<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Archives des cybersécurité - Kedros Cybersécurité</title>
	<atom:link href="https://kedros-cybersecurite.fr/tag/cybersecurite/feed/" rel="self" type="application/rss+xml" />
	<link>https://kedros-cybersecurite.fr/tag/cybersecurite/</link>
	<description>Audit et conseil en cybersécurité</description>
	<lastBuildDate>Wed, 25 Mar 2026 16:23:06 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.9.4</generator>

<image>
	<url>https://kedros-cybersecurite.fr/wp-content/uploads/2023/08/cropped-icone_kedros_cybersecurite-32x32.webp</url>
	<title>Archives des cybersécurité - Kedros Cybersécurité</title>
	<link>https://kedros-cybersecurite.fr/tag/cybersecurite/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Fuites de données massives en France : quand la réalité rattrape les organisations</title>
		<link>https://kedros-cybersecurite.fr/fuite-donnees-france/</link>
		
		<dc:creator><![CDATA[gbe]]></dc:creator>
		<pubDate>Wed, 25 Mar 2026 16:23:03 +0000</pubDate>
				<category><![CDATA[Blog]]></category>
		<category><![CDATA[cybersécurité]]></category>
		<category><![CDATA[France]]></category>
		<category><![CDATA[Fuite de données]]></category>
		<category><![CDATA[ISO 27001]]></category>
		<guid isPermaLink="false">https://kedros-cybersecurite.fr/?p=2469</guid>

