier échange, je prépare une proposition correspondant au sujet, au format, au nombre de participants et au niveau de personnalisation.
Nous ne savons pas encore quelle formation choisir.
C'est fréquent. Décrivez le problème rencontré, les personnes concernées et ce que vous voudriez qu'elles sachent faire ensuite : nous construirons le bon point de départ.
Parlons de votre besoin
Quel comportement voulez-vous faire évoluer dans votre équipe ?
Donnez-moi le sujet, le public concerné et votre échéance. Je vous aiderai à transformer ce besoin en objectif pédagogique concret.
Vous préférez LinkedIn ? Écrivez-moi directement.