Publications
Notes de terrain
Analyses techniques, choix d'architecture, retours d'expérience opérationnelle. Rédigées par les équipes de Valtieri, conformité, cybersécurité, intelligence artificielle, édition SaaS.

Audit de maturité GRC : les 4 erreurs qui transforment la conformité en théâtre
67 % des organisations européennes surévaluent leur maturité GRC d'au moins un niveau. Les 4 biais qui transforment un audit de maturité en exercice de communication — et ce qu'il faut mesurer à la place.
Lire l'article →
NIS2 et l'IA générative : les 3 vecteurs de risque que vos politiques de sécurité n'ont pas encore adressés
78 % des organisations européennes utilisent l'IA générative en production. Moins d'un tiers ont mis à jour leurs politiques de sécurité. NIS2 crée une exposition réglementaire nouvelle sur trois vecteurs que les programmes GRC omettent systématiquement.

DORA TLPT : ce que les tests adversariaux révèlent que vos audits documentaires ne voient pas
94 % des entités financières dans le scope DORA ont une politique ICT documentée. Moins de 12 % ont réalisé un test TLPT conforme à TIBER-EU. Cette divergence révèle une incompréhension structurelle : la conformité documentaire et la résilience opérationnelle réelle ne mesurent pas la même chose.

Les 3 piliers silencieux de la conformité RGPD que 80 % des directeurs négligent
78 % des organisations se déclarent conformes au RGPD — et présentent pourtant des lacunes documentées à l'audit. Minimisation, durées de conservation, gouvernance des sous-traitants : les trois angles morts que les auditeurs trouvent systématiquement.

IAM et NIS2/DORA : le contrôle d'accès que votre audit signalera en premier
74 % des premières observations formulées lors des audits NIS2 portent sur la gestion des identités et des accès. Pourtant, la majorité des directeurs GRC sous-estiment l'étendue réelle de cette obligation. Voici ce que les auditeurs vérifient en priorité.

NIS2 : les 5 pièges opérationnels de la notification d'incident en 24 heures
69 % des RSSI européens n'ont pas testé leur procédure de notification avant une crise. NIS2 impose pourtant 24 heures pour alerter l'ANSSI. Voici les cinq pièges qui transforment cette obligation en risque opérationnel.

RSSI et conseil d'administration : les 5 indicateurs qui convertissent la technique en décision stratégique
67 % des administrateurs européens déclarent ne pas comprendre les rapports cyber qu'ils reçoivent. NIS2 et DORA imposent pourtant leur responsabilité directe. Voici les cinq indicateurs qui comblent cet écart.

EU AI Act haute gravité : les 12 derniers jours pour les systèmes IA à risque élevé
Le 1er août 2026 marque l'entrée en vigueur des obligations Annexe III pour les systèmes IA à haut risque. Tour d'horizon de ce qui reste à faire — et de ce qui ne peut plus attendre.

DORA et le paradoxe de la résilience opérationnelle : où vos risques résident vraiment
18 mois après l'entrée en vigueur de DORA, les premières supervisions révèlent un écart persistant entre ce que les entités financières croient avoir mis en place et ce que les auditeurs constatent. Le risque n'est pas où vous le cherchez.

Talent GRC : pourquoi votre prochain expert part avant d'arriver
4 millions : le déficit mondial de professionnels GRC et cybersécurité selon ISC² 2025. La question n'est plus comment trouver un expert GRC — c'est pourquoi vous le perdez avant qu'il ait livré sa première valeur.

Ce que les compromissions révèlent vraiment sur votre posture de sécurité
194 jours : c'est le délai moyen de détection d'une compromission en Europe (IBM 2025). Ce chiffre ne dit pas grand-chose sur la sophistication des attaquants — il en dit beaucoup sur la maturité réelle de vos processus d'Incident Response.

Automatisation GRC : ROI calculé vs. réalité — ce que disent les données
Les promesses ROI des plateformes GRC tiennent-elles face à la réalité des déploiements ? Une analyse de 42 organisations européennes révèle les trois conditions qui séparent un retour mesurable en 14 mois d'un investissement sans valeur sur 3 ans.

Cyber assurance 2026 : comment NIS2 et DORA redessinent vos conditions de couverture
Le marché de la cyber assurance exige désormais des preuves de conformité NIS2 et DORA pour accorder une couverture. Franchises conditionnelles, exclusions affinées, questionnaires devenus audits de maturité : voici ce que les assureurs demandent réellement en 2026.