					<description><![CDATA[<p>L’article <a href="https://kedros-cybersecurite.fr/fuite-donnees-france/">Fuites de données massives en France : quand la réalité rattrape les organisations</a> est apparu en premier sur <a href="https://kedros-cybersecurite.fr">Kedros Cybersécurité</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<div class="et_pb_section et_pb_section_0 et_pb_with_background et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_0">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_0  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_0  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h1>Fréquence et portée inquiétantes</h1></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_0 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_1  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;">Début 2026, la France a connu une série de cyberattaques d&rsquo;une ampleur inédite. Données de santé, comptes bancaires, fédérations sportives : des dizaines de millions de Français sont concernés. Ces incidents révèlent des failles structurelles que l&rsquo;ISO 27001 permet précisément d&rsquo;adresser.</p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_1">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_1  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_2  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 style="text-align: left;">Un trimestre noir pour la cybersécurité française</h2></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_1 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_3  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3 class="text-text-100 mt-2 -mb-1 text-base font-bold" style="text-align: left;">Cegedim : 15 millions de dossiers patients dans la nature</h3>
<p class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: justify;">Fin 2025, un attaquant a exploité des comptes utilisateurs du logiciel médical MLM, édité par Cegedim Santé. Les données de près de 15 millions de patients ont été exfiltrées et mises en vente sur le dark web. Pour environ 164 000 personnes, des données potentiellement sensibles ont été compromises : les « zones de commentaires libres » des médecins contenaient parfois des annotations intimes — antécédents psychiatriques, orientation sexuelle, addictions — bien loin du caractère « administratif » revendiqué par l&rsquo;éditeur.</p>
<p class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: justify;">L&rsquo;incident n&rsquo;a été rendu public que le 26 février 2026 par France 2, plus de deux mois après sa détection.</p>
<p class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: justify;"><strong style="font-size: 14px;">Sources :</strong><span style="font-size: 14px;"> </span><a class="underline underline underline-offset-2 decoration-1 decoration-current/40 hover:decoration-current focus:decoration-current" href="https://www.cegedim.fr/Communique/Cegedim_Communique26022026.pdf" style="font-size: 14px;">Communiqué Cegedim (26/02/2026)</a><span style="font-size: 14px;"> · </span><a class="underline underline underline-offset-2 decoration-1 decoration-current/40 hover:decoration-current focus:decoration-current" href="https://www.franceinfo.fr/sante/le-ministere-de-la-sante-confirme-que-les-donnees-administratives-de-15-millions-de-francais-ont-fuite-au-lendemain-des-revelations-de-france-televisions_7833605.html" style="font-size: 14px;">France Info (27/02/2026)</a><span style="font-size: 14px;"> · </span><a class="underline underline underline-offset-2 decoration-1 decoration-current/40 hover:decoration-current focus:decoration-current" href="https://france-assos-sante.org/actualite/des-millions-de-patients-concernes-apres-le-piratage-du-logiciel-medical-cegedim-liberte-egalite-fuite-de-donnees/" style="font-size: 14px;">France Assos Santé</a><span style="font-size: 14px;"> · </span><a class="underline underline underline-offset-2 decoration-1 decoration-current/40 hover:decoration-current focus:decoration-current" href="https://dsih.fr/articles/6188/fuite-de-donnees-chez-cegedim-la-question-des-zones-a-commentaire" style="font-size: 14px;">DSIH – analyse des zones de commentaires</a></p>
<p class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: justify;"></p>
<h3 style="text-align: left;">FICOBA : 1,2 million de comptes bancaires exposés</h3>
<p class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;">Le 18 février 2026, la DGFiP a révélé qu&rsquo;un acteur malveillant avait accédé au fichier national des comptes bancaires en usurpant les identifiants d&rsquo;un fonctionnaire. Pendant 16 jours (du 28 janvier au 13 février), l&rsquo;attaquant a extrait les données de 1,2 million de comptes : coordonnées bancaires, identités et adresses des titulaires.</p>
<blockquote class="ml-2 border-l-4 border-border-300/10 pl-4 text-text-300">
<p class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: left;"><strong>Sources :</strong> <a class="underline underline underline-offset-2 decoration-1 decoration-current/40 hover:decoration-current focus:decoration-current" href="https://www.impots.gouv.fr/actualite/acces-illegitimes-au-fichier-national-des-comptes-bancaires-ficoba">Communiqué DGFiP / impots.gouv.fr</a> · <a class="underline underline underline-offset-2 decoration-1 decoration-current/40 hover:decoration-current focus:decoration-current" href="https://www.economie.gouv.fr/actualites/ficoba-tout-savoir-lacces-illegitime-au-fichier-national-des-comptes-bancaires">economie.gouv.fr</a> · <a class="underline underline underline-offset-2 decoration-1 decoration-current/40 hover:decoration-current focus:decoration-current" href="https://www.fbf.fr/fr/divulgation-des-donnees-ficoba-la-fbf-appelle-a-la-vigilance/">Fédération Bancaire Française</a></p>
<p class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: left;"></p>
<p class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: left;"></p>
</blockquote>
<h3 style="text-align: justify;">Fédérations sportives : une hémorragie en série</h3>
<p class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: justify;">Depuis fin 2025, une vingtaine de fédérations sportives ont été piratées via la compromission de comptes clubs sur leurs outils de gestion des licences. Le bilan : 11 millions de lignes pour l&rsquo;athlétisme, 2,9 millions pour la gymnastique (historique depuis 2004), 1,2 million pour le tennis, 2,4 millions pour le judo, et des dizaines de millions de données au total — incluant des informations sur des mineurs.</p>
<blockquote class="ml-2 border-l-4 border-border-300/10 pl-4 text-text-300">
<p class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: justify;"><strong>Sources :</strong> <a class="underline underline underline-offset-2 decoration-1 decoration-current/40 hover:decoration-current focus:decoration-current" href="https://www.ffgym.fr/content/2026_-_02_-_f_f_gym_-_information_generale_cyberattaque">FFGym – communiqué officiel</a> · <a class="underline underline underline-offset-2 decoration-1 decoration-current/40 hover:decoration-current focus:decoration-current" href="https://www.franceinfo.fr/internet/securite-sur-internet/cyberattaques/la-federation-francaise-d-athletisme-victime-d-une-cyberattaque_7820777.html">France Info – FF Athlétisme (21/02/2026)</a> · <a class="underline underline underline-offset-2 decoration-1 decoration-current/40 hover:decoration-current focus:decoration-current" href="https://patrickbayeux.com/actualites/cyberattaques-en-serie-piratage-des-donnees-des-federations-le-sport-francais-face-a-la-vulnerabilite-numerique/">Décideurs du Sport (27/02/2026)</a> · <a class="underline underline underline-offset-2 decoration-1 decoration-current/40 hover:decoration-current focus:decoration-current" href="https://www.zataz.com/piratage-massif-des-federations-sportives-francaises-45-millions-de-donnees-vendues/">ZATAZ</a></p>
</blockquote></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_2">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_2  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_4  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 style="text-align: left;">Ce que ces incidents nous enseignent — et ce que dit l&rsquo;ISO 27001</h2></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_2 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_5  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: justify;">Ces trois cas partagent des failles communes, toutes adressées par la norme ISO 27001:2022. Voyons un peu.</p>
<h3 class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: left;"><strong>La gestion des accès reste le maillon faible.</strong></h3>
<p class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: justify;">Un seul identifiant usurpé a suffi pour FICOBA. Des comptes clubs compromis par phishing ont ouvert les portes des fédérations. Pas de MFA, des droits trop larges, une détection tardive.</p>
<p class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: justify;"><em>→ Mesures <strong>A.5.15 à A.5.18</strong> et <strong>A.8.2 à A.8.5</strong> (contrôle d&rsquo;accès, gestion des identités, droits à privilèges).</em></p>
<h3 class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: justify;"><strong>La chaîne de sous-traitance démultiplie les risques</strong></h3>
<p class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: justify;">Cegedim est un prestataire ; les outils des fédérations proviennent souvent d&rsquo;un même éditeur tiers. Une vulnérabilité chez le sous-traitant expose l&rsquo;ensemble de ses clients.</p>
<p class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: justify;"><em>→ Mesures <strong>A.5.19 à A.5.23</strong> (sécurité dans les relations fournisseurs).</em></p>
<h3 class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: justify;"><strong>La conservation excessive aggrave l&rsquo;impact</strong></h3>
<p class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: justify;">Des données remontant à 1999 pour la FF Ski, à 2004 pour la FFGym. Plus la surface de données est grande, plus une fuite est dévastatrice.</p>
<p class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: justify;"><em>→ Mesure <strong>A.5.33</strong> (protection des enregistrements) et principe de minimisation du RGPD.</em></p>
<h3 class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: justify;"><strong>La détection et la réponse restent trop lentes</strong></h3>
<p class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: justify;">Deux mois avant la révélation chez Cegedim, 16 jours d&rsquo;intrusion pour FICOBA, des fédérations alertées par la publication de leurs données sur des forums.</p>
<p class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: justify;"><em>→ Mesures <strong>A.5.24 à A.5.28</strong> (gestion des incidents) et <strong>A.8.15 à A.8.16</strong> (journalisation/surveillance).</em></p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_3">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_3  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_6  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 style="text-align: left;">Que faire pour éviter cela rapidement ?</h2></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_3 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_7  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: justify;">Notre cabinet recommande cinq chantiers immédiats :</p>
<ol>
<li class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: justify;"><strong>Déployer le MFA sur tous les accès critiques</strong>, sans exception. Vérifiez également la légitimité des comptes actifs.</li>
<li class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: justify;"><strong>Auditer la sécurité de vos prestataires :</strong> clauses contractuelles, droit d&rsquo;audit, suivi régulier. L&rsquo;affaire Cegedim rappelle que la confiance n&rsquo;exclut pas le contrôle.</li>
<li class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: justify;"><strong>Purger les données obsolètes : </strong>moins de données stockées = moins d&rsquo;impact en cas de fuite.</li>
<li class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: justify;"><strong>Tester votre capacité de réponse aux incidents :</strong> un plan de crise qui n&rsquo;a jamais été exercé n&rsquo;est qu&rsquo;un document de conformité.</li>
<li class="font-claude-response-body break-words whitespace-normal leading-&#091;1.7&#093;" style="text-align: justify;"><strong>Sensibiliser, encore et toujours :</strong> le phishing reste le vecteur d&rsquo;entrée numéro un.</li>
</ol>
<p style="text-align: justify;">Quoi qu&rsquo;il en soit, ces actions nécessitent de s&rsquo;y préparer. Elles ne se règlent pas en quelques tâches simples et doivent être incluses dans une gestion plus globale de la sécurité de l&rsquo;information.</p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_4">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_4  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_8  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 style="text-align: left;">Pour aller plus loin</h2></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_4 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_9  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;">Consultez notre série INDISEC, ensemble d&rsquo;articles ayant pour objectifs de vous aider à prioriser les actions utiles et incontournables de sécurité à mettre en oeuvre au sein d&rsquo;une organisation ! <br />Le premier épisode est <a href="https://kedros-cybersecurite.fr/indisec-01-indicateurs-gestion-des-comptes-utilisateurs/">disponible ici</a> !</p></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_5 et_pb_divider_position_ et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_10  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p>👉 Suivez-nous pour ne rien manquer des dernières actualités !</p>
<ul style="text-align: justify;">
<li><strong><a href="https://www.linkedin.com/company/kedros-cybers%C3%A9curit%C3%A9/" target="_blank" rel="noopener">Notre page LinkedIn</a></strong></li>
<li><a href="https://kedros-cybersecurite.fr/" target="_blank" rel="nofollow noopener"><strong>Notre site web</strong></a></li>
</ul></div>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
<p>L’article <a href="https://kedros-cybersecurite.fr/fuite-donnees-france/">Fuites de données massives en France : quand la réalité rattrape les organisations</a> est apparu en premier sur <a href="https://kedros-cybersecurite.fr">Kedros Cybersécurité</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Cybermois 2025</title>
		<link>https://kedros-cybersecurite.fr/cybermois-2025/</link>
		
		<dc:creator><![CDATA[Théodore Decazes]]></dc:creator>
		<pubDate>Tue, 30 Sep 2025 22:35:39 +0000</pubDate>
				<category><![CDATA[Blog]]></category>
		<category><![CDATA[cybermois]]></category>
		<category><![CDATA[cybersécurité]]></category>
		<category><![CDATA[sensibilisation]]></category>
		<guid isPermaLink="false">https://kedros-cybersecurite.fr/?p=2351</guid>

