Publications

Notes de terrain

Analyses techniques, choix d'architecture, retours d'expérience opérationnelle. Rédigées par les équipes de Valtieri, conformité, cybersécurité, intelligence artificielle, édition SaaS.

FR·EN
Intelligence artificielle et conformité réglementaire NIS2 — gestion des risques
Conformité·6 min

NIS2 et l'IA générative : les 3 vecteurs de risque que vos politiques de sécurité n'ont pas encore adressés

78 % des organisations européennes utilisent l'IA générative en production. Moins d'un tiers ont mis à jour leurs politiques de sécurité. NIS2 crée une exposition réglementaire nouvelle sur trois vecteurs que les programmes GRC omettent systématiquement.

Simulation adversariale et tests de résilience opérationnelle — DORA TLPT
Conformité·6 min

DORA TLPT : ce que les tests adversariaux révèlent que vos audits documentaires ne voient pas

94 % des entités financières dans le scope DORA ont une politique ICT documentée. Moins de 12 % ont réalisé un test TLPT conforme à TIBER-EU. Cette divergence révèle une incompréhension structurelle : la conformité documentaire et la résilience opérationnelle réelle ne mesurent pas la même chose.

Conformité RGPD — piliers structurels et gouvernance des données
Conformité·5 min

Les 3 piliers silencieux de la conformité RGPD que 80 % des directeurs négligent

78 % des organisations se déclarent conformes au RGPD — et présentent pourtant des lacunes documentées à l'audit. Minimisation, durées de conservation, gouvernance des sous-traitants : les trois angles morts que les auditeurs trouvent systématiquement.

Contrôle d'accès numérique — IAM et conformité NIS2/DORA
Conformité·6 min

IAM et NIS2/DORA : le contrôle d'accès que votre audit signalera en premier

74 % des premières observations formulées lors des audits NIS2 portent sur la gestion des identités et des accès. Pourtant, la majorité des directeurs GRC sous-estiment l'étendue réelle de cette obligation. Voici ce que les auditeurs vérifient en priorité.

Salle de crise — notification d'incident cybersécurité NIS2
Conformité·6 min

NIS2 : les 5 pièges opérationnels de la notification d'incident en 24 heures

69 % des RSSI européens n'ont pas testé leur procédure de notification avant une crise. NIS2 impose pourtant 24 heures pour alerter l'ANSSI. Voici les cinq pièges qui transforment cette obligation en risque opérationnel.

Tableau de bord de gouvernance cyber — reporting RSSI au COMEX
Gouvernance·5 min

RSSI et conseil d'administration : les 5 indicateurs qui convertissent la technique en décision stratégique

67 % des administrateurs européens déclarent ne pas comprendre les rapports cyber qu'ils reçoivent. NIS2 et DORA imposent pourtant leur responsabilité directe. Voici les cinq indicateurs qui comblent cet écart.

Gouvernance IA et conformité EU AI Act — deadline systèmes à haut risque
Conformité·4 min

EU AI Act haute gravité : les 12 derniers jours pour les systèmes IA à risque élevé

Le 1er août 2026 marque l'entrée en vigueur des obligations Annexe III pour les systèmes IA à haut risque. Tour d'horizon de ce qui reste à faire — et de ce qui ne peut plus attendre.

Résilience opérationnelle et gouvernance ICT — DORA entités financières européennes
Conformité·5 min

DORA et le paradoxe de la résilience opérationnelle : où vos risques résident vraiment

18 mois après l'entrée en vigueur de DORA, les premières supervisions révèlent un écart persistant entre ce que les entités financières croient avoir mis en place et ce que les auditeurs constatent. Le risque n'est pas où vous le cherchez.

Recrutement et rétention des talents GRC — expertise conformité et cybersécurité
Stratégie GRC·5 min

Talent GRC : pourquoi votre prochain expert part avant d'arriver

4 millions : le déficit mondial de professionnels GRC et cybersécurité selon ISC² 2025. La question n'est plus comment trouver un expert GRC — c'est pourquoi vous le perdez avant qu'il ait livré sa première valeur.

Centre d'opérations de sécurité — Incident Response et détection des menaces
Cybersécurité·5 min

Ce que les compromissions révèlent vraiment sur votre posture de sécurité

194 jours : c'est le délai moyen de détection d'une compromission en Europe (IBM 2025). Ce chiffre ne dit pas grand-chose sur la sophistication des attaquants — il en dit beaucoup sur la maturité réelle de vos processus d'Incident Response.

