#CyberLearn Mises à Jour
Restez informé des nouveaux guides et améliorations
10 septembre 2026
Le Cyber Resilience Act s'applique-t-il à ce que je vends ?
Nouveau guide en langage clair, car le fonctionnement du Cyber Resilience Act ne figurait que sur la page industrie, et un éditeur de logiciels, une boutique en ligne vendant sous sa propre marque ou un MSP livrant du matériel marqué n'ouvrira jamais cette page. Deux questions tranchent : ce que vous vendez contient-il du logiciel ou se connecte-t-il à un appareil ou à un réseau (article 2(1)), et le vendez-vous sous votre propre nom ou logo (article 3(13)). Le cas de la marque propre est celui que l'on oublie, et il relève de l'article 3(13) si vous avez fait fabriquer le produit ou de l'article 21 si vous le revendez comme importateur ou distributeur, jamais de l'article 22, qui vise la modification substantielle et qui est la confusion qui circule. Le guide porte les horloges à partir du 11 septembre 2026 (alerte précoce sous 24 heures, notification sous 72 heures, rapport final sous 14 jours, un mois pour un incident grave), signale que l'article 69(3) applique l'obligation de signalement aux produits déjà sur le marché, et énonce précisément l'exception de sanction, rectificatif compris : l'article 64(10)(a) supprime l'amende pour une micro ou petite entreprise qui dépasse le délai de 24 heures mais pas l'obligation de signaler, et il n'atteint l'amende de l'article 64(2) que parce qu'un rectificatif du 2 juillet 2025 a remplacé "paragraphs 3 to 9" par "paragraphs 2 to 9". Plusieurs copies gratuites du règlement affichent encore le texte non corrigé. Les quatre puces Cyber Resilience Act ont quitté la page industrie, qui conserve une ligne et un lien. Chaque article lu dans le règlement (UE) 2024/2847 le 10 septembre 2026. EN/NL/FR.
Lire l'articleFabrication : le seuil de taille ne détermine que NIS2, et l'obligation CRA démarre le 11 septembre 2026
La page répondait à « est-ce que cela me concerne ? » avec le seul test de taille NIS2, si bien qu'un fabricant sous le seuil pouvait la lire, se croire hors champ et s'arrêter là. Elle dit maintenant que le seuil ne détermine que NIS2. Si vous vendez sous votre propre nom un produit comportant des éléments numériques, le Cyber Resilience Act vous atteint par ce que vous vendez plutôt que par un seuil d'effectif ou de chiffre d'affaires, et son obligation de signalement démarre le 11 septembre 2026. Les mécanismes arrivés d'abord dans la section « Classification NIS2 pour l'Industrie », les délais de signalement, où déposer, les produits déjà chez les clients et l'exception d'amende pour les plus petites entreprises, vivent désormais dans leur propre guide, « Le Cyber Resilience Act s'applique-t-il à ce que je vends ? », car un éditeur de logiciels ou une boutique en marque propre n'allait jamais ouvrir une page classée sous l'industrie. Cette page conserve une ligne et un lien. Numéros d'article lus dans le règlement (UE) 2024/2847 le 10 septembre 2026. EN/NL/FR.
Lire l'articleBelgique : que faire maintenant que la date limite du 18 avril 2026 est passée
La page s'ouvre désormais sur ce qu'il faut faire si vous avez manqué la date limite d'auto-évaluation du 18 avril 2026. La prochaine date reste inchangée : le 18 avril 2027, pour une évaluation de conformité équivalente Essential. Aucun OEC n'est encore autorisé pour la certification CyFun Essential, donc le Service d'Inspection du CCB demande aux entités essentielles qui n'y arrivent pas à temps de déposer un plan de remédiation : la preuve de conformité au niveau CyFun Important plus les mesures prévues pour atteindre l'équivalence Essential pour le 18 avril 2028 (courrier du Service d'Inspection du CCB, réf. NCCA/JK/INS/2026-002, 11 août 2026). La page renvoie directement vers les quatre voies de remédiation. EN/NL/FR.
