Profil
Expert en continuité d’activité, reprise après sinistre (BCP/DR), gouvernance, risque et conformité (GRC) avec plus de 27 ans d’expérience. Il pilote le cycle de vie des tests BCP/DR, la gouvernance de sécurité, la gestion des risques et la conformité réglementaire (ISO 27001, ISO 22301, ISO 27005, NIS2, DORA, GDPR, CSSF) dans de grandes organisations et des environnements d’infrastructures critiques. Double expertise — gouvernance stratégique et ingénierie technique (cloud, IAM/PKI/SSO, SOC/SIEM) — pour superviser et challenger prestataires comme équipes internes. Fondateur d’XpandIT.be ; régulièrement sollicité pour suppléer la fonction CISO, y compris en CISO intérimaire et en « CISO-as-a-Service ».
Expérience professionnelle
Business Continuity & Disaster Recovery Testing Manager
Juil. 2026 – présent
BNP Paribas Fortis — Bruxelles, Belgique · Hybride
Assurer la résilience de la banque quand cela compte vraiment. Pilotage du cycle de vie bout-en-bout des tests BCP/DR sur les entités belges de BNP Paribas Fortis, en reliant la stratégie Groupe à la réalité opérationnelle locale.
- Alignement Groupe → local — réception des cadres Business Continuity & Disaster Recovery du siège de Paris et traduction en plans actionnables adaptés au contexte opérationnel, réglementaire et technique de chaque entité belge.
- Orchestration des tests — conception, planification et pilotage d’exercices BCP/DR : simulations tabletop, tests de bascule (failover) et scénarios de reprise à grande échelle.
- Challenge constructif — remise en question des hypothèses de continuité, des capacités de reprise (RTO/RPO) et de la préparation aux tests des équipes métier et IT — car un plan non testé n’est qu’une hypothèse.
- Décisions de reprise après incident — détermination des priorités de redémarrage et du séquencement de reprise, en équilibrant criticité métier, dépendances et exposition au risque.
- Résilience réglementaire — contribution à la conformité aux exigences de résilience opérationnelle (DORA, attentes NBB/ECB) via des tests fondés sur des preuves et l’amélioration continue.
- Coordination multi-entités — pivot entre le HQ Groupe, les entités belges, les opérations IT et les lignes métier pour ancrer une véritable culture de la résilience.
Founder & Principal Cybersecurity Consultant
Févr. 2026 – présent
XpandIT.be — Liège, Belgique · Freelance / Hybride
- CyberMurmureur ; pilotage d’implémentation NIS2 / CyFun / DORA ; audits ISO 27001 ; sensibilisation cybersécurité.
GRC Engineer and CISO deputy
Sept. 2025 – juin 2026
iHub (Deep), filiale de Post.lu — Kayl, Luxembourg · Sur site
- Pilotage de l’identification, de l’analyse et du suivi du risque IT dans un environnement financier multi-entités régulé.
- Évaluations de risques techniques et revues de sécurité cloud (architecture et flux de données selon OWASP Risk Rating et ISO 27005).
- Cycle complet d’audits réglementaires : ISO 27001:2022, ISO 22301, DORA et circulaires CSSF, y compris risque tiers / fournisseurs.
- Amélioration continue des processus de gestion des risques ; coordination d’initiatives de sensibilisation transverses.
- Adjoint / backup CISO : continuité de la fonction et représentation de la sécurité de l’information en l’absence du CISO.
Local GRC Ops Expert — CISO-as-a-Service pour entités locales
Mars 2022 – sept. 2025
AXA Group Operations — Bruxelles, Belgique · Hybride
- Point de contact principal pour NIS2, ISO 27001, ISO 22301 et DORA auprès des entités locales ; liaison avec CISOs et Security Leaders.
- Propriétaire des tableaux de bord risque pour les programmes NIS2, ISO 27001, ISO 22301 et DORA.
- Animation des forums risk champions et production des livrables de conformité ; diffusion des exigences et de la culture risque.
- Migration du cadre de risque de NIS/OWASP vers NIS2/CyFun ; tableaux de bord KPI/KGI/KRI pour le reporting direction.
- Évaluations d’impact risques / vulnérabilités / menaces ; conseil en remédiation, durcissement et contrôles supply chain.
- Contact pour revues de sécurité tiers et évaluations de risque chaîne d’approvisionnement.
- Déploiement groupe de Qualys (gestion des vulnérabilités) sur les entités AXA locales ; intégration SOC.
- Cycle de vie des use-cases SOC : logique de détection, seuils d’alerte, collaboration avec les analystes.
- Couverture « CISO-as-a-Service » pour entités sans leadership sécurité dédié (Yuzzu, Ardenne Prévoyante, AXA IM).
Cyber Security Instructor
Nov. 2023 – févr. 2024
IFAPME — Belgique · Freelance
- Bootcamp cybersécurité pratique pour étudiants ULG : évaluations de vulnérabilités, tests d’intrusion, sécurité cloud, automatisation Bash/Python.