					<description><![CDATA[<p>L’article <a href="https://kedros-cybersecurite.fr/cybermois-2025/">Cybermois 2025</a> est apparu en premier sur <a href="https://kedros-cybersecurite.fr">Kedros Cybersécurité</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><div class="et_pb_section et_pb_section_1 et_pb_with_background et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_5">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_5  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_11  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h1>Le Cybermois 2025 : c&rsquo;est maintenant !</h1></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_6 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_12  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: left;">Du 1er au 31 octobre, chaque année, la France participe au Mois européen de la cybersécurité (Cybermois), une campagne pilotée au niveau européen par l’ENISA et coordonnée en France par Cybermalveillance.gouv.fr, en lien étroit avec l’ANSSI. L&rsquo;objectif est de sensibiliser massivement les citoyens, les entreprises et les collectivités à adopter les bons réflexes face aux menaces numériques.<br />Selon une enquête Ipsos pour Cybermalveillance.gouv.fr (le dispositif national d&rsquo;assistance aux victimes de cybermalveillance et de sensibilisation aux risques numériques), <strong>58 % des Français</strong> estiment être suffisamment informés sur les risques liés à l&rsquo;utilisation d&rsquo;internet.</p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_6">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_6  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_image et_pb_image_0">
				
				
				
				
				<span class="et_pb_image_wrap "><img fetchpriority="high" decoding="async" width="1367" height="587" src="https://kedros-cybersecurite.fr/wp-content/uploads/2025/09/connaissance-termes-cybermalveillance.png" alt="" title="connaissance-termes-cybermalveillance" srcset="https://kedros-cybersecurite.fr/wp-content/uploads/2025/09/connaissance-termes-cybermalveillance.png 1367w, https://kedros-cybersecurite.fr/wp-content/uploads/2025/09/connaissance-termes-cybermalveillance-1280x550.png 1280w, https://kedros-cybersecurite.fr/wp-content/uploads/2025/09/connaissance-termes-cybermalveillance-980x421.png 980w, https://kedros-cybersecurite.fr/wp-content/uploads/2025/09/connaissance-termes-cybermalveillance-480x206.png 480w" sizes="(min-width: 0px) and (max-width: 480px) 480px, (min-width: 481px) and (max-width: 980px) 980px, (min-width: 981px) and (max-width: 1280px) 1280px, (min-width: 1281px) 1367px, 100vw" class="wp-image-2360" /></span>
			</div><div class="et_pb_module et_pb_text et_pb_text_13  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p>Une meilleure connaissance des menaces<br />Source : <a href="https://www.cybermalveillance.gouv.fr/medias/2025/09/Deck-CP-Cybermalveillance-VDef.pdf" target="_blank" rel="noopener">https://www.cybermalveillance.gouv.fr/medias/2025/09/Deck-CP-Cybermalveillance-VDef.pdf</a></p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_7">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_7  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_14  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>Le Cybermois en entreprise, que faire ?</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_7 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_15  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;"><strong>Intensifier les communications</strong><br />Bien entendu, l&rsquo;entreprise ne doit surtout pas attendre le mois d&rsquo;octobre pour sensibiliser ses employés aux bonnes pratiques de cybersécurité et d&rsquo;hygiène informatique. Cependant, il faut profiter de ce mois dédié au niveau européen pour intensifier les actions de sensibilisation dont la communication. En effet, un utilisateur non averti des risques de cybersécurité auxquels il est sujet (phishing, arnaque au président, corruption, etc.) sera plus à même de tomber dans le piège d&rsquo;un cyberattaquant.</p>
<p style="text-align: justify;"><strong>Organiser une journée d&rsquo;activités de sensibilisation</strong><br />Investir dans la sensibilisation de ses employés, c&rsquo;est investir dans la cybersécurité de son entreprise. C&rsquo;est pourquoi dédier une journée au sein de son entreprise avec des activités rapides autour de la cybersécurité est essentiel. Ces activités permettront à chaque employé de venir entre deux réunions assister à une courte démonstration de hack technique en direct ou de présentation des bonnes pratiques de cybersécurité. Ces présentations permettent également de rappeler les processus internes de l&rsquo;entreprise concernant la cybersécurité (signalement, bons réflexes&#8230;).</p>
<p style="text-align: justify;"><strong>Tester les réflexes de cybersécurité</strong><strong><br /></strong>Sensibiliser à la cybersécurité générale les employés de son entreprise est une étape primordiale. Mais il faut aussi vérifier l&rsquo;efficacité en conditions réelles. </p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_8">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_8  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_16  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>Exemples d&rsquo;actions</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_8 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_17  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: left;"><strong>Communications</strong></p>
<ul>
<li style="text-align: justify;"><span style="text-decoration: underline;">E-mail</span> : Parution sous le format de mini-article concernant un sujet en particulier en cybersécurité qui a beaucoup touché l&rsquo;entreprise. Rappel des processus internes de l&rsquo;entreprise avec les actions à effectuer dans le cas d&rsquo;une suspicion d&rsquo;attaque.</li>
<li style="text-align: justify;"><span style="text-decoration: underline;">Post Teams/Slack/Viva Engage</span> : Quels que soient les moyens de communications instantanées utilisés dans l&rsquo;entreprise, effectuer des rappels de bons réflexes de cybersécurité et des ressources documentaires utiles (Cybermalveillance.gouv.fr).</li>
<li style="text-align: justify;"><span style="text-decoration: underline;">Bannière intranet</span> : Communication sur le Cybermois.</li>
</ul>
<p style="text-align: left;"><strong>Journée de sensibilisation</strong></p>
<ul>
<li style="text-align: justify;"><span style="text-decoration: underline;">Atelier « Phishing »</span> : Présentation des différentes techniques d&rsquo;hameçonnage avec les réflexes à avoir pour les détecter et les signaler au sein de votre entreprise.</li>
<li style="text-align: justify;"><span style="text-decoration: underline;">Atelier « Sensibilisation cyber »</span> : Présentation des bonnes pratiques de cybersécurité, des processus internes de l&rsquo;entreprise et comment adopter une hygiène informatique au bureau comme à la maison.</li>
<li style="text-align: justify;"><span style="text-decoration: underline;">Atelier « Hack »</span> : Proposer la démonstration de techniques avancées de hacking utilisées par le cyberattaquant : Rubber Ducky, Flipper Zero, etc.</li>
</ul>
<p style="text-align: left;"><strong>Indicateurs</strong></p>
<ul>
<li style="text-align: justify;"><span style="text-decoration: underline;">Audience</span> : Quel était le taux de participation aux sessions de sensibilisation lors du Cybermois (ou de l&rsquo;année) ?</li>
<li style="text-align: justify;"><span style="text-decoration: underline;">Engagement</span> : Combien de personnes ont suivi les cours en ligne et complété les quiz sur la cybersécurité générale ?</li>
<li style="text-align: justify;"><span style="text-decoration: underline;">Réflexes</span> : Pourcentage de signalements des mails douteux lors de campagnes internes de phishing.</li>
</ul></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_9">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_9  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_18  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>Ressources documentaires</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_9 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_19  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><ul style="text-align: left;">
<li><a href="https://www.cybermalveillance.gouv.fr/tous-nos-contenus/actualites/cybermois-2025-kit-de-communication" target="_blank" rel="noopener">Kit de communication pour le Cybermois</a> (Cybermalveillance.gouv.fr)</li>
<li><a href="https://www.cybermalveillance.gouv.fr/medias/2020/04/240320_ToisiemeKit_SCREEN.pdf" target="_blank" rel="noopener">Kit de sensibilisation aux risques numériques</a> (Cybermalveillance.gouv.fr)</li>
<li><a href="https://www.cybermalveillance.gouv.fr/tous-nos-contenus/actualites/cybermois-2024-ressources-professionnel" target="_blank" rel="noopener">Ressources pour créer votre évènement cyber</a> (Cybermalveillance.gouv.fr)</li>
<li><a href="https://www.cybermalveillance.gouv.fr/sens-cyber/apprendre" target="_blank" rel="noopener">E-sensibilisation SensCyber : Apprendre et tester vos connaissances</a> (Cybermalveillance.gouv.fr)</li>
<li><a href="https://cyber.gouv.fr/sensibiliser-developper-ses-competences-et-sentrainer" target="_blank" rel="noopener">Sensibiliser, développer ses compétences et s&rsquo;entrainer</a> (ANSSI)</li>
</ul></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_10">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_10  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_20  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>Le mot de la fin</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_10 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_21  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;">Vous l&rsquo;aurez compris, la réponse efficace pour sensibiliser les utilisateurs de son entreprise c&rsquo;est de mettre en place tout au long de l&rsquo;année des périodes de sensibilisation à la cybersécurité générale, avec :</p>
<ul>
<li style="text-align: justify;">Des supports en ligne (exemple : MOOC);</li>
<li style="text-align: justify;">Des journées dédiées avec des activités autour de la cybersécurité;</li>
<li style="text-align: justify;">Des communications internes.</li>
</ul>
<p style="text-align: left;">Une fois les sensibilisations délivrées, il faut vérifier leur efficacité avec des quiz de cybersécurité et des campagnes internes de phishing.</p></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_11 et_pb_divider_position_ et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_22  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;">🤔 Vous souhaitez en savoir plus sur les actions de sensibilisation à mener dans votre entreprise ?</p>
<ul style="text-align: justify;">
<li><strong><a href="https://kedros-cybersecurite.fr/formation-sur-mesure-coaching/" target="_blank" rel="noopener">Sensibilisez-vous</a></strong> avec Kedros à la cybersécurité générale !</li>
<li><a href="https://kedros-cybersecurite.fr/contact/"><strong>Faites-vous accompagner</strong></a> par Kedros pendant le Cybermois !</li>
</ul>
<p style="text-align: justify;">👉 Suivez-nous pour ne rien manquer des dernières actualités !</p>
<ul style="text-align: justify;">
<li><strong><a href="https://www.linkedin.com/company/kedros-cybers%C3%A9curit%C3%A9/" target="_blank" rel="noopener">Notre page LinkedIn</a></strong></li>
<li><a href="https://kedros-cybersecurite.fr/" target="_blank" rel="nofollow noopener"><strong>Notre site web</strong></a></li>
</ul></div>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div></p>
<p>L’article <a href="https://kedros-cybersecurite.fr/cybermois-2025/">Cybermois 2025</a> est apparu en premier sur <a href="https://kedros-cybersecurite.fr">Kedros Cybersécurité</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>DevSecOps : SAST et DAST, le duo indispensable</title>
		<link>https://kedros-cybersecurite.fr/audit-code-sast-dast/</link>
		