Lire l'articlePartenaires IT : votre RMM est du Tier-0, et la page du fournisseur n'est pas toute la divulgation
La réponse sur le RMM déroule maintenant un cas réel. CISA a ajouté N-able N-central CVE-2026-86218 à son catalogue Known Exploited Vulnerabilities le 8 septembre 2026. Le score est de 10 sur 10 selon CVSS 4.0 et aucune connexion n'est nécessaire, et N-able l'a corrigé le 5 septembre 2026 dans le Hotfix 4, build 2026.3.1.14. La leçon tient à l'endroit où le fournisseur a parlé : l'avis public ne confirmait aucune exploitation, alors que le courrier urgent envoyé aux clients qualifiait la même faille de zero-day observée en exploitation. Lisez donc aussi le courrier, pas seulement la page de statut, et cherchez les sessions inconnues d'avant le correctif. EN/NL/FR.
Lire l'articleGestion des correctifs : la partie touchée est-elle seulement activée ?
Deux étapes de la routine de réponse reçoivent de nouvelles consignes. Évaluer l'exposition, c'est aussi demander si le composant touché est vraiment activé : Zimbra CVE-2026-73570 ne permet l'exécution de code à distance que si le paquet SNMP optionnel est installé et les notifications SNMP activées, et la faille Citrix NetScaler ne mord que si l'appareil est configuré comme fournisseur d'identité SAML. Cette réponse peut faire passer un cas de l'urgence à la routine, ou l'inverse. Surveiller, c'est chercher dans les logs avant la date du correctif plutôt qu'à partir de celle-ci, car N-able N-central CVE-2026-86218 a été exploitée en zero-day avant la sortie du Hotfix 4 le 5 septembre 2026. EN/NL/FR.
Lire l'articleRetail : votre plateforme e-commerce est aussi un logiciel à corriger
La ligne sur les mises à jour nomme maintenant un cas réel : la faille CVE-2026-75650 dans Adobe Commerce et Magento permettait d'exécuter du code via le moteur de templates, et elle était déjà exploitée quand CISA l'a ajoutée à son catalogue Known Exploited Vulnerabilities le 8 septembre 2026. Si votre boutique tourne sur Adobe Commerce ou Magento, la version de votre plateforme est ce qu'il faut vérifier. EN/NL/FR.
Lire l'articlePréparation à l'audit CyFun : une preuve a une date, et une intégration muette est une lacune
La semaine de collecte des preuves met désormais en garde contre les preuves périmées. Une capture d'écran prise il y a quatre mois est visiblement ancienne. Une intégration qui a cessé d'alimenter il y a quatre mois sans rien dire a l'air encore à jour, et elle ne l'est pas. Ni l'une ni l'autre ne vous dit à quoi ressemble le contrôle aujourd'hui. Vérifiez la date de chaque élément avant de le déposer, et traitez un flux devenu muet comme une lacune, pas comme un point acquis. EN/NL/FR.
Lire l'article9 septembre 2026
Le guide MSP se lit maintenant en néerlandais et en français
Le guide pratique gratuit pour les dirigeants de MSP, sur la façon de proposer la conformité NIS2 et CyFun comme service récurrent, se lit maintenant en néerlandais de Belgique et en français. Le texte de la page, le texte de couverture et la section « Aperçu du guide » sont traduits. Le guide lui-même reste un seul PDF en anglais : les pages néerlandaise et française le disent avant que vous ne laissiez une adresse email. La page anglaise ne porte pas cette ligne, et la ligne disparaîtra d'elle-même dès qu'un PDF traduit sera publié. EN/NL/FR.
Lire l'article3 septembre 2026
Auditeurs CyFun : un cinquième organisme de vérification, et toujours aucun pour Essential
Le CCB a mis à jour sa liste d'organismes autorisés le 25 août 2026. Cinq organismes sont désormais autorisés pour la vérification CyFun aux niveaux Basic et Important, contre quatre auparavant : Brand Compliance Belgie, CertUp, DNV Business Assurance, Vinçotte et What a Work SRL (Trust CHECK). Une réserve sur le nouveau venu : DNV n'est autorisé que pour CyFun 2023, pas pour CyFun 2025 ; pour une évaluation contre la version actuelle du cadre, le choix reste donc entre les quatre mêmes noms que le mois dernier. Le chiffre le plus important n'a pas bougé : aucun organisme n'est autorisé à certifier CyFun au niveau Essential, et les cinq lignes CyFun sont toutes limitées à Basic et Important. Une note d'agenda : l'autorisation CyFun de Brand Compliance Belgie expire le 8 novembre 2026, vérifiez son renouvellement avant de réserver quoi que ce soit au-delà. Toutes les pages portant l'ancien chiffre ont été mises à jour et le tampon du 22 juillet a disparu. EN/NL/FR.
