# Klaerenn > Cybersécurité et conseil stratégique - Transforming threats into clarity Public Ghost content for AI and LLM tooling. Use `/llms-full.txt` for consolidated page and post context. Append `.md` to any post or page URL to get the content in Markdown (for example, `/example-post.md`). ## Pages - [À propos](https://www.klaerenn.fr/about.md) - Les dépendances technologiques deviennent des pièges géopolitiques. L'IA redistribue les cartes plus vite que les organisations ne peuvent s'adapter. Les réglementations s'empilent. Les certitudes d'hier s'effondrent. Ce monde-là, je le connais. C'est celui dans lequel j'ai grandi professionnelleme… - [ARCSI](https://www.klaerenn.fr/arcsi.md) - Administrateur — Association des Réservistes du Chiffre et de la Sécurité de l’Information. Fondée en 1928, reconnue d’intérêt général, 350 membres. Le pont entre histoire du chiffre et cybersécurité moderne. - [BIMI](https://www.klaerenn.fr/bimi-logo.md) - [Publications](https://www.klaerenn.fr/blog.md) - [Conditions Générales de Vente](https://www.klaerenn.fr/cgv.md) - KLAERENN Société par Actions Simplifiée à Associé Unique Mises à jour le 30/12/2025 1. CHAMP D'APPLICATION Les présentes Conditions Générales de Vente (ci-après « CGV ») s'appliquent à toutes les prestations de services et ventes de produits réalisées par Klaerenn, Société par Actions Simplifiée à… - [ADN Ouest](https://www.klaerenn.fr/ecosysteme-adn-ouest.md) - Adhérent — Plus grand réseau de professionnels du numérique du Grand Ouest, 800+ structures en Pays de la Loire et Bretagne. Communautés thématiques, événements et accompagnement à la transition numérique. - [AGORA CISO/RSSI](https://www.klaerenn.fr/ecosysteme-agora-ciso.md) - Cofondateur — Club professionnel réunissant 70+ CISO/RSSI. Un espace de partage entre pairs, fondé en 2020 pour faire émerger une parole collective des responsables cybersécurité. - [CLUSIF](https://www.klaerenn.fr/ecosysteme-clusif.md) - Adhérent — Association de référence de la cybersécurité en France, reconnue d’utilité publique (2024). Groupes de travail, publications méthodologiques et conférences au Campus Cyber. - [Fédération Française de Cybersécurité](https://www.klaerenn.fr/ecosysteme-ffc.md) - Vice-Président du bureau. La FFC fédère les acteurs professionnels de la cybersécurité française pour structurer et promouvoir l'écosystème national. - [Global Security Magazine](https://www.klaerenn.fr/ecosysteme-gsmag.md) - Auteur. Publication de référence de la cybersécurité francophone. Analyses et tribunes sur les enjeux réglementaires, stratégiques et opérationnels. - [Écosystème](https://www.klaerenn.fr/ecosysteme.md) - La cybersécurité ne se pratique pas en chambre. Elle s’exerce dans un réseau de pairs, d’institutions et de communautés qui font avancer l’écosystème. - [Engagements éthiques](https://www.klaerenn.fr/engagements-ethiques.md) - KLAERENN Société par Actions Simplifiée à Associé Unique Mis à jour le 29 décembre 2025 Préambule Le présent document formalise les engagements éthiques de Klaerenn dans la conduite de ses activités de conseil en cybersécurité. Ces engagements s'appliquent à l'ensemble des missions réalisées pour l… - [Hero Section](https://www.klaerenn.fr/hero.md) - [Mentions légales](https://www.klaerenn.fr/mentions-legales.md) - Éditeur KLAERENN SASU au capital de 1 000 € 60 Rue Saint-Lazare, 22400 Lamballe-Armor RCS Saint-Brieuc 989 703 806 Hébergeur Ghost Foundation Ltd 160 Robinson Road, #14-04 SBF Center Singapore 068914 - [Série de recherche : les conditions informationnelles de la défense](https://www.klaerenn.fr/serie-recherche.md) - Huit préprints consacrés aux conditions informationnelles de la détection et de la défense, déposés sur Zenodo sous licence CC BY-NC 4.0. Définitions indépendantes du domaine par construction, de l’effondrement convexe au régime méta-adaptatif. ## Posts - [I'll be back](https://www.klaerenn.fr/ill-be-back.md) - Le 