Aller au contenu principal

Notes de terrain depuis la salle d'audit.

Articles de praticiens par Christophe Mazzola et le pool de formateurs Cyber Academy. De vrais audits, de vrais conseils d'administration, de vrais incidents, consignés et datés. Pas de communiqués de presse.

Les articles que nous aurions aimé lire quand nous avons commencé en GRC.

août 2026

5 articles
Why Most Awareness Programs Fail
CISO life

Pourquoi la plupart des programmes de sensibilisation échouent (et comment y remédier)

La plupart des programmes de sensibilisation sont convaincants sur le papier, mais ne changent rien dans la réalité. Voici pourquoi ils échouent ; et comment en construire un qui fonctionne vraiment.

11 août 2026Read
Why Governance Is the Real Backbone of Cybersecurity
CISO life

Pourquoi la gouvernance est le véritable socle de la cybersécurité

Ce ne sont pas les technologies qui sécurisent les organisations, c'est la gouvernance. Voici une analyse directe et sans détour des raisons pour lesquelles la structure, la supervision et une gestion rigoureuse font la réussite ou l'échec de votre programme de cybersécurité.

08 août 2026Read
Why Adding More Security Tools Won't Save You
CISO life

Pourquoi multiplier les outils de sécurité ne vous sauvera pas

Plus d'outils ne signifie pas plus de sécurité. L'avantage réel vient d'analystes compétents, de processus calibrés et d'une détection en couches qui répond à la seule question que tout CISO devrait poser : « Comment savez-vous que vous n'avez pas déjà été compromis ? »

05 août 2026Read
Données personnelles au sens du RGPD : un même jeu de données peut être personnel pour un détenteur et pas pour un autre
GDPR & privacy

Définition de données personnelles : ce que Breyer et EDPS v SRB ont réellement changé

La CJUE a confirmé qu'un même jeu de données peut être une donnée personnelle pour vous et non personnelle pour votre sous-traitant. Ce que Breyer (C-582/14) a réellement dit, ce que EDPS v SRB a tranché en 2025, et comment redéfinir le périmètre.

04 août 2026Read
Top 5 GRC Tools in 2026: Features, Pricing, and Fit
Audit room

Top 5 des outils GRC en 2026 : fonctionnalités, tarifs et adéquation

Vanta, Drata, OneTrust, ServiceNow… mais aussi Eramba et CISO Assistant. Voici le panorama réel des outils GRC en 2026 : points forts, points faibles, tarifs, et quel outil correspond véritablement à votre organisation.

02 août 2026Read

juillet 2026

12 articles
Top 10 Essential Policies for Every GRC Program
ISO 27001

Les 10 politiques essentielles pour tout programme GRC (modèles gratuits)

Tout programme GRC solide repose sur des politiques claires et opérationnelles. Voici les 10 politiques fondamentales dont chaque organisation a besoin ; rédigées en langage simple, alignées sur les normes ISO, NIS 2, DORA et GDPR, et prêtes à l'emploi immédiat.

30 juil. 2026Read
The Rise of the Digital Compliance Officer
Audit room

L'essor du Digital Compliance Officer : un nouveau rôle pour 2026

Un nouveau rôle émerge à travers l'Europe : le Digital Compliance Officer. Voici pourquoi ce poste se développe, ce qu'il implique concrètement, et comment les responsables GRC peuvent s'y préparer avant 2026.

27 juil. 2026Read
ISO 27001: I Read the Standard Five Times. Then I Tried to Implement It.
ISO 27001

ISO 27001 : j'ai lu la norme cinq fois. Puis j'ai essayé de la mettre en œuvre.

Ce que vous faites quand la norme vous dit quoi faire sans jamais vous dire comment, et comment combler cet écart en 5 jours. Du 17 au 21 août, en ligne.

25 juil. 2026Read
ISO 27001: I Nodded Through Six Months of Meetings Before I Understood a Word
ISO 27001

ISO 27001 : j'ai hoché la tête pendant six mois de réunions avant de comprendre quoi que ce soit

Ce que personne ne vous dit quand on débute en ISO/IEC 27001, et comment arrêter de naviguer à vue en 2 jours. Du 31 août au 1er septembre, en ligne.

