Blog

Notes de terrain, des Security Operations à la salle d’audit.

Des notes sur NIS2, ISO 27001, la notification d’incident et le risque fournisseurs. Écrites par celles et ceux qui font tourner la plateforme.

Les quatre-vingt-dix premiers jours d'un responsable sécurité à temps partiel
vCISO · 9 min de lecture · 16 Sept 2026

Les quatre-vingt-dix premiers jours d'un responsable sécurité à temps partiel

Quelqu'un vient de récupérer la sécurité en plus de son poste. Quatre-vingt-dix jours suffisent pour savoir ce que vous avez, ce qui est déjà mal décidé et ce que la direction doit signer. Pas pour écrire quarante politiques, et c'est cette tentative qui échoue.

Daniel Grigorovich
Daniel Grigorovich · Fondateur
Ajouter ISO 27001 quand vous détenez déjà ISO 9001
ISO 27001 · 6 min de lecture · 14 Sept 2026

Ajouter ISO 27001 quand vous détenez déjà ISO 9001

Si vous exploitez déjà un système qualité certifié, environ sept des dix chapitres d'ISO 27001 recouvrent ce que vous satisfaites déjà. Les trois autres constituent tout le travail, et personne ne vous les a jamais expliqués.

Daniel Grigorovich
Daniel Grigorovich · Fondateur
Qui est responsable de la sécurité quand personne ne l'est
vCISO · 8 min de lecture · 11 Sept 2026

Qui est responsable de la sécurité quand personne ne l'est

NIS2 impose à l'organe de direction d'approuver les mesures de sécurité et d'en superviser la mise en œuvre. ISO 27001 exige que les rôles soient attribués. Aucun des deux n'impose de recruter un RSSI. Dans une entreprise de quarante personnes, la sécurité échoit au plus proche.

Daniel Grigorovich
Daniel Grigorovich · Fondateur
Le questionnaire de sécurité auquel vous ne pouvez pas répondre
GRC · 7 min de lecture · 10 Sept 2026

Le questionnaire de sécurité auquel vous ne pouvez pas répondre, et ce qu'il demande vraiment

Un CAIQ compte environ 260 questions. Un SIG complet dépasse 800. Derrière tous se cachent les trois mêmes questions, et y répondre une fois sépare deux jours de travail de six semaines.

Daniel Grigorovich
Daniel Grigorovich · Fondateur
L'obligation de notification du règlement sur la cyberrésilience démarre le 11 septembre
CRA · 6 min de lecture · 9 Sept 2026

L'obligation de notification du règlement sur la cyberrésilience démarre le 11 septembre

À partir du 11 septembre 2026, quiconque met sur le marché européen un produit comportant des éléments numériques dispose de 24 heures pour signaler une vulnérabilité activement exploitée. Pas l'entreprise qui utilise le produit. Celle qui l'a fabriqué.

Daniel Grigorovich
Daniel Grigorovich · Fondateur
Ce que la norme ISO 27001 coûte réellement à une PME
ISO 27001 · 8 min de lecture · 4 Sept 2026

Ce que la norme ISO 27001 coûte réellement à une PME, y compris les lignes que personne ne chiffre

L'organisme de certification est la plus petite ligne de la facture, et la seule que l'on vous chiffre. Voici le coût complet sur trois ans d'ISO 27001 pour une entreprise de 20 à 250 personnes, avec les quatre lignes absentes de toute proposition.

Daniel Grigorovich
Daniel Grigorovich · Fondateur
ISO 27001 pour une entreprise sans équipe sécurité
ISO 27001 · 9 min de lecture · 2 Sept 2026

ISO 27001 pour une entreprise sans équipe sécurité : ce que cela implique vraiment

Ce qu'ISO 27001 exige réellement d'une entreprise sans RSSI ni équipe sécurité : les décisions que vous seul pouvez prendre, les documents imposés par la norme, les 93 mesures et le calendrier honnête.

Daniel Grigorovich
Daniel Grigorovich · Fondateur