Un signalement de presse évoque une cyberattaque survenue au Canada, sans préciser ni le secteur touché ni l'ampleur des dommages. Ce flou rappelle utilement les obligations que la Loi 25 impose aux organisations québécoises en pareille situation.
Cas recensésCanadacyberattaque
Cas recensés · Icitte · Québec Publié le 17 septembre 2026
Le Collège du Mont Notre-Dame, en Estrie, a confirmé une cyberattaque ayant compromis des données personnelles. L'étendue exacte des informations touchées reste à préciser, selon les informations disponibles.
Une cyberattaque aurait perturbé un acteur du secteur éducatif, au point d'envisager un report de rentrée. Ce cas rappelle qu'aucune PME ni aucun OBNL québécois n'est à l'abri d'un scénario comparable.
Une cyberattaque contre un organisme québécois pour l'autisme a exposé les données de près de 2 000 personnes. Voici ce que cet incident révèle sur les obligations des OBNL en matière de protection des renseignements personnels.
Le portail en ligne d'Halifax Water, un service public canadien, demeure hors service à la suite d'une fuite de données, selon Radio-Canada. Les détails restent limités, mais l'épisode illustre l'impact qu'une indisponibilité prolongée peut avoir sur une organisation.
Une cyberattaque a visé des infrastructures critiques au Canada, sans que le secteur touché soit précisé, selon Radio-Canada. Cet incident rappelle aux PME et OBNL québécois l'intérêt de vérifier leur propre exposition.
Des infrastructures d'eau potable du Nouveau-Brunswick et de la Nouvelle-Écosse ont été placées en vigilance renforcée après une cyberattaque en mars 2024. Les détails restent non confirmés, mais l'épisode rappelle qu'aucun système essentiel n'est à l'abri.
Une fuite de données touche la néobanque Revolut, avec des clients européens concernés selon les informations disponibles. L'impact sur les utilisateurs québécois de ce service n'est pas confirmé à ce stade.
Cas recensésCanadafuite de données
Cas recensés · Icitte · Québec Publié le 17 septembre 2026
Une faille de sécurité chez Communauto aurait pu exposer les données personnelles d'une partie de ses usagers, selon La Presse. Voici ce que cet incident, évité de justesse, change concrètement pour les PME et OBNL québécois.
Cas recensésQuébecCommunauto
Cas recensés · Icitte · Québec Publié le 17 septembre 2026
Un employé de Communauto est soupçonné d'avoir extrait des données de plusieurs clients, selon la presse. Ce cas d'initié illustre un risque que toute PME québécoise peut aussi rencontrer, indépendamment de sa taille.
Selon les informations disponibles, une cyberattaque montre que l'impact d'une intrusion peut dépasser le cadre technique et toucher des services utilisés au quotidien. Pour une PME, la leçon porte sur la continuité d'activité, pas seulement sur la protection des systèmes.
La Chambre de commerce du Canada affirme que la cybersécurité est désormais une responsabilité partagée, au-delà des grandes entreprises. Pour les PME et OBNL québécois, ce rappel politique rejoint des obligations légales déjà en vigueur.
Cas recensésCanadacybersécurité PME
Cas recensés · Icitte · Québec Publié le 17 septembre 2026
Un reportage de QUB radio revient sur un cas de piratage où les pertes n'auraient pas été couvertes par l'assurance de l'entreprise touchée. Ce constat rappelle que les cyberrisques restent souvent exclus des polices classiques, une réalité qui concerne aussi les PME et OBNL québécois.
Une cyberattaque a récemment perturbé la rentrée scolaire d'un établissement en France, le forçant à fonctionner en mode dégradé. RISS Canada revient sur ce cas pour en tirer des enseignements transposables aux PME et OBNL québécois.
Cas recensésCanadacyberattaque
Cas recensés · Icitte · Québec Publié le 17 septembre 2026
Un vol de données touchant environ 350 000 travailleurs de la Commission de la construction du Québec a été rapporté par la presse. Voici ce que cet incident signifie concrètement pour la gestion des données personnelles dans les PME et OBNL québécois.
