<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Kedros Cybersécurité</title>
	<atom:link href="https://kedros-cybersecurite.fr/feed/" rel="self" type="application/rss+xml" />
	<link>https://kedros-cybersecurite.fr/</link>
	<description>Audit et conseil en cybersécurité</description>
	<lastBuildDate>Fri, 25 Sep 2026 13:33:25 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1.2</generator>

<image>
	<url>https://kedros-cybersecurite.fr/wp-content/uploads/2026/09/cropped-kedros-symbole-32x32.png</url>
	<title>Kedros Cybersécurité</title>
	<link>https://kedros-cybersecurite.fr/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Système de management intégré : une méthode d&#8217;architecture</title>
		<link>https://kedros-cybersecurite.fr/systeme-de-management-integre-une-methode-darchitecture/</link>
		
		<dc:creator><![CDATA[François DUMAIT]]></dc:creator>
		<pubDate>Mon, 28 Sep 2026 07:00:00 +0000</pubDate>
				<category><![CDATA[Blog]]></category>
		<category><![CDATA[cybersécurité]]></category>
		<category><![CDATA[France]]></category>
		<category><![CDATA[ISO 27001]]></category>
		<category><![CDATA[ISO 42000]]></category>
		<category><![CDATA[Système de Management intégré]]></category>
		<guid isPermaLink="false">https://kedros-cybersecurite.fr/?p=2620</guid>

					<description><![CDATA[<p>L’article <a href="https://kedros-cybersecurite.fr/systeme-de-management-integre-une-methode-darchitecture/">Système de management intégré : une méthode d&rsquo;architecture</a> est apparu en premier sur <a href="https://kedros-cybersecurite.fr">Kedros Cybersécurité</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<div class="et_pb_section et_pb_section_0 et_pb_with_background et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_0">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_0  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_0  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 style="text-align: left;"><span data-contrast="none" class="TextRun SCXO101042943 BCX0" xml:lang="FR-FR" lang="FR-FR"><span class="NormalTextRun SCXO101042943 BCX0">Le constat : une multiplication des sys</span></span><span data-contrast="none" class="TextRun SCXO101042943 BCX0" xml:lang="FR-FR" lang="FR-FR"><span class="NormalTextRun SCXO101042943 BCX0">tèmes de management</span></span><span class="EOP SCXO101042943 BCX0">&nbsp;</span></h2></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_0 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_1  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: left;"><span data-contrast="auto">Une entreprise un peu mature accumule rapidement les systèmes de management. Hier, on parlait surtout de qualité (ISO 9001) et d&rsquo;environnement (ISO 14001). Aujourd&rsquo;hui, la pression réglementaire et contractuelle impose d&#8217;empiler de nouveaux dispositifs :</span><span> </span></p>
<ul>
<li style="text-align: left;"><span data-contrast="auto" style="font-size: 14px;">Un SMSI pour la sécurité de l&rsquo;information (ISO/IEC 27001) ;</span><span style="font-size: 14px;">&nbsp;</span></li>
<li data-aria-posinset="2" data-aria-level="2" style="text-align: left;"><span data-contrast="auto">Un système de management de la continuité d&rsquo;activité (ISO 22301) ;</span><span>&nbsp;</span></li>
<li data-aria-posinset="3" data-aria-level="2" style="text-align: left;"><span data-contrast="auto">Un système de management de la protection de la vie privée (ISO/IEC 27701) ;</span><span>&nbsp;</span></li>
<li data-aria-posinset="4" data-aria-level="2" style="text-align: left;"><span data-contrast="auto">Et désormais un système de management de l&rsquo;intelligence artificielle (ISO/IEC 42001).</span><span>&nbsp;</span></li>
</ul>
<p style="text-align: left;"><span data-contrast="auto">Gérés en silos, ces systèmes deviennent un fardeau : politiques redondantes, audits à répétition, comités qui se chevauchent. Surtout, ils produisent des contradictions qui finissent par décrédibiliser la démarche aux yeux des équipes opérationnelles.</span><span>&nbsp;</span></p>
<p style="text-align: left;"><span data-contrast="auto">Le système de management intégré (SMI) répond précisément à cette problématique : un seul système, plusieurs finalités, des exigences mutualisées.</span></p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_1">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_1  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_2  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 style="text-align: left;"><span data-contrast="none" class="TextRun SCXO167223310 BCX0" xml:lang="FR-FR" lang="FR-FR"><span class="NormalTextRun SCXO167223310 BCX0">Pourquoi l&rsquo;intégration est possible : la structure harmonisée</span></span></h2></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_1 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_3  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: left;"><span data-contrast="auto" class="TextRun SCXO120466658 BCX0" xml:lang="FR-FR" lang="FR-FR"><span class="NormalTextRun SCXO120466658 BCX0">L&rsquo;intégration repose sur un choix structurant de l&rsquo;ISO. Les Directives ISO/IEC, qui fixent les règles de rédaction de toutes les normes, comportent depuis 2012 une annexe dédiée aux normes de système de management : l&rsquo;Annexe SL. Elle impose à ces normes une ossature commune (</span></span><span data-contrast="auto" class="TextRun SCXO120466658 BCX0" xml:lang="FR-FR" lang="FR-FR"><span aria-invalid="spelling" class="SpellingError SCXO120466658 BCX0">Harmonized</span><span class="NormalTextRun SCXO120466658 BCX0"> Structure</span></span><span data-contrast="auto" class="TextRun SCXO120466658 BCX0" xml:lang="FR-FR" lang="FR-FR"><span class="NormalTextRun SCXO120466658 BCX0">). Au-delà du plan en dix chapitres, elle fournit un texte de base identique et des définitions communes, que chaque norme complète par ses exigences propres. Toute norme de système de management créée ou révisée depuis doit s&rsquo;y conformer.</span></span></p>
<p style="text-align: left;"><span data-contrast="auto">Cette structure impose les mêmes dix chapitres :</span><span>&nbsp;</span></p>
<ol>
<li data-aria-posinset="1" data-aria-level="2" style="text-align: left;"><span data-contrast="auto">Domaine d&rsquo;application</span><span>&nbsp;</span></li>
<li data-aria-posinset="2" data-aria-level="2" style="text-align: left;"><span data-contrast="auto">Références normatives</span><span>&nbsp;</span></li>
<li data-aria-posinset="3" data-aria-level="2" style="text-align: left;"><span data-contrast="auto">Termes et définitions</span><span>&nbsp;</span></li>
<li data-aria-posinset="4" data-aria-level="2" style="text-align: left;"><span data-contrast="auto">Contexte de l&rsquo;organisme</span><span>&nbsp;</span></li>
<li data-aria-posinset="5" data-aria-level="2" style="text-align: left;"><span data-contrast="auto">Leadership</span><span>&nbsp;</span></li>
<li data-aria-posinset="6" data-aria-level="2" style="text-align: left;"><span data-contrast="auto">Planification</span><span>&nbsp;</span></li>
<li data-aria-posinset="7" data-aria-level="2" style="text-align: left;"><span data-contrast="auto">Support</span><span>&nbsp;</span></li>
<li data-aria-posinset="8" data-aria-level="2" style="text-align: left;"><span data-contrast="auto">Fonctionnement (opérations)</span><span>&nbsp;</span></li>
<li data-aria-posinset="9" data-aria-level="2" style="text-align: left;"><span data-contrast="auto">Évaluation des performances</span><span>&nbsp;</span></li>
<li data-aria-posinset="10" data-aria-level="2" style="text-align: left;"><span data-contrast="auto">Amélioration</span><span>&nbsp;</span></li>
</ol>
<p style="text-align: left;"><span data-contrast="auto">Concrètement, les chapitres 4, 5, 7, 9 et 10 reposent sur un texte de base identique d&rsquo;une norme à l&rsquo;autre :</span><span>&nbsp;</span></p>
<ul style="text-align: left;">
<li data-aria-posinset="1" data-aria-level="2"><b><span data-contrast="auto">Chapitre 4</span></b><span data-contrast="auto"> : compréhension du contexte et des parties intéressées ;</span><span>&nbsp;</span></li>
<li data-aria-posinset="2" data-aria-level="2"><b><span data-contrast="auto">Chapitre 5</span></b><span data-contrast="auto"> : engagement de la direction, politique, rôles ;</span><span>&nbsp;</span></li>
<li data-aria-posinset="3" data-aria-level="2"><b><span data-contrast="auto">Chapitre 7</span></b><span data-contrast="auto"> : ressources, compétences, sensibilisation, communication, information documentée ;</span><span>&nbsp;</span></li>
<li data-aria-posinset="4" data-aria-level="2"><b><span data-contrast="auto">Chapitre 9</span></b><span data-contrast="auto"> : surveillance, audit interne, revue de direction ;</span><span>&nbsp;</span></li>
<li data-aria-posinset="5" data-aria-level="2"><b><span data-contrast="auto">Chapitre 10</span></b><span data-contrast="auto"> : non-conformités, amélioration continue.</span><span>&nbsp;</span></li>
</ul>
<p style="text-align: left;"><span data-contrast="auto">C&rsquo;est sur ces chapitres que se construit le socle commun du SMI. Les chapitres 6 et 8 portent l&rsquo;essentiel des exigences propres à chaque discipline : les mesures de sécurité de l&rsquo;Annexe A pour 27001, l&rsquo;analyse d&rsquo;impact sur l&rsquo;activité pour 22301, l&rsquo;évaluation d&rsquo;impact et le cycle de vie des systèmes d&rsquo;IA pour 42001. Chaque norme ajoute aussi quelques précisions dans les chapitres communs, par exemple sur le périmètre (4.3) ou la politique (5.2).</span><span>&nbsp;</span></p>
<p style="text-align: left;"><span data-contrast="auto">La robustesse de ce socle a d&rsquo;ailleurs été démontrée en 2024. L&rsquo;ISO a ajouté en une seule fois une exigence sur le changement climatique aux paragraphes 4.1 et 4.2 de toutes ses normes de système de management, dont ISO/IEC 27001. Une modification du tronc commun se propage à tous les référentiels : c&rsquo;est exactement la logique dont un SMI tire parti.</span><span>&nbsp;</span></p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_2">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_2  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_4  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 style="text-align: left;"><span data-contrast="none" class="TextRun SCXO109006519 BCX0" xml:lang="FR-FR" lang="FR-FR"><span class="NormalTextRun SCXO109006519 BCX0">Le principe directeur : un tronc commun, des troncs spécifiques</span></span></h2></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_2 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_5  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: left;"><span data-contrast="auto">L&rsquo;architecture cible d&rsquo;un SMI repose sur une logique simple à énoncer mais exigeante à mettre en œuvre :</span><span>&nbsp;</span></p>
<ul style="font-weight: 400;">
<li data-aria-posinset="1" data-aria-level="2" style="text-align: left;"><b><span data-contrast="auto">Un socle commun</span></b><span data-contrast="auto"> mutualisé : gouvernance, analyse de contexte, gestion documentaire, gestion des risques, gestion des compétences, audit interne, revue de direction, traitement des non-conformités et amélioration continue.</span><span>&nbsp;</span></li>
<li data-aria-posinset="2" data-aria-level="2" style="text-align: left;"><b><span data-contrast="auto">Des modules spécifiques</span></b><span data-contrast="auto"> par référentiel : les exigences propres à chaque discipline viennent se brancher sur le socle sans le dupliquer.</span><span>&nbsp;</span></li>
</ul></div>
			</div><div class="et_pb_module et_pb_image et_pb_image_0">
				
				
				
				
				<span class="et_pb_image_wrap "><img fetchpriority="high" decoding="async" width="2560" height="2099" src="https://kedros-cybersecurite.fr/wp-content/uploads/2026/09/SMI_architecture2-scaled.png" alt="" title="SMI_architecture2" srcset="https://kedros-cybersecurite.fr/wp-content/uploads/2026/09/SMI_architecture2-scaled.png 2560w, https://kedros-cybersecurite.fr/wp-content/uploads/2026/09/SMI_architecture2-1280x1050.png 1280w, https://kedros-cybersecurite.fr/wp-content/uploads/2026/09/SMI_architecture2-980x804.png 980w, https://kedros-cybersecurite.fr/wp-content/uploads/2026/09/SMI_architecture2-480x394.png 480w" sizes="(min-width: 0px) and (max-width: 480px) 480px, (min-width: 481px) and (max-width: 980px) 980px, (min-width: 981px) and (max-width: 1280px) 1280px, (min-width: 1281px) 2560px, 100vw" class="wp-image-2682" /></span>
			</div><div class="et_pb_module et_pb_text et_pb_text_6  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: left;"><span data-contrast="auto">Chaque module s&rsquo;appuie sur les processus du socle et n&rsquo;apporte que ce qui est propre à sa discipline.</span><span>&nbsp;</span></p>
<p style="text-align: left;"><span data-contrast="auto">Cela se traduit par des artefacts uniques mais multi-référentiels : une politique générale de management chapeautant des politiques thématiques, une seule cartographie des parties intéressées, un seul programme d&rsquo;audit interne couvrant tous les périmètres, une seule revue de direction (avec des points d&rsquo;attention par discipline), une seule procédure de gestion documentaire.</span><span>&nbsp;</span></p>
<ul style="font-weight: 400;"></ul></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_3">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_3  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_7  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 style="text-align: left;"><span data-contrast="none" class="TextRun SCXO142309269 BCX0" xml:lang="FR-FR" lang="FR-FR"><span class="NormalTextRun SCXO142309269 BCX0">La pièce maîtresse : une gestion des risques unifiée</span></span></h2></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_3 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_8  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: left;"><span data-contrast="auto">C&rsquo;est ici que se joue l&rsquo;essentiel de la valeur d&rsquo;un SMI. Chaque norme demande une appréciation des risques, mais selon un angle différent :</span><span>&nbsp;</span></p>
<ul style="text-align: left;">
<li data-aria-posinset="1" data-aria-level="2"><span data-contrast="auto">ISO 27001 : risques pesant sur la </span><b><span data-contrast="auto">confidentialité, l&rsquo;intégrité et la disponibilité</span></b><span data-contrast="auto"> de l&rsquo;information.</span><span>&nbsp;</span></li>
<li data-aria-posinset="2" data-aria-level="2"><span data-contrast="auto">ISO 42001 : risques liés aux </span><b><span data-contrast="auto">systèmes d&rsquo;IA</span></b><span data-contrast="auto"> &#8211; biais, explicabilité, robustesse, impacts sur les personnes et la société, gouvernance des données.</span><span>&nbsp;</span></li>
<li data-aria-posinset="3" data-aria-level="2"><span data-contrast="auto">ISO 22301 : risques de </span><b><span data-contrast="auto">rupture d&rsquo;activité</span></b><span data-contrast="auto">.</span><span>&nbsp;</span></li>
<li data-aria-posinset="4" data-aria-level="2"><span data-contrast="auto">ISO 27701 / RGPD : risques pour les </span><b><span data-contrast="auto">droits et libertés des personnes</span></b><span data-contrast="auto"> (vie privée).</span><span>&nbsp;</span></li>
</ul>
<p style="text-align: left;"><span data-contrast="auto">Plutôt que de maintenir quatre méthodologies, le SMI définit une méthode d&rsquo;appréciation commune : échelles, critères d&rsquo;acceptation, matrice de cotation, gouvernance des plans de traitement. Il l&rsquo;applique ensuite avec des typologies de risques différenciées.</span><span>&nbsp;</span></p>
<p style="text-align: left;"><span data-contrast="auto">Un même risque peut alors être lu sous plusieurs facettes. La défaillance d&rsquo;un modèle d&rsquo;IA traitant des données personnelles est à la fois un risque sécurité (27001), un risque IA (42001) et un risque vie privée (27701). Le SMI permet de le tracer une seule fois, avec un traitement cohérent.</span><span>&nbsp;</span></p></div>
			</div><div class="et_pb_module et_pb_text et_pb_text_9  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: left;"><strong><span data-contrast="auto" class="TextRun MacChromeBold SCXO263771926 BCX0" xml:lang="FR-FR" lang="FR-FR"><span class="NormalTextRun SCXO263771926 BCX0">Un point d&rsquo;attention propre à l&rsquo;IA.</span></span></strong><span data-contrast="auto" class="TextRun SCXO263771926 BCX0" xml:lang="FR-FR" lang="FR-FR"><span class="NormalTextRun SCXO263771926 BCX0"> ISO/IEC 42001 exige une évaluation d&rsquo;impact des systèmes d&rsquo;IA sur les individus, les groupes et la société (§6.1.4), souvent désignée AIIA. La norme ISO/IEC 42005:2025 en détaille la méthode. Cette évaluation s&rsquo;articule avec l&rsquo;analyse d&rsquo;impact relative à la protection des données (AIPD) du RGPD, sans s&rsquo;y substituer. Le SMI est le bon endroit pour orchestrer ces deux analyses, afin qu&rsquo;elles ne soient pas menées en parallèle par des équipes différentes.</span></span><span class="EOP SCXO263771926 BCX0">&nbsp;</span></p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_4">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_4  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_10  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 style="text-align: left;"><span data-contrast="none" class="TextRun SCXO198554298 BCX0" xml:lang="FR-FR" lang="FR-FR"><span class="NormalTextRun SCXO198554298 BCX0">Démarche de mise en œuvre</span></span></h2></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_4 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_image et_pb_image_1">
				