Lire l'article24 août 2026
ECP vs BIO2, et ce que dit vraiment la Cyberbeveiligingswet
Nouvelle page de comparaison pour BIO2 (Baseline Informatiebeveiliging Overheid), le référentiel de sécurité de l'information de l'administration néerlandaise, désormais ancré dans la Cyberbeveiligingswet. La page est honnête sur un point : les deux ne sont pas en concurrence directe. BIO2 ne vise que le secteur public, ECP la livraison MSP au secteur privé, et le recouvrement se situe chez les MSP transfrontaliers et les fournisseurs de l'administration néerlandaise. Elle énonce aussi précisément la Cbw, ce que la plupart des articles ne font pas. La presse a résumé la loi à "les dirigeants sont désormais personnellement responsables", mais le mot aansprakelijk ne figure nulle part dans le texte. L'article 80 sanctionne l'entité jusqu'à 10 000 000 EUR ou 2% du chiffre d'affaires mondial et l'article 87 jusqu'à 7 000 000 EUR ou 1,4%, tandis qu'un administrateur risque personnellement au plus 25 000 EUR au titre de l'article 93 pour manquement à l'obligation de compétence de l'article 24. L'obligation datée à retenir est l'article 24 alinéa 5 : chaque administrateur détient un certificat de formation, maintenu à jour, d'ici le 15 août 2028. Chaque numéro d'article lu dans le texte consolidé au 15 août 2026. EN/NL/FR.
Lire l'article20 août 2026
Une quatrieme voie si vous n'atteignez pas CyFun Essential en avril 2027
Le Service d'Inspection du CCB a precise ce que fait une entite essentielle qui ne peut pas presenter une evaluation de conformite equivalente Essential d'ici le 18 avril 2027: deposer un plan de remediation, avec la preuve de conformite au niveau equivalent CyFun Important plus les mesures prevues pour atteindre l'equivalent Essential d'ici le 18 avril 2028. L'echeance legale du 18 avril 2027 reste inchangee, et aucun plan n'est requis si vous etes deja equivalent Essential a cette date, ou si votre propre analyse de risques au titre de l'art. 7 de l'arrete royal NIS2 justifie un niveau inferieur et que vous demontrez a cette date que vous le respectez. Source: communication du Service d'Inspection du CCB, ref. NCCA/JK/INS/2026-002 du 11 aout 2026, publiee le 18 aout 2026. Integree comme quatrieme voie de remediation sur la page missed-deadline et repercutee sur les pages echeances, audit, certification et cout OEC. La raison vaut d'etre connue: aucun organisme n'est aujourd'hui autorise pour la certification CyFun Essential, ce niveau passe donc par ISO/IEC 27001 ou une inspection du CCB. EN/NL/FR.
Lire l'article17 août 2026
ECP vs BSI IT-Grundschutz : CyFun face au standard allemand
Nouvelle page de comparaison pour le BSI IT-Grundschutz allemand. IT-Grundschutz est le standard à suivre si vos clients sont des entités allemandes soumises à NIS2 : le BSI y renvoie au paragraphe 44 BSIG, la certification ISO 27001 sur cette base est bien établie, et la réforme Grundschutz++ déployée à partir de 2026 ramène les exigences d'environ 6 567 à environ 985, dans un format OSCAL lisible par machine. CyFun et ECP sont la bonne voie pour des clients belges, CyFun étant la voie NIS2 officielle du CCB. Les deux partagent l'ADN de l'article 21 NIS2 mais ne sont pas interchangeables d'un pays à l'autre. EN/NL/FR.
Lire l'article13 août 2026
Télétravail : la passerelle d'entreprise par laquelle vous vous connectez est un appareil aussi
La page disait d'utiliser le VPN de l'entreprise mais ne disait rien de l'appareil qui, au sein de l'entreprise, accepte cette connexion. Ajout d'un dixième conseil sur la passerelle d'accès à distance : c'est l'un des rares appareils volontairement laissés ouverts sur internet, personne en télétravail ne peut le mettre à jour, et quelqu'un doit demander qui le fait. Ancré sur SonicWall SMA1000 (failles CVE-2026-15409 et CVE-2026-15410, exploitées à partir du 22 juin 2026, corrigées à la mi-juillet 2026, les deux failles signalées par la CISA comme utilisées dans des attaques par ransomware, et plus de 380 de ces appareils recensés comme accessibles depuis internet, même si certains ont peut-être déjà été sécurisés, selon BleepingComputer, 10 août 2026). Avec les trois questions à poser à votre prestataire informatique et une ligne de checklist en plus. EN/NL/FR.
