Blog

Notes de terrain depuis le front de la sécurité PME.

Écrits pratiques sur la cybersécurité pour les PME — NIS2, DORA, RGPD, vRSSI, formation, audit. Rédigés par des praticiens, pas par des marketeurs.

Tous les articles

27 articles publiés.

Deux techniciens en combinaison bleue dans une salle de contrôle industrielle, l'un devant des écrans de supervision, l'autre debout devant un pupitre de commutateurs lumineux.

NIS2·

NIS2 et CRA : deux horloges dans une seule usine

NIS2 encadre l'usine que vous exploitez. Le CRA encadre ce qui en sort. Deux horloges de 24 heures, deux déclencheurs — et souvent aucun responsable.

10 min de lecture · Sylvio Sorel

Un responsable conformité lit un dossier relié à son bureau, le soir, sous une lampe, devant des classeurs numérotés.

DORA·

Registre DORA accepté. Le superviseur le lit maintenant.

Deux remises du registre DORA plus tard, « accepté » veut dire que le fichier passe. Ce que le superviseur y lit, et quoi corriger avant le 31 décembre.

8 min de lecture · Sylvio Sorel

Quatre classeurs blancs dressés dans une caisse en bois, dos étiquetés à la main — le dossier de preuves que l'auditeur lit réellement.

ISO 27001·

Un SMSI, trois régulateurs : les mêmes neuf documents

NIS2, DORA et votre auditeur ISO réclament les mêmes neuf documents — et les rejettent pour trois motifs différents. Voici le dossier, cartographié.

8 min de lecture · Sylvio Sorel

Trois collègues autour d'une table de réunion sombre examinent un document dans un porte-documents ; l'un tient un stylo au-dessus de la page, un autre désigne une ligne.

Gestion du risque fournisseurs·

Vous répondez à des questionnaires de sécurité depuis des années. Voici celui que vous devriez envoyer.

Un questionnaire fournisseurs en 12 questions pour PME — les signaux d'alerte et une règle de notation sur une page, alignée sur l'article 21(2)(d) de NIS2.

9 min de lecture · Sylvio Sorel

Une équipe examine ensemble une documentation de gouvernance de l'IA, à un bureau dans un espace de travail lumineux et moderne.

ISO 42001·

ISO 42001, à l'échelle d'une PME : le certificat IA que vos clients exigeront avant le régulateur

ISO 42001 : la première norme certifiable de management de l'IA. Ce qu'elle coûte à une PME, et pourquoi vos clients l'exigeront avant le régulateur.

6 min de lecture · Sylvio Sorel

Une ingénieure travaillant sur un ordinateur portable à côté d'un banc d'assemblage de faisceaux de câbles, dans une usine d'électronique.

Cyber Resilience Act·

Le CRA notifie depuis le 11 septembre : êtes-vous fabricant ?

Depuis le 11 septembre, 24 heures pour notifier une vulnérabilité exploitée dans ce que vous avez vendu. Fabricant est un rôle, pas un secteur.

9 min de lecture · Sylvio Sorel

Une montre à gousset ouverte posée dans une main — les horloges de notification qui démarrent avant que l'entreprise n'en connaisse la portée.

Réponse à incident·

Un incident, trois régulateurs : votre vrai délai est de quatre heures, pas de 72

Tout le monde a retenu 72 heures avec le RGPD. Mais DORA impose quatre heures et NIS2 une alerte à 24. Un incident, trois horloges, trois moments de départ.

8 min de lecture · Sylvio Sorel

Un robot blanc en 3D portant un badge « IA » devant un ordinateur portable, illustrant l'obligation de transparence des chatbots prévue par l'article 50 du règlement IA.

AI Act·

Le 2 août, votre chatbot devra dire qu'il est un robot. L'échéance IA que l'omnibus n'a pas déplacée.

Tout le monde a retenu que l'AI Act était reporté de seize mois. Pas l'article 50. Dès le 2 août 2026, votre chatbot devra dire qu'il est une IA.

5 min de lecture · Sylvio Sorel

Un cadenas en laiton et un billet de banque roulé posés sur un clavier d'ordinateur.