				
				
				
				<span class="et_pb_image_wrap "><img decoding="async" width="2560" height="2166" src="https://kedros-cybersecurite.fr/wp-content/uploads/2026/09/SMI_demarche2-scaled.png" alt="" title="SMI_demarche2" srcset="https://kedros-cybersecurite.fr/wp-content/uploads/2026/09/SMI_demarche2-scaled.png 2560w, https://kedros-cybersecurite.fr/wp-content/uploads/2026/09/SMI_demarche2-1280x1083.png 1280w, https://kedros-cybersecurite.fr/wp-content/uploads/2026/09/SMI_demarche2-980x829.png 980w, https://kedros-cybersecurite.fr/wp-content/uploads/2026/09/SMI_demarche2-480x406.png 480w" sizes="(min-width: 0px) and (max-width: 480px) 480px, (min-width: 481px) and (max-width: 980px) 980px, (min-width: 981px) and (max-width: 1280px) 1280px, (min-width: 1281px) 2560px, 100vw" class="wp-image-2685" /></span>
			</div><div class="et_pb_module et_pb_text et_pb_text_11  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3 class="text-text-100 mt-2 -mb-1 text-base font-bold" style="text-align: left;"><span data-contrast="none" class="TextRun SCXO40851471 BCX0" xml:lang="FR-FR" lang="FR-FR"><span class="NormalTextRun SCXO40851471 BCX0">1. Cadrer le périmètre et les référentiels</span></span></h3>
<p class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: justify;"><span data-contrast="auto" class="TextRun SCXO238294602 BCX0" xml:lang="FR-FR" lang="FR-FR"><span class="NormalTextRun SCXO238294602 BCX0">Identifier les référentiels réellement applicables (obligation réglementaire, exigence client, choix stratégique) et arbitrer ce qui relève de la certification visée et ce qui relève de la simple conformité. Définir un périmètre cohérent : un SMI ne doit pas forcément couvrir un périmètre identique pour chaque norme, mais les écarts de périmètre doivent être assumés et documentés.</span></span><span class="EOP SCXO238294602 BCX0">&nbsp;</span></p>
<p class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: justify;"></p>
<h3 style="text-align: left;"><span data-contrast="none" class="TextRun SCXO196305004 BCX0" xml:lang="FR-FR" lang="FR-FR"><span class="NormalTextRun SCXO196305004 BCX0">2. Cartographier les exigences communes et spécifiques</span></span></h3>
<p class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: left;"><span data-contrast="auto" class="TextRun SCXO17279024 BCX0" xml:lang="FR-FR" lang="FR-FR"><span class="NormalTextRun SCXO17279024 BCX0">Construire une matrice de correspondance entre les normes. Pour chaque exigence, repérer si elle relève du socle commun ou d&rsquo;un module spécifique. Cette matrice devient l&rsquo;outil de pilotage de l&rsquo;intégration, puis facilite la préparation des audits </span><span aria-invalid="spelling" class="SpellingError SCXO17279024 BCX0">multiréférentiels</span><span class="NormalTextRun SCXO17279024 BCX0">.</span></span></p>
<blockquote class="ml-2 border-l-4 border-border-300/10 pl-4 text-text-300">
<p class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: left;"><strong>Note :</strong> P<span data-contrast="auto" class="TextRun SCXO61085611 BCX0" xml:lang="FR-FR" lang="FR-FR"><span class="NormalTextRun SCXO61085611 BCX0">our cet exercice, le guide ISO </span></span><span data-contrast="auto" class="TextRun SCXO61085611 BCX0" xml:lang="FR-FR" lang="FR-FR"><span class="NormalTextRun SCXO61085611 BCX0">The </span><span aria-invalid="spelling" class="SpellingError SCXO61085611 BCX0">integrated</span><span class="NormalTextRun SCXO61085611 BCX0"> use of management system standards</span></span><span data-contrast="auto" class="TextRun SCXO61085611 BCX0" xml:lang="FR-FR" lang="FR-FR"><span class="NormalTextRun SCXO61085611 BCX0"> (IUMSS) et la spécification PAS 99 du BSI fournissent des repères méthodologiques utiles.</span></span><span class="EOP SCXO61085611 BCX0">&nbsp;</span></p>
<p class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: left;"></p>
<p class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: left;"></p>
</blockquote>
<h3 style="text-align: justify;"><span data-contrast="none" class="TextRun SCXO122232271 BCX0" xml:lang="FR-FR" lang="FR-FR"><span class="NormalTextRun SCXO122232271 BCX0">3. Concevoir l&rsquo;architecture documentaire unique</span></span><span class="EOP SCXO122232271 BCX0">&nbsp;</span></h3>
<p style="text-align: left;"><span data-contrast="auto">Mettre en place une pyramide documentaire intégrée :</span><span>&nbsp;</span></p>
<ul style="text-align: left;">
<li data-aria-posinset="1" data-aria-level="2"><span data-contrast="auto">Niveau 1 : un </span><b><span data-contrast="auto">manuel de management intégré</span></b><span data-contrast="auto"> et une politique générale.</span><span>&nbsp;</span></li>
<li data-aria-posinset="2" data-aria-level="2"><span data-contrast="auto">Niveau 2 : des procédures communes (gestion documentaire, gestion des risques, audit interne, gestion des incidents, gestion des compétences, gestion du changement).</span><span>&nbsp;</span></li>
<li data-aria-posinset="3" data-aria-level="2"><span data-contrast="auto">Niveau 3 : des dispositions spécifiques par discipline (par exemple la Déclaration d&rsquo;Applicabilité ISO 27001, l&rsquo;inventaire et la fiche de chaque système d&rsquo;IA pour ISO 42001).</span><span>&nbsp;</span></li>
</ul>
<p style="text-align: left;"><span data-contrast="auto">L&rsquo;objectif : </span><b><span data-contrast="auto">chaque exigence couverte une seule fois</span></b><span data-contrast="auto">, au bon niveau.</span></p>
<p style="text-align: left;"><span data-contrast="auto"></span></p>
<h3 style="text-align: justify;"><span class="EOP SCXO122232271 BCX0"><span data-contrast="none" class="TextRun SCXO197222206 BCX0" xml:lang="FR-FR" lang="FR-FR"><span class="NormalTextRun SCXO197222206 BCX0">4. Unifier la gouvernance</span></span></span></h3>
<p style="text-align: left;"><span><span data-contrast="auto" class="TextRun SCXO209354476 BCX0" xml:lang="FR-FR" lang="FR-FR"><span class="NormalTextRun SCXO209354476 BCX0">Mettre en place une </span></span><span data-contrast="auto" class="TextRun MacChromeBold SCXO209354476 BCX0" xml:lang="FR-FR" lang="FR-FR"><span class="NormalTextRun SCXO209354476 BCX0">gouvernance intégrée</span></span><span data-contrast="auto" class="TextRun SCXO209354476 BCX0" xml:lang="FR-FR" lang="FR-FR"><span class="NormalTextRun SCXO209354476 BCX0"> plutôt qu&rsquo;une superposition de comités : un comité de pilotage unique pouvant traiter, selon l&rsquo;ordre du jour, les sujets sécurité, IA, continuité et conformité. Désigner clairement les responsabilités (</span></span><span data-contrast="auto" class="TextRun SCXO209354476 BCX0" xml:lang="FR-FR" lang="FR-FR"><span class="NormalTextRun SCXO209354476 BCX0">RSSI, référent IA, DPO, responsable continuité</span></span><span data-contrast="auto" class="TextRun SCXO209354476 BCX0" xml:lang="FR-FR" lang="FR-FR"><span class="NormalTextRun SCXO209354476 BCX0">) et leur articulation au sein d&rsquo;une instance commune.</span></span><span class="EOP SCXO209354476 BCX0">&nbsp;</span> </span></p>
<p style="text-align: left;"><span></span></p>
<h3 style="text-align: justify;"><span class="EOP SCXO122232271 BCX0"><span data-contrast="none" class="TextRun SCXO207957311 BCX0" xml:lang="FR-FR" lang="FR-FR"><span class="NormalTextRun SCXO207957311 BCX0">5. Mutualiser les processus opérationnels</span></span></span></h3>
<p style="text-align: left;"><span data-contrast="auto">Fusionner les processus transverses :</span><span>&nbsp;</span></p>
<ul style="font-weight: 400;">
<li data-aria-posinset="1" data-aria-level="2" style="text-align: left;"><span data-contrast="auto">un seul processus de gestion des incidents, avec une qualification multi-impacts ;</span><span>&nbsp;</span></li>
<li data-aria-posinset="2" data-aria-level="2" style="text-align: left;"><span data-contrast="auto">un seul processus de gestion du changement ;</span><span>&nbsp;</span></li>
<li data-aria-posinset="3" data-aria-level="2" style="text-align: left;"><span data-contrast="auto">un seul plan de sensibilisation et de formation ;</span><span>&nbsp;</span></li>
<li data-aria-posinset="4" data-aria-level="2" style="text-align: left;"><span data-contrast="auto">une seule gestion des fournisseurs et de la chaîne de sous-traitance, avec les clauses spécifiques sécurité, vie privée et IA.</span><span>&nbsp;</span></li>
</ul>
<p style="text-align: left;"><span></span></p>
<h3 style="text-align: justify;"><span class="EOP SCXO122232271 BCX0"><span data-contrast="none" class="TextRun SCXO55401528 BCX0" xml:lang="FR-FR" lang="FR-FR"><span class="NormalTextRun SCXO55401528 BCX0">6. Auditer et améliorer de façon intégrée</span></span></span></h3>
<p style="text-align: left;"><span data-contrast="auto">Construire un programme d&rsquo;audit interne unique couvrant toutes les disciplines, idéalement avec des audits combinés. Tenir une revue de direction intégrée, alimentée par des indicateurs consolidés.</span><span>&nbsp;</span></p>
<p style="text-align: left;"><span data-contrast="auto">Côté certification, le document IAF MD 11 encadre l&rsquo;audit des systèmes de management intégrés. Il permet aux organismes de certification de réduire la durée d&rsquo;audit en fonction du niveau réel d&rsquo;intégration, ce qui allège sensiblement la charge d&rsquo;audit.</span><span>&nbsp;</span></p></div>
			</div><div class="et_pb_module et_pb_text et_pb_text_12  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p aria-level="2"><strong>Spécificités à ne pas négliger pour ISO 42001&nbsp;</strong></p>
<p><span data-contrast="auto">Le management de l&rsquo;IA introduit des objets que les autres systèmes ne connaissent pas et qu&rsquo;il faut intégrer explicitement :</span><span>&nbsp;</span></p>
<ul>
<li data-aria-posinset="1" data-aria-level="3"><span data-contrast="auto">Un </span><b><span data-contrast="auto">inventaire des systèmes d&rsquo;IA</span></b><span data-contrast="auto"> et leur classification par niveau de risque.</span><span>&nbsp;</span></li>
<li data-aria-posinset="2" data-aria-level="3"><span data-contrast="auto">La </span><b><span data-contrast="auto">gouvernance des données</span></b><span data-contrast="auto"> d&rsquo;entraînement, de validation et de test (qualité, provenance, biais).</span><span>&nbsp;</span></li>
<li data-aria-posinset="3" data-aria-level="3"><span data-contrast="auto">Le </span><b><span data-contrast="auto">cycle de vie des systèmes d&rsquo;IA</span></b><span data-contrast="auto"> (conception, développement, déploiement, surveillance, retrait) et les contrôles associés.</span><span>&nbsp;</span></li>
<li data-aria-posinset="4" data-aria-level="3"><span data-contrast="auto">La gestion des </span><b><span data-contrast="auto">tiers et fournisseurs d&rsquo;IA</span></b><span data-contrast="auto"> (modèles de fondation, API tierces), avec la répartition des responsabilités.</span><span>&nbsp;</span></li>
<li data-aria-posinset="5" data-aria-level="3"><span data-contrast="auto">La </span><b><span data-contrast="auto">transparence et l&rsquo;explicabilité</span></b><span data-contrast="auto"> vis-à-vis des parties prenantes.</span><span>&nbsp;</span></li>
</ul>
<p><span data-contrast="auto">Par ailleurs, le SMI doit être pensé pour absorber le cadre réglementaire émergent, en particulier l&rsquo;</span><b><span data-contrast="auto">AI <span aria-invalid="spelling">Act</span></span></b><span data-contrast="auto"> européen, dont les exigences (gestion des risques, gouvernance des données, documentation technique, surveillance humaine, journalisation) recoupent largement la structure d&rsquo;ISO 42001. Un SMI bien conçu sert alors de socle de conformité réglementaire, pas seulement de certification.</span><span>&nbsp;</span></p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_5">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_5  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_13  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 style="text-align: left;"><span data-contrast="none" class="TextRun SCXO225960544 BCX0" xml:lang="FR-FR" lang="FR-FR"><span class="NormalTextRun SCXO225960544 BCX0">Bénéfices et points de vigilance</span></span></h2></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_5 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_14  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h4 style="text-align: left;"><span style="color: #52b69a;"><b>Bénéfices</b></span></h4>
<p style="text-align: left;"><span data-contrast="auto">Réduction de la charge documentaire et d&rsquo;audit, cohérence des décisions, vision consolidée des risques pour la direction, accélération de l&rsquo;adoption d&rsquo;un nouveau référentiel (le tronc commun étant déjà en place), meilleure appropriation par les opérationnels qui n&rsquo;ont qu&rsquo;un seul système à comprendre.</span><span>&nbsp;</span></p>
<p style="text-align: left;"><span></span></p>
<h4 style="text-align: left;"><span style="color: #b77952;"><b>Points de vigilance</b></span></h4>
<ul>
<li data-aria-posinset="1" data-aria-level="2" style="text-align: left;"><span data-contrast="auto">L&rsquo;intégration ne doit </span><b><span data-contrast="auto">pas diluer les exigences </span></b><span data-contrast="auto">les plus strictes. Le SMI doit retenir l&rsquo;exigence la plus contraignante lorsque deux normes divergent.</span><span>&nbsp;</span></li>
<li data-aria-posinset="2" data-aria-level="2" style="text-align: left;"><b><span data-contrast="auto">Gérer les différences de périmètre</span></b><span data-contrast="auto"> et de maturité entre référentiels sans les masquer.</span><span>&nbsp;</span></li>
<li data-aria-posinset="3" data-aria-level="2" style="text-align: left;"><b><span data-contrast="auto">Éviter l&rsquo;usine à gaz documentaire</span></b><span data-contrast="auto"> : intégrer, c&rsquo;est simplifier et mutualiser, pas additionner.</span><span>&nbsp;</span></li>
<li data-aria-posinset="4" data-aria-level="2" style="text-align: left;"><b><span data-contrast="auto">Préserver les responsabilités</span></b><span data-contrast="auto"> spécialisées (un DPO reste un DPO, un référent IA garde son rôle) tout en les coordonnant.</span><span>&nbsp;</span></li>
<li data-aria-posinset="5" data-aria-level="2" style="text-align: left;"><b><span data-contrast="auto">Conduire le changement </span></b><span data-contrast="auto">: un SMI est autant un projet d&rsquo;organisation et de culture qu&rsquo;un projet documentaire.</span><span>&nbsp;</span></li>
</ul></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_6">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_6  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_15  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 style="text-align: left;">Conclusion</h2></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_6 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_16  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: left;"><span data-contrast="auto">Le système de management intégré est une méthode d&rsquo;architecture qui&nbsp;</span><span data-contrast="auto">s&rsquo;appuie sur ce que les normes ISO ont déjà en commun pour construire un socle unique : une gouvernance, une méthode de gestion des risques, un cycle d&rsquo;audit et d&rsquo;amélioration. La sécurité de l&rsquo;information, la continuité d&rsquo;activité, la protection des données et l&rsquo;IA viennent s&rsquo;y brancher, sans dupliquer ce qui existe.</span><span>&nbsp;</span></p>
<p style="text-align: left;"><span data-contrast="auto">L&rsquo;arrivée d&rsquo;ISO/IEC 42001 et de l&rsquo;AI <span aria-invalid="spelling">Act</span> rend la question pressante. Une organisation qui dispose déjà d&rsquo;un SMSI ou d&rsquo;un système qualité n&rsquo;a pas à repartir de zéro pour l&rsquo;IA : elle a tout intérêt à étendre son système existant plutôt qu&rsquo;à en bâtir un nouveau à côté.</span><span>&nbsp;</span></p>
<p style="text-align: left;"><span data-contrast="auto">Bien mené, un SMI change la donne : au lieu de subir plusieurs obligations de conformité en parallèle, l&rsquo;entreprise les pilote toutes depuis un seul système. Elle dispose d&rsquo;une vision unique de ses risques et de ses actions, et peut démontrer sa conformité normative auprès de ses clients, ses partenaires et des autorités.</span><span>&nbsp;</span></p></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_7 et_pb_divider_position_ et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_17  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p>👉 Suivez-nous pour ne rien manquer des dernières actualités !</p>
<ul style="text-align: justify;">
<li><strong><a href="https://www.linkedin.com/company/kedros-cybers%C3%A9curit%C3%A9/" target="_blank" rel="noopener">Notre page LinkedIn</a></strong></li>
<li><a href="https://kedros-cybersecurite.fr/" target="_blank" rel="nofollow noopener"><strong>Notre site web</strong></a></li>
</ul></div>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
<p>L’article <a href="https://kedros-cybersecurite.fr/systeme-de-management-integre-une-methode-darchitecture/">Système de management intégré : une méthode d&rsquo;architecture</a> est apparu en premier sur <a href="https://kedros-cybersecurite.fr">Kedros Cybersécurité</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>[Livre blanc] IA et cybersécurité : ce qui attend 17 métiers du secteur</title>
		<link>https://kedros-cybersecurite.fr/ia-cybersecurite-impact-metiers/</link>
		
