La cybersécurité, c'est 20 % d'actions ciblées qui préviennent 80 % des risques. Trouvez vos 20 % : évaluez votre exposition →

Blogue

Analyses et conseils en cybersécurité

Cybersécurité, conformité Loi 25, infrastructures : nos analyses pour les PME et les organisations québécoises.

Cas recensés · Canada Publié le 17 septembre 2026

Cyberattaque signalée au Canada : ce que la Loi 25 exige des PME et OBNL québécois

Un signalement de presse évoque une cyberattaque survenue au Canada, sans préciser ni le secteur touché ni l'ampleur des dommages. Ce flou rappelle utilement les obligations que la Loi 25 impose aux organisations québécoises en pareille situation.

Cas recensésCanadacyberattaque
Cas recensés · Canada Publié le 17 septembre 2026

Cyberattaque dans le secteur éducatif : ce qu'elle change pour les PME

Une cyberattaque aurait perturbé un acteur du secteur éducatif, au point d'envisager un report de rentrée. Ce cas rappelle qu'aucune PME ni aucun OBNL québécois n'est à l'abri d'un scénario comparable.

Cas recensésCanadacybersécurité
Cas recensés · Canada Publié le 17 septembre 2026

Fuite de données chez un service public canadien : le portail reste hors service

Le portail en ligne d'Halifax Water, un service public canadien, demeure hors service à la suite d'une fuite de données, selon Radio-Canada. Les détails restent limités, mais l'épisode illustre l'impact qu'une indisponibilité prolongée peut avoir sur une organisation.

Cas recensésCanadafuite de données
Cas recensés · Canada Publié le 17 septembre 2026

Cyberattaque visant l'eau potable dans les Maritimes : leçon pour les PME

Des infrastructures d'eau potable du Nouveau-Brunswick et de la Nouvelle-Écosse ont été placées en vigilance renforcée après une cyberattaque en mars 2024. Les détails restent non confirmés, mais l'épisode rappelle qu'aucun système essentiel n'est à l'abri.

Cas recensésCanadainfrastructures essentielles
Cas recensés · Icitte · Québec Publié le 17 septembre 2026

Un employé de Communauto soupçonné de vol de données : la leçon pour les PME

Un employé de Communauto est soupçonné d'avoir extrait des données de plusieurs clients, selon la presse. Ce cas d'initié illustre un risque que toute PME québécoise peut aussi rencontrer, indépendamment de sa taille.

Cas recensésQuébecmenace interne
Cas recensés · Canada Publié le 17 septembre 2026

Une cyberattaque qui dépasse le cadre technique : leçon pour les PME québécoises

Selon les informations disponibles, une cyberattaque montre que l'impact d'une intrusion peut dépasser le cadre technique et toucher des services utilisés au quotidien. Pour une PME, la leçon porte sur la continuité d'activité, pas seulement sur la protection des systèmes.

Cas recensésCanadacybersécurité
Cas recensés · Icitte · Québec Publié le 17 septembre 2026

Piratage informatique et assurance : le rappel d'un angle mort pour les PME québécoises

Un reportage de QUB radio revient sur un cas de piratage où les pertes n'auraient pas été couvertes par l'assurance de l'entreprise touchée. Ce constat rappelle que les cyberrisques restent souvent exclus des polices classiques, une réalité qui concerne aussi les PME et OBNL québécois.

Cas recensésQuébeccyberassurance
Cas recensés · Canada Publié le 17 septembre 2026

Cyberattaques assistées par l'IA au Canada : ce que cela change pour votre PME

Un reportage de Radio-Canada évoque une cyberattaque récente où des techniques liées à l'intelligence artificielle auraient servi à automatiser et dissimuler l'intrusion. Les détails restent limités, mais la tendance qu'il illustre concerne directement les PME et OBNL québécois.

