Un signalement de presse évoque une cyberattaque survenue au Canada, sans préciser ni le secteur touché ni l'ampleur des dommages. Ce flou rappelle utilement les obligations que la Loi 25 impose aux organisations québécoises en pareille situation.
Cas recensésCanadacyberattaque
Cas recensés · Icitte · Québec Publié le 17 septembre 2026
Le Collège du Mont Notre-Dame, en Estrie, a confirmé une cyberattaque ayant compromis des données personnelles. L'étendue exacte des informations touchées reste à préciser, selon les informations disponibles.
Une cyberattaque aurait perturbé un acteur du secteur éducatif, au point d'envisager un report de rentrée. Ce cas rappelle qu'aucune PME ni aucun OBNL québécois n'est à l'abri d'un scénario comparable.
Une cyberattaque contre un organisme québécois pour l'autisme a exposé les données de près de 2 000 personnes. Voici ce que cet incident révèle sur les obligations des OBNL en matière de protection des renseignements personnels.
Le portail en ligne d'Halifax Water, un service public canadien, demeure hors service à la suite d'une fuite de données, selon Radio-Canada. Les détails restent limités, mais l'épisode illustre l'impact qu'une indisponibilité prolongée peut avoir sur une organisation.
Une cyberattaque a visé des infrastructures critiques au Canada, sans que le secteur touché soit précisé, selon Radio-Canada. Cet incident rappelle aux PME et OBNL québécois l'intérêt de vérifier leur propre exposition.
Des infrastructures d'eau potable du Nouveau-Brunswick et de la Nouvelle-Écosse ont été placées en vigilance renforcée après une cyberattaque en mars 2024. Les détails restent non confirmés, mais l'épisode rappelle qu'aucun système essentiel n'est à l'abri.
Une fuite de données touche la néobanque Revolut, avec des clients européens concernés selon les informations disponibles. L'impact sur les utilisateurs québécois de ce service n'est pas confirmé à ce stade.
Cas recensésCanadafuite de données
Cas recensés · Icitte · Québec Publié le 17 septembre 2026
Une faille de sécurité chez Communauto aurait pu exposer les données personnelles d'une partie de ses usagers, selon La Presse. Voici ce que cet incident, évité de justesse, change concrètement pour les PME et OBNL québécois.
Cas recensésQuébecCommunauto
Cas recensés · Icitte · Québec Publié le 17 septembre 2026
Un employé de Communauto est soupçonné d'avoir extrait des données de plusieurs clients, selon la presse. Ce cas d'initié illustre un risque que toute PME québécoise peut aussi rencontrer, indépendamment de sa taille.
Selon les informations disponibles, une cyberattaque montre que l'impact d'une intrusion peut dépasser le cadre technique et toucher des services utilisés au quotidien. Pour une PME, la leçon porte sur la continuité d'activité, pas seulement sur la protection des systèmes.
La Chambre de commerce du Canada affirme que la cybersécurité est désormais une responsabilité partagée, au-delà des grandes entreprises. Pour les PME et OBNL québécois, ce rappel politique rejoint des obligations légales déjà en vigueur.
Cas recensésCanadacybersécurité PME
Cas recensés · Icitte · Québec Publié le 17 septembre 2026
Un reportage de QUB radio revient sur un cas de piratage où les pertes n'auraient pas été couvertes par l'assurance de l'entreprise touchée. Ce constat rappelle que les cyberrisques restent souvent exclus des polices classiques, une réalité qui concerne aussi les PME et OBNL québécois.
Une cyberattaque a récemment perturbé la rentrée scolaire d'un établissement en France, le forçant à fonctionner en mode dégradé. RISS Canada revient sur ce cas pour en tirer des enseignements transposables aux PME et OBNL québécois.
Cas recensésCanadacyberattaque
Cas recensés · Icitte · Québec Publié le 17 septembre 2026
Un vol de données touchant environ 350 000 travailleurs de la Commission de la construction du Québec a été rapporté par la presse. Voici ce que cet incident signifie concrètement pour la gestion des données personnelles dans les PME et OBNL québécois.
Cas recensésQuébecvol de données
Cas recensés · Icitte · Québec Publié le 17 septembre 2026
Les principaux acteurs de l'intelligence artificielle comparent l'état de la cybersécurité mondiale à une horloge de l'apocalypse. Pour les PME et OBNL québécois, ce signal global rappelle l'urgence de vérifier ses propres bases de protection.
