Blog

Notes de terrain, des Security Operations à la salle d’audit.

Des notes sur NIS2, ISO 27001, la notification d’incident et le risque fournisseurs. Écrites par celles et ceux qui font tourner la plateforme.

Le questionnaire de sécurité auquel vous ne pouvez pas répondre
GRC · 7 min de lecture · 10 Sept 2026

Le questionnaire de sécurité auquel vous ne pouvez pas répondre, et ce qu'il demande vraiment

Un CAIQ compte environ 260 questions. Un SIG complet dépasse 800. Derrière tous se cachent les trois mêmes questions, et y répondre une fois sépare deux jours de travail de six semaines.

Daniel Grigorovich
Daniel Grigorovich · Fondateur
L'obligation de notification du règlement sur la cyberrésilience démarre le 11 septembre
CRA · 6 min de lecture · 9 Sept 2026

L'obligation de notification du règlement sur la cyberrésilience démarre le 11 septembre

À partir du 11 septembre 2026, quiconque met sur le marché européen un produit comportant des éléments numériques dispose de 24 heures pour signaler une vulnérabilité activement exploitée. Pas l'entreprise qui utilise le produit. Celle qui l'a fabriqué.

Daniel Grigorovich
Daniel Grigorovich · Fondateur
EASA Part-IS : ce que cela signifie si vous fournissez le secteur aéronautique
Aviation · 7 min de lecture · 9 Sept 2026

EASA Part-IS : ce que cela signifie si vous fournissez le secteur aéronautique

Part-IS s'applique aux aérodromes et aux organismes de production depuis le 16 octobre 2025, et aux compagnies, aux ateliers de maintenance et aux prestataires de navigation aérienne depuis le 22 février 2026. Si vous les fournissez, cela vous atteint par contrat.

Daniel Grigorovich
Daniel Grigorovich · Fondateur
Certifié n'est pas sécurisé : ce qu'un certificat laisse ouvert
ISO 27001 · 6 min de lecture · 8 Sept 2026

Certifié n'est pas sécurisé : ce qu'un certificat laisse ouvert

Un certificat ISO 27001 est une vraie réussite et un actif commercial réel. Il est aussi muet sur les quatre questions qui décident si vous subirez une compromission. Voici précisément où la norme s'arrête.

Daniel Grigorovich
Daniel Grigorovich · Fondateur
Faire ISO 27001 et NIS2 une fois plutôt que deux
ISO 27001 · 6 min de lecture · 8 Sept 2026

Faire ISO 27001 et NIS2 une fois plutôt que deux

Environ 70 à 80 pour cent de ce qu'exige l'article 21 de NIS2 est déjà couvert par un SMSI ISO 27001. Le cinquième restant concentre le travail, et ce n'est pas la partie que l'on budgète.

Daniel Grigorovich
Daniel Grigorovich · Fondateur
Les preuves qui s'assemblent seules, et celles que vous assemblez le mois d'avant
ISO 27001 · 6 min de lecture · 7 Sept 2026

Les preuves qui s'assemblent seules, et celles que vous assemblez le mois d'avant

Tous les référentiels demandent de prouver qu'une mesure a tourné. Il y a deux façons de le faire, et l'écart entre elles vaut environ un mois de travail par audit, à chaque audit, indéfiniment.

Daniel Grigorovich
Daniel Grigorovich · Fondateur
Étapes 1 et 2 : ce que l'auditeur demande, et ce qu'il accepte
ISO 27001 · 7 min de lecture · 7 Sept 2026

Étapes 1 et 2 : ce que l'auditeur demande, et ce qu'il accepte

L'étape 1 lit vos documents. L'étape 2 vérifie si le système documenté a réellement fonctionné. La plupart des projets préparent surtout la première et se font piéger par la seconde.

Daniel Grigorovich
Daniel Grigorovich · Fondateur
Audit interne et revue de direction, les deux étapes que tout le monde sous-estime
ISO 27001 · 8 min de lecture · 4 Sept 2026

Audit interne et revue de direction, les deux étapes que tout le monde sous-estime

Les articles 9.2 et 9.3 se réduisent à deux réunions et un rapport sur la plupart des plannings. Ce sont aussi les points où les audits d'étape 2 prennent du retard. Ce que chacun exige réellement, qui a le droit de le conduire, et quand le programmer.

Daniel Grigorovich
Daniel Grigorovich · Fondateur
Ce que la norme ISO 27001 coûte réellement à une PME
ISO 27001 · 8 min de lecture · 4 Sept 2026

Ce que la norme ISO 27001 coûte réellement à une PME, y compris les lignes que personne ne chiffre

L'organisme de certification est la plus petite ligne de la facture, et la seule que l'on vous chiffre. Voici le coût complet sur trois ans d'ISO 27001 pour une entreprise de 20 à 250 personnes, avec les quatre lignes absentes de toute proposition.

Daniel Grigorovich
Daniel Grigorovich · Fondateur