Blog

Notes de terrain, des Security Operations à la salle d’audit.

Des notes sur NIS2, ISO 27001, la notification d’incident et le risque fournisseurs. Écrites par celles et ceux qui font tourner la plateforme.

Audits de surveillance : ce que recouvrent réellement l'année deux et l'année trois
ISO 27001 · 7 min de lecture · 15 Sept 2026

Audits de surveillance : ce que recouvrent réellement l'année deux et l'année trois

La certification est un engagement de trois ans, pas un examen unique. L'année un prouve que vous avez construit un système. L'année deux demande si quelqu'un l'a fait tourner, question plus difficile et plus souvent ratée.

Daniel Grigorovich
Daniel Grigorovich · Fondateur
Ajouter ISO 27001 quand vous détenez déjà ISO 9001
ISO 27001 · 6 min de lecture · 14 Sept 2026

Ajouter ISO 27001 quand vous détenez déjà ISO 9001

Si vous exploitez déjà un système qualité certifié, environ sept des dix chapitres d'ISO 27001 recouvrent ce que vous satisfaites déjà. Les trois autres constituent tout le travail, et personne ne vous les a jamais expliqués.

Daniel Grigorovich
Daniel Grigorovich · Fondateur
Certifié n'est pas sécurisé : ce qu'un certificat laisse ouvert
ISO 27001 · 6 min de lecture · 8 Sept 2026

Certifié n'est pas sécurisé : ce qu'un certificat laisse ouvert

Un certificat ISO 27001 est une vraie réussite et un actif commercial réel. Il est aussi muet sur les quatre questions qui décident si vous subirez une compromission. Voici précisément où la norme s'arrête.

Daniel Grigorovich
Daniel Grigorovich · Fondateur
Faire ISO 27001 et NIS2 une fois plutôt que deux
ISO 27001 · 6 min de lecture · 8 Sept 2026

Faire ISO 27001 et NIS2 une fois plutôt que deux

Environ 70 à 80 pour cent de ce qu'exige l'article 21 de NIS2 est déjà couvert par un SMSI ISO 27001. Le cinquième restant concentre le travail, et ce n'est pas la partie que l'on budgète.

Daniel Grigorovich
Daniel Grigorovich · Fondateur
Les preuves qui s'assemblent seules, et celles que vous assemblez le mois d'avant
ISO 27001 · 6 min de lecture · 7 Sept 2026

Les preuves qui s'assemblent seules, et celles que vous assemblez le mois d'avant

Tous les référentiels demandent de prouver qu'une mesure a tourné. Il y a deux façons de le faire, et l'écart entre elles vaut environ un mois de travail par audit, à chaque audit, indéfiniment.

Daniel Grigorovich
Daniel Grigorovich · Fondateur
Étapes 1 et 2 : ce que l'auditeur demande, et ce qu'il accepte
ISO 27001 · 7 min de lecture · 7 Sept 2026

Étapes 1 et 2 : ce que l'auditeur demande, et ce qu'il accepte

L'étape 1 lit vos documents. L'étape 2 vérifie si le système documenté a réellement fonctionné. La plupart des projets préparent surtout la première et se font piéger par la seconde.

Daniel Grigorovich
Daniel Grigorovich · Fondateur
Audit interne et revue de direction, les deux étapes que tout le monde sous-estime
ISO 27001 · 8 min de lecture · 4 Sept 2026

Audit interne et revue de direction, les deux étapes que tout le monde sous-estime

Les articles 9.2 et 9.3 se réduisent à deux réunions et un rapport sur la plupart des plannings. Ce sont aussi les points où les audits d'étape 2 prennent du retard. Ce que chacun exige réellement, qui a le droit de le conduire, et quand le programmer.

Daniel Grigorovich
Daniel Grigorovich · Fondateur
Ce que la norme ISO 27001 coûte réellement à une PME
ISO 27001 · 8 min de lecture · 4 Sept 2026

Ce que la norme ISO 27001 coûte réellement à une PME, y compris les lignes que personne ne chiffre

L'organisme de certification est la plus petite ligne de la facture, et la seule que l'on vous chiffre. Voici le coût complet sur trois ans d'ISO 27001 pour une entreprise de 20 à 250 personnes, avec les quatre lignes absentes de toute proposition.

Daniel Grigorovich
Daniel Grigorovich · Fondateur
Les 93 mesures de l'annexe A, regroupées comme vous allez réellement les traiter
ISO 27001 · 8 min de lecture · 3 Sept 2026

Les 93 mesures de l'annexe A, regroupées comme vous allez réellement les traiter

ISO range les 93 mesures en quatre thèmes. C'est un système de classement, pas un plan de travail. Voici le regroupement qui correspond à la façon dont une entreprise sans équipe sécurité avance vraiment.

Daniel Grigorovich
Daniel Grigorovich · Fondateur
Combien de temps prend réellement ISO 27001, et ce qui le ralentit
ISO 27001 · 7 min de lecture · 3 Sept 2026

Combien de temps prend réellement ISO 27001, et ce qui le ralentit

Neuf à douze mois est la réponse honnête pour une entreprise qui part de zéro. Voici où passe chaque mois, ce qui peut être compressé, et la seule contrainte qui ne le peut pas.

Daniel Grigorovich
Daniel Grigorovich · Fondateur
Le périmètre et la déclaration d'applicabilité, expliqués sans jargon
ISO 27001 · 8 min de lecture · 2 Sept 2026

Le périmètre et la déclaration d'applicabilité, expliqués sans jargon

Deux documents décident du coût de votre projet ISO 27001 et de la capacité du certificat à répondre à la question de votre client. Voici ce que sont vraiment le périmètre et la déclaration d'applicabilité.

Daniel Grigorovich
Daniel Grigorovich · Fondateur
ISO 27001 pour une entreprise sans équipe sécurité
ISO 27001 · 9 min de lecture · 2 Sept 2026

ISO 27001 pour une entreprise sans équipe sécurité : ce que cela implique vraiment

Ce qu'ISO 27001 exige réellement d'une entreprise sans RSSI ni équipe sécurité : les décisions que vous seul pouvez prendre, les documents imposés par la norme, les 93 mesures et le calendrier honnête.

Daniel Grigorovich
Daniel Grigorovich · Fondateur
Est-ce que 50 000€ pour la norme ISO27001 en valent la peine? Probablement pas de la façon dont vous le dépensez.
ISO 27001 · 6 min de lecture · 18 Feb 2026

Est-ce que 50 000€ pour la norme ISO27001 en valent la peine? Probablement pas de la façon dont vous le dépensez.

Les PME dépensent 50-80K € en certification ISO 27001 sans combler leurs vraies lacunes de sécurité. Découvrez quand l'investissement vaut le coup.

Daniel Grigorovich
Daniel Grigorovich · Fondateur