Des écoles canadiennes ont vu leur rentrée scolaire perturbée par une cyberattaque, selon la presse. Les détails techniques restent flous, mais l'incident rappelle que les organisations aux ressources limitées demeurent des cibles de choix.
Un reportage de Radio-Canada évoque une cyberattaque récente où des techniques liées à l'intelligence artificielle auraient servi à automatiser et dissimuler l'intrusion. Les détails restent limités, mais la tendance qu'il illustre concerne directement les PME et OBNL québécois.
Cas recensésCanadacyberattaque
Cas recensés · Icitte · Québec Publié le 17 septembre 2026
Une fuite de données aurait touché des résidents du Québec, selon un média local, sans que l'origine ni l'ampleur de l'incident soient confirmées à ce jour. Ce flou illustre les obligations qui s'appliquent aux organisations québécoises, indépendamment des circonstances précises.
Cas recensésQuébecfuite de données
Cas recensés · Icitte · Québec Publié le 17 septembre 2026
Une fuite de données aurait exposé les renseignements personnels de 414 000 Québécois, selon les informations disponibles. Cet incident rappelle que les obligations de protection des données concernent aussi les PME et les OBNL, pas seulement les grandes organisations.
Une usine de traitement d'eau en Ontario a été ciblée par une cyberattaque, selon Radio-Canada. L'incident rappelle que les infrastructures essentielles, même de petite taille, restent des cibles stratégiques.
Cas recensésCanadacyberattaque
Cas recensés · Icitte · Québec Publié le 17 septembre 2026
Une cyberattaque a touché la municipalité de Saint-Noël, au Québec, selon des informations rapportées par Radio-Canada. Voici ce que cet incident révèle sur l'exposition des petites organisations québécoises face aux cybermenaces actuelles.
Cas recensésQuébeccyberattaque
Cas recensés · Icitte · Québec Publié le 17 septembre 2026
Un établissement de santé québécois a été visé par une cyberattaque, selon des informations rapportées par la presse. Les détails techniques restent à préciser, mais l'incident rappelle que la sécurité informatique concerne toutes les organisations.
Cas recensésQuébeccybersécurité
Cas recensés · Icitte · Québec Publié le 17 septembre 2026
Un incident survenu au Québec reste difficile à qualifier : cyberattaque externe ou geste interne ? Ce flou rappelle qu'une PME doit se préparer à réagir avant même de connaître l'origine d'une anomalie.
Cas recensésQuébecLoi 25
L'essentiel
Des analyses d'actualité, pas de la veille brute : ce que le fait change pour vous.
Chaque chiffre publié porte son organisme, sa publication et son année.
Nos propres mesures de mandat sont présentées comme telles, jamais comme des données tierces.
Cinq thématiques : rançongiciels, Loi 25, chaîne d'approvisionnement, IA et fraude, fondations techniques.
Par Olivier Guidici, Président, RISS Canada Inc.Mis à jour le 2026-09-16
Qu'est-ce que vous publiez, et pourquoi ?
Des analyses d'événements réels, choisis parce qu'ils changent quelque chose pour une PME québécoise. Chaque article suit la même structure : les faits vérifiables, ce qui s'est réellement passé techniquement, puis la leçon applicable. Les sources sont citées et les chiffres portent leur origine.
Nous ne publions pas de veille brute. Une liste d'alertes recopiées n'aide personne à décider : ce qui manque aux dirigeants n'est pas l'information, c'est la traduction de l'information en conséquence pour leur organisation. Un rançongiciel dans une chaîne de pharmacies de l'Ouest canadien n'intéresse une manufacture de Saint-Hyacinthe que si quelqu'un explique ce qu'il révèle de ses propres sauvegardes.
Cette exigence a un coût : nous publions moins souvent qu'un flux automatisé. Elle a aussi une conséquence que nous assumons publiquement dans nos analyses, à savoir que certains chiffres largement repris dans le marché sont invérifiables, et que nous préférons les écarter plutôt que de les reprendre pour faire nombre.
Quelles sont les thématiques suivies ?
Cinq, choisies parce que ce sont les cinq endroits où les PME québécoises se font réellement prendre. Elles correspondent aux catégories du blogue et servent aussi de fil conducteur à nos diagnostics.
Rançongiciels et extorsion. Le modèle économique, la double extorsion, ce que coûte réellement un arrêt d'exploitation, et les contrôles qui interceptent l'essentiel des scénarios.
Conformité Loi 25 et renseignements personnels. Obligations en vigueur, registre des incidents, notification à la Commission d'accès à l'information, communications hors Québec.