24 juil. 2026Read
The Myth of the All-Knowing CISO
CISO life

Le mythe du CISO omniscient : pourquoi la cybersécurité ne peut pas réparer une DSI défaillante

On attend des CISO qu'ils règlent tout : pannes, incidents, mauvaises configurations, processus défectueux, même quand les fondamentaux IT sont cassés. Voici ce que personne ne veut dire à voix haute.

23 juil. 2026Read
Un CISO à la fenêtre d'une salle de conseil au crépuscule, avec des classeurs risque, gouvernance et audit sur le bureau
CISO life

CISO : on m'a donné le titre. Personne ne m'a appris le métier.

Promu CISO sans jamais avoir été formé au poste ? Les compétences qui vous ont valu le titre ne sont pas celles que le poste exige. Voici les cinq dimensions du métier que personne n'enseigne, et comment combler l'écart en cinq jours.

21 juil. 2026Read
The EU AI Act Decoded: What You Need to Know
AI Act

L'AI Act européen décrypté : ce que vous devez savoir

L'AI Act est désormais la réglementation en matière d'IA la plus complète au monde. Voici une présentation claire et opérationnelle de ce qui compte : catégories de risques, obligations, calendriers, et ce que les organisations doivent concrètement faire pour se conformer.

18 juil. 2026Read
The Compliance Circus: Why Customer Security Questionnaires Are Broken
Audit room

Le cirque de la conformité : pourquoi les questionnaires de sécurité clients sont à bout de souffle

Chaque semaine apporte son lot d'évaluations de sécurité « obligatoires » aux exigences contradictoires. Voici pourquoi le système est à bout de souffle ; et comment les CISO peuvent remettre de la rigueur dans l'assurance tiers.

15 juil. 2026Read
Supply Chain Security: Meeting NIS2 Obligations with Third Parties
NIS 2

Sécurité de la chaîne d'approvisionnement : répondre aux obligations NIS 2 vis-à-vis des tiers

NIS 2 fait de la sécurité des tiers une obligation légale, et non une « bonne pratique ». Voici l'approche pragmatique, éprouvée sur le terrain, pour répondre aux exigences NIS 2 en matière de chaîne d'approvisionnement sans mettre votre organisation sous pression.

12 juil. 2026Read
Security Is a Mindset: From Cyber Defense to Everyday Life
CISO life

La sécurité est un état d'esprit : de la cyberdéfense à la vie quotidienne

La cybersécurité et la sûreté personnelle reposent sur les mêmes fondations : le contexte, la vigilance, la défense en profondeur et la capacité à réagir. La sécurité n'est pas seulement un métier ; c'est un état d'esprit qui s'applique partout.

09 juil. 2026Read
PECB vs ISACA vs ExIn: Which Certification Path Fits You
PECB & ISACA

PECB vs ISACA vs ExIn : quelle filière de certification vous correspond ?

Orienté ISO ? Audit ? Gouvernance technique ? Voici une comparaison sans détour de PECB, ISACA et Exin ; et la filière de certification qui correspond réellement à vos objectifs de carrière en GRC.

06 juil. 2026Read
NIS2 Explained for CISOs: What Actually Changes in 2026
NIS 2

NIS2 expliqué aux CISO : ce qui change vraiment en 2026

NIS2 devient applicable en 2026 et les CISO entrent dans un cadre radicalement différent. Voici l'essentiel, sans détours : ce qui change concrètement en matière de gouvernance, de sanctions, de responsabilités du conseil d'administration, de risques liés à la chaîne d'approvisionnement, de notification d'incidents et d'exigences opérationnelles.

03 juil. 2026Read

juin 2026

10 articles
Mapping the ISO Jungle: 27001, 27002, 27005, 31000, 42001
AI Act

Démêler la jungle ISO : 27001, 27002, 27005, 31000, 42001

Les normes ISO peuvent sembler former une jungle impénétrable : 27001, 27002, 27005, 31000, 42001… Voici la carte claire et sans détour dont les professionnels GRC ont réellement besoin.