		<dc:creator><![CDATA[Théodore Decazes]]></dc:creator>
		<pubDate>Tue, 16 Sep 2025 15:05:09 +0000</pubDate>
				<category><![CDATA[Blog]]></category>
		<category><![CDATA[code]]></category>
		<category><![CDATA[cybersécurité]]></category>
		<category><![CDATA[DevSecOps]]></category>
		<guid isPermaLink="false">https://kedros-cybersecurite.fr/?p=2258</guid>

					<description><![CDATA[<p>L’article <a href="https://kedros-cybersecurite.fr/audit-code-sast-dast/">DevSecOps : SAST et DAST, le duo indispensable</a> est apparu en premier sur <a href="https://kedros-cybersecurite.fr">Kedros Cybersécurité</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<div class="et_pb_section et_pb_section_2 et_pb_with_background et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_11">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_11  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_23  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>L&rsquo;audit de code : SAST et DAST</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_12 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_24  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;">La société Akamai, acteur international de la cybersécurité, établit dans son dernier rapport <strong><a href="https://www.akamai.com/lp/soti/app-api-ai-security-report-2025" target="_blank" rel="noopener">State of the Internet</a></strong> (SOTI) que le nombre d&rsquo;attaques sur des application web et API a dépassé les <strong>311 milliards en 2024</strong>. C&rsquo;est une <strong>augmentation de 33%</strong> par rapport à 2023, et cela n&rsquo;est pas près de diminuer en 2025 avec notamment une utilisation massive de l&rsquo;<strong>intelligence artificielle</strong> dans les attaques (création, développement, automatisation, etc.).</p>
<p style="text-align: justify;">Dans ce paysage, la question n’est plus de savoir si vos applications seront mises à l&rsquo;épreuve par un attaquant, mais <strong>quand</strong>. Auditer le code de ses applications devient donc une priorité, c&rsquo;est pourquoi dans cet article nous allons étudier deux manières de tester la sécurité d&rsquo;une application.</p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_12">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_12  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_image et_pb_image_1">
				
				
				
