<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0" xmlns:itunes="http://www.itunes.com/dtds/podcast-1.0.dtd" xmlns:googleplay="http://www.google.com/schemas/play-podcasts/1.0"><channel><title><![CDATA[Day to day Cybersecurity]]></title><description><![CDATA[La newsletter du CEO de CyberLead qui aborde de nombreux sujets Cybersécurité. Mon objectif est de donner des conseils actionnables et utiles.]]></description><link>https://newsletter.cyberlead.fr</link><image><url>https://substackcdn.com/image/fetch/$s_!AtGT!,w_256,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F7ed28f10-5fc2-46e2-be36-6e4aabfb3f64_256x256.png</url><title>Day to day Cybersecurity</title><link>https://newsletter.cyberlead.fr</link></image><generator>Substack</generator><lastBuildDate>Wed, 30 Sep 2026 21:51:18 GMT</lastBuildDate><atom:link href="https://newsletter.cyberlead.fr/feed" rel="self" type="application/rss+xml"/><copyright><![CDATA[Teodor Chabin]]></copyright><language><![CDATA[fr]]></language><webMaster><![CDATA[daytodaycybersecurity@substack.com]]></webMaster><itunes:owner><itunes:email><![CDATA[daytodaycybersecurity@substack.com]]></itunes:email><itunes:name><![CDATA[Teodor Chabin]]></itunes:name></itunes:owner><itunes:author><![CDATA[Teodor Chabin]]></itunes:author><googleplay:owner><![CDATA[daytodaycybersecurity@substack.com]]></googleplay:owner><googleplay:email><![CDATA[daytodaycybersecurity@substack.com]]></googleplay:email><googleplay:author><![CDATA[Teodor Chabin]]></googleplay:author><itunes:block><![CDATA[Yes]]></itunes:block><item><title><![CDATA[DORA nous a fait entrer dans la résilience, et nous n'en sommes plus sortis]]></title><description><![CDATA[Lors d'un audit cybers&#233;curit&#233; chez un client industriel, l'&#233;quipe est tomb&#233;e sur un risque critique l&#224; o&#249; personne ne regardait : des plans de contr&#244;le qualit&#233; qui changent chaque semaine.]]></description><link>https://newsletter.cyberlead.fr/p/dora-nous-a-fait-entrer-dans-la-resilience</link><guid isPermaLink="false">https://newsletter.cyberlead.fr/p/dora-nous-a-fait-entrer-dans-la-resilience</guid><dc:creator><![CDATA[Teodor Chabin]]></dc:creator><pubDate>Wed, 30 Sep 2026 13:04:14 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!jp-9!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fac829a21-ffd1-47b7-8f6d-c6dea54b2f1c_1672x941.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!jp-9!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fac829a21-ffd1-47b7-8f6d-c6dea54b2f1c_1672x941.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!jp-9!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fac829a21-ffd1-47b7-8f6d-c6dea54b2f1c_1672x941.png 424w, https://substackcdn.com/image/fetch/$s_!jp-9!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fac829a21-ffd1-47b7-8f6d-c6dea54b2f1c_1672x941.png 848w, https://substackcdn.com/image/fetch/$s_!jp-9!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fac829a21-ffd1-47b7-8f6d-c6dea54b2f1c_1672x941.png 1272w, https://substackcdn.com/image/fetch/$s_!jp-9!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fac829a21-ffd1-47b7-8f6d-c6dea54b2f1c_1672x941.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!jp-9!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fac829a21-ffd1-47b7-8f6d-c6dea54b2f1c_1672x941.png" width="1456" height="819" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/ac829a21-ffd1-47b7-8f6d-c6dea54b2f1c_1672x941.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:819,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:2090161,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://newsletter.cyberlead.fr/i/217826472?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fac829a21-ffd1-47b7-8f6d-c6dea54b2f1c_1672x941.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!jp-9!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fac829a21-ffd1-47b7-8f6d-c6dea54b2f1c_1672x941.png 424w, https://substackcdn.com/image/fetch/$s_!jp-9!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fac829a21-ffd1-47b7-8f6d-c6dea54b2f1c_1672x941.png 848w, https://substackcdn.com/image/fetch/$s_!jp-9!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fac829a21-ffd1-47b7-8f6d-c6dea54b2f1c_1672x941.png 1272w, https://substackcdn.com/image/fetch/$s_!jp-9!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fac829a21-ffd1-47b7-8f6d-c6dea54b2f1c_1672x941.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image buttonBase-GK1x3M"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg" class="icon-noB79L"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image buttonBase-GK1x3M"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2 icon-noB79L"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p></p><p>Je n&#8217;aurais pas pari&#233; que la finance nous ferait changer notre fa&#231;on de travailler dans l&#8217;industrie ou la sant&#233;. C&#8217;est pourtant ce qui s&#8217;est pass&#233; avec DORA.</p><h2><strong>Le contexte</strong></h2><p style="text-align: justify;">DORA (Digital Operational Resilience Act, r&#232;glement (UE) 2022/2554) s&#8217;applique depuis le 17 janvier 2025 aux acteurs financiers et &#224; leurs prestataires TIC. Il ne demande pas seulement d&#8217;&#234;tre prot&#233;g&#233; : il demande de prouver que l&#8217;on continue de fonctionner pendant l&#8217;incident, et que l&#8217;on sait repartir. Son article 11 exige une politique de continuit&#233; des activit&#233;s TIC avec des plans test&#233;s.</p><p style="text-align: justify;">Nous avons &#233;t&#233; appel&#233;s sur ce sujet par des fonds d&#8217;investissement et des structures de taille moyenne. Des &#233;quipes r&#233;duites, un SI largement port&#233; par des prestataires, et une &#233;ch&#233;ance r&#233;glementaire bien r&#233;elle.</p><h2><strong>Le probl&#232;me</strong></h2><p style="text-align: justify;">Impossible de traiter DORA sans le PCRA, le plan de continuit&#233; et de reprise d&#8217;activit&#233;. Or nous venions pour la cybers&#233;curit&#233;. Nous avons pris le sujet avec ses limites : des tests de bascule difficiles &#224; organiser grandeur nature, des prestataires qui ne s&#8217;engagent pas toujours sur des d&#233;lais de reprise, des arbitrages o&#249; il fallait accepter un plan imparfait plut&#244;t que pas de plan du tout. Ce n&#8217;&#233;tait pas parfait, c&#8217;&#233;tait assum&#233;.</p><h2><strong>Ce que nous avons compris en route</strong></h2><p style="text-align: justify;">En construisant ces PCRA, nous avons r&#233;alis&#233; que nous avions d&#233;j&#224; une bonne partie de la mati&#232;re. L&#8217;analyse de risques cybers&#233;curit&#233; nous avait donn&#233; les &#233;v&#233;nements redout&#233;s : indisponibilit&#233; d&#8217;une application cl&#233;, perte de donn&#233;es, d&#233;faillance d&#8217;un prestataire. La cartographie nous avait donn&#233; le master process de l&#8217;organisation, c&#8217;est-&#224;-dire les activit&#233;s qui la font vivre. C&#8217;est pr&#233;cis&#233;ment ce dont un bilan d&#8217;impact sur l&#8217;activit&#233; a besoin.</p><blockquote><p><em><strong>D&#233;cision cl&#233; : ne plus s&#233;parer cybers&#233;curit&#233; et continuit&#233;. Le PCRA fait d&#233;sormais partie de nos missions, quel que soit le secteur.</strong></em></p></blockquote><h2><strong>Mon avis</strong></h2><p style="text-align: justify;">Je pense qu&#8217;il co&#251;te beaucoup moins cher de demander &#224; l&#8217;expert cybers&#233;curit&#233; de poursuivre sur le PCI/PRI (plans de continuit&#233; et de reprise informatique), puis sur le PCA/PRA m&#233;tier. Il conna&#238;t d&#233;j&#224; les d&#233;pendances, les tiers, les points de rupture. Repartir de z&#233;ro avec un autre intervenant, c&#8217;est payer deux fois la m&#234;me cartographie.</p><p style="text-align: justify;">La condition, et je la pose clairement : que cette personne ait l&#8217;exp&#233;rience du terrain et de votre secteur. Un PCA d&#8217;usine ne s&#8217;&#233;crit pas comme celui d&#8217;un fonds, et un PCA d&#8217;h&#244;pital encore moins.<br></p><h3 style="text-align: justify;"><strong>Audit NIS2 offert.</strong></h3><p style="text-align: justify;">DORA a impos&#233; la continuit&#233; d&#8217;activit&#233; &#224; la finance. NIS2 fait de m&#234;me pour l&#8217;industrie, la sant&#233;, l&#8217;&#233;nergie et les services essentiels.</p><p>Un plan de reprise jamais test&#233; reste une hypoth&#232;se. L'audit vous dit ce que vous pouvez r&#233;ellement d&#233;montrer.</p><div class="pullquote"><p><strong>Audit NIS2 gratuit :</strong> Vos documents sont analys&#233;s sur les 10 familles de mesures de l&#8217;article 21, puis revus par un expert cybers&#233;curit&#233;. Vous savez o&#249; vous en &#234;tes, ce qui manque et par quoi commencer.</p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://www.cyberlead.fr/audit-nis2-gratuit&quot;,&quot;text&quot;:&quot;R&#233;servez votre audit&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://www.cyberlead.fr/audit-nis2-gratuit"><span>R&#233;servez votre audit</span></a></p></div>]]></content:encoded></item><item><title><![CDATA[Le CRA va professionnaliser le marché, pas sécuriser ce que vous achetez]]></title><description><![CDATA[Une r&#233;glementation peut r&#233;ussir sa mission &#233;conomique sans r&#233;ussir sa mission de s&#233;curit&#233; : ce sont deux r&#233;sultats diff&#233;rents.]]></description><link>https://newsletter.cyberlead.fr/p/le-cra-va-professionnaliser-le-marche</link><guid isPermaLink="false">https://newsletter.cyberlead.fr/p/le-cra-va-professionnaliser-le-marche</guid><dc:creator><![CDATA[Teodor Chabin]]></dc:creator><pubDate>Wed, 23 Sep 2026 13:01:55 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!nOsH!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa80d0f20-5368-4ddc-8f01-530d92b1ba03_2816x1536.jpeg" length="0" type="image/jpeg"/><content:encoded><![CDATA[<div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!nOsH!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa80d0f20-5368-4ddc-8f01-530d92b1ba03_2816x1536.jpeg" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!nOsH!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa80d0f20-5368-4ddc-8f01-530d92b1ba03_2816x1536.jpeg 424w, https://substackcdn.com/image/fetch/$s_!nOsH!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa80d0f20-5368-4ddc-8f01-530d92b1ba03_2816x1536.jpeg 848w, https://substackcdn.com/image/fetch/$s_!nOsH!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa80d0f20-5368-4ddc-8f01-530d92b1ba03_2816x1536.jpeg 1272w, https://substackcdn.com/image/fetch/$s_!nOsH!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa80d0f20-5368-4ddc-8f01-530d92b1ba03_2816x1536.jpeg 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!nOsH!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa80d0f20-5368-4ddc-8f01-530d92b1ba03_2816x1536.jpeg" width="1456" height="794" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/a80d0f20-5368-4ddc-8f01-530d92b1ba03_2816x1536.jpeg&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:794,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:3523787,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/jpeg&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://newsletter.cyberlead.fr/i/215189224?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa80d0f20-5368-4ddc-8f01-530d92b1ba03_2816x1536.jpeg&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!nOsH!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa80d0f20-5368-4ddc-8f01-530d92b1ba03_2816x1536.jpeg 424w, https://substackcdn.com/image/fetch/$s_!nOsH!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa80d0f20-5368-4ddc-8f01-530d92b1ba03_2816x1536.jpeg 848w, https://substackcdn.com/image/fetch/$s_!nOsH!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa80d0f20-5368-4ddc-8f01-530d92b1ba03_2816x1536.jpeg 1272w, https://substackcdn.com/image/fetch/$s_!nOsH!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa80d0f20-5368-4ddc-8f01-530d92b1ba03_2816x1536.jpeg 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image buttonBase-GK1x3M"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg" class="icon-noB79L"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image buttonBase-GK1x3M"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2 icon-noB79L"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p></p><h2><strong><span>Contexte</span></strong><span> </span></h2><p style="text-align: justify;"><span>Le Cyber Resilience Act impose des obligations de s&#233;curit&#233; et de notification &#224; tout fabricant d&#8217;objets connect&#233;s vendus en Europe. Une premi&#232;re &#233;ch&#233;ance intervient d&#232;s le 11 septembre 2026 : elle concerne uniquement l&#8217;obligation de signaler les vuln&#233;rabilit&#233;s activement exploit&#233;es et les incidents graves, en 24 heures pour l&#8217;alerte initiale et 72 heures pour la notification compl&#232;te, aupr&#232;s de l&#8217;ENISA et des CSIRT nationaux via la plateforme unique de signalement. Les exigences de fond - s&#233;curit&#233; par conception, gestion des vuln&#233;rabilit&#233;s, dur&#233;e de support, marquage CE - ne deviennent obligatoires que le 11 d&#233;cembre 2027. L&#8217;intention affich&#233;e est claire : rendre les objets connect&#233;s vendus en Europe r&#233;ellement plus s&#251;rs.</span></p><h2><strong><span>Probl&#232;me</span></strong></h2><p style="text-align: justify;"><span>Le co&#251;t de mise en conformit&#233; : documentation technique, gestion des vuln&#233;rabilit&#233;s, dur&#233;e de support engag&#233;e. Cela absorbe une part de budget que peu de petits fabricants peuvent financer sans renoncer &#224; autre chose.</span></p><p style="text-align: justify;"><span>Les grands acteurs disposent d&#233;j&#224; des &#233;quipes juridiques et produit pour cocher les cases du r&#232;glement ; les plus petits, eux, risquent de dispara&#238;tre ou de se faire racheter dans les prochaines ann&#233;es.</span></p><p style="text-align: justify;"><span>Une r&#233;glementation peut tr&#232;s bien r&#233;ussir sa mission &#233;conomique, consolider un march&#233;, le professionnaliser, sans r&#233;ussir sa mission de s&#233;curit&#233;, &#224; savoir rendre l&#8217;objet r&#233;ellement plus s&#251;r : ce sont deux r&#233;sultats distincts, rarement d&#233;battus comme tels avant que le texte ne soit vot&#233;.</span></p><h4><strong><span>D&#233;cision cl&#233;</span></strong><span> </span></h4><p><span>Suivre s&#233;par&#233;ment deux indicateurs : la conformit&#233; r&#233;glementaire du produit, et sa s&#233;curit&#233; r&#233;elle telle qu&#8217;un audit ind&#233;pendant la mesurerait.</span></p><h2><strong><span>En pratique</span></strong></h2><p style="text-align: justify;"><span>&#8226; Identifier pr&#233;cis&#233;ment les produits concern&#233;s par le r&#232;glement et leurs &#233;l&#233;ments num&#233;riques, plut&#244;t que de traiter le CRA comme un sujet uniquement logiciel.</span></p><p style="text-align: justify;"><span>&#8226; Mettre en place, avant le 11 septembre 2026, un processus interne capable de tenir les d&#233;lais de signalement : qui d&#233;tecte, qui qualifie, qui notifie, dans quel ordre.</span></p><p style="text-align: justify;"><span>&#8226; D&#233;signer un point de contact identifi&#233; pour la relation avec l&#8217;ENISA et les CSIRT nationaux, plut&#244;t que de d&#233;couvrir la proc&#233;dure au moment du premier signalement r&#233;el.</span></p><p style="text-align: justify;"><span>&#8226; Ne pas attendre l&#8217;&#233;ch&#233;ance de 2027 pour engager les exigences de fond - s&#233;curit&#233; par conception, gestion des vuln&#233;rabilit&#233;s, dur&#233;e de support - qui demandent plus de temps &#224; mettre en place qu&#8217;un simple ajustement documentaire.</span></p><p style="text-align: justify;"><span>&#8226; &#201;valuer la d&#233;pendance &#224; des sous-traitants ou fournisseurs de composants trop petits pour absorber seuls le co&#251;t de mise en conformit&#233;, avant que le sujet ne devienne un risque de rupture d&#8217;approvisionnement.</span></p><p style="text-align: justify;"><span>&#8226; Documenter chaque d&#233;cision de conformit&#233; dans un dossier structur&#233;, consultable en cas de contr&#244;le, plut&#244;t que de la disperser entre plusieurs &#233;quipes et plusieurs outils.</span></p><h2><strong><span>Recommandations</span></strong></h2><ol><li><p style="text-align: justify;"><span>Ne jamais confondre conformit&#233; r&#233;glementaire et s&#233;curit&#233; r&#233;elle du produit : ce sont deux mesures diff&#233;rentes, qui m&#233;ritent un suivi s&#233;par&#233;.</span></p></li><li><p style="text-align: justify;"><span>Toujours pr&#233;parer le processus de signalement avant la premi&#232;re vuln&#233;rabilit&#233; activement exploit&#233;e, jamais apr&#232;s.</span></p></li><li><p style="text-align: justify;"><span>Traiter la d&#233;pendance aux petits fournisseurs comme un risque de conformit&#233; &#224; part enti&#232;re, pas seulement comme un risque produit.</span></p></li></ol><h2><strong><span>Conclusion</span></strong><span> </span></h2><p style="text-align: justify;"><span>Le CRA changera probablement la structure du march&#233; des objets connect&#233;s vendus en Europe, en professionnalisant les acteurs qui y restent. Qu&#8217;il rende ces objets r&#233;ellement plus s&#251;rs sur les &#233;tag&#232;res est une question distincte, qui ne se r&#233;pondra pas avant plusieurs ann&#233;es de recul - et qui m&#233;rite d&#8217;&#234;tre pos&#233;e maintenant, avant que la premi&#232;re question ne masque la seconde.</span></p><h2><strong><span>Dossier de s&#233;curit&#233; Produit offert</span></strong><span> </span></h2><p><span>Vous n'avez pas encore document&#233; votre conformit&#233; CRA ? Construisez la gratuitement depuis votre dossier de s&#233;curit&#233; structur&#233; : cartographie des produits et &#233;l&#233;ments num&#233;riques concern&#233;s.</span></p><div class="pullquote"><p><strong>Dossier de s&#233;curit&#233; offert (b&#234;ta) : </strong>Cr&#233;ez gratuitement votre dossier de s&#233;curit&#233;. </p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://platform.cyberlead.fr/login&quot;,&quot;text&quot;:&quot;Cr&#233;ez votre dossier de s&#233;curit&#233;&quot;,&quot;action&quot;:null,&quot;class&quot;:&quot;button-wrapper&quot;}" data-component-name="ButtonCreateButton"><a class="button primary button-wrapper" href="https://platform.cyberlead.fr/login"><span>Cr&#233;ez votre dossier de s&#233;curit&#233;</span></a></p></div>]]></content:encoded></item><item><title><![CDATA[Annonce : lancement du dossier de sécurité Cyberlead ]]></title><description><![CDATA[Cr&#233;ez gratuitement votre dossier de s&#233;curit&#233; pour rendre compte de votre cybers&#233;curit&#233;]]></description><link>https://newsletter.cyberlead.fr/p/annonce-lancement-du-dossier-de-securite</link><guid isPermaLink="false">https://newsletter.cyberlead.fr/p/annonce-lancement-du-dossier-de-securite</guid><pubDate>Thu, 17 Sep 2026 13:06:30 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!SkIe!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2363c572-2215-40c5-a89c-c09d25628366_1790x879.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!SkIe!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2363c572-2215-40c5-a89c-c09d25628366_1790x879.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!SkIe!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2363c572-2215-40c5-a89c-c09d25628366_1790x879.png 424w, https://substackcdn.com/image/fetch/$s_!SkIe!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2363c572-2215-40c5-a89c-c09d25628366_1790x879.png 848w, https://substackcdn.com/image/fetch/$s_!SkIe!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2363c572-2215-40c5-a89c-c09d25628366_1790x879.png 1272w, https://substackcdn.com/image/fetch/$s_!SkIe!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2363c572-2215-40c5-a89c-c09d25628366_1790x879.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!SkIe!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2363c572-2215-40c5-a89c-c09d25628366_1790x879.png" width="1456" height="715" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/2363c572-2215-40c5-a89c-c09d25628366_1790x879.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:715,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:1265532,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://newsletter.cyberlead.fr/i/215628286?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2363c572-2215-40c5-a89c-c09d25628366_1790x879.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!SkIe!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2363c572-2215-40c5-a89c-c09d25628366_1790x879.png 424w, https://substackcdn.com/image/fetch/$s_!SkIe!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2363c572-2215-40c5-a89c-c09d25628366_1790x879.png 848w, https://substackcdn.com/image/fetch/$s_!SkIe!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2363c572-2215-40c5-a89c-c09d25628366_1790x879.png 1272w, https://substackcdn.com/image/fetch/$s_!SkIe!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2363c572-2215-40c5-a89c-c09d25628366_1790x879.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image buttonBase-GK1x3M"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg" class="icon-noB79L"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image buttonBase-GK1x3M"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2 icon-noB79L"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><div class="pullquote"><p><strong>Dossier de s&#233;curit&#233; offert (b&#234;ta) : </strong>Cr&#233;ez gratuitement votre dossier de s&#233;curit&#233;. </p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://platform.cyberlead.fr/login&quot;,&quot;text&quot;:&quot;Cr&#233;ez votre dossier de s&#233;curit&#233;&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://platform.cyberlead.fr/login"><span>Cr&#233;ez votre dossier de s&#233;curit&#233;</span></a></p></div><h2 style="text-align: justify;"><strong>Contexte</strong> </h2><p style="text-align: justify;">Apr&#232;s le Kit RSSI, nous ouvrons en b&#234;ta le <strong>Dossier de S&#233;curit&#233;</strong> <strong>Cyberlead</strong>.</p><p style="text-align: justify;">Cet outil n&#8217;est pas un prototype : nous l&#8217;utilisons depuis plusieurs ann&#233;es pour piloter nos missions. D&#233;j&#224; d&#233;ploy&#233; sur <strong>382 dossiers</strong> aupr&#232;s d&#8217;organisations de secteurs et de maturit&#233;s vari&#233;s, il a &#233;volu&#233; gr&#226;ce aux retours de nombreux utilisateurs, dont plusieurs grands groupes fran&#231;ais.</p><p style="text-align: justify;">Son objectif est simple : permettre &#224; chaque organisation de centraliser gratuitement le pilotage de sa cybers&#233;curit&#233; dans un dossier vivant, mis &#224; jour en continu.</p><p style="text-align: justify;">Le Dossier de S&#233;curit&#233; permet notamment de :</p><ul><li><p>Cartographier le syst&#232;me d&#8217;information et les risques ;</p></li><li><p>Piloter les chantiers cyber via une roadmap op&#233;rationnelle ;</p></li><li><p>Suivre les vuln&#233;rabilit&#233;s, incidents, PCA/PRA et exigences applicables ;</p></li><li><p>Disposer &#224; tout moment d&#8217;une vision claire de l&#8217;&#233;tat de la cybers&#233;curit&#233;.</p></li></ul><p style="text-align: justify;">Parce que la cybers&#233;curit&#233; ne devrait pas &#234;tre reconstruite &#224; l&#8217;approche d&#8217;un audit, mais pilot&#233;e au quotidien.</p><h2 style="text-align: justify;"><strong>En pratique</strong></h2><p>Le Dossier de S&#233;curit&#233; repose sur quatre principes fondamentaux.</p><h3>1. Un &#233;tat r&#233;el plut&#244;t qu&#8217;une photographie fig&#233;e</h3><p style="text-align: justify;">La cartographie du syst&#232;me d&#8217;information et l&#8217;analyse des risques sont mises &#224; jour en continu. Elles refl&#232;tent l&#8217;&#233;volution r&#233;elle de l&#8217;organisation, et non une situation reconstitu&#233;e ponctuellement pour r&#233;pondre &#224; une &#233;ch&#233;ance.</p><h3>2. Une feuille de route r&#233;ellement pilotable</h3><p style="text-align: justify;">Les chantiers de cybers&#233;curit&#233; sont prioris&#233;s, planifi&#233;s et suivis dans le temps. L&#8217;objectif est de transformer les intentions en actions concr&#232;tes inscrites dans un calendrier r&#233;aliste.</p><h3>3. Un dossier adapt&#233; &#224; chaque contexte</h3><p style="text-align: justify;">Parce qu&#8217;une usine, un &#233;tablissement de sant&#233;, une entreprise de services ou un produit num&#233;rique ne partagent pas les m&#234;mes enjeux, le Dossier de S&#233;curit&#233; se d&#233;cline en quatre versions :</p><ul><li><p>Entreprise</p></li><li><p>Usine</p></li><li><p>Sant&#233;</p></li><li><p>Produit</p></li></ul><p style="text-align: justify;">Plut&#244;t qu&#8217;un mod&#232;le unique appliqu&#233; &#224; tous les contextes, chaque d&#233;clinaison est con&#231;ue pour r&#233;pondre aux sp&#233;cificit&#233;s de son environnement.</p><h3>4. Une vision compl&#232;te de la cybers&#233;curit&#233;</h3><p>Le Dossier de S&#233;curit&#233; couvre, entit&#233; par entit&#233; :</p><ul><li><p>Les informations g&#233;n&#233;rales et le statut du dossier</p></li><li><p>Les prestations et accompagnements en cours</p></li><li><p>Les entit&#233;s et Business Units du p&#233;rim&#232;tre</p></li><li><p>Le syst&#232;me d&#8217;information et sa cartographie technique</p></li><li><p>Les projets num&#233;riques en cours</p></li><li><p>Les exigences de cybers&#233;curit&#233; applicables</p></li><li><p>Les risques identifi&#233;s et leur priorisation</p></li><li><p>Les dispositifs PCA / PRA</p></li><li><p>Le suivi des vuln&#233;rabilit&#233;s</p></li><li><p>Les incidents et leur main courante</p></li><li><p>La feuille de route et le suivi des actions</p></li></ul><h1>Conclusion</h1><p style="text-align: justify;">Un dossier de s&#233;curit&#233; qui ne vit qu&#8217;au moment d&#8217;un audit prot&#232;ge rarement l&#8217;organisation entre deux &#233;ch&#233;ances.</p><p style="text-align: justify;">Nous avons con&#231;u cet outil pour r&#233;pondre &#224; cette probl&#233;matique dans nos propres missions. Aujourd&#8217;hui, avec <strong>382 dossiers d&#233;j&#224; d&#233;ploy&#233;s en b&#234;ta</strong> et les retours d&#8217;exp&#233;rience de plusieurs grands groupes fran&#231;ais, nous avons fait le choix de le mettre &#224; disposition du plus grand nombre.</p><p style="text-align: justify;">L&#8217;objectif est simple : aider les organisations &#224; passer d&#8217;une cybers&#233;curit&#233; documentaire et ponctuelle &#224; une cybers&#233;curit&#233; pilot&#233;e, vivante et durable.</p><div class="pullquote"><p><strong>Dossier de s&#233;curit&#233; offert (b&#234;ta) : </strong>Cr&#233;ez gratuitement votre dossier de s&#233;curit&#233;. </p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://platform.cyberlead.fr/login&quot;,&quot;text&quot;:&quot;Cr&#233;ez votre dossier de s&#233;curit&#233;&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://platform.cyberlead.fr/login"><span>Cr&#233;ez votre dossier de s&#233;curit&#233;</span></a></p></div>]]></content:encoded></item><item><title><![CDATA[Le banc d'essai : ce qu'un dossier de conformité ne dira jamais]]></title><description><![CDATA[Entre le produit d&#233;crit dans votre dossier et celui qui sort de vos cha&#238;nes, il y a toujours un &#233;cart. Reste &#224; savoir qui le trouve en premier.]]></description><link>https://newsletter.cyberlead.fr/p/le-banc-dessai-ce-quun-dossier-de</link><guid isPermaLink="false">https://newsletter.cyberlead.fr/p/le-banc-dessai-ce-quun-dossier-de</guid><dc:creator><![CDATA[Teodor Chabin]]></dc:creator><pubDate>Wed, 09 Sep 2026 12:03:08 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!O_Wg!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb85228fb-4d86-488a-8d5a-2fb29447bf08_2816x1536.jpeg" length="0" type="image/jpeg"/><content:encoded><![CDATA[<div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!O_Wg!