Blog

Notes de terrain, des Security Operations à la salle d’audit.

Des notes sur NIS2, ISO 27001, la notification d’incident et le risque fournisseurs. Écrites par celles et ceux qui font tourner la plateforme.

L'annexe sécurité, clause par clause
Space · 10 min de lecture · 16 Sept 2026

L'annexe sécurité, clause par clause : ce qu'un maître d'œuvre demande vraiment

Le questionnaire est un filtre. L'annexe est le contrat. Dix clauses présentes dans presque toutes les annexes sécurité des maîtres d'œuvre, ce que chacune coûte à un fournisseur, et les trois réellement négociables.

Daniel Grigorovich
Daniel Grigorovich · Fondateur
Le registre des risques qui résiste à un audit, et celui qui n'y résiste pas
GRC · 7 min de lecture · 14 Sept 2026

Le registre des risques qui résiste à un audit, et celui qui n'y résiste pas

L'ENISA énumère sept éléments qu'une entrée de traitement du risque doit porter. La plupart des registres de PME en portent trois. L'écart n'est pas administratif : c'est la première chose que lit un auditeur.

Daniel Grigorovich
Daniel Grigorovich · Fondateur
Le questionnaire de sécurité auquel vous ne pouvez pas répondre
GRC · 7 min de lecture · 10 Sept 2026

Le questionnaire de sécurité auquel vous ne pouvez pas répondre, et ce qu'il demande vraiment

Un CAIQ compte environ 260 questions. Un SIG complet dépasse 800. Derrière tous se cachent les trois mêmes questions, et y répondre une fois sépare deux jours de travail de six semaines.

Daniel Grigorovich
Daniel Grigorovich · Fondateur
Faire ISO 27001 et NIS2 une fois plutôt que deux
ISO 27001 · 6 min de lecture · 8 Sept 2026

Faire ISO 27001 et NIS2 une fois plutôt que deux

Environ 70 à 80 pour cent de ce qu'exige l'article 21 de NIS2 est déjà couvert par un SMSI ISO 27001. Le cinquième restant concentre le travail, et ce n'est pas la partie que l'on budgète.

Daniel Grigorovich
Daniel Grigorovich · Fondateur
Les preuves qui s'assemblent seules, et celles que vous assemblez le mois d'avant
ISO 27001 · 6 min de lecture · 7 Sept 2026

Les preuves qui s'assemblent seules, et celles que vous assemblez le mois d'avant

Tous les référentiels demandent de prouver qu'une mesure a tourné. Il y a deux façons de le faire, et l'écart entre elles vaut environ un mois de travail par audit, à chaque audit, indéfiniment.

Daniel Grigorovich
Daniel Grigorovich · Fondateur
Audit interne et revue de direction, les deux étapes que tout le monde sous-estime
ISO 27001 · 8 min de lecture · 4 Sept 2026

Audit interne et revue de direction, les deux étapes que tout le monde sous-estime

Les articles 9.2 et 9.3 se réduisent à deux réunions et un rapport sur la plupart des plannings. Ce sont aussi les points où les audits d'étape 2 prennent du retard. Ce que chacun exige réellement, qui a le droit de le conduire, et quand le programmer.

Daniel Grigorovich
Daniel Grigorovich · Fondateur
Les 93 mesures de l'annexe A, regroupées comme vous allez réellement les traiter
ISO 27001 · 8 min de lecture · 3 Sept 2026

Les 93 mesures de l'annexe A, regroupées comme vous allez réellement les traiter

ISO range les 93 mesures en quatre thèmes. C'est un système de classement, pas un plan de travail. Voici le regroupement qui correspond à la façon dont une entreprise sans équipe sécurité avance vraiment.

Daniel Grigorovich
Daniel Grigorovich · Fondateur
Le périmètre et la déclaration d'applicabilité, expliqués sans jargon
ISO 27001 · 8 min de lecture · 2 Sept 2026

Le périmètre et la déclaration d'applicabilité, expliqués sans jargon

Deux documents décident du coût de votre projet ISO 27001 et de la capacité du certificat à répondre à la question de votre client. Voici ce que sont vraiment le périmètre et la déclaration d'applicabilité.

Daniel Grigorovich
Daniel Grigorovich · Fondateur