14 août 2026, Bercy invoque la sophistication de l'attaque. Les identifiants qui l'ont permise se vendent quelques dollars l'unité, la session survit au second facteur, et la règle qui aurait fermé le chemin date de 2014. Le facteur répond à une question que l'attaquant ne pose plus. - [Hangar 18](https://www.klaerenn.fr/hangar-18-2.md) - On 2 June 2026, an executive order gave the NSA director responsibility for measuring the offensive cyber capabilities of AI models. The threshold is classified. The framework applying it will not be published. The civilian body that published its evaluations has been told to stop. - [Ce qui tient quand l’attaquant a cessé d’être dupe](https://www.klaerenn.fr/ruse-defensive.md) - Un leurre reconnu peut garder de la valeur, un secret empilé peut n’en avoir aucune. Le papier sépare la garantie portée par l’ignorance de celle qui survit à la divulgation, et dit à quelle condition une chaîne de secrets fonde une défense. - [Anté-bruit : pourquoi un meilleur détecteur ne restaure pas l’information perdue](https://www.klaerenn.fr/ante-bruit.md) - Un adversaire génératif sature la structure par laquelle le défenseur distingue le légitime du hostile. Raffiner le détecteur sur le même observable ne restaure alors pas l’information perdue. Trois ancrages disent sur quoi la garantie peut reposer. - [Hangar 18](https://www.klaerenn.fr/hangar-18.md) - Trois textes présidentiels en dix jours de juin 2026. Ni une régulation, ni un régime de sûreté : un inventaire. Washington mesure en secret la capacité cyber des modèles frontière, la protège, et en distribue l'accès par désignation. L'Europe vise 2027 pour savoir mesurer. - [La veille — août 2026](https://www.klaerenn.fr/la-veille-aout-2026.md) - Neuf dossiers d'août, chacun avec ce qui est établi et ce qui ne l'est pas. Cinq décomptes pour un même Patch Tuesday, une faille cotée 10 dite exploitée puis non, des agents sortis de leur bac à sable. L'obligation de qualifier s'éloigne de ceux qui détiennent la preuve. - [eXistenZ](https://www.klaerenn.fr/existenz-2.md) - An agent looks for a missing file, concludes it is hidden, and widens its search until it reaches the real. Every step of its reasoning is correct. Three labs lived the same scene in 2026. What the agent lacks is a signal of authorization, and no one gives it one. - [This Is Not an Attack](https://www.klaerenn.fr/this-is-not-an-attack.md) - Three April 2026 studies measure the gap between simulation and reality in cybersecurity. The offensive agent hallucinates its results. The defensive agent encounters evidence without naming it. The formal architecture admits its core layer does not work. - [eXistenZ](https://www.klaerenn.fr/existenz.md) - Un agent cherche un fichier absent, conclut qu'il est caché, et élargit sa recherche jusqu'au réel. Chaque pas de son raisonnement est correct. Trois laboratoires ont vécu la même scène en 2026. Ce qui manque à l'agent est un signal d'autorisation, et personne ne le lui donne. - [Ceci n'est pas une attaque](https://www.klaerenn.fr/ceci-nest-pas-une-attaque.md) - Trois études d'avril 2026 mesurent l'écart entre simulation et réalité en cybersécurité. L'agent offensif hallucine ses résultats. L'agent défensif croise l'évidence sans la nommer. L'architecture formelle admet que sa couche centrale ne fonctionne pas. - [The Conversation](https://www.klaerenn.fr/the-conversation-2.md) - Four US decisions in six weeks, with no apparent coordination: a router ban, an opaque CVE program, a captured offensive AI capability, a governance void over open source. Farrell and Newman's framework applied to cyber governance, with Europe caught between two poles. - [The Conversation](https://www.klaerenn.fr/the-conversation.md) - Quatre décisions américaines en six semaines, sans coordination apparente : bannissement de routeurs, programme CVE opaque, capacité offensive IA captée, vide