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb85228fb-4d86-488a-8d5a-2fb29447bf08_2816x1536.jpeg" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!O_Wg!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb85228fb-4d86-488a-8d5a-2fb29447bf08_2816x1536.jpeg 424w, https://substackcdn.com/image/fetch/$s_!O_Wg!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb85228fb-4d86-488a-8d5a-2fb29447bf08_2816x1536.jpeg 848w, https://substackcdn.com/image/fetch/$s_!O_Wg!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb85228fb-4d86-488a-8d5a-2fb29447bf08_2816x1536.jpeg 1272w, https://substackcdn.com/image/fetch/$s_!O_Wg!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb85228fb-4d86-488a-8d5a-2fb29447bf08_2816x1536.jpeg 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!O_Wg!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb85228fb-4d86-488a-8d5a-2fb29447bf08_2816x1536.jpeg" width="1456" height="794" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/b85228fb-4d86-488a-8d5a-2fb29447bf08_2816x1536.jpeg&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:794,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:2896539,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/jpeg&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://newsletter.cyberlead.fr/i/214019887?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb85228fb-4d86-488a-8d5a-2fb29447bf08_2816x1536.jpeg&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!O_Wg!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb85228fb-4d86-488a-8d5a-2fb29447bf08_2816x1536.jpeg 424w, https://substackcdn.com/image/fetch/$s_!O_Wg!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb85228fb-4d86-488a-8d5a-2fb29447bf08_2816x1536.jpeg 848w, https://substackcdn.com/image/fetch/$s_!O_Wg!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb85228fb-4d86-488a-8d5a-2fb29447bf08_2816x1536.jpeg 1272w, https://substackcdn.com/image/fetch/$s_!O_Wg!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb85228fb-4d86-488a-8d5a-2fb29447bf08_2816x1536.jpeg 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image buttonBase-GK1x3M"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg" class="icon-noB79L"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image buttonBase-GK1x3M"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2 icon-noB79L"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p></p><p style="text-align: justify;">Un &#233;quipementier de taille interm&#233;diaire, une gamme de passerelles industrielles vendue dans toute l&#8217;Europe. Le dossier CRA est pr&#234;t : analyse d&#8217;&#233;cart, nomenclature logicielle, politique de divulgation coordonn&#233;e. Tout est &#233;crit, relu, valid&#233;.</p><p style="text-align: justify;">Rien n&#8217;a jamais &#233;t&#233; branch&#233;. Le produit arrive sur le banc un lundi matin. &#192; midi, nous avons trois &#233;carts entre ce que le dossier annonce et ce que la carte contient.</p><h2><strong>Le probl&#232;me</strong></h2><p style="text-align: justify;">Le premier &#233;cart est structurel. Le dossier d&#233;crit le produit con&#231;u, le banc montre celui qui a &#233;t&#233; fabriqu&#233;. Port de debug ouvert, biblioth&#232;que plus ancienne que la nomenclature : les deux peuvent diverger, parfois suffisamment pour remettre en cause les hypoth&#232;ses du dossier.</p><p style="text-align: justify;">Le deuxi&#232;me tient &#224; la m&#233;thode. La R&amp;D teste la fonction : elle v&#233;rifie que le produit marche. Un banc teste l&#8217;abus : ce qui arrive quand on s&#8217;en sert autrement. Ce n&#8217;est pas le m&#234;me travail.</p><p style="text-align: justify;">Le troisi&#232;me est commercial. Une d&#233;claration affirme la conformit&#233;. Un rapport de test documente les v&#233;rifications qui permettent de la d&#233;fendre. Le jour o&#249; un donneur d&#8217;ordre demande la preuve, l&#8217;&#233;cart se paie en semaines de retard sur une commande.</p><h2><strong>La d&#233;cision cl&#233;</strong></h2><p>Passer le produit sur un banc avant de signer la d&#233;claration de conformit&#233;, et non apr&#232;s la premi&#232;re question d&#8217;un client.</p><h2><strong>En pratique</strong></h2><h4><strong>1. Tester le produit avec son &#233;cosyst&#232;me</strong></h4><p style="text-align: justify;">Un &#233;quipement seul ne se teste pas utilement. Il faut le banc complet : l&#8217;application de configuration, le portail cloud s&#8217;il existe, le canal de mise &#224; jour, les identifiants d&#8217;usine. C&#8217;est l&#224; que se trouvent la plupart des &#233;carts, parce que ces composants sont d&#233;velopp&#233;s par des &#233;quipes diff&#233;rentes, parfois par un prestataire, et rarement audit&#233;s ensemble.</p><h4><strong>2. Reproduire l&#8217;usage r&#233;el, pas les conditions de laboratoire</strong></h4><p style="text-align: justify;">Un produit install&#233; chez un client est mal configur&#233;, jamais mis &#224; jour, branch&#233; sur un r&#233;seau &#224; plat et administr&#233; par un technicien press&#233;. Le banc doit refl&#233;ter cet &#233;tat, pas la configuration nominale du manuel. Les vuln&#233;rabilit&#233;s qui comptent sont celles qui restent exploitables dans la configuration que vos clients utilisent vraiment.</p><h4><strong>3. Attaquer toutes les interfaces, y compris celles qu&#8217;on a oubli&#233;es</strong></h4><p style="text-align: justify;">Le r&#233;seau et le web sont les plus regard&#233;s parce qu&#8217;ils sont les plus accessibles. Les interfaces s&#233;rie, USB, JTAG et radio le sont beaucoup moins, et ce sont elles qui donnent l&#8217;acc&#232;s au firmware. Un attaquant qui ach&#232;te votre produit d&#8217;occasion ne se limite pas au port Ethernet.</p><h4><strong>4. V&#233;rifier la cha&#238;ne de mise &#224; jour de bout en bout</strong></h4><p style="text-align: justify;">C&#8217;est l&#8217;un des points structurants du CRA, et c&#8217;est le point le plus souvent n&#233;glig&#233;. Signature v&#233;rifi&#233;e sur l&#8217;&#233;quipement, canal prot&#233;g&#233;, protection contre le retour vers une version connue comme vuln&#233;rable lorsque le niveau de risque le justifie, comportement en cas d&#8217;&#233;chec. Un produit qu&#8217;on ne peut pas corriger sur le terrain n&#8217;est pas supportable dix ans.</p><h4><strong>5. Produire un rapport qui serve &#224; deux publics</strong></h4><p style="text-align: justify;">La R&amp;D a besoin de reproductibilit&#233; : configuration exacte, &#233;tapes, correctif propos&#233;. La direction et les clients ont besoin d&#8217;une preuve dat&#233;e, tra&#231;able et exploitable en audit ou en appel d&#8217;offres. Un seul document ne sert bien qu&#8217;un des deux. Le rapport se r&#233;dige en deux parties d&#232;s le d&#233;part &#8212; c&#8217;est ce qui &#233;vite de le r&#233;&#233;crire au moment de l&#8217;appel d&#8217;offres.</p><h2><strong>Recommandations</strong></h2><p style="text-align: justify;">Passer sur le banc avant le gel du design. Un &#233;cart trouv&#233; en conception co&#251;te une d&#233;cision. Le m&#234;me &#233;cart trouv&#233; apr&#232;s la mise en s&#233;rie co&#251;te un rappel, ou un contournement document&#233; qu&#8217;on tra&#238;nera dix ans.</p><p style="text-align: justify;">Ne pas confondre banc produit et test d&#8217;intrusion applicatif. Les comp&#233;tences, l&#8217;outillage et les livrables diff&#232;rent. Un pentest sur votre portail client ne dit rien de la s&#233;curit&#233; de l&#8217;&#233;quipement lui-m&#234;me.</p><p style="text-align: justify;">Faire du rapport un argument de vente. Vos clients industriels vont l&#8217;exiger. Ceux qui peuvent le produire en trois jours gagnent les appels d&#8217;offres que les autres passent trois mois &#224; instruire.</p><h2><strong>Conclusion</strong></h2><p style="text-align: justify;">Un dossier de conformit&#233; se construit &#224; partir de faits mesur&#233;s ou &#224; partir de d&#233;clarations. Les deux se ressemblent sur le papier, jusqu&#8217;au premier audit. La diff&#233;rence tient &#224; une semaine de banc, en amont, &#224; un moment o&#249; corriger co&#251;te encore peu.</p><p style="text-align: justify;"></p><h4 style="text-align: justify;"><strong>Vous voulez voir ce que donne votre produit sur un banc ?</strong></h4><p style="text-align: justify;">Nous testons gratuitement un produit de votre gamme sur notre banc d&#8217;essai cybers&#233;curit&#233; et vous remettons le rapport complet. Sans engagement.</p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://www.cyberlead.fr/banc-de-test&quot;,&quot;text&quot;:&quot;R&#233;server mon test gratuit&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://www.cyberlead.fr/banc-de-test"><span>R&#233;server mon test gratuit</span></a></p><p style="text-align: justify;"></p><p style="text-align: justify;"></p>]]></content:encoded></item><item><title><![CDATA[CRA : le plan des 90 jours pour être prêt le 11 septembre]]></title><description><![CDATA[Voici les chantiers qui comptent vraiment avant l&#8217;&#233;ch&#233;ance de reporting du 11 septembre 2026 et ceux qui peuvent attendre.]]></description><link>https://newsletter.cyberlead.fr/p/cra-le-plan-des-90-jours-pour-etre</link><guid isPermaLink="false">https://newsletter.cyberlead.fr/p/cra-le-plan-des-90-jours-pour-etre</guid><dc:creator><![CDATA[Teodor Chabin]]></dc:creator><pubDate>Wed, 05 Aug 2026 13:01:34 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!Yi54!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F0978bd19-73e2-4ee7-8720-d8f5603de9c4_1600x500.svg" length="0" type="image/jpeg"/><content:encoded><![CDATA[<div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!Yi54!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F0978bd19-73e2-4ee7-8720-d8f5603de9c4_1600x500.svg" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!Yi54!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F0978bd19-73e2-4ee7-8720-d8f5603de9c4_1600x500.svg 424w, https://substackcdn.com/image/fetch/$s_!Yi54!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F0978bd19-73e2-4ee7-8720-d8f5603de9c4_1600x500.svg 848w, https://substackcdn.com/image/fetch/$s_!Yi54!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F0978bd19-73e2-4ee7-8720-d8f5603de9c4_1600x500.svg 1272w, https://substackcdn.com/image/fetch/$s_!Yi54!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F0978bd19-73e2-4ee7-8720-d8f5603de9c4_1600x500.svg 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!Yi54!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F0978bd19-73e2-4ee7-8720-d8f5603de9c4_1600x500.svg" width="1456" height="455" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/0978bd19-73e2-4ee7-8720-d8f5603de9c4_1600x500.svg&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:455,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:2595,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/svg+xml&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://newsletter.cyberlead.fr/i/209623917?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F0978bd19-73e2-4ee7-8720-d8f5603de9c4_1600x500.svg&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!Yi54!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F0978bd19-73e2-4ee7-8720-d8f5603de9c4_1600x500.svg 424w, https://substackcdn.com/image/fetch/$s_!Yi54!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F0978bd19-73e2-4ee7-8720-d8f5603de9c4_1600x500.svg 848w, https://substackcdn.com/image/fetch/$s_!Yi54!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F0978bd19-73e2-4ee7-8720-d8f5603de9c4_1600x500.svg 1272w, https://substackcdn.com/image/fetch/$s_!Yi54!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F0978bd19-73e2-4ee7-8720-d8f5603de9c4_1600x500.svg 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image buttonBase-GK1x3M"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg" class="icon-noB79L"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image buttonBase-GK1x3M"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2 icon-noB79L"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p></p><h2><strong>Contexte </strong></h2><ul><li><p>Le 11 septembre 2026 ne demande pas un programme CRA complet, seulement une capacit&#233; de d&#233;tection et de notification op&#233;rationnelle.</p></li><li><p>J0-30 : cartographier les produits concern&#233;s et d&#233;signer un responsable du sujet.</p></li><li><p>J30-60 : outiller le process de notification 24h/72h/14j et se pr&#233;parer &#224; la plateforme ENISA.</p></li><li><p>J60-90 : tester le process &#224; blanc avant l&#8217;&#233;ch&#233;ance, plut&#244;t que de d&#233;couvrir ses failles en conditions r&#233;elles.</p></li></ul><p>Il reste quelques semaines avant le 11 septembre 2026. Pas de quoi b&#226;tir un programme de conformit&#233; CRA complet mais largement de quoi s&#233;curiser ce qui compte vraiment &#224; cette date : la capacit&#233; &#224; d&#233;tecter et signaler une vuln&#233;rabilit&#233; active dans les d&#233;lais impos&#233;s par l&#8217;article 14.</p><h2>J0 &#224; J30 : cartographier</h2><p>Le premier sprint ne touche &#224; aucun outil, seulement &#224; une liste. Il s&#8217;agit de recenser tous les produits de l&#8217;entreprise qui entrent dans la d&#233;finition de &#8220;produit comportant des &#233;l&#233;ments num&#233;riques&#8221; : mat&#233;riel ou logiciel se connectant, directement ou indirectement, &#224; un appareil ou un r&#233;seau y compris ceux d&#233;j&#224; commercialis&#233;s. En parall&#232;le, un responsable unique du sujet doit &#234;tre d&#233;sign&#233; : sans porteur identifi&#233;, l&#8217;inventaire s&#8217;arr&#234;te souvent &#224; la premi&#232;re difficult&#233;.</p><h2>J30 &#224; J60 : outiller</h2><p>Une fois le p&#233;rim&#232;tre connu, le sprint suivant construit le squelette op&#233;rationnel du signalement : qui re&#231;oit l&#8217;alerte de vuln&#233;rabilit&#233;, qui r&#233;dige la notification initiale sous 24h, qui compl&#232;te le rapport &#224; 72h, qui suit la mise &#224; jour finale &#224; 14 jours. C&#8217;est aussi la fen&#234;tre pour se familiariser avec la plateforme unique de signalement de l&#8217;ENISA (Single Reporting Platform), dont la p&#233;riode de test pr&#233;c&#232;de l&#8217;entr&#233;e en application du 11 septembre.</p><h2>J60 &#224; J90 : exercer</h2><p>Le dernier sprint est celui qu&#8217;on saute le plus souvent, faute de temps et c&#8217;est pourtant le plus utile. Un test &#224; blanc, sur un sc&#233;nario fictif de vuln&#233;rabilit&#233; exploit&#233;e, r&#233;v&#232;le en une matin&#233;e ce qu&#8217;aucune documentation ne montre : qui est r&#233;ellement joignable un week-end, o&#249; se situe le goulot d&#8217;&#233;tranglement dans la cha&#238;ne de validation, si le d&#233;lai de 24h est tenable en pratique. Mieux vaut d&#233;couvrir ces failles sur un exercice que le jour o&#249; la notification est vraiment due.</p><h2>Ce qu&#8217;il faut retenir</h2><p>Ce plan ne couvre pas l&#8217;ensemble du Cyber Resilience Act. Le marquage CE et les exigences essentielles ont leur propre calendrier, jusqu&#8217;&#224; fin 2027. Il couvre ce qui a une &#233;ch&#233;ance ferme dans les prochaines semaines : une capacit&#233; de d&#233;tection et de notification qui fonctionne, &#233;prouv&#233;e avant d&#8217;en avoir besoin.</p><h2>Insight CyberLead </h2><p>La tentation, face &#224; un texte aussi dense que le CRA, est de vouloir tout traiter d&#8217;un coup : cartographie compl&#232;te, SBOM exhaustif, documentation technique. Sur 90 jours, ce n&#8217;est pas r&#233;aliste, et ce n&#8217;est pas ce que demande l&#8217;&#233;ch&#233;ance du 11 septembre. Ce qu&#8217;elle demande, c&#8217;est une chose pr&#233;cise : &#234;tre capable de d&#233;tecter une vuln&#233;rabilit&#233; activement exploit&#233;e sur l&#8217;un de vos produits et de la signaler dans les d&#233;lais. Le reste du programme CRA : marquage CE, exigences essentielles, &#233;valuation de conformit&#233; a jusqu&#8217;&#224; d&#233;cembre 2027. Prioriser l&#8217;un ne dispense pas de pr&#233;parer l&#8217;autre, mais confondre les deux calendriers fait perdre un temps qu&#8217;on n&#8217;a plus.</p><p></p><p>O&#249; en est votre organisation sur ces 90 jours : cartographie faite, process outill&#233;, ou pas encore commenc&#233; ? CyberLead peut vous aider &#224; structurer et r&#233;aliser ce sprint.</p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://www.cyberlead.fr/contact&quot;,&quot;text&quot;:&quot;Contacter un expert Cyberlead&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://www.cyberlead.fr/contact"><span>Contacter un expert Cyberlead</span></a></p><p></p><blockquote><p>Vous voyez un post LinkedIn sur le sujet , n&#8217;h&#233;sitez pas et partagez cet article en commentaire !</p></blockquote><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://newsletter.cyberlead.fr/p/cra-le-plan-des-90-jours-pour-etre?utm_source=substack&utm_medium=email&utm_content=share&action=share&quot;,&quot;text&quot;:&quot;Partager&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://newsletter.cyberlead.fr/p/cra-le-plan-des-90-jours-pour-etre?utm_source=substack&utm_medium=email&utm_content=share&action=share"><span>Partager</span></a></p><p></p>]]></content:encoded></item><item><title><![CDATA[CRA : l’état réel du marché, entre PME pas prêtes et plateforme encore en rodage]]></title><description><![CDATA[L&#8217;enqu&#234;te ENISA publi&#233;e fin juin 2026 confirme ce que nos missions de cadrage observent sur le terrain : la connaissance du texte progresse, la capacit&#233; &#224; s&#8217;y conformer beaucoup moins.]]></description><link>https://newsletter.cyberlead.fr/p/cra-letat-reel-du-marche-entre-pme</link><guid isPermaLink="false">https://newsletter.cyberlead.fr/p/cra-letat-reel-du-marche-entre-pme</guid><dc:creator><![CDATA[Teodor Chabin]]></dc:creator><pubDate>Wed, 29 Jul 2026 13:03:51 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!9ewi!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F09f5f927-df80-4819-a2b0-fd2761a2d10b_1600x500.svg" length="0" type="image/jpeg"/><content:encoded><![CDATA[<div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!9ewi!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F09f5f927-df80-4819-a2b0-fd2761a2d10b_1600x500.svg" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!9ewi!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F09f5f927-df80-4819-a2b0-fd2761a2d10b_1600x500.svg 424w, https://substackcdn.com/image/fetch/$s_!9ewi!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F09f5f927-df80-4819-a2b0-fd2761a2d10b_1600x500.svg 848w, https://substackcdn.com/image/fetch/$s_!9ewi!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F09f5f927-df80-4819-a2b0-fd2761a2d10b_1600x500.svg 1272w, https://substackcdn.com/image/fetch/$s_!9ewi!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F09f5f927-df80-4819-a2b0-fd2761a2d10b_1600x500.svg 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!9ewi!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F09f5f927-df80-4819-a2b0-fd2761a2d10b_1600x500.svg" width="1456" height="455" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/09f5f927-df80-4819-a2b0-fd2761a2d10b_1600x500.svg&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:455,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:1949,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/svg+xml&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://newsletter.cyberlead.fr/i/208952198?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F09f5f927-df80-4819-a2b0-fd2761a2d10b_1600x500.svg&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!9ewi!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F09f5f927-df80-4819-a2b0-fd2761a2d10b_1600x500.svg 424w, https://substackcdn.com/image/fetch/$s_!9ewi!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F09f5f927-df80-4819-a2b0-fd2761a2d10b_1600x500.svg 848w, https://substackcdn.com/image/fetch/$s_!9ewi!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F09f5f927-df80-4819-a2b0-fd2761a2d10b_1600x500.svg 1272w, https://substackcdn.com/image/fetch/$s_!9ewi!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F09f5f927-df80-4819-a2b0-fd2761a2d10b_1600x500.svg 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image buttonBase-GK1x3M"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg" class="icon-noB79L"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image buttonBase-GK1x3M"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2 icon-noB79L"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><h2>Contexte</h2><ul><li><p style="text-align: justify;">L&#8217;enqu&#234;te ENISA PME 2026 (194 organisations, 31 pays) confirme un fort &#233;cart entre connaissance du CRA et capacit&#233; r&#233;elle &#224; s&#8217;y conformer.</p></li><li><p>54% des r&#233;pondants comprennent peu ou pas le processus d&#8217;&#233;valuation de conformit&#233;.</p></li><li><p>42% sont d&#233;j&#224; en difficult&#233; sur la documentation technique exig&#233;e.</p></li><li><p style="text-align: justify;">La plateforme unique de signalement de l&#8217;ENISA, encore en cours de construction, ajoute une inconnue technique au calendrier l&#233;gal.</p></li></ul><p style="text-align: justify;">Le CRA est connu. C&#8217;est presque devenu un lieu commun dans les comit&#233;s de direction industriels. Ce qui l&#8217;est beaucoup moins, c&#8217;est la capacit&#233; r&#233;elle des organisations &#224; transformer cette connaissance en conformit&#233; op&#233;rationnelle avant le 11 septembre 2026 et c&#8217;est pr&#233;cis&#233;ment ce qu&#8217;a mesur&#233; l&#8217;ENISA au printemps.</p><h2>Une enqu&#234;te, deux chiffres qui comptent</h2><p style="text-align: justify;">Entre f&#233;vrier et mars 2026, l&#8217;ENISA a interrog&#233; 194 organisations dans 31 pays, dont 25 &#201;tats membres de l&#8217;UE, pour son enqu&#234;te d&#233;di&#233;e aux PME face au Cyber Resilience Act. R&#233;sultat : 54% des r&#233;pondants d&#233;clarent comprendre peu ou pas le processus d&#8217;&#233;valuation de conformit&#233;, et 42% se disent d&#233;j&#224; en difficult&#233; sur la documentation technique attendue. Le constat de l&#8217;agence est sans d&#233;tour : la plupart des PME savent que le r&#232;glement arrive, peu sont pr&#234;tes &#224; y r&#233;pondre.</p><h2>Le probl&#232;me du parc d&#233;j&#224; install&#233;</h2><p style="text-align: justify;">Ce qui complique la donne pour le 11 septembre, c&#8217;est que l&#8217;obligation de signalement de l&#8217;article 14 ne concerne pas seulement les futurs produits : elle s&#8217;applique aussi &#224; ceux d&#233;j&#224; commercialis&#233;s. Concr&#232;tement, cela inclut des composants logiciels en fin de support, parfois maintenus par des tiers qui ont eux-m&#234;mes arr&#234;t&#233; leur suivi de s&#233;curit&#233;. Surveiller une d&#233;pendance qu&#8217;on ne maintient plus soi-m&#234;me, pour pouvoir signaler une vuln&#233;rabilit&#233; qui y serait activement exploit&#233;e, est un exercice que peu d&#8217;organisations ont d&#233;j&#224; organis&#233;.</p><h2>La plateforme elle-m&#234;me n&#8217;est pas encore stabilis&#233;e</h2><p style="text-align: justify;">Autre &#233;l&#233;ment &#224; int&#233;grer dans le calendrier : la plateforme unique de signalement de l&#8217;ENISA (Single Reporting Platform), pr&#233;vue par l&#8217;article 16, est toujours en construction. L&#8217;agence a lanc&#233; un appel d&#8217;offres et retenu un prestataire pour son d&#233;veloppement, avec une p&#233;riode de test annonc&#233;e avant le 11 septembre. Autrement dit, m&#234;me une organisation totalement pr&#234;te c&#244;t&#233; process devra composer avec un outil r&#233;glementaire encore en rodage c&#244;t&#233; r&#233;gulateur.</p><h2>Ce qu&#8217;il faut retenir</h2><p style="text-align: justify;">L&#8217;&#233;cart r&#233;v&#233;l&#233; par l&#8217;enqu&#234;te ENISA n&#8217;est pas anecdotique, il est structurel : la majorit&#233; des PME concern&#233;es n&#8217;ont pas encore la maturit&#233; m&#233;thodologique pour documenter leur conformit&#233;, et le calendrier l&#233;gal ne s&#8217;ajustera pas &#224; ce retard. Les organisations les plus expos&#233;es sont souvent les plus petites, celles qui n&#8217;ont ni &#233;quipe conformit&#233; d&#233;di&#233;e ni service juridique en interne pour d&#233;crypter le texte.</p><h2>Insight CyberLead</h2><p style="text-align: justify;">Sur les cadrages CRA que nous avons men&#233;s ce printemps, le blocage le plus fr&#233;quent pr&#233;c&#232;de m&#234;me les chiffres de l&#8217;enqu&#234;te ENISA : la plupart des &#233;quipes produit n&#8217;ont jamais dress&#233; la liste pr&#233;cise de leurs propres produits entrant dans la d&#233;finition de &#8220;produit comportant des &#233;l&#233;ments num&#233;riques&#8221;. Tant que cet inventaire n&#8217;existe pas, la question de la documentation ou de l&#8217;&#233;valuation de conformit&#233; ne se pose pas encore. On est en amont du probl&#232;me que r&#233;v&#232;le l&#8217;enqu&#234;te. Le vrai chantier de rentr&#233;e n&#8217;est donc pas juridique, il est factuel : savoir pr&#233;cis&#233;ment quoi est dans le p&#233;rim&#232;tre avant de discuter de comment s&#8217;y conformer.</p><h2>Ressources CyberLead</h2><p>Le Dossier de S&#233;curit&#233; CyberLead regroupe vos risques, exigences, cartographies, incidents et plans d&#8217;action dans une vision claire, &#224; jour et partageable. Acc&#233;dez-y gratuitement, commencez en autonomie, puis faites-le &#233;voluer avec un expert Cyberlead.</p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://www.cyberlead.fr/dossier-de-securite&quot;,&quot;text&quot;:&quot;Acc&#233;dez &#224; votre dossier de s&#233;curit&#233;&quot;,&quot;action&quot;:null,&quot;class&quot;:&quot;button-wrapper&quot;}" data-component-name="ButtonCreateButton"><a class="button primary button-wrapper" href="https://www.cyberlead.fr/dossier-de-securite"><span>Acc&#233;dez &#224; votre dossier de s&#233;curit&#233;</span></a></p><p style="text-align: center;"></p><p style="text-align: center;">Vous voyez un post LinkedIn sur le sujet, n&#8217;h&#233;sitez pas &#224; partager cet article en commentaire !</p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://newsletter.cyberlead.fr/p/cra-letat-reel-du-marche-entre-pme?utm_source=substack&utm_medium=email&utm_content=share&action=share&quot;,&quot;text&quot;:&quot;Partager&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://newsletter.cyberlead.fr/p/cra-letat-reel-du-marche-entre-pme?utm_source=substack&utm_medium=email&utm_content=share&action=share"><span>Partager</span></a></p>]]></content:encoded></item><item><title><![CDATA[5 devoirs de vacances cybersécurité : le métier qui va devoir aller plus vite]]></title><description><![CDATA[L&#8217;IA acc&#233;l&#232;re l&#8217;attaque comme la d&#233;fense. Cartographie, vuln&#233;rabilit&#233;s, PCRA, outils internes, pilotage : 5 chantiers &#224; remettre d&#8217;aplomb avant la rentr&#233;e.]]></description><link>https://newsletter.cyberlead.fr/p/5-devoirs-de-vacances-cybersecurite</link><guid isPermaLink="false">https://newsletter.cyberlead.fr/p/5-devoirs-de-vacances-cybersecurite</guid><dc:creator><![CDATA[Teodor Chabin]]></dc:creator><pubDate>Wed, 22 Jul 2026 15:16:40 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!p3pE!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F96c76116-c78b-4aa6-85aa-396b6f753e05_1600x500.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!p3pE!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F96c76116-c78b-4aa6-85aa-396b6f753e05_1600x500.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!p3pE!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F96c76116-c78b-4aa6-85aa-396b6f753e05_1600x500.png 424w, https://substackcdn.com/image/fetch/$s_!p3pE!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F96c76116-c78b-4aa6-85aa-396b6f753e05_1600x500.png 848w, https://substackcdn.com/image/fetch/$s_!p3pE!