Analyse ROI et données de déploiement GRC en entreprise européenne
Stratégie GRC·5 min

Automatisation GRC : ROI calculé vs. réalité — ce que disent les données

Les promesses ROI des plateformes GRC tiennent-elles face à la réalité des déploiements ? Une analyse de 42 organisations européennes révèle les trois conditions qui séparent un retour mesurable en 14 mois d'un investissement sans valeur sur 3 ans.

Analyse de risques et conformité réglementaire — cyber assurance NIS2 DORA
Stratégie GRC·5 min

Cyber assurance 2026 : comment NIS2 et DORA redessinent vos conditions de couverture

Le marché de la cyber assurance exige désormais des preuves de conformité NIS2 et DORA pour accorder une couverture. Franchises conditionnelles, exclusions affinées, questionnaires devenus audits de maturité : voici ce que les assureurs demandent réellement en 2026.

Cartographie réseau de fournisseurs — gestion des risques tiers TPRM
Stratégie GRC·5 min

TPRM 2026 : 7 pièges à éviter au démarrage de votre cartographie tiers

60 % des organisations ayant subi une violation de données liée à un tiers admettent n'avoir eu aucune visibilité réelle sur leurs prestataires au moment de l'incident. Le problème commence rarement à l'étape d'évaluation — il commence à l'étape de cartographie. Voici les 7 pièges à éviter dès le démarrage.

Équipe professionnelle en réunion stratégique — gouvernance des risques et conformité
GRC & Stratégie·5 min

Pénurie GRC : pourquoi 1 expert sur 3 quitte son poste en 18 mois

28 % de turnover annuel dans les équipes GRC. La solution n'est pas salariale — c'est une question de gouvernance, d'environnement de travail et d'outils. Voici ce que font différemment les organisations qui gardent leurs experts.

Tableau de bord analytique — pilotage du risque opérationnel
GRC & Stratégie·5 min

L'erreur silencieuse dans le design de votre Risk Dashboard

81 % des Risk Officers disposent d'un tableau de bord de risques. Seulement 34 % affirment qu'il influence réellement leurs décisions d'investissement. L'écart n'est pas un problème de données — c'est un problème de conception.

Architecture de gouvernance des risques — tableau de bord stratégique
GRC & Stratégie·5 min

Pourquoi l'approche « compliance-first » crée plus de risque qu'elle n'en élimine

L'obsession de la conformité réglementaire sans pilotage du risque réel produit des organisations en apparence conformes mais exposées. Voici pourquoi la logique compliance-first est une réponse rationnelle à un mauvais cadre de mesure — et comment l'inverser.

Tableau de bord GRC — gouvernance, risque et conformité
Conformité·5 min

Cinq signaux que votre programme GRC finance la conformité plutôt que la maîtrise du risque

Beaucoup d'organisations confondent conformité réglementaire et gestion du risque. Ce sont deux disciplines distinctes. Voici cinq indicateurs concrets qui révèlent si votre programme GRC protège réellement l'entreprise — ou seulement sa documentation.

Cartographie réglementaire — convergence NIS2 DORA EU AI Act
Conformité·6 min

NIS2, DORA, EU AI Act : cartographier la convergence sans dupliquer vos efforts

Au second semestre 2026, les équipes GRC jonglent simultanément avec trois corpus réglementaires. Leurs zones de chevauchement sont substantielles — et les organisations qui les traitent comme trois projets séparés dupliquent leurs efforts, épuisent leurs équipes et fragilisent leur conformité sur chacun.

Gouvernance de l'intelligence artificielle — conformité EU AI Act
Conformité·6 min

EU AI Act : les 3 lacunes structurelles que la conformité documentaire dissimule

À 30 jours de l'échéance du 2 août 2026, une majorité d'organisations ont produit leur documentation AI Act. Mais entre la conformité documentaire et la gouvernance opérationnelle, trois lacunes structurelles persistent — et les premières inspections cibleront précisément cet écart.

Gouvernance ICT et résilience opérationnelle — tableau de bord de conformité
Réglementation·5 min

DORA à 18 mois : les lacunes persistantes dans la gouvernance ICT

DORA est entré en application le 17 janvier 2025. Dix-huit mois plus tard, la conformité documentaire avance — mais quatre lacunes opérationnelles structurelles persistent dans la majorité des entités. Voici ce que les superviseurs observent en priorité, et comment agir avant les prochains cycles d'inspection.

Réseau de partenaires et chaîne d'approvisionnement numérique
Stratégie GRC·5 min

Gouvernance des tiers : les 4 angles morts du risque fournisseur sous NIS2 et DORA

67 % des violations de données impliquent un acteur tiers. Pourtant la majorité des programmes TPRM reposent encore sur un questionnaire annuel. NIS2 et DORA exigent davantage — voici les quatre angles morts que la plupart des organisations n'ont pas encore adressés.