Cas recensésCanadacyberattaque
Cas recensés · Icitte · Québec Publié le 17 septembre 2026

Fuite de données touchant des Québécois : ce qui reste à confirmer

Une fuite de données aurait touché des résidents du Québec, selon un média local, sans que l'origine ni l'ampleur de l'incident soient confirmées à ce jour. Ce flou illustre les obligations qui s'appliquent aux organisations québécoises, indépendamment des circonstances précises.

Cas recensésQuébecfuite de données
Cas recensés · Icitte · Québec Publié le 17 septembre 2026

Fuite de données touchant 414 000 Québécois : ce que cela change pour votre PME

Une fuite de données aurait exposé les renseignements personnels de 414 000 Québécois, selon les informations disponibles. Cet incident rappelle que les obligations de protection des données concernent aussi les PME et les OBNL, pas seulement les grandes organisations.

Cas recensésQuébecfuite de données
Cas recensés · Icitte · Québec Publié le 17 septembre 2026

Cyberattaque à Saint-Noël : ce qu'un incident municipal révèle pour les PME et OBNL

Une cyberattaque a touché la municipalité de Saint-Noël, au Québec, selon des informations rapportées par Radio-Canada. Voici ce que cet incident révèle sur l'exposition des petites organisations québécoises face aux cybermenaces actuelles.

Cas recensésQuébeccyberattaque
Cas recensés · Icitte · Québec Publié le 17 septembre 2026

Cyberattaque contre un établissement de santé québécois : leçons pour les PME et OBNL

Un établissement de santé québécois a été visé par une cyberattaque, selon des informations rapportées par la presse. Les détails techniques restent à préciser, mais l'incident rappelle que la sécurité informatique concerne toutes les organisations.

Cas recensésQuébeccybersécurité

L'essentiel

  • Des analyses d'actualité, pas de la veille brute : ce que le fait change pour vous.
  • Chaque chiffre publié porte son organisme, sa publication et son année.
  • Nos propres mesures de mandat sont présentées comme telles, jamais comme des données tierces.
  • Cinq thématiques : rançongiciels, Loi 25, chaîne d'approvisionnement, IA et fraude, fondations techniques.

Qu'est-ce que vous publiez, et pourquoi ?

Des analyses d'événements réels, choisis parce qu'ils changent quelque chose pour une PME québécoise. Chaque article suit la même structure : les faits vérifiables, ce qui s'est réellement passé techniquement, puis la leçon applicable. Les sources sont citées et les chiffres portent leur origine.

Nous ne publions pas de veille brute. Une liste d'alertes recopiées n'aide personne à décider : ce qui manque aux dirigeants n'est pas l'information, c'est la traduction de l'information en conséquence pour leur organisation. Un rançongiciel dans une chaîne de pharmacies de l'Ouest canadien n'intéresse une manufacture de Saint-Hyacinthe que si quelqu'un explique ce qu'il révèle de ses propres sauvegardes.

Cette exigence a un coût : nous publions moins souvent qu'un flux automatisé. Elle a aussi une conséquence que nous assumons publiquement dans nos analyses, à savoir que certains chiffres largement repris dans le marché sont invérifiables, et que nous préférons les écarter plutôt que de les reprendre pour faire nombre.

Quelles sont les thématiques suivies ?

Cinq, choisies parce que ce sont les cinq endroits où les PME québécoises se font réellement prendre. Elles correspondent aux catégories du blogue et servent aussi de fil conducteur à nos diagnostics.

  • Rançongiciels et extorsion. Le modèle économique, la double extorsion, ce que coûte réellement un arrêt d'exploitation, et les contrôles qui interceptent l'essentiel des scénarios.
  • Conformité Loi 25 et renseignements personnels. Obligations en vigueur, registre des incidents, notification à la Commission d'accès à l'information, communications hors Québec.
  • Fuites de données et chaîne d'approvisionnement. Le risque qui vient de vos fournisseurs, en particulier des outils d'administration à distance utilisés par les prestataires TI.
  • IA, hypertrucage et fraude. Ce que l'intelligence artificielle générative change à la fraude au président et à l'hameçonnage, et comment encadrer l'IA que vos équipes utilisent déjà.
  • Fondations techniques. Accès et authentification, sauvegardes réellement testées, gestion des correctifs et des systèmes exposés.