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F96c76116-c78b-4aa6-85aa-396b6f753e05_1600x500.png 1272w, https://substackcdn.com/image/fetch/$s_!p3pE!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F96c76116-c78b-4aa6-85aa-396b6f753e05_1600x500.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!p3pE!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F96c76116-c78b-4aa6-85aa-396b6f753e05_1600x500.png" width="1456" height="455" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/96c76116-c78b-4aa6-85aa-396b6f753e05_1600x500.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:455,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:null,&quot;alt&quot;:&quot;Infographie ligne de m&#233;tro : les 5 devoirs de vacances cybers&#233;curit&#233; (cartographie, qualification des vuln&#233;rabilit&#233;s KEV, PCRA, outils internes, pilotage digitalis&#233;)&quot;,&quot;title&quot;:null,&quot;type&quot;:null,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:null,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="Infographie ligne de m&#233;tro : les 5 devoirs de vacances cybers&#233;curit&#233; (cartographie, qualification des vuln&#233;rabilit&#233;s KEV, PCRA, outils internes, pilotage digitalis&#233;)" title="Infographie ligne de m&#233;tro : les 5 devoirs de vacances cybers&#233;curit&#233; (cartographie, qualification des vuln&#233;rabilit&#233;s KEV, PCRA, outils internes, pilotage digitalis&#233;)" srcset="https://substackcdn.com/image/fetch/$s_!p3pE!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F96c76116-c78b-4aa6-85aa-396b6f753e05_1600x500.png 424w, https://substackcdn.com/image/fetch/$s_!p3pE!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F96c76116-c78b-4aa6-85aa-396b6f753e05_1600x500.png 848w, https://substackcdn.com/image/fetch/$s_!p3pE!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F96c76116-c78b-4aa6-85aa-396b6f753e05_1600x500.png 1272w, https://substackcdn.com/image/fetch/$s_!p3pE!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F96c76116-c78b-4aa6-85aa-396b6f753e05_1600x500.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image buttonBase-GK1x3M"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg" class="icon-noB79L"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image buttonBase-GK1x3M"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2 icon-noB79L"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><h2>Un m&#233;tier qui va devoir apprendre &#224; aller plus vite</h2><p style="text-align: justify;">D&#8217;exp&#233;rience, l&#8217;&#233;t&#233; est le moment o&#249; les RSSI et responsables cybers&#233;curit&#233; l&#232;vent un peu la t&#234;te du guidon. C&#8217;est aussi le bon moment pour regarder o&#249; va le m&#233;tier, avant la rentr&#233;e. Et ce qu&#8217;on observe depuis quelques mois sur nos missions, chez des clients de tailles tr&#232;s diff&#233;rentes, c&#8217;est une acc&#233;l&#233;ration nette : l&#8217;IA g&#233;n&#233;rative change la vitesse &#224; laquelle les attaquants op&#232;rent, et donc la vitesse &#224; laquelle la fonction cybers&#233;curit&#233; doit r&#233;pondre. Tout le monde, du RSSI industriel au DSI g&#233;n&#233;raliste, se pr&#233;pare consciemment ou non &#224; devoir g&#233;rer plus vite, avec les m&#234;mes &#233;quipes.</p><p style="text-align: justify;">Ce n&#8217;est pas un sc&#233;nario de science-fiction : c&#8217;est d&#233;j&#224; visible dans la mani&#232;re dont les consultations et les appels d&#8217;offres sont r&#233;dig&#233;s, et dans les outils que les praticiens se bricolent eux-m&#234;mes faute d&#8217;attendre le bon budget. Voici 5 devoirs de vacances pour pr&#233;parer la rentr&#233;e sur ces sujets.</p><h3>1. Mieux g&#233;rer la cartographie</h3><p style="text-align: justify;">Partout o&#249; nous intervenons, le m&#234;me mouvement se r&#233;p&#232;te : les RSSI reprennent la cartographie en direct, au lieu de la sous-traiter enti&#232;rement ou de la laisser vieillir dans un tableur oubli&#233;. Sans inventaire &#224; jour des syst&#232;mes, des applications et des flux, aucune priorisation de la rem&#233;diation n&#8217;est cr&#233;dible, et l&#8217;IA ne peut rien automatiser sur une base de donn&#233;es fausse.</p><p style="text-align: justify;">Ce retour en direct se retranscrit tr&#232;s concr&#232;tement dans les consultations que nous recevons : de plus en plus d&#8217;appels d&#8217;offres demandent explicitement un outil ou une m&#233;thode de cartographie vivante, pas un audit ponctuel fig&#233; &#224; la date de restitution. Le devoir de vacances est simple : reprendre la main sur cette base avant que quelqu&#8217;un d&#8217;autre, ou un attaquant, ne la reconstitue &#224; votre place.</p><h3>2. Pr&#233;parer l&#8217;industrialisation de la qualification des vuln&#233;rabilit&#233;s</h3><p style="text-align: justify;">Pour ceux qui seraient pass&#233;s &#224; c&#244;t&#233; : la CISA, l&#8217;agence am&#233;ricaine de cybers&#233;curit&#233;, a publi&#233; le 10 juin 2026 la Binding Operational Directive 26-04, consacr&#233;e &#224; la priorisation des mises &#224; jour de s&#233;curit&#233; selon le risque. Elle impose aux agences f&#233;d&#233;rales am&#233;ricaines de rem&#233;dier leurs vuln&#233;rabilit&#233;s dans des d&#233;lais allant de 3 &#224; 60 jours, calcul&#233;s non plus sur le seul score CVSS mais sur quatre facteurs crois&#233;s : l&#8217;exposition r&#233;elle de l&#8217;actif, sa pr&#233;sence dans le catalogue KEV (Known Exploited Vulnerabilities), la disponibilit&#233; d&#8217;un exploit automatisable, et l&#8217;impact technique potentiel.</p><p style="text-align: justify;">L&#8217;enjeu de fond d&#233;passe le p&#233;rim&#232;tre f&#233;d&#233;ral am&#233;ricain : c&#8217;est la g&#233;n&#233;ralisation d&#8217;une logique o&#249; le KEV, la liste des vuln&#233;rabilit&#233;s dont l&#8217;exploitation active est confirm&#233;e, devient la boussole de priorisation, devant le score de s&#233;v&#233;rit&#233; brut. La directive impose aussi un inventaire continu des actifs expos&#233;s en externe, remis &#224; jour trimestriellement. Pour nos clients, la qualification manuelle des vuln&#233;rabilit&#233;s, CVE par CVE, ne tiendra bient&#244;t plus le rythme. Le devoir de vacances est de commencer &#224; outiller cette qualification, flux KEV, scoring d&#8217;exposition, automatisation du triage, avant que le volume ne devienne ing&#233;rable.</p><h3>3. Monter en comp&#233;tence sur le PCRA</h3><p style="text-align: justify;">Autre mouvement observ&#233; partout : les RSSI reprennent progressivement la main sur le Plan de Continuit&#233; et de Reprise d&#8217;Activit&#233;. Longtemps port&#233; par les &#233;quipes IT ou par des cabinets g&#233;n&#233;ralistes de gestion de crise, le PCRA redevient un sujet cybers&#233;curit&#233; &#224; part enti&#232;re, parce que le sc&#233;nario de sinistre le plus probable aujourd&#8217;hui reste l&#8217;attaque par ran&#231;ongiciel. Le devoir de vacances : ne plus se contenter de relire le PCRA une fois par an, mais en comprendre chaque brique assez finement pour le challenger et le tester soi-m&#234;me.</p><h3>4. D&#233;velopper, ou vibecoder, ses outils internes</h3><p style="text-align: justify;">De plus en plus d&#8217;experts cybers&#233;curit&#233; d&#233;veloppent leurs propres outils pour des usages internes, chez les petites structures comme chez les grands groupes. Avec les assistants de code IA, un script de triage, un tableau de bord ou un connecteur maison qui prenait deux semaines se code en une journ&#233;e. On pense sinc&#232;rement que &#231;a va devenir un indispensable du m&#233;tier, au moins sur toute la partie non critique : rien ne remplace un outil pens&#233; pour son propre contexte, sans attendre un &#233;diteur ou un budget d&#8217;int&#233;gration.</p><h3>5. Digitaliser le pilotage de la cybers&#233;curit&#233;</h3><p style="text-align: justify;">Avec l&#8217;acc&#233;l&#233;ration que permet l&#8217;IA sur l&#8217;attaque comme sur la d&#233;fense, il faudra encore davantage prouver aux directions ce qui est r&#233;ellement fait, et pas seulement ce qui est pr&#233;vu. Un plan d&#8217;action mis &#224; jour une fois par trimestre ne suffira plus &#224; rassurer un comit&#233; de direction qui lit les m&#234;mes actualit&#233;s que vous. Le pilotage doit devenir vivant, tra&#231;able, et consultable &#224; tout moment.</p><p style="text-align: justify;">Vous pouvez prendre exemple sur le dossier de s&#233;curit&#233; que nous mettons &#224; disposition pour nos clients finaux, qui centralise en continu l&#8217;&#233;tat r&#233;el de la s&#233;curit&#233; et des actions en cours. </p><h2>Ce qu&#8217;il faut retenir</h2><p style="text-align: justify;">Ces 5 devoirs n&#8217;ont rien d&#8217;exotique pris s&#233;par&#233;ment. Ce qui change, c&#8217;est le rythme : la cartographie, la qualification des vuln&#233;rabilit&#233;s, le PCRA, l&#8217;outillage interne et le pilotage devront tous absorber une vitesse d&#8217;ex&#233;cution que l&#8217;IA impose des deux c&#244;t&#233;s de la barri&#232;re. Le RSSI qui prend l&#8217;&#233;t&#233; pour remettre ces cinq briques d&#8217;aplomb partira avec une longueur d&#8217;avance &#224; la rentr&#233;e.</p><h2><strong>Ressources CyberLead</strong></h2><p>Le Dossier de S&#233;curit&#233; CyberLead regroupe vos risques, exigences, cartographies, incidents et plans d'action dans une vision claire, &#224; jour et partageable. Acc&#233;dez-y gratuitement, commencez en autonomie, puis faites-le &#233;voluer avec un expert.</p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://www.cyberlead.fr/dossier-de-securite&quot;,&quot;text&quot;:&quot;Acc&#233;dez &#224; votre dossier de s&#233;curit&#233;&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://www.cyberlead.fr/dossier-de-securite"><span>Acc&#233;dez &#224; votre dossier de s&#233;curit&#233;</span></a></p><p style="text-align: center;"><br>Vous voyez un post LinkedIn sur le sujet, n&#8217;h&#233;sitez pas &#224; partager cet article en commentaire !</p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://newsletter.cyberlead.fr/p/5-devoirs-de-vacances-cybersecurite?utm_source=substack&utm_medium=email&utm_content=share&action=share&quot;,&quot;text&quot;:&quot;Partager&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://newsletter.cyberlead.fr/p/5-devoirs-de-vacances-cybersecurite?utm_source=substack&utm_medium=email&utm_content=share&action=share"><span>Partager</span></a></p>]]></content:encoded></item><item><title><![CDATA[Du Kit RSSI à la plateforme CyberLead]]></title><description><![CDATA[D&#233;couvrir la plateforme]]></description><link>https://newsletter.cyberlead.fr/p/du-kit-rssi-a-la-plateforme-cyberlead</link><guid isPermaLink="false">https://newsletter.cyberlead.fr/p/du-kit-rssi-a-la-plateforme-cyberlead</guid><dc:creator><![CDATA[Teodor Chabin]]></dc:creator><pubDate>Wed, 01 Jul 2026 13:04:06 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!pYYQ!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa1d0b220-ff28-441b-9c79-2ec3f1293b17_1479x615.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!pYYQ!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa1d0b220-ff28-441b-9c79-2ec3f1293b17_1479x615.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!pYYQ!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa1d0b220-ff28-441b-9c79-2ec3f1293b17_1479x615.png 424w, https://substackcdn.com/image/fetch/$s_!pYYQ!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa1d0b220-ff28-441b-9c79-2ec3f1293b17_1479x615.png 848w, https://substackcdn.com/image/fetch/$s_!pYYQ!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa1d0b220-ff28-441b-9c79-2ec3f1293b17_1479x615.png 1272w, https://substackcdn.com/image/fetch/$s_!pYYQ!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa1d0b220-ff28-441b-9c79-2ec3f1293b17_1479x615.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!pYYQ!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa1d0b220-ff28-441b-9c79-2ec3f1293b17_1479x615.png" width="1456" height="605" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/a1d0b220-ff28-441b-9c79-2ec3f1293b17_1479x615.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:605,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:88075,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://newsletter.cyberlead.fr/i/204409606?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa1d0b220-ff28-441b-9c79-2ec3f1293b17_1479x615.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!pYYQ!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa1d0b220-ff28-441b-9c79-2ec3f1293b17_1479x615.png 424w, https://substackcdn.com/image/fetch/$s_!pYYQ!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa1d0b220-ff28-441b-9c79-2ec3f1293b17_1479x615.png 848w, https://substackcdn.com/image/fetch/$s_!pYYQ!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa1d0b220-ff28-441b-9c79-2ec3f1293b17_1479x615.png 1272w, https://substackcdn.com/image/fetch/$s_!pYYQ!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa1d0b220-ff28-441b-9c79-2ec3f1293b17_1479x615.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image buttonBase-GK1x3M"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg" class="icon-noB79L"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image buttonBase-GK1x3M"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2 icon-noB79L"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p style="text-align: justify;"></p><p style="text-align: justify;">L&#8217;ann&#233;e 2025 et le d&#233;but de l&#8217;ann&#233;e 2026 ont amen&#233;, pour nombre d&#8217;entre nous, une refonte de la mani&#232;re de travailler sur la cybers&#233;curit&#233;. L&#8217;usage de l&#8217;IA, d&#233;j&#224; pr&#233;sent dans les SOC, a &#233;t&#233; &#233;tendu &#224; la gouvernance gr&#226;ce aux outils d&#8217;IA g&#233;n&#233;rative de type ChatGPT, Gemini et d&#8217;autres.</p><p style="text-align: justify;">En parall&#232;le, de nombreux prestataires de cybers&#233;curit&#233; se sont mis &#224; coder des outils pour leurs besoins vis-&#224;-vis de leurs clients, et utilisent d&#233;sormais des plateformes pour am&#233;liorer la cybers&#233;curit&#233; livr&#233;e &#224; leurs clients.</p><p style="text-align: justify;">Dans ce contexte, CyberLead a suivi le mouvement et a fait &#233;voluer sa plateforme interne de suivi des prestations vers une plateforme plus globale en y ajoutant en particulier :</p><ul><li><p>les dossiers de s&#233;curit&#233; produit (DSP)</p></li><li><p>les dossiers de s&#233;curit&#233; usine (DSU)</p></li><li><p>les dossiers de s&#233;curit&#233; entreprise (DSE)</p></li><li><p>les dossiers de s&#233;curit&#233; H&#244;pitaux (DSH)</p></li></ul><p style="text-align: justify;">Nous avons aussi d&#233;cid&#233; d&#8217;arr&#234;ter la production de notre Kit RSSI, dont la majorit&#233; des documents de conformit&#233; est d&#233;sormais construite via ces plateformes.</p><p style="text-align: justify;">Nous vous proposons ainsi de pouvoir d&#233;couvrir notre plateforme CyberLead et notre vision du dossier de s&#233;curit&#233;, &#224; destination des acteurs bas&#233;s en France et, plus largement, en Europe.</p><p>Le Dossier de S&#233;curit&#233; CyberLead regroupe vos risques, exigences, cartographies, incidents et plans d&#8217;action dans une vision claire, &#224; jour et partageable. Acc&#233;dez-y gratuitement, commencez en autonomie, puis faites-le &#233;voluer avec un expert.</p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://www.cyberlead.fr/dossier-de-securite&quot;,&quot;text&quot;:&quot;Acc&#233;dez &#224; votre dossier de s&#233;curit&#233;&quot;,&quot;action&quot;:null,&quot;class&quot;:&quot;button-wrapper&quot;}" data-component-name="ButtonCreateButton"><a class="button primary button-wrapper" href="https://www.cyberlead.fr/dossier-de-securite"><span>Acc&#233;dez &#224; votre dossier de s&#233;curit&#233;</span></a></p>]]></content:encoded></item><item><title><![CDATA[GPS spoofing et logistique industrielle : une menace physique que le RSSI doit maintenant intégrer]]></title><description><![CDATA[Les attaques GPS ne touchent plus seulement l'aviation et le maritime. La logistique terrestre industrielle est d&#233;sormais dans le viseur.]]></description><link>https://newsletter.cyberlead.fr/p/gps-spoofing-et-logistique-industrielle</link><guid isPermaLink="false">https://newsletter.cyberlead.fr/p/gps-spoofing-et-logistique-industrielle</guid><dc:creator><![CDATA[Teodor Chabin]]></dc:creator><pubDate>Wed, 10 Jun 2026 13:03:08 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!Yh8B!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3a291078-0bda-4c11-b52c-aaf7b74f0531_1672x941.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!Yh8B!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3a291078-0bda-4c11-b52c-aaf7b74f0531_1672x941.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!Yh8B!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3a291078-0bda-4c11-b52c-aaf7b74f0531_1672x941.png 424w, https://substackcdn.com/image/fetch/$s_!Yh8B!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3a291078-0bda-4c11-b52c-aaf7b74f0531_1672x941.png 848w, https://substackcdn.com/image/fetch/$s_!Yh8B!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3a291078-0bda-4c11-b52c-aaf7b74f0531_1672x941.png 1272w, https://substackcdn.com/image/fetch/$s_!Yh8B!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3a291078-0bda-4c11-b52c-aaf7b74f0531_1672x941.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!Yh8B!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3a291078-0bda-4c11-b52c-aaf7b74f0531_1672x941.png" width="1456" height="819" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/3a291078-0bda-4c11-b52c-aaf7b74f0531_1672x941.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:819,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:1780638,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://newsletter.cyberlead.fr/i/191910577?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3a291078-0bda-4c11-b52c-aaf7b74f0531_1672x941.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!Yh8B!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3a291078-0bda-4c11-b52c-aaf7b74f0531_1672x941.png 424w, https://substackcdn.com/image/fetch/$s_!Yh8B!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3a291078-0bda-4c11-b52c-aaf7b74f0531_1672x941.png 848w, https://substackcdn.com/image/fetch/$s_!Yh8B!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3a291078-0bda-4c11-b52c-aaf7b74f0531_1672x941.png 1272w, https://substackcdn.com/image/fetch/$s_!Yh8B!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3a291078-0bda-4c11-b52c-aaf7b74f0531_1672x941.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image buttonBase-GK1x3M"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg" class="icon-noB79L"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image buttonBase-GK1x3M"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2 icon-noB79L"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p></p><h2>Ce qu'on pensait &#234;tre un probl&#232;me militaire est devenu un risque industriel</h2><p>Pendant longtemps, le GPS spoofing &#233;tait per&#231;u comme une menace g&#233;opolitique et militaire : des &#201;tats qui manipulent les signaux GPS pour d&#233;sorienner des drones adverses ou masquer des mouvements de navires militaires. Cette perception a radicalement chang&#233;. En 2025, le transport est devenu le troisi&#232;me secteur le plus cibl&#233; en Europe selon l'ENISA, avec une hausse de 103% des incidents cyber maritimes. Les incidents de GPS spoofing ne se comptent plus en dizaines mais en milliers par mois dans certaines zones g&#233;ographiques.</p><p>Pour la logistique industrielle, les cas concrets se multiplient. Des tankers p&#233;troliers ont vu leurs syst&#232;mes de navigation afficher des positions erron&#233;es, les pla&#231;ant fictivement dans les eaux territoriales d'un pays tiers pour cr&#233;er un pr&#233;texte d'interception. Des op&#233;rateurs de flotte terrestre en Europe de l'Est ont constat&#233; que leurs v&#233;hicules affichaient des trajectoires impossibles dans leurs outils de suivi. Et des incidents ont montr&#233; que des cargaisons ont &#233;t&#233; achemin&#233;es vers de mauvaises destinations suite &#224; des erreurs de navigation induites par des signaux GPS falsifi&#233;s.</p><h2>Comment fonctionne le GPS spoofing et pourquoi c'est si simple</h2><p>Le GPS est un syst&#232;me de positionnement qui repose sur la r&#233;ception de signaux radio &#233;mis par des satellites. Le probl&#232;me fondamental : ces signaux ne sont pas authentifi&#233;s. N'importe qui disposant d'un &#233;metteur radio de quelques centaines d'euros peut &#233;mettre de faux signaux GPS qui vont se substituer aux signaux satellites dans le r&#233;cepteur cible. Le r&#233;cepteur qu'il soit dans un smartphone, un camion, un drone ou un syst&#232;me de navigation industrielle ne peut pas distinguer le vrai signal du faux.</p><p>C'est cette simplicit&#233; technique qui rend le GPS spoofing si pr&#233;occupant dans un contexte de logistique industrielle. Il ne requiert pas des comp&#233;tences avanc&#233;es, pas de failles logicielles &#224; exploiter, pas d'acc&#232;s physique aux &#233;quipements cibles. Un attaquant positionn&#233; &#224; quelques kilom&#232;tres d'un hub logistique peut manipuler les positions GPS de dizaines de v&#233;hicules simultan&#233;ment.</p><h2>4 impacts concrets sur la logistique industrielle</h2><p><strong>1. Vol de cargaisons de valeur</strong></p><p>L'impact le plus direct et le plus document&#233; : d&#233;tourner des v&#233;hicules transportant des cargaisons &#224; haute valeur produits pharmaceutiques, composants &#233;lectroniques, mati&#232;res premi&#232;res strat&#233;giques vers des points de livraison contr&#244;l&#233;s par des acteurs malveillants. Le v&#233;hicule croit suivre sa route normale, l'op&#233;rateur de flotte voit une position GPS normale, et la cargaison dispara&#238;t. Ce type d'attaque a &#233;t&#233; document&#233; dans plusieurs pays d'Europe centrale et orientale ces deux derni&#232;res ann&#233;es.</p><p><strong>2. Invalidation des outils de gestion de flotte</strong></p><p>Les plateformes de gestion de flotte s'appuient massivement sur les donn&#233;es GPS pour optimiser les routes, surveiller les temps de conduite, calculer les d&#233;lais de livraison et facturer les clients. Des donn&#233;es GPS corrompues polluent tous ces processus en cascade : des alertes de d&#233;passement de zone se d&#233;clenchent pour des v&#233;hicules qui n'ont pas boug&#233;, des estimations de livraison deviennent fausses, des calculs de temps de conduite sont erron&#233;s. Au-del&#224; de la perturbation op&#233;rationnelle, des donn&#233;es GPS corrompues peuvent invalider des preuves de livraison en cas de litige commercial.</p><p><strong>3. Perturbation de la synchronisation temporelle industrielle</strong></p><p>C'est l'impact le moins visible mais potentiellement le plus critique dans certains environnements industriels. Le GPS est tr&#232;s fr&#233;quemment utilis&#233; comme r&#233;f&#233;rence de temps dans les syst&#232;mes industriels pour synchroniser les automates, les syst&#232;mes SCADA, les journaux d'&#233;v&#233;nements, les protocoles de communication. Un signal GPS falsifi&#233; qui modifie l'heure de r&#233;f&#233;rence peut d&#233;synchroniser des syst&#232;mes industriels interd&#233;pendants, g&#233;n&#233;rant des erreurs de s&#233;quen&#231;age dans les process automatis&#233;s et rendant les journaux d'audit inexploitables pour l'analyse post-incident.</p><p><strong>4. Risques sur les v&#233;hicules et &#233;quipements autonomes</strong></p><p>Les chariots &#233;l&#233;vateurs autonomes, les AGV (Automated Guided Vehicles) en entrep&#244;t et les drones logistiques s'appuient sur le GPS comme l'une de leurs sources de positionnement. Une manipulation GPS dans ces environnements peut conduire &#224; des comportements impr&#233;visibles dans le meilleur cas une perte de positionnement avec arr&#234;t de s&#233;curit&#233;, dans le pire cas une collision ou une chute. Avec la mont&#233;e en puissance de l'automatisation dans les entrep&#244;ts et les sites industriels, ce vecteur d'impact va prendre de l'importance dans les prochaines ann&#233;es.</p><h2>4 mesures de mitigation pour les op&#233;rateurs logistiques industriels</h2><p><strong>1. D&#233;ployer des r&#233;cepteurs multi-constellation</strong></p><p>Les r&#233;cepteurs GPS modernes peuvent recevoir les signaux de plusieurs constellations satellitaires en parall&#232;le : GPS am&#233;ricain, Galileo europ&#233;en, GLONASS russe, BeiDou chinois. Falsifier simultan&#233;ment tous ces syst&#232;mes est techniquement beaucoup plus difficile et co&#251;teux. Exiger des r&#233;cepteurs multi-constellation dans les cahiers des charges des nouveaux &#233;quipements de navigation et de suivi de flotte est la mesure technique la plus efficace &#224; court terme.</p><p><strong>2. Croiser le GPS avec d'autres sources de positionnement</strong></p><p>Un syst&#232;me de navigation qui fusionne les donn&#233;es GPS avec d'autres sources acc&#233;l&#233;rom&#232;tres inertiels, odom&#233;trie, signaux cellulaires, balises UWB en entrep&#244;t est beaucoup plus r&#233;sistant &#224; une attaque GPS. L'incoh&#233;rence entre une position GPS modifi&#233;e et les autres sources d&#233;clenche une alerte. Cette approche de fusion de donn&#233;es est d&#233;j&#224; standard dans les syst&#232;mes de navigation avanc&#233;s ; l'enjeu est de s'assurer que les &#233;quipements d&#233;ploy&#233;s dans la cha&#238;ne logistique l'int&#232;grent r&#233;ellement.</p><p><strong>3. Surveiller les anomalies GPS en temps r&#233;el</strong></p><p>Des indicateurs simples permettent de d&#233;tecter une attaque GPS en cours : variation soudaine et incoh&#233;rente de position, d&#233;gradation brutale de la qualit&#233; du signal, incoh&#233;rence entre la position GPS et la vitesse mesur&#233;e. Ces indicateurs peuvent &#234;tre calcul&#233;s en temps r&#233;el sur les plateformes de gestion de flotte et d&#233;clencher des alertes automatiques. Des solutions sp&#233;cialis&#233;es de d&#233;tection d'anomalies GPS commencent &#224; &#233;merger sur le march&#233; pour les op&#233;rateurs logistiques.</p><p><strong>4. R&#233;viser les proc&#233;dures de livraison pour ne pas reposer uniquement sur le GPS</strong></p><p>La confirmation de livraison, la validation de position d'un v&#233;hicule et la preuve de passage en zone r&#233;glement&#233;e ne peuvent pas reposer exclusivement sur les donn&#233;es GPS. Des m&#233;canismes compl&#233;mentaires QR codes scann&#233;s &#224; des points de passage, confirmation t&#233;l&#233;phonique avec les destinataires, horodatage bas&#233; sur des r&#233;f&#233;rences ind&#233;pendantes du GPS doivent &#234;tre int&#233;gr&#233;s dans les proc&#233;dures op&#233;rationnelles pour les cargaisons &#224; valeur ou dans les zones &#224; risque.</p><h2>Ce qu'il faut retenir</h2><p>Le GPS spoofing dans la logistique industrielle n'est plus un risque th&#233;orique r&#233;serv&#233; aux arm&#233;es et aux services de renseignement. C'est un risque op&#233;rationnel r&#233;el, accessible &#224; des acteurs malveillants sans comp&#233;tences techniques avanc&#233;es, avec des impacts directs sur la s&#233;curit&#233; des cargaisons, l'int&#233;grit&#233; des syst&#232;mes industriels et la fiabilit&#233; des processus logistiques. Le RSSI qui g&#232;re des flux logistiques industriels doit l'int&#233;grer dans son mod&#232;le de menace et pousser ses op&#233;rations &#224; adopter les mesures de mitigation disponibles.</p><h2><strong>Ressources CyberLead</strong></h2><p>Le Dossier de S&#233;curit&#233; CyberLead regroupe vos risques, exigences, cartographies, incidents et plans d&#8217;action dans une vision claire, &#224; jour et partageable. Acc&#233;dez-y gratuitement, commencez en autonomie, puis faites-le &#233;voluer avec un expert.