de gouvernance sur l'open source. Le cadre de Farrell et Newman appliqué à la gouvernance cyber, et l'Europe prise entre deux pôles. - [Kill one, spawn many](https://www.klaerenn.fr/kill-one-spawn-many-2.md) - Five major dismantlements in five months. The proxy network population has not decreased. A peer-reviewed study and the disruptors' own data show it: seized infrastructure reconstitutes within hours. The industry is scaling the half of the toolkit that doesn't last. - [Kill one, spawn many](https://www.klaerenn.fr/kill-one-spawn-many.md) - Cinq démantèlements majeurs en cinq mois. La population de réseaux proxy n'a pas diminué. Une étude relue par les pairs et les données des disrupteurs le montrent : la saisie d'infrastructure se reconstitue en heures. L'industrie passe à l'échelle la moitié du dispositif qui ne dure pas. - [Le scellé se rebiffe](https://www.klaerenn.fr/le-scelle-se-rebiffe.md) - Les frais d'expertise informatique pénale ont doublé en cinq ans. La capacité française à les absorber se contracte. Le différentiel se règle à l'étranger, scellé judiciaire par scellé judiciaire. - [The Usual Suspects](https://www.klaerenn.fr/usual-suspects-2.md) - For twenty years, software dependency security rested on a tolerable fiction: public databases were imperfect, but nobody could afford verification at scale. Two publications from April 2026 describe what happens when that cost disappears. - [The Usual Suspects](https://www.klaerenn.fr/the-usual-suspects.md) - Pendant vingt ans, la sécurité des dépendances logicielles a reposé sur une fiction : les bases publiques étaient imparfaites, mais personne ne pouvait se payer la vérification à l'échelle. Deux publications d'avril 2026 décrivent la fin de cet équilibre. - [Network, pas networking](https://www.klaerenn.fr/network-pas-networking.md) - GV, le fonds de Google, investit pour la première fois dans une startup française. Vue de près, la série A de MokN montre un nœud qui se branche sur un réseau dont la carte ignore les frontières. - [The Leopard](https://www.klaerenn.fr/the-leopard.md) - The Cyber Resilience Act demands a 24-hour report for an actively exploited vulnerability but sets no remediation deadline, while exploitation now measures in hours. Four flaws run through the text. Compliance changes shape; Europe's condition of dependency stays the same. - [Le Guépard](https://www.klaerenn.fr/le-guepard.md) - Le Cyber Resilience Act exige un signalement en 24 heures pour une vulnérabilité activement exploitée, mais ne fixe aucun délai de correction. Quatre failles traversent le texte. La conformité change de forme, la condition de dépendance de l'Europe reste identique. - [Quatre vulnérabilités pour un seul mot](https://www.klaerenn.fr/quatre-vulnerabilites-pour-un-seul-mot.md) - Le mot « vulnérabilité » désigne aujourd'hui quatre choses superposées. Une faille à patcher, une dépendance normative qui se retire, des indicateurs qui ont cessé d'indiquer, une production industrielle de failles que les institutions ne peuvent plus nommer. Tribune publiée dans GSMagazine n°63. - [Une rente n'a pas de nationalité](https://www.klaerenn.fr/une-rente-na-pas-de-nationalite.md) - L'étude Asterès-Cigref de mai 2026 documente un phénomène réel : les prix du cloud-logiciel grimpent bien au-delà de l'inflation. Mais le cadre qu'elle choisit (une fuite de valeur européenne) diverge du mécanisme qu'elle décrit elle-même. - [Status: clean](https://www.klaerenn.fr/fatal-merge-conflict-2.md) - In one month, an AI found over ten thousand critical flaws. 75 were fixed. Everyone draws the same lesson: patch faster. It is the wrong one. The rate does not move, the volume doubles, and the measuring instrument goes blind at the same time. - [Status: clean](https://www.klaerenn.fr/fatal-merge-conflict.md) - En un mois, une IA a trouvé plus de dix mille failles critiques. 