		<dc:creator><![CDATA[gbe]]></dc:creator>
		<pubDate>Wed, 15 Jul 2026 15:59:48 +0000</pubDate>
				<category><![CDATA[Blog]]></category>
		<category><![CDATA[cybersécurité]]></category>
		<category><![CDATA[France]]></category>
		<category><![CDATA[IA]]></category>
		<category><![CDATA[Métiers IA]]></category>
		<guid isPermaLink="false">https://kedros-cybersecurite.fr/?p=2525</guid>

					<description><![CDATA[<p>L’article <a href="https://kedros-cybersecurite.fr/ia-cybersecurite-impact-metiers/">[Livre blanc] IA et cybersécurité : ce qui attend 17 métiers du secteur</a> est apparu en premier sur <a href="https://kedros-cybersecurite.fr">Kedros Cybersécurité</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<div class="et_pb_section et_pb_section_1 et_pb_with_background et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_7">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_7  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_18  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h1>Automatisation, disparitions, nouveaux métiers : un panorama pragmatique pour anticiper les mutations de la filière</h1></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_8 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_19  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p class="font-claude-response-body break-words whitespace-normal" style="text-align: justify;">L&rsquo;intelligence artificielle est le changement le plus structurant qu&rsquo;aient connu les métiers de la cybersécurité depuis l&rsquo;arrivée du cloud. Elle agit sur trois fronts à la fois : elle renforce les défenseurs, elle arme les attaquants et elle redéfinit la valeur de chaque profil professionnel.</p>
<p class="font-claude-response-body break-words whitespace-normal" style="text-align: justify;">Face à cette transformation, deux discours dominent, et ils sont aussi alarmants l&rsquo;un que l&rsquo;autre. Le premier annonce la fin des experts, bientôt remplacés par des machines. Le second promet un simple gain de productivité, sans conséquence sur les emplois. Or, la réalité que nous observons au quotidien sur le terrain est plus nuancée et plus intéressante à nos yeux.</p>
<p class="font-claude-response-body break-words whitespace-normal" style="text-align: justify;">C&rsquo;est pour la documenter que nous publions <strong>« L&rsquo;Intelligence Artificielle et les métiers de la cybersécurité »</strong>, un livre blanc qui passe 17 métiers au crible, des analystes SOC de niveau 1 jusqu&rsquo;aux RSSI et vCISO. Voici ce qu&rsquo;il en ressort.</p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_8">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_8  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_20  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 style="text-align: left;">Le premier échelon s&rsquo;efface, le sommet se renforce</h2></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_9 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_21  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p class="font-claude-response-body break-words whitespace-normal" style="text-align: justify;">S&rsquo;il fallait résumer notre analyse en une phrase : l&rsquo;IA n&rsquo;efface pas les métiers de la cybersécurité, elle en efface le premier barreau.</p>
<p class="font-claude-response-body break-words whitespace-normal" style="text-align: justify;">Les tâches répétitives et documentaires &#8211; le tri d&rsquo;alertes, la collecte de preuves, la production de rapports standardisés &#8211; sont massivement absorbées par l&rsquo;automatisation. Ce sont précisément les missions confiées aux profils juniors. À l&rsquo;inverse, les compétences de jugement, de leadership, de gestion de crise et de relation humaine voient leur valeur augmenter.</p>
<p class="font-claude-response-body break-words whitespace-normal" style="text-align: justify;">Concrètement, cela dessine une polarisation nette du marché :</p>
<ul class="&#091;li_&amp;&#093;:mb-0 &#091;li_&amp;&#093;:mt-1 &#091;li_&amp;&#093;:gap-1 &#091;&amp;:not(:last-child)_ul&#093;:pb-1 &#091;&amp;:not(:last-child)_ol&#093;:pb-1 list-disc flex flex-col gap-1 pl-8 mb-3">
<li class="font-claude-response-body whitespace-normal break-words pl-2" style="text-align: justify;"><strong>Les métiers les plus exposés</strong> sont ceux dont le cœur est opérationnel et standardisable. L&rsquo;analyste SOC de niveau 1, dont le triage manuel constitue l&rsquo;essentiel de l&rsquo;activité, voit son volume de postes s&rsquo;effondrer. L&rsquo;administrateur sécurité et le consultant GRC producteur de documents sont eux aussi fortement restructurés.</li>
<li class="font-claude-response-body whitespace-normal break-words pl-2" style="text-align: justify;"><strong>Les métiers les plus préservés</strong> sont ceux où l&rsquo;humain reste irremplaçable : l&rsquo;analyste de niveau 3 en réponse à incident, le RSSI stratège, l&rsquo;architecte sécurité qui arbitre des compromis. L&rsquo;IA les outille sans les remplacer.</li>
<li class="font-claude-response-body whitespace-normal break-words pl-2" style="text-align: justify;"><strong>Entre les deux</strong>, la majorité des métiers sont profondément transformés plutôt que menacés : ils évoluent vers des profils hybrides, où l&rsquo;expertise métier se double d&rsquo;une maîtrise des outils d&rsquo;IA.</li>
</ul></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_9">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_9  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_22  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 class="text-text-100 mt-3 -mb-1 text-&#091;1.125rem&#093; font-bold" style="text-align: justify;">Le paradoxe du vivier junior</h2>
<p class="font-claude-response-body break-words whitespace-normal"></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_10 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_23  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p class="font-claude-response-body break-words whitespace-normal" style="text-align: justify;">Cette dynamique crée un paradoxe que les organisations sous-estiment. Si l&rsquo;on supprime les postes juniors dans presque tous les métiers, d&rsquo;où viendront les experts seniors de demain ? Car les experts d&rsquo;aujourd&rsquo;hui ont tous commencé par le bas de l&rsquo;échelle en termes d&rsquo;expérience.</p>
<p class="font-claude-response-body break-words whitespace-normal" style="text-align: justify;">C&rsquo;est l&rsquo;un des angles morts que le livre blanc développe, avec des pistes pour le désamorcer : redéfinir le poste d&rsquo;entrée pour que le junior apprenne en supervisant l&rsquo;IA plutôt qu&rsquo;en triant des alertes, préserver délibérément la pratique manuelle et repenser la filière de formation. Un enjeu qui dépasse chaque organisation prise isolément.</p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_10">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_10  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_24  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 class="text-text-100 mt-3 -mb-1 text-&#091;1.125rem&#093; font-bold" style="text-align: justify;">De nouveaux métiers émergent déjà</h2>
<p class="font-claude-response-body break-words whitespace-normal"></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_11 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_25  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p class="font-claude-response-body break-words whitespace-normal" style="text-align: justify;">La transformation n&rsquo;est pas qu&rsquo;une affaire de disparitions. À l&rsquo;intersection de la cybersécurité et de l&rsquo;IA, des métiers quasi inexistants il y a trois ans figurent désormais dans les offres d&#8217;emploi : AI Security Engineer, MLSecOps Engineer, AI Risk Officer, ou encore Lead Auditor ISO/IEC 42001, le nouveau référentiel certifiable de gouvernance de l&rsquo;IA.</p>
<p class="font-claude-response-body break-words whitespace-normal" style="text-align: justify;">Le point commun de ces profils ? Une double compétence cyber-IA aujourd&rsquo;hui rare et fortement valorisée. Et pour beaucoup de professionnels en poste, ces métiers représentent moins une menace qu&rsquo;un débouché d&rsquo;évolution ou de reconversion.</p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_11">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_11  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_26  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 class="text-text-100 mt-3 -mb-1 text-&#091;1.125rem&#093; font-bold" style="text-align: justify;">Une méthode transparente, y compris sur nos propres métiers</h2></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_12 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_27  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p class="font-claude-response-body break-words whitespace-normal" style="text-align: justify;">Un livre blanc de cabinet de conseil a toujours le même angle mort : présenter comme « irremplaçables » précisément les compétences qu&rsquo;il vend. Nous avons choisi de traiter ce biais frontalement.</p>
<p class="font-claude-response-body break-words whitespace-normal" style="text-align: justify;">Le conseil, l&rsquo;audit et la formation (nos propres activités) figurent parmi les métiers analysés, et comptent parmi les plus exposés. Le consultant GRC producteur de livrables est classé « impact très fort ». L&rsquo;auditeur voit ses missions de collecte fortement compressées. Nous avons appliqué à nos métiers la même grille qu&rsquo;aux autres, sans complaisance.</p>
<p class="font-claude-response-body break-words whitespace-normal" style="text-align: justify;">Notre traitement des chiffres est guidé par cette même exigence. Les estimations de réduction d&rsquo;effectifs sont présentées pour ce qu&rsquo;elles sont : des ordres de grandeur construits par croisement de la décomposition des tâches, de la part automatisable et du rythme d&rsquo;adoption, non des prévisions. Le livre blanc cite d&rsquo;ailleurs les travaux qui invitent à la prudence sur les gains de productivité de l&rsquo;IA.</p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_12">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_12  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_28  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 class="text-text-100 mt-3 -mb-1 text-&#091;1.125rem&#093; font-bold" style="text-align: justify;">Ce que vous trouverez dans le livre blanc</h2>
<p class="font-claude-response-body break-words whitespace-normal"></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_13 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_29  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p class="font-claude-response-body break-words whitespace-normal" style="text-align: justify;">Le document complet (une quarantaine de pages) contient :</p>
<ul class="&#091;li_&amp;&#093;:mb-0 &#091;li_&amp;&#093;:mt-1 &#091;li_&amp;&#093;:gap-1 &#091;&amp;:not(:last-child)_ul&#093;:pb-1 &#091;&amp;:not(:last-child)_ol&#093;:pb-1 list-disc flex flex-col gap-1 pl-8 mb-3">
<li class="font-claude-response-body whitespace-normal break-words pl-2" style="text-align: justify;"><strong>17 fiches métiers détaillées</strong>, chacune avec ce que l&rsquo;IA apporte, ce qu&rsquo;elle fait perdre, ce qu&rsquo;elle ne peut pas remplacer, un verdict d&rsquo;impact et un horizon temporel.</li>
<li class="font-claude-response-body whitespace-normal break-words pl-2" style="text-align: justify;"><strong>Un tableau de synthèse</strong> croisant impact, réduction de postes estimée, horizon et compétences qui subsistent pour chaque métier.</li>
<li class="font-claude-response-body whitespace-normal break-words pl-2" style="text-align: justify;"><strong>Une analyse des risques</strong> : sur-délégation et perte de compétences, biais algorithmiques, concentration chez les fournisseurs d&rsquo;IA, Shadow AI, et le point réglementaire à jour (AI Act, report du Digital Omnibus, Cyber Resilience Act).</li>
<li class="font-claude-response-body whitespace-normal break-words pl-2" style="text-align: justify;"><strong>Des recommandations concrètes</strong>, séquencées dans le temps et différenciées selon la taille de l&rsquo;organisation, pour les dirigeants, les professionnels et les instances de gouvernance.</li>
<li class="font-claude-response-body whitespace-normal break-words pl-2" style="text-align: justify;"><strong>Un glossaire et une bibliographie</strong> pour aller plus loin.</li>
</ul></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_13">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_13  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_30  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 class="text-text-100 mt-3 -mb-1 text-&#091;1.125rem&#093; font-bold" style="text-align: justify;">Téléchargez le livre blanc</h2>
<p class="font-claude-response-body break-words whitespace-normal"></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_14 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_31  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p class="font-claude-response-body break-words whitespace-normal" style="text-align: justify;"><strong><a class="underline underline underline-offset-2 decoration-1 decoration-current/40 hover:decoration-current focus:decoration-current" href="https://kedros-cybersecurite.fr/wp-content/uploads/2026/07/Livre-blanc-LIA-et-les-metiers-de-la-cybersecurite-Kedros.pdf" target="_blank" rel="noopener">Téléchargez « L&rsquo;Intelligence Artificielle et les métiers de la cybersécurité » (PDF)</a></strong></p>
<p class="font-claude-response-body break-words whitespace-normal" style="text-align: justify;">Un panorama pragmatique pour anticiper les mutations, adapter vos équipes et valoriser l&rsquo;expertise humaine dans un environnement en transformation profonde.</p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_14">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_14  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_32  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 style="text-align: left;">Pour aller plus loin</h2></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_15 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_33  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;">Kedros Cybersécurité est un cabinet de conseil spécialisé en cybersécurité, basé à Paris. Nous accompagnons les organisations de toutes tailles sur le conseil, l&rsquo;audit, la maîtrise des risques, la formation, et désormais la gouvernance de l&rsquo;IA (cadrage des usages, conformité AI Act, préparation à la certification ISO/IEC 42001).</p></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_16 et_pb_divider_position_ et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_34  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p>👉 Suivez-nous pour ne rien manquer des dernières actualités !</p>
<ul style="text-align: justify;">
<li><strong><a href="https://www.linkedin.com/company/kedros-cybers%C3%A9curit%C3%A9/" target="_blank" rel="noopener">Notre page LinkedIn</a></strong></li>
<li><a href="https://kedros-cybersecurite.fr/" target="_blank" rel="nofollow noopener"><strong>Notre site web</strong></a></li>
</ul></div>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
<p>L’article <a href="https://kedros-cybersecurite.fr/ia-cybersecurite-impact-metiers/">[Livre blanc] IA et cybersécurité : ce qui attend 17 métiers du secteur</a> est apparu en premier sur <a href="https://kedros-cybersecurite.fr">Kedros Cybersécurité</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Fuites de données massives en France : quand la réalité rattrape les organisations</title>
		<link>https://kedros-cybersecurite.fr/fuite-donnees-france/</link>
		
