PME - CyberBBQ part 5 - La place de la gouvernance durant un incident - Parce que... c'est l'épisode 0x338! — PolySécure Podcast

PME - CyberBBQ part 5 - La place de la gouvernance durant un incident - Parce que... c'est l'épisode 0x338!

PolySécure Podcast · 26/08/2026 05:00 · 13 min

Contenu de l'épisode

Parce que… c’est l’épisode 0x338! Shameless plug Description

Cette description a été faite à l’aide de GLM 5.3 Flash, à partir de la transcription qui a été effectuée par ElevenLabs Scribev2. Aucune vérification humaine n’a été faite. Si vous découvrez des erreurs ou des inexactitudes, vous pouvez m’en faire part afin que je procède aux modifications appropriées.

Une gouvernance qui ne règle rien à elle seule

Ce cinquième épisode du Cyber Barbecue conclut la série en abordant la gouvernance de façon plus complète, après différents volets vus dans les épisodes précédents. Mickael Nadeau rappelle l’importance d’avoir écouté les épisodes antérieurs pour bien saisir le contexte des interventions. Dominique Derrier ouvre la discussion avec une mise en garde. La gouvernance ne résout pas l’incident. Elle exige des gens connaissants, capables de faire l’inventaire et d’aiguiller les décisions, en faisant remonter l’information pour décider correctement et éviter les mauvaises postures.

Assumer les résultats des tests d’intrusion

Dominique revient sur une remarque de Martin Dubé au sujet des pen tests dont on ne suit pas les résultats, une attitude qu’il juge très dangereuse. Si un cyberassureur tombe lors d’un incident sur un rapport démontrant que rien n’a été fait, ça va mal se passer et les primes d’assurance seront salées. On n’est pas obligé de tout traiter, comme chez le médecin qui recommande de courir et de manger des légumes. L’essentiel consiste à adresser en priorité les trois constats les plus critiques, marqués en rouge, à planifier les éléments orange pour plus tard et à reporter le reste à l’année suivante.

Par où commencer une démarche saine

Thomas Veynachter demande par quoi débuter quand on veut mettre en place quelque chose de sain, chiffrer les courriels ou réaliser un pen test. La réponse s’est dessinée naturellement pendant l’incident traité dans les épisodes précédents. Le premier besoin fut la visibilité, voir ce qui se passe et comprendre, une exigence partagée par Mickael et Steve, et même par Martin, qui souhaite être le patient zéro. Vient ensuite la reconnaissance de la valeur présente dans l’entreprise. Ce qui a de la valeur mérite des efforts de protection, et inutile de construire un bunker pour des actifs sans importance. Dominique précise qu’on n’a pas besoin d’une méthodologie lourde comme la méthode Méhari, et qu’en trente minutes on peut identifier ce qui ferait un cyber barbecue si on le perdait. Cette réflexion permet ensuite d’avancer, notamment en se demandant si le site web doit être rattaché au système interne.

La valeur à protéger se trouve partout

Cédric relève qu’on entend souvent des propriétaires affirmer qu’ils n’ont rien de précieux et que personne ne viendra les attaquer. Dominique compare cette croyance au loto, celle que ça n’arrive qu’aux autres. Dès qu’une entreprise génère un chiffre d’affaires, elle possède quelque chose à protéger. L’animateur illustre avec le souvenir d’une boulangerie dont le site, sans transaction web, n’était qu’une carte d’affaires. Un piratage n’aurait pas empêché l’entreprise de gagner de l’argent, hormis un préjudice de réputation. Martin Dubé précise qu’un tel site devrait être statique plutôt qu’un WordPress installé en 2019 par un beau-frère et jamais mis à jour. Si on utilise des plugins, il faut prévoir l’entretien, alors qu’une simple page HTML suffirait souvent. Dominique rappelle que tout le monde est aujourd’hui une entreprise TI. La modernité accélère les affaires, mais elle impose son lot de protections.

Plus d'informations