Infrastructure de données et audit numérique
Stratégie GRC·6 min

Blockchain et audit immuable : 5 cas d'usage qui ne justifient pas la complexité

La blockchain est présentée comme la solution naturelle à l'immuabilité des pistes d'audit. Mais dans 5 cas d'usage fréquents, elle ajoute de la complexité sans résoudre le vrai problème. Voici pourquoi — et ce qui fonctionne réellement.

Signature de contrat et conformité réglementaire
Conformité·7 min

DORA Article 28 : les clauses contractuelles ICT que vos fournisseurs n'ont pas signées

La plupart des entités financières dans le scope DORA ont constitué leur registre ICT. Mais l'Article 28 — les exigences contractuelles pour les arrangements avec des tiers ICT — reste le parent pauvre de la mise en conformité. Voici ce que vos contrats ne couvrent probablement pas encore.

Centre opérationnel de sécurité — gestion d'incident cyber
Cybersécurité·6 min

Incident Response : ce que les vrais CISO retiennent des compromissions

73 % des organisations mettent plus de 72 heures à contenir un incident cyber — alors qu'elles ont toutes un plan IR. Ce que révèlent les compromissions réelles : le problème n'est pas l'absence de procédures, c'est leur inadaptation aux conditions opérationnelles réelles.

Infrastructure numérique — résilience opérationnelle DORA
Conformité·6 min

DORA et la résilience opérationnelle : où résident vraiment vos risques

18 mois après l'entrée en vigueur de DORA, 64 % des entités financières n'ont pas testé leurs scénarios de récupération. Le paradoxe de la résilience : ce qui est documenté n'est pas nécessairement résilient. Voici où vos risques résident vraiment.

Gouvernance de l'intelligence artificielle — conformité EU AI Act
Conformité·6 min

EU AI Act à J-40 : les 4 obligations que personne n'a déployées

Le 2 août 2026, les obligations relatives aux systèmes IA à risque élevé entrent pleinement en vigueur. 61 % des organisations concernées n'ont pas encore de registre IA formalisé. Voici les quatre obligations que les contrôles vont examiner en priorité — et ce que vous pouvez encore faire.

Audit de conformité réglementaire — préparation NIS2 en entreprise
Conformité·6 min

NIS2 : préparer votre audit de maturité en 90 jours

78 % des entités dans le scope NIS2 n'ont pas de plan d'audit de maturité formalisé, selon l'ENISA. Pourtant, la fenêtre d'application effective se referme. Voici un cadre de préparation en trois phases pour transformer 90 jours en avantage concurrentiel réglementaire.

Partenariats d'affaires — gouvernance des fournisseurs et gestion des risques tiers
Conformité·6 min

Gouvernance des tiers : cartographier vos risques supplier avant qu'ils cartographient les vôtres

62 % des incidents de sécurité significatifs en 2024 ont trouvé leur origine chez un prestataire ou fournisseur. Pourtant, la quasi-totalité des programmes NIS2 et DORA continuent d'auditer leur périmètre interne en priorité. Trois approches pour passer d'une gouvernance tiers déclarative à une cartographie opérationnelle.

Tableau de bord GRC — gouvernance des risques opérationnels
Conformité·5 min

L'approche compliance-first : pourquoi elle fabrique du risque

63 % des incidents majeurs survenus en 2025 dans des entreprises certifiées ISO 27001 ont eu lieu dans les douze mois suivant leur audit de renouvellement. La conformité crée une fausse immunité — et comprendre pourquoi détermine la résilience réelle de votre organisation.

Conformité RGPD — gouvernance des données et gestion des risques
Conformité·5 min

RGPD PME : les 3 angles morts que les audits documentaires ne voient pas

Sous-traitants de rang 2, durées de conservation réelles, droits des personnes comme signal d'alerte : trois piliers structurants que la conformité documentaire ne couvre pas — et que les autorités de contrôle ont appris à chercher.

Gouvernance et conformité réglementaire — salle de décision
Conformité·5 min

Compliance-first : quand la conformité devient un vecteur de risque

47 % des directeurs GRC déclarent que leur objectif prioritaire est « atteindre la conformité ». Seulement 31 % citent « réduire l’exposition au risque réel ». Ce décalage n’est pas sémantique — il est coûteux.

Équipe stratégique en réunion — gouvernance et talent
Conformité·5 min

Talent GRC : la pénurie silencieuse qui fragilise votre conformité

Un poste senior GRC prend en moyenne quatre mois à être pourvu dans une PME européenne. Un tiers des recrues partent dans les 18 mois. La pénurie de talent GRC n'est pas un problème RH — c'est un risque opérationnel direct sur votre conformité NIS2/DORA.

