Autour de l'ISO 42001 : quelles normes pour gouverner l'IA
ISO 42001 est le système de gestion. 42005, 22989, 23894 et la série 5259 ne font pas le même travail. Voici les normes liées qui servent à une PME.
Votre bibliothèque de référence — conseils pratiques, actualités et analyses en sécurité de l'information.
ISO 42001 est le système de gestion. 42005, 22989, 23894 et la série 5259 ne font pas le même travail. Voici les normes liées qui servent à une PME.
Le logo ISO n'appartient pas aux entreprises certifiées. Voici ce que vous pouvez afficher sur votre site, et ce qui peut vous valoir un avertissement.
Un directeur m'a montré son cartable de politiques. Dedans: 47 pages de procédures. Cette confusion, même en ISO 27001, coûte cher.
Une démo générée avec l'IA peut avoir l'air finie en quelques jours. Fonctionner et être prêt pour la production, ce sont deux choses différentes.
ISO 42001 n'est pas un audit annuel à subir. C'est un système de gestion que votre entreprise doit posséder et faire vivre, même si vous « n'avez pas d'IA ».
Une sentence arbitrale annulée pour des références inventées par l'IA. Le vrai problème : pas de règle écrite ni de responsable. Voici un gabarit à adapter.
ISO/IEC 27017:2026 est publiée. Alignement sur 27002:2022, quatre contrôles CLD, et ce que ça change pour une PME cliente de services infonuagiques.
Déjà certifié ISO 9001:2015 ? La révision 2026 n’est pas une révolution. Calendrier, 6 changements réels, et ce qui n’est que du vernis.
Le 3 juin 2026, le gouvernement canadien a publié sa toute première Stratégie nationale en matière d'intelligence artificielle, intitulée « L'IA pour tous ».
Un ami en communications m'a appelé un vendredi paniqué : une publicité active ne faisait plus la promotion de ce qu'elle devait promouvoir.
Chez une PME manufacturière, trois développeurs bâtissaient une app d'inventaire. Comment le code est-il validé avant mise en ligne ?
La question revient souvent : est-ce que n'importe quel cabinet comptable peut signer un rapport SOC 2? Non. Et cette confusion coûte cher, surtout en 2026.
La question revient dans presque tous mes mandats de conformité Loi 25.
Je suis tombé cette semaine sur un article du Hacker News qui référence le SOC-CMM 2026 Maturity Report, une étude annuelle menée auprès d'environ 200 SOC…
Bruce Schneier [recommande sur son blogue](https://www.schneier.com/blog/archives/2026/06/vulnerability-disclosure-in-the-age-of-ai.html) la lecture de…
Depuis que j'utilise Claude, je me demande toujours quel modèle choisir et quel "effort" lui donner : medium, high ou xhigh ? Voici ce que j'ai trouvé.
Voici un scénario que j’ai vu se reproduire plusieurs fois. Un incident de sécurité survient dans une organisation.
Si vous avez reçu ou conduit un audit en visioconférence, cette norme vous concerne directement.
Depuis 2015, le Canada a adopté une série de lois qui élargissent les pouvoirs de surveillance. C-22 est la dernière.
La confiance dans un monde où l’abus semble régner Il y a quatre ans, j’écrivais un article sur comment faire confiance à un rapport d’auditeur.
Anthropic vient de publier les premières données du Projet Glasswing, et si vous travaillez en cybersécurité ou en conformité, voici ce que ça signifie…
Je continue dans la même logique que mon article sur les contrôles ISO 27001 non applicables aux organisations sans développement logiciel.
Il y a quatre ans, j'écrivais un article sur [comment faire confiance à un rapport d'auditeur](https://certi360.com/comment-faire-confiance-a-un-rapport-da…
Vous pensez que vos systèmes sont bien protégés. Coupe-feu en place, antivirus à jour, politiques de mots de passe respectées.
ISO 19011 a été publiée en mai 2026. Si vous avez lu mon article sur la version 2018, ici je vous parle de la nouvelle version.
J’ai décidé de faire ce projet pour me remettre en mode programmeur pendant le congé des Fêtes.
On reçoit tous des courriels avec des liens. Parfois on est certains que c’est valide basé sur la confiance d’autre fois on doute.
Je suis tombé sur cet [article de Fortune](https://fortune.com/2025/08/18/mit-report-95-percent-generative-ai-pilots-at-companies-failing-cfo/) publié en…
Je vais vous donner la réponse tout de suite : oui.
Quand on parle d'intelligence artificielle dans une réunion de direction, l'image qui se forme dans la tête de la plupart des gens, c'est ChatGPT.