				
				<span class="et_pb_image_wrap "><img decoding="async" src="https://kedros-cybersecurite.fr/wp-content/uploads/2025/09/2025-09-16-14_16_12-Worlds-Biggest-Data-Breaches-Hacks-—-Information-is-Beautiful-—-Mozilla-Firef.png" alt="" title="2025-09-16 14_16_12-World’s Biggest Data Breaches &amp; Hacks — Information is Beautiful — Mozilla Firef" /></span>
			</div><div class="et_pb_module et_pb_text et_pb_text_25  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p>Les plus grandes violations de données au monde<br />Source : <a href="https://informationisbeautiful.net/visualizations/worlds-biggest-data-breaches-hacks/" target="_blank" rel="noopener">https://informationisbeautiful.net/visualizations/worlds-biggest-data-breaches-hacks/</a></p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_13">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_13  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_26  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3><span data-metadata="&lt;!--(figmeta)eyJmaWxlS2V5IjoiNFJLdW5DeXBmUzN3YVp0OW1lUUV0cyIsInBhc3RlSUQiOjIyNjg2OTg5MiwiZGF0YVR5cGUiOiJzY2VuZSJ9Cg==(/figmeta)--&gt;"></span>SAST et DAST, c&rsquo;est quoi ?</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_13 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_27  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;"><strong>SAST</strong> (Static Application Security Testing)<br />Inspecte le code source, octet ou binaire pour identifier des vulnérabilités sans exécuter l&rsquo;application, offrant ainsi une approche de test dîte en « boîte blanche ». L&rsquo;analyse se fait par la reconnaissance de schéma de code indiquant un type connu de vulnérabilité.</p>
<p style="text-align: justify;"><strong>DAST</strong> (Dynamic Application Security Testing)<br />Consiste à tester une application en cours d&rsquo;exécution sans nécessairement accéder au code (approche dîte en “boîte noire”). L&rsquo;analyse se fait via l&rsquo;injection de charges malveillantes (XSS, SQLi…) et observe les comportements pour identifier des failles réellement exploitables. Ainsi, son intégration offre des indicateurs uniques sur des comportements au runtime et les vulnérabilités spécifiques à l&rsquo;environnement, que l&rsquo;analyse statique pourrait négliger.</p>
<p style="text-align: justify;"><strong>IAST </strong>(Interactive Application Security Testing)<strong><br /></strong>Combine les tests SAST et DAST. En effet, les outils analysent le code et surveillent les applications en temps réel.</p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_14">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_14  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_28  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>Avantages et limites</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_14 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_29  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: left;"><strong>SAST</strong></p>
<ul>
<li style="text-align: justify;"><span style="text-decoration: underline;">Avantages</span> : Apparition précoce dans le SDLC, détection de vulnérabilités connues (OWASP Top Ten ou CWE), coûts et temps nécessaire à la correction des vulnérabilités identifiées réduits.</li>
<li style="text-align: justify;"><span style="text-decoration: underline;">Limites</span> : Nombreux faux positifs possibles si les outils ne sont pas configurés avec des règles personnalisées. L&rsquo;outil doit prendre en charge les langages de programmation utilisés.</li>
</ul>
<p style="text-align: left;"><strong>DAST</strong></p>
<ul>
<li style="text-align: justify;"><span style="text-decoration: underline;">Avantages</span> : Détection de problèmes et vulnérabilités qui ne se produisent que lorsque l&rsquo;application est en cours d&rsquo;exécution, validation réelle d&rsquo;erreurs de configuration et de vulnérabilités vraiment exploitables.</li>
<li style="text-align: justify;"><span style="text-decoration: underline;">Limites</span> : La détection des vulnérabilités s&rsquo;effectue à un stade avancé du processus de développement. Exhaustivité dépendante de la couverture de l&rsquo;application par l&rsquo;outil.</li>
</ul>
<p style="text-align: left;"><strong>IAST</strong></p>
<ul>
<li style="text-align: justify;"><span style="text-decoration: underline;">Avantages</span> : Couverture plus complète, détecte en temps réel et génère moins de faux positifs.</li>
<li style="text-align: justify;"><span style="text-decoration: underline;">Limites</span> : Mise en œuvre complexe, peut impacter les performances de l&rsquo;application pendant les tests en cas de surveillance en continue.</li>
</ul></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_15">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_15  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_30  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>Quand utiliser SAST ou DAST ?</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_15 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_31  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;">En intégrant la méthode <strong>SAST</strong> dès le début du cycle de développement, idéalement juste <strong>après la validation du code</strong>, les développeurs reçoivent un retour d’information immédiat sur les problèmes de sécurité potentiels, ce qui permet d’apporter des corrections rapides.</p>
<p style="text-align: justify;">Le <strong>DAST</strong> doit être exécuté à chaque fois que vous allez apporter une <strong>modification à votre application en production</strong>, idéalement lorsqu&rsquo;elle est déployée dans un environnement de test afin que vous puissiez détecter les problèmes avant leur mise en production.</p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_16">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_16  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_32  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>Quelle stratégie mettre en œuvre ?</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_16 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_33  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h5 style="text-align: left;"><strong>Gouvernance interne</strong></h5>
<p style="text-align: justify;">Les entreprises qui développent des applications se doivent de mettre en place une stratégie relative à la sécurité des développements applicatifs. Cette pratique est d&rsquo;autant plus importante qu&rsquo;elle fait l&rsquo;objet de projets de réglementations.</p>
<ul type="disc">
<li style="text-align: justify;">Dans un premier temps, il faut rédiger et diffuser une <strong>politique sur le cycle de développement des applications</strong> dans laquelle sont décrites toutes les exigences de sécurité à respecter et les mesures de sécurité à mettre en place (dont l&rsquo;audit de la sécurité du code fait partie).</li>
<li style="text-align: justify;">Ensuite, il faut mettre en place et documenter des <strong>processus pour les tests de sécurité</strong> (dont les SAST et DAST font partie) à effectuer au cours du cycle de vie de développement des applications.</li>
<li style="text-align: justify;">Enfin, les <strong>procédures décrivant</strong> aux équipes opérationnelles <strong>les fonctionnalités des outils choisis</strong>, de leurs intégrations (dans l&rsquo;IDE par exemple) à leurs utilisations. Chaque procédure doit également contenir les méthodes de lecture des réponses générées (via des tableaux de bord par exemple) pour les acteurs de la chaîne de développement.</li>
</ul></div>
			</div><div class="et_pb_module et_pb_text et_pb_text_34  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h5 style="text-align: left;"><strong>Outillage</strong></h5>
<p style="text-align: justify;">Voici à titre informatif quelques outils clés du marché :</p>
<ul type="disc">
<li style="text-align: justify;"><strong>SAST</strong> : Synopsys Coverity, SonarQube</li>
<li style="text-align: justify;"><strong>DAST</strong> : OWAS ZAP, Qualys</li>
<li style="text-align: justify;"><strong>IAST</strong> : Synopsys Seeker, Veracode</li>
</ul></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_17">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_17  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_35  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>Le mot de la fin</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_17 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_36  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;">Vous l&rsquo;aurez compris, la réponse efficace pour tester la sécurité de ses applications n’oppose pas <strong>SAST</strong> et <strong>DAST</strong> : elle les <strong>combine</strong> (séparément ou au sein d&rsquo;un outil <strong>IAST</strong>). L&rsquo;utilisation de ces méthodes d&rsquo;audit de code au bon moment du cycle de développement de l&rsquo;application (SDLC) permet de <strong>réduire la dette de sécurité</strong> en amont et de <strong>valider</strong> en aval <strong>l’exploitabilité</strong> en conditions réelles.</p>
<p style="text-align: justify;">🤔 Vous souhaitez en savoir plus sur la gestion de la sécurité des applications web ?</p>
<ul style="text-align: justify;">
<li><a href="https://kedros-cybersecurite.fr/secdev-technical/" target="_blank" rel="noopener"><strong>Formez-vous</strong></a> avec Kedros à la sécurité dans les développements !</li>
<li><a href="https://kedros-cybersecurite.fr/contact/"><strong>Faites-vous accompagner</strong></a> par Kedros sur votre SDLC !</li>
</ul>
<p style="text-align: justify;">👉 Suivez-nous pour ne rien manquer des dernières actualités !</p>
<ul style="text-align: justify;">
<li><strong><a href="https://www.linkedin.com/company/kedros-cybers%C3%A9curit%C3%A9/" target="_blank" rel="noopener">Notre page LinkedIn</a></strong></li>
<li><a href="https://kedros-cybersecurite.fr/" target="_blank" rel="nofollow noopener"><strong>Notre site web</strong></a></li>
</ul></div>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
<p>L’article <a href="https://kedros-cybersecurite.fr/audit-code-sast-dast/">DevSecOps : SAST et DAST, le duo indispensable</a> est apparu en premier sur <a href="https://kedros-cybersecurite.fr">Kedros Cybersécurité</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Gestion des risques : connaissez-vous Octave ?</title>
		<link>https://kedros-cybersecurite.fr/gestion-des-risques-connaissez-vous-octave/</link>
		