TPRM 2026 : 7 pièges à éviter au démarrage de votre cartographie tiers
60 % des organisations ayant subi une violation de données liée à un tiers admettent n'avoir eu aucune visibilité réelle sur leurs prestataires au moment de l'incident. Le problème commence rarement à l'étape d'évaluation — il commence à l'étape de cartographie. Voici les 7 pièges à éviter dès le démarrage.

Pénurie GRC : pourquoi 1 expert sur 3 quitte son poste en 18 mois
28 % de turnover annuel dans les équipes GRC. La solution n'est pas salariale — c'est une question de gouvernance, d'environnement de travail et d'outils. Voici ce que font différemment les organisations qui gardent leurs experts.

L'erreur silencieuse dans le design de votre Risk Dashboard
81 % des Risk Officers disposent d'un tableau de bord de risques. Seulement 34 % affirment qu'il influence réellement leurs décisions d'investissement. L'écart n'est pas un problème de données — c'est un problème de conception.

Pourquoi l'approche « compliance-first » crée plus de risque qu'elle n'en élimine
L'obsession de la conformité réglementaire sans pilotage du risque réel produit des organisations en apparence conformes mais exposées. Voici pourquoi la logique compliance-first est une réponse rationnelle à un mauvais cadre de mesure — et comment l'inverser.

Cinq signaux que votre programme GRC finance la conformité plutôt que la maîtrise du risque
Beaucoup d'organisations confondent conformité réglementaire et gestion du risque. Ce sont deux disciplines distinctes. Voici cinq indicateurs concrets qui révèlent si votre programme GRC protège réellement l'entreprise — ou seulement sa documentation.

NIS2, DORA, EU AI Act : cartographier la convergence sans dupliquer vos efforts
Au second semestre 2026, les équipes GRC jonglent simultanément avec trois corpus réglementaires. Leurs zones de chevauchement sont substantielles — et les organisations qui les traitent comme trois projets séparés dupliquent leurs efforts, épuisent leurs équipes et fragilisent leur conformité sur chacun.

EU AI Act : les 3 lacunes structurelles que la conformité documentaire dissimule
À 30 jours de l'échéance du 2 août 2026, une majorité d'organisations ont produit leur documentation AI Act. Mais entre la conformité documentaire et la gouvernance opérationnelle, trois lacunes structurelles persistent — et les premières inspections cibleront précisément cet écart.

DORA à 18 mois : les lacunes persistantes dans la gouvernance ICT
DORA est entré en application le 17 janvier 2025. Dix-huit mois plus tard, la conformité documentaire avance — mais quatre lacunes opérationnelles structurelles persistent dans la majorité des entités. Voici ce que les superviseurs observent en priorité, et comment agir avant les prochains cycles d'inspection.

Gouvernance des tiers : les 4 angles morts du risque fournisseur sous NIS2 et DORA
67 % des violations de données impliquent un acteur tiers. Pourtant la majorité des programmes TPRM reposent encore sur un questionnaire annuel. NIS2 et DORA exigent davantage — voici les quatre angles morts que la plupart des organisations n'ont pas encore adressés.

Blockchain et audit immuable : 5 cas d'usage qui ne justifient pas la complexité
La blockchain est présentée comme la solution naturelle à l'immuabilité des pistes d'audit. Mais dans 5 cas d'usage fréquents, elle ajoute de la complexité sans résoudre le vrai problème. Voici pourquoi — et ce qui fonctionne réellement.

DORA Article 28 : les clauses contractuelles ICT que vos fournisseurs n'ont pas signées
La plupart des entités financières dans le scope DORA ont constitué leur registre ICT. Mais l'Article 28 — les exigences contractuelles pour les arrangements avec des tiers ICT — reste le parent pauvre de la mise en conformité. Voici ce que vos contrats ne couvrent probablement pas encore.

Incident Response : ce que les vrais CISO retiennent des compromissions
73 % des organisations mettent plus de 72 heures à contenir un incident cyber — alors qu'elles ont toutes un plan IR. Ce que révèlent les compromissions réelles : le problème n'est pas l'absence de procédures, c'est leur inadaptation aux conditions opérationnelles réelles.

DORA et la résilience opérationnelle : où résident vraiment vos risques
18 mois après l'entrée en vigueur de DORA, 64 % des entités financières n'ont pas testé leurs scénarios de récupération. Le paradoxe de la résilience : ce qui est documenté n'est pas nécessairement résilient. Voici où vos risques résident vraiment.

EU AI Act à J-40 : les 4 obligations que personne n'a déployées
Le 2 août 2026, les obligations relatives aux systèmes IA à risque élevé entrent pleinement en vigueur. 61 % des organisations concernées n'ont pas encore de registre IA formalisé. Voici les quatre obligations que les contrôles vont examiner en priorité — et ce que vous pouvez encore faire.

