La cybersécurité, c'est 20 % d'actions ciblées qui préviennent 80 % des risques. Trouvez vos 20 % : évaluez votre exposition →

Nos services

Nos services de cybersécurité pour les PME du Québec

Réseau, cybersécurité, cloud et IA souveraine : RISS Canada accompagne les organisations et les PME du Québec sur tout le cycle de vie de leurs environnements critiques.

Nos services couvrent la conception, le déploiement et l'exploitation de vos systèmes réseau, de cybersécurité et de cloud, avec une exigence constante de conformité (Loi 25) et de souveraineté des données. Chaque ligne de service s'appuie sur une équipe certifiée et une méthode éprouvée, de l'audit initial à l'amélioration continue. Découvrez ci-dessous nos domaines d'intervention et nos analyses les plus récentes.

Nos offres concrètes pour les PME

RISS 360 PME : sécurité managée

Une offre managée qui pilote en continu votre posture de sécurité : surveillance, conformité et amélioration mesurable, sans mobiliser vos équipes.

Découvrir RISS 360 PME

Nos analyses récentes

Tous les articles
Cas recensés · Canada Publié le 17 septembre 2026

Cyberattaque signalée au Canada : ce que la Loi 25 exige des PME et OBNL québécois

Un signalement de presse évoque une cyberattaque survenue au Canada, sans préciser ni le secteur touché ni l'ampleur des dommages. Ce flou rappelle utilement les obligations que la Loi 25 impose aux organisations québécoises en pareille situation.

Cas recensésCanadacyberattaque
Cas recensés · Canada Publié le 17 septembre 2026

Cyberattaque dans le secteur éducatif : ce qu'elle change pour les PME

Une cyberattaque aurait perturbé un acteur du secteur éducatif, au point d'envisager un report de rentrée. Ce cas rappelle qu'aucune PME ni aucun OBNL québécois n'est à l'abri d'un scénario comparable.

Cas recensésCanadacybersécurité

L'essentiel

  • Six interventions distinctes, chacune avec un livrable écrit et un périmètre défini d'avance.
  • Notre première recommandation est parfois de ne pas acheter ce que vous demandiez.
  • Nous ne revendons aucune licence, donc aucun outil ne nous rapporte plus qu'un autre.
  • Un tableau d'orientation en bas de page indique quoi faire selon votre situation.

Par où commencer quand on n'a pas d'équipe TI ?

Par un état des lieux, jamais par un outil. Acheter une solution avant de connaître son exposition revient à choisir un médicament avant le diagnostic. Trois questions suffisent à orienter la décision, et elles se répondent en une heure d'échange.

Les PME qui nous contactent arrivent presque toujours avec une demande déjà formulée en solution : « il nous faudrait un pare-feu neuf », « on veut un test d'intrusion », « notre assureur demande un audit ». Ces demandes sont légitimes, mais elles sautent une étape. Dans un cas sur deux, l'intervention réellement utile n'est pas celle qui était demandée.

  • Qu'est-ce qui vous arrêterait demain matin ? Identifiez le système dont l'indisponibilité vous empêcherait de facturer, de produire ou de servir vos clients. C'est lui qui doit être protégé en premier, pas celui dont on parle le plus.
  • Que payez-vous déjà sans l'utiliser ? Dans beaucoup d'organisations, des fonctions de sécurité incluses dans les licences existantes ne sont simplement pas activées. Le premier gain est souvent gratuit.
  • Qui vous demande des comptes ? Un client, un assureur, un régulateur. La réponse détermine ce qui doit être documenté, et donc la forme du livrable.

Quelles sont nos six interventions ?

Un diagnostic pour savoir où vous en êtes, un accompagnement de conformité, une mise à niveau des fondations techniques, une préparation aux questionnaires d'assurance, la sensibilisation des équipes, et la sécurité gérée en continu. Chacune a un livrable écrit.

  • Diagnostic de cybersécurité. L'état des lieux factuel de votre exposition : actifs exposés sur Internet, accès et authentification, sauvegardes et capacité réelle de restauration, correctifs en retard. Livrable : une feuille de route priorisée par réduction de risque, lisible par une direction. Voir le diagnostic.
  • Gouvernance et conformité Loi 25. Registre des incidents, politiques de confidentialité et de conservation, désignation du responsable, procédure de notification, évaluations des facteurs relatifs à la vie privée. Livrable : un dossier présentable en cas de contrôle. Voir la conformité Loi 25.
  • Fondations de sécurité TI. Authentification multifacteur, sauvegardes testées, gestion des correctifs, revue des accès. Ce sont les contrôles qui interceptent la majorité des attaques réussies contre des PME. Voir les fondations.
  • Préparation à l'assurance cyber. Les questionnaires de souscription posent des questions précises sur vos délais de correction et vos accès. Une réponse inexacte peut compromettre la couverture au moment où vous en avez besoin. Voir l'assurance cyber.
  • Sensibilisation et simulation d'hameçonnage. Les attaques réussies commencent presque toujours par une personne, pas par une machine. Voir la sensibilisation.
  • Sécurité gérée : RISS 360 PME. Quand la question n'est plus quoi faire mais qui le fait au quotidien. Voir RISS 360 PME.

Comment se déroule un accompagnement ?