		<dc:creator><![CDATA[gbe]]></dc:creator>
		<pubDate>Tue, 09 Sep 2025 13:23:09 +0000</pubDate>
				<category><![CDATA[Blog]]></category>
		<category><![CDATA[cybersécurité]]></category>
		<category><![CDATA[OCTAVE]]></category>
		<category><![CDATA[Risques]]></category>
		<guid isPermaLink="false">https://kedros-cybersecurite.fr/?p=2235</guid>

					<description><![CDATA[<p>L’article <a href="https://kedros-cybersecurite.fr/gestion-des-risques-connaissez-vous-octave/">Gestion des risques : connaissez-vous Octave ?</a> est apparu en premier sur <a href="https://kedros-cybersecurite.fr">Kedros Cybersécurité</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<div class="et_pb_section et_pb_section_3 et_pb_with_background et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_18">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_18  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_37  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3><span data-metadata="&lt;!--(figmeta)eyJmaWxlS2V5IjoiNFJLdW5DeXBmUzN3YVp0OW1lUUV0cyIsInBhc3RlSUQiOjIyNjg2OTg5MiwiZGF0YVR5cGUiOiJzY2VuZSJ9Cg==(/figmeta)--&gt;"></span>Octave, votre meilleur ami</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_18 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_38  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;">Saviez-vous que <strong>60 % des PME victimes d’une cyberattaque ferment dans les 6 mois¹ ?</strong> Pour éviter ce scénario catastrophe, les organisations doivent identifier leurs risques avant qu’ils ne deviennent des incidents de sécurité. Parmi les méthodes d’appréciation des risques en cybersécurité, <strong>OCTAVE </strong>(Operationally Critical Threat, Asset, and Vulnerability Evaluation) se distingue par son approche <strong>collaborative, systématique et adaptable</strong> — quels que soient la taille ou le secteur de l’entreprise.<br />Développée par le <strong>Software Engineering Institute (SEI) de</strong> l’<strong>Université Carnegie Mellon</strong>, OCTAVE est une méthode éprouvée qui aide les organisations à identifier et gérer les risques de sécurité de manière rigoureuse mais pragmatique. Son principal atout ? Trois versions conçues pour s’adapter aux besoins spécifiques des entreprises, des startups aux grands groupes, que nous allons étudier dans cet article.</p>
<p style="text-align: justify;"><em>1 : Source : Cybersecurity Ventures, 2024</em></p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_19">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_19  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_image et_pb_image_2">
				
				
				
