NIS 2, gestion des crises, identités non humaines, SOC/SIEM. Le filet de sécurité du paysage européen, éprouvé par les contrôles, les exercices et les incidents réels.
#19301/10/2026Cybersécurité & Résilience
Deux ans de NIS 2 : bilan final des ETI françaises — ce qui a changé, ce qui reste de la façade
Enquête de la rédaction auprès de 18 DSI et RSSI (France, Benelux, Allemagne)
Acquis réels : inventaires, plans de crise, permanences, durcissement des accès. Façade persistante : chaîne d'approvisionnement non maîtrisée, exercices trop scénarisés, décisions de crise jamais déléguées. La conformité a progressé d'un cran, la résilience réelle beaucoup moins.
#0102/04/2025Cybersécurité & Résilience
NIS 2 : les premiers contrôles tombent, et 40 % des ETI concernées prises en défaillance de traçabilité
Karim Belhadj, DSI du Groupe Vantelis (distribution, France)
Douze mois après l'applicabilité, une même anomalie partout : les prestataires externes ne sont pas cartographiés. Réponse : un registre d'actifs unique et une clause de sécurité renégociée avec 60 fournisseurs en 90 jours.
#12521/01/2026Cybersécurité & Résilience
Chaîne logicielle : l'attaque par une dépendance mineure que trois ETI ont manquée de peu
Marc Delattre, DSI du Groupe Soreval (eau & énergie, France)
Une bibliothèque de 200 téléchargements par mois, maintenue par un contributeur unique. La compromission a été détectée par un contrôle d'intégrité d'image, pas par l'éditeur. Soreval a généralisé la vérification de signature et la relecture des dépendances critiques.
#116 → #15606/01/2026 → 16/04/2026Cybersécurité & Résilience
Identités non humaines : la gouvernance que la norme place au cœur du système
Grégoire Kastel, RSSI du Groupe Aurélien Hôtellerie (Belgique) · Karim Belhadj, DSI du Groupe Vantelis (France)
Propriétaire nominatif, justification métier, expiration, niveau de privilège : quatre champs que la quasi-totalité des ETI ignorent pour leurs comptes machine. Rendus obligatoires à la création, les demandes ont chuté de 40 % — l'usage devient réellement examiné.
#151 → #16901/04/2026 → 08/06/2026Cybersécurité & Résilience
SecNumCloud v3.2 : le point à mi-parcours des labellisations — 23 offres, 4 majeures en attente
Marc Delattre, DSI du Groupe Soreval (eau & énergie, France)
Les offres IaaS sont prises, les SaaS restent largement hors périmètre. Bilan mitigé : la certification a accéléré les infrastructures, pas les applications métier. Double standard maintenu — souverain pour la donnée critique, marché pour le reste.
#0614/04/2025Cybersécurité & Résilience
Exercice de crise : rejouer un scénario de rançongiciel pendant quatre jours, sans TMS
Piotr Nowak, RSSI Groupe Ferrovial Digital (Pologne)
Un vendredi soir de grève simulé, production paralysée. Constat amer : chaîne de décision créée en deux heures, reconstruction des sauvegardes en dix jours. Le rapport recommande un runbook de reprise testé chaque trimestre, plus tous les deux ans.
INS-0120/05/2025Cybersécurité & Résilience
NIS 2 vu du terrain : un premier audit raconté — « on nous a demandé des preuves, pas des intentions »
Martial Zinsou, Directeur des Systèmes d'Information & stratégie Numérique(France)
Première campagne de contrôle, quatre semaines de préparation, un constat partagé : la cartographie existait, la preuve de sa mise à jour non. Un point mensuel de revalidation avec les responsables métier : seule routine qui transforme un inventaire mort en document opposable.
#3530/06/2025Cybersécurité & Résilience
Premier semestre : le bilan NIS 2 des DSI français — ce qui a été fait, ce qui reste cosmétique
Ensemble de six DSI auditionnés par la rédaction (France, Belgique, Allemagne)
Cartographie : avancée. Plan de gestion de crise : rédigé, rarement testé. Chaîne d'approvisionnement : le point faible partout. Le verdict : la conformité documentée a progressé, la résilience démontrée beaucoup moins.
INS-0717/06/2025Cybersécurité & Résilience
Hameçonnage ciblé contre ma direction : 4 heures entre la première alerte et la décision
Martial Zinsou, Directeur des Systèmes d'Information & stratégie Numérique(France)
Un mail imité de mon président, une facture « urgente », un biais bancaire : l'attaque visait mon service financier, pas mon infrastructure. Notre runbook ne couvrait pas la fraude au dirigeant — réécrit en 48 heures, échoué deux fois au test, tenu au troisième.
INS-0820/07/2025Cybersécurité & Résilience
Comptes de service : j'ai signé personnellement la suppression de 800 accès — et 40 équipes m'ont écrit
Martial Zinsou, Directeur des Systèmes d'Information & stratégie Numérique(France)
La signature manuscrite du DSI sur chaque suppression a transformé un nettoyage technique en signal managérial. Quarante équipes sont venues défendre leurs accès, dix-neuf se sont avérés sans activité liée depuis un an.
INS-1316/12/2025Cybersécurité & Résilience
Ce que je regarde personnellement chaque lundi matin sur la sécurité de mon SI
Martial Zinsou, Directeur des Systèmes d'Information & stratégie Numérique(France)
Quatre indicateurs, pas un de plus : comptes administrateur créés, sauvegardes testées, alertes de niveau 2 non traitées, accès distants actifs. Quinze minutes, une feuille, des noms propres — c'est ce tableau qui fait bouger les équipes.
INS-1721/04/2026Cybersécurité & Résilience
Shadow AI dans mon équipe : ce que j'ai trouvé en ouvrant les logs — et comment je l'ai dit
Martial Zinsou, Directeur des Systèmes d'Information & stratégie Numérique(France)
Sept outils non déclarés, dont deux pour rédiger des procédures de production. Ni sanction ni interdit : inventaire publié en réunion sans noms, catalogue agréé avec SSO. Six outils sur sept déclarés en six semaines.