External Security Project Manager
Oct. 2017 – févr. 2022
bpost — Belgique · Freelance / Hybride
- Pilotage de projets sécurité et conformité : évaluation des risques, budgétisation, coordination d’équipes pluridisciplinaires.
- Mise en place de cadres de sécurité et de roadmaps d’audit internes / tiers ; intégration de pratiques DevSecOps.
- Suppléance du CISO auprès du top management : tableaux de bord risque et reporting.
DB Migration Consultant
Janv. 2021 – août 2021
Cabinets médicaux — Saint-Vith, Belgique · Freelance
- Tuning de scripts Python de migration ; migration de bases de données (Python, Monarch RMOD, PowerShell, AD, Windows Servers).
Freelance Embedded System Engineer / ETCS Compliance
Sept. 2015 – oct. 2017
SNCB — Belgique · Sur site
- Systèmes Java embarqués sur trains Siemens AM08 pour conformité ETCS — signalisation ferroviaire critique (SIL), protocoles de communication sécurisés.
Consultant Cybersecurity & Process IoT/SCADA
Janv. 2007 – août 2015
Beryllium Erbium Brewery & clients industriels — Belgique, Brésil, USA · Freelance
- Évaluations de risques et revues d’architecture pour l’automatisation industrielle (IEC 62443) ; SCADA et protocoles industriels (automates Siemens/Rockwell). Missions notamment Egisa / USP (São Paulo), Bodebrown, Dama Bier, Crafted at the Port (Los Angeles).
Cyber Security Engineer
Oct. 2002 – mars 2005
Proximus — Bruxelles, Belgique
- Pilotage sécurisé de projets ; conception d’une solution de load-balancing datacenters Bruxelles–Gand (Cisco CSS).
- Administration Checkpoint Firewall (Nokia) ; LDAP SunOne Directory (réplication, sauvegardes automatisées) ; Perl/Python ; contacts FCCU.
IT Manager
Déc. 2001 – oct. 2002
mediafiles — Louvain-la-Neuve, Belgique
- Direction IT : croissance de 5 à 25 personnes ; VPN/firewall Netgear, serveurs Windows/Linux, OpenSQL.
Cyber Security Engineer
Sept. 1999 – déc. 2001
European Space Agency (ESA) — Noordwijk, Pays-Bas · Freelance
- Sécurisation de l’uplink de données Galileo (QNX/C) — recruté après identification autonome d’une vulnérabilité GNSS critique. Habilitation NATO Secret.
Certifications & formations — récapitulatif thématique
Recensement dédupliqué des licences et certifications LinkedIn, regroupées par thème. Les parcours Skillsoft / LinkedIn Learning multi-modules sont résumés en une ligne de cycle.
Intelligence artificielle & agents
Parcours Anthropic Claude, MCP, Gemini, prompt engineering et cloud AI (Bedrock, Vertex).
Plusieurs certificats Anthropic d’avril 2026 font partie du même cycle AI Fluency / Claude.
| Formation | Organisme | Date |
| Claude Code in Action | Anthropic | mars 2026 |
| Claude 101 / Claude Code 101 | Anthropic | mars–avr. 2026 |
| Building with the Claude API | Anthropic | avr. 2026 |
| Introduction + Advanced Topics — Model Context Protocol (MCP) | Anthropic | avr. 2026 |
| Claude in Amazon Bedrock / Claude with Vertex AI | Anthropic | avr. 2026 |
| AI Fluency Framework (foundations, educators, students, nonprofits, teaching) | Anthropic | avr. 2026 |
| AI Capabilities and Limitations | Anthropic | avr. 2026 |
| Les prompts engineering avancés | LinkedIn Learning | août 2025 |
| Développer des applications avec Google Gemini | LinkedIn Learning | août 2025 |
Gouvernance & normes
ISO 27001 Lead Implementer, contrôles Annex A, et référentiels de conformité.
| Formation | Organisme | Date | Expire |
| ISO 27001 Certified Lead Implementer — I27001LI | Certiprof | juin 2026 | juin 2029 |
| ISO 27001:2022-Compliant Cybersecurity: The Annex A Controls | LinkedIn Learning | juil. 2025 | — |
Audit & GRC
Modules CISA, CRISC et bonnes pratiques d’audit / risque.
Six modules CISA 2019 Skillsoft regroupés en un parcours (avril 2025).
| Formation | Organisme | Date |
| Parcours CISA 2019 — modules Skillsoft (Digital Evidence, PKI & Data Protection, Performance & Management, IAM & Data Classification, Data Privacy & Risk, IT Management Frameworks) | Skillsoft | avr. 2025 |
| CRISC 2023: Network Security | Skillsoft | déc. 2024 |
| Cybersecurity Outsourcing: Vendor Selection and Management | LinkedIn Learning | juil. 2024 |
Continuité & résilience
Résilience opérationnelle et coping face aux sinistres.
| Formation | Organisme | Date |
| Resilience911: Resilience — The Art of coping with disaster | Université Ben Gourion du Néguev | avr. 2026 |
| CompTIA Cybersecurity Analyst+: Business Continuity | Skillsoft | oct. 2023 |
Cybersécurité offensive / CEH / web & wireless
Parcours CEH v12, CySA+, (ISC)² CC, OWASP et modules associés.
