Notes de terrain, des Security Operations à la salle d’audit.
Des notes sur NIS2, ISO 27001, la notification d’incident et le risque fournisseurs. Écrites par celles et ceux qui font tourner la plateforme.
Les quatre-vingt-dix premiers jours d'un responsable sécurité à temps partiel
Quelqu'un vient de récupérer la sécurité en plus de son poste. Quatre-vingt-dix jours suffisent pour savoir ce que vous avez, ce qui est déjà mal décidé et ce que la direction doit signer. Pas pour écrire quarante politiques, et c'est cette tentative qui échoue.
Ajouter ISO 27001 quand vous détenez déjà ISO 9001
Si vous exploitez déjà un système qualité certifié, environ sept des dix chapitres d'ISO 27001 recouvrent ce que vous satisfaites déjà. Les trois autres constituent tout le travail, et personne ne vous les a jamais expliqués.
Qui est responsable de la sécurité quand personne ne l'est
NIS2 impose à l'organe de direction d'approuver les mesures de sécurité et d'en superviser la mise en œuvre. ISO 27001 exige que les rôles soient attribués. Aucun des deux n'impose de recruter un RSSI. Dans une entreprise de quarante personnes, la sécurité échoit au plus proche.
Le questionnaire de sécurité auquel vous ne pouvez pas répondre, et ce qu'il demande vraiment
Un CAIQ compte environ 260 questions. Un SIG complet dépasse 800. Derrière tous se cachent les trois mêmes questions, et y répondre une fois sépare deux jours de travail de six semaines.
L'obligation de notification du règlement sur la cyberrésilience démarre le 11 septembre
À partir du 11 septembre 2026, quiconque met sur le marché européen un produit comportant des éléments numériques dispose de 24 heures pour signaler une vulnérabilité activement exploitée. Pas l'entreprise qui utilise le produit. Celle qui l'a fabriqué.
Ce que la norme ISO 27001 coûte réellement à une PME, y compris les lignes que personne ne chiffre
L'organisme de certification est la plus petite ligne de la facture, et la seule que l'on vous chiffre. Voici le coût complet sur trois ans d'ISO 27001 pour une entreprise de 20 à 250 personnes, avec les quatre lignes absentes de toute proposition.
ISO 27001 pour une entreprise sans équipe sécurité : ce que cela implique vraiment
Ce qu'ISO 27001 exige réellement d'une entreprise sans RSSI ni équipe sécurité : les décisions que vous seul pouvez prendre, les documents imposés par la norme, les 93 mesures et le calendrier honnête.