</p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://www.cyberlead.fr/dossier-de-securite&quot;,&quot;text&quot;:&quot;Acc&#233;dez &#224; votre dossier de s&#233;curit&#233;&quot;,&quot;action&quot;:null,&quot;class&quot;:&quot;button-wrapper&quot;}" data-component-name="ButtonCreateButton"><a class="button primary button-wrapper" href="https://www.cyberlead.fr/dossier-de-securite"><span>Acc&#233;dez &#224; votre dossier de s&#233;curit&#233;</span></a></p><p></p><blockquote><p>Vous voyez un post LinkedIn sur le sujet , n&#8217;h&#233;sitez pas et partagez cet article en commentaire !</p></blockquote><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://newsletter.cyberlead.fr/p/gps-spoofing-et-logistique-industrielle?utm_source=substack&utm_medium=email&utm_content=share&action=share&quot;,&quot;text&quot;:&quot;Partager&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://newsletter.cyberlead.fr/p/gps-spoofing-et-logistique-industrielle?utm_source=substack&utm_medium=email&utm_content=share&action=share"><span>Partager</span></a></p>]]></content:encoded></item><item><title><![CDATA[Le métier de pentester est-il mort ?]]></title><description><![CDATA[Les plateformes automatis&#233;es testent votre p&#233;rim&#232;tre en continu. Les attaquants utilisent d&#233;j&#224; l'IA pour frapper en 29 minutes. Ce qui dispara&#238;t, c'est peut-&#234;tre le pentester pas le pentest.]]></description><link>https://newsletter.cyberlead.fr/p/le-metier-de-pentester-est-il-mort</link><guid isPermaLink="false">https://newsletter.cyberlead.fr/p/le-metier-de-pentester-est-il-mort</guid><dc:creator><![CDATA[Teodor Chabin]]></dc:creator><pubDate>Wed, 03 Jun 2026 13:01:22 GMT</pubDate><enclosure url="https://substack-post-media.s3.amazonaws.com/public/images/631e0e8b-3d50-44c4-8ac6-b499a8cdc664_929x298.webp" length="0" type="image/jpeg"/><content:encoded><![CDATA[<div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!Vvo2!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F115f3351-5f7b-4795-a700-db8a10249767_929x298.webp" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!Vvo2!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F115f3351-5f7b-4795-a700-db8a10249767_929x298.webp 424w, https://substackcdn.com/image/fetch/$s_!Vvo2!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F115f3351-5f7b-4795-a700-db8a10249767_929x298.webp 848w, https://substackcdn.com/image/fetch/$s_!Vvo2!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F115f3351-5f7b-4795-a700-db8a10249767_929x298.webp 1272w, https://substackcdn.com/image/fetch/$s_!Vvo2!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F115f3351-5f7b-4795-a700-db8a10249767_929x298.webp 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!Vvo2!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F115f3351-5f7b-4795-a700-db8a10249767_929x298.webp" width="929" height="298" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/115f3351-5f7b-4795-a700-db8a10249767_929x298.webp&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:298,&quot;width&quot;:929,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:14182,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/webp&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://newsletter.cyberlead.fr/i/191917810?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F115f3351-5f7b-4795-a700-db8a10249767_929x298.webp&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!Vvo2!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F115f3351-5f7b-4795-a700-db8a10249767_929x298.webp 424w, https://substackcdn.com/image/fetch/$s_!Vvo2!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F115f3351-5f7b-4795-a700-db8a10249767_929x298.webp 848w, https://substackcdn.com/image/fetch/$s_!Vvo2!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F115f3351-5f7b-4795-a700-db8a10249767_929x298.webp 1272w, https://substackcdn.com/image/fetch/$s_!Vvo2!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F115f3351-5f7b-4795-a700-db8a10249767_929x298.webp 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image buttonBase-GK1x3M"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg" class="icon-noB79L"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image buttonBase-GK1x3M"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2 icon-noB79L"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p></p><p>Je vais vous poser la question frontalement : est-ce que vous avez encore besoin de payer 15 000 &#224; 50 000 euros un prestataire de pentest manuel, alors qu'une plateforme comme Pentera, Escape ou XBOW tourne en continu sur votre p&#233;rim&#232;tre pour une fraction du prix ? La r&#233;ponse honn&#234;te : &#231;a d&#233;pend de ce que vous attendez du pentest. Et c'est l&#224; que &#231;a devient int&#233;ressant.</p><p></p><h2>Le march&#233; du pentest automatis&#233; a explos&#233;</h2><p>En 2026, les plateformes de pentest continu ont litt&#233;ralement pris d'assaut le march&#233;. Pentera teste les r&#233;seaux d'entreprise en simulant des attaques automatis&#233;es. Escape couvre les API et la logique m&#233;tier. XBOW simule des adversaires avec de l'IA agentique. Hadrian tourne en continu sur vos surfaces expos&#233;es. La promesse est simple : ce qui se faisait une fois par an, avec un rapport livr&#233; deux semaines apr&#232;s, se fait maintenant en continu, d&#232;s qu'une modification de code est pouss&#233;e en production.</p><p>D'exp&#233;rience, ce n'est pas la m&#234;me chose qu'un pentest humain mais c'est redoutablement efficace pour couvrir les vuln&#233;rabilit&#233;s connues, les mauvaises configurations et les surfaces expos&#233;es. Les analystes estiment que d'ici 2027, 99% des &#233;valuations de vuln&#233;rabilit&#233;s seront conduites par des agents autonomes. Le pentest manuel deviendra un service de niche pour des probl&#232;mes tr&#232;s sp&#233;cifiques. Ce n'est pas de la prospective : c'est d&#233;j&#224; en cours.</p><h2>Pendant ce temps, les attaquants s'&#233;quipent aussi</h2><p>Le probl&#232;me, c'est que les acteurs malveillants n'ont pas attendu. Selon le Global Threat Report 2026 de CrowdStrike, le temps moyen d'intrusion d'un groupe eCrime est pass&#233; &#224; 29 minutes. Le cas le plus rapide observ&#233; : 27 secondes. En 2024, il fallait encore 285 minutes pour exfiltrer des donn&#233;es. En 2025, 72 minutes suffisaient. L'activit&#233; des adversaires assist&#233;s par IA a augment&#233; de 89% en un an.</p><p>Les attaquants utilisent l'IA pour cartographier les cibles en quelques minutes, identifier les vecteurs d'attaque, g&#233;n&#233;rer du phishing hyper-personnalis&#233; et modifier dynamiquement leur code pour contourner les EDR. Le rapport de l'ANSSI sur les menaces li&#233;es &#224; l'IA g&#233;n&#233;rative confirme la tendance : en 2025, l'IA a principalement &#233;t&#233; utilis&#233;e pour am&#233;liorer la vitesse et la qualit&#233; des attaques existantes pas encore pour en inventer de nouvelles, mais c'est une question de temps.</p><p>Ce que &#231;a signifie concr&#232;tement : un scan automatis&#233; de votre p&#233;rim&#232;tre, aussi bon soit-il, ne pense pas comme un attaquant motiv&#233; avec un objectif pr&#233;cis. Il couvre les failles connues. Pas les failles logiques, les erreurs de design d'un processus m&#233;tier, les combinaisons improbables que seul un humain cr&#233;atif va chercher.</p><h2>Ce qui meurt : le pentest bo&#238;te noire annuel</h2><p>Soyons directs sur ce qui dispara&#238;t : le mod&#232;le traditionnel o&#249; une soci&#233;t&#233; de pentest d&#233;barque une semaine, scanne tout, livre un rapport de 200 pages avec des CVE class&#233;es par criticit&#233;, et revient dans 12 mois. Ce mod&#232;le est &#233;conomiquement condamn&#233;. Les RSSI le savent. Les DSI qui n&#233;gocient les budgets le savent aussi. Pourquoi payer 30 000&#8364; un exercice annuel quand une plateforme &#224; 2 000&#8364;/mois teste en continu, en temps r&#233;el, et alerte d&#232;s qu'une nouvelle surface est expos&#233;e ?</p><p>La r&#233;ponse rationnelle pour une organisation mature : vous gardez la plateforme pour la couverture continue, et vous faites appel &#224; un pentester humain pour les missions &#224; haute valeur ajout&#233;e. Red team cibl&#233; sur un sc&#233;nario r&#233;el. Test d'un nouveau syst&#232;me critique avant mise en production. Simulation d'un attaquant avec les TTP d'un groupe APT sp&#233;cifique &#224; votre secteur. Ce sont des missions que l'automatisation ne remplace pas mais elles repr&#233;sentent peut-&#234;tre 10% du volume total du march&#233; du pentest actuel.</p><h2>Ce qui reste : le pentester qui pense comme un adversaire</h2><p>Le pentester humain qui survivra &#224; cette transformation, c'est celui qui pense comme un attaquant avec un objectif m&#233;tier r&#233;el : acc&#233;der aux donn&#233;es RH, atteindre le syst&#232;me de paye, provoquer un arr&#234;t de cha&#238;ne de production, exfiltrer la propri&#233;t&#233; intellectuelle. Pas celui qui cherche des CVE, les outils font &#231;a mieux et plus vite que lui.</p><p>En pratique, ce sont des profils qui combinent plusieurs capacit&#233;s que l'IA ne r&#233;plique pas facilement : la compr&#233;hension du contexte m&#233;tier de l'entreprise cible, la cr&#233;ativit&#233; dans le chaining d'exploits, la capacit&#233; &#224; identifier ce qu'un attaquant r&#233;el chercherait pr&#233;cis&#233;ment dans cette organisation. Un profil qui travaille sur la logique applicative d'un ERP industriel n'est pas rempla&#231;able par Pentera. Un profil qui scanne des IP et documente des CVSS, si.</p><h2>Le mod&#232;le &#233;mergent : l'op&#233;ration de pentest augment&#233;e par l'IA</h2><p>Ce que je vois se d&#233;velopper chez les prestataires les plus avanc&#233;s, c'est un mod&#232;le hybride : une &#233;quipe r&#233;duite de pentesters seniors, augment&#233;s par des outils d'IA et des plateformes automatis&#233;es, capables de couvrir un p&#233;rim&#232;tre beaucoup plus large avec moins de ressources humaines. Une seule personne avec les bons outils fait aujourd'hui le travail de 3 profils interm&#233;diaires d'il y a 5 ans.</p><p>C'est une r&#233;duction de co&#251;ts structurelle pour les prestataires. Et une pression r&#233;elle sur les juniors et les profils g&#233;n&#233;ralistes. Ce mod&#232;le favorise les pentesters seniors avec une vraie expertise verticale : OT industriel, Cloud souverain, applicatif bancaire, cha&#238;ne logistique et d&#233;favorise ceux qui ne se sont pas sp&#233;cialis&#233;s. Je crois personnellement que dans 3 ans, le march&#233; du pentest ressemblera &#224; celui du droit : des cabinets g&#233;n&#233;ralistes qui disparaissent au profit de boutiques expertes sur des verticales pr&#233;cises.</p><h2>Ce que &#231;a change pour vous en tant que RSSI</h2><p>Deux questions &#224; vous poser dans les 12 prochains mois si vous n'avez pas encore revu votre strat&#233;gie de test :</p><p><strong>1. Votre contrat de pentest annuel est-il encore justifi&#233; ?</strong></p><p>Comparez honn&#234;tement la valeur apport&#233;e par rapport &#224; ce qu'une plateforme continue couvrirait. Dans la plupart des cas, la r&#233;ponse est non, sauf pour des missions tr&#232;s cibl&#233;es. Un RSSI qui continue &#224; d&#233;penser 40 000&#8364; par an en pentest annuel sans avoir de couverture continue a clairement un angle mort dans sa strat&#233;gie.</p><p><strong>2. Votre prestataire de pentest utilise-t-il l'IA ?</strong></p><p>Posez la question directement lors de votre prochain appel d'offres. Est-ce qu'il utilise des outils d'IA et des plateformes automatis&#233;es pour augmenter sa productivit&#233; ou continue-t-il &#224; travailler comme en 2018 ? La r&#233;ponse vous dira si vous payez pour l'expertise humaine r&#233;elle, ou pour des heures de scan que vous pourriez faire vous-m&#234;me pour moins cher.</p><p>Le m&#233;tier de pentester n'est pas mort. Mais le pentester qui se contente de faire ce qu'une machine fait mieux que lui, oui. Et selon moi, le vrai risque pour les organisations en 2026, c'est de confondre les deux et de croire que parce qu'elles ont un contrat de pentest, elles sont test&#233;es comme un adversaire r&#233;el les testerait.</p><p>Vous avez un projet de red team, d'&#233;valuation de votre couverture de test ou de r&#233;flexion sur votre strat&#233;gie de pentest ? Prenez rendez-vous, &#233;changeons sur ce qui a r&#233;ellement du sens pour votre contexte et votre niveau de maturit&#233;.</p><p></p><h2><strong>Ressources CyberLead</strong></h2><p>Le Dossier de S&#233;curit&#233; CyberLead regroupe vos risques, exigences, cartographies, incidents et plans d&#8217;action dans une vision claire, &#224; jour et partageable. Acc&#233;dez-y gratuitement, commencez en autonomie, puis faites-le &#233;voluer avec un expert.</p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://www.cyberlead.fr/dossier-de-securite&quot;,&quot;text&quot;:&quot;Acc&#233;dez &#224; votre dossier de s&#233;curit&#233;&quot;,&quot;action&quot;:null,&quot;class&quot;:&quot;button-wrapper&quot;}" data-component-name="ButtonCreateButton"><a class="button primary button-wrapper" href="https://www.cyberlead.fr/dossier-de-securite"><span>Acc&#233;dez &#224; votre dossier de s&#233;curit&#233;</span></a></p><blockquote></blockquote><p></p><blockquote><p>Vous voyez un post LinkedIn sur le sujet , n&#8217;h&#233;sitez pas et partagez cet article en commentaire !</p></blockquote><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://newsletter.cyberlead.fr/p/le-metier-de-pentester-est-il-mort?utm_source=substack&utm_medium=email&utm_content=share&action=share&quot;,&quot;text&quot;:&quot;Partager&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://newsletter.cyberlead.fr/p/le-metier-de-pentester-est-il-mort?utm_source=substack&utm_medium=email&utm_content=share&action=share"><span>Partager</span></a></p>]]></content:encoded></item><item><title><![CDATA[Votre fournisseur veut connecter l'usine à son IA : 5 réflexes avant d'ouvrir le moindre flux]]></title><description><![CDATA[Quand les demandes de remont&#233;e de donn&#233;es industrielles pour alimenter des mod&#232;les IA se multiplient, le RSSI doit reprendre la main.]]></description><link>https://newsletter.cyberlead.fr/p/votre-fournisseur-veut-connecter</link><guid isPermaLink="false">https://newsletter.cyberlead.fr/p/votre-fournisseur-veut-connecter</guid><dc:creator><![CDATA[Teodor Chabin]]></dc:creator><pubDate>Wed, 27 May 2026 13:02:50 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!vcc0!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa8e4168c-8120-4f30-a3de-704dde58ee10_1024x1024.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!vcc0!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa8e4168c-8120-4f30-a3de-704dde58ee10_1024x1024.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!vcc0!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa8e4168c-8120-4f30-a3de-704dde58ee10_1024x1024.png 424w, https://substackcdn.com/image/fetch/$s_!vcc0!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa8e4168c-8120-4f30-a3de-704dde58ee10_1024x1024.png 848w, https://substackcdn.com/image/fetch/$s_!vcc0!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa8e4168c-8120-4f30-a3de-704dde58ee10_1024x1024.png 1272w, https://substackcdn.com/image/fetch/$s_!vcc0!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa8e4168c-8120-4f30-a3de-704dde58ee10_1024x1024.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!vcc0!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa8e4168c-8120-4f30-a3de-704dde58ee10_1024x1024.png" width="1024" height="1024" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/a8e4168c-8120-4f30-a3de-704dde58ee10_1024x1024.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:1024,&quot;width&quot;:1024,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:1704787,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://newsletter.cyberlead.fr/i/191905688?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa8e4168c-8120-4f30-a3de-704dde58ee10_1024x1024.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!vcc0!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa8e4168c-8120-4f30-a3de-704dde58ee10_1024x1024.png 424w, https://substackcdn.com/image/fetch/$s_!vcc0!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa8e4168c-8120-4f30-a3de-704dde58ee10_1024x1024.png 848w, https://substackcdn.com/image/fetch/$s_!vcc0!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa8e4168c-8120-4f30-a3de-704dde58ee10_1024x1024.png 1272w, https://substackcdn.com/image/fetch/$s_!vcc0!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa8e4168c-8120-4f30-a3de-704dde58ee10_1024x1024.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image buttonBase-GK1x3M"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg" class="icon-noB79L"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image buttonBase-GK1x3M"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2 icon-noB79L"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><h2>Le sc&#233;nario qui se r&#233;p&#232;te</h2><p style="text-align: justify;">Depuis quelques mois, c&#8217;est devenu syst&#233;matique. &#192; chaque comit&#233; de pilotage avec un fournisseur d&#8217;&#233;quipements industriels, le m&#234;me sujet revient sur la table : &#171; On aimerait r&#233;cup&#233;rer les donn&#233;es de vos machines pour alimenter nos mod&#232;les d&#8217;IA. &#187; L&#8217;argument est toujours le m&#234;me : maintenance pr&#233;dictive, optimisation des performances, r&#233;duction des arr&#234;ts non planifi&#233;s. Sur le papier, c&#8217;est s&#233;duisant. En pratique, c&#8217;est le d&#233;but d&#8217;un casse-t&#234;te cybers&#233;curit&#233;.</p><p style="text-align: justify;">D&#8217;exp&#233;rience, le sc&#233;nario est presque toujours identique. Le fournisseur propose d&#8217;installer un bo&#238;tier ou un agent logiciel sur le r&#233;seau de production. Ce bo&#238;tier remonte des donn&#233;es vers une plateforme cloud, souvent h&#233;berg&#233;e on ne sait pas trop o&#249;, pour alimenter un algorithme de machine learning. Le tout est pr&#233;sent&#233; comme anodin et transparent. Sauf que quand on gratte un peu, on d&#233;couvre que pour faire fonctionner le syst&#232;me, il faut ouvrir des flux r&#233;seau depuis l&#8217;ext&#233;rieur vers l&#8217;int&#233;rieur du r&#233;seau industriel. Et &#231;a, d&#8217;un point de vue cybers&#233;curit&#233;, c&#8217;est une aberration.</p><h2>Le vrai probl&#232;me : des flux descendants d&#233;guis&#233;s en remont&#233;e de donn&#233;es</h2><p style="text-align: justify;">La promesse initiale, c&#8217;est de la remont&#233;e de donn&#233;es. Du flux sortant. Les machines envoient leurs donn&#233;es de fonctionnement vers le cloud du fournisseur. Jusque-l&#224;, on peut encadrer. Mais dans la r&#233;alit&#233;, les architectures propos&#233;es par les fournisseurs n&#233;cessitent presque syst&#233;matiquement des flux descendants : mises &#224; jour des mod&#232;les IA, envoi de commandes de reconfiguration, acc&#232;s distant pour la maintenance de la solution. On se retrouve avec un flux bidirectionnel, parfois m&#234;me un acc&#232;s VPN permanent du fournisseur vers le r&#233;seau OT.</p><p style="text-align: justify;">C&#8217;est exactement le type de situation que la CISA et ses partenaires internationaux ont identifi&#233; dans leur guide publi&#233; en 2025 sur l&#8217;int&#233;gration s&#233;curis&#233;e de l&#8217;IA dans les environnements OT. Le document, cosign&#233; par l&#8217;ANSSI, le BSI allemand et le NCSC britannique, insiste sur un point fondamental : les op&#233;rateurs d&#8217;infrastructures critiques doivent exiger transparence et contr&#244;le de la part de leurs fournisseurs sur la fa&#231;on dont l&#8217;IA est int&#233;gr&#233;e dans leurs produits.</p><p style="text-align: justify;">Le contexte ne fait que renforcer cette urgence. En 2025, les environnements industriels europ&#233;ens ont connu une hausse de 43 % des &#233;v&#233;nements de s&#233;curit&#233;. Les attaques r&#233;centes ont mis en lumi&#232;re les risques li&#233;s &#224; l&#8217;interconnexion croissante entre IT et OT, et surtout la d&#233;pendance aux prestataires externes dont les acc&#232;s ne sont pas toujours suffisamment s&#233;curis&#233;s. La directive NIS2 place d&#233;sormais explicitement les fournisseurs dans le p&#233;rim&#232;tre de responsabilit&#233; des entit&#233;s essentielles.</p><h2>5 r&#233;flexes du RSSI face &#224; une demande de connexion IA fournisseur</h2><p style="text-align: justify;">Le sujet n&#8217;est pas d&#8217;interdire l&#8217;IA en usine. L&#8217;intelligence artificielle apporte une vraie valeur ajout&#233;e dans la maintenance pr&#233;dictive, l&#8217;optimisation &#233;nerg&#233;tique ou le contr&#244;le qualit&#233;. Le sujet, c&#8217;est d&#8217;encadrer la fa&#231;on dont on connecte ces solutions, et de ne pas accepter n&#8217;importe quelle architecture sous pr&#233;texte que le fournisseur assure que c&#8217;est s&#233;curis&#233;. Voici les cinq r&#233;flexes que nous avons mis en place.</p><p style="text-align: justify;"><strong>1. Rassurer et valider la faisabilit&#233; en amont</strong></p><p style="text-align: justify;">Premier r&#233;flexe, et c&#8217;est essentiel pour ne pas &#234;tre per&#231;u comme le service qui bloque tout : rassurer les &#233;quipes m&#233;tier et le fournisseur sur le fait que c&#8217;est faisable. Oui, on peut remonter des donn&#233;es industrielles vers une plateforme IA. Oui, la cybers&#233;curit&#233; n&#8217;est pas l&#224; pour emp&#234;cher l&#8217;innovation. Mais on pose un cadre. On explique qu&#8217;il y a des conditions techniques et contractuelles &#224; respecter, que c&#8217;est normal, et que &#231;a fait partie de l&#8217;int&#233;gration. D&#8217;exp&#233;rience, cette posture d&#8217;accompagnement change compl&#232;tement la dynamique. Le RSSI qui commence par &#171; c&#8217;est possible, voici comment on s&#8217;y prend &#187; obtient une bien meilleure collaboration que celui qui commence par &#171; il faut qu&#8217;on v&#233;rifie si on a le droit &#187;.</p><p style="text-align: justify;"><strong>2. V&#233;rifier que le flux est bien sortant, et uniquement sortant</strong></p><p style="text-align: justify;">C&#8217;est le point technique non n&#233;gociable. Le flux de donn&#233;es doit &#234;tre sortant : de l&#8217;usine vers le cloud du fournisseur. Pas l&#8217;inverse. Concr&#232;tement, on demande au fournisseur son architecture r&#233;seau d&#233;taill&#233;e et on v&#233;rifie qu&#8217;aucun flux descendant n&#8217;est n&#233;cessaire pour le fonctionnement nominal de la solution. Si le fournisseur a besoin d&#8217;un acc&#232;s entrant pour mettre &#224; jour ses mod&#232;les IA ou pour de la maintenance, on exige que ce soit via un m&#233;canisme de pull initi&#233; depuis l&#8217;int&#233;rieur du r&#233;seau, jamais un push depuis l&#8217;ext&#233;rieur. Le bo&#238;tier ou l&#8217;agent va chercher ses mises &#224; jour sur un serveur interm&#233;diaire en DMZ, pas l&#8217;inverse. Si le fournisseur ne peut pas fonctionner sans flux descendant direct, c&#8217;est un signal d&#8217;alerte majeur sur la maturit&#233; de son architecture.</p><p style="text-align: justify;"><strong>3. V&#233;rifier les contraintes l&#233;gales et r&#233;glementaires</strong></p><p style="text-align: justify;">Avant toute remont&#233;e de donn&#233;es, il faut clarifier le cadre juridique. Quelles donn&#233;es exactement sont remont&#233;es ? Des donn&#233;es de fonctionnement machine, ou aussi des donn&#233;es qui pourraient &#234;tre qualifi&#233;es de donn&#233;es personnelles (identifiants op&#233;rateurs, horaires de production) ? O&#249; sont stock&#233;es ces donn&#233;es ? Dans quel pays ? Sous quelle juridiction ? Le RGPD s&#8217;applique-t-il ? Le DPO doit &#234;tre impliqu&#233; d&#232;s cette &#233;tape. Pour les secteurs r&#233;glement&#233;s, v&#233;rifier la conformit&#233; avec NIS2, les exigences sectorielles et les &#233;ventuelles restrictions &#224; l&#8217;export de donn&#233;es industrielles sensibles. Certaines donn&#233;es de production peuvent avoir une valeur strat&#233;gique et leur transfert vers un cloud &#233;tranger peut poser des questions de souverainet&#233; industrielle.</p><p style="text-align: justify;"><strong>4. &#201;valuer l&#8217;acceptabilit&#233; en termes de confidentialit&#233;</strong></p><p style="text-align: justify;">Au-del&#224; du cadre l&#233;gal, il y a la question de confidentialit&#233; m&#233;tier. Les donn&#233;es de production remont&#233;es au fournisseur peuvent r&#233;v&#233;ler des informations strat&#233;giques : cadences de production, taux de rendement, formulations, param&#232;tres de recettes. Si votre fournisseur d&#8217;&#233;quipements travaille aussi avec votre concurrent, est-ce que les donn&#233;es que vous lui transmettez ne vont pas, m&#234;me agr&#233;g&#233;es et anonymis&#233;es, alimenter un mod&#232;le dont votre concurrent b&#233;n&#233;ficiera ? Ce n&#8217;est pas de la parano&#239;a, c&#8217;est de l&#8217;intelligence &#233;conomique basique. On v&#233;rifie avec la direction industrielle et la direction g&#233;n&#233;rale que le p&#233;rim&#232;tre de donn&#233;es remont&#233;es est acceptable du point de vue de la confidentialit&#233; business.</p><p style="text-align: justify;"><strong>5. Profiter de l&#8217;occasion pour mettre &#224; jour le contrat fournisseur</strong></p><p style="text-align: justify;">Derni&#232;re &#233;tape, et probablement la plus structurante sur le long terme. Chaque demande de connexion IA est une opportunit&#233; pour remettre &#224; plat les clauses contractuelles relatives aux &#233;changes de donn&#233;es. On formalise dans le contrat : le p&#233;rim&#232;tre exact des donn&#233;es collect&#233;es, la finalit&#233; du traitement, la dur&#233;e de conservation, les conditions de suppression, les engagements de localisation, les obligations de notification en cas d&#8217;incident, et l&#8217;interdiction explicite de r&#233;utiliser les donn&#233;es &#224; d&#8217;autres fins que celles pr&#233;vues. La CISA recommande sp&#233;cifiquement de n&#233;gocier des accords contractuels d&#233;taillant les fonctionnalit&#233;s IA, de demander un SBOM pour les mod&#232;les IA, et d&#8217;imposer des politiques explicites d&#8217;utilisation des donn&#233;es. C&#8217;est l&#8217;occasion de professionnaliser la relation et de poser des bases saines pour les ann&#233;es &#224; venir.</p><h2>Ce qu&#8217;il faut retenir</h2><p style="text-align: justify;">L&#8217;IA en usine va devenir la norme, pas l&#8217;exception. Les fournisseurs d&#8217;&#233;quipements industriels int&#232;grent tous des briques d&#8217;intelligence artificielle dans leurs offres. Le RSSI qui refuse syst&#233;matiquement sera contourn&#233;. Celui qui accompagne en posant un cadre clair sera &#233;cout&#233; et respect&#233;.</p><p style="text-align: justify;">Le point de vigilance essentiel reste la direction des flux. Accepter un flux sortant encadr&#233;, c&#8217;est du pragmatisme. Accepter un flux descendant vers le r&#233;seau OT pour faire plaisir &#224; un fournisseur, c&#8217;est ouvrir une br&#232;che. Et dans un contexte o&#249; les attaques sur les environnements industriels explosent, cette br&#232;che peut co&#251;ter tr&#232;s cher.</p><h2><strong>Ressources CyberLead</strong></h2><p>Le Dossier de S&#233;curit&#233; CyberLead regroupe vos risques, exigences, cartographies, incidents et plans d&#8217;action dans une vision claire, &#224; jour et partageable. Acc&#233;dez-y gratuitement, commencez en autonomie, puis faites-le &#233;voluer avec un expert.