Blog

Notes de terrain, des Security Operations à la salle d’audit.

Des notes sur NIS2, ISO 27001, la notification d’incident et le risque fournisseurs. Écrites par celles et ceux qui font tourner la plateforme.

Audits de surveillance : ce que recouvrent réellement l'année deux et l'année trois
ISO 27001 · 7 min de lecture · 15 Sept 2026

Audits de surveillance : ce que recouvrent réellement l'année deux et l'année trois

La certification est un engagement de trois ans, pas un examen unique. L'année un prouve que vous avez construit un système. L'année deux demande si quelqu'un l'a fait tourner, question plus difficile et plus souvent ratée.

Daniel Grigorovich
Daniel Grigorovich · Fondateur
Ajouter ISO 27001 quand vous détenez déjà ISO 9001
ISO 27001 · 6 min de lecture · 14 Sept 2026

Ajouter ISO 27001 quand vous détenez déjà ISO 9001

Si vous exploitez déjà un système qualité certifié, environ sept des dix chapitres d'ISO 27001 recouvrent ce que vous satisfaites déjà. Les trois autres constituent tout le travail, et personne ne vous les a jamais expliqués.

Daniel Grigorovich
Daniel Grigorovich · Fondateur
Le registre des risques qui résiste à un audit, et celui qui n'y résiste pas
GRC · 7 min de lecture · 14 Sept 2026

Le registre des risques qui résiste à un audit, et celui qui n'y résiste pas

L'ENISA énumère sept éléments qu'une entrée de traitement du risque doit porter. La plupart des registres de PME en portent trois. L'écart n'est pas administratif : c'est la première chose que lit un auditeur.

Daniel Grigorovich
Daniel Grigorovich · Fondateur
EASA Part-IS : ce que cela signifie si vous fournissez le secteur aéronautique
Aviation · 7 min de lecture · 9 Sept 2026

EASA Part-IS : ce que cela signifie si vous fournissez le secteur aéronautique

Part-IS s'applique aux aérodromes et aux organismes de production depuis le 16 octobre 2025, et aux compagnies, aux ateliers de maintenance et aux prestataires de navigation aérienne depuis le 22 février 2026. Si vous les fournissez, cela vous atteint par contrat.

Daniel Grigorovich
Daniel Grigorovich · Fondateur
Étapes 1 et 2 : ce que l'auditeur demande, et ce qu'il accepte
ISO 27001 · 7 min de lecture · 7 Sept 2026

Étapes 1 et 2 : ce que l'auditeur demande, et ce qu'il accepte

L'étape 1 lit vos documents. L'étape 2 vérifie si le système documenté a réellement fonctionné. La plupart des projets préparent surtout la première et se font piéger par la seconde.

Daniel Grigorovich
Daniel Grigorovich · Fondateur
Audit interne et revue de direction, les deux étapes que tout le monde sous-estime
ISO 27001 · 8 min de lecture · 4 Sept 2026

Audit interne et revue de direction, les deux étapes que tout le monde sous-estime

Les articles 9.2 et 9.3 se réduisent à deux réunions et un rapport sur la plupart des plannings. Ce sont aussi les points où les audits d'étape 2 prennent du retard. Ce que chacun exige réellement, qui a le droit de le conduire, et quand le programmer.

Daniel Grigorovich
Daniel Grigorovich · Fondateur
ISO 27001 pour une entreprise sans équipe sécurité
ISO 27001 · 9 min de lecture · 2 Sept 2026

ISO 27001 pour une entreprise sans équipe sécurité : ce que cela implique vraiment

Ce qu'ISO 27001 exige réellement d'une entreprise sans RSSI ni équipe sécurité : les décisions que vous seul pouvez prendre, les documents imposés par la norme, les 93 mesures et le calendrier honnête.

Daniel Grigorovich
Daniel Grigorovich · Fondateur