Lire l'articleMots de passe : haché ne veut pas dire en sécurité
Nouvelle section qui explique sans jargon pourquoi un avis de fuite de données disant que votre mot de passe était "haché" ne veut pas dire que tout va bien. Le hachage est un brouillage à sens unique qui ne protège qu'un mot de passe déjà difficile à deviner ; les hackers emportent la liste et la travaillent hors ligne avec les mots de passe courants et déjà divulgués, sans surveillance et sans blocage. Ancré sur l'avis Drukland du 10 août 2026, portant sur des adresses email et des mots de passe hachés (ITdaily, 10 août 2026) plus des données de carte pour un petit groupe (Security.NL, 11 août 2026). Se termine là où il faut : changez-le, changez-le partout où vous l'aviez réutilisé, activez l'authentification à deux facteurs. EN/NL/FR.
Lire l'articleÉtude d'effort CyFun Basic : note d'août 2026 ajoutée, chiffres mesurés intacts
L'étude mesure une implémentation qui a été menée du 30 mars au 17 juin 2026, et deux éléments y sous-estiment aujourd'hui le produit : la ligne « rédiger politiques et procédures » de 64 actions manuelles, et la conclusion selon laquelle l'essentiel de l'effort réel se passe hors plateforme. Depuis août 2026, les procédures et politiques CyFun Basic sortent de la plateforme déjà rédigées en anglais, néerlandais et français. Les deux endroits portent désormais une note d'août 2026 précisant que la mesure est antérieure à ce changement. Les chiffres mesurés ne sont volontairement pas modifiés : c'est un relevé daté de ce qui s'est passé. EN/NL/FR.
Lire l'article11 août 2026
Auditeurs CyFun : corrigé à quatre organismes de vérification, aucun encore pour Essential
Nos pages indiquaient qu'il n'existait que deux organismes CyFun accrédités BELAC. La liste du CCB datée du 22 juillet 2026 en compte quatre, autorisés pour la vérification aux niveaux Basic et Important : Brand Compliance Belgie, CertUp, Vinçotte et What a Work SRL (Trust CHECK). Deux points que l'ancienne formulation omettait : ces quatre organismes font de la vérification, et aucun n'est encore accrédité pour certifier au niveau Essential. Les entités Essential atteignent donc la présomption de conformité via ISO 27001, pour laquelle 15 organismes de certification autorisés sont disponibles. Nous avons aussi abandonné la formulation « préparez-vous maintenant et vous serez audité en premier », qui reposait sur le chiffre de deux. EN/NL/FR.
Lire l'articlePérimètre élargi : CyFun est désormais le schéma national dans cinq pays
CyberFundamentals n'est plus propre à la Belgique. La Belgique, l'Irlande, la Roumanie, Malte et Chypre sont membres du CyFun Scheme Owner Group. Le NCSC irlandais déclare qu'il « adoptera CyFun comme schéma national d'évaluation et de certification », avec une certification attendue en 2027 et CyFun désigné méthode préférée pour le secteur de l'administration publique. La France reconnaît CyFun et étudie son adoption, mais utilise son propre cadre ReCyF. Nos guides de comparaison et NIS2 s'adressent maintenant aux PME et MSP des pays CyFun plutôt qu'à la seule Belgique, tandis que la section CyberFundamentals reste spécifique à la Belgique là où le sujet est le CCB et son cadre. EN/NL/FR.
Lire l'article23 juillet 2026
Configuration 2FA : section passkeys et MFA résistante au phishing
Ajout d'une section pour aller au-delà des codes d'application. Les codes d'application peuvent encore être hameçonnés ou soutirés en temps réel ; les passkeys, les clés matérielles FIDO2 et la connexion via l'appareil (Windows Hello) sont liées au vrai site et refusent de fonctionner sur un faux. Explique quand prioriser chaque option et l'angle NIS2/CyberFundamentals : une MFA résistante au phishing sur les comptes à privilèges transforme un mot de passe volé en impasse. EN/NL/FR.
