Blog
Notes de terrain depuis le front de la sécurité PME.
Écrits pratiques sur la cybersécurité pour les PME — NIS2, DORA, RGPD, vRSSI, formation, audit. Rédigés par des praticiens, pas par des marketeurs.
Tous les articles
27 articles publiés.

NIS2·
NIS2 et CRA : deux horloges dans une seule usine
NIS2 encadre l'usine que vous exploitez. Le CRA encadre ce qui en sort. Deux horloges de 24 heures, deux déclencheurs — et souvent aucun responsable.

DORA·
Registre DORA accepté. Le superviseur le lit maintenant.
Deux remises du registre DORA plus tard, « accepté » veut dire que le fichier passe. Ce que le superviseur y lit, et quoi corriger avant le 31 décembre.

ISO 27001·
Un SMSI, trois régulateurs : les mêmes neuf documents
NIS2, DORA et votre auditeur ISO réclament les mêmes neuf documents — et les rejettent pour trois motifs différents. Voici le dossier, cartographié.

Gestion du risque fournisseurs·
Vous répondez à des questionnaires de sécurité depuis des années. Voici celui que vous devriez envoyer.
Un questionnaire fournisseurs en 12 questions pour PME — les signaux d'alerte et une règle de notation sur une page, alignée sur l'article 21(2)(d) de NIS2.

ISO 42001·
ISO 42001, à l'échelle d'une PME : le certificat IA que vos clients exigeront avant le régulateur
ISO 42001 : la première norme certifiable de management de l'IA. Ce qu'elle coûte à une PME, et pourquoi vos clients l'exigeront avant le régulateur.

Cyber Resilience Act·
Le CRA notifie depuis le 11 septembre : êtes-vous fabricant ?
Depuis le 11 septembre, 24 heures pour notifier une vulnérabilité exploitée dans ce que vous avez vendu. Fabricant est un rôle, pas un secteur.

Réponse à incident·
Un incident, trois régulateurs : votre vrai délai est de quatre heures, pas de 72
Tout le monde a retenu 72 heures avec le RGPD. Mais DORA impose quatre heures et NIS2 une alerte à 24. Un incident, trois horloges, trois moments de départ.

AI Act·
Le 2 août, votre chatbot devra dire qu'il est un robot. L'échéance IA que l'omnibus n'a pas déplacée.
Tout le monde a retenu que l'AI Act était reporté de seize mois. Pas l'article 50. Dès le 2 août 2026, votre chatbot devra dire qu'il est une IA.

Rançongiciel·
Vendredi 18h47 à lundi 08h00 : anatomie d'une attaque par rançongiciel dans une PME de 50 personnes
Comment un clic du vendredi soir devient une rançon du lundi matin dans une PME de 50 personnes : la chronologie heure par heure, et où l'issue se décide.

Réponse à incident·
Réponse à incident sans SOC : le playbook en 5 étapes qu'une PME peut vraiment exécuter
Un playbook de réponse à incident en 5 étapes pour les PME sans SOC : préparer, détecter, confiner, rétablir, notifier. Aligné sur NIST 800-61r3, NIS2 et le CRA.

RSSI Virtuel·
Ce qu'un RSSI externalisé fait vraiment au mois 1, au mois 3 et au mois 12 — un calendrier que votre conseil peut suivre
Ce qu'un RSSI externalisé livre concrètement au mois 1, au mois 3 et au mois 12 — un calendrier de jalons que les dirigeants de PME et d'ETI peuvent opposer à tout prestataire.

RSSI Virtuel·
10 questions à poser avant de recruter un RSSI externalisé — et les réponses qui doivent mettre fin à l'entretien
Dix questions qui distinguent un vrai RSSI externalisé d'une simple facture récurrente — et les signaux d'alerte à écouter. Un guide d'achat neutre pour dirigeants de PME et d'ETI.

NIS2·
NIS2, DORA, ISO 27001 : lesquelles s'appliquent à vous
NIS2, DORA, ISO 27001 : deux lois et une norme, pas trois options. Qui chacune oblige, où elles se recoupent, et laquelle prime.

AI Act·
AI Omnibus : le sursis de 16 mois sur le règlement IA — et pourquoi votre vraie échéance vient de se rapprocher
L'AI Omnibus est un texte de droit. Il a repoussé l'échéance haut risque à décembre 2027 — et en a créé une nouvelle au 2 décembre 2026, dans la tranche à 35 M€ / 7 %.