Je suis peut-être en retard sur ce sujet. Mais j'apprends à l'instant que ça existe, et ça m'a surpris, peut-être par naïveté.
Je travaille en cybersécurité depuis des années. Je sais ce qui se retrouve sur le dark web.
Un client m’a récemment demandé si sa certification ISO 27001 suffisait pour répondre aux exigences de la Loi 25. Ma réponse courte : non.
Un client m'appelle il y a quelques mois. Il a acheté un pack de templates ISO 27001 en ligne. Fier de lui. Six mois de travail à remplir des documents.
Je ne peux pas m’empêcher de citer un de mes livres et films préférés, mais dans ce cas, la référence n’est pas inutile.
Depuis quelque temps on voit une nouvelle expression, le « vibe coding ».
Aujourd’hui je vous présente les améliorations à l’outils https://loi25.certi360.com Chaque test vise à vérifier un aspect du comportement du site…
Aujourd’hui j’aimerais vous partager mon opinion sur les outils ou plate-forme de conformité.
Dans le contexte de la Loi 25 sur la protection des renseignements personnels au Québec, la sécurité des communications entre un site web et ses visiteurs…
C’est une question qui revient souvent.
Pendant le temps des fêtes, à force de refaire les mêmes vérifications Loi 25 sur les sites de mes clients, j'ai regroupé mes scripts dans une interface…
Un bon Plan de continuité des affaires (PCA) ne devrait pas prendre la poussière dans le bureau du département informatique.
Voilà c’est fait, la norme ISO/IEC 27701:2025 vient enfin d’être publiée.
Après mes derniers audits ISO 27001, je vois la même erreur. Des entreprise qui déclarent applicables des contrôles qui n’ont aucun rapport avec leur…
En premier, il faut savoir que Le Top 10 est un document de sensibilisation qui explique les principaux risques applicatifs, c’est parfait pour…
Même un site web simple repose souvent sur des plateformes complexes, comme un CMS(Content management system) ou avec des API.
C’est une norme de gestion de la qualité qui structure la manière dont une organisation fonctionne, documente ses processus et démontre sa conformité.
J’ai déjà parlé de la norme ICI Article de mars 2022: /iso-27018-concernant-la-protection-des-renseignements-personnels-des-processeurs-infonuagique/
Pour ceux qui ont mis en place ISO27001:2022 doivent créer un fichier qui se nomme “déclaration d’applicabilité” basée sur les contrôles de l’annexe A.
Quand on parle de continuité d’affaires en cybersécurité, la majorité des PME pensent immédiatement à des sauvegardes ou à un serveur redondant…
Une non-conformité corrigée sans comprendre sa cause revient toujours. La méthode RCA (5 pourquoi, Ishikawa) protège vos audits ISO 27001 (clause 10.2).
La norme ISO 22301:2019 à le titre “Security and resilience — Business continuity management systems — Requirements” C’est la référence internationale…
Mon ancienne entreprise, Gardien Virtuel, faisait ce type de test, et j’ai eu tellement de plaisir à réaliser ces mandats, puisque à chaque projet, il y a…
Ces derniers jours, j’ai observé de nombreux commentaires sur LinkedIn autour de mots comme « cybersécurité », « sécurité de l’information » et «…
Chaque année, des millions de dollars de nos taxes sont envoyés directement vers des multinationales américaines pour des licences logicielles.
Aujourd’hui j’aimerais vous parler des familles de la norme ISO avec un exemple concret.
L’obtention de la certification ISO 27001 est une démarche importante et stressante pour les organisations qui souhaite démontrer leur engagement envers…
Le début par L’Organisation internationale de normalisation (ISO) Tout commence avec l’ISO (International Organization for Standardization), une…
La norme ISO/IEC 27001:2022 décrit les exigences pour la mise en place d’un Système de Gestion de la Sécurité de l’information (SGSI).
Lorsqu’on pense à la sécurité de l’information, on pense souvent au chiffrement, aux coupe-feu ou à la gestion des accès.
Ce modèle de politique de confidentialité que je vous présente ici constitue une base sur laquelle je m’appuie pour élaborer les politiques de…
La mesure de sécurité de l’annexe A8.29 de la norme ISO 27001:2022 est intitulée “Tests de sécurité en développement et acceptation”.