Lire l'article16 juillet 2026
Gouvernance de l'IA fantôme pour PME, avec modèle de politique gratuit
Nouveau guide sur la gouvernance des outils IA que votre personnel utilise déjà : détecter l'IA fantôme (sondage plus signaux réseau), décider outil par outil (approuver, remplacer ou bloquer), et garder la liste vivante avec une revue trimestrielle et un responsable désigné. Inclut un modèle gratuit et modifiable de politique d'usage de l'IA, téléchargeable en anglais, néerlandais ou français et adaptable en une après-midi. EN/NL/FR.
Lire l'articleGestion des patchs : le Patch Tuesday record de juillet 2026 ajouté à la chronologie
La chronologie des volumes d'avis inclut désormais le 14 juillet 2026, le plus grand Patch Tuesday Microsoft jamais publié : 570 correctifs (569 selon le comptage CVE), 56 critiques, deux zero-days activement exploités (ADFS CVE-2026-56155, échéance KEV du 28 juillet ; SharePoint CVE-2026-56164, échéance KEV du 17 juillet) et le contournement BitLocker divulgué publiquement CVE-2026-50661. Il remplace les 206 de juin comme chiffre de référence. EN/NL/FR.
Lire l'articleIngénierie sociale : la vague belge de vishing via les logiciels financiers
Ajout de la variante de vishing de juillet 2026 signalée par le parquet du Limbourg : des appelants se font passer pour le support de la plateforme logicielle financière de l'entreprise elle-même et poussent le personnel financier à faire des virements ou à installer des outils d'accès à distance. Nouvel exemple concret plus la règle essentielle : le vrai support ne vous appelle jamais, n'installez jamais d'outil d'accès à distance pour un appelant, vérifiez par un autre canal sur un numéro que vous aviez déjà. EN/NL/FR.
Lire l'article12 juillet 2026
CyFun Basic en chiffres : combien de documentation et de preuves il demande vraiment
Nouvel article de données mesurant une vraie implémentation CyFun Basic anonymisée : environ 38 documents (~7.000 mots, révisés près de 950 fois) et 123 preuves sur 11 types, reliées aux 34 contrôles par 294 liens, avec environ la moitié des preuves collectées automatiquement. L'essentiel : les produire n'est que la moitié du travail ; savoir ce qui est fait, ce qui manque et ce qui a vieilli est l'autre moitié, et c'est ce que la plateforme suit. EN/NL/FR.
Lire l'article9 juillet 2026
Réponse aux incidents : Fraudstop 078 170 170 ajouté aux contacts
Ajout du numéro d'urgence central belge pour la fraude en ligne, annoncé par le CCB le 23 juin 2026 et intégré à Card Stop : 078 170 170, joignable 24h/24. À appeler en cas de transaction non autorisée, de numéro de carte ou code de sécurité divulgué, ou d'une approbation itsme obtenue par manipulation ; les premières minutes déterminent si la banque peut encore bloquer ou récupérer les fonds. Ajouté comme contact plus encadré, EN/NL/FR.
Lire l'articlePhishing : la fraude en cours passe par Fraudstop 078 170 170
Ajout d'un renvoi à côté de la section de signalement Safeonweb : les messages suspects vont à verdacht@safeonweb.be, mais une fraude en cours se signale par un appel à Fraudstop au 078 170 170 (24h/24, intégré à Card Stop), car les premières minutes déterminent si la banque peut bloquer ou récupérer l'argent. EN/NL/FR.
Lire l'articleGestion des patchs : rafraîchissement CVE de juillet 2026 (ColdFusion, SharePoint, LiteLLM)
Exemples de zero-days rafraîchis : Adobe a corrigé 11 failles ColdFusion le 30 juin 2026, dont six notées CVSS 10.0, menées par la RCE d'upload non authentifié CVE-2026-48276 ; la faille sœur CVE-2026-48282 a été exploitée en 2 heures et ajoutée au catalogue CISA KEV le 7 juillet 2026 avec un délai de 3 jours. Ajout aussi de SharePoint CVE-2026-45659, activement exploitée (CISA KEV 1er juillet 2026), et de LiteLLM CVE-2026-42208, injection SQL pré-authentification (CVSS 9.3) dans un proxy IA populaire, exploitée en 36 heures avec un avis de correction immédiate du CCB. Les entrées Oracle WebLogic (2025) et SQL Server (mars 2026) ont été retirées. EN/NL/FR.