		<dc:creator><![CDATA[gbe]]></dc:creator>
		<pubDate>Wed, 25 Mar 2026 16:23:03 +0000</pubDate>
				<category><![CDATA[Blog]]></category>
		<category><![CDATA[cybersécurité]]></category>
		<category><![CDATA[France]]></category>
		<category><![CDATA[Fuite de données]]></category>
		<category><![CDATA[ISO 27001]]></category>
		<guid isPermaLink="false">https://kedros-cybersecurite.fr/?p=2469</guid>

					<description><![CDATA[<p>L’article <a href="https://kedros-cybersecurite.fr/fuite-donnees-france/">Fuites de données massives en France : quand la réalité rattrape les organisations</a> est apparu en premier sur <a href="https://kedros-cybersecurite.fr">Kedros Cybersécurité</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<div class="et_pb_section et_pb_section_2 et_pb_with_background et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_15">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_15  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_35  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h1>Fréquence et portée inquiétantes</h1></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_17 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_36  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;">Début 2026, la France a connu une série de cyberattaques d&rsquo;une ampleur inédite. Données de santé, comptes bancaires, fédérations sportives : des dizaines de millions de Français sont concernés. Ces incidents révèlent des failles structurelles que l&rsquo;ISO 27001 permet précisément d&rsquo;adresser.</p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_16">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_16  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_37  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 style="text-align: left;">Un trimestre noir pour la cybersécurité française</h2></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_18 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_38  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3 class="text-text-100 mt-2 -mb-1 text-base font-bold" style="text-align: left;">Cegedim : 15 millions de dossiers patients dans la nature</h3>
<p class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: justify;">Fin 2025, un attaquant a exploité des comptes utilisateurs du logiciel médical MLM, édité par Cegedim Santé. Les données de près de 15 millions de patients ont été exfiltrées et mises en vente sur le dark web. Pour environ 164 000 personnes, des données potentiellement sensibles ont été compromises : les « zones de commentaires libres » des médecins contenaient parfois des annotations intimes — antécédents psychiatriques, orientation sexuelle, addictions — bien loin du caractère « administratif » revendiqué par l&rsquo;éditeur.</p>
<p class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: justify;">L&rsquo;incident n&rsquo;a été rendu public que le 26 février 2026 par France 2, plus de deux mois après sa détection.</p>
<p class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: justify;"><strong style="font-size: 14px;">Sources :</strong><span style="font-size: 14px;"> </span><a class="underline underline underline-offset-2 decoration-1 decoration-current/40 hover:decoration-current focus:decoration-current" href="https://www.cegedim.fr/Communique/Cegedim_Communique26022026.pdf" style="font-size: 14px;">Communiqué Cegedim (26/02/2026)</a><span style="font-size: 14px;"> · </span><a class="underline underline underline-offset-2 decoration-1 decoration-current/40 hover:decoration-current focus:decoration-current" href="https://www.franceinfo.fr/sante/le-ministere-de-la-sante-confirme-que-les-donnees-administratives-de-15-millions-de-francais-ont-fuite-au-lendemain-des-revelations-de-france-televisions_7833605.html" style="font-size: 14px;">France Info (27/02/2026)</a><span style="font-size: 14px;"> · </span><a class="underline underline underline-offset-2 decoration-1 decoration-current/40 hover:decoration-current focus:decoration-current" href="https://france-assos-sante.org/actualite/des-millions-de-patients-concernes-apres-le-piratage-du-logiciel-medical-cegedim-liberte-egalite-fuite-de-donnees/" style="font-size: 14px;">France Assos Santé</a><span style="font-size: 14px;"> · </span><a class="underline underline underline-offset-2 decoration-1 decoration-current/40 hover:decoration-current focus:decoration-current" href="https://dsih.fr/articles/6188/fuite-de-donnees-chez-cegedim-la-question-des-zones-a-commentaire" style="font-size: 14px;">DSIH – analyse des zones de commentaires</a></p>
<p class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: justify;"></p>
<h3 style="text-align: left;">FICOBA : 1,2 million de comptes bancaires exposés</h3>
<p class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;">Le 18 février 2026, la DGFiP a révélé qu&rsquo;un acteur malveillant avait accédé au fichier national des comptes bancaires en usurpant les identifiants d&rsquo;un fonctionnaire. Pendant 16 jours (du 28 janvier au 13 février), l&rsquo;attaquant a extrait les données de 1,2 million de comptes : coordonnées bancaires, identités et adresses des titulaires.</p>
<blockquote class="ml-2 border-l-4 border-border-300/10 pl-4 text-text-300">
<p class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: left;"><strong>Sources :</strong> <a class="underline underline underline-offset-2 decoration-1 decoration-current/40 hover:decoration-current focus:decoration-current" href="https://www.impots.gouv.fr/actualite/acces-illegitimes-au-fichier-national-des-comptes-bancaires-ficoba">Communiqué DGFiP / impots.gouv.fr</a> · <a class="underline underline underline-offset-2 decoration-1 decoration-current/40 hover:decoration-current focus:decoration-current" href="https://www.economie.gouv.fr/actualites/ficoba-tout-savoir-lacces-illegitime-au-fichier-national-des-comptes-bancaires">economie.gouv.fr</a> · <a class="underline underline underline-offset-2 decoration-1 decoration-current/40 hover:decoration-current focus:decoration-current" href="https://www.fbf.fr/fr/divulgation-des-donnees-ficoba-la-fbf-appelle-a-la-vigilance/">Fédération Bancaire Française</a></p>
<p class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: left;"></p>
<p class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: left;"></p>
</blockquote>
<h3 style="text-align: justify;">Fédérations sportives : une hémorragie en série</h3>
<p class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: justify;">Depuis fin 2025, une vingtaine de fédérations sportives ont été piratées via la compromission de comptes clubs sur leurs outils de gestion des licences. Le bilan : 11 millions de lignes pour l&rsquo;athlétisme, 2,9 millions pour la gymnastique (historique depuis 2004), 1,2 million pour le tennis, 2,4 millions pour le judo, et des dizaines de millions de données au total — incluant des informations sur des mineurs.</p>
<blockquote class="ml-2 border-l-4 border-border-300/10 pl-4 text-text-300">
<p class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: justify;"><strong>Sources :</strong> <a class="underline underline underline-offset-2 decoration-1 decoration-current/40 hover:decoration-current focus:decoration-current" href="https://www.ffgym.fr/content/2026_-_02_-_f_f_gym_-_information_generale_cyberattaque">FFGym – communiqué officiel</a> · <a class="underline underline underline-offset-2 decoration-1 decoration-current/40 hover:decoration-current focus:decoration-current" href="https://www.franceinfo.fr/internet/securite-sur-internet/cyberattaques/la-federation-francaise-d-athletisme-victime-d-une-cyberattaque_7820777.html">France Info – FF Athlétisme (21/02/2026)</a> · <a class="underline underline underline-offset-2 decoration-1 decoration-current/40 hover:decoration-current focus:decoration-current" href="https://patrickbayeux.com/actualites/cyberattaques-en-serie-piratage-des-donnees-des-federations-le-sport-francais-face-a-la-vulnerabilite-numerique/">Décideurs du Sport (27/02/2026)</a> · <a class="underline underline underline-offset-2 decoration-1 decoration-current/40 hover:decoration-current focus:decoration-current" href="https://www.zataz.com/piratage-massif-des-federations-sportives-francaises-45-millions-de-donnees-vendues/">ZATAZ</a></p>
</blockquote></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_17">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_17  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_39  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 style="text-align: left;">Ce que ces incidents nous enseignent — et ce que dit l&rsquo;ISO 27001</h2></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_19 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_40  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: justify;">Ces trois cas partagent des failles communes, toutes adressées par la norme ISO 27001:2022. Voyons un peu.</p>
<h3 class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: left;"><strong>La gestion des accès reste le maillon faible.</strong></h3>
<p class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: justify;">Un seul identifiant usurpé a suffi pour FICOBA. Des comptes clubs compromis par phishing ont ouvert les portes des fédérations. Pas de MFA, des droits trop larges, une détection tardive.</p>
<p class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: justify;"><em>→ Mesures <strong>A.5.15 à A.5.18</strong> et <strong>A.8.2 à A.8.5</strong> (contrôle d&rsquo;accès, gestion des identités, droits à privilèges).</em></p>
<h3 class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: justify;"><strong>La chaîne de sous-traitance démultiplie les risques</strong></h3>
<p class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: justify;">Cegedim est un prestataire ; les outils des fédérations proviennent souvent d&rsquo;un même éditeur tiers. Une vulnérabilité chez le sous-traitant expose l&rsquo;ensemble de ses clients.</p>
<p class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: justify;"><em>→ Mesures <strong>A.5.19 à A.5.23</strong> (sécurité dans les relations fournisseurs).</em></p>
<h3 class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: justify;"><strong>La conservation excessive aggrave l&rsquo;impact</strong></h3>
<p class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: justify;">Des données remontant à 1999 pour la FF Ski, à 2004 pour la FFGym. Plus la surface de données est grande, plus une fuite est dévastatrice.</p>
<p class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: justify;"><em>→ Mesure <strong>A.5.33</strong> (protection des enregistrements) et principe de minimisation du RGPD.</em></p>
<h3 class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: justify;"><strong>La détection et la réponse restent trop lentes</strong></h3>
<p class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: justify;">Deux mois avant la révélation chez Cegedim, 16 jours d&rsquo;intrusion pour FICOBA, des fédérations alertées par la publication de leurs données sur des forums.</p>
<p class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: justify;"><em>→ Mesures <strong>A.5.24 à A.5.28</strong> (gestion des incidents) et <strong>A.8.15 à A.8.16</strong> (journalisation/surveillance).</em></p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_18">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_18  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_41  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 style="text-align: left;">Que faire pour éviter cela rapidement ?</h2></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_20 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_42  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: justify;">Notre cabinet recommande cinq chantiers immédiats :</p>
<ol>
<li class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: justify;"><strong>Déployer le MFA sur tous les accès critiques</strong>, sans exception. Vérifiez également la légitimité des comptes actifs.</li>
<li class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: justify;"><strong>Auditer la sécurité de vos prestataires :</strong> clauses contractuelles, droit d&rsquo;audit, suivi régulier. L&rsquo;affaire Cegedim rappelle que la confiance n&rsquo;exclut pas le contrôle.</li>
<li class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: justify;"><strong>Purger les données obsolètes : </strong>moins de données stockées = moins d&rsquo;impact en cas de fuite.</li>
<li class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: justify;"><strong>Tester votre capacité de réponse aux incidents :</strong> un plan de crise qui n&rsquo;a jamais été exercé n&rsquo;est qu&rsquo;un document de conformité.</li>
<li class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: justify;"><strong>Sensibiliser, encore et toujours :</strong> le phishing reste le vecteur d&rsquo;entrée numéro un.</li>
</ol>
<p style="text-align: justify;">Quoi qu&rsquo;il en soit, ces actions nécessitent de s&rsquo;y préparer. Elles ne se règlent pas en quelques tâches simples et doivent être incluses dans une gestion plus globale de la sécurité de l&rsquo;information.</p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_19">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_19  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_43  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 style="text-align: left;">Pour aller plus loin</h2></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_21 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_44  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;">Consultez notre série INDISEC, ensemble d&rsquo;articles ayant pour objectifs de vous aider à prioriser les actions utiles et incontournables de sécurité à mettre en oeuvre au sein d&rsquo;une organisation ! <br />Le premier épisode est <a href="https://kedros-cybersecurite.fr/indisec-01-indicateurs-gestion-des-comptes-utilisateurs/">disponible ici</a> !</p></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_22 et_pb_divider_position_ et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_45  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p>👉 Suivez-nous pour ne rien manquer des dernières actualités !</p>
<ul style="text-align: justify;">
<li><strong><a href="https://www.linkedin.com/company/kedros-cybers%C3%A9curit%C3%A9/" target="_blank" rel="noopener">Notre page LinkedIn</a></strong></li>
<li><a href="https://kedros-cybersecurite.fr/" target="_blank" rel="nofollow noopener"><strong>Notre site web</strong></a></li>
</ul></div>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
<p>L’article <a href="https://kedros-cybersecurite.fr/fuite-donnees-france/">Fuites de données massives en France : quand la réalité rattrape les organisations</a> est apparu en premier sur <a href="https://kedros-cybersecurite.fr">Kedros Cybersécurité</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Cybermois 2025</title>
		<link>https://kedros-cybersecurite.fr/cybermois-2025/</link>
		
		<dc:creator><![CDATA[Théodore Decazes]]></dc:creator>
		<pubDate>Tue, 30 Sep 2025 22:35:39 +0000</pubDate>
				<category><![CDATA[Blog]]></category>
		<category><![CDATA[cybermois]]></category>
		<category><![CDATA[cybersécurité]]></category>
		<category><![CDATA[sensibilisation]]></category>
		<guid isPermaLink="false">https://kedros-cybersecurite.fr/?p=2351</guid>

					<description><![CDATA[<p>L’article <a href="https://kedros-cybersecurite.fr/cybermois-2025/">Cybermois 2025</a> est apparu en premier sur <a href="https://kedros-cybersecurite.fr">Kedros Cybersécurité</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><div class="et_pb_section et_pb_section_3 et_pb_with_background et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_20">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_20  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_46  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h1>Le Cybermois 2025 : c&rsquo;est maintenant !</h1></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_23 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_47  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: left;">Du 1er au 31 octobre, chaque année, la France participe au Mois européen de la cybersécurité (Cybermois), une campagne pilotée au niveau européen par l’ENISA et coordonnée en France par Cybermalveillance.gouv.fr, en lien étroit avec l’ANSSI. L&rsquo;objectif est de sensibiliser massivement les citoyens, les entreprises et les collectivités à adopter les bons réflexes face aux menaces numériques.<br />Selon une enquête Ipsos pour Cybermalveillance.gouv.fr (le dispositif national d&rsquo;assistance aux victimes de cybermalveillance et de sensibilisation aux risques numériques), <strong>58 % des Français</strong> estiment être suffisamment informés sur les risques liés à l&rsquo;utilisation d&rsquo;internet.</p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_21">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_21  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_image et_pb_image_2">
				
				
				