NIS2 : préparer votre audit de maturité en 90 jours
78 % des entités dans le scope NIS2 n'ont pas de plan d'audit de maturité formalisé, selon l'ENISA. Pourtant, la fenêtre d'application effective se referme. Voici un cadre de préparation en trois phases pour transformer 90 jours en avantage concurrentiel réglementaire.

Gouvernance des tiers : cartographier vos risques supplier avant qu'ils cartographient les vôtres
62 % des incidents de sécurité significatifs en 2024 ont trouvé leur origine chez un prestataire ou fournisseur. Pourtant, la quasi-totalité des programmes NIS2 et DORA continuent d'auditer leur périmètre interne en priorité. Trois approches pour passer d'une gouvernance tiers déclarative à une cartographie opérationnelle.

L'approche compliance-first : pourquoi elle fabrique du risque
63 % des incidents majeurs survenus en 2025 dans des entreprises certifiées ISO 27001 ont eu lieu dans les douze mois suivant leur audit de renouvellement. La conformité crée une fausse immunité — et comprendre pourquoi détermine la résilience réelle de votre organisation.

RGPD PME : les 3 angles morts que les audits documentaires ne voient pas
Sous-traitants de rang 2, durées de conservation réelles, droits des personnes comme signal d'alerte : trois piliers structurants que la conformité documentaire ne couvre pas — et que les autorités de contrôle ont appris à chercher.

Compliance-first : quand la conformité devient un vecteur de risque
47 % des directeurs GRC déclarent que leur objectif prioritaire est « atteindre la conformité ». Seulement 31 % citent « réduire l’exposition au risque réel ». Ce décalage n’est pas sémantique — il est coûteux.

Talent GRC : la pénurie silencieuse qui fragilise votre conformité
Un poste senior GRC prend en moyenne quatre mois à être pourvu dans une PME européenne. Un tiers des recrues partent dans les 18 mois. La pénurie de talent GRC n'est pas un problème RH — c'est un risque opérationnel direct sur votre conformité NIS2/DORA.

Automatisation GRC : ROI calculé vs. réalité — ce que disent les données
Les budgets GRC ont augmenté de 34 % en deux ans — mais 61 % des directeurs GRC n'observent aucune réduction mesurable de leur charge opérationnelle. L'écart entre promesse et réalité n'est pas un problème technologique. C'est un problème de prérequis.

L'erreur silencieuse dans le design de votre Risk Dashboard
63 % des responsables risk déclarent que leur tableau de bord ne les aide pas à décider — il les aide à rendre compte. Cette distinction est l'erreur de conception la plus coûteuse du Risk Management moderne.

RGPD : les 3 piliers que 80 % des directions sous-estiment
Sept ans après son entrée en vigueur, le RGPD génère encore des amendes record. Non par ignorance du règlement, mais par négligence de ses piliers structurants : registre vivant, gestion réelle des sous-traitants, documentation des bases légales.

CSRD et risque cyber : quand votre rapport ESG devient un audit de sécurité
Moins de 30 % des RSSI ont été consultés dans la préparation du rapport de durabilité CSRD de leur organisation. Pourtant, les incidents cyber sont doublement matériels au sens de la directive. Voici ce que cela change — concrètement — pour votre équipe GRC.

Blockchain et GRC : 5 cas d'usage où la technologie déçoit
67 % des DSI ont envisagé un projet blockchain pour leur audit trail. Seuls 4 % l'ont déployé en production. Voici pourquoi — et ce qui fonctionne vraiment.

NIS2 : conduire votre audit de maturité en 90 jours
Plus de 55 % des entités dans le périmètre NIS2 n'ont pas encore conduit d'audit de maturité formalisé. Voici la méthode en 90 jours pour transformer les exigences réglementaires en diagnostic opérationnel — sans sur-conformité et sans angle mort.

Zero Trust à mi-parcours : quand l'incomplet aggrave l'exposition
42 % des organisations engagées dans un déploiement Zero Trust ont une architecture incomplète. Ce n'est pas neutre : les organisations à mi-parcours présentent une surface d'attaque plus élevée que celles n'ayant pas encore commencé. Voici pourquoi — et comment sortir de l'impasse.

DORA et le paradoxe de la résilience opérationnelle
Être conforme DORA et être résilient sont deux choses différentes. 40 % des entités soumises au règlement présentaient encore des lacunes six mois après son entrée en vigueur. Voici où les risques résident vraiment.