</p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://www.cyberlead.fr/dossier-de-securite&quot;,&quot;text&quot;:&quot;Acc&#233;dez &#224; votre dossier de s&#233;curit&#233;&quot;,&quot;action&quot;:null,&quot;class&quot;:&quot;button-wrapper&quot;}" data-component-name="ButtonCreateButton"><a class="button primary button-wrapper" href="https://www.cyberlead.fr/dossier-de-securite"><span>Acc&#233;dez &#224; votre dossier de s&#233;curit&#233;</span></a></p><p></p><blockquote><p>Vous voyez un post LinkedIn sur le sujet , n&#8217;h&#233;sitez pas et partagez cet article en commentaire !</p></blockquote><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://newsletter.cyberlead.fr/p/votre-fournisseur-veut-connecter?utm_source=substack&utm_medium=email&utm_content=share&action=share&quot;,&quot;text&quot;:&quot;Partager&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://newsletter.cyberlead.fr/p/votre-fournisseur-veut-connecter?utm_source=substack&utm_medium=email&utm_content=share&action=share"><span>Partager</span></a></p><p></p>]]></content:encoded></item><item><title><![CDATA[Exercice de crise cyber en environnement industriel : 5 pièges à éviter]]></title><description><![CDATA[Un tabletop OT mal pr&#233;par&#233; peut faire plus de mal que de bien. Retour d'exp&#233;rience sur ce qui fonctionne vraiment en environnement de production.]]></description><link>https://newsletter.cyberlead.fr/p/exercice-de-crise-cyber-en-environnement</link><guid isPermaLink="false">https://newsletter.cyberlead.fr/p/exercice-de-crise-cyber-en-environnement</guid><dc:creator><![CDATA[Teodor Chabin]]></dc:creator><pubDate>Wed, 20 May 2026 13:00:50 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!0OVl!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F22c65792-7304-42b9-bf8b-e3d1e4c7ff72_1536x1024.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!0OVl!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F22c65792-7304-42b9-bf8b-e3d1e4c7ff72_1536x1024.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!0OVl!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F22c65792-7304-42b9-bf8b-e3d1e4c7ff72_1536x1024.png 424w, https://substackcdn.com/image/fetch/$s_!0OVl!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F22c65792-7304-42b9-bf8b-e3d1e4c7ff72_1536x1024.png 848w, https://substackcdn.com/image/fetch/$s_!0OVl!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F22c65792-7304-42b9-bf8b-e3d1e4c7ff72_1536x1024.png 1272w, https://substackcdn.com/image/fetch/$s_!0OVl!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F22c65792-7304-42b9-bf8b-e3d1e4c7ff72_1536x1024.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!0OVl!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F22c65792-7304-42b9-bf8b-e3d1e4c7ff72_1536x1024.png" width="1456" height="971" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/22c65792-7304-42b9-bf8b-e3d1e4c7ff72_1536x1024.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:971,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:2419795,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://newsletter.cyberlead.fr/i/191910159?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F22c65792-7304-42b9-bf8b-e3d1e4c7ff72_1536x1024.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!0OVl!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F22c65792-7304-42b9-bf8b-e3d1e4c7ff72_1536x1024.png 424w, https://substackcdn.com/image/fetch/$s_!0OVl!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F22c65792-7304-42b9-bf8b-e3d1e4c7ff72_1536x1024.png 848w, https://substackcdn.com/image/fetch/$s_!0OVl!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F22c65792-7304-42b9-bf8b-e3d1e4c7ff72_1536x1024.png 1272w, https://substackcdn.com/image/fetch/$s_!0OVl!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F22c65792-7304-42b9-bf8b-e3d1e4c7ff72_1536x1024.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image buttonBase-GK1x3M"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg" class="icon-noB79L"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image buttonBase-GK1x3M"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2 icon-noB79L"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><h2>L'exercice qui ne sert &#224; rien et comment l'&#233;viter</h2><p style="text-align: justify;">D'exp&#233;rience, un exercice de crise cyber OT qui ne mobilise que les &#233;quipes IT et s&#233;curit&#233; apprend tr&#232;s peu de choses utiles. Il teste la r&#233;ponse informatique &#224; un incident informatique c'est bien, mais ce n'est pas suffisant dans un environnement industriel o&#249; la vraie question est : que se passe-t-il quand les automates s'arr&#234;tent, quand la ligne est paralys&#233;e, quand les op&#233;rateurs ne peuvent plus acc&#233;der &#224; la supervision ? Ces questions n'ont de r&#233;ponses que si les &#233;quipes de production sont dans la salle.</p><p style="text-align: justify;">Les exercices de crise cyber OT se d&#233;veloppent en France depuis l'obligation NIS2 et les recommandations de l'ANSSI, notamment via le programme REMPAR qui simule des attaques sur des infrastructures industrielles critiques. Mais la majorit&#233; des entreprises industrielles n'ont pas encore organis&#233; leur premier exercice OT et quand elles le font, elles reproduisent les erreurs classiques des exercices IT transpos&#233;s sans adaptation.</p><h2>5 pi&#232;ges &#224; &#233;viter pour que l'exercice soit vraiment utile</h2><p style="text-align: justify;"><strong>1. Ne pas inviter les &#233;quipes de production</strong></p><p style="text-align: justify;">C'est l'erreur num&#233;ro un. Un exercice de crise cyber OT sans les responsables de production, les chefs de ligne et les op&#233;rateurs est un exercice incomplet. Ce sont eux qui prennent les d&#233;cisions d'arr&#234;t de production, qui g&#232;rent les interfaces physiques des &#233;quipements, qui connaissent les proc&#233;dures de repli manuelles. Sans eux, l'exercice ne teste pas les vraies d&#233;cisions critiques, il teste seulement la r&#233;ponse IT &#224; un incident imaginaire dans une usine imaginaire.</p><p style="text-align: justify;"><strong>2. Construire un sc&#233;nario 100% informatique sans impact physique</strong></p><p style="text-align: justify;">Le propre d'un incident OT, c'est qu'il a des cons&#233;quences physiques : arr&#234;t de ligne, perte de production, risque pour la s&#233;curit&#233; des personnes dans certains secteurs. Un sc&#233;nario d'exercice qui se limite &#224; "les serveurs SCADA sont chiffr&#233;s" sans explorer les cons&#233;quences sur la production passe &#224; c&#244;t&#233; de l'essentiel. Le sc&#233;nario doit int&#233;grer explicitement : qu'est-ce qui s'arr&#234;te ? Combien de temps ? Quelle est la proc&#233;dure de repli manuel ? Qui d&#233;cide de l'arr&#234;t total versus partiel ?</p><p style="text-align: justify;"><strong>3. Ne pas d&#233;finir de "zones interdites" dans le sc&#233;nario</strong></p><p style="text-align: justify;">Dans un exercice de crise cyber sur un site industriel, il faut d&#233;finir explicitement ce qui ne sera pas simul&#233; les actions qui, m&#234;me en exercice, ne peuvent pas &#234;tre jou&#233;es car elles entra&#238;neraient un risque r&#233;el pour la production ou la s&#233;curit&#233;. Ces "zones interdites" doivent &#234;tre communiqu&#233;es &#224; tous les participants avant le d&#233;but de l'exercice. Sans cette d&#233;limitation, des participants bien intentionn&#233;s peuvent prendre des initiatives qui perturbent r&#233;ellement les op&#233;rations.</p><p style="text-align: justify;"><strong>4. Oublier la communication de crise</strong></p><p style="text-align: justify;">Qui pr&#233;vient les clients si la livraison va &#234;tre retard&#233;e ? Qui communique avec les r&#233;gulateurs si l'incident touche une infrastructure critique ? Qui g&#232;re la communication interne vers les &#233;quipes qui ne sont pas dans la cellule de crise ? Ces questions de communication sont syst&#233;matiquement sous-test&#233;es dans les exercices cyber OT. Pourtant, une mauvaise gestion de la communication peut aggraver consid&#233;rablement l'impact business d'un incident parfois plus que l'incident lui-m&#234;me.</p><p style="text-align: justify;"><strong>5. Ne pas faire de retex structur&#233; &#224; chaud</strong></p><p style="text-align: justify;">Le retour d'exp&#233;rience (retex) dans les 24 &#224; 48 heures qui suivent l'exercice est ce qui transforme un exercice en apprentissage r&#233;el. Un retex structur&#233; couvre : ce qui a bien fonctionn&#233; et doit &#234;tre capitalis&#233;, ce qui n'a pas fonctionn&#233; et doit &#234;tre corrig&#233;, les d&#233;cisions qui ont pris trop de temps et pourquoi, les informations qui manquaient et comment les rendre disponibles la prochaine fois. Sans ce retex, l'exercice reste un &#233;v&#233;nement ponctuel sans impact durable sur la maturit&#233; de l'organisation.</p><h2>Comment structurer un exercice OT efficace en pratique</h2><p style="text-align: justify;">Un exercice de crise cyber OT bien construit suit une logique en quatre temps. D'abord la d&#233;finition des objectifs p&#233;dagogiques : que veut-on tester sp&#233;cifiquement ? La coordination IT/OT ? La cha&#238;ne de d&#233;cision d'arr&#234;t de production ? La communication de crise externe ? Chaque exercice doit avoir un ou deux objectifs prioritaires clairs, pas une liste de vingt points &#224; tester en m&#234;me temps.</p><p style="text-align: justify;">Ensuite la construction du sc&#233;nario : il doit &#234;tre r&#233;aliste, bas&#233; sur les menaces r&#233;elles qui p&#232;sent sur le secteur d'activit&#233;, et calibr&#233; pour mettre &#224; l'&#233;preuve les objectifs d&#233;finis. Le sc&#233;nario doit &#234;tre suffisamment d&#233;taill&#233; pour guider les animateurs, mais suffisamment ouvert pour laisser les participants prendre de vraies d&#233;cisions.</p><p style="text-align: justify;">Puis l'animation de l'exercice : un bon animateur guide sans imposer, injecte des &#233;l&#233;ments d'information au bon moment, et veille &#224; ce que tous les participants, pas seulement les plus &#224; l'aise, soient impliqu&#233;s dans les d&#233;cisions.</p><p style="text-align: justify;">Enfin le retex : structur&#233;, facilit&#233;, document&#233;, et suivi d'un plan d'action avec des responsables et des d&#233;lais. C'est le retex qui donne sa valeur &#224; l'exercice.</p><h2>Ce qu'il faut retenir</h2><p>Un exercice de crise cyber OT qui rate ses objectifs, ce n'est pas seulement du temps perdu c'est une fausse assurance. Les participants repartent avec le sentiment d'avoir "fait leur exercice" sans avoir vraiment test&#233; leur capacit&#233; de r&#233;ponse r&#233;elle. Les cinq pi&#232;ges pr&#233;sent&#233;s ici sont &#233;vitables avec une pr&#233;paration rigoureuse et une volont&#233; de sortir du confort d'un exercice purement IT transpos&#233; &#224; l'OT.</p><h2><strong>Ressources CyberLead</strong></h2><p>Le Dossier de S&#233;curit&#233; CyberLead regroupe vos risques, exigences, cartographies, incidents et plans d&#8217;action dans une vision claire, &#224; jour et partageable. Acc&#233;dez-y gratuitement, commencez en autonomie, puis faites-le &#233;voluer avec un expert.</p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://www.cyberlead.fr/dossier-de-securite&quot;,&quot;text&quot;:&quot;Acc&#233;dez &#224; votre dossier de s&#233;curit&#233;&quot;,&quot;action&quot;:null,&quot;class&quot;:&quot;button-wrapper&quot;}" data-component-name="ButtonCreateButton"><a class="button primary button-wrapper" href="https://www.cyberlead.fr/dossier-de-securite"><span>Acc&#233;dez &#224; votre dossier de s&#233;curit&#233;</span></a></p><blockquote><p>Vous voyez un post LinkedIn sur le sujet , n&#8217;h&#233;sitez pas et partagez cet article en commentaire !</p></blockquote><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://newsletter.cyberlead.fr/p/exercice-de-crise-cyber-en-environnement?utm_source=substack&utm_medium=email&utm_content=share&action=share&quot;,&quot;text&quot;:&quot;Partager&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://newsletter.cyberlead.fr/p/exercice-de-crise-cyber-en-environnement?utm_source=substack&utm_medium=email&utm_content=share&action=share"><span>Partager</span></a></p><p></p>]]></content:encoded></item><item><title><![CDATA[Purdue Model vs Zero Trust OT : ce qui change vraiment pour le RSSI]]></title><description><![CDATA[On parle de Zero Trust pour l'OT depuis 3 ans. En pratique, peu d'industriels savent ce que &#231;a change concr&#232;tement dans leur secteur]]></description><link>https://newsletter.cyberlead.fr/p/purdue-model-vs-zero-trust-ot-ce</link><guid isPermaLink="false">https://newsletter.cyberlead.fr/p/purdue-model-vs-zero-trust-ot-ce</guid><dc:creator><![CDATA[Teodor Chabin]]></dc:creator><pubDate>Wed, 13 May 2026 13:01:04 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!wIxK!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fffbbc6af-7454-4a8f-b6c0-d193694029ca_1536x1024.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!wIxK!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fffbbc6af-7454-4a8f-b6c0-d193694029ca_1536x1024.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!wIxK!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fffbbc6af-7454-4a8f-b6c0-d193694029ca_1536x1024.png 424w, https://substackcdn.com/image/fetch/$s_!wIxK!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fffbbc6af-7454-4a8f-b6c0-d193694029ca_1536x1024.png 848w, https://substackcdn.com/image/fetch/$s_!wIxK!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fffbbc6af-7454-4a8f-b6c0-d193694029ca_1536x1024.png 1272w, https://substackcdn.com/image/fetch/$s_!wIxK!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fffbbc6af-7454-4a8f-b6c0-d193694029ca_1536x1024.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!wIxK!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fffbbc6af-7454-4a8f-b6c0-d193694029ca_1536x1024.png" width="1456" height="971" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/ffbbc6af-7454-4a8f-b6c0-d193694029ca_1536x1024.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:971,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:2456210,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://newsletter.cyberlead.fr/i/191908904?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fffbbc6af-7454-4a8f-b6c0-d193694029ca_1536x1024.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!wIxK!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fffbbc6af-7454-4a8f-b6c0-d193694029ca_1536x1024.png 424w, https://substackcdn.com/image/fetch/$s_!wIxK!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fffbbc6af-7454-4a8f-b6c0-d193694029ca_1536x1024.png 848w, https://substackcdn.com/image/fetch/$s_!wIxK!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fffbbc6af-7454-4a8f-b6c0-d193694029ca_1536x1024.png 1272w, https://substackcdn.com/image/fetch/$s_!wIxK!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fffbbc6af-7454-4a8f-b6c0-d193694029ca_1536x1024.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image buttonBase-GK1x3M"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg" class="icon-noB79L"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image buttonBase-GK1x3M"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2 icon-noB79L"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><h2>Un mod&#232;le n&#233; avant Internet, toujours pr&#233;sent dans vos usines</h2><p style="text-align: justify;">Le mod&#232;le de Purdue, con&#231;u dans les ann&#233;es 1990, d&#233;coupait les r&#233;seaux industriels en niveaux &#233;tanches : le niveau 0 pour les capteurs et actionneurs, le niveau 1 pour les automates, le niveau 2 pour la supervision, le niveau 3 pour les syst&#232;mes de gestion de production, et le niveau 4 pour les syst&#232;mes d'entreprise. L'id&#233;e &#233;tait simple : isoler physiquement et logiquement chaque niveau pour contenir les incidents. Dans un monde sans connexions Internet ni interconnexion IT/OT massive, &#231;a fonctionnait.</p><p style="text-align: justify;">En 2025, ce mod&#232;le est partout mis &#224; rude &#233;preuve. Les usines se connectent au cloud pour les analyses de donn&#233;es de production. Les fournisseurs acc&#232;dent &#224; distance aux automates pour la maintenance. Les ERP dialoguent directement avec les syst&#232;mes de supervision. La fronti&#232;re IT/OT a fondu sous la pression de l'industrie 4.0, et le mod&#232;le de Purdue ressemble de plus en plus &#224; une belle th&#233;orie que personne n'applique vraiment sur le terrain.</p><h2>Ce que Zero Trust apporte et ce qu'il ne r&#233;sout pas seul</h2><p style="text-align: justify;">Le Zero Trust est un paradigme apparu dans le monde IT : ne faire confiance &#224; aucun utilisateur, aucun &#233;quipement, aucun flux r&#233;seau par d&#233;faut, et v&#233;rifier syst&#233;matiquement chaque acc&#232;s. </p><h5 style="text-align: justify;">Trois principes fondamentaux le structurent.</h5><p style="text-align: justify;">Le premier est "ne jamais faire confiance, toujours v&#233;rifier". Chaque connexion est authentifi&#233;e, m&#234;me si elle vient du r&#233;seau interne. Un automate qui envoie des donn&#233;es &#224; un serveur de supervision doit &#234;tre identifi&#233; et son comportement valid&#233; en permanence. Le deuxi&#232;me est le moindre privil&#232;ge : chaque &#233;quipement ou utilisateur n'acc&#232;de qu'aux ressources strictement n&#233;cessaires &#224; sa fonction. Le technicien de maintenance n'a pas acc&#232;s &#224; l'ensemble du r&#233;seau OT, seulement aux &#233;quipements de sa zone d'intervention. Le troisi&#232;me est l'hypoth&#232;se de compromission : l'architecture est con&#231;ue en partant du principe qu'un attaquant est peut-&#234;tre d&#233;j&#224; &#224; l'int&#233;rieur, ce qui implique une segmentation interne rigoureuse et une d&#233;tection active des comportements anormaux.</p><p style="text-align: justify;">Le probl&#232;me dans l'environnement industriel : les &#233;quipements OT ne supportent pas les agents de s&#233;curit&#233;, ne parlent pas TLS, ne savent pas s'authentifier aupr&#232;s d'un annuaire centralis&#233;. Appliquer les principes Zero Trust sur un automate Siemens des ann&#233;es 2000, c'est techniquement impossible sans m&#233;canismes compensatoires.</p><h2>Vers un mod&#232;le Purdue 2.0 : la synth&#232;se pragmatique</h2><p style="text-align: justify;">Ce qui &#233;merge dans les organisations les plus avanc&#233;es n'est ni du Purdue pur ni du Zero Trust pur, mais une hybridation pragmatique. L'id&#233;e : conserver la logique de segmentation en niveaux du mod&#232;le Purdue, mais y appliquer les principes Zero Trust l&#224; o&#249; c'est techniquement possible, et des contr&#244;les compensatoires l&#224; o&#249; &#231;a ne l'est pas.</p><p style="text-align: justify;">Concr&#232;tement : des DMZ industrielles entre les niveaux 2 et 3, des proxys applicatifs pour les acc&#232;s distants fournisseurs, une authentification forte sur tous les acc&#232;s IT/OT, et une surveillance comportementale passive sur les r&#233;seaux OT via des outils sp&#233;cialis&#233;s. Ce n'est pas parfait, mais c'est applicable dans une usine r&#233;elle avec des contraintes de disponibilit&#233; non n&#233;gociables.</p><h2>3 questions pour &#233;valuer votre maturit&#233; actuelle</h2><p style="text-align: justify;"><strong>1. Avez-vous une cartographie &#224; jour de vos flux entre niveaux Purdue ?</strong></p><p style="text-align: justify;">Dans la plupart des usines, personne ne sait exactement ce qui passe du niveau 3 au niveau 2 et inversement. Les flux se sont cr&#233;&#233;s au fil des projets, des int&#233;grations ERP, des acc&#232;s distants fournisseurs. Un audit des flux r&#233;seau OT est le point de d&#233;part obligatoire avant toute r&#233;flexion d'architecture. Sans carte, impossible de d&#233;finir ce qu'on prot&#232;ge et comment.</p><p style="text-align: justify;"><strong>2. Vos acc&#232;s distants fournisseurs sont-ils contr&#244;l&#233;s ou subis ?</strong></p><p style="text-align: justify;">L'acc&#232;s distant est le vecteur d'attaque num&#233;ro un en environnement OT selon les rapports Dragos et Claroty des derni&#232;res ann&#233;es. Si vos fournisseurs se connectent via TeamViewer ou des VPN g&#233;n&#233;riques sans authentification multifacteur et sans supervision en temps r&#233;el des sessions, vous avez un risque majeur ouvert en permanence. Mettre en place un bastion industriel Wallix, CyberArk ou &#233;quivalent n'est plus optionnel dans un contexte NIS2.</p><p style="text-align: justify;"><strong>3. Votre d&#233;tection couvre-t-elle le r&#233;seau OT ou seulement le r&#233;seau IT ?</strong></p><p style="text-align: justify;">La grande majorit&#233; des SOC d'entreprise ne voient pas le trafic OT. Ils surveillent les flux IT, les postes utilisateurs, les serveurs. Mais les automates, capteurs industriels et &#233;quipements de supervision restent dans une zone aveugle. La d&#233;tection d'anomalies comportementales sur le r&#233;seau OT, le c&#339;ur de Nozomi Networks, Claroty ou Dragos, est devenue un pr&#233;requis de la maturit&#233; cybers&#233;curit&#233; industrielle.</p><h2>Le vrai risque : l'angle mort organisationnel</h2><p style="text-align: justify;">Dans les missions que j'ai men&#233;es, j'observe un pattern r&#233;current : les &#233;quipes IT consid&#232;rent que le r&#233;seau OT est "isol&#233; donc s&#233;curis&#233;", et les &#233;quipes OT consid&#232;rent que "la s&#233;curit&#233; c'est l'affaire de la DSI". Ce malentendu laisse des zones enti&#232;res sans propri&#233;taire de s&#233;curit&#233;. Le mod&#232;le Purdue, mal appliqu&#233;, devient une fausse assurance : on croit les niveaux &#233;tanches alors qu'ils sont cribl&#233;s d'exceptions non document&#233;es, un acc&#232;s VPN cr&#233;&#233; pour un prestataire il y a trois ans, une liaison directe niveau 2 vers le r&#233;seau bureautique ouverte pour un projet pilote et jamais referm&#233;e.</p><p style="text-align: justify;">La vraie question n'est pas "Purdue ou Zero Trust ?" mais "qui est responsable de la coh&#233;rence de mon architecture OT, et a-t-il les moyens de l'&#233;valuer et de l'am&#233;liorer ?" Sans r&#233;ponse claire &#224; cette question, aucun mod&#232;le d'architecture ne tiendra dans la dur&#233;e.</p><h2>Ce qu'il faut retenir</h2><p style="text-align: justify;">Le mod&#232;le de Purdue reste une r&#233;f&#233;rence utile pour structurer la r&#233;flexion sur la segmentation industrielle. Mais il ne peut plus &#234;tre le seul cadre. Les principes Zero Trust : v&#233;rification syst&#233;matique, moindre privil&#232;ge, hypoth&#232;se de compromission  doivent s'y superposer progressivement, l&#224; o&#249; les &#233;quipements le permettent. L'enjeu n'est pas de choisir entre deux mod&#232;les, c'est de construire une architecture coh&#233;rente avec la r&#233;alit&#233; op&#233;rationnelle de votre usine.</p><h2><strong>Ressources CyberLead</strong></h2><p>Le Dossier de S&#233;curit&#233; CyberLead regroupe vos risques, exigences, cartographies, incidents et plans d&#8217;action dans une vision claire, &#224; jour et partageable. Acc&#233;dez-y gratuitement, commencez en autonomie, puis faites-le &#233;voluer avec un expert.</p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://www.cyberlead.fr/dossier-de-securite&quot;,&quot;text&quot;:&quot;Acc&#233;dez &#224; votre dossier de s&#233;curit&#233;&quot;,&quot;action&quot;:null,&quot;class&quot;:&quot;button-wrapper&quot;}" data-component-name="ButtonCreateButton"><a class="button primary button-wrapper" href="https://www.cyberlead.fr/dossier-de-securite"><span>Acc&#233;dez &#224; votre dossier de s&#233;curit&#233;</span></a></p><p></p><blockquote><p>Vous voyez un post LinkedIn sur le sujet , n&#8217;h&#233;sitez pas et partagez cet article en commentaire !</p></blockquote><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://newsletter.cyberlead.fr/p/purdue-model-vs-zero-trust-ot-ce?utm_source=substack&utm_medium=email&utm_content=share&action=share&quot;,&quot;text&quot;:&quot;Partager&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://newsletter.cyberlead.fr/p/purdue-model-vs-zero-trust-ot-ce?utm_source=substack&utm_medium=email&utm_content=share&action=share"><span>Partager</span></a></p><p></p>]]></content:encoded></item><item><title><![CDATA[Équipements OT en fin de support : anticiper plutôt que subir]]></title><description><![CDATA[50% des environnements OT en Europe reposent encore sur des &#233;quipements en fin de support. Le risque est connu, la solution rarement planifi&#233;e.]]></description><link>https://newsletter.cyberlead.fr/p/equipements-ot-en-fin-de-support</link><guid isPermaLink="false">https://newsletter.cyberlead.fr/p/equipements-ot-en-fin-de-support</guid><dc:creator><![CDATA[Teodor Chabin]]></dc:creator><pubDate>Wed, 06 May 2026 13:00:27 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!-Y0-!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd60b3de9-02ce-4445-adac-b9cfb7d9dba5_1536x1024.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!-Y0-!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd60b3de9-02ce-4445-adac-b9cfb7d9dba5_1536x1024.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!-Y0-!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd60b3de9-02ce-4445-adac-b9cfb7d9dba5_1536x1024.png 424w, https://substackcdn.com/image/fetch/$s_!-Y0-!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd60b3de9-02ce-4445-adac-b9cfb7d9dba5_1536x1024.png 848w, https://substackcdn.com/image/fetch/$s_!-Y0-!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd60b3de9-02ce-4445-adac-b9cfb7d9dba5_1536x1024.png 1272w, https://substackcdn.com/image/fetch/$s_!-Y0-!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd60b3de9-02ce-4445-adac-b9cfb7d9dba5_1536x1024.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!-Y0-!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd60b3de9-02ce-4445-adac-b9cfb7d9dba5_1536x1024.png" width="1456" height="971" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/d60b3de9-02ce-4445-adac-b9cfb7d9dba5_1536x1024.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:971,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:2065501,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://newsletter.cyberlead.fr/i/191909992?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd60b3de9-02ce-4445-adac-b9cfb7d9dba5_1536x1024.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!-Y0-!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd60b3de9-02ce-4445-adac-b9cfb7d9dba5_1536x1024.png 424w, https://substackcdn.com/image/fetch/$s_!-Y0-!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd60b3de9-02ce-4445-adac-b9cfb7d9dba5_1536x1024.png 848w, https://substackcdn.com/image/fetch/$s_!-Y0-!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd60b3de9-02ce-4445-adac-b9cfb7d9dba5_1536x1024.png 1272w, https://substackcdn.com/image/fetch/$s_!-Y0-!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd60b3de9-02ce-4445-adac-b9cfb7d9dba5_1536x1024.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image buttonBase-GK1x3M"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg" class="icon-noB79L"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image buttonBase-GK1x3M"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2 icon-noB79L"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><h2>La v&#233;rit&#233; sur l'&#226;ge de vos automates</h2><p style="text-align: justify;">D'exp&#233;rience, quand on demande &#224; un directeur industriel quel est l'&#226;ge moyen de ses &#233;quipements OT, la r&#233;ponse est souvent approximative. Quand on fait l'inventaire r&#233;el avec les dates d'installation, on d&#233;couvre que 30 &#224; 50% des automates, capteurs et syst&#232;mes de supervision sont en fin de support officiel de leur constructeur ou en passe de l'&#234;tre dans les trois &#224; cinq prochaines ann&#233;es. C'est ce que confirme TXOne Networks dans son rapport 2024 : environ 50% des &#233;quipements OT d&#233;ploy&#233;s dans les infrastructures industrielles mondiales tournent sur des syst&#232;mes en fin de vie ou en fin de support de s&#233;curit&#233;.