				
				<span class="et_pb_image_wrap "><img loading="lazy" decoding="async" width="1367" height="587" src="https://kedros-cybersecurite.fr/wp-content/uploads/2025/09/connaissance-termes-cybermalveillance.png" alt="" title="connaissance-termes-cybermalveillance" srcset="https://kedros-cybersecurite.fr/wp-content/uploads/2025/09/connaissance-termes-cybermalveillance.png 1367w, https://kedros-cybersecurite.fr/wp-content/uploads/2025/09/connaissance-termes-cybermalveillance-1280x550.png 1280w, https://kedros-cybersecurite.fr/wp-content/uploads/2025/09/connaissance-termes-cybermalveillance-980x421.png 980w, https://kedros-cybersecurite.fr/wp-content/uploads/2025/09/connaissance-termes-cybermalveillance-480x206.png 480w" sizes="(min-width: 0px) and (max-width: 480px) 480px, (min-width: 481px) and (max-width: 980px) 980px, (min-width: 981px) and (max-width: 1280px) 1280px, (min-width: 1281px) 1367px, 100vw" class="wp-image-2360" /></span>
			</div><div class="et_pb_module et_pb_text et_pb_text_48  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p>Une meilleure connaissance des menaces<br />Source : <a href="https://www.cybermalveillance.gouv.fr/medias/2025/09/Deck-CP-Cybermalveillance-VDef.pdf" target="_blank" rel="noopener">https://www.cybermalveillance.gouv.fr/medias/2025/09/Deck-CP-Cybermalveillance-VDef.pdf</a></p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_22">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_22  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_49  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>Le Cybermois en entreprise, que faire ?</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_24 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_50  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;"><strong>Intensifier les communications</strong><br />Bien entendu, l&rsquo;entreprise ne doit surtout pas attendre le mois d&rsquo;octobre pour sensibiliser ses employés aux bonnes pratiques de cybersécurité et d&rsquo;hygiène informatique. Cependant, il faut profiter de ce mois dédié au niveau européen pour intensifier les actions de sensibilisation dont la communication. En effet, un utilisateur non averti des risques de cybersécurité auxquels il est sujet (phishing, arnaque au président, corruption, etc.) sera plus à même de tomber dans le piège d&rsquo;un cyberattaquant.</p>
<p style="text-align: justify;"><strong>Organiser une journée d&rsquo;activités de sensibilisation</strong><br />Investir dans la sensibilisation de ses employés, c&rsquo;est investir dans la cybersécurité de son entreprise. C&rsquo;est pourquoi dédier une journée au sein de son entreprise avec des activités rapides autour de la cybersécurité est essentiel. Ces activités permettront à chaque employé de venir entre deux réunions assister à une courte démonstration de hack technique en direct ou de présentation des bonnes pratiques de cybersécurité. Ces présentations permettent également de rappeler les processus internes de l&rsquo;entreprise concernant la cybersécurité (signalement, bons réflexes&#8230;).</p>
<p style="text-align: justify;"><strong>Tester les réflexes de cybersécurité</strong><strong><br /></strong>Sensibiliser à la cybersécurité générale les employés de son entreprise est une étape primordiale. Mais il faut aussi vérifier l&rsquo;efficacité en conditions réelles. </p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_23">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_23  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_51  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>Exemples d&rsquo;actions</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_25 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_52  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: left;"><strong>Communications</strong></p>
<ul>
<li style="text-align: justify;"><span style="text-decoration: underline;">E-mail</span> : Parution sous le format de mini-article concernant un sujet en particulier en cybersécurité qui a beaucoup touché l&rsquo;entreprise. Rappel des processus internes de l&rsquo;entreprise avec les actions à effectuer dans le cas d&rsquo;une suspicion d&rsquo;attaque.</li>
<li style="text-align: justify;"><span style="text-decoration: underline;">Post Teams/Slack/Viva Engage</span> : Quels que soient les moyens de communications instantanées utilisés dans l&rsquo;entreprise, effectuer des rappels de bons réflexes de cybersécurité et des ressources documentaires utiles (Cybermalveillance.gouv.fr).</li>
<li style="text-align: justify;"><span style="text-decoration: underline;">Bannière intranet</span> : Communication sur le Cybermois.</li>
</ul>
<p style="text-align: left;"><strong>Journée de sensibilisation</strong></p>
<ul>
<li style="text-align: justify;"><span style="text-decoration: underline;">Atelier « Phishing »</span> : Présentation des différentes techniques d&rsquo;hameçonnage avec les réflexes à avoir pour les détecter et les signaler au sein de votre entreprise.</li>
<li style="text-align: justify;"><span style="text-decoration: underline;">Atelier « Sensibilisation cyber »</span> : Présentation des bonnes pratiques de cybersécurité, des processus internes de l&rsquo;entreprise et comment adopter une hygiène informatique au bureau comme à la maison.</li>
<li style="text-align: justify;"><span style="text-decoration: underline;">Atelier « Hack »</span> : Proposer la démonstration de techniques avancées de hacking utilisées par le cyberattaquant : Rubber Ducky, Flipper Zero, etc.</li>
</ul>
<p style="text-align: left;"><strong>Indicateurs</strong></p>
<ul>
<li style="text-align: justify;"><span style="text-decoration: underline;">Audience</span> : Quel était le taux de participation aux sessions de sensibilisation lors du Cybermois (ou de l&rsquo;année) ?</li>
<li style="text-align: justify;"><span style="text-decoration: underline;">Engagement</span> : Combien de personnes ont suivi les cours en ligne et complété les quiz sur la cybersécurité générale ?</li>
<li style="text-align: justify;"><span style="text-decoration: underline;">Réflexes</span> : Pourcentage de signalements des mails douteux lors de campagnes internes de phishing.</li>
</ul></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_24">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_24  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_53  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>Ressources documentaires</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_26 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_54  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><ul style="text-align: left;">
<li><a href="https://www.cybermalveillance.gouv.fr/tous-nos-contenus/actualites/cybermois-2025-kit-de-communication" target="_blank" rel="noopener">Kit de communication pour le Cybermois</a> (Cybermalveillance.gouv.fr)</li>
<li><a href="https://www.cybermalveillance.gouv.fr/medias/2020/04/240320_ToisiemeKit_SCREEN.pdf" target="_blank" rel="noopener">Kit de sensibilisation aux risques numériques</a> (Cybermalveillance.gouv.fr)</li>
<li><a href="https://www.cybermalveillance.gouv.fr/tous-nos-contenus/actualites/cybermois-2024-ressources-professionnel" target="_blank" rel="noopener">Ressources pour créer votre évènement cyber</a> (Cybermalveillance.gouv.fr)</li>
<li><a href="https://www.cybermalveillance.gouv.fr/sens-cyber/apprendre" target="_blank" rel="noopener">E-sensibilisation SensCyber : Apprendre et tester vos connaissances</a> (Cybermalveillance.gouv.fr)</li>
<li><a href="https://cyber.gouv.fr/sensibiliser-developper-ses-competences-et-sentrainer" target="_blank" rel="noopener">Sensibiliser, développer ses compétences et s&rsquo;entrainer</a> (ANSSI)</li>
</ul></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_25">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_25  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_55  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>Le mot de la fin</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_27 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_56  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;">Vous l&rsquo;aurez compris, la réponse efficace pour sensibiliser les utilisateurs de son entreprise c&rsquo;est de mettre en place tout au long de l&rsquo;année des périodes de sensibilisation à la cybersécurité générale, avec :</p>
<ul>
<li style="text-align: justify;">Des supports en ligne (exemple : MOOC);</li>
<li style="text-align: justify;">Des journées dédiées avec des activités autour de la cybersécurité;</li>
<li style="text-align: justify;">Des communications internes.</li>
</ul>
<p style="text-align: left;">Une fois les sensibilisations délivrées, il faut vérifier leur efficacité avec des quiz de cybersécurité et des campagnes internes de phishing.</p></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_28 et_pb_divider_position_ et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_57  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;">🤔 Vous souhaitez en savoir plus sur les actions de sensibilisation à mener dans votre entreprise ?</p>
<ul style="text-align: justify;">
<li><strong><a href="https://kedros-cybersecurite.fr/formation-sur-mesure-coaching/" target="_blank" rel="noopener">Sensibilisez-vous</a></strong> avec Kedros à la cybersécurité générale !</li>
<li><a href="https://kedros-cybersecurite.fr/contact/"><strong>Faites-vous accompagner</strong></a> par Kedros pendant le Cybermois !</li>
</ul>
<p style="text-align: justify;">👉 Suivez-nous pour ne rien manquer des dernières actualités !</p>
<ul style="text-align: justify;">
<li><strong><a href="https://www.linkedin.com/company/kedros-cybers%C3%A9curit%C3%A9/" target="_blank" rel="noopener">Notre page LinkedIn</a></strong></li>
<li><a href="https://kedros-cybersecurite.fr/" target="_blank" rel="nofollow noopener"><strong>Notre site web</strong></a></li>
</ul></div>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div></p>
<p>L’article <a href="https://kedros-cybersecurite.fr/cybermois-2025/">Cybermois 2025</a> est apparu en premier sur <a href="https://kedros-cybersecurite.fr">Kedros Cybersécurité</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>DevSecOps : SAST et DAST, le duo indispensable</title>
		<link>https://kedros-cybersecurite.fr/audit-code-sast-dast/</link>
		
		<dc:creator><![CDATA[Théodore Decazes]]></dc:creator>
		<pubDate>Tue, 16 Sep 2025 15:05:09 +0000</pubDate>
				<category><![CDATA[Blog]]></category>
		<category><![CDATA[code]]></category>
		<category><![CDATA[cybersécurité]]></category>
		<category><![CDATA[DevSecOps]]></category>
		<guid isPermaLink="false">https://kedros-cybersecurite.fr/?p=2258</guid>

					<description><![CDATA[<p>L’article <a href="https://kedros-cybersecurite.fr/audit-code-sast-dast/">DevSecOps : SAST et DAST, le duo indispensable</a> est apparu en premier sur <a href="https://kedros-cybersecurite.fr">Kedros Cybersécurité</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<div class="et_pb_section et_pb_section_4 et_pb_with_background et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_26">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_26  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_58  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>L&rsquo;audit de code : SAST et DAST</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_29 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_59  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;">La société Akamai, acteur international de la cybersécurité, établit dans son dernier rapport <strong><a href="https://www.akamai.com/lp/soti/app-api-ai-security-report-2025" target="_blank" rel="noopener">State of the Internet</a></strong> (SOTI) que le nombre d&rsquo;attaques sur des application web et API a dépassé les <strong>311 milliards en 2024</strong>. C&rsquo;est une <strong>augmentation de 33%</strong> par rapport à 2023, et cela n&rsquo;est pas près de diminuer en 2025 avec notamment une utilisation massive de l&rsquo;<strong>intelligence artificielle</strong> dans les attaques (création, développement, automatisation, etc.).</p>
<p style="text-align: justify;">Dans ce paysage, la question n’est plus de savoir si vos applications seront mises à l&rsquo;épreuve par un attaquant, mais <strong>quand</strong>. Auditer le code de ses applications devient donc une priorité, c&rsquo;est pourquoi dans cet article nous allons étudier deux manières de tester la sécurité d&rsquo;une application.</p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_27">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_27  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_image et_pb_image_3">
				
				
				
				
				<span class="et_pb_image_wrap "><img decoding="async" src="https://kedros-cybersecurite.fr/wp-content/uploads/2025/09/2025-09-16-14_16_12-Worlds-Biggest-Data-Breaches-Hacks-—-Information-is-Beautiful-—-Mozilla-Firef.png" alt="" title="2025-09-16 14_16_12-World’s Biggest Data Breaches &amp; Hacks — Information is Beautiful — Mozilla Firef" /></span>
			</div><div class="et_pb_module et_pb_text et_pb_text_60  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p>Les plus grandes violations de données au monde<br />Source : <a href="https://informationisbeautiful.net/visualizations/worlds-biggest-data-breaches-hacks/" target="_blank" rel="noopener">https://informationisbeautiful.net/visualizations/worlds-biggest-data-breaches-hacks/</a></p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_28">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_28  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_61  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3><span data-metadata="&lt;!--(figmeta)eyJmaWxlS2V5IjoiNFJLdW5DeXBmUzN3YVp0OW1lUUV0cyIsInBhc3RlSUQiOjIyNjg2OTg5MiwiZGF0YVR5cGUiOiJzY2VuZSJ9Cg==(/figmeta)--&gt;"></span>SAST et DAST, c&rsquo;est quoi ?</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_30 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_62  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;"><strong>SAST</strong> (Static Application Security Testing)<br />Inspecte le code source, octet ou binaire pour identifier des vulnérabilités sans exécuter l&rsquo;application, offrant ainsi une approche de test dîte en « boîte blanche ». L&rsquo;analyse se fait par la reconnaissance de schéma de code indiquant un type connu de vulnérabilité.</p>
<p style="text-align: justify;"><strong>DAST</strong> (Dynamic Application Security Testing)<br />Consiste à tester une application en cours d&rsquo;exécution sans nécessairement accéder au code (approche dîte en “boîte noire”). L&rsquo;analyse se fait via l&rsquo;injection de charges malveillantes (XSS, SQLi…) et observe les comportements pour identifier des failles réellement exploitables. Ainsi, son intégration offre des indicateurs uniques sur des comportements au runtime et les vulnérabilités spécifiques à l&rsquo;environnement, que l&rsquo;analyse statique pourrait négliger.</p>
<p style="text-align: justify;"><strong>IAST </strong>(Interactive Application Security Testing)<strong><br /></strong>Combine les tests SAST et DAST. En effet, les outils analysent le code et surveillent les applications en temps réel.</p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_29">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_29  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_63  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>Avantages et limites</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_31 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_64  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: left;"><strong>SAST</strong></p>
<ul>
<li style="text-align: justify;"><span style="text-decoration: underline;">Avantages</span> : Apparition précoce dans le SDLC, détection de vulnérabilités connues (OWASP Top Ten ou CWE), coûts et temps nécessaire à la correction des vulnérabilités identifiées réduits.</li>
<li style="text-align: justify;"><span style="text-decoration: underline;">Limites</span> : Nombreux faux positifs possibles si les outils ne sont pas configurés avec des règles personnalisées. L&rsquo;outil doit prendre en charge les langages de programmation utilisés.</li>
</ul>
<p style="text-align: left;"><strong>DAST</strong></p>
<ul>
<li style="text-align: justify;"><span style="text-decoration: underline;">Avantages</span> : Détection de problèmes et vulnérabilités qui ne se produisent que lorsque l&rsquo;application est en cours d&rsquo;exécution, validation réelle d&rsquo;erreurs de configuration et de vulnérabilités vraiment exploitables.</li>
<li style="text-align: justify;"><span style="text-decoration: underline;">Limites</span> : La détection des vulnérabilités s&rsquo;effectue à un stade avancé du processus de développement. Exhaustivité dépendante de la couverture de l&rsquo;application par l&rsquo;outil.</li>
</ul>
<p style="text-align: left;"><strong>IAST</strong></p>
<ul>
<li style="text-align: justify;"><span style="text-decoration: underline;">Avantages</span> : Couverture plus complète, détecte en temps réel et génère moins de faux positifs.</li>
<li style="text-align: justify;"><span style="text-decoration: underline;">Limites</span> : Mise en œuvre complexe, peut impacter les performances de l&rsquo;application pendant les tests en cas de surveillance en continue.</li>
</ul></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_30">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_30  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_65  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>Quand utiliser SAST ou DAST ?</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_32 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_66  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;">En intégrant la méthode <strong>SAST</strong> dès le début du cycle de développement, idéalement juste <strong>après la validation du code</strong>, les développeurs reçoivent un retour d’information immédiat sur les problèmes de sécurité potentiels, ce qui permet d’apporter des corrections rapides.</p>
<p style="text-align: justify;">Le <strong>DAST</strong> doit être exécuté à chaque fois que vous allez apporter une <strong>modification à votre application en production</strong>, idéalement lorsqu&rsquo;elle est déployée dans un environnement de test afin que vous puissiez détecter les problèmes avant leur mise en production.</p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_31">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_31  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_67  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>Quelle stratégie mettre en œuvre ?</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_33 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_68  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h5 style="text-align: left;"><strong>Gouvernance interne</strong></h5>
<p style="text-align: justify;">Les entreprises qui développent des applications se doivent de mettre en place une stratégie relative à la sécurité des développements applicatifs. Cette pratique est d&rsquo;autant plus importante qu&rsquo;elle fait l&rsquo;objet de projets de réglementations.</p>
<ul type="disc">
<li style="text-align: justify;">Dans un premier temps, il faut rédiger et diffuser une <strong>politique sur le cycle de développement des applications</strong> dans laquelle sont décrites toutes les exigences de sécurité à respecter et les mesures de sécurité à mettre en place (dont l&rsquo;audit de la sécurité du code fait partie).</li>
<li style="text-align: justify;">Ensuite, il faut mettre en place et documenter des <strong>processus pour les tests de sécurité</strong> (dont les SAST et DAST font partie) à effectuer au cours du cycle de vie de développement des applications.</li>
<li style="text-align: justify;">Enfin, les <strong>procédures décrivant</strong> aux équipes opérationnelles <strong>les fonctionnalités des outils choisis</strong>, de leurs intégrations (dans l&rsquo;IDE par exemple) à leurs utilisations. Chaque procédure doit également contenir les méthodes de lecture des réponses générées (via des tableaux de bord par exemple) pour les acteurs de la chaîne de développement.</li>
</ul></div>
			</div><div class="et_pb_module et_pb_text et_pb_text_69  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h5 style="text-align: left;"><strong>Outillage</strong></h5>
<p style="text-align: justify;">Voici à titre informatif quelques outils clés du marché :</p>
<ul type="disc">
<li style="text-align: justify;"><strong>SAST</strong> : Synopsys Coverity, SonarQube</li>
<li style="text-align: justify;"><strong>DAST</strong> : OWAS ZAP, Qualys</li>
<li style="text-align: justify;"><strong>IAST</strong> : Synopsys Seeker, Veracode</li>
</ul></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_32">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_32  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_70  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>Le mot de la fin</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_34 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_71  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;">Vous l&rsquo;aurez compris, la réponse efficace pour tester la sécurité de ses applications n’oppose pas <strong>SAST</strong> et <strong>DAST</strong> : elle les <strong>combine</strong> (séparément ou au sein d&rsquo;un outil <strong>IAST</strong>). L&rsquo;utilisation de ces méthodes d&rsquo;audit de code au bon moment du cycle de développement de l&rsquo;application (SDLC) permet de <strong>réduire la dette de sécurité</strong> en amont et de <strong>valider</strong> en aval <strong>l’exploitabilité</strong> en conditions réelles.</p>
<p style="text-align: justify;">🤔 Vous souhaitez en savoir plus sur la gestion de la sécurité des applications web ?</p>
<ul style="text-align: justify;">
<li><a href="https://kedros-cybersecurite.fr/secdev-technical/" target="_blank" rel="noopener"><strong>Formez-vous</strong></a> avec Kedros à la sécurité dans les développements !</li>
<li><a href="https://kedros-cybersecurite.fr/contact/"><strong>Faites-vous accompagner</strong></a> par Kedros sur votre SDLC !</li>
</ul>
<p style="text-align: justify;">👉 Suivez-nous pour ne rien manquer des dernières actualités !</p>
<ul style="text-align: justify;">
<li><strong><a href="https://www.linkedin.com/company/kedros-cybers%C3%A9curit%C3%A9/" target="_blank" rel="noopener">Notre page LinkedIn</a></strong></li>
<li><a href="https://kedros-cybersecurite.fr/" target="_blank" rel="nofollow noopener"><strong>Notre site web</strong></a></li>
</ul></div>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
<p>L’article <a href="https://kedros-cybersecurite.fr/audit-code-sast-dast/">DevSecOps : SAST et DAST, le duo indispensable</a> est apparu en premier sur <a href="https://kedros-cybersecurite.fr">Kedros Cybersécurité</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Gestion des risques : connaissez-vous Octave ?</title>
		<link>https://kedros-cybersecurite.fr/gestion-des-risques-connaissez-vous-octave/</link>
		
