Mission Lead DevSecOps · grands comptes · disponible à partir de novembre 2026.
$ lockshift audit --framework owasp-cicd

Lead DevSecOps en mission chez grands comptes. Audit de maturité CI/CD et formation des équipes en complément. +10 ans d'expérience terrain, des livrables concrets. Prochaine disponibilité : novembre 2026.

~/audit/cicd-scan
Running 74-control grid · OWASP CI/CD Top 10...
Pipeline: GitLab CI Registry: Harbor
IaC: Terraform Scanner: Checkov
CICD-SEC-1 Flow ControlPass
CICD-SEC-2 Identity & AccessPass
CICD-SEC-3 Dependency ChainMedium
CICD-SEC-7 Insecure ConfigCritical
Maturité: A (87/100)
→ report: ./audit-report.pdf
SCROLL
Référentiels utilisés en audit
OWASP CI/CD Top 10 · SLSA · OpenGitOps · 12-Factor · NIS2 · DORA · ANSSI
0+
ans d'expérience
DevSecOps & Cyber
0
contrôles évalués
grille OWASP CI/CD Top 10
0j
audit forfaitaire
restitution au jour 10
3
secteurs couverts
industrie · public · ETI
Offres

Mission · Audit · Formation.

Trois portes d'entrée vers une sécurité CI/CD pragmatique. Diagnostic chiffré, intégration sur vos outils, montée en compétence des équipes. Tarifs cadrés ensemble en 30 minutes, selon périmètre.

Mission Lead DevSecOps

Intégration à vos équipes chez grands comptes. Pilotage practice CI/CD, hardening des pipelines, mise en conformité. Intervention en direct ou via ESN.

GitLab CI Kubernetes Vault NIS2 DORA
Direct ou ESNTJM sur demande

Formation intra-entreprise

Essentials (2j) ou Advanced (3j). Labs DevSecOps, scénarios d'attaque sur pipeline, intégration à votre outillage. Attestation de formation en fin de session.

Intra Labs Attestation
2 ou 3 joursdevis sur demande
Méthode

Audit forfaitaire 10 jours.

Une démarche cadencée, des livrables datés, un plan de remédiation actionnable dès la restitution au jour 10. Adaptable selon complexité du SI.

01
Jours 1–2
Cadrage

Périmètre, parties prenantes, accès pipelines & registries, kick-off avec les leads Dev/Ops/Sec.

→ Note de cadrage
02
Jours 3–7
Audit terrain

Revue CI/CD, IaC, secrets, registries, RBAC. Interviews équipes, observation des workflows réels.

→ Inventaire technique
03
Jours 8–9
Analyse

Scoring des 74 contrôles, mappés sur l'OWASP CI/CD Top 10. Priorisation impact × effort. Quick wins identifiés.

→ Matrice de risques
04
Jour 10
Restitution

Rapport exécutif PDF, plan de remédiation 90 jours, atelier transfert avec les équipes.

→ Rapport + roadmap 90j
Profil

LionelGairoard

DevSecOps, +10 ans. Du pilotage de practice au conseil opérationnel, de l'audit CI/CD à la formation d'équipes. Industrie, secteur public, ETI.

Approche pragmatique : pas de rapport tiroir, des livrables qu'on peut commiter. Intervenant en conférences tech et ateliers DevSecOps. Basé à Marseille, interventions France entière et remote.

2015–2018
Ingénieur DevOps / Sécurité
CI/CD, gestion des vulnérabilités, automatisation
2018–2022
Consultant Senior DevSecOps
Grands comptes, audit de maturité, cloud security
2022–2026
Practice Leader DevSecOps
Création de practice, missions grands comptes, avant-ventes DSI/RSSI
2026+
Fondateur lockshift
Conseil indépendant, audit de maturité, formation

Disponibilité

Mission · novembre 2026
Démarrage à partir de nov. 2026
Audit & formation
Cadrage possible dès maintenant
Formatfreelance · direct ou ESN
LocalisationMarseille · France · remote
Engagementselon périmètre

Stack & expérience

SAST / DAST / SCA CI/CD Security Kubernetes OpenShift Tekton Terraform / IaC AWS NIS2 · DORA SLSA Threat Modeling Policy-as-Code Secret Mgmt Docker Security OWASP

Secteurs

Industrie
CI/CD multi-équipes
Secteur public
Cloud & conformité
ETI & grands groupes
Industrialisation CI/CD
Auto-évaluation

Évaluez votre maturité
CI/CD Security.

6 questions · 45 secondes · Scoring basé sur le framework OWASP Top 10 CI/CD Security Risks.

LOCKSHIFT SCANNER
$ lockshift scan --quick --framework owasp-cicd
Awaiting input...
FAQ

Questions fréquentes.

Tout ce qui revient en avant-vente, documenté ici pour aller plus vite ensemble.

Quel délai avant le démarrage ? +

Je suis engagé jusqu'à fin octobre 2026 (préavis inclus). Prochaine disponibilité : novembre 2026 pour une nouvelle mission.

Un audit forfaitaire peut être cadré et contractualisé dès maintenant, pour un J1 sur cette même fenêtre : comptez 2 à 4 semaines entre la signature et le J1 (accès techniques, planning des interviews).

NDA, RGPD, manipulation de données ? +

NDA mutuel signé systématiquement avant tout échange technique. Aucune donnée prod n'est extraite : l'audit travaille sur configurations, métadonnées, logs CI/CD et entretiens. Conservation des artefacts d'audit limitée à la durée de la mission + 90 jours pour la garantie de support, puis destruction sur demande.

Que contient exactement le rapport d'audit ? +

Un livrable exécutif PDF (15–25 pages selon périmètre) : synthèse score A→E par domaine OWASP, matrice de risques impact×effort, plan de remédiation 90 jours, quick wins exécutables immédiatement. Atelier de transfert avec les équipes Dev/Ops/Sec inclus.

Travaillez-vous via ESN ou en direct ? +

Les deux. Direct via SASU LOCKSHIFT pour les audits et les formations. Via ESN ou cabinet de conseil pour les missions chez grands comptes qui imposent un cadre achats référencé. Le choix dépend de votre process fournisseur, pas du mien.

Et après l'audit ? +

Trois options : (1) vous déroulez la roadmap en interne, je reste joignable 90 jours pour les questions de détail (inclus). (2) Accompagnement ponctuel sur les chantiers les plus complexes (TJM). (3) Mission longue embarquée pour piloter la transformation, avec le rapport déjà en main.

Quelles stacks couvrez-vous ? +

GitLab CI, GitHub Actions, Jenkins, Tekton, Argo CD. Kubernetes & OpenShift (EKS, on-prem). Terraform, Helm. Vault, Cosign, SLSA. Harbor, ECR. Falco, eBPF. Cloud AWS.

Pour une stack très spécifique, on en parle en cadrage.

Prêt à sécuriser
vos pipelines ?

30 minutes pour cadrer le périmètre et confirmer la pertinence. Contact direct, sans intermédiaire.

$ contact@lockshift.fr
Disponibilité Novembre 2026 · réponse sous 24h