Blog

Notes de terrain, des Security Operations à la salle d’audit.

Des notes sur NIS2, ISO 27001, la notification d’incident et le risque fournisseurs. Écrites par celles et ceux qui font tourner la plateforme.

Les quatre-vingt-dix premiers jours d'un responsable sécurité à temps partiel
vCISO · 9 min de lecture · 16 Sept 2026

Les quatre-vingt-dix premiers jours d'un responsable sécurité à temps partiel

Quelqu'un vient de récupérer la sécurité en plus de son poste. Quatre-vingt-dix jours suffisent pour savoir ce que vous avez, ce qui est déjà mal décidé et ce que la direction doit signer. Pas pour écrire quarante politiques, et c'est cette tentative qui échoue.

Daniel Grigorovich
Daniel Grigorovich · Fondateur
L'annexe sécurité, clause par clause
Space · 10 min de lecture · 16 Sept 2026

L'annexe sécurité, clause par clause : ce qu'un maître d'œuvre demande vraiment

Le questionnaire est un filtre. L'annexe est le contrat. Dix clauses présentes dans presque toutes les annexes sécurité des maîtres d'œuvre, ce que chacune coûte à un fournisseur, et les trois réellement négociables.

Daniel Grigorovich
Daniel Grigorovich · Fondateur
Accès au segment sol : ce qu'un opérateur satellite vérifie avant de vous laisser entrer
Space · 7 min de lecture · 15 Sept 2026

Accès au segment sol : ce qu'un opérateur satellite vérifie avant de vous laisser entrer

Le satellite est la cible difficile. La station sol est sur un réseau joignable depuis un bureau. D'où une revue d'accès fournisseur plus stricte que la directive, et qui arrive des années avant le règlement spatial européen.

Daniel Grigorovich
Daniel Grigorovich · Fondateur
Audits de surveillance : ce que recouvrent réellement l'année deux et l'année trois
ISO 27001 · 7 min de lecture · 15 Sept 2026

Audits de surveillance : ce que recouvrent réellement l'année deux et l'année trois

La certification est un engagement de trois ans, pas un examen unique. L'année un prouve que vous avez construit un système. L'année deux demande si quelqu'un l'a fait tourner, question plus difficile et plus souvent ratée.

Daniel Grigorovich
Daniel Grigorovich · Fondateur
Ajouter ISO 27001 quand vous détenez déjà ISO 9001
ISO 27001 · 6 min de lecture · 14 Sept 2026

Ajouter ISO 27001 quand vous détenez déjà ISO 9001

Si vous exploitez déjà un système qualité certifié, environ sept des dix chapitres d'ISO 27001 recouvrent ce que vous satisfaites déjà. Les trois autres constituent tout le travail, et personne ne vous les a jamais expliqués.

Daniel Grigorovich
Daniel Grigorovich · Fondateur
Le registre des risques qui résiste à un audit, et celui qui n'y résiste pas
GRC · 7 min de lecture · 14 Sept 2026

Le registre des risques qui résiste à un audit, et celui qui n'y résiste pas

L'ENISA énumère sept éléments qu'une entrée de traitement du risque doit porter. La plupart des registres de PME en portent trois. L'écart n'est pas administratif : c'est la première chose que lit un auditeur.

Daniel Grigorovich
Daniel Grigorovich · Fondateur
Fournisseurs du spatial : les quatre régimes sous lesquels vous vous trouvez
Space · 9 min de lecture · 11 Sept 2026

Fournisseurs du spatial : les quatre régimes sous lesquels vous vous trouvez

Une entreprise qui vend à des opérateurs satellitaires relève de quatre régimes à la fois : NIS2, la proposition de règlement spatial européen, l'autorisation nationale, et ce que le maître d'œuvre inscrit au contrat. Un seul vous atteindra cette année.

Daniel Grigorovich
Daniel Grigorovich · Fondateur
Qui est responsable de la sécurité quand personne ne l'est
vCISO · 8 min de lecture · 11 Sept 2026

Qui est responsable de la sécurité quand personne ne l'est

NIS2 impose à l'organe de direction d'approuver les mesures de sécurité et d'en superviser la mise en œuvre. ISO 27001 exige que les rôles soient attribués. Aucun des deux n'impose de recruter un RSSI. Dans une entreprise de quarante personnes, la sécurité échoit au plus proche.

Daniel Grigorovich
Daniel Grigorovich · Fondateur
Fournisseurs télécoms : les deux voies par lesquelles NIS2 vous atteint
Telecom · 7 min de lecture · 10 Sept 2026

Fournisseurs télécoms : les deux voies par lesquelles NIS2 vous atteint, et celle qu'on oublie

La plupart des fournisseurs d'opérateurs supposent que NIS2 ne les atteint que par le contrat de leur client. Pour les prestataires de services gérés, le cloud, les centres de données, le DNS et les services de confiance, il existe une seconde voie, plus prescriptive.

Daniel Grigorovich
Daniel Grigorovich · Fondateur