Lire l'articleUsage acceptable de l'IA : les chiffres KnowBe4 sur l'ampleur de l'IA fantôme
Ajout de l'enquête KnowBe4 auprès d'organisations néerlandaises (rapport « From Agentic Risk to Human Wins », juin 2026) : 50 % n'ont pas de règles claires sur l'usage de l'IA, 58 % font déjà tourner des agents IA autonomes, 27 % des collaborateurs utilisent des outils IA non approuvés quand les outils officiels manquent, et 81 % savent que les données collées peuvent être stockées ou détournées. Aucun chiffre belge n'a été publié. EN/NL/FR.
Lire l'articleMenaces IA : l'infrastructure IA fantôme comme surface d'attaque (LiteLLM)
Ajout d'un encadré sur l'outillage IA lui-même comme cible : LiteLLM CVE-2026-42208, injection SQL pré-authentification (CVSS 9.3) dans un proxy populaire qui route le trafic d'entreprise vers les modèles d'IA, exploitée en 36 heures et objet d'un avis de correction immédiate du CCB. La leçon : chaque outil IA a sa place dans l'inventaire logiciel et le calendrier de correctifs. EN/NL/FR.
Lire l'article2 juillet 2026
Télétravail : hygiène du WiFi public ajoutée comme conseil 9
Nouvelle section fondée sur le webinaire CCB « Votre Wi-Fi est-il une porte ouverte ? » (juin 2026) : évitez les hotspots ouverts, confirmez le nom exact du réseau auprès du personnel, méfiez-vous des hotspots « evil twin » (les faux réseaux d'aéroport en Australie, avril 2024, ont mené à une peine de plus de 7 ans en novembre 2025), supprimez le réseau après usage, et préférez le partage de connexion 4G/5G de votre téléphone. L'accroche : des chercheurs à proximité de 400 employés ont capturé 166 mots de passe en 40 minutes, sans être remarqués. Ajouté en EN/NL/FR.
Lire l'article20 juin 2026
CyFun désormais cité dans la mise en correspondance NIS2 inter-cadres de l'UE
Quatre articles renvoient désormais au document de référence publié par le groupe de coopération NIS de l'UE le 17 juin 2026, lié au règlement d'exécution 2024/2690, qui met en correspondance les mesures de sécurité NIS2 entre cadres et place le CyberFundamentals belge aux côtés d'ISO/IEC 27001, IEC 62443 et NIST CSF 2.0. Ajouté à Qu'est-ce que CyberFundamentals, CyberFundamentals vs ISO 27001, Qu'est-ce que NIS2, et l'explication de la directive NIS2, EN/NL/FR.
Lire l'article12 juin 2026
Usage acceptable de l'IA au travail : une politique pratique pour les PME
Nouveau guide sur l'IA fantôme : ce qui se passe quand le personnel utilise des chatbots IA non approuvés avec des données de l'entreprise ou des clients, et comment prendre les devants en cinq étapes aboutissant à une politique d'une page. Couvre la classification des données, une liste d'outils approuvés, les obligations européennes d'étiquetage applicables à partir du 2 août 2026, et l'angle MSP : proposez la politique comme livrable qui s'appuie sur les contrôles de classification et de politique que vous gérez déjà.
Lire l'articleContenu généré par IA : les règles européennes d'étiquetage expliquées
Nouveau guide en langage clair sur l'article 50 du règlement européen sur l'IA : qui compte comme fournisseur ou déployeur, ce qui doit être étiqueté à partir du 2 août 2026, et ce que le code de bonnes pratiques de la Commission européenne du 10 juin 2026 ajoute comme voie volontaire à faible risque. Le jugement du tribunal régional de Munich du 28 mai 2026 (les AI Overviews sont le propre contenu de Google) pose le décor de la responsabilité : les mots de l'IA sont vos mots.
Lire l'articlePhishing : ClickFix, l'attaque qui vous demande de coller une commande
Ajout d'une section sur les leurres ClickFix : de fausses pages de vérification humaine ou de mise à jour qui vous poussent à coller une commande malveillante dans votre propre machine, avec la compromission de mars 2026 de la commune néerlandaise d'Epe (871 Go exfiltrés, enquête publiée le 5 juin 2026) comme étude de cas. La règle : aucune vérification légitime ne vous demande jamais de coller une commande.