DORA·
Vous n'êtes pas une banque. DORA s'applique quand même. Et les premières inspections ont commencé.
DORA est pleinement applicable depuis le 17 janvier 2025. La majorité des entités hors banque l'ont lu comme un sujet qui ne les concernait pas. En 2026, ce malentendu devient un problème de supervision.

NIS2·
NIS2 en France : 8 questions que votre conseil d'administration doit pouvoir trancher en 30 jours
NIS2 n'est pas encore transposée en France, mais l'article 20 engagera personnellement les dirigeants. Huit questions à trancher en 30 jours.

Formation & sensibilisation·
Le pare-feu humain : transformer vos collaborateurs de maillon le plus faible en première ligne de défense
Plus de 90 % des violations commencent par une erreur humaine. Traitez vos collaborateurs comme un contrôle de sécurité dans lequel investir, pas comme un problème à atténuer.

Conformité·
La conformité n'est pas la sécurité : ce contre quoi RGPD, PCI DSS et NIS2 ne vous protègent pas
Passer les audits ne signifie pas être défendable. Là où s'arrêtent les grands cadres, ce que les attaquants exploitent quand même, et comment combler l'écart.
Gestion du risque fournisseurs·
Fournisseur, partenaire : comment les relations avec les tiers sont votre plus grand angle mort en sécurité
La plupart des PME ne savent pas nommer leurs fournisseurs critiques, encore moins les évaluer. Pourquoi l'accès tiers est la voie de violation la plus commune — et comment le gérer sans surcouche grand compte.
Sécurité cloud·
Travail à distance, risques réels : comment sécuriser une équipe distribuée sans gros budget informatique
Les équipes distribuées ont fait voler en éclats le périmètre traditionnel. Voici la pile dimensionnée PME — MFA, EDR, bases ZTNA — qui apporte l'essentiel de la protection sans dépenses grand compte.

Réponse à incident·
5 signes que votre entreprise a déjà été compromise (et ne le sait pas)
Le temps moyen de détection d'une violation est de plusieurs semaines à plusieurs mois. Cinq indicateurs concrets de compromission silencieuse — et quoi faire à la seconde où vous en repérez un.
Assurance cyber·
La cyber-assurance ne suffit pas : ce que les assureurs ne vous diront pas sur votre couverture
La cyber-assurance paie bien moins que les acheteurs ne l'imaginent. Cinq écarts critiques de couverture que les PME découvrent trop tard — et comment utiliser l'assurance correctement.
Gouvernance·
Êtes-vous vraiment propriétaire de vos données ? Un guide en langage clair sur la gouvernance des données pour les PME
Vous détenez les données mais le droit vous traite comme dépositaire, pas propriétaire. Cinq questions auxquelles toute PME doit pouvoir répondre pour être défendable sous RGPD, NIS2 et au-delà.

Feuille de route·
Feuille de route cybersécurité sur 90 jours : de vulnérable à confiant
Un plan pragmatique en trois mois pour les PME qui partent de zéro. Premiers gains au mois 1, pare-feu humain au mois 2, gouvernance au mois 3.

Violation de données·
L'erreur à 50 K€ : ce qu'une seule fuite de données coûte réellement à une petite entreprise
Une violation de données n'est pas une défaillance technique — c'est un événement financier qui peut tuer l'entreprise. Où vont les 50 000 à 150 000 euros, ligne par ligne, et le calcul de prévention.

Risque cyber·
Pourquoi les petites entreprises sont devenues la cible n°1 des cybercriminels (et comment y remédier)
Plus de 43 % des cyberattaques visent désormais les PME et seulement 14 % sont préparées. Pourquoi les attaquants ont choisi ce marché — et la réponse en cinq étapes qui comble l'écart.
Parcourir par thème
Nos angles de fond, par thème.
Chaque thème renvoie à la page service ou au cadre réglementaire où ces analyses se traduisent concrètement chez nos clients.
NIS2
Mesures de l'article 21, notification en trois étapes, sécurité de la chaîne d'approvisionnement, responsabilité du conseil.
Consulter la pageDORA
Cinq piliers, notification 4 heures, registre des prestataires tiers, tests guidés par la menace.
Consulter la pageRGPD
Registre des traitements, AIPD, droits des personnes, gestion des violations, contrats sous-traitants.
Consulter la pageISO 27001
Mise en œuvre, audit interne, certification — dimensionné pour les PME, sans surcouche grand compte.
Consulter la pagevRSSI
Quand un dirigeant sécurité fractionné est le bon choix, et comment cadrer une mission.
Consulter la pageSensibilisation
Pourquoi le e-learning annuel échoue, à quoi ressemble une formation continue, et comment la mesurer.
Consulter la page