Rançongiciel·

Vendredi 18h47 à lundi 08h00 : anatomie d'une attaque par rançongiciel dans une PME de 50 personnes

Comment un clic du vendredi soir devient une rançon du lundi matin dans une PME de 50 personnes : la chronologie heure par heure, et où l'issue se décide.

6 min de lecture · Sylvio Sorel

Une petite équipe déroulant calmement un plan de réponse à incident, de nuit.

Réponse à incident·

Réponse à incident sans SOC : le playbook en 5 étapes qu'une PME peut vraiment exécuter

Un playbook de réponse à incident en 5 étapes pour les PME sans SOC : préparer, détecter, confiner, rétablir, notifier. Aligné sur NIST 800-61r3, NIS2 et le CRA.

7 min de lecture · Sylvio Sorel

Un conseiller chevronné observe une collègue présenter une revue trimestrielle au tableau blanc — le type de revue de jalon où un conseil tient son RSSI externalisé responsable.

RSSI Virtuel·

Ce qu'un RSSI externalisé fait vraiment au mois 1, au mois 3 et au mois 12 — un calendrier que votre conseil peut suivre

Ce qu'un RSSI externalisé livre concrètement au mois 1, au mois 3 et au mois 12 — un calendrier de jalons que les dirigeants de PME et d'ETI peuvent opposer à tout prestataire.

7 min de lecture · Sylvio Sorel

Deux dirigeants examinant ensemble un document autour d'une table de réunion — l'évaluation réfléchie que mérite le recrutement d'un RSSI externalisé.

RSSI Virtuel·

10 questions à poser avant de recruter un RSSI externalisé — et les réponses qui doivent mettre fin à l'entretien

Dix questions qui distinguent un vrai RSSI externalisé d'une simple facture récurrente — et les signaux d'alerte à écouter. Un guide d'achat neutre pour dirigeants de PME et d'ETI.

8 min de lecture · Sylvio Sorel

Vue aérienne de deux chemins se croisant dans un champ verdoyant, un cycliste à l'intersection — quelle voie réglementaire vous concerne.

NIS2·

NIS2, DORA, ISO 27001 : lesquelles s'appliquent à vous

NIS2, DORA, ISO 27001 : deux lois et une norme, pas trois options. Qui chacune oblige, où elles se recoupent, et laquelle prime.

8 min de lecture · Sylvio Sorel

Une équipe de direction dans une salle de réunion vitrée, discutant de la gouvernance de l'IA et de la conformité au règlement IA.

AI Act·

AI Omnibus : le sursis de 16 mois sur le règlement IA — et pourquoi votre vraie échéance vient de se rapprocher

L'AI Omnibus est un texte de droit. Il a repoussé l'échéance haut risque à décembre 2027 — et en a créé une nouvelle au 2 décembre 2026, dans la tranche à 35 M€ / 7 %.

10 min de lecture · Sylvio Sorel

Un dirigeant fintech consultant un tableau de bord de paiements — DORA s'applique aux entités financières hors banque dans toute l'UE.

DORA·

Vous n'êtes pas une banque. DORA s'applique quand même. Et les premières inspections ont commencé.

DORA est pleinement applicable depuis le 17 janvier 2025. La majorité des entités hors banque l'ont lu comme un sujet qui ne les concernait pas. En 2026, ce malentendu devient un problème de supervision.

6 min de lecture · Sylvio Sorel

Un échiquier en cours de partie — les conseils doivent désormais jouer chaque coup avec rigueur sur NIS2.

NIS2·

NIS2 en France : 8 questions que votre conseil d'administration doit pouvoir trancher en 30 jours

NIS2 n'est pas encore transposée en France, mais l'article 20 engagera personnellement les dirigeants. Huit questions à trancher en 30 jours.

10 min de lecture · Sylvio Sorel

Un clavier et une icône d'hameçon — le point d'entrée sur lequel la plupart des attaques s'appuient.

Formation & sensibilisation·

Le pare-feu humain : transformer vos collaborateurs de maillon le plus faible en première ligne de défense

Plus de 90 % des violations commencent par une erreur humaine. Traitez vos collaborateurs comme un contrôle de sécurité dans lequel investir, pas comme un problème à atténuer.

