English
The Leopard
The Cyber Resilience Act demands a 24-hour report for an actively exploited vulnerability but sets no remediation deadline, while exploitation now measures in hours. Four flaws run through the text. Compliance changes shape; Europe's condition of dependency stays the same.
Tribunes
Le Guépard
Le Cyber Resilience Act exige un signalement en 24 heures pour une vulnérabilité activement exploitée, mais ne fixe aucun délai de correction. Quatre failles traversent le texte. La conformité change de forme, la condition de dépendance de l'Europe reste identique.
GSMag
Quatre vulnérabilités pour un seul mot
Le mot « vulnérabilité » désigne aujourd'hui quatre choses superposées. Une faille à patcher, une dépendance normative qui se retire, des indicateurs qui ont cessé d'indiquer, une production industrielle de failles que les institutions ne peuvent plus nommer. Tribune publiée dans GSMagazine n°63.
Tribunes
Une rente n'a pas de nationalité
L'étude Asterès-Cigref de mai 2026 documente un phénomène réel : les prix du cloud-logiciel grimpent bien au-delà de l'inflation. Mais le cadre qu'elle choisit (une fuite de valeur européenne) diverge du mécanisme qu'elle décrit elle-même.
English
Status: clean
In one month, an AI found over ten thousand critical flaws. 75 were fixed. Everyone draws the same lesson: patch faster. It is the wrong one. The rate does not move, the volume doubles, and the measuring instrument goes blind at the same time.
Tribunes
Status: clean
En un mois, une IA a trouvé plus de dix mille failles critiques. 75 corrigées. Tout le monde en tire la même leçon : patcher plus vite. C'est la mauvaise. Le taux ne bouge pas, le volume double, et l'instrument de mesure devient aveugle au même moment.
Tribunes
I want to play a game
48 PME, 9 millions d'euros, un dispositif d'accompagnement vers SecNumCloud conçu avec le mauvais outil, le mauvais référentiel, et aucun bilan public trois ans plus tard. Anatomie d'un piège à subventions.
English
The Thing That Should Not Be
ATLAS copies ATT&CK for AI. Four attacks in two months, same identifiers, no shared mechanism. The framework names techniques without arming defenders. The industry adopts it because it looks like ATT&CK. The resemblance is the trap.
Tribunes
The Thing That Should Not Be
ATLAS copie ATT&CK pour l'IA. Quatre attaques en deux mois, mêmes identifiants, aucun mécanisme en commun. Le framework nomme les techniques sans armer les défenseurs. L'industrie l'adopte parce qu'il ressemble à ATT&CK. La ressemblance est le piège.
Tribunes
L'ubérisation labellisée de la cybersécurité des PME
L'État vient de subventionner un label cyber pour les PME, opéré par un acteur dont le métier principal est la commercialisation de données IT au marché financier, sans coordination publique avec Cybermalveillance, sans aucune exigence cyber dans son référentiel. Anatomie.
English
Pitch Black
Eight degradation vectors are striking NIST. Europe built its compliance on NIST standards, from the NVD to the CISSP. It is building alternatives on one level only. It has no system.
Tribunes
Pitch Black
Huit vecteurs de dégradation frappent le NIST. L'Europe a bâti sa conformité sur ses standards, du NVD au CISSP. Elle construit des alternatives sur un seul niveau. Elle n'a pas de système.
Tribunes
Mon Oncle
Décret SecNumCloud paru le 16 avril 2026, 23 mois après la loi. La veille, l'ANTS fuitait 19 millions de données. Aucun hébergement qualifié n'aurait empêché cette fuite. Le décret est utile pour ce qu'il est. Le confondre avec ce dont on aurait besoin reste l'illusion centrale.
English
The Prestige
D3FEND was supposed to be ATT&CK's defensive mirror. I examined all 267 techniques — their provenance, their distribution, their operational content. What I found does not match the stated ambition. Fourteenth in the series.
Dans la presse
Livre blanc CESIN × Forum INCYBER — Maîtriser nos dépendances numériques
Contribution au livre blanc Forum INCYBER × CESIN, paru en mars 2026, sur la maîtrise opérationnelle des dépendances numériques.
Tribunes
The Prestige
D3FEND devait être le miroir défensif d'ATT&CK. J'ai examiné ses 267 techniques, leur provenance, leur distribution. Ce que j'ai trouvé ne correspond pas à l'ambition affichée. Quatorzième article de la série.
research
Quand l’échantillonnage fabrique l’effondrement de la distinguabilité
Chaque attaque reste individuellement détectable après observation, et pourtant aucune règle unique ne conserve de marge contre la classe entière. Le canal temporel a détruit la géométrie commune dont tout détecteur aurait besoin.
Dans la presse
Le Monde Informatique — « L'IA augmente la surface d'attaque de manière exponentielle »
Entretien au Monde Informatique sur l'asymétrie attaque/défense induite par l'IA, le Shadow IA et l'exposition des PME dans les chaînes de dépendance.