Parcours CEH v12 : ~30 modules Skillsoft (déc. 2024 – janv. 2025), dédupliqués. CySA+ : série complète oct.–déc. 2023.
| Formation | Organisme | Date |
| Parcours CEH v12 — modules Skillsoft (recon, scanning, enumeration, malware, sniffing, web app, SQL injection, wireless, DoS…) | Skillsoft | déc. 2024 – janv. 2025 |
| OWASP Top 10: Securing Web Applications + SQL Injection Testing (sqlmap) | Skillsoft | déc. 2024 |
| Parcours CompTIA CySA+ — modules Skillsoft (threat intel, crypto, firewalls, malware, hardening, forensics…) | Skillsoft | oct.–déc. 2023 |
| Certifié en cybersécurité (CC) — modules Skillsoft | Skillsoft | nov. 2024 – févr. 2025 |
| Principes / Méthodologies DevSecOps | Skillsoft | oct.–nov. 2024 |
| La sécurité informatique et cybersécurité : Niveau avancé | LinkedIn Learning | août 2021 |
| Mieux gérer les incidents de cybersécurité au travail | LinkedIn Learning | août 2021 |
| Check Point Certified Expert (CCSE) / CCNA / CCSOC | Dimension Data | 2003 |
| OPSEC | DCSA | févr. 2021 |
Cloud & identité
Azure Entra ID, Docker, Azure Fundamentals, Active Directory, Splunk.
| Formation | Organisme | Date |
| Azure : Configurer et gérer Microsoft Entra ID | LinkedIn Learning | juil. 2025 |
| L'essentiel de Docker | LinkedIn Learning | juil. 2025 |
| Microsoft Azure Fundamentals: Cloud Computing | Skillsoft | déc. 2023 |
| Active Directory | Skillsoft | déc. 2024 |
| CompTIA Security+: Virtualization, Cloud Computing & Cloud Cybersecurity | Skillsoft | oct. 2023 |
| Splunk Fundamentals 1 | Splunk | févr. 2021 |
| Sun One Directory Server — Analysis & Planning L5 | Sun Microsystems | mars 2003 |
| SharePoint Server 2019 : L'administration | LinkedIn Learning | août 2021 |
| Linux : L'architecture système / L'essentiel de Python 3 | LinkedIn Learning | 2021 |
| Les fondements de l'IoT | LinkedIn Learning | août 2021 |
Gestion de projet & Agile
PRINCE2, Agile, Kanban, ITIL, change management, Six Sigma.
Parcours PRINCE2 et Agile : modules Skillsoft regroupés (mars–avr. 2025).
| Formation | Organisme | Date |
| KBPC | Kanban Foundation International Certification | Kanban Foundation International | mai 2026 |
| Parcours PRINCE2® 2017 — modules Skillsoft (présentation, adoption, planification & risques, contrôle & clôture, qualité, initialisation) | Skillsoft | mars–avr. 2025 |
| Parcours Agile — modules Skillsoft (principes, planification, suivi, parties prenantes, concepts d’examen) | Skillsoft | avr. 2025 |
| ITIL® 4 Foundation — concepts clés + First Look | Skillsoft / LinkedIn | nov. 2024 – mars 2025 |
| Six Sigma : La Ceinture verte + Lean Six Sigma avec Python | LinkedIn Learning | juil. 2025 |
| Change management — Conduire le changement, Decision Analysis, CompTIA Project+/A+, SSCP Asset & Change | LinkedIn / Skillsoft | juil. 2025 |
| Project Management — Basics and Intermediate | AXA | sept. 2023 |
| Technical Program Management: Solving Complex Problems | Skillsoft | déc. 2024 |
Forensics / info sec académique
Formations universitaires et parcours sécurité de l’information.
| Formation | Organisme | Date |
| Unlocking Information Security II: An Internet Perspective | Tel Aviv University | avr. 2026 |
| Computer Forensics (edx) | Rochester Institute of Technology | 2020–2021 |
| CompTIA A+ / Project+ modules (info mgmt, change, mobile OS security) | Skillsoft | 2024–2025 |
Leadership / soft skills
Management, éthique et inclusion.
| Formation | Organisme | Date |
| Être un manager efficace dans la tourmente | Skillsoft | août 2025 |
| Military Healthcare Ethics | King's College London | mai 2026 |
| Fighting Gender Bias at Work | LinkedIn Learning | juin 2024 |
| Développer son réseau professionnel à distance | LinkedIn Learning | janv. 2025 |