Bénéficier d’une réduction pour les groupes de +2 personnes de la même entreprise.
L’analyse d’impact relative à la protection des données est l’une des obligations du RGPD les plus mal calibrées en pratique. Certaines organisations en produisent pour tout, y compris des traitements banals, et se noient dans un formalisme sans valeur. D’autres n’en produisent aucune, y compris sur des traitements qui l’exigeaient ...
La revue des habilitations est exigée par à peu près tous les référentiels : ISO 27001, les contrôles sectoriels, les questionnaires d’assurance, les audits de certification. Elle est donc réalisée à peu près partout. Et elle ne retire à peu près rien. Le schéma est constant : un fichier de ...
L’audit interne est exigé par la clause 9.2 d’ISO/IEC 27001:2022. C’est aussi l’exigence la plus souvent traitée comme une formalité — un document produit la veille de l’audit de certification, sans qu’aucun audit n’ait réellement eu lieu. Or c’est le seul mécanisme qui vous dit, avant l’organisme de certification, où ...
La mesure 5.27 d’ISO/IEC 27002:2022 — tirer des enseignements des incidents — est l’une des plus faciles à déclarer et des plus rarement appliquées sérieusement. Un incident traité sans analyse se reproduira, souvent à l’identique. Où s’arrête l’analyse détermine ce que le rapport peut changerTechniqueLe correctif absent, le droit excessif, ...
Le registre des traitements est souvent perçu comme une formalité : un tableau rempli une fois pour être en règle, ressorti si l’autorité de contrôle appelle. C’est passer à côté de son intérêt réel. Un registre à jour est le seul document qui répond à la question la plus difficile ...
Un exercice de crise dont tout le monde sort satisfait n’a probablement rien appris. Le but n’est pas de démontrer que le dispositif fonctionne : c’est de trouver où il casse, pendant que cela ne coûte rien. Les quatre temps — et celui qu’on sautePréparationscénario, objectifs,rôles, observateurs4 à 6 semaines ...
Le règlement européen sur l’intelligence artificielle est souvent lu comme un texte pour les concepteurs de modèles. Il concerne aussi, et plus largement, ceux qui se contentent d’utiliser des systèmes conçus par d’autres. Si vous avez déployé un assistant, un outil de tri de candidatures ou un dispositif de contrôle ...
Un contrat de prestation informatique standard traite du prix, des délais et de la responsabilité générale. Il ne traite presque jamais de ce qui se passe quand le prestataire est compromis. Voici les clauses qui manquent le plus souvent, et celles qui sont désormais obligatoires. Ce que le RGPD impose ...
Le shadow IT n’est presque jamais un acte de désobéissance. C’est un salarié qui a un besoin, une solution officielle absente ou trop lente, et un outil gratuit à portée de navigateur. Traiter le symptôme sans la cause déplace le problème hors de votre vue. À quoi ça ressemble concrètement ...