Blogue · Analyses datées et sourcées
Le blogue Sentrix
Analyses courtes et datées sur les menaces, les obligations réglementaires et la pratique de la conformité, par l'équipe Sentrix, avec leurs sources.
dernier le 20 septembre 2026Flux RSS
À la uneAnalyse · Identité4 min de lecture
Identités non humaines : l'angle mort de vos revues d'accès
Comptes de service, clés API, jetons et agents IA : la première porte d'entrée des attaquants. Pourquoi vos revues d'accès les ratent et par où commencer.
Lire l'article →
01
Analyse
Une menace ou une actualité, ce qu'elle change pour une organisation réglementée, et ce que nous en pensons.
02
Décryptage réglementaire
Une exigence ou une échéance, expliquée en clair, avec la façon de s'y préparer.
03
Terrain
Une leçon d'un mandat, anonymisée, avec ce que nous referions et ce que nous éviterions.
Le blogue publie ce que l'équipe apprend au contact des menaces, des référentiels et des auditeurs : une menace qui change la donne, une échéance réglementaire à préparer, une leçon de terrain. Chaque article est daté, cite ses sources primaires et finit par ce que nous en pensons chez Sentrix. Pour les avis officiels en continu, la page Veille fait le reste.
Tous les articles
Décryptage · NIS24 min de lecture
NIS2 : ce que la transposition change pour vos fournisseurs
NIS2 oblige les entités essentielles et importantes à gérer le risque de leur chaîne d'approvisionnement. Ce qu'un fournisseur nord-américain doit préparer.
En savoir plus →
Décryptage · Loi 255 min de lecture
Loi 25 : quand l'EFVP est obligatoire et comment la faire
L'évaluation des facteurs relatifs à la vie privée est exigée par la Loi 25 dans des cas précis. Ce que dit la CAI sur son contenu et sa documentation.
En savoir plus →
Décryptage · PCCC4 min de lecture
PCCC niveau 1 : se préparer à l'autoévaluation
Le niveau 1 du Programme canadien de certification en cybersécurité repose sur une autoévaluation annuelle fondée sur l'ITSP.10.171. Ce qu'il faut préparer.
En savoir plus →
Décryptage · ISO 270014 min de lecture
ISO 27001:2022 : ce que l'auditeur vérifie maintenant
La période de transition vers ISO/IEC 27001:2022 est close. Ce qui a changé par rapport à 2013, les 93 contrôles de l'annexe A et ce que l'auditeur regarde.
En savoir plus →
Décryptage · DORA4 min de lecture
DORA : ce que le registre des informations vous demande
DORA impose aux entités financières un registre de tous leurs contrats TIC. Ce que ce registre contient et ce que les banques demandent à leurs fournisseurs.
En savoir plus →
Analyse · Conformité5 min de lecture
SOC 2 Type 1 ou Type 2 : lequel vos clients demandent
Le Type 1 décrit les contrôles à une date, le Type 2 prouve leur fonctionnement sur une période. Ce que les clients demandent réellement et comment planifier.
En savoir plus →
Analyse · Vulnérabilités5 min de lecture
Prioriser les correctifs avec le catalogue KEV et l'EPSS
Le CVSS dit la gravité, pas l'urgence. Comment le catalogue KEV de la CISA et l'EPSS de FIRST changent l'ordre des correctifs, et ce que le BOD 26-04 impose.
En savoir plus →
Analyse · Exposition4 min de lecture
CTEM : les cinq étapes expliquées
Cadrage, découverte, priorisation, validation, mobilisation : ce que chaque étape du CTEM produit, et ce qui le distingue de la gestion des vulnérabilités.
En savoir plus →
Terrain · Rançongiciels4 min de lecture
Rançongiciels : la sauvegarde qui tient
Immuabilité, copie hors ligne, tests de restauration : trois leçons de terrain sur les sauvegardes qui ont tenu face à un rançongiciel, et celles qui ont cédé.
En savoir plus →
Analyse · Identité5 min de lecture
MFA résistante à l'hameçonnage : FIDO2 et passkeys
Pourquoi les codes SMS et les notifications push ne suffisent plus, ce que la CISA et le NIST appellent une MFA résistante à l'hameçonnage, et par où commencer.
En savoir plus →
Analyse · Chaîne logicielle4 min de lecture
SBOM : ce qu'il faut demander à un fournisseur
Une SBOM n'est utile que si elle est complète, lisible par machine et livrée à chaque version. Ce que les éléments minimaux CISA et NTIA permettent d'exiger.
En savoir plus →
Terrain · TGV5 min de lecture
TGV : les leçons du groupe Performance
Sept contrôles, PF01 à PF07, une même preuve attendue par le Bureau de certification : des mesures, pas des estimations. Ce que nous voyons dans les dossiers.
En savoir plus →
Décryptage · Risques tiers4 min de lecture
Questionnaires fournisseurs : répondre une fois, réutiliser
SIG de Shared Assessments, CAIQ de la Cloud Security Alliance : ce que ces questionnaires demandent, et comment bâtir une base de preuves qui répond aux deux.
En savoir plus →
Terrain · Incidents4 min de lecture
Exercice sur table : ce qui ressort toujours
Un scénario, des rôles nommés, une matinée : l'exercice sur table révèle chaque fois les mêmes écarts entre le plan de réponse aux incidents et la réalité.
En savoir plus →
Terrain · Infonuagique5 min de lecture
Les mauvaises configurations cloud que nous voyons
Microsoft 365, Entra ID, AWS : les mêmes réglages manquent d'une évaluation à l'autre. Ce que nous trouvons, et pourquoi partir des benchmarks CIS.
En savoir plus →
Décryptage · IA5 min de lecture
Gouvernance de l'IA : ISO 42001 et NIST AI RMF expliqués
ISO/IEC 42001 et le NIST AI RMF 1.0 encadrent l'usage de l'IA en entreprise. Ce que chacun exige, comment ils se complètent et par quelles actions commencer.
En savoir plus →
Décryptage · Vie privée5 min de lecture
LPRPDE : signaler une atteinte aux mesures de sécurité
Quand déclarer une atteinte au Commissariat à la protection de la vie privée du Canada, comment évaluer le risque réel de préjudice grave et tenir le registre.
En savoir plus →
Décryptage · Finance5 min de lecture
BSIF B-13 : ce que le conseil et le régulateur attendent
La ligne directrice B-13 du BSIF fixe les attentes des institutions financières en risque technologique et cyberrisque. Trois domaines, preuves, questions.
En savoir plus →
Décryptage · Défense5 min de lecture
CMMC 2.0 : niveaux, règle finale et calendrier réel
Les trois niveaux du CMMC 2.0, la règle finale 32 CFR partie 170, les phases d'application dans les contrats du DoD et la suspension de la phase 2 en 2026.
En savoir plus →
Questions fréquentes
- Que trouve-t-on ici ?
- Trois formats, toujours datés et sourcés : l'analyse d'une menace ou d'une actualité et ce qu'elle change pour une organisation réglementée ; le décryptage d'une exigence ou d'une échéance réglementaire et la façon de s'y préparer ; et des retours de terrain, anonymisés, tirés de nos mandats. Chaque article cite ses sources primaires et donne notre lecture, signée Sentrix.
- Comment suivre les nouveaux articles ?
- Par le flux RSS du blogue, en français ou en anglais, ou en suivant Sentrix sur LinkedIn où chaque article est publié. La page Veille complète le blogue : elle réunit les avis officiels du Québec, du Canada, des États-Unis et de l'Europe, mis à jour toutes les trente minutes, quand le blogue prend le temps d'analyser.