</p><p style="text-align: justify;">La fin de support, ce n'est pas la fin de la vie op&#233;rationnelle. Un automate Siemens S7-300 dont le support officiel s'est termin&#233; en 2023 peut tr&#232;s bien continuer &#224; tourner sans incident pendant encore dix ans. Le probl&#232;me n'est pas la d&#233;faillance m&#233;canique ou logicielle, c'est l'absence de correctifs de s&#233;curit&#233;. Un &#233;quipement en fin de support qui re&#231;oit de nouvelles vuln&#233;rabilit&#233;s ne b&#233;n&#233;ficiera d'aucun patch constructeur. Et ces vuln&#233;rabilit&#233;s s'accumulent avec le temps, augmentant m&#233;caniquement la surface d'attaque.</p><h2>Pourquoi on n'arr&#234;te pas les lignes pour changer un automate</h2><p style="text-align: justify;">La question que pose souvent la direction g&#233;n&#233;rale face &#224; ce constat : pourquoi ne pas simplement remplacer les &#233;quipements en fin de support ? La r&#233;ponse est multidimensionnelle. D'abord, le co&#251;t : remplacer un automate industriel dans une ligne de production, ce n'est pas seulement le prix de l'&#233;quipement c'est l'arr&#234;t de la ligne, la migration des programmes, la requalification du process, les tests de reprise, la formation des &#233;quipes. Sur un &#233;quipement critique, le co&#251;t total peut &#234;tre dix &#224; vingt fois le prix de l'&#233;quipement lui-m&#234;me.</p><p style="text-align: justify;">Ensuite, la disponibilit&#233; : dans beaucoup de secteurs industriels, les lignes tournent 24h/24, 7j/7, avec des fen&#234;tres de maintenance planifi&#233;es tr&#232;s limit&#233;es. Remplacer un automate en production demande une coordination complexe entre les &#233;quipes de production, de maintenance, le fournisseur et le RSSI, une coordination qui prend des mois &#224; mettre en place.</p><p style="text-align: justify;">Enfin, la d&#233;pendance : certains &#233;quipements sont int&#233;gr&#233;s dans des syst&#232;mes propri&#233;taires dont les rempla&#231;ants n'existent plus sur le march&#233;. Remplacer l'automate impose alors de revoir l'architecture compl&#232;te de la ligne, un projet pluriannuel et plurimillionnaire.</p><h2>4 approches pour g&#233;rer les &#233;quipements en fin de support sans tout remplacer</h2><p style="text-align: justify;"><strong>1. Prioriser par criticit&#233; r&#233;elle et exposition r&#233;seau</strong></p><p style="text-align: justify;">Tous les &#233;quipements en fin de support ne pr&#233;sentent pas le m&#234;me niveau de risque. Un automate isol&#233; physiquement, sans connexion r&#233;seau, dans une zone &#224; acc&#232;s restreint, est infiniment moins risqu&#233; qu'un contr&#244;leur en fin de support avec un acc&#232;s r&#233;seau ouvert et une interface de maintenance accessible &#224; distance. La priorit&#233; doit aller aux &#233;quipements les plus expos&#233;s, ceux qui ont des connexions r&#233;seau, ceux qui contr&#244;lent des process critiques, ceux pour lesquels des CVE actives existent.</p><p style="text-align: justify;"><strong>2. D&#233;ployer des contr&#244;les compensatoires robustes</strong></p><p style="text-align: justify;">Pour les &#233;quipements qu'on ne peut pas remplacer &#224; court terme, des contr&#244;les compensatoires permettent de r&#233;duire le risque : isolation r&#233;seau renforc&#233;e via des VLAN d&#233;di&#233;s et des r&#232;gles de pare-feu strictes, suppression de tous les acc&#232;s non n&#233;cessaires, surveillance comportementale passive pour d&#233;tecter toute activit&#233; anormale, et mise en place d'une whitelist des communications autoris&#233;es. Ces contr&#244;les ne font pas dispara&#238;tre la vuln&#233;rabilit&#233;, mais ils r&#233;duisent significativement la probabilit&#233; et l'impact d'une exploitation.</p><p style="text-align: justify;"><strong>3. Construire un plan de remplacement pluriannuel r&#233;aliste</strong></p><p style="text-align: justify;">La bonne approche n'est pas de pr&#233;tendre qu'on va tout remplacer rapidement. Elle est de construire un plan de remplacement sur 3 &#224; 7 ans, prioris&#233; par le niveau de risque, budg&#233;t&#233; et valid&#233; par la direction. Ce plan doit &#234;tre int&#233;gr&#233; dans les cycles d'investissement de l'entreprise, pas trait&#233; comme un projet cybers&#233;curit&#233; isol&#233;. L'arbitrage doit se faire au niveau de la direction industrielle, pas au niveau du RSSI seul.</p><p style="text-align: justify;"><strong>4. N&#233;gocier le support &#233;tendu avec les constructeurs</strong></p><p style="text-align: justify;">Beaucoup de constructeurs proposent des programmes de support &#233;tendu payant pour les &#233;quipements en fin de support officiel. Ces programmes incluent g&#233;n&#233;ralement la publication de correctifs critiques, l'acc&#232;s &#224; une hotline technique d&#233;di&#233;e et des bulletins de s&#233;curit&#233;. Le co&#251;t est significatif, souvent de l'ordre de 15 &#224; 25% du prix d'achat initial par an mais il est souvent bien inf&#233;rieur au co&#251;t d'un remplacement pr&#233;matur&#233;.</p><h2>Ce que &#231;a demande du RSSI</h2><p style="text-align: justify;">G&#233;rer les &#233;quipements OT en fin de support n'est pas un probl&#232;me technique au sens strict. C'est un probl&#232;me de gouvernance, de budget et de priorisation des risques. Le RSSI industriel qui aborde ce sujet avec sa direction doit pouvoir quantifier le risque en termes d'exposition aux CVE actives, en termes de co&#251;t d'incident potentiel et proposer un plan d'action r&#233;aliste avec des options chiffr&#233;es.</p><p style="text-align: justify;">L'erreur classique est d'arriver avec une liste d'&#233;quipements &#224; remplacer sans contexte financier. La direction voit un co&#251;t, pas un risque g&#233;r&#233;. L'approche qui fonctionne : pr&#233;senter le risque r&#233;siduel de chaque sc&#233;nario : statu quo, contr&#244;les compensatoires, remplacement, avec le co&#251;t associ&#233; &#224; chacun. C'est un arbitrage &#233;clair&#233; que la direction peut faire ; une demande de remplacement de masse sans justification, non.</p><h2>Ce qu'il faut retenir</h2><p style="text-align: justify;">Le vieillissement du parc OT est une r&#233;alit&#233; in&#233;vitable dans toute organisation industrielle. La question n'est pas de l'&#233;viter mais de le g&#233;rer avec rigueur : inventaire des &#233;quipements en fin de support, &#233;valuation de l'exposition r&#233;elle de chacun, contr&#244;les compensatoires pour les &#233;quipements qui restent, plan de remplacement prioris&#233; pour les autres. Un parc OT vieillissant bien g&#233;r&#233; est infiniment moins risqu&#233; qu'un parc r&#233;cent laiss&#233; sans gouvernance.</p><h2><strong>Ressources CyberLead</strong></h2><p>Le Dossier de S&#233;curit&#233; CyberLead regroupe vos risques, exigences, cartographies, incidents et plans d&#8217;action dans une vision claire, &#224; jour et partageable. Acc&#233;dez-y gratuitement, commencez en autonomie, puis faites-le &#233;voluer avec un expert.</p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://www.cyberlead.fr/dossier-de-securite&quot;,&quot;text&quot;:&quot;Acc&#233;dez &#224; votre dossier de s&#233;curit&#233;&quot;,&quot;action&quot;:null,&quot;class&quot;:&quot;button-wrapper&quot;}" data-component-name="ButtonCreateButton"><a class="button primary button-wrapper" href="https://www.cyberlead.fr/dossier-de-securite"><span>Acc&#233;dez &#224; votre dossier de s&#233;curit&#233;</span></a></p><p></p><blockquote><p>Vous voyez un post LinkedIn sur le sujet , n&#8217;h&#233;sitez pas et partagez cet article en commentaire !</p></blockquote><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://newsletter.cyberlead.fr/p/equipements-ot-en-fin-de-support?utm_source=substack&utm_medium=email&utm_content=share&action=share&quot;,&quot;text&quot;:&quot;Partager&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://newsletter.cyberlead.fr/p/equipements-ot-en-fin-de-support?utm_source=substack&utm_medium=email&utm_content=share&action=share"><span>Partager</span></a></p><p></p>]]></content:encoded></item><item><title><![CDATA[Mises à jour firmware OT : qui les applique vraiment, et comment reprendre la main]]></title><description><![CDATA[Dans la plupart des usines, personne ne sait avec certitude qui est responsable des mises &#224; jour firmware des &#233;quipements industriels.]]></description><link>https://newsletter.cyberlead.fr/p/mises-a-jour-firmware-ot-qui-les</link><guid isPermaLink="false">https://newsletter.cyberlead.fr/p/mises-a-jour-firmware-ot-qui-les</guid><dc:creator><![CDATA[Teodor Chabin]]></dc:creator><pubDate>Wed, 29 Apr 2026 13:16:21 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!hc93!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fe55e85a7-87fa-43d6-92d2-4b7f81bef735_1024x1024.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!hc93!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fe55e85a7-87fa-43d6-92d2-4b7f81bef735_1024x1024.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!hc93!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fe55e85a7-87fa-43d6-92d2-4b7f81bef735_1024x1024.png 424w, https://substackcdn.com/image/fetch/$s_!hc93!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fe55e85a7-87fa-43d6-92d2-4b7f81bef735_1024x1024.png 848w, https://substackcdn.com/image/fetch/$s_!hc93!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fe55e85a7-87fa-43d6-92d2-4b7f81bef735_1024x1024.png 1272w, https://substackcdn.com/image/fetch/$s_!hc93!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fe55e85a7-87fa-43d6-92d2-4b7f81bef735_1024x1024.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!hc93!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fe55e85a7-87fa-43d6-92d2-4b7f81bef735_1024x1024.png" width="1024" height="1024" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/e55e85a7-87fa-43d6-92d2-4b7f81bef735_1024x1024.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:1024,&quot;width&quot;:1024,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:1567678,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://newsletter.cyberlead.fr/i/191908753?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fe55e85a7-87fa-43d6-92d2-4b7f81bef735_1024x1024.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!hc93!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fe55e85a7-87fa-43d6-92d2-4b7f81bef735_1024x1024.png 424w, https://substackcdn.com/image/fetch/$s_!hc93!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fe55e85a7-87fa-43d6-92d2-4b7f81bef735_1024x1024.png 848w, https://substackcdn.com/image/fetch/$s_!hc93!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fe55e85a7-87fa-43d6-92d2-4b7f81bef735_1024x1024.png 1272w, https://substackcdn.com/image/fetch/$s_!hc93!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fe55e85a7-87fa-43d6-92d2-4b7f81bef735_1024x1024.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image buttonBase-GK1x3M"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg" class="icon-noB79L"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image buttonBase-GK1x3M"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2 icon-noB79L"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><div class="pullquote"><p style="text-align: center;"><em><strong>La plateforme de ressources op&#233;rationnelles Cyberlead version Beta est d&#233;sormais disponible gratuitement et sans engagement</strong></em></p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://www.cyberlead.fr/plateforme-rssi&quot;,&quot;text&quot;:&quot;Acc&#233;der &#224; la plateforme&quot;,&quot;action&quot;:null,&quot;class&quot;:&quot;button-wrapper&quot;}" data-component-name="ButtonCreateButton"><a class="button primary button-wrapper" href="https://www.cyberlead.fr/plateforme-rssi"><span>Acc&#233;der &#224; la plateforme</span></a></p></div><h2><strong>Contexte</strong></h2><h2>Le non-sujet qui devient un sujet</h2><p style="text-align: justify;">D&#8217;exp&#233;rience, quand on pose la question en audit, la r&#233;ponse est toujours la m&#234;me. Les &#233;quipes de production pensent que c&#8217;est la DSI. La DSI pense que c&#8217;est le fournisseur. Et le fournisseur attend qu&#8217;on lui passe une commande de prestation. R&#233;sultat : les firmwares des automates, des capteurs et des &#233;quipements de supervision ne sont jamais mis &#224; jour, ou alors lors d&#8217;une migration lourde tous les cinq &#224; dix ans. Entre-temps, les vuln&#233;rabilit&#233;s s&#8217;accumulent et les attaquants en profitent.</p><p style="text-align: justify;">En 2025, la CISA a publi&#233; un rapport signalant une hausse de 40% des dispositifs ICS expos&#233;s sur Internet entre 2024 et 2025. Des &#233;diteurs comme Siemens, Rockwell Automation et Schneider Electric publient des correctifs critiques tous les trimestres sur leurs gammes phares. Ces correctifs concernent des failles permettant, dans certains cas, une ex&#233;cution de code &#224; distance sur des automates en production. Le probl&#232;me n&#8217;est pas le manque de correctifs disponibles. C&#8217;est l&#8217;absence totale de processus pour les appliquer.</p><h2>Pourquoi c&#8217;est fondamentalement diff&#233;rent du patch IT classique</h2><p style="text-align: justify;">Dans le monde IT, on d&#233;ploie des mises &#224; jour via un gestionnaire centralis&#233;, avec des fen&#234;tres de maintenance nocturnes et un rollback automatique en cas de probl&#232;me. En OT, rien de tout &#231;a n&#8217;existe. Mettre &#224; jour le firmware d&#8217;un automate Siemens S7-1500 en production, c&#8217;est souvent arr&#234;ter la ligne. Et arr&#234;ter la ligne, c&#8217;est une d&#233;cision qui remonte au niveau direction g&#233;n&#233;rale, pas &#224; la DSI.</p><p style="text-align: justify;">Autre diff&#233;rence majeure : la dur&#233;e de vie des &#233;quipements. Un serveur IT tourne 3 &#224; 5 ans. Un automate OT peut rester en production 15 &#224; 25 ans. Sur cette dur&#233;e, le constructeur peut avoir arr&#234;t&#233; le support ou d&#233;cid&#233; de ne plus publier de correctifs pour les versions anciennes. Le RSSI se retrouve &#224; g&#233;rer un parc dont certains firmwares n&#8217;ont pas &#233;t&#233; touch&#233;s depuis l&#8217;installation initiale parfois en 2008 ou 2010.</p><p style="text-align: justify;">Il faut aussi compter avec la validation fournisseur. En IT, on teste sur un environnement de pr&#233;production et on d&#233;ploie. En OT, le patch doit &#234;tre valid&#233; par le constructeur pour chaque configuration terrain. Cette validation peut prendre des semaines, parfois des mois. C&#8217;est un frein r&#233;el mais un frein qu&#8217;on peut anticiper si on s&#8217;y prend suffisamment t&#244;t.</p><h2>5 mesures concr&#232;tes pour reprendre le contr&#244;le</h2><p style="text-align: justify;"><strong>1. Inventorier les firmwares existants, version par version</strong></p><p style="text-align: justify;">Impossible de g&#233;rer ce qu&#8217;on ne conna&#238;t pas. La premi&#232;re &#233;tape est de constituer un inventaire exhaustif des &#233;quipements OT avec leur version de firmware actuelle. Des outils comme Claroty, Nozomi Networks ou Dragos permettent cette collecte de mani&#232;re passive, sans perturber la production. L&#8217;objectif n&#8217;est pas la perfection : c&#8217;est d&#8217;identifier les &#233;quipements en version connue comme vuln&#233;rable, surtout ceux expos&#233;s &#224; d&#8217;autres segments r&#233;seau.</p><p style="text-align: justify;"><strong>2. Formaliser qui est responsable : RSSI, DSI ou &#233;quipes OT ?</strong></p><p style="text-align: justify;">C&#8217;est la question de gouvernance que personne ne veut trancher. Il faut la poser explicitement en r&#233;union avec la direction de production, la DSI et la direction technique, et d&#233;finir une matrice RACI claire. Dans la plupart des organisations matures que j&#8217;ai accompagn&#233;es, c&#8217;est l&#8217;&#233;quipe OT qui porte l&#8217;ex&#233;cution, avec le RSSI comme garant du processus et de la conformit&#233; r&#233;glementaire.</p><p style="text-align: justify;"><strong>3. Int&#233;grer les mises &#224; jour dans les fen&#234;tres de maintenance planifi&#233;es</strong></p><p style="text-align: justify;">Les arr&#234;ts machines existent d&#233;j&#224; dans toute usine : maintenance pr&#233;ventive annuelle, arr&#234;ts techniques trimestriels, r&#233;visions hebdomadaires sur certaines lignes. L&#8217;enjeu est de ne pas cr&#233;er de fen&#234;tres suppl&#233;mentaires mais d&#8217;int&#233;grer les mises &#224; jour cybers&#233;curit&#233; au m&#234;me titre que les contr&#244;les m&#233;caniques. Cela n&#233;cessite d&#8217;anticiper avec les fournisseurs, souvent 3 &#224; 6 mois &#224; l&#8217;avance.</p><p style="text-align: justify;"><strong>4. Exiger la validation fournisseur par &#233;crit avant tout d&#233;ploiement</strong></p><p style="text-align: justify;">Certains correctifs publi&#233;s par les &#233;diteurs ne sont pas compatibles avec toutes les configurations terrain. Avant de d&#233;ployer quoi que ce soit, obtenez par &#233;crit la validation du fournisseur que le firmware est compatible avec votre configuration sp&#233;cifique. Cette d&#233;marche prot&#232;ge aussi l&#8217;organisation en cas de dysfonctionnement post-mise &#224; jour et peut valoir de l&#8217;or lors d&#8217;un audit ou d&#8217;une proc&#233;dure assurance.</p><p style="text-align: justify;"><strong>5. Mettre en place un suivi des CVE OT par &#233;quipement</strong></p><p style="text-align: justify;">Abonnez-vous aux bulletins de s&#233;curit&#233; de vos principaux fournisseurs et croisez-les avec le catalogue KEV de la CISA. L&#8217;objectif n&#8217;est pas de traiter chaque CVE publi&#233;e, il y en a des centaines par an, mais d&#8217;identifier celles qui sont activement exploit&#233;es dans la nature et qui touchent vos &#233;quipements critiques. Ce suivi peut &#234;tre assur&#233; par un ing&#233;nieur cybers&#233;curit&#233; industrielle ou d&#233;l&#233;gu&#233; &#224; un prestataire sp&#233;cialis&#233;.</p><h2>Un cas concret : ce que r&#233;v&#232;le vraiment l&#8217;inventaire</h2><p style="text-align: justify;">Un industriel du secteur chimique avec qui j&#8217;ai travaill&#233; avait 340 automates en production, sans aucun inventaire firmware existant. Quand on l&#8217;a constitu&#233; et crois&#233; avec les CVE connues, on a identifi&#233; 23 &#233;quipements avec des failles critiques actives, dont 4 automates directement impliqu&#233;s dans le contr&#244;le de proc&#233;d&#233;s &#224; risque &#233;lev&#233;. Le directeur de production ne savait pas. La DSI ne savait pas. Personne n&#8217;avait la mission explicite de le v&#233;rifier.</p><p style="text-align: justify;">La bonne nouvelle : une fois la gouvernance clarifi&#233;e et l&#8217;inventaire constitu&#233;, les mises &#224; jour prioritaires ont &#233;t&#233; trait&#233;es en moins de six mois, dans les fen&#234;tres de maintenance existantes, sans arr&#234;t suppl&#233;mentaire de production. Le co&#251;t op&#233;rationnel r&#233;el &#233;tait marginal. C&#8217;est toujours l&#8217;absence de processus qui co&#251;te cher, jamais le patch lui-m&#234;me.</p><h2>Ce qu&#8217;il faut retenir</h2><p style="text-align: justify;">Le firmware est le socle de confiance d&#8217;un &#233;quipement industriel. Laisser cette couche non g&#233;r&#233;e, c&#8217;est accepter que n&#8217;importe qui ayant connaissance d&#8217;une CVE publique puisse potentiellement prendre la main sur vos machines. Le probl&#232;me n&#8217;est pas technique, c&#8217;est organisationnel. La solution passe d&#8217;abord par clarifier qui est responsable, avant m&#234;me de parler d&#8217;outils.</p><h2><strong>Ressources CyberLead</strong></h2><p>Le Dossier de S&#233;curit&#233; CyberLead regroupe vos risques, exigences, cartographies, incidents et plans d&#8217;action dans une vision claire, &#224; jour et partageable. Acc&#233;dez-y gratuitement, commencez en autonomie, puis faites-le &#233;voluer avec un expert.</p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://www.cyberlead.fr/dossier-de-securite&quot;,&quot;text&quot;:&quot;Acc&#233;dez &#224; votre dossier de s&#233;curit&#233;&quot;,&quot;action&quot;:null,&quot;class&quot;:&quot;button-wrapper&quot;}" data-component-name="ButtonCreateButton"><a class="button primary button-wrapper" href="https://www.cyberlead.fr/dossier-de-securite"><span>Acc&#233;dez &#224; votre dossier de s&#233;curit&#233;</span></a></p><p></p><blockquote><p>Vous voyez un post LinkedIn sur le sujet , n&#8217;h&#233;sitez pas et partagez cet article en commentaire !</p></blockquote><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://newsletter.cyberlead.fr/p/mises-a-jour-firmware-ot-qui-les?utm_source=substack&utm_medium=email&utm_content=share&action=share&quot;,&quot;text&quot;:&quot;Partager&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://newsletter.cyberlead.fr/p/mises-a-jour-firmware-ot-qui-les?utm_source=substack&utm_medium=email&utm_content=share&action=share"><span>Partager</span></a></p><p></p>]]></content:encoded></item><item><title><![CDATA[Claude Cowork débarque, le RSSI n'a pas été prévenu]]></title><description><![CDATA[Quand l'IA autonome s'installe sur les postes sans passer par la case cybers&#233;curit&#233; : retour terrain sur notre plan d'urgence]]></description><link>https://newsletter.cyberlead.fr/p/claude-cowork-debarque-le-rssi-na</link><guid isPermaLink="false">https://newsletter.cyberlead.fr/p/claude-cowork-debarque-le-rssi-na</guid><dc:creator><![CDATA[Teodor Chabin]]></dc:creator><pubDate>Wed, 22 Apr 2026 13:02:07 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!YzcW!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8f45fcd8-2b98-45a2-a57d-194a533a3e63_1536x1024.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!YzcW!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8f45fcd8-2b98-45a2-a57d-194a533a3e63_1536x1024.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!YzcW!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8f45fcd8-2b98-45a2-a57d-194a533a3e63_1536x1024.png 424w, https://substackcdn.com/image/fetch/$s_!YzcW!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8f45fcd8-2b98-45a2-a57d-194a533a3e63_1536x1024.png 848w, https://substackcdn.com/image/fetch/$s_!YzcW!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8f45fcd8-2b98-45a2-a57d-194a533a3e63_1536x1024.png 1272w, https://substackcdn.com/image/fetch/$s_!YzcW!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8f45fcd8-2b98-45a2-a57d-194a533a3e63_1536x1024.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!YzcW!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8f45fcd8-2b98-45a2-a57d-194a533a3e63_1536x1024.png" width="1456" height="971" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/8f45fcd8-2b98-45a2-a57d-194a533a3e63_1536x1024.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:971,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:2175182,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://newsletter.cyberlead.fr/i/191893286?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8f45fcd8-2b98-45a2-a57d-194a533a3e63_1536x1024.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!YzcW!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8f45fcd8-2b98-45a2-a57d-194a533a3e63_1536x1024.png 424w, https://substackcdn.com/image/fetch/$s_!YzcW!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8f45fcd8-2b98-45a2-a57d-194a533a3e63_1536x1024.png 848w, https://substackcdn.com/image/fetch/$s_!YzcW!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8f45fcd8-2b98-45a2-a57d-194a533a3e63_1536x1024.png 1272w, https://substackcdn.com/image/fetch/$s_!YzcW!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8f45fcd8-2b98-45a2-a57d-194a533a3e63_1536x1024.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image buttonBase-GK1x3M"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg" class="icon-noB79L"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image buttonBase-GK1x3M"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2 icon-noB79L"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><h2>Contexte</h2><p style="text-align: justify;">Il y a quelques semaines, un collaborateur vient me voir avec un enthousiasme non dissimul&#233;. Il me montre son &#233;cran : Claude Cowork est en train de naviguer sur son ordinateur, d&#8217;ouvrir des fichiers, de modifier des documents, de lancer des recherches web. Le tout de mani&#232;re autonome. Ma premi&#232;re r&#233;action en tant que RSSI : un m&#233;lange de fascination technique et de sueur froide.</p><p style="text-align: justify;">Claude Cowork, pour ceux qui ne connaissent pas encore, c&#8217;est la derni&#232;re &#233;volution d&#8217;Anthropic. Ce n&#8217;est plus un simple chatbot &#224; qui on pose des questions. C&#8217;est un agent IA qui prend le contr&#244;le de votre poste de travail : il navigue dans Chrome, &#233;crit des fichiers, ex&#233;cute du code, interagit avec vos outils m&#233;tier, se connecte &#224; vos MCP servers, acc&#232;de &#224; vos donn&#233;es locales. En clair, c&#8217;est un collaborateur virtuel avec les droits de la session de l&#8217;utilisateur.</p><p style="text-align: justify;">Et le probl&#232;me, c&#8217;est que ce n&#8217;est pas un cas isol&#233;. En deux semaines, nous avons identifi&#233; plus d&#8217;une dizaine de collaborateurs qui avaient d&#233;j&#224; install&#233; et utilis&#233; l&#8217;outil, certains sur des environnements connect&#233;s &#224; des services critiques. Personne n&#8217;avait demand&#233; d&#8217;avis &#224; la DSI, encore moins au RSSI.</p><h2>Pourquoi c&#8217;est diff&#233;rent de ChatGPT</h2><p style="text-align: justify;">On avait d&#233;j&#224; g&#233;r&#233; l&#8217;arriv&#233;e de ChatGPT. On avait mis en place des mesures, sensibilis&#233;, encadr&#233; l&#8217;usage. Mais avec Claude Cowork, on change compl&#232;tement de dimension. Ce n&#8217;est plus l&#8217;utilisateur qui copie-colle des donn&#233;es dans un chatbot. C&#8217;est l&#8217;IA elle-m&#234;me qui acc&#232;de directement &#224; l&#8217;environnement de travail.</p><p style="text-align: justify;">Les risques que nous avons identifi&#233;s rapidement :</p><p style="text-align: justify;"><strong>Prise de contr&#244;le de la session utilisateur</strong></p><p style="text-align: justify;">Claude Cowork op&#232;re avec les m&#234;mes droits que l&#8217;utilisateur connect&#233;. Si le collaborateur a acc&#232;s &#224; un ERP, &#224; un CRM, &#224; des partages r&#233;seau sensibles, l&#8217;IA y a acc&#232;s aussi. Il n&#8217;y a pas de s&#233;gr&#233;gation de droits entre ce que fait l&#8217;humain et ce que fait l&#8217;agent.</p><p style="text-align: justify;"><strong>Prompt injection et manipulation externe</strong></p><p style="text-align: justify;">C&#8217;est le risque le plus sous-estim&#233;. Quand Claude Cowork navigue sur le web ou ouvre des documents, il peut lire du contenu malveillant inject&#233; dans des pages web, des emails ou des fichiers partag&#233;s. Un attaquant peut cacher des instructions dans un document anodin qui redirigent le comportement de l&#8217;IA. On parle ici d&#8217;indirect prompt injection : l&#8217;IA ex&#233;cute une action qu&#8217;on ne lui a jamais demand&#233;e parce qu&#8217;elle a lu une instruction cach&#233;e.</p><p style="text-align: justify;"><strong>Modification et destruction de donn&#233;es</strong></p><p style="text-align: justify;">L&#8217;IA peut cr&#233;er, modifier et supprimer des fichiers. Elle peut &#233;crire du code et l&#8217;ex&#233;cuter directement sur le poste. Une mauvaise instruction, une hallucination, ou un prompt injection bien plac&#233;, et on se retrouve avec des fichiers critiques alt&#233;r&#233;s ou supprim&#233;s.