				
				<span class="et_pb_image_wrap "><img decoding="async" width="1536" height="1024" src="https://kedros-cybersecurite.fr/wp-content/uploads/2025/09/Octave_all.png" alt="" title="Octave_all" srcset="https://kedros-cybersecurite.fr/wp-content/uploads/2025/09/Octave_all.png 1536w, https://kedros-cybersecurite.fr/wp-content/uploads/2025/09/Octave_all-300x200.png 300w" sizes="(max-width: 1536px) 100vw, 1536px" class="wp-image-2252" /></span>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_20">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_20  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_39  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3><span data-metadata="&lt;!--(figmeta)eyJmaWxlS2V5IjoiNFJLdW5DeXBmUzN3YVp0OW1lUUV0cyIsInBhc3RlSUQiOjIyNjg2OTg5MiwiZGF0YVR5cGUiOiJzY2VuZSJ9Cg==(/figmeta)--&gt;"></span>OCTAVE version orignale : taillée pour les grandes structures</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_19 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_40  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;"><strong>Pour qui ? </strong><br />Entreprises avec des ressources dédiées à la sécurité (DSI, RSSI) et des enjeux complexes (ex : banques, hôpitaux, infrastructures critiques).</p>
<p style="text-align: justify;"><strong>Pourquoi choisir cette version ? </strong><br />OCTAVE Original est la méthode la plus exhaustive et collaborative des trois versions. Elle ne se limite pas à l’IT : elle intègre les enjeux métiers (ex : interruption de service en période de pic commercial) et les contraintes réglementaires (ex : conformité à la directive NIS 2 ou au RGPD).</p>
<p style="text-align: justify;"><strong>Points clés :</strong></p>
<ul style="text-align: justify;">
<li style="text-align: justify;"><strong>Ateliers multi-départements</strong> : Implique la direction, les opérationnels (ex : responsables logistique) et les équipes techniques pour une vision 360° des risques.</li>
<li style="text-align: justify;">Inventaire détaillé : Cartographie des actifs (ex : systèmes de paiement, bases de données clients), menaces (cyberattaques, pannes matérielles) et vulnérabilités (ex : failles logicielles non patchées).</li>
<li style="text-align: justify;"><strong>Intégration avec les norme</strong>s : Compatible avec ISO 27001 ou NIST, ce qui facilite les audits et certifications.</li>
<li style="text-align: justify;"><strong>Livrables actionnables</strong> : Rapport structuré avec une matrice de risques (probabilité/impact) et un plan de mitigation priorisé.</li>
</ul>
<p style="text-align: justify;"><em>Cas d’usage concret : Utilisée par des banques pour évaluer les risques sur leurs systèmes de paiement critiques, ou par des hôpitaux pour déterminer des actions de sécurisation des dossiers patients.</em></p>
<p style="text-align: justify;"><strong>Durée et ressources :</strong></p>
<ul style="text-align: justify;">
<li style="text-align: justify;">4 à 8 semaines (selon la complexité).</li>
<li style="text-align: justify;">Équipe dédiée (5+ personnes).</li>
</ul>
<p style="text-align: justify;"></p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_21">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_21  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_41  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>OCTAVE-S : La simplicité pour les PME et les structures agiles</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_20 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_42  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;"><strong>Pour qui ? </strong></p>
<p style="text-align: justify;">PME, ETI ou structures avec des ressources limitées (ex : responsables IT, DPO) mais des besoins concrets en sécurité.</p>
<p style="text-align: justify;"><strong></strong></p>
<p style="text-align: justify;"><strong>Pourquoi choisir cette version ? </strong></p>
<p style="text-align: justify;">OCTAVE-S est <strong>rapide</strong> et <strong>pratique</strong>. Elle se concentre sur les processus métiers critiques (ex : facturation, relation client) et fournit des recommandations actionnables (ex : sauvegardes automatiques, authentification multifacteurs).</p>
<p style="text-align: justify;"><strong></strong></p>
<p style="text-align: justify;"><strong>Points clés :</strong></p>
<ul type="disc" style="text-align: justify;">
<li><strong>Questionnaires préétablis</strong> : Permettent une analyse en 2 à 5 jours sans expertise technique poussée.</li>
<li><strong>Focus métiers</strong> : Identifie les risques liés aux activités quotidiennes (ex : perte de données clients, indisponibilité du site web).</li>
<li><strong>Solutions concrètes</strong> : Propose des mesures immédiatement applicables (ex : chiffrement des emails, sauvegardes cloud sécurisées).</li>
<li><strong>Documentation légère</strong> : Rapport synthétique, idéal pour une première analyse ou une mise en conformité RGPD.</li>
</ul>
<p style="text-align: justify;"><em>Cas d’usage concret : Adoptée par des entreprises de distribution pour sécuriser leurs données clients et terminaux de paiement, ou par des professions libérales pour protéger les dossiers sensibles.</em></p>
<p style="text-align: justify;"><strong>Durée et ressources :</strong></p>
<ul type="disc">
<li style="text-align: justify;">2 à 5 jours ;</li>
<li style="text-align: justify;">1 à 2 personnes.</li>
</ul></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_22">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_22  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_43  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>OCTAVE Allegro : La flexibilité modulaire pour les équipes Agile et DevOps</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_21 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_44  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;"><strong>Pour qui ? </strong></p>
<p style="text-align: justify;">Organisations cherchant une approche agile et évolutive, notamment les scale-ups tech, les équipes DevOps ou les projets ponctuels (ex : lancement d’une nouvelle application).</p>
<p style="text-align: justify;"><strong>Pourquoi choisir cette version ? </strong></p>
<p style="text-align: justify;">OCTAVE Allegro est modulaire, personnalisable et scalable. Elle s’intègre parfaitement aux cycles DevOps ou Agile, et peut être combinée avec des outils d’automatisation (ex : scans de vulnérabilités avec Nessus, suivi des risques via Jira).</p>
<p style="text-align: justify;"><strong>Points clés :</strong></p>
<ul style="text-align: justify;">
<li><strong>Modules au choix</strong> :
<ul>
<li>Asset-Based : Cartographie des actifs (ex : bases de données clients, APIs).hreat-Based : Analyse des menaces (ex : ransomware ciblant les sauvegardes).</li>
<li>Process-Based : Sécurité des workflows (ex : validation des paiements en ligne).</li>
<li>Intégration continue : Adaptée aux pipelines CI/CD (ex : audits de sécurité automatiques avant chaque déploiement).</li>
</ul>
</li>
<li><strong>Personnalisation</strong> : Combinaison possible avec des outils existants (ex : Splunk pour les logs, ServiceNow pour la gestion des incidents).</li>
<li><strong>Scalable</strong> : De l’analyse ponctuelle (ex : nouveau projet) à une gestion des risques en continu.</li>
</ul>
<p style="text-align: justify;"><em>Cas d’usage concret : Intégrée dans les pipelines CI/CD pour des audits de sécurité agiles, ou utilisée par des éditeurs de logiciels pour sécuriser leurs mises à jour.</em></p>
<p style="text-align: justify;"><strong>Durée et ressources :</strong></p>
<ul>
<li style="text-align: justify;">1 à 5 jours par module ;</li>
<li style="text-align: justify;">Ressources variables (selon les modules).</li>
</ul>
<p style="text-align: justify;"></p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_23">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_23  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_45  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>Peut on faire mieux ?</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_22 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_46  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;">En matière de cybersécurité, l’inaction coûte cher — que ce soit en termes financiers, opérationnels ou de réputation. OCTAVE se distingue comme une méthode accessible, structurée et collaborative, conçue pour :</p>
<ul>
<li style="text-align: justify;">Rendre la gestion des risques <strong>compréhensible</strong> par tous les métiers, sans jargon technique ;</li>
<li style="text-align: justify;"><strong>Impliquer</strong> les opérationnels (RH, production, service client) dans l’identification des risques, bien au-delà de la DSI ;</li>
<li style="text-align: justify;">Servir de <strong>tremplin vers des méthodologies plus avancées</strong> (EBIOS RM, MEHARI) ou s’intégrer dans un Système de Management de la Sécurité de l’Information (SMSI) existant.</li>
</ul>
<p style="text-align: justify;">Contrairement à des approches purement techniques, OCTAVE place les enjeux métiers au cœur de l’analyse. Que vous soyez une PME cherchant à sécuriser ses données clients ou un grand groupe visant la conformité NIS 2, OCTAVE offre un cadre adaptable — sans complexité inutile.</p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_24">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_24  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_47  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>Le mot de la fin</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_23 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_48  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;"><span>Vous souhaitez en savoir plus sur la gestion des risques ? Suivez la formation <a href="https://kedros-cybersecurite.fr/27005-risk-manager/">ISO 27005 Risk manager</a> !</span></p>
<p style="text-align: justify;">👉 Suivez-nous pour ne rien manquer des dernières actualités !</p>
<ul>
<li style="text-align: justify;">
<p><a href="https://www.linkedin.com/company/kedros-cybers%C3%A9curit%C3%A9/" target="_blank" rel="noopener">Notre page LinkedIn</a></p>
</li>
<li>
<p style="text-align: justify;"><a href="https://kedros-cybersecurite.fr/" target="_blank" rel="nofollow noopener">Notre site web</a></p>
</li>
</ul></div>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
<p>L’article <a href="https://kedros-cybersecurite.fr/gestion-des-risques-connaissez-vous-octave/">Gestion des risques : connaissez-vous Octave ?</a> est apparu en premier sur <a href="https://kedros-cybersecurite.fr">Kedros Cybersécurité</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Questionnaires cybersécurité : le casse tête des RSSI</title>
		<link>https://kedros-cybersecurite.fr/questionnaire-cybersecurite-casse-tete/</link>
		
		<dc:creator><![CDATA[gbe]]></dc:creator>
		<pubDate>Tue, 02 Sep 2025 09:15:35 +0000</pubDate>
				<category><![CDATA[Blog]]></category>
		<category><![CDATA[cybersécurité]]></category>
		<category><![CDATA[questionnaire]]></category>
		<category><![CDATA[questionnaire cybersécurité]]></category>
		<guid isPermaLink="false">https://kedros-cybersecurite.fr/?p=2209</guid>