Fuites de données et chaîne d'approvisionnement. Le risque qui vient de vos fournisseurs, en particulier des outils d'administration à distance utilisés par les prestataires TI.
IA, hypertrucage et fraude. Ce que l'intelligence artificielle générative change à la fraude au président et à l'hameçonnage, et comment encadrer l'IA que vos équipes utilisent déjà.
Fondations techniques. Accès et authentification, sauvegardes réellement testées, gestion des correctifs et des systèmes exposés.
Comment lire une analyse sans perdre de temps ?
Chaque article commence par les faits datés et sourcés, puis explique le mécanisme, puis conclut par la leçon applicable. Si vous êtes pressé, les deux sections qui comptent sont « les faits » et « la leçon pour votre PME ».
C'est une structure volontairement répétitive. Elle permet de survoler un article dont le sujet ne vous concerne pas et de plonger dans celui qui touche votre situation, sans avoir à lire pour découvrir s'il est pertinent.
Les analyses qui traitent d'un cas recensé indiquent systématiquement leur source de presse ou institutionnelle. Celles qui traitent d'une vulnérabilité indiquent le numéro de CVE, la version corrigée et, quand elle existe, l'inscription au catalogue des vulnérabilités activement exploitées de la CISA, qui est le meilleur signal disponible pour arbitrer une urgence.
À quoi sert une analyse si vous n'êtes pas client ?
À agir vous-même. Nos articles se terminent par des mesures applicables sans nous : vérifier une version, tester une restauration, activer une authentification, poser une question précise à votre fournisseur TI. C'est utile même si vous ne nous contactez jamais.
Ce choix est délibéré et il a une logique commerciale simple : une organisation qui applique les mesures de base devient un interlocuteur avec lequel il est possible de travailler sérieusement. À l'inverse, un lectorat qu'on maintient dans l'ignorance pour lui vendre du conseil finit par acheter au moins cher, parce qu'il ne sait pas distinguer.
Le meilleur usage du blogue, si vous découvrez le sujet, est de commencer par les analyses de la catégorie fondations techniques. Elles portent sur les contrôles au meilleur rapport entre effort et réduction de risque, et aucune ne nécessite un budget pour être engagée.
Sans calendrier fixe. Nous publions quand un événement justifie une analyse utile, et nous ne publions pas pour tenir un rythme. Cela signifie des périodes denses, typiquement autour d'une vulnérabilité majeure ou d'une décision réglementaire, et des périodes calmes. Un flux régulier d'articles interchangeables coûterait moins d'effort et servirait moins bien : nous préférons assumer l'irrégularité.
Non, tout est public et le restera. Les articles se terminent par des mesures applicables sans nous, et c'est intentionnel : une organisation qui a appliqué les contrôles de base est un meilleur interlocuteur, pour elle-même comme pour nous. Le livre blanc sur la conformité Loi 25 est le seul contenu dont le fichier complet demande un formulaire, et la page qui le présente reste consultable librement.
Elles sont produites par l'équipe de RISS Canada et publiées sous la responsabilité éditoriale d'Olivier Guidici, président. Cela signifie qu'une personne identifiable engage sa responsabilité sur ce qui est écrit, et que toute erreur factuelle peut être signalée et corrigée. Nous corrigeons les articles publiés quand c'est nécessaire, y compris pour retirer un chiffre dont la source ne tient pas.
Oui, en citant la source et en liant vers l'article d'origine. Nous n'avons aucun intérêt à restreindre la diffusion d'un contenu dont le but est que des mesures de base soient appliquées. Pour une reprise intégrale dans une publication professionnelle ou une infolettre d'association, écrivez-nous simplement : nous fournissons au besoin une version adaptée au format et nous vérifions que les chiffres cités sont encore à jour.
Un envoi existe pour recevoir les analyses par courriel. Il respecte les exigences de consentement de la Loi 25 et de la loi canadienne anti-pourriel : consentement explicite, finalité indiquée, et désabonnement possible dans chaque envoi. Nous n'utilisons pas cette liste pour de la prospection commerciale non liée aux analyses publiées.
Votre infrastructure est-elle prête pour la prochaine menace ?
Un diagnostic initial, sans engagement, pour évaluer votre posture de sécurité.
Ce site n’utilise aucun cookie publicitaire ni traceur d’analyse. Seuls des cookies strictement nécessaires (sécurité, session d’administration) peuvent être déposés : aucun consentement requis. En savoir plus.