Cas recensésQuébecvol de données
Cas recensés · Icitte · Québec Publié le 17 septembre 2026
Les principaux acteurs de l'intelligence artificielle comparent l'état de la cybersécurité mondiale à une horloge de l'apocalypse. Pour les PME et OBNL québécois, ce signal global rappelle l'urgence de vérifier ses propres bases de protection.
Des écoles canadiennes ont vu leur rentrée scolaire perturbée par une cyberattaque, selon la presse. Les détails techniques restent flous, mais l'incident rappelle que les organisations aux ressources limitées demeurent des cibles de choix.
Un reportage de Radio-Canada évoque une cyberattaque récente où des techniques liées à l'intelligence artificielle auraient servi à automatiser et dissimuler l'intrusion. Les détails restent limités, mais la tendance qu'il illustre concerne directement les PME et OBNL québécois.
Cas recensésCanadacyberattaque
Cas recensés · Icitte · Québec Publié le 17 septembre 2026
Une fuite de données aurait touché des résidents du Québec, selon un média local, sans que l'origine ni l'ampleur de l'incident soient confirmées à ce jour. Ce flou illustre les obligations qui s'appliquent aux organisations québécoises, indépendamment des circonstances précises.
Cas recensésQuébecfuite de données
Cas recensés · Icitte · Québec Publié le 17 septembre 2026
Une fuite de données aurait exposé les renseignements personnels de 414 000 Québécois, selon les informations disponibles. Cet incident rappelle que les obligations de protection des données concernent aussi les PME et les OBNL, pas seulement les grandes organisations.
Une usine de traitement d'eau en Ontario a été ciblée par une cyberattaque, selon Radio-Canada. L'incident rappelle que les infrastructures essentielles, même de petite taille, restent des cibles stratégiques.
Cas recensésCanadacyberattaque
Cas recensés · Icitte · Québec Publié le 17 septembre 2026
Une cyberattaque a touché la municipalité de Saint-Noël, au Québec, selon des informations rapportées par Radio-Canada. Voici ce que cet incident révèle sur l'exposition des petites organisations québécoises face aux cybermenaces actuelles.
Cas recensésQuébeccyberattaque
Cas recensés · Icitte · Québec Publié le 17 septembre 2026
Un établissement de santé québécois a été visé par une cyberattaque, selon des informations rapportées par la presse. Les détails techniques restent à préciser, mais l'incident rappelle que la sécurité informatique concerne toutes les organisations.
Cas recensésQuébeccybersécurité
Cas recensés · Icitte · Québec Publié le 17 septembre 2026
Un incident survenu au Québec reste difficile à qualifier : cyberattaque externe ou geste interne ? Ce flou rappelle qu'une PME doit se préparer à réagir avant même de connaître l'origine d'une anomalie.
Cas recensésQuébecLoi 25
L'essentiel
Des analyses d'actualité, pas de la veille brute : ce que le fait change pour vous.
Chaque chiffre publié porte son organisme, sa publication et son année.
Nos propres mesures de mandat sont présentées comme telles, jamais comme des données tierces.
Cinq thématiques : rançongiciels, Loi 25, chaîne d'approvisionnement, IA et fraude, fondations.
Par Olivier Guidici, Président, RISS Canada Inc.Mis à jour le 2026-10-09
Vous recevez des alertes, pas des décisions
Ce qui manque à un dirigeant n'est pas l'information : elle arrive en abondance, par les infolettres, la presse et le fournisseur informatique. Ce qui manque, c'est la traduction de cette information en conséquence pour sa propre organisation.
Un rançongiciel dans une chaîne de pharmacies de l'Ouest canadien n'intéresse une manufacture de Saint-Hyacinthe que si quelqu'un explique ce qu'il révèle de ses propres sauvegardes. Sans cette traduction, tout devient du bruit équivalent, et le seul signal qui vous concernait passe avec le reste.