30 juin 2026Read
ISO 27701:2025: What Changed and Why It Matters
GDPR & privacy

ISO 27701:2025 : ce qui a changé et pourquoi c'est important

ISO/IEC 27701 vient de subir sa transformation la plus profonde depuis sa publication initiale. L'édition 2025 n'est plus un module complémentaire à ISO/IEC 27001 ; c'est une norme de management de la vie privée à part entière, autonome. Voici ce qui a changé, pourquoi c'est important et comment s'y préparer.

27 juin 2026Read
How to Prepare Your Organization for NIS2 Compliance
NIS 2

Comment préparer votre organisation à la conformité NIS 2

L'application de NIS 2 arrive en 2026. Voici la feuille de route pratique, directe et sans détour pour mettre votre organisation en conformité, sans vous noyer dans la paperasse ni perdre des mois en théorie.

24 juin 2026Read
How to Plan Internal Audits Across Multiple Standards
Audit room

Comment planifier des audits internes couvrant plusieurs référentiels

Gérer simultanément ISO/IEC 27001, GDPR, NIS 2, DORA, SOC 2 et d'autres référentiels peut sembler insurmontable. Voici comment construire un programme d'audit interne unique et efficace, applicable à l'ensemble de vos cadres de conformité.

21 juin 2026Read
How to Integrate AI Risk into Your Existing ISMS and Risk Register
AI Act

Comment intégrer le risque IA dans votre ISMS et votre registre des risques existants

L'IA introduit de nouveaux risques que votre ISMS n'a jamais été conçu pour gérer. Voici la méthode claire et pratique pour intégrer le risque IA dans votre registre des risques ISO 27001 existant, sans réinventer l'ensemble de votre modèle de gouvernance.

18 juin 2026Read
How to Evaluate Third-Party Vendors Like a CISO
CISO life

Comment évaluer les prestataires tiers comme un CISO (la vraie méthode)

La sécurité des prestataires ne se résume pas à des checklists ; elle repose sur le contexte, les contrats, la gouvernance et la crédibilité. Voici le guide terrain, sans concession, pour évaluer les tiers comme le fait un CISO moderne.

15 juin 2026Read
How to Build an Audit Trail that Stands Up to Scrutiny
Audit room

Comment construire une piste d'audit qui résiste à l'examen le plus rigoureux

Les régulateurs, les auditeurs et les tribunaux ne s'intéressent pas à vos intentions ; ils s'intéressent à ce que vous pouvez prouver. Voici comment construire une piste d'audit qui résiste à NIS2, DORA, GDPR, AI Act et à une analyse forensique.

12 juin 2026Read
How to Build an AI Risk Register
AI Act

Comment construire un registre des risques IA (avec modèle)

L'IA introduit de nouveaux risques que les registres des risques traditionnels ne peuvent pas capturer. Voici la méthode claire et pragmatique pour construire un registre des risques IA, ainsi qu'un modèle prêt à l'emploi que vous pouvez appliquer dès aujourd'hui.

09 juin 2026Read
How AI Is Changing Audit and Compliance Management
AI Act

Comment l'IA transforme l'audit et la gestion de la conformité

L'IA ne remplace pas les auditeurs ni les équipes conformité ; elle redéfinit leur façon de travailler. Voici un état des lieux concret, issu du terrain, sur la manière dont l'IA transforme le risque, l'audit, les preuves et la gouvernance en 2026 et au-delà.

06 juin 2026Read
Evaluating Cloud Providers under DORA and NIS2
NIS 2

Évaluer les prestataires cloud sous DORA & NIS2

Les prestataires cloud se trouvent désormais au cœur des exigences réglementaires. Voici comment les évaluer correctement sous DORA et NIS2, sans vous noyer dans la paperasse ni passer à côté des risques critiques.

03 juin 2026Read

mai 2026

6 articles
Continuous Compliance: Turning Audits into Ongoing Practice
Audit room

Conformité continue : transformer les audits en pratique opérationnelle permanente

Les audits annuels sont morts. La conformité continue est le seul modèle qui résiste à NIS2, DORA, ISO 27001, SOC 2, GDPR et l'AI Act. Voici comment transformer la conformité en habitude opérationnelle vivante ; pas en crise de panique annuelle.

