La cybersécurité, c'est 20 % d'actions ciblées qui préviennent 80 % des risques. Trouvez vos 20 % : évaluez votre exposition →

Veille cyber

Les incidents qui touchent les organisations d'ici

Un recensement des incidents rendus publics, avec leur source, et ce qu'ils changent concrètement pour une organisation québécoise.

Incidents recensés, 30 derniers jours
24
Dernier incident recensé
il y a 21 jours
Total recensé
24
Cas recensés · Canada Publié le 17 septembre 2026

Cyberattaque signalée au Canada : ce que la Loi 25 exige des PME et OBNL québécois

Un signalement de presse évoque une cyberattaque survenue au Canada, sans préciser ni le secteur touché ni l'ampleur des dommages. Ce flou rappelle utilement les obligations que la Loi 25 impose aux organisations québécoises en pareille situation.

Cas recensésCanadacyberattaque
Cas recensés · Canada Publié le 17 septembre 2026

Cyberattaque dans le secteur éducatif : ce qu'elle change pour les PME

Une cyberattaque aurait perturbé un acteur du secteur éducatif, au point d'envisager un report de rentrée. Ce cas rappelle qu'aucune PME ni aucun OBNL québécois n'est à l'abri d'un scénario comparable.

Cas recensésCanadacybersécurité
Cas recensés · Canada Publié le 17 septembre 2026

Fuite de données chez un service public canadien : le portail reste hors service

Le portail en ligne d'Halifax Water, un service public canadien, demeure hors service à la suite d'une fuite de données, selon Radio-Canada. Les détails restent limités, mais l'épisode illustre l'impact qu'une indisponibilité prolongée peut avoir sur une organisation.

Cas recensésCanadafuite de données
Cas recensés · Canada Publié le 17 septembre 2026

Cyberattaque visant l'eau potable dans les Maritimes : leçon pour les PME

Des infrastructures d'eau potable du Nouveau-Brunswick et de la Nouvelle-Écosse ont été placées en vigilance renforcée après une cyberattaque en mars 2024. Les détails restent non confirmés, mais l'épisode rappelle qu'aucun système essentiel n'est à l'abri.

Cas recensésCanadainfrastructures essentielles
Cas recensés · Icitte · Québec Publié le 17 septembre 2026

Un employé de Communauto soupçonné de vol de données : la leçon pour les PME

Un employé de Communauto est soupçonné d'avoir extrait des données de plusieurs clients, selon la presse. Ce cas d'initié illustre un risque que toute PME québécoise peut aussi rencontrer, indépendamment de sa taille.

Cas recensésQuébecmenace interne
Cas recensés · Canada Publié le 17 septembre 2026

Une cyberattaque qui dépasse le cadre technique : leçon pour les PME québécoises

Selon les informations disponibles, une cyberattaque montre que l'impact d'une intrusion peut dépasser le cadre technique et toucher des services utilisés au quotidien. Pour une PME, la leçon porte sur la continuité d'activité, pas seulement sur la protection des systèmes.

Cas recensésCanadacybersécurité
Cas recensés · Icitte · Québec Publié le 17 septembre 2026

Piratage informatique et assurance : le rappel d'un angle mort pour les PME québécoises

Un reportage de QUB radio revient sur un cas de piratage où les pertes n'auraient pas été couvertes par l'assurance de l'entreprise touchée. Ce constat rappelle que les cyberrisques restent souvent exclus des polices classiques, une réalité qui concerne aussi les PME et OBNL québécois.

Cas recensésQuébeccyberassurance
Cas recensés · Canada Publié le 17 septembre 2026

Cyberattaques assistées par l'IA au Canada : ce que cela change pour votre PME

Un reportage de Radio-Canada évoque une cyberattaque récente où des techniques liées à l'intelligence artificielle auraient servi à automatiser et dissimuler l'intrusion. Les détails restent limités, mais la tendance qu'il illustre concerne directement les PME et OBNL québécois.

Cas recensésCanadacyberattaque
Cas recensés · Icitte · Québec Publié le 17 septembre 2026

Fuite de données touchant des Québécois : ce qui reste à confirmer

Une fuite de données aurait touché des résidents du Québec, selon un média local, sans que l'origine ni l'ampleur de l'incident soient confirmées à ce jour. Ce flou illustre les obligations qui s'appliquent aux organisations québécoises, indépendamment des circonstances précises.

Cas recensésQuébecfuite de données
Cas recensés · Icitte · Québec Publié le 17 septembre 2026

Fuite de données touchant 414 000 Québécois : ce que cela change pour votre PME

Une fuite de données aurait exposé les renseignements personnels de 414 000 Québécois, selon les informations disponibles. Cet incident rappelle que les obligations de protection des données concernent aussi les PME et les OBNL, pas seulement les grandes organisations.

Cas recensésQuébecfuite de données
Cas recensés · Icitte · Québec Publié le 17 septembre 2026

Cyberattaque à Saint-Noël : ce qu'un incident municipal révèle pour les PME et OBNL

Une cyberattaque a touché la municipalité de Saint-Noël, au Québec, selon des informations rapportées par Radio-Canada. Voici ce que cet incident révèle sur l'exposition des petites organisations québécoises face aux cybermenaces actuelles.

