Analyses réglementaires
du terrain, pour le terrain.
Sanctions CNIL, transposition NIS2, référentiels ANSSI, retours d'expérience audits. Écrit par un consultant cyber et GRC en exercice, pour des décideurs PME françaises.
Copy Fail + Dirty Frag : deux LPE root critiques sur Linux en 10 jours, ce qu'il faut patcher cette semaine
Deux vulnérabilités d'élévation de privilèges root sur le noyau Linux divulguées entre le 29 avril et le 8 mai 2026 : Copy Fail (CVE-2026-31431) et Dirty Frag (CVE-2026-43284 + CVE-2026-43500). Toutes les distros majeures affectées. Deadline CISA 15 mai. Plan d'action 4 étapes pour PME, lien NIS2 Article 21.2.b.
SMI 2026 : pourquoi combiner ISO 27001, 9001, 14001 et 42001 dans les PME devient incontournable
ISO 14001:2026 publiée en avril, ISO 9001:2026 attendue, ISO 42001 disponible et EU AI Act applicable au 2 août 2026 : la fenêtre pour structurer un Système de Management Intégré PME 4 normes s'ouvre maintenant. 8 étapes concrètes sur 12 mois, matrice d'intersection HLS Annex SL, 4 pièges classiques à éviter.
Mattermost Server : 7 bulletins de sécurité, mise à jour à programmer cette semaine
Le 22 avril 2026, Mattermost a publié 7 bulletins de sécurité corrigeant des vulnérabilités dans Mattermost Server. Si vous hébergez Mattermost vous-même comme alternative à Slack, patcher cette semaine est la bonne pratique. Versions patchées : 10.11.15, 11.4.5, 11.5.4, 11.6.1.
Atlassian Confluence / Jira : exécution de code à distance, mise à jour urgente sur les instances self-hosted
Le CERT-FR alerte sur environ 24 CVE affectant Confluence Data Center, Jira Software et Jira Service Management. Exécution de code à distance confirmée. Si votre instance est self-hosted ET exposée internet, c'est une mise à jour à appliquer dans les 48 heures. Versions patchées : Confluence 9.2.19 et 10.2.10.
Synology DSM : 11 vulnérabilités, dont SQL injection et SSRF, patches disponibles depuis le 15 avril
Synology a publié 11 CVE simultanément sur DSM. Si vous avez un NAS Synology dans votre PME (et beaucoup en ont), c'est une mise à jour à appliquer cette semaine, surtout si l'interface web est exposée hors du réseau interne. Versions patchées : 7.2.1-69057-10, 7.2.2-72806-7, 7.3.2-86009-2.
Apple iOS / iPadOS : vulnérabilité confidentialité, patches disponibles depuis le 22 avril
CVE-2026-28950 affecte les versions iOS et iPadOS antérieures à 18.7.8 et 26.4.2. Pour les PME françaises avec une politique BYOD ou un parc d'iPhones / iPads professionnels, il faut pousser la mise à jour cette semaine. Procédure complète et politique Conditional Access M365.
NIS2 : calendrier 2026-2027 pour les PME françaises
La directive NIS2 est en droit français depuis octobre 2024, mais la plupart des PME concernées n'ont pas encore structuré leur mise en conformité. Voici 6 jalons concrets sur 18 mois, avec les actions prioritaires et les références légales pour chaque échéance. Sans cabinet à 30 000€.
CNIL bilan 2025 : 486M€ de sanctions, ce que les PME doivent en retenir
En 2025, la CNIL a prononcé 83 sanctions pour un montant cumulé de 486,8 millions d'euros. Parmi les thématiques les plus sanctionnées, une surprise : 14 organismes ont été sanctionnés pour des défaillances techniques basiques. Analyse complète des 4 catégories de sanctions et recommandations pour les PME françaises.