		<dc:creator><![CDATA[gbe]]></dc:creator>
		<pubDate>Tue, 09 Sep 2025 13:23:09 +0000</pubDate>
				<category><![CDATA[Blog]]></category>
		<category><![CDATA[cybersécurité]]></category>
		<category><![CDATA[OCTAVE]]></category>
		<category><![CDATA[Risques]]></category>
		<guid isPermaLink="false">https://kedros-cybersecurite.fr/?p=2235</guid>

					<description><![CDATA[<p>L’article <a href="https://kedros-cybersecurite.fr/gestion-des-risques-connaissez-vous-octave/">Gestion des risques : connaissez-vous Octave ?</a> est apparu en premier sur <a href="https://kedros-cybersecurite.fr">Kedros Cybersécurité</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<div class="et_pb_section et_pb_section_5 et_pb_with_background et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_33">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_33  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_72  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3><span data-metadata="&lt;!--(figmeta)eyJmaWxlS2V5IjoiNFJLdW5DeXBmUzN3YVp0OW1lUUV0cyIsInBhc3RlSUQiOjIyNjg2OTg5MiwiZGF0YVR5cGUiOiJzY2VuZSJ9Cg==(/figmeta)--&gt;"></span>Octave, votre meilleur ami</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_35 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_73  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;">Saviez-vous que <strong>60 % des PME victimes d’une cyberattaque ferment dans les 6 mois¹ ?</strong> Pour éviter ce scénario catastrophe, les organisations doivent identifier leurs risques avant qu’ils ne deviennent des incidents de sécurité. Parmi les méthodes d’appréciation des risques en cybersécurité, <strong>OCTAVE </strong>(Operationally Critical Threat, Asset, and Vulnerability Evaluation) se distingue par son approche <strong>collaborative, systématique et adaptable</strong> — quels que soient la taille ou le secteur de l’entreprise.<br />Développée par le <strong>Software Engineering Institute (SEI) de</strong> l’<strong>Université Carnegie Mellon</strong>, OCTAVE est une méthode éprouvée qui aide les organisations à identifier et gérer les risques de sécurité de manière rigoureuse mais pragmatique. Son principal atout ? Trois versions conçues pour s’adapter aux besoins spécifiques des entreprises, des startups aux grands groupes, que nous allons étudier dans cet article.</p>
<p style="text-align: justify;"><em>1 : Source : Cybersecurity Ventures, 2024</em></p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_34">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_34  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_image et_pb_image_4">
				
				
				
				
				<span class="et_pb_image_wrap "><img loading="lazy" decoding="async" width="1536" height="1024" src="https://kedros-cybersecurite.fr/wp-content/uploads/2025/09/Octave_all.png" alt="" title="Octave_all" srcset="https://kedros-cybersecurite.fr/wp-content/uploads/2025/09/Octave_all.png 1536w, https://kedros-cybersecurite.fr/wp-content/uploads/2025/09/Octave_all-300x200.png 300w" sizes="(max-width: 1536px) 100vw, 1536px" class="wp-image-2252" /></span>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_35">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_35  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_74  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3><span data-metadata="&lt;!--(figmeta)eyJmaWxlS2V5IjoiNFJLdW5DeXBmUzN3YVp0OW1lUUV0cyIsInBhc3RlSUQiOjIyNjg2OTg5MiwiZGF0YVR5cGUiOiJzY2VuZSJ9Cg==(/figmeta)--&gt;"></span>OCTAVE version orignale : taillée pour les grandes structures</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_36 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_75  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;"><strong>Pour qui ? </strong><br />Entreprises avec des ressources dédiées à la sécurité (DSI, RSSI) et des enjeux complexes (ex : banques, hôpitaux, infrastructures critiques).</p>
<p style="text-align: justify;"><strong>Pourquoi choisir cette version ? </strong><br />OCTAVE Original est la méthode la plus exhaustive et collaborative des trois versions. Elle ne se limite pas à l’IT : elle intègre les enjeux métiers (ex : interruption de service en période de pic commercial) et les contraintes réglementaires (ex : conformité à la directive NIS 2 ou au RGPD).</p>
<p style="text-align: justify;"><strong>Points clés :</strong></p>
<ul style="text-align: justify;">
<li style="text-align: justify;"><strong>Ateliers multi-départements</strong> : Implique la direction, les opérationnels (ex : responsables logistique) et les équipes techniques pour une vision 360° des risques.</li>
<li style="text-align: justify;">Inventaire détaillé : Cartographie des actifs (ex : systèmes de paiement, bases de données clients), menaces (cyberattaques, pannes matérielles) et vulnérabilités (ex : failles logicielles non patchées).</li>
<li style="text-align: justify;"><strong>Intégration avec les norme</strong>s : Compatible avec ISO 27001 ou NIST, ce qui facilite les audits et certifications.</li>
<li style="text-align: justify;"><strong>Livrables actionnables</strong> : Rapport structuré avec une matrice de risques (probabilité/impact) et un plan de mitigation priorisé.</li>
</ul>
<p style="text-align: justify;"><em>Cas d’usage concret : Utilisée par des banques pour évaluer les risques sur leurs systèmes de paiement critiques, ou par des hôpitaux pour déterminer des actions de sécurisation des dossiers patients.</em></p>
<p style="text-align: justify;"><strong>Durée et ressources :</strong></p>
<ul style="text-align: justify;">
<li style="text-align: justify;">4 à 8 semaines (selon la complexité).</li>
<li style="text-align: justify;">Équipe dédiée (5+ personnes).</li>
</ul>
<p style="text-align: justify;"></p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_36">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_36  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_76  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>OCTAVE-S : La simplicité pour les PME et les structures agiles</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_37 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_77  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;"><strong>Pour qui ? </strong></p>
<p style="text-align: justify;">PME, ETI ou structures avec des ressources limitées (ex : responsables IT, DPO) mais des besoins concrets en sécurité.</p>
<p style="text-align: justify;"><strong></strong></p>
<p style="text-align: justify;"><strong>Pourquoi choisir cette version ? </strong></p>
<p style="text-align: justify;">OCTAVE-S est <strong>rapide</strong> et <strong>pratique</strong>. Elle se concentre sur les processus métiers critiques (ex : facturation, relation client) et fournit des recommandations actionnables (ex : sauvegardes automatiques, authentification multifacteurs).</p>
<p style="text-align: justify;"><strong></strong></p>
<p style="text-align: justify;"><strong>Points clés :</strong></p>
<ul type="disc" style="text-align: justify;">
<li><strong>Questionnaires préétablis</strong> : Permettent une analyse en 2 à 5 jours sans expertise technique poussée.</li>
<li><strong>Focus métiers</strong> : Identifie les risques liés aux activités quotidiennes (ex : perte de données clients, indisponibilité du site web).</li>
<li><strong>Solutions concrètes</strong> : Propose des mesures immédiatement applicables (ex : chiffrement des emails, sauvegardes cloud sécurisées).</li>
<li><strong>Documentation légère</strong> : Rapport synthétique, idéal pour une première analyse ou une mise en conformité RGPD.</li>
</ul>
<p style="text-align: justify;"><em>Cas d’usage concret : Adoptée par des entreprises de distribution pour sécuriser leurs données clients et terminaux de paiement, ou par des professions libérales pour protéger les dossiers sensibles.</em></p>
<p style="text-align: justify;"><strong>Durée et ressources :</strong></p>
<ul type="disc">
<li style="text-align: justify;">2 à 5 jours ;</li>
<li style="text-align: justify;">1 à 2 personnes.</li>
</ul></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_37">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_37  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_78  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>OCTAVE Allegro : La flexibilité modulaire pour les équipes Agile et DevOps</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_38 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_79  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;"><strong>Pour qui ? </strong></p>
<p style="text-align: justify;">Organisations cherchant une approche agile et évolutive, notamment les scale-ups tech, les équipes DevOps ou les projets ponctuels (ex : lancement d’une nouvelle application).</p>
<p style="text-align: justify;"><strong>Pourquoi choisir cette version ? </strong></p>
<p style="text-align: justify;">OCTAVE Allegro est modulaire, personnalisable et scalable. Elle s’intègre parfaitement aux cycles DevOps ou Agile, et peut être combinée avec des outils d’automatisation (ex : scans de vulnérabilités avec Nessus, suivi des risques via Jira).</p>
<p style="text-align: justify;"><strong>Points clés :</strong></p>
<ul style="text-align: justify;">
<li><strong>Modules au choix</strong> :
<ul>
<li>Asset-Based : Cartographie des actifs (ex : bases de données clients, APIs).hreat-Based : Analyse des menaces (ex : ransomware ciblant les sauvegardes).</li>
<li>Process-Based : Sécurité des workflows (ex : validation des paiements en ligne).</li>
<li>Intégration continue : Adaptée aux pipelines CI/CD (ex : audits de sécurité automatiques avant chaque déploiement).</li>
</ul>
</li>
<li><strong>Personnalisation</strong> : Combinaison possible avec des outils existants (ex : Splunk pour les logs, ServiceNow pour la gestion des incidents).</li>
<li><strong>Scalable</strong> : De l’analyse ponctuelle (ex : nouveau projet) à une gestion des risques en continu.</li>
</ul>
<p style="text-align: justify;"><em>Cas d’usage concret : Intégrée dans les pipelines CI/CD pour des audits de sécurité agiles, ou utilisée par des éditeurs de logiciels pour sécuriser leurs mises à jour.</em></p>
<p style="text-align: justify;"><strong>Durée et ressources :</strong></p>
<ul>
<li style="text-align: justify;">1 à 5 jours par module ;</li>
<li style="text-align: justify;">Ressources variables (selon les modules).</li>
</ul>
<p style="text-align: justify;"></p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_38">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_38  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_80  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>Peut on faire mieux ?</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_39 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_81  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;">En matière de cybersécurité, l’inaction coûte cher — que ce soit en termes financiers, opérationnels ou de réputation. OCTAVE se distingue comme une méthode accessible, structurée et collaborative, conçue pour :</p>
<ul>
<li style="text-align: justify;">Rendre la gestion des risques <strong>compréhensible</strong> par tous les métiers, sans jargon technique ;</li>
<li style="text-align: justify;"><strong>Impliquer</strong> les opérationnels (RH, production, service client) dans l’identification des risques, bien au-delà de la DSI ;</li>
<li style="text-align: justify;">Servir de <strong>tremplin vers des méthodologies plus avancées</strong> (EBIOS RM, MEHARI) ou s’intégrer dans un Système de Management de la Sécurité de l’Information (SMSI) existant.</li>
</ul>
<p style="text-align: justify;">Contrairement à des approches purement techniques, OCTAVE place les enjeux métiers au cœur de l’analyse. Que vous soyez une PME cherchant à sécuriser ses données clients ou un grand groupe visant la conformité NIS 2, OCTAVE offre un cadre adaptable — sans complexité inutile.</p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_39">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_39  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_82  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>Le mot de la fin</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_40 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_83  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;"><span>Vous souhaitez en savoir plus sur la gestion des risques ? Suivez la formation <a href="https://kedros-cybersecurite.fr/27005-risk-manager/">ISO 27005 Risk manager</a> !</span></p>
<p style="text-align: justify;">👉 Suivez-nous pour ne rien manquer des dernières actualités !</p>
<ul>
<li style="text-align: justify;">
<p><a href="https://www.linkedin.com/company/kedros-cybers%C3%A9curit%C3%A9/" target="_blank" rel="noopener">Notre page LinkedIn</a></p>
</li>
<li>
<p style="text-align: justify;"><a href="https://kedros-cybersecurite.fr/" target="_blank" rel="nofollow noopener">Notre site web</a></p>
</li>
</ul></div>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
<p>L’article <a href="https://kedros-cybersecurite.fr/gestion-des-risques-connaissez-vous-octave/">Gestion des risques : connaissez-vous Octave ?</a> est apparu en premier sur <a href="https://kedros-cybersecurite.fr">Kedros Cybersécurité</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Questionnaires cybersécurité : le casse tête des RSSI</title>
		<link>https://kedros-cybersecurite.fr/questionnaire-cybersecurite-casse-tete/</link>
		