Dans le cadre de mon travail pour la mise en œuvre de la norme ISO27001:2022, j’ai eu à traiter des questions relatives au développement d’applications et…
L’importance de la sécurité de l’informatique et la croissance de la valeur des données dans le monde des affaires ont conduit à la création de rôles…
La gestion des journaux d’événements (ou logs) est un aspect essentiel de la protection des renseignements personnels, notamment dans le cadre de la Loi…
Dernièrement, je réalise plusieurs mandats qui, à mon grand bonheur, incluent la gestion des renseignements personnels, surtout depuis l’adoption de la…
La certification PCI-DSS est un ensemble de normes de sécurité pour les entreprises qui traitent des cartes de crédit. Voici 20 mythes à démystifier.
C’est quoi un journal d’évènements? Un journal d’évènements, également connu sous le nom de journal d’audit ou de log, est un enregistrement qui documente…
Imaginez une entreprise de commerce électronique ayant un chiffre d’affaires annuel de 20 millions de dollars voit ses opérations interrompues pendant 72…
Même les programmes de sécurité les mieux conçus rencontrent des écarts. Que faire dans ces situations ?
Comme dans d’autres domaines, pour le monde de la sécurité de l’information, rester sur place, ça revient à reculer!
Cette année, j’ai eu la chance de lire pas mal de livres qui m’ont marqué.
La clause 9.3 de la norme ISO 27001:2022 explique comment réaliser la revue de direction qui est une étape importante pour s’assurer que le Système de…
Formation, certifications (CISA, Lead Auditor) et expérience requise pour devenir auditeur externe ISO 27001 au Québec.
Fréquence, méthode, preuves à conserver : ce que la clause 9.2 exige pour l'audit interne. Guide pour responsables SGSI.
La clause 9.1 de la norme ISO27001:2022 exige que les organisations effectue la surveillance concrètement de leur système de gestion de la sécurité de…
Nous sommes un vendredi soir, vous “matchez” sur un site de rencontre et votre prétendant aimerait vous rencontrer.
Comment savoir que l’équipe maîtrise bien le plan de continuité des affaires ou celui de gestion des incidents?
Ah non! Quelle mauvaise nouvelle, se rendre compte que son téléphone a été volé.
La clause 8.3 de la norme ISO 27001:2022 est cruciale parce qu’elle aborde la manière dont les organisations doivent réagir aux risques à la sécurité de…
Le rôle d’un Chief Information Security Officer (CISO) ou du Responsable de la sécurité des systèmes d’information (RSSI) est un rôle très important pour…
La clause 8.2 est l’une des clauses les plus importantes de la norme, car elle constitue le fondement de tous les autres contrôles de sécurité de…
La clause 8.1 de la norme ISO 27001 souligne l’importance de la planification et du contrôle rigoureux des opérations de sécurité de l’information au sein…
Nous savons tous qu’en rédigeant notre testament, nous devons dresser une liste de nos comptes bancaires, autres institutions financières et actifs qui…
Je tombe sur un rapport d’enquête sur le sujet de la gestion des risques de la chaîne d’approvisionnement de Gartner 2023.
Un artéfact est un résultat d’élément créé en sortie d’un processus ou d’un projet.
Aujourd’hui nous allons explorer la différence entre les données dépersonnalisées et les données anonymisées.
Politiques, procédures, registres : ce qu'exige la clause 7.5 de l'ISO 27001 pour la gestion documentaire, sans complexité inutile.
Voici le dernier article de ma série sur le harcèlement. Ce comportement est très inquiétant et déstabilisant, surtout avec l’usage d’outils…
Nous voici à ce moment de l’année où on fait une pause et on regarde en arrière voir tout le travail accompli, et dans mon cas, je regarde aussi tous les…
La question de la sécurité et de la vie privée numérique est primordiale.
Aujourd’hui, je vous présente le troisième article d’une série sur le harcèlement.
Pour faire suite à l’article précédent où j’explore les lois touchant le harcèlement criminel, permettez-moi de vous présenter quelques exemples concrets…
Dans la nuit du vendredi 25 au samedi 26 août 2023, Ianick Lamontagne a commis un acte irréparable : le meurtre de ses enfants, suivi de son propre suicide.
La sécurité de l’information est un sujet crucial à notre époque numérique.
La clause 7.2 vise à garantir que les personnes qui ont un impact sur la sécurité de l’information de l’organisation possèdent les compétences appropriées…
L’organisation doit déterminer et fournir les ressources nécessaires pour établir, mettre en œuvre, maintenir et améliorer continuellement le système de…
Un changement mal planifié dans votre SGSI crée des pannes et des risques évitables. Voici comment documenter la clause 6.3 simplement.