					<description><![CDATA[<p>L’article <a href="https://kedros-cybersecurite.fr/questionnaire-cybersecurite-casse-tete/">Questionnaires cybersécurité : le casse tête des RSSI</a> est apparu en premier sur <a href="https://kedros-cybersecurite.fr">Kedros Cybersécurité</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<div class="et_pb_section et_pb_section_4 et_pb_with_background et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_25">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_25  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_49  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3><span data-metadata="&lt;!--(figmeta)eyJmaWxlS2V5IjoiNFJLdW5DeXBmUzN3YVp0OW1lUUV0cyIsInBhc3RlSUQiOjIyNjg2OTg5MiwiZGF0YVR5cGUiOiJzY2VuZSJ9Cg==(/figmeta)--&gt;"></span>Des questionnaires de sécurité de l&rsquo;information qui posent problème</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_24 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_50  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;"><span>De plus en plus d&rsquo;entreprises imposent à leurs partenaires des questionnaires de cybersécurité censés évaluer leur niveau de maturité. Si l’intention est louable — sécuriser la chaîne d’approvisionnement numérique — la réalité est souvent bien plus complexe. Ces questionnaires, souvent standardisés, mal adaptés au contexte du partenaire, peuvent devenir contre-productifs, voire décourageants.</span><span><br /></span></p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_26">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_26  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_51  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3><span data-metadata="&lt;!--(figmeta)eyJmaWxlS2V5IjoiNFJLdW5DeXBmUzN3YVp0OW1lUUV0cyIsInBhc3RlSUQiOjIyNjg2OTg5MiwiZGF0YVR5cGUiOiJzY2VuZSJ9Cg==(/figmeta)--&gt;"></span>L&rsquo;origine du casse-tête</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_25 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_52  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;"><span>Nombreuses sont les entreprises qui par manque de connaissances en cybersécurité évaluent leurs (futurs) partenaires de manière générique, maladroite ou parfois inproductive, en utilisant parfois : </span></p>
<ul>
<li style="text-align: justify;"><span>Des référentiels standardisés : ISO 27001, NIST, CIS Controls… souvent utilisés comme base, pas toujours pertinents si la réponse est « oui » ou « non » ;</span></li>
<li style="text-align: justify;"><span>Une approche unique : peu ou pas d’adaptation au secteur, à la taille ou au rôle du partenaire ;</span></li>
<li style="text-align: justify;"><span>Des exigences parfois déconnectées de la réalité : demander un SOC 24/7 à une PME de 10 personnes, par exemple ;</span></li>
<li style="text-align: justify;"><span>On voit souvent des PME ou des startups crouler sous des exigences conçues pour des multinationales.</span></li>
</ul></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_27">
				<div class="et_pb_column et_pb_column_1_2 et_pb_column_27  et_pb_css_mix_blend_mode_passthrough">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_53  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>Les conséquences de ces questionnaires</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_26 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_54  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;">Les conséquences sont assez évidentes, et tout RSSI ou désigné volontaire pour remplir le questionnaire pourra l&rsquo;affirmer :</p>
<p style="text-align: justify;"><span>▶️ Perte de temps et d’énergie pour les partenaires.</span><span><br /></span><span>▶️ Frustration et incompréhension des deux côtés.</span><span><br /></span><span>▶️ Risque de réponses biaisées ou inexactes juste pour « cocher les cases ».</span><span><br /></span><span>▶️ Altération de la relation de confiance entre client et fournisseur.</span></p>
<p style="text-align: justify;">Bon nombre d&rsquo;entreprises cochent parfois « la bonne case » simplement pour ne pas se faire exclure d&rsquo;un appel d&rsquo;offre, sans se rendre compte de la portée de leur déclaration. </p></div>
			</div>
			</div><div class="et_pb_column et_pb_column_1_2 et_pb_column_28  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_image et_pb_image_3">
				
				
				
				
				<span class="et_pb_image_wrap "><img loading="lazy" decoding="async" width="1536" height="1024" src="https://kedros-cybersecurite.fr/wp-content/uploads/2025/09/Mesentente-client-fournisseur.png" alt="" title="Mésentente client fournisseur" srcset="https://kedros-cybersecurite.fr/wp-content/uploads/2025/09/Mesentente-client-fournisseur.png 1536w, https://kedros-cybersecurite.fr/wp-content/uploads/2025/09/Mesentente-client-fournisseur-1280x853.png 1280w, https://kedros-cybersecurite.fr/wp-content/uploads/2025/09/Mesentente-client-fournisseur-980x653.png 980w, https://kedros-cybersecurite.fr/wp-content/uploads/2025/09/Mesentente-client-fournisseur-480x320.png 480w" sizes="(min-width: 0px) and (max-width: 480px) 480px, (min-width: 481px) and (max-width: 980px) 980px, (min-width: 981px) and (max-width: 1280px) 1280px, (min-width: 1281px) 1536px, 100vw" class="wp-image-2212" /></span>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_28">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_29  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_55  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>Peut on faire mieux ?</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_27 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_56  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;"><span>C&rsquo;est évident, la réponse est oui. Mais cela nécessite un peu de travail des deux côtés. Histoire de se comprendre et de parler le même langage. </span></p>
<ol style="text-align: justify;">
<li style="text-align: justify;"><span>Adapter les questionnaires au contexte : taille, secteur, rôle dans la chaîne de valeur.</span></li>
<li style="text-align: justify;"><span>Privilégier le dialogue à la checklist : un échange humain vaut mieux qu’un fichier Excel de 300 lignes. Du moins cela se discute ! Peut être qu&rsquo;un entre deux est envisageable.</span></li>
<li style="text-align: justify;"><span>Favoriser une approche basée sur les risques : quels sont les vrais risques liés à ce partenaire ? Lui faire appliquer toutes les mesures est vraiment nécessaire ? Pensons à l&rsquo;importance relative ;</span></li>
<li style="text-align: justify;"><span>Encourager la transparence plutôt que la conformité aveugle : fourniture de preuves sur les sujets essentiels (cf le point précédent) ;</span></li>
<li style="text-align: justify;"><span>Mettre en place un dispositif de suivi des éventuels écarts entre les niveaux requis et les niveaux actuels. Le prestataire qui coche toutes les cases n&rsquo;existe peut être pas vraiment. On peut tolérer des écarts et étudier sa capacité à les réduire.</span></li>
</ol>
<p style="text-align: justify;"><span></span></p>
<p style="text-align: justify;"><span>Enfin, en tant que partenaire, posez vous les bonnes questions : tout déclarer de son niveau de sécurité à son client en lui fournissant parfois des documents confidentiels, sans même vous inquiéter de sa manière à conserver tout cela de manière sécurisée, n&rsquo;est-ce déjà pas là votre première négligeance ? Ah oui, il faut faire vite sinon on perd le contrat, c&rsquo;est vrai. Merci le business ! </span></p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_29">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_30  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_57  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>Le mot de la fin</h3></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_28 et_pb_divider_position_center et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_58  et_pb_text_align_center et_pb_text_align_justified-tablet et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;"><span>Les questionnaires de cybersécurité ne devraient pas être une épreuve de force, mais un outil de collaboration. En les rendant plus intelligents, plus humains et plus adaptés, on renforce non seulement la sécurité, mais aussi la confiance entre partenaires.</span></p>
<p style="text-align: justify;">👉 Suivez-nous pour ne rien manquer des dernières actualités !</p>
<ul>
<li style="text-align: justify;">
<p><a href="https://www.linkedin.com/company/kedros-cybers%C3%A9curit%C3%A9/" target="_blank" rel="noopener">Notre page LinkedIn</a></p>
</li>
<li>
<p style="text-align: justify;"><a href="https://kedros-cybersecurite.fr/" target="_blank" rel="nofollow noopener">Notre site web</a></p>
</li>
</ul></div>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
<p>L’article <a href="https://kedros-cybersecurite.fr/questionnaire-cybersecurite-casse-tete/">Questionnaires cybersécurité : le casse tête des RSSI</a> est apparu en premier sur <a href="https://kedros-cybersecurite.fr">Kedros Cybersécurité</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