C'est pourquoi nous ne publions pas de veille brute. Chaque analyse part d'un fait daté et sourcé, puis dit ce qu'il y a à vérifier chez vous. Cette exigence a un coût que nous assumons : nous publions moins souvent qu'un flux automatisé, et nous écartons les chiffres que nous ne pouvons pas sourcer plutôt que de les reprendre pour faire nombre.
Cinq thématiques, choisies là où les PME québécoises se font réellement prendre
Elles ne couvrent pas l'actualité cyber dans son ensemble, et c'est volontaire. Elles correspondent aux cinq endroits où nos diagnostics trouvent le plus de failles exploitables, et servent aussi de fil conducteur à nos interventions.
Rançongiciels et extorsion. Le modèle économique, la double extorsion, et ce que coûte réellement un arrêt d'exploitation.
Conformité Loi 25 et renseignements personnels. Obligations en vigueur, registre des incidents, notification, communications hors Québec.
Fuites de données et chaîne d'approvisionnement. Le risque qui vient de vos fournisseurs, en particulier des outils d'administration à distance.
IA, hypertrucage et fraude. Ce que l'IA générative change à la fraude au président, et comment encadrer celle que vos équipes utilisent déjà.
Fondations techniques. Accès et authentification, sauvegardes réellement testées, gestion des correctifs et des systèmes exposés.
Les faits, le mécanisme, la leçon : chaque analyse se lit dans cet ordre
La structure est volontairement répétitive, pour que vous puissiez survoler un article dont le sujet ne vous concerne pas et plonger dans celui qui touche votre situation. Si vous êtes pressé, les deux parties qui comptent sont les faits et la leçon.
Les analyses d'un cas recensé indiquent leur source de presse ou institutionnelle. Celles qui traitent d'une vulnérabilité indiquent le numéro de CVE, la version corrigée et, quand elle existe, l'inscription au catalogue des vulnérabilités activement exploitées de la CISA. Chaque analyse se termine par des mesures applicables sans nous : vérifier une version, tester une restauration, activer une authentification, poser une question précise à votre fournisseur. C'est utile même si vous ne nous contactez jamais, et la logique est simple : une organisation qui applique les mesures de base devient un interlocuteur avec lequel il est possible de travailler sérieusement.
Sans calendrier fixe. Nous publions quand un événement justifie une analyse utile, pas pour tenir un rythme. Cela signifie des périodes denses, typiquement autour d'une vulnérabilité majeure ou d'une décision réglementaire, et des périodes calmes. Un flux régulier d'articles interchangeables coûterait moins d'effort et servirait moins bien.
Non, tout est public et le restera. Les articles se terminent par des mesures applicables sans nous, et c'est intentionnel : une organisation qui a appliqué les contrôles de base est un meilleur interlocuteur, pour elle-même comme pour nous. Le livre blanc sur la Loi 25 est le seul contenu dont le fichier complet demande un formulaire.
Elles sont produites par l'équipe de RISS Canada et publiées sous la responsabilité éditoriale d'Olivier Guidici, président. Une personne identifiable engage donc sa responsabilité sur ce qui est écrit, et toute erreur factuelle peut être signalée et corrigée, y compris pour retirer un chiffre dont la source ne tient pas.
Oui, en citant la source et en liant vers l'article d'origine. Nous n'avons aucun intérêt à restreindre la diffusion d'un contenu dont le but est que des mesures de base soient appliquées. Pour une reprise intégrale dans une publication professionnelle, écrivez-nous : nous vérifions au passage que les chiffres cités sont encore à jour.
Un envoi existe pour recevoir les analyses par courriel. Il respecte les exigences de consentement de la Loi 25 et de la loi canadienne anti-pourriel : consentement explicite, finalité indiquée, désabonnement possible dans chaque envoi. Nous n'utilisons pas cette liste pour de la prospection non liée aux analyses.
Ce site n’utilise aucun cookie publicitaire ni traceur d’analyse. Seuls des cookies strictement nécessaires (sécurité, session d’administration) peuvent être déposés : aucun consentement requis. En savoir plus.