8 min de lecture · Sylvio Sorel

Des classeurs de conformité à côté d'un cadenas — la paperasse n'est pas la protection.

Conformité·

La conformité n'est pas la sécurité : ce contre quoi RGPD, PCI DSS et NIS2 ne vous protègent pas

Passer les audits ne signifie pas être défendable. Là où s'arrêtent les grands cadres, ce que les attaquants exploitent quand même, et comment combler l'écart.

9 min de lecture · Sylvio Sorel

Gestion du risque fournisseurs

Gestion du risque fournisseurs·

Fournisseur, partenaire : comment les relations avec les tiers sont votre plus grand angle mort en sécurité

La plupart des PME ne savent pas nommer leurs fournisseurs critiques, encore moins les évaluer. Pourquoi l'accès tiers est la voie de violation la plus commune — et comment le gérer sans surcouche grand compte.

7 min de lecture · Sylvio Sorel

Sécurité cloud

Sécurité cloud·

Travail à distance, risques réels : comment sécuriser une équipe distribuée sans gros budget informatique

Les équipes distribuées ont fait voler en éclats le périmètre traditionnel. Voici la pile dimensionnée PME — MFA, EDR, bases ZTNA — qui apporte l'essentiel de la protection sans dépenses grand compte.

6 min de lecture · Sylvio Sorel

Lumières de serveurs clignotant dans un rack sombre — les indicateurs de compromission qui se cachent à la vue de tous.

Réponse à incident·

5 signes que votre entreprise a déjà été compromise (et ne le sait pas)

Le temps moyen de détection d'une violation est de plusieurs semaines à plusieurs mois. Cinq indicateurs concrets de compromission silencieuse — et quoi faire à la seconde où vous en repérez un.

5 min de lecture · Sylvio Sorel

Assurance cyber

Assurance cyber·

La cyber-assurance ne suffit pas : ce que les assureurs ne vous diront pas sur votre couverture

La cyber-assurance paie bien moins que les acheteurs ne l'imaginent. Cinq écarts critiques de couverture que les PME découvrent trop tard — et comment utiliser l'assurance correctement.

8 min de lecture · Sylvio Sorel

Gouvernance

Gouvernance·

Êtes-vous vraiment propriétaire de vos données ? Un guide en langage clair sur la gouvernance des données pour les PME

Vous détenez les données mais le droit vous traite comme dépositaire, pas propriétaire. Cinq questions auxquelles toute PME doit pouvoir répondre pour être défendable sous RGPD, NIS2 et au-delà.

6 min de lecture · Sylvio Sorel

Une feuille de route avec jalons — la sécurité comme plan projet, pas comme destination.

Feuille de route·

Feuille de route cybersécurité sur 90 jours : de vulnérable à confiant

Un plan pragmatique en trois mois pour les PME qui partent de zéro. Premiers gains au mois 1, pare-feu humain au mois 2, gouvernance au mois 3.

7 min de lecture · Sylvio Sorel

Une pile de billets en euros — ce qu'une seule violation coûte réellement à une petite entreprise.

Violation de données·

L'erreur à 50 K€ : ce qu'une seule fuite de données coûte réellement à une petite entreprise

Une violation de données n'est pas une défaillance technique — c'est un événement financier qui peut tuer l'entreprise. Où vont les 50 000 à 150 000 euros, ligne par ligne, et le calcul de prévention.

6 min de lecture · Sylvio Sorel

Flux de données sur fond sombre — le paysage de menaces moderne qui ne contourne plus les petites entreprises.

Risque cyber·

Pourquoi les petites entreprises sont devenues la cible n°1 des cybercriminels (et comment y remédier)

Plus de 43 % des cyberattaques visent désormais les PME et seulement 14 % sont préparées. Pourquoi les attaquants ont choisi ce marché — et la réponse en cinq étapes qui comble l'écart.

4 min de lecture · Sylvio Sorel

Newsletter

Une édition par mois, sans bruit inutile.

Conseils sécurité concrets pour les PME — réglementation, gouvernance, gestion des risques. Désinscription en un clic.