</p><p style="text-align: justify;"><strong>Fuite de donn&#233;es vers l&#8217;ext&#233;rieur</strong></p><p style="text-align: justify;">Chaque interaction avec Claude Cowork envoie des donn&#233;es aux serveurs d&#8217;Anthropic. Les fichiers lus, les pages visit&#233;es, le contexte de travail : tout remonte. Dans un environnement o&#249; l&#8217;on manipule des donn&#233;es clients, des documents strat&#233;giques ou des informations financi&#232;res, cette question de souverainet&#233; des donn&#233;es ne peut pas &#234;tre ignor&#233;e.</p><h2 style="text-align: justify;">Les 7 &#233;tapes que nous avons initi&#233;es en urgence</h2><p style="text-align: justify;">Face &#224; la vitesse de d&#233;ploiement spontan&#233; de l&#8217;outil, nous avons d&#233;cid&#233; de ne pas interdire mais d&#8217;encadrer. Interdire un outil que les collaborateurs trouvent productif, on sait comment &#231;a finit : &#231;a passe en Shadow IT et on perd toute visibilit&#233;.</p><p style="text-align: justify;"><strong>1. Sensibilisation aux risques sp&#233;cifiques de l&#8217;IA agentique</strong></p><p style="text-align: justify;">Premi&#232;re action, et probablement la plus urgente : sensibiliser. Pas une sensibilisation g&#233;n&#233;rique sur l&#8217;IA, mais cibl&#233;e sur les risques propres &#224; un agent autonome. Nous avons organis&#233; des sessions courtes avec les &#233;quipes concern&#233;es pour expliquer la diff&#233;rence entre un chatbot classique et un agent qui agit sur votre poste. La d&#233;monstration en live d&#8217;un prompt injection sur Claude Cowork a eu un effet imm&#233;diat sur la prise de conscience.</p><p style="text-align: justify;"><strong>2. Mise &#224; jour de la charte informatique</strong></p><p style="text-align: justify;">Notre charte informatique ne couvrait pas les agents IA autonomes. Nous avons ajout&#233; une section d&#233;di&#233;e couvrant l&#8217;utilisation des agents IA : p&#233;rim&#232;tre autoris&#233;, types de donn&#233;es interdites, obligation de d&#233;claration pr&#233;alable. Cette mise &#224; jour a &#233;t&#233; valid&#233;e en urgence avec le DPO et le service juridique.</p><p style="text-align: justify;"><strong>3. Onboarding syst&#233;matique par l&#8217;IT</strong></p><p style="text-align: justify;">R&#232;gle non n&#233;gociable : tout d&#233;ploiement de Claude Cowork ou d&#8217;un agent IA similaire doit passer par l&#8217;IT. Pas d&#8217;installation sauvage. L&#8217;&#233;quipe IT v&#233;rifie l&#8217;environnement, les droits de l&#8217;utilisateur, les connexions aux services et les MCP configur&#233;s. C&#8217;est aussi l&#8217;occasion d&#8217;appliquer le principe du moindre privil&#232;ge.</p><p style="text-align: justify;"><strong>4. Restriction aux environnements sans impact production</strong></p><p style="text-align: justify;">C&#8217;est la mesure la plus structurante. Nous avons d&#233;cid&#233; que Claude Cowork ne pouvait &#234;tre utilis&#233; que sur des comptes et des environnements n&#8217;ayant aucun impact sur les services de production, les syst&#232;mes industriels et les donn&#233;es clients critiques. En clair : oui pour de la r&#233;daction, de la recherche, du prototypage sur des environnements isol&#233;s. Non pour tout ce qui touche &#224; l&#8217;op&#233;rationnel.</p><p style="text-align: justify;"><strong>5. Accompagnement Safe AI avec limites de contr&#244;le</strong></p><p style="text-align: justify;">Plut&#244;t que de laisser les utilisateurs seuls face &#224; l&#8217;outil, nous avons mis en place un accompagnement. Chaque nouveau cas d&#8217;usage passe par une &#233;valuation rapide avec l&#8217;&#233;quipe cybers&#233;curit&#233; : quelles donn&#233;es sont concern&#233;es, quels acc&#232;s sont n&#233;cessaires, quelles sont les limites de contr&#244;le &#224; configurer.</p><p style="text-align: justify;"><strong>6. Revue r&#233;guli&#232;re a posteriori</strong></p><p style="text-align: justify;">Comme la technologie est nouvelle et que les cas d&#8217;usage &#233;voluent vite, nous avons instaur&#233; une revue r&#233;guli&#232;re des usages. Toutes les deux semaines, nous analysons les logs d&#8217;utilisation, les incidents &#233;ventuels, les retours des utilisateurs. C&#8217;est du pilotage adaptatif, pas du contr&#244;le rigide.</p><p style="text-align: justify;"><strong>7. Recherche de solutions sur le march&#233;</strong></p><p style="text-align: justify;">Dernier point : nous avons lanc&#233; une veille active sur les solutions de s&#233;curisation de l&#8217;IA agentique. Plusieurs startups sont en train de se positionner sur ce cr&#233;neau avec des offres de monitoring, de sandboxing et de contr&#244;le des agents IA. Le march&#233; est encore tr&#232;s jeune, mais il est essentiel de suivre l&#8217;&#233;volution. Nous &#233;valuons actuellement trois acteurs sp&#233;cialis&#233;s.</p><h2>Ce qu&#8217;il faut retenir</h2><p style="text-align: justify;">L&#8217;IA agentique repr&#233;sente un changement de paradigme en cybers&#233;curit&#233;. On ne parle plus de fuites de donn&#233;es via un copier-coller dans un chatbot. On parle d&#8217;un agent autonome qui agit sur nos syst&#232;mes avec les droits de nos collaborateurs. Le sujet est trop s&#233;rieux pour le traiter en r&#233;action. Il faut anticiper, encadrer, accompagner.</p><p style="text-align: justify;">D&#8217;exp&#233;rience, la cl&#233; est de ne pas se positionner en opposant mais en accompagnateur. Les collaborateurs vont utiliser ces outils, avec ou sans nous. Notre r&#244;le en tant que RSSI est de cr&#233;er le cadre qui permet l&#8217;innovation sans mettre en danger l&#8217;entreprise.</p><h2><strong>Ressources CyberLead</strong></h2><p>Le Dossier de S&#233;curit&#233; CyberLead regroupe vos risques, exigences, cartographies, incidents et plans d&#8217;action dans une vision claire, &#224; jour et partageable. Acc&#233;dez-y gratuitement, commencez en autonomie, puis faites-le &#233;voluer avec un expert.</p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://www.cyberlead.fr/dossier-de-securite&quot;,&quot;text&quot;:&quot;Acc&#233;dez &#224; votre dossier de s&#233;curit&#233;&quot;,&quot;action&quot;:null,&quot;class&quot;:&quot;button-wrapper&quot;}" data-component-name="ButtonCreateButton"><a class="button primary button-wrapper" href="https://www.cyberlead.fr/dossier-de-securite"><span>Acc&#233;dez &#224; votre dossier de s&#233;curit&#233;</span></a></p><p></p><blockquote><p>Vous voyez un post LinkedIn sur le sujet , n&#8217;h&#233;sitez pas et partagez cet article en commentaire !</p></blockquote><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://newsletter.cyberlead.fr/p/claude-cowork-debarque-le-rssi-na?utm_source=substack&utm_medium=email&utm_content=share&action=share&quot;,&quot;text&quot;:&quot;Partager&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://newsletter.cyberlead.fr/p/claude-cowork-debarque-le-rssi-na?utm_source=substack&utm_medium=email&utm_content=share&action=share"><span>Partager</span></a></p><p></p>]]></content:encoded></item><item><title><![CDATA[Les scanners IT dans votre réseau OT : pourquoi ils peuvent faire arrêter votre production ? ]]></title><description><![CDATA[Ce que personne ne vous dit avant que vous lanciez votre premier scan sur le r&#233;seau industriel.]]></description><link>https://newsletter.cyberlead.fr/p/les-scanners-it-dans-votre-reseau</link><guid isPermaLink="false">https://newsletter.cyberlead.fr/p/les-scanners-it-dans-votre-reseau</guid><dc:creator><![CDATA[Teodor Chabin]]></dc:creator><pubDate>Wed, 15 Apr 2026 13:00:13 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!5Dxw!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F65c62dbf-5da2-47de-aac7-502161637435_1024x1024.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!5Dxw!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F65c62dbf-5da2-47de-aac7-502161637435_1024x1024.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!5Dxw!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F65c62dbf-5da2-47de-aac7-502161637435_1024x1024.png 424w, https://substackcdn.com/image/fetch/$s_!5Dxw!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F65c62dbf-5da2-47de-aac7-502161637435_1024x1024.png 848w, https://substackcdn.com/image/fetch/$s_!5Dxw!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F65c62dbf-5da2-47de-aac7-502161637435_1024x1024.png 1272w, https://substackcdn.com/image/fetch/$s_!5Dxw!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F65c62dbf-5da2-47de-aac7-502161637435_1024x1024.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!5Dxw!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F65c62dbf-5da2-47de-aac7-502161637435_1024x1024.png" width="1024" height="1024" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/65c62dbf-5da2-47de-aac7-502161637435_1024x1024.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:1024,&quot;width&quot;:1024,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:1736563,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://newsletter.cyberlead.fr/i/191909063?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F65c62dbf-5da2-47de-aac7-502161637435_1024x1024.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!5Dxw!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F65c62dbf-5da2-47de-aac7-502161637435_1024x1024.png 424w, https://substackcdn.com/image/fetch/$s_!5Dxw!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F65c62dbf-5da2-47de-aac7-502161637435_1024x1024.png 848w, https://substackcdn.com/image/fetch/$s_!5Dxw!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F65c62dbf-5da2-47de-aac7-502161637435_1024x1024.png 1272w, https://substackcdn.com/image/fetch/$s_!5Dxw!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F65c62dbf-5da2-47de-aac7-502161637435_1024x1024.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image buttonBase-GK1x3M"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg" class="icon-noB79L"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image buttonBase-GK1x3M"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2 icon-noB79L"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p></p><h2>Le scanner qui a fait tomber la ligne</h2><p style="text-align: justify;">D'exp&#233;rience, la prise de conscience arrive souvent apr&#232;s un incident. Un responsable cybers&#233;curit&#233; dans une cimenterie m'a racont&#233; le moment o&#249; il a lanc&#233; un scan Nessus sur le r&#233;seau OT pour "voir ce qu'il y avait l&#224;-dedans". R&#233;sultat : trois automates se sont fig&#233;s simultan&#233;ment, la ligne s'est arr&#234;t&#233;e, et il a fallu un red&#233;marrage manuel avec intervention sur site des techniciens du constructeur. Le scan avait inond&#233; le r&#233;seau de requ&#234;tes auxquelles les vieux &#233;quipements n'&#233;taient pas con&#231;us pour r&#233;pondre, certains protocoles industriels ne pr&#233;voient tout simplement pas de m&#233;canisme de gestion d'erreurs face &#224; un volume de trafic inhabituel.</p><p style="text-align: justify;">Ce type d'incident est plus fr&#233;quent qu'on ne le croit. Il ne fait pas les gros titres parce que les entreprises pr&#233;f&#232;rent ne pas l'admettre. Mais dans les cercles RSSI industriels, c'est un classique. Le probl&#232;me n'est pas le scanner, c'est l'usage d'un outil con&#231;u pour un monde IT dans un environnement OT o&#249; la disponibilit&#233; prime sur tout le reste.</p><h2>Pourquoi les scanners actifs sont incompatibles avec l'OT</h2><p style="text-align: justify;">Un scanner de vuln&#233;rabilit&#233;s actif comme Nessus, Qualys ou OpenVAS fonctionne en envoyant des requ&#234;tes r&#233;seau pour identifier les &#233;quipements, leurs versions logicielles et leurs failles connues. Dans le monde IT, les &#233;quipements sont con&#231;us pour r&#233;pondre &#224; ce type de trafic sans sourciller, les syst&#232;mes d'exploitation modernes g&#232;rent les flux de requ&#234;tes sans probl&#232;me.</p><p style="text-align: justify;">En OT, les automates, les capteurs et les &#233;quipements de supervision industrielle ont &#233;t&#233; con&#231;us pour ex&#233;cuter des t&#226;ches temps r&#233;el avec une fiabilit&#233; maximale, pas pour g&#233;rer des flux r&#233;seau inhabituels. Un automate Siemens S7-300 ou un contr&#244;leur Allen-Bradley des ann&#233;es 2010 peut planter ou red&#233;marrer face &#224; une requ&#234;te r&#233;seau qu'il ne sait pas interpr&#233;ter. Pire encore : certains &#233;quipements r&#233;agissent &#224; certaines requ&#234;tes de scan en ex&#233;cutant des actions non pr&#233;vues sur les process physiques qu'ils contr&#244;lent.</p><p style="text-align: justify;">Le risque n'est pas th&#233;orique. Il est document&#233;, reproductible, et potentiellement catastrophique dans un environnement critique comme la chimie, l'&#233;nergie ou le traitement des eaux. La r&#232;gle d'or : ne jamais lancer un scan actif sur un r&#233;seau OT en production sans validation pr&#233;alable du constructeur de chaque &#233;quipement concern&#233;.</p><h2>4 alternatives au scan actif pour cartographier votre surface d'attaque OT</h2><p style="text-align: justify;"><strong>1. La surveillance passive du trafic r&#233;seau</strong></p><p style="text-align: justify;">Des outils comme Claroty, Nozomi Networks ou Dragos &#233;coutent passivement le trafic r&#233;seau OT sans envoyer la moindre requ&#234;te. Ils identifient les &#233;quipements pr&#233;sents, leurs protocoles, leurs versions et leurs comportements habituels. C'est la m&#233;thode de r&#233;f&#233;rence : aucun risque de perturbation, visibilit&#233; compl&#232;te, et en bonus une d&#233;tection des anomalies comportementales en temps r&#233;el.</p><p style="text-align: justify;"><strong>2. L'interrogation via les protocoles natifs</strong></p><p style="text-align: justify;">Certaines solutions sp&#233;cialis&#233;es savent interroger les &#233;quipements OT via leurs propres protocoles industriels ( Modbus, Profinet, DNP3 ) de mani&#232;re douce, sans g&#233;n&#233;rer de trafic anormal. C'est ce que font des outils comme Tenable.OT ou Claroty en mode actif s&#233;curis&#233;. La diff&#233;rence avec un scanner IT g&#233;n&#233;rique : ils parlent la langue des &#233;quipements, dans les limites que ceux-ci peuvent accepter sans risque.</p><p style="text-align: justify;"><strong>3. La collecte via les assets management existants</strong></p><p style="text-align: justify;">Les syst&#232;mes SCADA et MES maintiennent souvent des bases de donn&#233;es d'actifs qui contiennent d&#233;j&#224; les versions logicielles et firmware des &#233;quipements connect&#233;s. Exploiter ces donn&#233;es existantes sans aucun scan r&#233;seau est souvent le chemin le plus rapide et le moins risqu&#233; pour constituer un premier inventaire exploitable. C'est un point de d&#233;part sous-estim&#233; dans beaucoup d'organisations.</p><p style="text-align: justify;"><strong>4. Les audits terrain avec les &#233;quipiers OT</strong></p><p style="text-align: justify;">Pour les &#233;quipements qui ne communiquent pas sur le r&#233;seau, ou dont les informations de version ne sont pas accessibles &#224; distance, il n'y a pas d'autre choix que l'audit terrain. Un technicien qui rel&#232;ve les &#233;tiquettes firmware sur les automates lors des fen&#234;tres de maintenance c'est basique, mais &#231;a marche et &#231;a ne casse rien. Dans beaucoup d'usines, c'est encore la m&#233;thode la plus fiable pour les &#233;quipements les plus anciens.</p><h2>La bonne gouvernance autour de l'inventaire OT</h2><p style="text-align: justify;">Constituer l'inventaire, c'est une chose. Le maintenir &#224; jour en est une autre. Dans la plupart des organisations que j'ai accompagn&#233;es, l'inventaire OT se d&#233;grade rapidement apr&#232;s sa cr&#233;ation initiale : un &#233;quipement remplac&#233; en urgence, un firmware mis &#224; jour par un prestataire sans mise &#224; jour de la documentation, une nouvelle machine int&#233;gr&#233;e en dehors des processus habituels.</p><p style="text-align: justify;">La surveillance passive r&#233;sout ce probl&#232;me naturellement : elle d&#233;tecte en temps r&#233;el l'apparition de nouveaux &#233;quipements, les changements de version et les comportements inhabituels. C'est pourquoi les organisations les plus matures combinent les deux approches : un inventaire initial constitu&#233; par audit terrain et compl&#233;t&#233; par les assets managers existants, puis maintenu en continu par une sonde de surveillance passive.</p><p style="text-align: justify;">Le RSSI industriel qui n'a pas encore ce niveau de visibilit&#233; a une priorit&#233; claire avant tout autre projet cybers&#233;curit&#233; OT : savoir ce qui tourne dans ses r&#233;seaux industriels. On ne peut pas prot&#233;ger ce qu'on ne voit pas.</p><h2>Ce qu'il faut retenir</h2><p style="text-align: justify;">Scanner un r&#233;seau OT avec des outils IT, c'est comme faire une radiographie avec un mat&#233;riel calibr&#233; pour un autre usage : au mieux les r&#233;sultats sont inutilisables, au pire on aggrave le probl&#232;me. La cartographie des vuln&#233;rabilit&#233;s OT est un m&#233;tier sp&#233;cifique, avec des outils sp&#233;cifiques. Le RSSI qui ne dispose pas encore de ces outils a une priorit&#233; claire : identifier quelle solution de monitoring passif OT correspond &#224; son environnement et le d&#233;ployer avant le prochain audit NIS2.</p><h2><strong>Ressources CyberLead</strong></h2><p>Le Dossier de S&#233;curit&#233; CyberLead regroupe vos risques, exigences, cartographies, incidents et plans d&#8217;action dans une vision claire, &#224; jour et partageable. Acc&#233;dez-y gratuitement, commencez en autonomie, puis faites-le &#233;voluer avec un expert.</p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://www.cyberlead.fr/dossier-de-securite&quot;,&quot;text&quot;:&quot;Acc&#233;dez &#224; votre dossier de s&#233;curit&#233;&quot;,&quot;action&quot;:null,&quot;class&quot;:&quot;button-wrapper&quot;}" data-component-name="ButtonCreateButton"><a class="button primary button-wrapper" href="https://www.cyberlead.fr/dossier-de-securite"><span>Acc&#233;dez &#224; votre dossier de s&#233;curit&#233;</span></a></p><p></p><blockquote><p>Vous voyez un post LinkedIn sur le sujet , n&#8217;h&#233;sitez pas et partagez cet article en commentaire !</p></blockquote><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://newsletter.cyberlead.fr/p/les-scanners-it-dans-votre-reseau?utm_source=substack&utm_medium=email&utm_content=share&action=share&quot;,&quot;text&quot;:&quot;Partager&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://newsletter.cyberlead.fr/p/les-scanners-it-dans-votre-reseau?utm_source=substack&utm_medium=email&utm_content=share&action=share"><span>Partager</span></a></p><p></p>]]></content:encoded></item><item><title><![CDATA[Clés crypto physiques : quand la menace sort de l'écran]]></title><description><![CDATA[Enl&#232;vements, s&#233;questrations, violences : la France &#233;picentre mondial des attaques ciblant les d&#233;tenteurs de cryptomonnaies]]></description><link>https://newsletter.cyberlead.fr/p/cles-crypto-physiques-quand-la-menace</link><guid isPermaLink="false">https://newsletter.cyberlead.fr/p/cles-crypto-physiques-quand-la-menace</guid><dc:creator><![CDATA[Teodor Chabin]]></dc:creator><pubDate>Wed, 08 Apr 2026 13:30:48 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!978F!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc3b24a20-55f5-4c69-8fe3-2d52663724fc_1024x1024.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!978F!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc3b24a20-55f5-4c69-8fe3-2d52663724fc_1024x1024.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!978F!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc3b24a20-55f5-4c69-8fe3-2d52663724fc_1024x1024.png 424w, https://substackcdn.com/image/fetch/$s_!978F!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc3b24a20-55f5-4c69-8fe3-2d52663724fc_1024x1024.png 848w, https://substackcdn.com/image/fetch/$s_!978F!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc3b24a20-55f5-4c69-8fe3-2d52663724fc_1024x1024.png 1272w, https://substackcdn.com/image/fetch/$s_!978F!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc3b24a20-55f5-4c69-8fe3-2d52663724fc_1024x1024.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!978F!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc3b24a20-55f5-4c69-8fe3-2d52663724fc_1024x1024.png" width="1024" height="1024" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/c3b24a20-55f5-4c69-8fe3-2d52663724fc_1024x1024.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:1024,&quot;width&quot;:1024,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:1730143,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://newsletter.cyberlead.fr/i/191892731?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc3b24a20-55f5-4c69-8fe3-2d52663724fc_1024x1024.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!978F!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc3b24a20-55f5-4c69-8fe3-2d52663724fc_1024x1024.png 424w, https://substackcdn.com/image/fetch/$s_!978F!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc3b24a20-55f5-4c69-8fe3-2d52663724fc_1024x1024.png 848w, https://substackcdn.com/image/fetch/$s_!978F!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc3b24a20-55f5-4c69-8fe3-2d52663724fc_1024x1024.png 1272w, https://substackcdn.com/image/fetch/$s_!978F!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc3b24a20-55f5-4c69-8fe3-2d52663724fc_1024x1024.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image buttonBase-GK1x3M"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg" class="icon-noB79L"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image buttonBase-GK1x3M"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2 icon-noB79L"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p></p><h2>Un ph&#233;nom&#232;ne qui explose</h2><p style="text-align: justify;">En janvier 2025, le cofondateur de Ledger, David Balland, est enlev&#233; &#224; son domicile dans le centre de la France avec sa compagne. Les ravisseurs lui sectionnent un doigt et exigent une ran&#231;on de 10 millions d&#8217;euros en cryptomonnaies. L&#8217;affaire se termine par l&#8217;intervention du GIGN et le gel des fonds par Tether en quelques heures. On pourrait croire &#224; un cas isol&#233;. Ce n&#8217;est que le d&#233;but.</p><p style="text-align: justify;">Depuis, la France est devenue la capitale mondiale des enl&#232;vements li&#233;s aux cryptomonnaies. Plus de 30 cas document&#233;s depuis 2025, dont une vingtaine rien qu&#8217;en France. En f&#233;vrier 2026, CNN rapporte le sauvetage d&#8217;une m&#232;re et sa fille s&#233;questr&#233;es &#224; Manosque. Les &#171; wrench attacks &#187;, ces agressions physiques visant &#224; forcer le transfert de crypto, ont bondi de 75 % en un an avec 72 incidents confirm&#233;s dans le monde. L&#8217;Europe concentre plus de 40 % des cas, et la France en repr&#233;sente 80 % au niveau europ&#233;en.</p><p style="text-align: justify;">Les pertes li&#233;es aux agressions physiques ont d&#233;pass&#233; 40 millions de dollars en 2025. Et ces chiffres ne comptent que les cas rapport&#233;s.</p><h2>Pourquoi le RSSI est concern&#233;</h2><p style="text-align: justify;">On pourrait penser que les enl&#232;vements pour crypto sont un probl&#232;me de s&#233;curit&#233; personnelle qui ne concerne pas l&#8217;entreprise. C&#8217;est une erreur d&#8217;analyse. Plusieurs raisons font que ce sujet atterrit directement sur le bureau du RSSI.</p><p style="text-align: justify;"><strong>Les fuites de donn&#233;es cr&#233;ent les cibles</strong></p><p style="text-align: justify;">Les attaquants ne choisissent pas leurs victimes au hasard. Les fuites de donn&#233;es des plateformes d&#8217;&#233;change, les registres publics d&#8217;entreprises, les r&#233;seaux sociaux et les d&#233;clarations fiscales permettent d&#8217;identifier les d&#233;tenteurs, leur patrimoine estim&#233; et leur adresse. La fuite de la base clients de Ledger en 2020 continue d&#8217;alimenter des campagnes de phishing physique par courrier postal en 2026, avec de fausses lettres imitant Ledger et Trezor demandant aux victimes de saisir leur phrase de r&#233;cup&#233;ration.</p><p style="text-align: justify;"><strong>Les dirigeants et collaborateurs sont expos&#233;s</strong></p><p style="text-align: justify;">Dans une entreprise o&#249; des dirigeants ou collaborateurs sont connus pour d&#233;tenir des cryptomonnaies, le risque n&#8217;est plus seulement cyber mais physique. Un directeur financier, un fondateur, un responsable blockchain : tous peuvent devenir des cibles. L&#8217;enl&#232;vement d&#8217;un collaborateur a des cons&#233;quences directes sur l&#8217;entreprise, m&#234;me si la ran&#231;on demand&#233;e est en cryptomonnaies personnelles.</p><p style="text-align: justify;"><strong>Le phishing physique est une nouvelle menace</strong></p><p style="text-align: justify;">Les criminels envoient d&#233;sormais des lettres postales physiques aux utilisateurs de wallets Ledger et Trezor, imitant les communications officielles des fabricants. Ces lettres demandent de scanner un QR code ou d&#8217;entrer une phrase de r&#233;cup&#233;ration sous pr&#233;texte de v&#233;rification de s&#233;curit&#233;. C&#8217;est du social engineering old school, mais il fonctionne parce que les gens font confiance au courrier physique.</p><h2>6 mesures que le RSSI peut initier</h2><p style="text-align: justify;">Ce sujet est &#224; la fronti&#232;re entre la cybers&#233;curit&#233; et la s&#251;ret&#233; physique. Le RSSI ne peut pas tout r&#233;soudre seul, mais il peut impulser une d&#233;marche et coordonner les actions avec la direction, les RH et la s&#251;ret&#233;.</p><p style="text-align: justify;"><strong>1. Audit OSINT des expositions personnelles</strong></p><p style="text-align: justify;">Premi&#232;re action concr&#232;te : faire r&#233;aliser un audit OSINT pour les dirigeants et collaborateurs expos&#233;s. L&#8217;objectif est de reconstituer ce qu&#8217;un attaquant pourrait trouver en sources ouvertes : adresse personnelle dans les registres d&#8217;entreprise, publications sur les r&#233;seaux sociaux mentionnant des cryptomonnaies, pr&#233;sence dans des fuites de donn&#233;es connues. Des soci&#233;t&#233;s sp&#233;cialis&#233;es comme Perimeter Lab, fond&#233;e par d&#8217;anciens employ&#233;s de Ledger, proposent exactement ce type de prestation.</p><p style="text-align: justify;"><strong>2. Sensibilisation cibl&#233;e des collaborateurs concern&#233;s</strong></p><p style="text-align: justify;">Les collaborateurs d&#233;tenant des cryptomonnaies doivent &#234;tre sensibilis&#233;s aux risques sp&#233;cifiques : ne jamais mentionner ses avoirs crypto sur les r&#233;seaux sociaux, se m&#233;fier des courriers physiques demandant des phrases de r&#233;cup&#233;ration, comprendre que la d&#233;tention de hardware wallets peut faire d&#8217;eux des cibles physiques.</p><p style="text-align: justify;"><strong>3. Nettoyage des donn&#233;es publiques</strong></p><p style="text-align: justify;">Travailler avec le service juridique pour retirer les adresses personnelles des dirigeants des registres publics accessibles en ligne. Le d&#233;put&#233; Paul Midy a introduit une proposition de loi pour automatiser ce retrait en France. En attendant, des d&#233;marches volontaires sont possibles aupr&#232;s des registres du commerce et des bases de donn&#233;es d&#8217;entreprises.</p><p style="text-align: justify;"><strong>4. Renforcement de la s&#233;curit&#233; physique</strong></p><p style="text-align: justify;">Pour les collaborateurs identifi&#233;s comme &#224; risque : revue des dispositifs de s&#251;ret&#233; au domicile, mise en place d&#8217;alertes, coordination avec les forces de l&#8217;ordre locales si n&#233;cessaire. Certaines entreprises ont commenc&#233; &#224; proposer un accompagnement s&#251;ret&#233; &#224; leurs dirigeants expos&#233;s, incluant des audits physiques de domicile et des proc&#233;dures d&#8217;urgence.