31 mai 2026Read
Can ChatGPT Draft Your ISMS Policy
AI Act

ChatGPT peut-il rédiger votre politique SMSI ? Un test concret

L'IA peut-elle écrire vos politiques SMSI ? Oui, mais pas de la façon dont la plupart des gens l'imaginent. Voici un retour terrain sur ce qui fonctionne, ce qui échoue, et comment utiliser l'IA de manière sécurisée dans votre programme de gouvernance.

28 mai 2026Read
Building a Compliance Dashboard that Speaks Board Language
Audit room

Construire un tableau de bord conformité qui parle le langage du conseil d'administration

La plupart des tableaux de bord conformité noient les dirigeants sous les données. Voici comment en construire un qui parle le langage du conseil : clair, stratégique, et prêt à éclairer les décisions.

25 mai 2026Read
Brussels' Next Move: What Comes After NIS2 and DORA
NIS 2

La prochaine étape de Bruxelles : ce qui vient après NIS2 et DORA

NIS2 et DORA n'étaient que la phase 1. AI Act, Data Act, CRA, EUCS et les nouvelles règles de responsabilité sont sur le point de définir la phase 2. Voici la feuille de route concrète que les responsables GRC doivent anticiper.

22 mai 2026Read
Bridging GDPR, NIS2, and DORA for Unified Compliance
NIS 2

Articuler GDPR, NIS2 et DORA pour une conformité unifiée

GDPR, NIS2 et DORA se recoupent bien plus que la plupart des organisations ne le pensent. Voici comment construire un modèle de conformité unifié plutôt que trois chantiers séparés.

19 mai 2026Read
Awareness Program is dead
CISO life

Le programme de sensibilisation est mort.

La formation de sensibilisation réduit le risque, mais seulement lorsqu'elle est conçue pour de vrais humains, des incitations réelles et un contexte ancré dans la réalité. Voici pourquoi la plupart des programmes échouent ; et ce qui fonctionne vraiment.

16 mai 2026Read

mars 2026

3 articles

février 2026

1 article

janvier 2026

21 articles
Storytelling for Compliance Leaders

Le storytelling pour les responsables conformité

Les faits informent, mais ce sont les histoires qui donnent envie de s'engager dans la conformité.

01 janv. 2026Read
GRC KPIs That Matter: How to Prove Compliance with Numbers

KPIs GRC qui comptent : comment prouver la conformité par les chiffres

La plupart des KPIs GRC ne servent à rien. Voici ceux qui prouvent réellement la conformité et orientent les décisions.

01 janv. 2026Read
How to Get Executives to Care About Risk

Comment amener les dirigeants à s'intéresser vraiment au risque

Comment amener les dirigeants à s'intéresser vraiment au risque ; et à agir en conséquence.

01 janv. 2026Read
GRC Dashboards Executives Actually Read

Les tableaux de bord GRC que les dirigeants lisent vraiment

Si vous voulez capter l'attention des dirigeants, cessez de reporter comme un responsable conformité et commencez à reporter comme un partenaire business.

01 janv. 2026Read
How to Run a Risk Assessment that Doesn't Bore the Board

Comment mener une évaluation des risques qui n'ennuie pas le conseil d'administration

Si vous voulez que votre conseil d'administration s'implique vraiment, et ne subisse pas simplement vos slides, vous devez transformer l'évaluation des risques en une véritable conversation de décision. Voici comment.

01 janv. 2026Read
How to Talk Compliance to Non-GRC People (and Make Them Care)

Comment parler conformité à des non-GRC (et les convaincre que ça les concerne)

Comment parler GRC à des non-GRC (et les convaincre que ça les concerne)

01 janv. 2026Read
5 Mistakes in Risk Registers (and How to Fix Them)

5 erreurs dans les registres des risques (et comment les corriger)

Parce que la plupart des registres des risques ne sont que des tableurs coûteux remplis de vœux pieux.

01 janv. 2026Read
Top 10 Gaps Auditors Will Look for Under NIS2

Top 10 des écarts que les auditeurs rechercheront sous NIS 2

Et pourquoi « nous avons une politique pour ça » ne suffira pas cette fois avec NIS 2

01 janv. 2026Read
From Checkbox to Strategy: The Death of Fake Compliance

De la case à cocher à la stratégie : la fin de la conformité de façade

La conformité fondée sur des listes de contrôle est en train de mourir. Voici comment les organisations passent d'une maturité fictive à une sécurité stratégique réelle.