		<dc:creator><![CDATA[gbe]]></dc:creator>
		<pubDate>Tue, 02 Sep 2025 09:15:35 +0000</pubDate>
				<category><![CDATA[Blog]]></category>
		<category><![CDATA[cybersécurité]]></category>
		<category><![CDATA[questionnaire]]></category>
		<category><![CDATA[questionnaire cybersécurité]]></category>
		<guid isPermaLink="false">https://kedros-cybersecurite.fr/?p=2209</guid>

					<description><![CDATA[<p>L’article <a href="https://kedros-cybersecurite.fr/questionnaire-cybersecurite-casse-tete/">Questionnaires cybersécurité : le casse tête des RSSI</a> est apparu en premier sur <a href="https://kedros-cybersecurite.fr">Kedros Cybersécurité</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<div class="et_pb_section et_pb_section_6 et_pb_with_background et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_40">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_40  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_84  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3><span data-metadata="&lt;!--(figmeta)eyJmaWxlS2V5IjoiNFJLdW5DeXBmUzN3YVp0OW1lUUV0cyIsInBhc3RlSUQiOjIyNjg2OTg5MiwiZGF0YVR5cGUiOiJzY2VuZSJ9Cg==(/figmeta)--&gt;"></span>Des questionnaires de sécurité de l&rsquo;information qui posent problème</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_41 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_85  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;"><span>De plus en plus d&rsquo;entreprises imposent à leurs partenaires des questionnaires de cybersécurité censés évaluer leur niveau de maturité. Si l’intention est louable — sécuriser la chaîne d’approvisionnement numérique — la réalité est souvent bien plus complexe. Ces questionnaires, souvent standardisés, mal adaptés au contexte du partenaire, peuvent devenir contre-productifs, voire décourageants.</span><span><br /></span></p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_41">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_41  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_86  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3><span data-metadata="&lt;!--(figmeta)eyJmaWxlS2V5IjoiNFJLdW5DeXBmUzN3YVp0OW1lUUV0cyIsInBhc3RlSUQiOjIyNjg2OTg5MiwiZGF0YVR5cGUiOiJzY2VuZSJ9Cg==(/figmeta)--&gt;"></span>L&rsquo;origine du casse-tête</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_42 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_87  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;"><span>Nombreuses sont les entreprises qui par manque de connaissances en cybersécurité évaluent leurs (futurs) partenaires de manière générique, maladroite ou parfois inproductive, en utilisant parfois : </span></p>
<ul>
<li style="text-align: justify;"><span>Des référentiels standardisés : ISO 27001, NIST, CIS Controls… souvent utilisés comme base, pas toujours pertinents si la réponse est « oui » ou « non » ;</span></li>
<li style="text-align: justify;"><span>Une approche unique : peu ou pas d’adaptation au secteur, à la taille ou au rôle du partenaire ;</span></li>
<li style="text-align: justify;"><span>Des exigences parfois déconnectées de la réalité : demander un SOC 24/7 à une PME de 10 personnes, par exemple ;</span></li>
<li style="text-align: justify;"><span>On voit souvent des PME ou des startups crouler sous des exigences conçues pour des multinationales.</span></li>
</ul></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_42">
				<div class="et_pb_column et_pb_column_1_2 et_pb_column_42  et_pb_css_mix_blend_mode_passthrough">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_88  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>Les conséquences de ces questionnaires</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_43 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_89  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;">Les conséquences sont assez évidentes, et tout RSSI ou désigné volontaire pour remplir le questionnaire pourra l&rsquo;affirmer :</p>
<p style="text-align: justify;"><span>▶️ Perte de temps et d’énergie pour les partenaires.</span><span><br /></span><span>▶️ Frustration et incompréhension des deux côtés.</span><span><br /></span><span>▶️ Risque de réponses biaisées ou inexactes juste pour « cocher les cases ».</span><span><br /></span><span>▶️ Altération de la relation de confiance entre client et fournisseur.</span></p>
<p style="text-align: justify;">Bon nombre d&rsquo;entreprises cochent parfois « la bonne case » simplement pour ne pas se faire exclure d&rsquo;un appel d&rsquo;offre, sans se rendre compte de la portée de leur déclaration. </p></div>
			</div>
			</div><div class="et_pb_column et_pb_column_1_2 et_pb_column_43  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_image et_pb_image_5">
				
				
				
				
				<span class="et_pb_image_wrap "><img loading="lazy" decoding="async" width="1536" height="1024" src="https://kedros-cybersecurite.fr/wp-content/uploads/2025/09/Mesentente-client-fournisseur.png" alt="" title="Mésentente client fournisseur" srcset="https://kedros-cybersecurite.fr/wp-content/uploads/2025/09/Mesentente-client-fournisseur.png 1536w, https://kedros-cybersecurite.fr/wp-content/uploads/2025/09/Mesentente-client-fournisseur-1280x853.png 1280w, https://kedros-cybersecurite.fr/wp-content/uploads/2025/09/Mesentente-client-fournisseur-980x653.png 980w, https://kedros-cybersecurite.fr/wp-content/uploads/2025/09/Mesentente-client-fournisseur-480x320.png 480w" sizes="(min-width: 0px) and (max-width: 480px) 480px, (min-width: 481px) and (max-width: 980px) 980px, (min-width: 981px) and (max-width: 1280px) 1280px, (min-width: 1281px) 1536px, 100vw" class="wp-image-2212" /></span>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_43">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_44  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_90  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>Peut on faire mieux ?</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_44 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_91  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;"><span>C&rsquo;est évident, la réponse est oui. Mais cela nécessite un peu de travail des deux côtés. Histoire de se comprendre et de parler le même langage. </span></p>
<ol style="text-align: justify;">
<li style="text-align: justify;"><span>Adapter les questionnaires au contexte : taille, secteur, rôle dans la chaîne de valeur.</span></li>
<li style="text-align: justify;"><span>Privilégier le dialogue à la checklist : un échange humain vaut mieux qu’un fichier Excel de 300 lignes. Du moins cela se discute ! Peut être qu&rsquo;un entre deux est envisageable.</span></li>
<li style="text-align: justify;"><span>Favoriser une approche basée sur les risques : quels sont les vrais risques liés à ce partenaire ? Lui faire appliquer toutes les mesures est vraiment nécessaire ? Pensons à l&rsquo;importance relative ;</span></li>
<li style="text-align: justify;"><span>Encourager la transparence plutôt que la conformité aveugle : fourniture de preuves sur les sujets essentiels (cf le point précédent) ;</span></li>
<li style="text-align: justify;"><span>Mettre en place un dispositif de suivi des éventuels écarts entre les niveaux requis et les niveaux actuels. Le prestataire qui coche toutes les cases n&rsquo;existe peut être pas vraiment. On peut tolérer des écarts et étudier sa capacité à les réduire.</span></li>
</ol>
<p style="text-align: justify;"><span></span></p>
<p style="text-align: justify;"><span>Enfin, en tant que partenaire, posez vous les bonnes questions : tout déclarer de son niveau de sécurité à son client en lui fournissant parfois des documents confidentiels, sans même vous inquiéter de sa manière à conserver tout cela de manière sécurisée, n&rsquo;est-ce déjà pas là votre première négligeance ? Ah oui, il faut faire vite sinon on perd le contrat, c&rsquo;est vrai. Merci le business ! </span></p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_44">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_45  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_92  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>Le mot de la fin</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_45 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_93  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;"><span>Les questionnaires de cybersécurité ne devraient pas être une épreuve de force, mais un outil de collaboration. En les rendant plus intelligents, plus humains et plus adaptés, on renforce non seulement la sécurité, mais aussi la confiance entre partenaires.</span></p>
<p style="text-align: justify;">👉 Suivez-nous pour ne rien manquer des dernières actualités !</p>
<ul>
<li style="text-align: justify;">
<p><a href="https://www.linkedin.com/company/kedros-cybers%C3%A9curit%C3%A9/" target="_blank" rel="noopener">Notre page LinkedIn</a></p>
</li>
<li>
<p style="text-align: justify;"><a href="https://kedros-cybersecurite.fr/" target="_blank" rel="nofollow noopener">Notre site web</a></p>
</li>
</ul></div>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
<p>L’article <a href="https://kedros-cybersecurite.fr/questionnaire-cybersecurite-casse-tete/">Questionnaires cybersécurité : le casse tête des RSSI</a> est apparu en premier sur <a href="https://kedros-cybersecurite.fr">Kedros Cybersécurité</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>IA en entreprise : gardez le contrôle</title>
		<link>https://kedros-cybersecurite.fr/ia-entreprise-controle/</link>
		
		<dc:creator><![CDATA[gbe]]></dc:creator>
		<pubDate>Tue, 24 Jun 2025 08:35:32 +0000</pubDate>
				<category><![CDATA[Blog]]></category>
		<guid isPermaLink="false">https://kedros-cybersecurite.fr/?p=2163</guid>

					<description><![CDATA[<p>L’article <a href="https://kedros-cybersecurite.fr/ia-entreprise-controle/">IA en entreprise : gardez le contrôle</a> est apparu en premier sur <a href="https://kedros-cybersecurite.fr">Kedros Cybersécurité</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><div class="et_pb_section et_pb_section_7 et_pb_with_background et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_45">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_46  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_94  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3><span data-metadata="&lt;!--(figmeta)eyJmaWxlS2V5IjoiNFJLdW5DeXBmUzN3YVp0OW1lUUV0cyIsInBhc3RlSUQiOjIyNjg2OTg5MiwiZGF0YVR5cGUiOiJzY2VuZSJ9Cg==(/figmeta)--&gt;"></span>IA en entreprise : comment garder le contrôle sans freiner l’innovation ?</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_46 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_95  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;">L’intelligence artificielle (IA) transforme les organisations à une vitesse inédite. Qu’il s’agisse d’automatiser certaines tâches, de générer du contenu ou d’enrichir l’analyse décisionnelle, son usage s’intensifie dans les environnements professionnels. Mais cette puissance technologique soulève aussi de nouveaux défis : sécurité, conformité, éthique, gouvernance&#8230; Pour en tirer tous les bénéfices tout en préservant la maîtrise, les entreprises doivent structurer leur approche autour d’un cadre clair, évolutif et adapté aux usages.</p>
<p style="text-align: justify;">Voici trois points de réflexion pour encadrer l’usage de l’IA sans brider les dynamiques d’innovation.</p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_46">
				<div class="et_pb_column et_pb_column_3_5 et_pb_column_47  et_pb_css_mix_blend_mode_passthrough">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_96  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3><span data-metadata="&lt;!--(figmeta)eyJmaWxlS2V5IjoiNFJLdW5DeXBmUzN3YVp0OW1lUUV0cyIsInBhc3RlSUQiOjIyNjg2OTg5MiwiZGF0YVR5cGUiOiJzY2VuZSJ9Cg==(/figmeta)--&gt;"></span>1. Maîtriser les usages ponctuels : poser les premières limites</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_47 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_97  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;">L’usage individuel de l’IA par les collaborateurs – via des outils comme ChatGPT, Notion AI, Grammarly ou autres assistants généraux – peut considérablement améliorer la productivité. Il comporte toutefois des risques : exposition de données sensibles, non-conformité réglementaire, dépendance à des outils non validés&#8230;</p>
<p style="text-align: justify;">
<p style="text-align: justify;">Notre cabinet préconise quelques bonnes pratiques à mettre en œuvre :</p>
<ul>
<li style="text-align: justify;">Actualiser la charte informatique avec une section dédiée à l’IA : elle doit préciser ce qui est autorisé ou interdit (ex. : pas d’entrées de données clients confidentielles dans des IA publiques), ainsi que les responsabilités individuelles.</li>
<li style="text-align: justify;">Établir une liste blanche d’outils validés par la DSI et la direction de la conformité, basée sur des critères de sécurité (chiffrement, hébergement européen, clauses contractuelles).</li>
<li style="text-align: justify;">Mettre en place un processus clair de validation d’outils : les collaborateurs doivent pouvoir proposer de nouveaux outils via un formulaire simple, soumis à une revue technique, juridique et RGPD.</li>
</ul>
<p style="text-align: justify;">Il faudra accompagner les utilisateurs, que ce soit en les sensibilisant à la charte informatique ou en leur présentant comment proposer un nouvel outil. </p>
<p>&nbsp;</p></div>
			</div>
			</div><div class="et_pb_column et_pb_column_2_5 et_pb_column_48  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_image et_pb_image_6">
				
				
				
				
				<span class="et_pb_image_wrap "><img loading="lazy" decoding="async" width="1024" height="1024" src="https://kedros-cybersecurite.fr/wp-content/uploads/2025/06/IA-image_01.png" alt="" title="IA-image_01" srcset="https://kedros-cybersecurite.fr/wp-content/uploads/2025/06/IA-image_01.png 1024w, https://kedros-cybersecurite.fr/wp-content/uploads/2025/06/IA-image_01-300x300.png 300w, https://kedros-cybersecurite.fr/wp-content/uploads/2025/06/IA-image_01-150x150.png 150w, https://kedros-cybersecurite.fr/wp-content/uploads/2025/06/IA-image_01-768x768.png 768w" sizes="(max-width: 1024px) 100vw, 1024px" class="wp-image-2192" /></span>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_47">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_49  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_98  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>2. Encadrer l’intégration intensive de l’IA dans les processus métiers</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_48 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_99  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;">Dès lors que l’IA devient une composante systémique des activités de l’entreprise (analyse prédictive, bots décisionnels, production automatisée), une gouvernance rigoureuse s’impose. Il ne s’agit plus seulement de déterminer les usages, mais d’en assurer la sécurité, la transparence et la traçabilité.</p>
<p style="text-align: justify;">
<p style="text-align: justify;">Où inscrire ces règles ?</p>
<ul>
<li style="text-align: justify;"><span style="font-size: 14px;">Dans la PSSI (Politique de sécurité des systèmes d’information) : ajoutez un chapitre dédié à l’usage des modèles d’IA, à la gestion des données d&rsquo;entraînement et à la supervision humaine.</span></li>
<li style="text-align: justify;">Dans les politiques de gouvernance de la donnée, de conformité RGPD ou de gestion des risques : l’IA doit être intégrée aux processus existants et non traitée comme un bloc à part.</li>
</ul>
<p style="text-align: left;">
<p style="text-align: justify;">Quelques principes à appliquer :</p>
<ul>
<li style="text-align: justify;"><span style="font-size: 14px;">Documenter systématiquement les modèles utilisés : origine, version, biais connus, périmètre d’usage.</span></li>
<li style="text-align: justify;">Évaluer les risques avant tout déploiement : sur les plans éthiques, opérationnels et juridiques.</li>
<li style="text-align: justify;">Effectuer des contrôles humains de type « human-in-the-loop » dans tous les cas où des décisions peuvent impacter des individus ou l’organisation.</li>
<li style="text-align: justify;">Journaliser les actions de l’IA pour assurer son auditabilité, sa transparence et la possibilité de recours.</li>
</ul>
<p>&nbsp;</p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_48">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_50  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_100  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>3. Favoriser un usage encadré pour éviter le shadow IA</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_49 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_101  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;">Le phénomène de shadow IA – l&rsquo;utilisation non contrôlée d’outils par les collaborateurs – est souvent le symptôme d’un manque d’alternatives internes, d’un cadre trop flou ou justement trop rigide. Pour le prévenir, il faut en accompagner l’usage, plutôt que le brider.</p>
<p style="text-align: justify;">
<p style="text-align: justify;">Voici quelques actions à privilégier :</p>
<ul>
<li style="text-align: justify;">Former et sensibiliser les équipes : proposez des ateliers, guides pratiques et retours d’expérience sur l’usage de l’IA dans le cadre professionnel.</li>
<li style="text-align: justify;">Mettre en place un portail interne d’outils IA : y centraliser les applications validées, avec leurs cas d’usage, limites connues et tutoriels.</li>
<li style="text-align: justify;">Instaurer une culture de l’innovation responsable : valorisez les initiatives internes, tout en assurant un dialogue permanent entre les métiers, la DSI, la direction juridique et la conformité.</li>
</ul>
<p>&nbsp;</p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_49">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_51  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_102  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>Conclusion : piloter l’IA pour la mettre au service de l’entreprise</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_50 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_103  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;">Encadrer l’usage de l’IA ne signifie pas ralentir l’innovation, mais bien la rendre fiable, durable et alignée avec les enjeux stratégiques de l’entreprise. En structurant les usages, en intégrant des garde-fous dès les premières expérimentations, et en créant un climat de confiance, les organisations peuvent transformer l’IA en levier de performance – plutôt qu’en facteur de risque.</p>
<p style="text-align: justify;">👉 Suivez-nous pour ne rien manquer de l&rsquo;actualité sur l&rsquo;IA, la cybersécurité et la gestion des risques !</p>
<ul>
<li style="text-align: justify;"><a href="https://kedros-cybersecurite.fr/27005-risk-manager/">Notre formation sur la gestion des risques</a></li>
<li style="text-align: justify;"><a href="https://www.linkedin.com/company/kedros-cybers%C3%A9curit%C3%A9/" target="_blank" rel="noopener">Notre page LinkedIn</a></li>
<li>
<p style="text-align: justify;"><a href="https://kedros-cybersecurite.fr/" target="_blank" rel="nofollow noopener">Notre site web</a></p>
</li>
</ul></div>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div></p>
<p>L’article <a href="https://kedros-cybersecurite.fr/ia-entreprise-controle/">IA en entreprise : gardez le contrôle</a> est apparu en premier sur <a href="https://kedros-cybersecurite.fr">Kedros Cybersécurité</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Souveraineté : HDS V2 souffle sa première bougie</title>
		<link>https://kedros-cybersecurite.fr/souverainete-hds-v2-souffle-sa-premiere-bougie/</link>
		