Tableau de bord analytique — gouvernance des risques
Conformité·6 min

Automatisation GRC : ROI calculé vs. réalité — ce que disent les données

Les budgets GRC ont augmenté de 34 % en deux ans — mais 61 % des directeurs GRC n'observent aucune réduction mesurable de leur charge opérationnelle. L'écart entre promesse et réalité n'est pas un problème technologique. C'est un problème de prérequis.

Tableau de bord analytique — gouvernance des risques
GRC·5 min

L'erreur silencieuse dans le design de votre Risk Dashboard

63 % des responsables risk déclarent que leur tableau de bord ne les aide pas à décider — il les aide à rendre compte. Cette distinction est l'erreur de conception la plus coûteuse du Risk Management moderne.

Protection des données — conformité RGPD et gouvernance
Conformité·5 min

RGPD : les 3 piliers que 80 % des directions sous-estiment

Sept ans après son entrée en vigueur, le RGPD génère encore des amendes record. Non par ignorance du règlement, mais par négligence de ses piliers structurants : registre vivant, gestion réelle des sous-traitants, documentation des bases légales.

Analyse de données et conformité réglementaire — reporting ESG
Conformité·5 min

CSRD et risque cyber : quand votre rapport ESG devient un audit de sécurité

Moins de 30 % des RSSI ont été consultés dans la préparation du rapport de durabilité CSRD de leur organisation. Pourtant, les incidents cyber sont doublement matériels au sens de la directive. Voici ce que cela change — concrètement — pour votre équipe GRC.

Réseau distribué — infrastructure blockchain
Conformité·5 min

Blockchain et GRC : 5 cas d'usage où la technologie déçoit

67 % des DSI ont envisagé un projet blockchain pour leur audit trail. Seuls 4 % l'ont déployé en production. Voici pourquoi — et ce qui fonctionne vraiment.

Tableau de bord conformité — audit de maturité NIS2
Conformité·6 min

NIS2 : conduire votre audit de maturité en 90 jours

Plus de 55 % des entités dans le périmètre NIS2 n'ont pas encore conduit d'audit de maturité formalisé. Voici la méthode en 90 jours pour transformer les exigences réglementaires en diagnostic opérationnel — sans sur-conformité et sans angle mort.

Architecture réseau sécurisée — Zero Trust déploiement enterprise
Cybersécurité·6 min

Zero Trust à mi-parcours : quand l'incomplet aggrave l'exposition

42 % des organisations engagées dans un déploiement Zero Trust ont une architecture incomplète. Ce n'est pas neutre : les organisations à mi-parcours présentent une surface d'attaque plus élevée que celles n'ayant pas encore commencé. Voici pourquoi — et comment sortir de l'impasse.

Tableau de bord de résilience opérationnelle
Conformité·6 min

DORA et le paradoxe de la résilience opérationnelle

Être conforme DORA et être résilient sont deux choses différentes. 40 % des entités soumises au règlement présentaient encore des lacunes six mois après son entrée en vigueur. Voici où les risques résident vraiment.

Gouvernance de l'intelligence artificielle — EU AI Act réglementation européenne
Gouvernance & Conformité·5 min

EU AI Act août 2026 : les 3 mois critiques pour votre gouvernance IA

Le 2 août 2026, les obligations complètes pour les systèmes d'IA à haut risque entrent en vigueur. Dans 89 jours. La majorité des organisations dans le scope n'ont pas encore réalisé leur inventaire. Voici les trois obligations qui concentrent les risques de non-conformité — et ce que vous pouvez encore faire.

Gouvernance des tiers et gestion des risques fournisseurs — partenariats stratégiques
Gouvernance & Conformité·5 min

Tiers et supply chain : les angles morts que NIS2 sanctionne en 2025

NIS2 et DORA imposent une gestion formalisée des risques tiers depuis 2024-2025. Pourtant, 67 % des organisations n'ont toujours pas de registre des tiers critiques. Voici les trois angles morts qui exposent votre organisation — et ce qu'une cartographie efficace doit vraiment couvrir.

Stratégie de gouvernance — approche risk-informed vs compliance-first
Gouvernance & Conformité·5 min

Pourquoi l'approche compliance-first crée plus de risque qu'elle n'en élimine

Une ETI certifiée ISO 27001 et conforme DORA s'est fait chiffrer pendant 17 jours. Son score d'audit était 94/100. La corrélation entre conformité et sécurité est plus faible qu'on ne le croit — et comprendre pourquoi est la question que beaucoup de RSSI ne posent pas.