Lire l'articleAuthentification à deux facteurs : quand la MFA elle-même est attaquée
Ajout d'une section sur les attaques contre l'authentification multifacteur : le phishing par proxy Tycoon 2FA (démantelé par Europol et Microsoft en mars 2026), l'ingénierie sociale par réinitialisation au helpdesk (attaques du retail britannique d'avril 2026), et la leçon d'Epe : les comptes d'urgence aussi ont besoin de la MFA. Défenses : MFA résistante au phishing, vérification stricte par rappel, aucun compte exempté de MFA.
Lire l'articleGestion des patchs : à quoi ressemble un mois réel
Ajout d'un bloc d'exemple concret : le Centre pour la Cybersécurité Belgique a publié un avis critique chaque jour ouvrable du 4 au 7 mai 2026, et la semaine du 9 juin 2026 a apporté un Patch Tuesday de 206 correctifs, une faille critique du serveur de sauvegarde Veeam et une faille Check Point VPN activement exploitée. La leçon : ce volume est normal, le patching exige donc un rythme hebdomadaire fixe plus une voie rapide de 48 heures pour les failles activement exploitées.
Lire l'articleSauvegarde : patchez d'abord votre logiciel de sauvegarde
Ajout d'une section sur le serveur de sauvegarde comme cible de patch prioritaire, avec Veeam CVE-2026-44963 (divulguée le 9 juin 2026, alerte CCB du 10 juin 2026, notée 9,4 sur 10) : tout utilisateur de domaine connecté pouvait exécuter du code sur un serveur de sauvegarde joint au domaine. Les gangs de ransomware détruisent d'abord les sauvegardes ; patchez sous 48 heures, envisagez le mode workgroup, gardez une copie hors ligne ou immuable.
Lire l'articleMenaces IA : la production de l'IA est désormais une question juridique
Ajout d'une section sur la décision du tribunal régional de Munich du 28 mai 2026 (affaire 26 O 869/26) : les AI Overviews sont le propre contenu de Google et le bouclier de responsabilité des moteurs de recherche ne s'applique pas, plus les obligations européennes d'étiquetage applicables à partir du 2 août 2026. Le revers pour les entreprises : les mots de l'IA sont vos mots. Liens ajoutés vers les nouveaux guides sur l'usage acceptable de l'IA et l'étiquetage du contenu IA.
Lire l'articlePourquoi l'IA seule n'atteint pas la conformité : la faille de l'IA fantôme
Ajout d'une section sur l'IA fantôme comme faille de conformité que personne n'avait délimitée : l'usage non approuvé de chatbots avec des données d'entreprise ou de clients, pourquoi un inventaire des outils IA réellement utilisés est la première étape et constitue lui-même une preuve, et les obligations d'étiquetage de l'article 50 à partir du 2 août 2026, impossibles à respecter pour une production IA dont on ignore l'existence.
Lire l'article4 juin 2026
Prix des Logiciels de Conformité NIS2 : ce que vous payez vraiment
Nouveau guide comparatif qui décompose les quatre modèles de prix des logiciels de conformité NIS2 (par organisation, par client MSP, GRC d'entreprise, conseil plus outillage), explique ce qui détermine le coût, et publie les niveaux MSP complets et les tranches par client d'Easy Cyber Protection à découvert. La plupart des plateformes cachent leurs prix derrière «contactez-nous»; cette page montre les chiffres et détaille le coût total de possession, y compris le temps interne et les frais d'audit CAB séparés.
Lire l'articleGestion des Patchs : zero-days Palo Alto et FreePBX de juin 2026 ajoutés
Deux exemples actuels ajoutés a la section Exemples Récents de Zero-Day : Palo Alto PAN-OS GlobalProtect CVE-2026-0257 (contournement d'authentification CVSS 7.8, activement exploite, avis CCB et échéance CISA du 1 juin 2026) et FreePBX CVE-2026-46376 (identifiants codes en dur CVSS 9.1, avis CCB du 1 juin 2026, corrige dans 16.0.45 / 17.0.7).
Lire l'articleVous cherchez quelque chose de plus ancien ?
Consultez les archives des mises à jour précédentes