Notes de terrain, des Security Operations à la salle d’audit.
Des notes sur NIS2, ISO 27001, la notification d’incident et le risque fournisseurs. Écrites par celles et ceux qui font tourner la plateforme.
Les quatre-vingt-dix premiers jours d'un responsable sécurité à temps partiel
Quelqu'un vient de récupérer la sécurité en plus de son poste. Quatre-vingt-dix jours suffisent pour savoir ce que vous avez, ce qui est déjà mal décidé et ce que la direction doit signer. Pas pour écrire quarante politiques, et c'est cette tentative qui échoue.
Qui est responsable de la sécurité quand personne ne l'est
NIS2 impose à l'organe de direction d'approuver les mesures de sécurité et d'en superviser la mise en œuvre. ISO 27001 exige que les rôles soient attribués. Aucun des deux n'impose de recruter un RSSI. Dans une entreprise de quarante personnes, la sécurité échoit au plus proche.