Notes de terrain, des Security Operations à la salle d’audit.
Des notes sur NIS2, ISO 27001, la notification d’incident et le risque fournisseurs. Écrites par celles et ceux qui font tourner la plateforme.
Audits de surveillance : ce que recouvrent réellement l'année deux et l'année trois
La certification est un engagement de trois ans, pas un examen unique. L'année un prouve que vous avez construit un système. L'année deux demande si quelqu'un l'a fait tourner, question plus difficile et plus souvent ratée.
Le questionnaire de sécurité auquel vous ne pouvez pas répondre, et ce qu'il demande vraiment
Un CAIQ compte environ 260 questions. Un SIG complet dépasse 800. Derrière tous se cachent les trois mêmes questions, et y répondre une fois sépare deux jours de travail de six semaines.
Les preuves qui s'assemblent seules, et celles que vous assemblez le mois d'avant
Tous les référentiels demandent de prouver qu'une mesure a tourné. Il y a deux façons de le faire, et l'écart entre elles vaut environ un mois de travail par audit, à chaque audit, indéfiniment.