En quatre temps, dans cet ordre : diagnostic, plan priorisé, déploiement par vagues réversibles, puis gestion continue ou transfert à vos équipes. Chaque étape produit un document, et chaque étape peut être la dernière si vous le décidez.

  • 01. Diagnostic. Un échange, puis un relevé technique. Nous ne recommandons rien avant d'avoir regardé.
  • 02. Plan priorisé. Les actions classées par rapport entre l'impact et l'effort, avec ce qui est urgent et ce qui peut attendre un prochain exercice budgétaire.
  • 03. Déploiement. Par vagues, chacune avec sa fenêtre de retour arrière. Une PME ne peut pas se permettre qu'un chantier de sécurité interrompe son activité.
  • 04. Gestion continue ou transfert. Soit nous opérons, soit nous formons vos équipes et documentons pour qu'elles le fassent. Les deux sont des issues valides.

Quel service pour quelle situation ?

Le tableau ci-dessous répond à la question telle que les dirigeants la posent réellement. Il est volontairement lisible sans nous connaître, et sans vocabulaire technique.

Votre situationL'intervention adaptéePourquoi celle-là
Nous n'avons jamais fait évaluer notre sécuritéDiagnostic de cybersécuritéÉtablir la carte avant de creuser, pour ne pas financer des chantiers qui ne réduisent rien
Un client ou un assureur nous envoie un questionnairePréparation à l'assurance cyberRépondre factuellement, repérer les écarts bloquants, bâtir le plan de correction
Nous traitons des renseignements personnels et la Loi 25 nous inquièteGouvernance et conformité Loi 25L'obligation existe sans seuil de taille, et c'est la documentation qui démontre la diligence
Nos sauvegardes existent mais n'ont jamais été restauréesFondations de sécurité TIUne sauvegarde jamais testée est une hypothèse, pas un contrôle
Un employé a cliqué sur un lien suspectSensibilisation et simulationCe que les équipes savent reconnaître, elles ne le subissent pas
Nous avons un plan, personne pour le tenir au quotidienRISS 360 PMELa surveillance et la conformité sont des activités continues, pas des projets

Travaillez-vous avec notre fournisseur TI actuel ?

Oui, et c'est le cas le plus fréquent. Nous ne sommes pas un fournisseur de services TI gérés et nous ne cherchons pas à remplacer le vôtre. Notre rôle est l'analyse, le conseil et l'encadrement, ce qui inclut préciser ce que son contrat devrait garantir.

Cette séparation des rôles est structurante. Un prestataire qui déploie les outils, les vend et vérifie sa propre installation est en conflit d'intérêts, même de bonne foi. Nous n'avons aucun revenu lié au choix d'un produit, ce qui nous permet d'évaluer ce qui est déjà en place et de dire quand un engagement contractuel manque.

Concrètement, nous aidons régulièrement des dirigeants à formuler à leur fournisseur les questions qu'ils n'avaient pas les moyens techniques de poser : quels délais de correction sont engagés, quel périmètre est couvert, en combien de temps serez-vous notifié d'un incident survenu chez lui.

Sources

Questions fréquentes

Aucun tarif unique n'est honnêtement affichable, parce que le périmètre dépend entièrement de votre contexte : nombre d'utilisateurs et de sites, ce que vos licences couvrent déjà, obligations réglementaires applicables, coût réel d'une heure d'arrêt, niveau de prise en charge souhaité, exigences de vos clients et de votre assureur. Deux entreprises du même effectif reçoivent des propositions très différentes pour ces raisons. Nous expliquons chacune de ces variables sur la page construire une proposition, et le premier échange sert précisément à les établir.

Non, et essayer est le meilleur moyen de ne rien terminer. La logique que nous recommandons est séquentielle : diagnostiquer, corriger les fondations, puis valider par un exercice technique. Beaucoup d'organisations avancent sur plusieurs exercices budgétaires, en traitant chaque année ce qui réduit le plus de risque pour le budget disponible. Un plan étalé et tenu vaut mieux qu'un programme ambitieux abandonné au premier trimestre.

Oui. Le diagnostic initial est gratuit, sans engagement, et la synthèse écrite de votre exposition principale vous reste acquise même si vous ne donnez pas suite. C'est une position assumée : une organisation qui repart avec une vision claire de ses risques et décide de les traiter elle-même a quand même gagné quelque chose, et nous préférons cela à un accompagnement vendu avant d'être compris.

Oui. Nous sommes établis en Montérégie et intervenons dans le Grand Montréal et partout au Québec, sur site comme à distance. Les relevés techniques et la majorité des travaux de gouvernance se mènent à distance; les interventions sur l'infrastructure physique, les relevés de couverture sans fil et les ateliers de sensibilisation se font sur place. Pour l'Europe, nos mandats sont conduits avec notre partenaire RISS Consulting en France.

Signalez-le explicitement dans votre message ou par téléphone : ces demandes passent devant les autres. Les premières heures déterminent beaucoup, et les décisions prises sous stress sans procédure écrite sont souvent celles qu'on regrette. Si vous n'êtes pas accompagné, deux réflexes immédiats : ne pas éteindre les machines concernées, ce qui détruit des traces utiles, et documenter par écrit l'heure et la nature de ce que vous constatez.

Votre infrastructure est-elle prête pour la prochaine menace ?

Un diagnostic initial, sans engagement, pour évaluer votre posture de sécurité.

Accueil Expertises RISS 360 PME Évaluer