Trois cas réels. Le même profil, le même sujet — mais une accroche, un format et une structure radicalement différents. Les résultats parlent d'eux-mêmes.
Dans le cadre de la mise en conformité NIS2, notre organisation a entrepris un travail important de cartographie de nos actifs critiques et de revue de nos processus de gestion des incidents. Cette directive européenne impose des obligations nouvelles en matière de signalement et de gouvernance cybersécurité.
Nous avons structuré notre approche autour de trois axes : la gouvernance, la gestion des risques liés aux tiers, et la continuité d'activité. Il est important de noter que la conformité réglementaire ne doit pas être perçue comme une fin en soi, mais comme un point de départ pour construire une posture de sécurité robuste.
Les organisations qui se concentrent uniquement sur le respect des exigences formelles sans intégrer une véritable culture cyber risquent de se trouver dans une situation de vulnérabilité malgré leur conformité apparente.
…voir plusÊtre conforme NIS2 ne veut pas dire être en sécurité.
J'entends beaucoup d'organisations se féliciter de leur conformité. Cartographie faite. Cases cochées. Audit passé.
Mais la conformité, c'est un plancher — pas un plafond.
Ce que NIS2 n'impose pas : une culture cyber réelle. Un comportement face à une tentative de phishing. Un réflexe quand quelque chose semble bizarre.
J'ai vu des organisations conformes se faire compromettre trois semaines après leur audit. Pas par manque de process — par manque de réflexes.
La réglementation protège contre les sanctions. Pas contre les attaquants.
Et vous — votre organisation est conforme ou sécurisée ?
Le phishing ciblé, ou spear phishing, représente l'une des menaces les plus sophistiquées auxquelles les organisations sont confrontées aujourd'hui. Contrairement aux campagnes de phishing de masse, ces attaques sont personnalisées et visent des individus spécifiques.
Dans un cas récent que nous avons traité, un directeur financier a reçu un email semblant provenir de son propre DRH. L'email était parfaitement rédigé, avec les bonnes formulations, le bon logo, et même la signature habituelle du DRH. Heureusement, un processus de double validation était en place...
…voir plusLe mail semblait venir de son DRH. Il a failli cliquer.
Bon logo. Bonne signature. Bon ton. Urgence justifiée.
Un dirigeant reçoit une demande de virement. Tout est parfait. Il manque 30 secondes pour valider.
Ce qui l'a sauvé n'était pas technique.
C'était un processus simple : aucun virement sans confirmation vocale, quelle que soit l'urgence. Une règle posée six mois plus tôt, presque en passant.
Le spear phishing ne cherche pas une faille dans votre SI. Il cherche une faille dans votre organisation.
Votre process de double validation, il tient sous pression réelle ?
En cette période de transformation digitale accélérée, les organisations font face à des défis croissants en matière de cybersécurité. La surface d'attaque s'étend considérablement avec l'adoption massive du cloud, du télétravail et des objets connectés.
Il est intéressant de noter que beaucoup d'entreprises concentrent leurs investissements sur les outils techniques tout en négligeant parfois l'aspect humain et organisationnel de la sécurité. Pourtant, selon différentes études, une grande majorité des incidents implique une dimension humaine.
Je serais curieux de connaître votre avis sur ce sujet : quels sont selon vous les angles morts les plus fréquents dans les stratégies cyber des organisations françaises en 2026 ?
RSSI : quel est votre plus grand angle mort en 2026 ?
Si je devais parier sur ce qui va faire défaut dans la majorité des organisations cette année — ce n'est pas le budget. Ce n'est pas l'outillage.
C'est la chaîne de sous-traitance.
On sécurise le périmètre. On oublie les accès tiers. Et les attaquants, eux, ne l'oublient pas.
Et vous ?
Ces transformations sont reproductibles sur n'importe quel profil. C'est exactement ce type de travail que je fais régulièrement.