		<dc:creator><![CDATA[gbe]]></dc:creator>
		<pubDate>Fri, 13 Jun 2025 13:16:09 +0000</pubDate>
				<category><![CDATA[Blog]]></category>
		<guid isPermaLink="false">https://kedros-cybersecurite.fr/?p=2147</guid>

					<description><![CDATA[<p>L’article <a href="https://kedros-cybersecurite.fr/souverainete-hds-v2-souffle-sa-premiere-bougie/">Souveraineté : HDS V2 souffle sa première bougie</a> est apparu en premier sur <a href="https://kedros-cybersecurite.fr">Kedros Cybersécurité</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><div class="et_pb_section et_pb_section_8 et_pb_with_background et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_50">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_52  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_104  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3><span data-metadata="&lt;!--(figmeta)eyJmaWxlS2V5IjoiNFJLdW5DeXBmUzN3YVp0OW1lUUV0cyIsInBhc3RlSUQiOjIyNjg2OTg5MiwiZGF0YVR5cGUiOiJzY2VuZSJ9Cg==(/figmeta)--&gt;"></span>HDS : une bonne dynamique autour de la souveraineté numérique</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_51 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_105  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;">La certification <strong>HDS</strong> (Hébergeur de Données de Santé) a été instaurée pour garantir la sécurité de l’hébergement des données de santé à caractère personnel (<strong>DSCP</strong>) en France. Pilotée par l’<strong>Agence du Numérique en Santé</strong> (ANS) et la Délégation au Numérique en Santé, elle s’appuie sur une collaboration étroite avec la CNIL, le Haut Fonctionnaire de Défense et de Sécurité (HFDS) du ministère de la Santé, ainsi que le COFRAC, chargé d’accréditer les organismes certificateurs</p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_51">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_53  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_106  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3><span data-metadata="&lt;!--(figmeta)eyJmaWxlS2V5IjoiNFJLdW5DeXBmUzN3YVp0OW1lUUV0cyIsInBhc3RlSUQiOjIyNjg2OTg5MiwiZGF0YVR5cGUiOiJzY2VuZSJ9Cg==(/figmeta)--&gt;"></span>Une évolution cohérente du référentiel HDS</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_52 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_107  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;">Le HDS est sorti en version 2 en mai 2024. Les récentes évolutions ont permis une lecture plus fluide et cohérente. Sa structure est désormais alignée sur celle de la norme ISO 27001, certes actualisée dans sa version 2022, mais à laquelle viennent s’ajouter des chapitres spécifiques portant sur les contrats, la souveraineté des données et la localisation accès distants. Cette clarification a permis de supprimer certains éléments redondants, comme les exigences liées aux copies papier, les traces, supports de stockages… déjà couvertes par l’ISO 27001.<br />Le référentiel HDS vient donc ajouter des aspects plus stratégiques et plus prescriptifs :</p>
<ul>
<li style="text-align: justify;">Les éléments relatifs aux contrats (dont la réversibilité)</li>
<li style="text-align: justify;">La souveraineté des données</li>
<li style="text-align: justify;">La gestion des accès distants par des tiers et/ou hors EEE.</li>
</ul>
<p style="text-align: justify;">Ce recentrage marque une volonté claire de renforcer le contrôle sur les flux de données, notamment lorsqu’ils proviennent de pays extérieurs à l’Espace Économique Européen. Il s’agit ici de garantir que les données de santé à caractère personnel ne soient pas exposées à des juridictions étrangères potentiellement incompatibles avec le RGPD.</p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_52">
				<div class="et_pb_column et_pb_column_1_2 et_pb_column_54  et_pb_css_mix_blend_mode_passthrough">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_108  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>Une logique alignée avec les priorités nationales</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_53 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_109  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;">Cette orientation s’inscrit dans une dynamique plus large portée par les politiques publiques françaises : le référentiel SecNumCloud, la Loi de Programmation Militaire (LPM) et l’augmentation des budgets alloués à la cybersécurité témoignent d’une volonté forte de renforcer la souveraineté numérique.</p>
<p style="text-align: justify;">De pus, le contexte géopolitique actuel, qu’il s’agisse de tensions à l’est ou à l’ouest de l’EEE, pousse également les acteurs européens à repenser leur autonomie technologique.</p>
<p style="text-align: justify;">Le secteur de la santé ne semble pas en retrait sur ces sujets. Sans aller jusqu’à dire que le HDS prend une longueur d’avance, il est clair qu’il trace une ligne directrice ambitieuse &#8211; certes logique au regard de l’importance des données concernées et de la règlementation émergente &#8211; mais dans l’ère du temps et sans retards.</p></div>
			</div>
			</div><div class="et_pb_column et_pb_column_1_2 et_pb_column_55  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_image et_pb_image_7">
				
				
				
				
				<span class="et_pb_image_wrap "><img loading="lazy" decoding="async" width="1024" height="1024" src="https://kedros-cybersecurite.fr/wp-content/uploads/2025/06/Illustration-conceptuelle-de-la-souverainete-numerique-en-France-au-format-169.-Limage-montre-une.jpeg" alt="" title="Illustration conceptuelle de la souveraineté numérique en France, au format 169. L&#039;image montre une" srcset="https://kedros-cybersecurite.fr/wp-content/uploads/2025/06/Illustration-conceptuelle-de-la-souverainete-numerique-en-France-au-format-169.-Limage-montre-une.jpeg 1024w, https://kedros-cybersecurite.fr/wp-content/uploads/2025/06/Illustration-conceptuelle-de-la-souverainete-numerique-en-France-au-format-169.-Limage-montre-une-980x980.jpeg 980w, https://kedros-cybersecurite.fr/wp-content/uploads/2025/06/Illustration-conceptuelle-de-la-souverainete-numerique-en-France-au-format-169.-Limage-montre-une-480x480.jpeg 480w" sizes="(min-width: 0px) and (max-width: 480px) 480px, (min-width: 481px) and (max-width: 980px) 980px, (min-width: 981px) 1024px, 100vw" class="wp-image-2155" /></span>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_53">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_56  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_110  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>Et le HDS de demain ?</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_54 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_111  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;">Le référentiel va encore plus loin. Il prévoit un renforcement progressif des exigences en matière de protection des données personnelles, notamment concernant les transferts hors de l’Union européenne. Une première étape a été franchie avec la version 2 actuelle, et une seconde est attendue d’ici 2027.<br />Il devient essentiel de <strong>mettre en évidence les acteurs situés hors de l’EEE</strong>. Certains acteurs jouaient de ce flou en se faisant certifier sur certains niveaux du HDS et laissant un tiers certifié HDS s’occuper du reste, dont le siège ou le datacenter est hors EEE.<br />Chaque hébergeur HDS doit présenter <strong>publiquement</strong> la raison sociale et la provenance des acteurs intervenant dans le périmètre, précisant également si ceux-ci présentent un risque d’accès aux DSCP depuis des pays tiers à l’EEE, imposé par la législation d’un pays tiers (ie. si un Etat ou une autorité extra EEE demande un accès aux DSCP).<br />Il ne s’agit pas de pointer du doigt les acteurs non européens dans une logique de stigmatisation, mais dans un souci de <strong>transparence</strong> vis-à-vis des clients et des titulaires de données de santé. Cette transparence permettra aux acteurs français et européens de se démarquer face aux géants de l’hébergement étrangers, notamment américains.</p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_54">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_57  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_112  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>Notre retour d’expérience</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_55 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_113  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;">Aujourd’hui les hébergeurs n’ont pas tous pris la mesure de ce changement. Certains basculent tout en gestion locale sur le territoire Français, d’autres attendent de voir comment l’autorité de contrôle va intervenir. De plus, tant que tous les prestataires n’auront pas migré vers la version 2, cette dimension de souveraineté ne pourra pas pleinement s’exprimer. Mais ce n’est qu’une question de mois avant que cette transition ne devienne obligatoire.</p>
<p style="text-align: justify;">Enfin, il sera crucial d’examiner avec attention les exigences renforcées prévues pour 2027. Elles pourraient bien redéfinir les standards de confiance dans l’hébergement des données de santé.</p>
<p style="text-align: justify;">👉 Suivez-nous donc pour ne rien manquer de ces évolutions majeures !</p>
<ul>
<li style="text-align: justify;">
<p><a href="https://www.linkedin.com/company/kedros-cybers%C3%A9curit%C3%A9/" target="_blank" rel="noopener">Notre page LinkedIn</a></p>
</li>
<li>
<p style="text-align: justify;"><a href="https://kedros-cybersecurite.fr/" target="_blank" rel="nofollow noopener">Notre site web</a></p>
</li>
</ul></div>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div></p>
<p>L’article <a href="https://kedros-cybersecurite.fr/souverainete-hds-v2-souffle-sa-premiere-bougie/">Souveraineté : HDS V2 souffle sa première bougie</a> est apparu en premier sur <a href="https://kedros-cybersecurite.fr">Kedros Cybersécurité</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>[Quiz] Connaissez vous (vraiment) l&#8217;ISO 27001 ?</title>
		<link>https://kedros-cybersecurite.fr/quiz-connaissez-vous-vraiment-liso-27001/</link>
		
		<dc:creator><![CDATA[gbe]]></dc:creator>
		<pubDate>Sat, 25 Jan 2025 17:48:43 +0000</pubDate>
				<category><![CDATA[Blog]]></category>
		<guid isPermaLink="false">https://kedros-cybersecurite.fr/?p=2124</guid>

					<description><![CDATA[<p>L’article <a href="https://kedros-cybersecurite.fr/quiz-connaissez-vous-vraiment-liso-27001/">[Quiz] Connaissez vous (vraiment) l&rsquo;ISO 27001 ?</a> est apparu en premier sur <a href="https://kedros-cybersecurite.fr">Kedros Cybersécurité</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<div class="et_pb_section et_pb_section_9 et_pb_with_background et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_55">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_58  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_114  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h1 class="access" style="text-align: justify;"><span>Un quiz pour tester ses connaissances</span></h1></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_56 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_115  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p class="access" style="text-align: justify;"><span> Vous pensez tout savoir sur l&rsquo;ISO 27001 ? Faites notre quiz au préalable pour le découvrir ! <br /></span></p>
<blockquote>
<p class="access" style="text-align: justify;"><span> Que vous soyez expert(e) dans l&rsquo;implémentation d&rsquo;un SMSI ou débutant(e) sur le sujet, le quiz de <strong>40 questions</strong> et son corrigé vous aideront dans votre périple !</span></p>
</blockquote>
<p class="access" style="text-align: justify;"></p>
<p style="text-align: justify;">Vous trouverez le quizz <a href="https://forms.office.com/e/dx9JHkAkDD">en cliquant ici</a> (MS Forms). Nous ne collectons pas vos données personnelles, ainsi soyez bien sûr(e)s de bien noter votre score ou d&rsquo;enregistrer vos réponses avec le bouton adéquat à la soumission de vos résultats ! </p>
<p class="access" style="text-align: justify;"></p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_56">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_59  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_116  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 class="access" style="text-align: justify;"><span>Le corrigé</span></h2></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_57 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_117  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;">Suite aux nombreuses réponses reçues en quelques jours seulement, nous avons décidé d&rsquo;organiser un petit webinaire de présentation des réponses. </p>
<p style="text-align: justify;">Retrouvez ci-dessous le replay !</p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_57">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_60  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_video et_pb_video_0">
				
				
				
				
				<div class="et_pb_video_box"><iframe loading="lazy" title="Connaissez-vous VRAIMENT l&amp;apos;ISO 27001 ?" width="1080" height="608" src="https://www.youtube.com/embed/X_AksQRVuiY?feature=oembed"  allow="accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; web-share" referrerpolicy="strict-origin-when-cross-origin" allowfullscreen></iframe></div>
				
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_58">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_61  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_118  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 class="access" style="text-align: justify;"><span>A propos de l&rsquo;ISO 27001</span></h2></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_58 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_119  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p class="spip" style="text-align: justify;"><span>&lsquo;ISO 27001 est une norme internationale qui spécifie les exigences pour un système de management de la sécurité de l&rsquo;information (SMSI). Son application croît ces dernières années et sa bonne application implique une connaissance avancée des textes normatifs associés.</span></p>
<p class="spip" style="text-align: justify;">Vous trouverez des articles utiles à sa bonne compréhension à travers nos <a href="https://kedros-cybersecurite.fr/actualite/">billets de blogs et nos podcasts</a>.</p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_59">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_62  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_120  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 class="access" style="text-align: justify;"><span>Se former à l&rsquo;ISO 27001</span></h2></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_59 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_121  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p class="spip" style="text-align: justify;">Notre cabinet anime des formations sur l&rsquo;ISO 27001 et les normes qui y gravitent, à savoir :</p>
<ul class="spip" role="list" style="text-align: justify;">
<li style="text-align: left;"><b>ISO 27001 Lead Implementer </b>pour la mise en œuvre d&rsquo;un SMSI ;</li>
<li style="text-align: left;"><b>ISO 27001 Lead Auditor</b> pour l&rsquo;audit d&rsquo;un SMSI ;</li>
<li style="text-align: left;"><strong>ISO 27005 Risk Manager</strong> pour la gestion des risques en sécurité de l&rsquo;information ;</li>
<li style="text-align: left;"><strong>ISO 22301 Lead Implementer </strong>pour la mise en œuvre d&rsquo;un SMCA (continuité d&rsquo;activité)<strong> ;</strong></li>
<li style="text-align: left;"><strong>ISO 22301 Lead Auditor</strong> pour l&rsquo;audit d&rsquo;un SMCA.</li>
</ul>
<p style="text-align: justify;"></p>
<p style="text-align: justify;">Retrouvez les objectifs, programmes et tarifs sur notre <a href="https://kedros-cybersecurite.fr/formation-cybersecurite/">page dédiée</a> !<span></span></p></div>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div><div class="et_pb_section et_pb_section_10 et_section_regular" >
				
				
				
				
				
				
				
				
				
			</div>
<p>L’article <a href="https://kedros-cybersecurite.fr/quiz-connaissez-vous-vraiment-liso-27001/">[Quiz] Connaissez vous (vraiment) l&rsquo;ISO 27001 ?</a> est apparu en premier sur <a href="https://kedros-cybersecurite.fr">Kedros Cybersécurité</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