Cas recensésQuébeccyberattaque
Cas recensés · Icitte · Québec Publié le 17 septembre 2026

Cyberattaque contre un établissement de santé québécois : leçons pour les PME et OBNL

Un établissement de santé québécois a été visé par une cyberattaque, selon des informations rapportées par la presse. Les détails techniques restent à préciser, mais l'incident rappelle que la sécurité informatique concerne toutes les organisations.

Cas recensésQuébeccybersécurité

L'essentiel

  • Des analyses d'actualité, pas de la veille brute : ce que le fait change pour vous.
  • Chaque chiffre publié porte son organisme, sa publication et son année.
  • Nos propres mesures de mandat sont présentées comme telles, jamais comme des données tierces.
  • Cinq thématiques : rançongiciels, Loi 25, chaîne d'approvisionnement, IA et fraude, fondations.

Vous recevez des alertes, pas des décisions

Ce qui manque à un dirigeant n'est pas l'information : elle arrive en abondance, par les infolettres, la presse et le fournisseur informatique. Ce qui manque, c'est la traduction de cette information en conséquence pour sa propre organisation.

Un rançongiciel dans une chaîne de pharmacies de l'Ouest canadien n'intéresse une manufacture de Saint-Hyacinthe que si quelqu'un explique ce qu'il révèle de ses propres sauvegardes. Sans cette traduction, tout devient du bruit équivalent, et le seul signal qui vous concernait passe avec le reste.

C'est pourquoi nous ne publions pas de veille brute. Chaque analyse part d'un fait daté et sourcé, puis dit ce qu'il y a à vérifier chez vous. Cette exigence a un coût que nous assumons : nous publions moins souvent qu'un flux automatisé, et nous écartons les chiffres que nous ne pouvons pas sourcer plutôt que de les reprendre pour faire nombre.

Cinq thématiques, choisies là où les PME québécoises se font réellement prendre

Elles ne couvrent pas l'actualité cyber dans son ensemble, et c'est volontaire. Elles correspondent aux cinq endroits où nos diagnostics trouvent le plus de failles exploitables, et servent aussi de fil conducteur à nos interventions.

  • Rançongiciels et extorsion. Le modèle économique, la double extorsion, et ce que coûte réellement un arrêt d'exploitation.
  • Conformité Loi 25 et renseignements personnels. Obligations en vigueur, registre des incidents, notification, communications hors Québec.
  • Fuites de données et chaîne d'approvisionnement. Le risque qui vient de vos fournisseurs, en particulier des outils d'administration à distance.
  • IA, hypertrucage et fraude. Ce que l'IA générative change à la fraude au président, et comment encadrer celle que vos équipes utilisent déjà.
  • Fondations techniques. Accès et authentification, sauvegardes réellement testées, gestion des correctifs et des systèmes exposés.

Les faits, le mécanisme, la leçon : chaque analyse se lit dans cet ordre

La structure est volontairement répétitive, pour que vous puissiez survoler un article dont le sujet ne vous concerne pas et plonger dans celui qui touche votre situation. Si vous êtes pressé, les deux parties qui comptent sont les faits et la leçon.

Les analyses d'un cas recensé indiquent leur source de presse ou institutionnelle. Celles qui traitent d'une vulnérabilité indiquent le numéro de CVE, la version corrigée et, quand elle existe, l'inscription au catalogue des vulnérabilités activement exploitées de la CISA. Chaque analyse se termine par des mesures applicables sans nous : vérifier une version, tester une restauration, activer une authentification, poser une question précise à votre fournisseur. C'est utile même si vous ne nous contactez jamais, et la logique est simple : une organisation qui applique les mesures de base devient un interlocuteur avec lequel il est possible de travailler sérieusement.

Sources

Questions fréquentes

Sans calendrier fixe. Nous publions quand un événement justifie une analyse utile, pas pour tenir un rythme. Cela signifie des périodes denses, typiquement autour d'une vulnérabilité majeure ou d'une décision réglementaire, et des périodes calmes. Un flux régulier d'articles interchangeables coûterait moins d'effort et servirait moins bien.

Non, tout est public et le restera. Les articles se terminent par des mesures applicables sans nous, et c'est intentionnel : une organisation qui a appliqué les contrôles de base est un meilleur interlocuteur, pour elle-même comme pour nous. Le livre blanc sur la Loi 25 est le seul contenu dont le fichier complet demande un formulaire.

Elles sont produites par l'équipe de RISS Canada et publiées sous la responsabilité éditoriale d'Olivier Guidici, président. Une personne identifiable engage donc sa responsabilité sur ce qui est écrit, et toute erreur factuelle peut être signalée et corrigée, y compris pour retirer un chiffre dont la source ne tient pas.

Oui, en citant la source et en liant vers l'article d'origine. Nous n'avons aucun intérêt à restreindre la diffusion d'un contenu dont le but est que des mesures de base soient appliquées. Pour une reprise intégrale dans une publication professionnelle, écrivez-nous : nous vérifions au passage que les chiffres cités sont encore à jour.

Un envoi existe pour recevoir les analyses par courriel. Il respecte les exigences de consentement de la Loi 25 et de la loi canadienne anti-pourriel : consentement explicite, finalité indiquée, désabonnement possible dans chaque envoi. Nous n'utilisons pas cette liste pour de la prospection non liée aux analyses.

Voir toutes les questions

Votre infrastructure est-elle prête pour la prochaine menace ?

Un diagnostic initial, sans engagement, pour évaluer votre posture de sécurité.

Accueil Expertises SIRIS Évaluer Carte