</p><p style="text-align: justify;"><strong>5. Politique de s&#233;curit&#233; pour les hardware wallets</strong></p><p style="text-align: justify;">Si l&#8217;entreprise utilise des wallets hardware pour des activit&#233;s professionnelles, une politique de s&#233;curit&#233; d&#233;di&#233;e est indispensable : stockage s&#233;curis&#233; des cl&#233;s, multi-signature obligatoire pour les transactions importantes, rotation des acc&#232;s, proc&#233;dure de r&#233;vocation en cas de compromission. Le point cl&#233; : aucun collaborateur ne doit pouvoir, seul, transf&#233;rer des fonds significatifs sous la contrainte.</p><p style="text-align: justify;"><strong>6. Veille et coordination avec les autorit&#233;s</strong></p><p style="text-align: justify;">La police nationale fran&#231;aise a cr&#233;&#233; fin 2024 une unit&#233; sp&#233;cialis&#233;e dans les crimes li&#233;s aux cryptomonnaies, collaborant avec des entreprises d&#8217;analyse blockchain comme Chainalysis pour tracer les ran&#231;ons. Le RSSI doit maintenir une veille active sur les incidents rapport&#233;s et les modes op&#233;ratoires. Le cadre r&#233;glementaire MiCA, attendu pour mi-2026, devrait &#233;galement renforcer les exigences de s&#233;curit&#233;.</p><h2>Ce qu&#8217;il faut retenir</h2><p style="text-align: justify;">La menace crypto n&#8217;est plus virtuelle. Elle est physique, violente, et elle touche la France en premier. Les cl&#233;s physiques de type Ledger ou Trezor, con&#231;ues pour prot&#233;ger les actifs num&#233;riques, deviennent paradoxalement un marqueur de richesse qui attire les criminels. Le RSSI ne peut pas ignorer ce risque sous pr&#233;texte qu&#8217;il sort du p&#233;rim&#232;tre technique.</p><p style="text-align: justify;">D&#8217;exp&#233;rience, c&#8217;est exactement le type de menace hybride qui d&#233;finit le r&#244;le moderne du RSSI. La cybers&#233;curit&#233; ne s&#8217;arr&#234;te pas au firewall. Quand les donn&#233;es fuit&#233;es d&#8217;une plateforme servent &#224; planifier un enl&#232;vement, la fronti&#232;re entre s&#233;curit&#233; informatique et s&#251;ret&#233; physique n&#8217;existe plus.</p><h2><strong>Ressources CyberLead</strong></h2><p>Le Dossier de S&#233;curit&#233; CyberLead regroupe vos risques, exigences, cartographies, incidents et plans d&#8217;action dans une vision claire, &#224; jour et partageable. Acc&#233;dez-y gratuitement, commencez en autonomie, puis faites-le &#233;voluer avec un expert.</p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://www.cyberlead.fr/dossier-de-securite&quot;,&quot;text&quot;:&quot;Acc&#233;dez &#224; votre dossier de s&#233;curit&#233;&quot;,&quot;action&quot;:null,&quot;class&quot;:&quot;button-wrapper&quot;}" data-component-name="ButtonCreateButton"><a class="button primary button-wrapper" href="https://www.cyberlead.fr/dossier-de-securite"><span>Acc&#233;dez &#224; votre dossier de s&#233;curit&#233;</span></a></p><p></p><blockquote><p style="text-align: justify;">Vous voyez un post LinkedIn sur le sujet , n&#8217;h&#233;sitez pas et partagez cet article en commentaire !</p></blockquote><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://newsletter.cyberlead.fr/p/cles-crypto-physiques-quand-la-menace?utm_source=substack&utm_medium=email&utm_content=share&action=share&quot;,&quot;text&quot;:&quot;Partager&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://newsletter.cyberlead.fr/p/cles-crypto-physiques-quand-la-menace?utm_source=substack&utm_medium=email&utm_content=share&action=share"><span>Partager</span></a></p>]]></content:encoded></item><item><title><![CDATA[Les capteurs IoT en usine : le vecteur d'attaque que personne ne surveille]]></title><description><![CDATA[On s&#233;curise les automates, les IHM, les serveurs de supervision. Mais les milliers de capteurs connect&#233;s dans l'atelier, on y pense rarement.]]></description><link>https://newsletter.cyberlead.fr/p/les-capteurs-iot-en-usine-le-vecteur</link><guid isPermaLink="false">https://newsletter.cyberlead.fr/p/les-capteurs-iot-en-usine-le-vecteur</guid><dc:creator><![CDATA[Teodor Chabin]]></dc:creator><pubDate>Wed, 01 Apr 2026 12:31:28 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!0RH0!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3d35a6a5-82bf-4985-af40-058736f0fa82_1538x321.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<div class="captioned-image-container"><figure><a class="image-link image2" target="_blank" href="https://substackcdn.com/image/fetch/$s_!0RH0!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3d35a6a5-82bf-4985-af40-058736f0fa82_1538x321.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!0RH0!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3d35a6a5-82bf-4985-af40-058736f0fa82_1538x321.png 424w, https://substackcdn.com/image/fetch/$s_!0RH0!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3d35a6a5-82bf-4985-af40-058736f0fa82_1538x321.png 848w, https://substackcdn.com/image/fetch/$s_!0RH0!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3d35a6a5-82bf-4985-af40-058736f0fa82_1538x321.png 1272w, https://substackcdn.com/image/fetch/$s_!0RH0!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3d35a6a5-82bf-4985-af40-058736f0fa82_1538x321.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!0RH0!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3d35a6a5-82bf-4985-af40-058736f0fa82_1538x321.png" width="1456" height="304" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/3d35a6a5-82bf-4985-af40-058736f0fa82_1538x321.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:304,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:38326,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://newsletter.cyberlead.fr/i/191909800?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3d35a6a5-82bf-4985-af40-058736f0fa82_1538x321.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!0RH0!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3d35a6a5-82bf-4985-af40-058736f0fa82_1538x321.png 424w, https://substackcdn.com/image/fetch/$s_!0RH0!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3d35a6a5-82bf-4985-af40-058736f0fa82_1538x321.png 848w, https://substackcdn.com/image/fetch/$s_!0RH0!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3d35a6a5-82bf-4985-af40-058736f0fa82_1538x321.png 1272w, https://substackcdn.com/image/fetch/$s_!0RH0!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3d35a6a5-82bf-4985-af40-058736f0fa82_1538x321.png 1456w" sizes="100vw" fetchpriority="high"></picture><div></div></div></a></figure></div><p></p><h2>Le borgne dans votre r&#233;seau OT</h2><p>D'exp&#233;rience, quand on demande &#224; un RSSI industriel combien de capteurs IoT sont d&#233;ploy&#233;s dans son usine, la r&#233;ponse oscille entre "une centaine" et "je ne sais pas exactement". Quand on fait l'inventaire r&#233;el, on se retrouve souvent avec deux &#224; cinq fois plus d'&#233;quipements que pr&#233;vu &#8212; des capteurs de temp&#233;rature ajout&#233;s lors d'un projet pilote, des passerelles WiFi install&#233;es par la maintenance, des &#233;quipements de mesure connect&#233;s directement sur le r&#233;seau sans autorisation formelle. Ces &#233;quipements existent, ils communiquent, et ils ne sont dans aucun registre de s&#233;curit&#233;.</p><p>C'est le paradoxe de l'IoT industriel : ces capteurs sont d&#233;ploy&#233;s pour am&#233;liorer la visibilit&#233; op&#233;rationnelle &#8212; mesurer, surveiller, optimiser &#8212; mais ils cr&#233;ent en parall&#232;le une zone d'ombre dans la posture de s&#233;curit&#233;. Selon le rapport Forescout 2025, les attaques ciblant les &#233;quipements IoT industriels ont augment&#233; de 136% en un an. Et dans la grande majorit&#233; des cas analys&#233;s, le vecteur d'entr&#233;e initial &#233;tait un &#233;quipement IoT non g&#233;r&#233;, non patch&#233;, ou accessible avec ses identifiants d'usine.</p><h2>Pourquoi les capteurs IoT sont une cible de choix</h2><p>Les capteurs IoT industriels cumulent plusieurs caract&#233;ristiques qui en font des cibles attractives. Ils sont nombreux et souvent identiques &#8212; compromettre un mod&#232;le de capteur, c'est potentiellement compromettre des centaines d'&#233;quipements en m&#234;me temps. Ils fonctionnent avec des ressources limit&#233;es qui ne permettent pas d'embarquer des agents de s&#233;curit&#233; ou de g&#233;rer des certificats complexes. Ils sont rarement mis &#224; jour &#8212; le cycle de mise &#224; jour d'un capteur industriel, quand il existe, est souvent annuel ou bi-annuel. Et ils sont souvent connect&#233;s directement au r&#233;seau IT pour transmettre leurs donn&#233;es vers des plateformes cloud d'analyse, cr&#233;ant des ponts entre le r&#233;seau OT et l'ext&#233;rieur.</p><p>Un capteur IoT compromis peut servir de point d'appui pour une reconnaissance du r&#233;seau interne, un mouvement lat&#233;ral vers d'autres &#233;quipements, l'exfiltration de donn&#233;es de production, ou dans les cas les plus s&#233;v&#232;res, la perturbation des process industriels qu'il est cens&#233; surveiller.</p><h2>4 mesures pour r&#233;duire la surface d'attaque IoT en usine</h2><p><strong>1. Inventorier tous les &#233;quipements IoT &#8212; y compris ceux qu'on ne conna&#238;t pas</strong></p><p>La premi&#232;re mesure est la plus difficile &#224; accepter psychologiquement : reconna&#238;tre qu'on ne sait pas ce qui est connect&#233; sur le r&#233;seau. Une sonde de surveillance passive &#8212; Claroty, Nozomi, Forescout &#8212; permet de d&#233;couvrir automatiquement tous les &#233;quipements pr&#233;sents sur le r&#233;seau, y compris ceux qui n'ont jamais &#233;t&#233; d&#233;clar&#233;s. Le r&#233;sultat de cet inventaire est souvent une surprise, et c'est pr&#233;cis&#233;ment pour &#231;a qu'il faut le faire.</p><p><strong>2. Segmenter les capteurs IoT dans des VLAN d&#233;di&#233;s</strong></p><p>Les capteurs IoT n'ont aucune raison l&#233;gitime d'acc&#233;der &#224; d'autres &#233;quipements du r&#233;seau que les serveurs de collecte de donn&#233;es vers lesquels ils envoient leurs mesures. Les isoler dans des VLAN d&#233;di&#233;s avec des r&#232;gles de pare-feu strictes limite consid&#233;rablement la propagation en cas de compromission. Si un capteur est infect&#233;, il ne peut pas servir de tremplin vers le reste du r&#233;seau.</p><p><strong>3. Changer syst&#233;matiquement les identifiants d'usine</strong></p><p>C'est la mesure la plus simple et pourtant la moins appliqu&#233;e. Les identifiants par d&#233;faut des capteurs IoT industriels sont publiquement document&#233;s &#8212; sur les sites des constructeurs, sur Shodan, dans les bases de donn&#233;es d'attaquants. Un simple scan du r&#233;seau avec ces identifiants permet &#224; n'importe qui d'acc&#233;der &#224; des centaines d'&#233;quipements. Mettre en place un processus de changement syst&#233;matique des identifiants &#224; la mise en service est non n&#233;gociable.</p><p><strong>4. Mettre en place une d&#233;tection comportementale sur le trafic IoT</strong></p><p>Un capteur de temp&#233;rature qui commence &#224; scanner d'autres adresses r&#233;seau ou &#224; &#233;tablir des connexions vers des destinations inconnues &#8212; c'est un signal d'alerte clair. La surveillance comportementale passive permet de d&#233;tecter ces anomalies sans perturber le fonctionnement des &#233;quipements. C'est la seule approche qui permet de d&#233;tecter une compromission sur un &#233;quipement qui ne peut pas embarquer d'agent de s&#233;curit&#233;.</p><h2>L'angle mort organisationnel</h2><p>Au-del&#224; des mesures techniques, le probl&#232;me IoT en usine a une dimension organisationnelle forte. Dans beaucoup d'entreprises industrielles, les capteurs IoT sont achet&#233;s et d&#233;ploy&#233;s par les &#233;quipes de production ou de maintenance, sans validation pr&#233;alable de la DSI ou du RSSI. Le service IT n'est consult&#233; que pour la connexion r&#233;seau &#8212; et encore, pas toujours. Ce shadow IoT est la cons&#233;quence directe d'un processus d'achat qui ne pr&#233;voit pas de validation cybers&#233;curit&#233; pour les &#233;quipements "petits" ou "p&#233;riph&#233;riques".</p><p>La solution passe par une politique d'achat claire : tout &#233;quipement se connectant au r&#233;seau industriel &#8212; quelle que soit sa taille ou son co&#251;t &#8212; doit faire l'objet d'une validation cybers&#233;curit&#233; avant d&#233;ploiement. Ce n'est pas une bureaucratie suppl&#233;mentaire, c'est un garde-fou indispensable face &#224; la prolif&#233;ration des objets connect&#233;s en milieu industriel.</p><h2>Un retour terrain qui illustre l'enjeu</h2><p>Lors d'un audit dans une usine pharmaceutique, nous avons identifi&#233; 47 capteurs de temp&#233;rature et d'humidit&#233; connect&#233;s au r&#233;seau OT pour surveiller les conditions de stockage des produits finis. Sur ces 47 capteurs, 41 utilisaient encore les identifiants d'usine, 12 n'avaient pas re&#231;u de mise &#224; jour firmware depuis leur installation initiale &#8212; soit plus de quatre ans &#8212; et 6 &#233;taient directement accessibles depuis le r&#233;seau IT sans aucune r&#232;gle de filtrage. Aucun de ces capteurs n'apparaissait dans le registre d'actifs de la DSI. Pourtant, certains d'entre eux stockaient localement des donn&#233;es de tra&#231;abilit&#233; r&#233;glementaire. La compromission de ces capteurs aurait eu des cons&#233;quences directes sur la conformit&#233; r&#233;glementaire du site &#8212; bien au-del&#224; de la cybers&#233;curit&#233; au sens strict.</p><h2>Ce qu'il faut retenir</h2><p>Les capteurs IoT industriels sont le nouveau p&#233;rim&#232;tre &#224; s&#233;curiser. Nombreux, souvent mal g&#233;r&#233;s, connect&#233;s &#224; des r&#233;seaux critiques, ils repr&#233;sentent une surface d'attaque en expansion rapide. Les quatre mesures pr&#233;sent&#233;es ici &#8212; inventaire, segmentation, changement des identifiants, d&#233;tection comportementale &#8212; constituent le socle minimal d'une d&#233;marche de s&#233;curisation IoT en environnement industriel.</p><h2><strong>Ressources CyberLead</strong></h2><p>Le Dossier de S&#233;curit&#233; CyberLead regroupe vos risques, exigences, cartographies, incidents et plans d&#8217;action dans une vision claire, &#224; jour et partageable. Acc&#233;dez-y gratuitement, commencez en autonomie, puis faites-le &#233;voluer avec un expert.</p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://www.cyberlead.fr/dossier-de-securite&quot;,&quot;text&quot;:&quot;Acc&#233;dez &#224; votre dossier de s&#233;curit&#233;&quot;,&quot;action&quot;:null,&quot;class&quot;:&quot;button-wrapper&quot;}" data-component-name="ButtonCreateButton"><a class="button primary button-wrapper" href="https://www.cyberlead.fr/dossier-de-securite"><span>Acc&#233;dez &#224; votre dossier de s&#233;curit&#233;</span></a></p><blockquote><p>Vous voyez un post LinkedIn sur le sujet , n&#8217;h&#233;sitez pas et partagez cet article en commentaire ! </p></blockquote><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://newsletter.cyberlead.fr/p/les-capteurs-iot-en-usine-le-vecteur?utm_source=substack&utm_medium=email&utm_content=share&action=share&quot;,&quot;text&quot;:&quot;Partager&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://newsletter.cyberlead.fr/p/les-capteurs-iot-en-usine-le-vecteur?utm_source=substack&utm_medium=email&utm_content=share&action=share"><span>Partager</span></a></p><p></p>]]></content:encoded></item><item><title><![CDATA[L'imprimante d'étiquettes qui arrête la chaîne de production]]></title><description><![CDATA[Quand un PC sans EDR dans un atelier agroalimentaire devient le maillon faible qui bloque toute l'usine]]></description><link>https://newsletter.cyberlead.fr/p/limprimante-detiquettes-qui-arrete</link><guid isPermaLink="false">https://newsletter.cyberlead.fr/p/limprimante-detiquettes-qui-arrete</guid><dc:creator><![CDATA[Teodor Chabin]]></dc:creator><pubDate>Wed, 25 Mar 2026 14:25:15 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!iOUg!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8f2434e5-8c33-4b13-9bf3-035814182129_1536x1024.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!iOUg!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8f2434e5-8c33-4b13-9bf3-035814182129_1536x1024.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!iOUg!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8f2434e5-8c33-4b13-9bf3-035814182129_1536x1024.png 424w, https://substackcdn.com/image/fetch/$s_!iOUg!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8f2434e5-8c33-4b13-9bf3-035814182129_1536x1024.png 848w, https://substackcdn.com/image/fetch/$s_!iOUg!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8f2434e5-8c33-4b13-9bf3-035814182129_1536x1024.png 1272w, https://substackcdn.com/image/fetch/$s_!iOUg!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8f2434e5-8c33-4b13-9bf3-035814182129_1536x1024.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!iOUg!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8f2434e5-8c33-4b13-9bf3-035814182129_1536x1024.png" width="1456" height="971" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/8f2434e5-8c33-4b13-9bf3-035814182129_1536x1024.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:971,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:2818279,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://newsletter.cyberlead.fr/i/191892040?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8f2434e5-8c33-4b13-9bf3-035814182129_1536x1024.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!iOUg!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8f2434e5-8c33-4b13-9bf3-035814182129_1536x1024.png 424w, https://substackcdn.com/image/fetch/$s_!iOUg!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8f2434e5-8c33-4b13-9bf3-035814182129_1536x1024.png 848w, https://substackcdn.com/image/fetch/$s_!iOUg!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8f2434e5-8c33-4b13-9bf3-035814182129_1536x1024.png 1272w, https://substackcdn.com/image/fetch/$s_!iOUg!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8f2434e5-8c33-4b13-9bf3-035814182129_1536x1024.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image buttonBase-GK1x3M"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg" class="icon-noB79L"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image buttonBase-GK1x3M"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2 icon-noB79L"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><h2>Le sc&#233;nario terrain</h2><p>Un lundi matin, 6h30. L&#8217;&#233;quipe de production lance la premi&#232;re ligne d&#8217;emballage. Tout est pr&#234;t : mati&#232;res premi&#232;res, op&#233;rateurs, planning de commandes. Sauf qu&#8217;aucune &#233;tiquette ne sort. L&#8217;imprimante d&#8217;&#233;tiquettes, celle qui imprime les DLC, les num&#233;ros de lot, les informations de tra&#231;abilit&#233; obligatoires, est bloqu&#233;e. Le PC qui la pilote affiche un &#233;cran fig&#233;. Et sans &#233;tiquettes conformes, aucun produit ne peut &#234;tre exp&#233;di&#233;. La cha&#238;ne est &#224; l&#8217;arr&#234;t.</p><p>Ce sc&#233;nario n&#8217;a rien d&#8217;exceptionnel. Dans l&#8217;agroalimentaire, l&#8217;&#233;tiquetage est un point de passage obligatoire. Les r&#233;glementations europ&#233;ennes imposent une tra&#231;abilit&#233; compl&#232;te : DLC, num&#233;ro de lot, allerg&#232;nes, origine. Sans &#233;tiquette conforme, le produit ne peut pas quitter l&#8217;usine. L&#8217;imprimante d&#8217;&#233;tiquettes n&#8217;est pas un p&#233;riph&#233;rique anodin. C&#8217;est un &#233;quipement critique de la cha&#238;ne de production.</p><h2>Le PC oubli&#233; de la cybers&#233;curit&#233;</h2><p>Et c&#8217;est l&#224; que le sujet cyber entre en jeu. Le PC qui pilote cette imprimante, on le conna&#238;t bien dans l&#8217;industrie. C&#8217;est souvent un poste sous Windows 7 ou Windows 10 jamais mis &#224; jour, install&#233; il y a cinq ou dix ans par l&#8217;int&#233;grateur de la ligne. Il est sur le r&#233;seau de production, parfois m&#234;me sur le r&#233;seau bureautique par facilit&#233;. Il n&#8217;a pas d&#8217;EDR, pas d&#8217;antivirus &#224; jour, pas de politique de patching. Et personne ne s&#8217;en occupe c&#244;t&#233; IT parce que c&#8217;est du ressort de la production ou de la maintenance.</p><p>En 2025, les vuln&#233;rabilit&#233;s affectant les imprimantes se sont multipli&#233;es. Plus de 750 mod&#232;les d&#8217;imprimantes Brother, Fujifilm et Toshiba ont &#233;t&#233; cibl&#233;s par des exploits actifs depuis juillet 2025. Canon a publi&#233; un correctif critique pour la CVE-2025-1268 permettant l&#8217;ex&#233;cution de code arbitraire via ses pilotes. Les vuln&#233;rabilit&#233;s du Print Spooler Windows continuent d&#8217;&#234;tre exploit&#233;es ann&#233;e apr&#232;s ann&#233;e.</p><p>Le r&#233;sultat, c&#8217;est un cocktail explosif : un PC non prot&#233;g&#233; connect&#233; au r&#233;seau, avec un syst&#232;me obsol&#232;te, pilotant un &#233;quipement critique sans lequel la production s&#8217;arr&#234;te. C&#8217;est exactement le type de cible que les ransomwares adorent. </p><h4>Pourquoi l&#8217;agroalimentaire est particuli&#232;rement expos&#233; ?</h4><p>L&#8217;industrie agroalimentaire combine plusieurs facteurs aggravants. La contrainte de temps est absolue : les produits frais n&#8217;attendent pas. Un arr&#234;t de production de quelques heures peut signifier des tonnes de mati&#232;res premi&#232;res perdues, des commandes non honor&#233;es, des p&#233;nalit&#233;s de la grande distribution.</p><p>L&#8217;agro est devenue une cible prioritaire des cyberattaquants. Le Food and Ag-ISAC a recens&#233; 84 attaques ransomware significatives entre f&#233;vrier et avril 2025. Les attaques sur Marks &amp; Spencer et Co-op au Royaume-Uni ont montr&#233; que m&#234;me les grands acteurs sont vuln&#233;rables, avec des rayons vides et des commandes en ligne gel&#233;es. La directive NIS2 place d&#233;sormais une grande partie du secteur dans les entit&#233;s essentielles ou importantes, avec des obligations de s&#233;curit&#233; renforc&#233;es.</p><p>Et le maillon faible, c&#8217;est souvent ce PC d&#8217;atelier que tout le monde a oubli&#233;. L&#8217;attaquant ne vise pas forc&#233;ment l&#8217;ERP ou le SCADA. Il vise le point d&#8217;entr&#233;e le plus facile. Et un PC sans EDR sur le r&#233;seau de production, c&#8217;est une porte ouverte.</p><h2>Plan d&#8217;action : 5 mesures concr&#232;tes et proportionn&#233;es</h2><p>Le sujet des PC industriels sans EDR ne se r&#232;gle pas avec un projet de transformation &#224; six mois. Il faut des mesures pragmatiques, applicables rapidement, sans perturber la production. Voici ce que nous avons mis en place.</p><p><strong>1. Inventaire et cartographie des postes OT expos&#233;s</strong></p><p>Premi&#232;re &#233;tape indispensable : savoir exactement combien de PC non g&#233;r&#233;s par l&#8217;IT existent dans les ateliers, ce qu&#8217;ils pilotent, sur quel r&#233;seau ils sont connect&#233;s, quelle version de Windows ils ex&#233;cutent. Dans notre cas, nous avons d&#233;couvert 14 postes &#171; fant&#244;mes &#187; r&#233;partis sur trois sites de production. Certains &#233;taient encore sous Windows 7. L&#8217;inventaire a &#233;t&#233; r&#233;alis&#233; conjointement avec les responsables de production et la maintenance, car ces postes ne figuraient dans aucun r&#233;f&#233;rentiel IT.</p><p><strong>2. Segmentation r&#233;seau imm&#233;diate</strong></p><p>Action prioritaire : isoler ces PC du r&#233;seau bureautique. Un PC d&#8217;atelier qui pilote une imprimante d&#8217;&#233;tiquettes n&#8217;a aucune raison d&#8217;avoir acc&#232;s &#224; Internet ou au r&#233;seau d&#8217;entreprise. Nous avons mis en place des VLAN d&#233;di&#233;s par ligne de production avec des r&#232;gles de firewall strictes. Le PC ne communique qu&#8217;avec l&#8217;imprimante et le serveur de donn&#233;es d&#8217;&#233;tiquetage. Rien d&#8217;autre.</p><p><strong>3. D&#233;ploiement d&#8217;un EDR compatible OT</strong></p><p>Contrairement &#224; une id&#233;e re&#231;ue, il existe d&#233;sormais des EDR capables de fonctionner sur des postes industriels, y compris sous Windows 7 ou XP. Des solutions comme FortiEDR ou TEHTRIS supportent les syst&#232;mes legacy avec une empreinte l&#233;g&#232;re qui ne perturbe pas les processus de production. Le d&#233;ploiement se fait poste par poste, en coordination avec la production, sur des cr&#233;neaux de maintenance planifi&#233;s.</p><p><strong>4. Mise en place d&#8217;un plan de continuit&#233; d&#8217;&#233;tiquetage</strong></p><p>Un RSSI qui conna&#238;t le terrain sait qu&#8217;on ne peut pas promettre le risque z&#233;ro. Il faut donc un plan B. Nous avons mis en place un dispositif de secours : une imprimante d&#8217;&#233;tiquettes autonome pr&#233;configur&#233;e, avec un PC de backup isol&#233; et des mod&#232;les d&#8217;&#233;tiquettes pr&#234;t &#224; l&#8217;emploi. En cas de compromission du poste principal, la production peut basculer en moins de 15 minutes.</p><p><strong>5. Int&#233;gration de l&#8217;OT dans la gouvernance cyber</strong></p><p>Derni&#232;re mesure, et la plus structurante sur le long terme : int&#233;grer officiellement les &#233;quipements OT dans le p&#233;rim&#232;tre de la cybers&#233;curit&#233;. Les PC d&#8217;atelier doivent figurer dans le r&#233;f&#233;rentiel des actifs, avoir un responsable identifi&#233;, &#234;tre inclus dans les campagnes de patching et les audits de s&#233;curit&#233;. La directive NIS2 l&#8217;exige d&#233;sormais explicitement pour les entit&#233;s du secteur agroalimentaire.</p><h2>Ce qu&#8217;il faut retenir</h2><p>Une imprimante d&#8217;&#233;tiquettes n&#8217;est pas un gadget. Dans l&#8217;agroalimentaire, c&#8217;est un &#233;quipement critique dont d&#233;pend la capacit&#233; &#224; exp&#233;dier. Et le PC qui la pilote est souvent le maillon le plus faible de toute l&#8217;infrastructure. Sans EDR, sans patching, sans segmentation, c&#8217;est une invitation ouverte pour n&#8217;importe quel attaquant.</p><p>Le sujet n&#8217;est pas technique, il est organisationnel. C&#8217;est la zone grise entre l&#8217;IT et la production qui cr&#233;e le risque. Tant que ces postes restent dans l&#8217;angle mort de la cybers&#233;curit&#233;, ils resteront la cible la plus facile pour arr&#234;ter une usine.</p><h2><strong>Ressources CyberLead</strong></h2><p>Le Dossier de S&#233;curit&#233; CyberLead regroupe vos risques, exigences, cartographies, incidents et plans d&#8217;action dans une vision claire, &#224; jour et partageable. Acc&#233;dez-y gratuitement, commencez en autonomie, puis faites-le &#233;voluer avec un expert.</p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://www.cyberlead.fr/dossier-de-securite&quot;,&quot;text&quot;:&quot;Acc&#233;dez &#224; votre dossier de s&#233;curit&#233;&quot;,&quot;action&quot;:null,&quot;class&quot;:&quot;button-wrapper&quot;}" data-component-name="ButtonCreateButton"><a class="button primary button-wrapper" href="https://www.cyberlead.fr/dossier-de-securite"><span>Acc&#233;dez &#224; votre dossier de s&#233;curit&#233;</span></a></p><blockquote><p>Vous voyez un post LinkedIn sur le sujet , n&#8217;h&#233;sitez pas et partagez cet article en commentaire ! </p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://newsletter.cyberlead.fr/p/limprimante-detiquettes-qui-arrete?utm_source=substack&utm_medium=email&utm_content=share&action=share&quot;,&quot;text&quot;:&quot;Partager&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://newsletter.cyberlead.fr/p/limprimante-detiquettes-qui-arrete?utm_source=substack&utm_medium=email&utm_content=share&action=share"><span>Partager</span></a></p></blockquote>]]></content:encoded></item></channel></rss>