EU AI Act août 2026 : les 3 mois critiques pour votre gouvernance IA
Le 2 août 2026, les obligations complètes pour les systèmes d'IA à haut risque entrent en vigueur. Dans 89 jours. La majorité des organisations dans le scope n'ont pas encore réalisé leur inventaire. Voici les trois obligations qui concentrent les risques de non-conformité — et ce que vous pouvez encore faire.

Tiers et supply chain : les angles morts que NIS2 sanctionne en 2025
NIS2 et DORA imposent une gestion formalisée des risques tiers depuis 2024-2025. Pourtant, 67 % des organisations n'ont toujours pas de registre des tiers critiques. Voici les trois angles morts qui exposent votre organisation — et ce qu'une cartographie efficace doit vraiment couvrir.

Pourquoi l'approche compliance-first crée plus de risque qu'elle n'en élimine
Une ETI certifiée ISO 27001 et conforme DORA s'est fait chiffrer pendant 17 jours. Son score d'audit était 94/100. La corrélation entre conformité et sécurité est plus faible qu'on ne le croit — et comprendre pourquoi est la question que beaucoup de RSSI ne posent pas.

Les 3 piliers silencieux de la conformité RGPD que 80 % des directeurs ignorent
Les amendes RGPD dépassent 4,5 Md€ depuis 2018 — et leur rythme s'accélère. Pourtant, la majorité des incidents sanctionnés ne concernent pas l'ignorance du règlement, mais trois angles morts précis que la plupart des directeurs n'ont jamais cartographiés.

L'erreur silencieuse dans le design de votre Risk Dashboard
61 % des incidents de conformité documentés en 2025 se sont produits dans des organisations dont le score dépassait 80 % au moment de l'incident. Votre Risk Dashboard vous rassure — mais vous protège-t-il ?

Automatisation GRC : le ROI promis vs. la réalité que vivent vos équipes
62 % des responsables conformité ayant déployé une plateforme GRC déclarent plus de charge qu'avant l'implémentation. Les données sur le ROI réel et les 3 erreurs de déploiement à éviter.

Talent GRC : attirer les experts en marché de pénurie
Le marché GRC manquera de 2,4 millions d'experts d'ici 2027. Les PME et mid-market ne peuvent pas concurrencer les grands groupes sur le salaire — mais elles ont trois leviers que les grandes organisations ne peuvent pas répliquer.

Incident Response : ce que les CISO apprennent apres la compromission
Les exercices de simulation ne revelent pas ce que revele une vraie compromission. Trois lecons que les CISO retiennent apres un incident reel et ce qu'elles impliquent pour votre IRP.

Cryptographie post-quantique : ce que les organisations doivent faire maintenant
Le NIST a publié ses premiers standards de cryptographie post-quantique en août 2024. Les ordinateurs quantiques capables de casser RSA ne sont pas là demain — mais les attaques 'harvest now, decrypt later' sont actives aujourd'hui. Ce que vous devez faire.

NIS2 en France : calendrier réel, obligations concrètes et premières sanctions
La directive NIS2 a été transposée en droit français par ordonnance en août 2024. Mais entre le texte et la mise en œuvre réelle, il y a un écart. Voici ce que les organisations doivent savoir sur le calendrier, les obligations effectives et les premières décisions de l'ANSSI.

Cybersécurité des PME en 2025 : les menaces qu'on sous-estime
43 % des cyberattaques visent des PME. Pourtant la majorité n'a ni plan de réponse ni budget sécurité. Voici les menaces réelles et ce que vous pouvez faire dès maintenant.

Construire un système RAG en production : retours d'expérience
RAG (Retrieval-Augmented Generation) est devenu le pattern dominant pour intégrer des LLMs dans des contextes métier. Mais entre un POC qui fonctionne et un système RAG en production, il y a un abîme. Voici ce qu'on a appris.

Claude Mythos & Project Glasswing : la détection ne suffit plus, il faut corriger
Le 7 avril 2026, Anthropic a annoncé Claude Mythos Preview — un modèle capable de découvrir et d'exploiter des vulnérabilités en quelques heures — et Project Glasswing, une coalition défensive de 12 organisations fondatrices. Ce n'est pas un événement de communication. C'est un changement structurel.

Shadow IA : le risque invisible dans vos organisations
Vos collaborateurs utilisent ChatGPT, Claude, Gemini sans validation IT. Vos données stratégiques partent vers des serveurs que vous ne contrôlez pas. C'est le Shadow AI — et c'est déjà dans votre organisation.

Architecture SaaS : les 5 décisions techniques qui définissent un produit
Multi-tenant ou single-tenant ? Monolithe ou microservices ? Ces choix faits en début de projet vous suivront pendant des années. Voici comment les aborder avec lucidité.