Notes de terrain, des Security Operations à la salle d’audit.
Des notes sur NIS2, ISO 27001, la notification d’incident et le risque fournisseurs. Écrites par celles et ceux qui font tourner la plateforme.
Audits de surveillance : ce que recouvrent réellement l'année deux et l'année trois
La certification est un engagement de trois ans, pas un examen unique. L'année un prouve que vous avez construit un système. L'année deux demande si quelqu'un l'a fait tourner, question plus difficile et plus souvent ratée.
Ajouter ISO 27001 quand vous détenez déjà ISO 9001
Si vous exploitez déjà un système qualité certifié, environ sept des dix chapitres d'ISO 27001 recouvrent ce que vous satisfaites déjà. Les trois autres constituent tout le travail, et personne ne vous les a jamais expliqués.
Le registre des risques qui résiste à un audit, et celui qui n'y résiste pas
L'ENISA énumère sept éléments qu'une entrée de traitement du risque doit porter. La plupart des registres de PME en portent trois. L'écart n'est pas administratif : c'est la première chose que lit un auditeur.
EASA Part-IS : ce que cela signifie si vous fournissez le secteur aéronautique
Part-IS s'applique aux aérodromes et aux organismes de production depuis le 16 octobre 2025, et aux compagnies, aux ateliers de maintenance et aux prestataires de navigation aérienne depuis le 22 février 2026. Si vous les fournissez, cela vous atteint par contrat.
Étapes 1 et 2 : ce que l'auditeur demande, et ce qu'il accepte
L'étape 1 lit vos documents. L'étape 2 vérifie si le système documenté a réellement fonctionné. La plupart des projets préparent surtout la première et se font piéger par la seconde.
Audit interne et revue de direction, les deux étapes que tout le monde sous-estime
Les articles 9.2 et 9.3 se réduisent à deux réunions et un rapport sur la plupart des plannings. Ce sont aussi les points où les audits d'étape 2 prennent du retard. Ce que chacun exige réellement, qui a le droit de le conduire, et quand le programmer.
ISO 27001 pour une entreprise sans équipe sécurité : ce que cela implique vraiment
Ce qu'ISO 27001 exige réellement d'une entreprise sans RSSI ni équipe sécurité : les décisions que vous seul pouvez prendre, les documents imposés par la norme, les 93 mesures et le calendrier honnête.