Comment lire une analyse sans perdre de temps ?

Chaque article commence par les faits datés et sourcés, puis explique le mécanisme, puis conclut par la leçon applicable. Si vous êtes pressé, les deux sections qui comptent sont « les faits » et « la leçon pour votre PME ».

C'est une structure volontairement répétitive. Elle permet de survoler un article dont le sujet ne vous concerne pas et de plonger dans celui qui touche votre situation, sans avoir à lire pour découvrir s'il est pertinent.

Les analyses qui traitent d'un cas recensé indiquent systématiquement leur source de presse ou institutionnelle. Celles qui traitent d'une vulnérabilité indiquent le numéro de CVE, la version corrigée et, quand elle existe, l'inscription au catalogue des vulnérabilités activement exploitées de la CISA, qui est le meilleur signal disponible pour arbitrer une urgence.

À quoi sert une analyse si vous n'êtes pas client ?

À agir vous-même. Nos articles se terminent par des mesures applicables sans nous : vérifier une version, tester une restauration, activer une authentification, poser une question précise à votre fournisseur TI. C'est utile même si vous ne nous contactez jamais.

Ce choix est délibéré et il a une logique commerciale simple : une organisation qui applique les mesures de base devient un interlocuteur avec lequel il est possible de travailler sérieusement. À l'inverse, un lectorat qu'on maintient dans l'ignorance pour lui vendre du conseil finit par acheter au moins cher, parce qu'il ne sait pas distinguer.

Le meilleur usage du blogue, si vous découvrez le sujet, est de commencer par les analyses de la catégorie fondations techniques. Elles portent sur les contrôles au meilleur rapport entre effort et réduction de risque, et aucune ne nécessite un budget pour être engagée.

Sources

Questions fréquentes

Sans calendrier fixe. Nous publions quand un événement justifie une analyse utile, et nous ne publions pas pour tenir un rythme. Cela signifie des périodes denses, typiquement autour d'une vulnérabilité majeure ou d'une décision réglementaire, et des périodes calmes. Un flux régulier d'articles interchangeables coûterait moins d'effort et servirait moins bien : nous préférons assumer l'irrégularité.

Non, tout est public et le restera. Les articles se terminent par des mesures applicables sans nous, et c'est intentionnel : une organisation qui a appliqué les contrôles de base est un meilleur interlocuteur, pour elle-même comme pour nous. Le livre blanc sur la conformité Loi 25 est le seul contenu dont le fichier complet demande un formulaire, et la page qui le présente reste consultable librement.

Elles sont produites par l'équipe de RISS Canada et publiées sous la responsabilité éditoriale d'Olivier Guidici, président. Cela signifie qu'une personne identifiable engage sa responsabilité sur ce qui est écrit, et que toute erreur factuelle peut être signalée et corrigée. Nous corrigeons les articles publiés quand c'est nécessaire, y compris pour retirer un chiffre dont la source ne tient pas.

Oui, en citant la source et en liant vers l'article d'origine. Nous n'avons aucun intérêt à restreindre la diffusion d'un contenu dont le but est que des mesures de base soient appliquées. Pour une reprise intégrale dans une publication professionnelle ou une infolettre d'association, écrivez-nous simplement : nous fournissons au besoin une version adaptée au format et nous vérifions que les chiffres cités sont encore à jour.

Un envoi existe pour recevoir les analyses par courriel. Il respecte les exigences de consentement de la Loi 25 et de la loi canadienne anti-pourriel : consentement explicite, finalité indiquée, et désabonnement possible dans chaque envoi. Nous n'utilisons pas cette liste pour de la prospection commerciale non liée aux analyses publiées.

Votre infrastructure est-elle prête pour la prochaine menace ?

Un diagnostic initial, sans engagement, pour évaluer votre posture de sécurité.

Accueil Expertises RISS 360 PME Évaluer