Bénéficier d’une réduction pour les groupes de +2 personnes de la même entreprise.
L’homologation est mal comprise parce qu’on la confond avec une certification. Une certification atteste une conformité à un référentiel. Une homologation est une décision : une autorité assume l’exploitation d’un système au regard des risques identifiés. Ce n’est pas un tampon technique. C’est un acte de responsabilité. L’homologation est une ...
La question revient à chaque démarrage de projet : faut-il faire une analyse ISO 27005 ou EBIOS ? Elle repose sur une confusion — les deux ne sont pas au même niveau. Deux points de départ, deux résultats différentsISO 27005POINT DE DÉPARTLes actifs et leurs vulnérabilitésLOGIQUEQue peut-il arriver à ce ...
Le marché de la cyber-assurance s’est durci. Les questionnaires se sont allongés, les exigences se sont précisées, et les refus de couverture pour déclaration inexacte ne sont plus théoriques. Voici ce qui est réellement demandé, et où se situent les pièges. Ce que l’assureur vérifie avant de couvrirSauvegardeshors ligne ou ...
Un comité sécurité qui se réunit trimestriellement, écoute une présentation d’indicateurs et se sépare sans décision n’est pas un comité. C’est une réunion d’information. La différence tient à trois choses : ce qu’on y apporte, qui y siège, et ce qu’on en sort. Pourquoi c’est devenu une obligation implicite L’article ...
Un incident survient un vendredi soir. Trois régimes de notification peuvent s’appliquer simultanément, avec des délais, des destinataires et des seuils différents. Aucun ne s’aligne sur les autres. Voici la cartographie, et ce qu’il faut préparer à froid. Délais de notification, à compter de la connaissance de l’incident24 h72 h1 ...
La révision de 2022 est souvent présentée comme une simple réorganisation. Pour une organisation déjà certifiée, c’est une sous-estimation : onze mesures sont nouvelles, et ce sont précisément celles qu’aucun SMSI de 2018 ne traitait. Les 93 mesures de l’annexe A, par thème 10203040Organisationnelles37Technologiques34Physiques14Personnes8La révision 2022 regroupe les 114 mesures ...
Un RSSI présente une liste de vingt-trois mesures, classées par criticité technique, avec un budget global. La direction demande un délai de réflexion. Le sujet revient six mois plus tard, inchangé. Le problème n’est presque jamais le montant. C’est la manière dont la demande est construite. Pourquoi l’argument technique ne ...
L’article 32 du RGPD est l’un des plus cités et l’un des moins lus. Il tient en quelques lignes, n’impose aucune technologie, et pourtant c’est sur lui que se fondent une bonne partie des sanctions prononcées pour défaut de sécurité. Sa formulation est volontairement ouverte : des mesures « techniques ...
Vous pouvez avoir un système d’information correctement tenu et être compromis par un prestataire de maintenance à qui vous avez donné un accès distant permanent en 2019. C’est aujourd’hui l’un des chemins d’attaque les plus rentables, et c’est le seul que vous ne pouvez pas corriger seul. Pourquoi le sujet ...