Se fixer un objectif est la meilleure manière de l’atteindre, sinon comment savoir que nous avons réussi ?
Voilà maintenant presque un an que la norme ISO 27001:2013 a été remplacée par la nouvelle version nommée ISO 27001:2022. Voici votre plan de transition !
ISO 27001 clause 6.1 : identifiez les risques, saisissez les opportunités et documentez vos actions. Guide pour responsables conformité et SGSI.
Les rôles, les responsabilités et le partage du pouvoir au sein d’une organisation sont de la plus haute importance lorsqu’il s’agit de sécurité de…
La politique est l’équivalent d’une mission d’entreprise, puisque sans mission il n’y a pas de projet d’entreprise.
Photo by Brooke Lark on Unsplash La direction de l’organisation est essentielle pour garantir que les exigences de la norme ISO 27001 sont respectées et…
La clause 4.4 de la norme ISO27001 est l’une des plus petites en taille, mais celle qui, d’après moi, a le plus d’impact au quotidien pour l’organisation.
La portée d’un SGSI (Système de gestion de la sécurité de l’information) est cruciale, elle définit la direction et l’objectif que l’équipe de sécurité…
On le répète souvent, la sécurité de l’information c’est l’affaire de tous. Nous devons identifier et comprendre les besoins de ce monde.
Pour commencer, sommes-nous capables de définir qui est l’organisation en termes clairs?
Photo by Possessed Photography on Unsplash Lors des implantations de système de gestion (Tel que SGSI-ISO27001) nous devons comprendre la différence entre…
Photo by Glenn Carstens-Peters on Unsplash Devenir auditeur externe ISO 27001 nécessite une combinaison de formation, d’expérience professionnelle et de…
Photo by Ashim D’Silva on Unsplash Vous le découvrez peut-être tranquillement depuis quelques années à force de me lire vous parler des livres, mais bon,…
La question du coût d’un projet de certification ISO27001 revient fréquemment, c’est bien normal, puisque cette certification s’appuie sur la norme…
L'informatique en nuage devient de plus en plus populaire, les entreprises cherchent des moyens d'améliorer leur efficacité et de réduire leurs coûts.
Dans un monde de conformité aux lois, règlements et normes, il peut être difficile de savoir s’il faut ou non faire confiance au rapport d’un auditeur.
Lorsque j’ai reçu la notification de publication de la norme, le 31 mars 2022, j’ai cru à un poisson d’avril.
Êtes-vous un fournisseur de service infonuagique? Vos clients traitent des renseignements personnels?
Gestionnaire de mots de passe : pourquoi en avoir un, comment choisir une voûte sécurisée et protéger des dizaines de comptes. Guide pratique pour PME.
Il existe deux rôles distincts en matière de responsabilités des entreprises en matière de gestion des renseignements personnels.
Un plan de communication est un document essentiel pour toute organisation qui souhaite établir une stratégie de communication efficace.
Ces derniers temps, je réalise beaucoup d’audits (interne ou externe)de conformité et principalement pour les normes PCIDSS et ISO.
Voilà, c’est le 15 février 2022 qu’une révision de la norme ISO/IEC 27002 est publiée et disponible pour tous.
Durant cette période faste d’échange et de discussion concernant notre santé mentale, j’aimerais vous apporter un sujet peu discuté parmi la communauté…
Ce qu’il faut savoir pour gérer un programme minimal de sécurité de l’information dans un contexte corporatif.
Vos clients vous paient avec leurs cartes de crédit? Alors la norme PCI DSS est pour vous !
Nous sommes dans la première année sur trois années de mise en œuvre de la loi. Je vous présente ce que vous devez savoir pour cette première année!
Votre entreprise fournit des services à ses clients? et vos clients vous demandent un rapport SOC 2 type 2?
ISO 27001 expliquée par un auditeur qui l'a vécue de tous les côtés : implémentation, conseil, audit interne et externe. Ce que ça change pour une PME.
Lorsqu'un incident de cybersécurité se produit, il est important d'en consigner tous les détails pour se souvenir de celui-ci et ainsi éviter qu'il ne se…
Nous revois-ci en période de confinement due à la Covid-19. J’ai pensé que c’était le temps d’évaluer ses politiques de télétravail.
Source: Flikr.com Nous revoici en cette fin année, le confinement et les mesures sanitaires ne font qu’augmenter mon amour de la lecture, qui je vous…
Dans le cadre de mon travail, je rencontre toute sorte d’entreprises, mais de trop nombreuses ne disposent d’aucune procédure ou méthode de gestion des…
Aucun article ne correspond à votre recherche.