Conformité et gouvernance des données — documentation réglementaire
Gouvernance & Conformité·5 min

Les 3 piliers silencieux de la conformité RGPD que 80 % des directeurs ignorent

Les amendes RGPD dépassent 4,5 Md€ depuis 2018 — et leur rythme s'accélère. Pourtant, la majorité des incidents sanctionnés ne concernent pas l'ignorance du règlement, mais trois angles morts précis que la plupart des directeurs n'ont jamais cartographiés.

Tableau de bord risques — indicateurs de gouvernance
Gouvernance & Conformité·5 min

L'erreur silencieuse dans le design de votre Risk Dashboard

61 % des incidents de conformité documentés en 2025 se sont produits dans des organisations dont le score dépassait 80 % au moment de l'incident. Votre Risk Dashboard vous rassure — mais vous protège-t-il ?

Tableau de bord analytics — gouvernance des risques
Gouvernance & Conformité·4 min

Automatisation GRC : le ROI promis vs. la réalité que vivent vos équipes

62 % des responsables conformité ayant déployé une plateforme GRC déclarent plus de charge qu'avant l'implémentation. Les données sur le ROI réel et les 3 erreurs de déploiement à éviter.

Équipe de professionnels en réunion stratégique
Gouvernance & Conformité·6 min

Talent GRC : attirer les experts en marché de pénurie

Le marché GRC manquera de 2,4 millions d'experts d'ici 2027. Les PME et mid-market ne peuvent pas concurrencer les grands groupes sur le salaire — mais elles ont trois leviers que les grandes organisations ne peuvent pas répliquer.

Centre de commande cybersécurité
Cybersécurité·6 min de lecture

Incident Response : ce que les CISO apprennent apres la compromission

Les exercices de simulation ne revelent pas ce que revele une vraie compromission. Trois lecons que les CISO retiennent apres un incident reel et ce qu'elles impliquent pour votre IRP.

Cryptographie et sécurité numérique
Cybersécurité·5 min

Cryptographie post-quantique : ce que les organisations doivent faire maintenant

Le NIST a publié ses premiers standards de cryptographie post-quantique en août 2024. Les ordinateurs quantiques capables de casser RSA ne sont pas là demain — mais les attaques 'harvest now, decrypt later' sont actives aujourd'hui. Ce que vous devez faire.

Conformité réglementaire et documentation
Cybersécurité·6 min

NIS2 en France : calendrier réel, obligations concrètes et premières sanctions

La directive NIS2 a été transposée en droit français par ordonnance en août 2024. Mais entre le texte et la mise en œuvre réelle, il y a un écart. Voici ce que les organisations doivent savoir sur le calendrier, les obligations effectives et les premières décisions de l'ANSSI.

Infrastructure sécurisée — cybersécurité entreprise
Cybersécurité·5 min

Cybersécurité des PME en 2025 : les menaces qu'on sous-estime

43 % des cyberattaques visent des PME. Pourtant la majorité n'a ni plan de réponse ni budget sécurité. Voici les menaces réelles et ce que vous pouvez faire dès maintenant.

Architecture logicielle et intelligence artificielle
Intelligence Artificielle·7 min

Construire un système RAG en production : retours d'expérience

RAG (Retrieval-Augmented Generation) est devenu le pattern dominant pour intégrer des LLMs dans des contextes métier. Mais entre un POC qui fonctionne et un système RAG en production, il y a un abîme. Voici ce qu'on a appris.

Infrastructure numérique — cybersécurité et IA
Cybersécurité·12 min

Claude Mythos & Project Glasswing : la détection ne suffit plus, il faut corriger

Le 7 avril 2026, Anthropic a annoncé Claude Mythos Preview — un modèle capable de découvrir et d'exploiter des vulnérabilités en quelques heures — et Project Glasswing, une coalition défensive de 12 organisations fondatrices. Ce n'est pas un événement de communication. C'est un changement structurel.

Intelligence artificielle — visualisation abstract
Intelligence Artificielle·4 min

Shadow IA : le risque invisible dans vos organisations

Vos collaborateurs utilisent ChatGPT, Claude, Gemini sans validation IT. Vos données stratégiques partent vers des serveurs que vous ne contrôlez pas. C'est le Shadow AI — et c'est déjà dans votre organisation.

Développement logiciel — code et architecture
Développement SaaS·6 min

Architecture SaaS : les 5 décisions techniques qui définissent un produit

Multi-tenant ou single-tenant ? Monolithe ou microservices ? Ces choix faits en début de projet vous suivront pendant des années. Voici comment les aborder avec lucidité.