Cybersécurité
-
Loi 25 : incidents de confidentialité, registre et délai de notification
8 min de lecture
La Loi 25 (articles 3.5 à 3.8) oblige à tenir un registre de tout incident de confidentialité et à aviser la CAI et les personnes concernées lorsqu’il y a un risque de préjudice sérieux. Contrairement au RGPD, il n’y a pas d’horloge de 72 heures — la notification est « au plus tôt. » Voici…
-
Loi 25 : checklist de démarrage pour une PME (30-60-90 jours)
8 min de lecture
La Loi 25 impose douze obligations réparties sur trois phases (2022, 2023, 2024). Pour une PME qui démarre, l’ordre compte : nommer le responsable, tenir le registre d’incidents, puis bâtir la gouvernance. Voici une checklist 30-60-90 jours par phase.
-
Réduction du périmètre PCI DSS : 12 contrôles qui rapetissent votre audit
8 min de lecture
PCI DSS v4.0.1 s’applique à l’environnement des données de porteur et à tout ce qui a une connectivité non restreinte vers lui. Réduisez l’ECDP et vous réduisez l’audit. Voici 12 contrôles de réduction de périmètre qu’une PME peut appliquer, liés aux règles de délimitation.
-
PCI DSS Analyse de risque ciblée : un modèle qu’une PME peut réellement remplir
8 min de lecture
PCI DSS v4.0.1 exige une analyse de risque ciblée (exigence 12.3.1) chaque fois que la fréquence d’un contrôle est flexible. Voici les éléments requis, un modèle à remplir, et un exemple travaillé pour la fréquence de détection d’altération 11.6.1 de la page de paiement.
-
Guide du questionnaire d’auto-évaluation PCI DSS : choisir le bon SAQ
8 min de lecture
Le SAQ que vous déposez est déterminé par la façon dont vous traitez les données de carte. Choisissez le plus étroit qui s’applique et votre validation est un court formulaire, pas un audit complet. Voici comment une PME choisit parmi les SAQ PCI DSS — et comment la réduction de périmètre change la réponse.
-
PCI DSS 6.4.3 et 11.6.1 expliqués : stopper le skimming des pages de paiement
8 min de lecture
PCI DSS v4.0.1 exigences 6.4.3 et 11.6.1 ciblent le skimming de page de paiement façon Magecart. 6.4.3 gère les scripts ; 11.6.1 détecte quand ils sont altérés. Voici ce que chacune exige et comment une PME implémente les deux.
-
Évaluation d’impact IA ISO 42001 : un modèle qu’une PME peut réellement remplir
8 min de lecture
ISO 42001:2023 clause 6.1.4 exige une évaluation d’impact des systèmes d’IA pour chaque système dans le périmètre. Voici la structure de sections qu’une petite équipe nécessite, les questions de fiabilité à traiter, et un exemple PME concret à copier.
-
ISO 42001 Annexe A expliquée : les contrôles IA tout au long du cycle de vie
8 min de lecture
L’Annexe A d’ISO 42001:2023 est le catalogue des objectifs de contrôle IA qu’un organisme applique tout au long du cycle de vie. Voici ce que les contrôles couvrent réellement — fiabilité, évaluation d’impact, données, transparence — et par où une PME commence.
-
Exploiter PCI DSS et ISO 27001 ensemble : un programme, pas deux
8 min de lecture
Une PME qui accepte les cartes et exploite ISO 27001 fait souvent le travail deux fois. Les deux normes se chevauchent sur le risque, le contrôle d’accès, la journalisation et la réponse aux incidents. Voici comment les fusionner en un programme à preuves partagées.
-
Loi 25 : incidents de confidentialité, registre et délai de notification
La Loi 25 (articles 3.5 à 3.8) oblige à tenir un registre de tout incident de confidentialité et à aviser la CAI et les personnes concernées lorsqu’il y a un risque de préjudice sérieux. Contrairement au RGPD, il n’y a pas d’horloge de 72 heures — la notification est « au plus tôt. » Voici…
-
Loi 25 : checklist de démarrage pour une PME (30-60-90 jours)
La Loi 25 impose douze obligations réparties sur trois phases (2022, 2023, 2024). Pour une PME qui démarre, l’ordre compte : nommer le responsable, tenir le registre d’incidents, puis bâtir la gouvernance. Voici une checklist 30-60-90 jours par phase.
-
Réduction du périmètre PCI DSS : 12 contrôles qui rapetissent votre audit
PCI DSS v4.0.1 s’applique à l’environnement des données de porteur et à tout ce qui a une connectivité non restreinte vers lui. Réduisez l’ECDP et vous réduisez l’audit. Voici 12 contrôles de réduction de périmètre qu’une PME peut appliquer, liés aux règles de délimitation.
-
PCI DSS Analyse de risque ciblée : un modèle qu’une PME peut réellement remplir
PCI DSS v4.0.1 exige une analyse de risque ciblée (exigence 12.3.1) chaque fois que la fréquence d’un contrôle est flexible. Voici les éléments requis, un modèle à remplir, et un exemple travaillé pour la fréquence de détection d’altération 11.6.1 de la page de paiement.
-
Guide du questionnaire d’auto-évaluation PCI DSS : choisir le bon SAQ
Le SAQ que vous déposez est déterminé par la façon dont vous traitez les données de carte. Choisissez le plus étroit qui s’applique et votre validation est un court formulaire, pas un audit complet. Voici comment une PME choisit parmi les SAQ PCI DSS — et comment la réduction de périmètre change la réponse.
-
PCI DSS 6.4.3 et 11.6.1 expliqués : stopper le skimming des pages de paiement
PCI DSS v4.0.1 exigences 6.4.3 et 11.6.1 ciblent le skimming de page de paiement façon Magecart. 6.4.3 gère les scripts ; 11.6.1 détecte quand ils sont altérés. Voici ce que chacune exige et comment une PME implémente les deux.
-
Évaluation d’impact IA ISO 42001 : un modèle qu’une PME peut réellement remplir
ISO 42001:2023 clause 6.1.4 exige une évaluation d’impact des systèmes d’IA pour chaque système dans le périmètre. Voici la structure de sections qu’une petite équipe nécessite, les questions de fiabilité à traiter, et un exemple PME concret à copier.
-
ISO 42001 Annexe A expliquée : les contrôles IA tout au long du cycle de vie
L’Annexe A d’ISO 42001:2023 est le catalogue des objectifs de contrôle IA qu’un organisme applique tout au long du cycle de vie. Voici ce que les contrôles couvrent réellement — fiabilité, évaluation d’impact, données, transparence — et par où une PME commence.
-
Exploiter PCI DSS et ISO 27001 ensemble : un programme, pas deux
Une PME qui accepte les cartes et exploite ISO 27001 fait souvent le travail deux fois. Les deux normes se chevauchent sur le risque, le contrôle d’accès, la journalisation et la réponse aux incidents. Voici comment les fusionner en un programme à preuves partagées.