01 janv. 2026Read
AI Governance vs. AI Compliance: What's the Difference

Gouvernance de l'IA vs. conformité IA : quelle différence ?

Et pourquoi confondre gouvernance de l'IA et conformité IA peut vous coûter cher.

01 janv. 2026Read
The Ultimate Guide to ISO Certifications for GRC Pros

Le guide complet des certifications ISO pour les professionnels GRC

Un guide pratique, éprouvé sur le terrain, sur les certifications ISO que tout professionnel GRC doit maîtriser ; et pourquoi elles comptent concrètement.

01 janv. 2026Read
How to Write Policies People Actually Follow

Comment rédiger des politiques que les gens suivent vraiment

Parce que « Conformément aux exigences légales applicables… » n'est pas ainsi que les humains parlent. Vos politiques ne devraient donc pas inclure ce type de formulation.

01 janv. 2026Read
Data Classification Policies that Actually Work

Des politiques de classification des données qui fonctionnent vraiment

Parce que la plupart des étiquettes « Confidentiel / Interne / Public » ne sont que de la décoration.

01 janv. 2026Read
From intern to CISO: How to Build a GRC Career That Scales

Du poste de stagiaire au CISO : comment construire une carrière GRC qui progresse

Une feuille de route éprouvée sur le terrain, du poste d'analyste GRC junior au CISO, sans se perdre dans les modèles, les audits ou les méandres des grandes organisations.

01 janv. 2026Read
Lessons from Failed Audits: What Every Organization Should Learn

Leçons tirées des audits échoués : ce que toute organisation doit en retenir

Pourquoi les audits échouent, ce que cela signifie vraiment, et les leçons que toute organisation doit tirer pour ne pas reproduire les mêmes erreurs.

01 janv. 2026Read
Lead Auditor vs. Lead Implementer: Which Certification Fits You

Lead Auditor vs. Lead Implementer : quelle certification vous correspond ?

Comment parler GRC à des non-spécialistes (et les convaincre de s'y intéresser)

01 janv. 2026Read
Top 10 Audit Findings in 2025: The Real Ones

Top 10 constats d'audit en 2025 : les vrais

Notes de terrain issues d'évaluations d'écarts réelles menées en Europe, pas de manuels.

01 janv. 2026Read
How to Build a Compliance Culture Beyond Checklists

Comment bâtir une culture de conformité au-delà des checklists

La culture de conformité ne se construit pas avec des politiques ou des checklists ; elle se construit avec des comportements, une appropriation claire et de la lisibilité.

01 janv. 2026Read
How to Stand Out as a vCISO

Comment se démarquer en tant que vCISO

Comment un vCISO peut véritablement se distinguer sur un marché saturé en étant pragmatique, humain et résolument utile.

01 janv. 2026Read
Why 2026 Is the Year of Compliance Convergence

Pourquoi 2026 sera l'année de la convergence de la conformité

Comment parler GRC aux non-initiés (et les faire adhérer) D'ici 2026, les entreprises qui survivront à la tempête réglementaire, NIS2, DORA, l'AI Act, le CRA Act, le DATA Act, l'ESG, la vie privée, entre autres, seront celles qui auront enfin cessé de gérer les référentiels en silos. Nous entrons dans l'ère de la convergen

01 janv. 2026Read
When Excel Is Enough and When You Need a Real GRC Platform

Quand Excel suffit et quand il vous faut une vraie plateforme GRC

Excel fonctionne… jusqu'au moment où ça ne marche plus. Voici la frontière pragmatique entre les tableurs « suffisants » et le moment où votre organisation a réellement besoin d'une plateforme GRC.

01 janv. 2026Read

Vous voulez recevoir la prochaine note de terrain dans votre boîte mail ?

La newsletter The GRC Brief sort une édition courte chaque lundi à 8h CET. Cinq liens, une prise de position courte. Trois minutes de lecture, sans remplissage IA.