75 corrigées. Tout le monde en tire la même leçon : patcher plus vite. C'est la mauvaise. Le taux ne bouge pas, le volume double, et l'instrument de mesure devient aveugle au même moment. - [I want to play a game](https://www.klaerenn.fr/i-want-to-play-a-game.md) - 48 PME, 9 millions d'euros, un dispositif d'accompagnement vers SecNumCloud conçu avec le mauvais outil, le mauvais référentiel, et aucun bilan public trois ans plus tard. Anatomie d'un piège à subventions. - [The Thing That Should Not Be](https://www.klaerenn.fr/the-thing-that-should-not-be-2.md) - ATLAS copies ATT&CK for AI. Four attacks in two months, same identifiers, no shared mechanism. The framework names techniques without arming defenders. The industry adopts it because it looks like ATT&CK. The resemblance is the trap. - [The Thing That Should Not Be](https://www.klaerenn.fr/the-thing-that-should-not-be.md) - ATLAS copie ATT&CK pour l'IA. Quatre attaques en deux mois, mêmes identifiants, aucun mécanisme en commun. Le framework nomme les techniques sans armer les défenseurs. L'industrie l'adopte parce qu'il ressemble à ATT&CK. La ressemblance est le piège. - [L'ubérisation labellisée de la cybersécurité des PME](https://www.klaerenn.fr/luberisation-labellisee-de-la-cybersecurite-des-pme.md) - L'État vient de subventionner un label cyber pour les PME, opéré par un acteur dont le métier principal est la commercialisation de données IT au marché financier, sans coordination publique avec Cybermalveillance, sans aucune exigence cyber dans son référentiel. Anatomie. - [Pitch Black](https://www.klaerenn.fr/pitch-black-2.md) - Eight degradation vectors are striking NIST. Europe built its compliance on NIST standards, from the NVD to the CISSP. It is building alternatives on one level only. It has no system. - [Pitch Black](https://www.klaerenn.fr/pitch-black.md) - Huit vecteurs de dégradation frappent le NIST. L'Europe a bâti sa conformité sur ses standards, du NVD au CISSP. Elle construit des alternatives sur un seul niveau. Elle n'a pas de système. - [Mon Oncle](https://www.klaerenn.fr/mon-oncle.md) - Décret SecNumCloud paru le 16 avril 2026, 23 mois après la loi. La veille, l'ANTS fuitait 19 millions de données. Aucun hébergement qualifié n'aurait empêché cette fuite. Le décret est utile pour ce qu'il est. Le confondre avec ce dont on aurait besoin reste l'illusion centrale. - [The Prestige](https://www.klaerenn.fr/the-prestige-2.md) - D3FEND was supposed to be ATT&CK's defensive mirror. I examined all 267 techniques — their provenance, their distribution, their operational content. What I found does not match the stated ambition. Fourteenth in the series. - [Livre blanc CESIN × Forum INCYBER — Maîtriser nos dépendances numériques](https://www.klaerenn.fr/livre-blanc-cesin-x-forum-incyber-maitriser-nos-dependances-numeriques.md) - Contribution au livre blanc Forum INCYBER × CESIN, paru en mars 2026, sur la maîtrise opérationnelle des dépendances numériques. - [The Prestige](https://www.klaerenn.fr/the-prestige.md) - D3FEND devait être le miroir défensif d'ATT&CK. J'ai examiné ses 267 techniques, leur provenance, leur distribution. Ce que j'ai trouvé ne correspond pas à l'ambition affichée. Quatorzième article de la série. - [Quand l’échantillonnage fabrique l’effondrement de la distinguabilité](https://www.klaerenn.fr/canal-observation.md) - Chaque attaque reste individuellement détectable après observation, et pourtant aucune règle unique ne conserve de marge contre la classe entière. Le canal temporel a détruit la géométrie commune dont tout détecteur aurait besoin. - [Le Monde Informatique — « L'IA augmente la surface d'attaque de manière exponentielle »](https://www.klaerenn.fr/le-monde-informatique-lia-augmente-la-surface-dattaque-de-maniere-exponentielle.md) - Entretien au Monde Informatique sur l'asymétrie attaque/défense induite par l'IA, le Shadow IA et l'exposition des PME dans les chaînes de dépendance. - [Wheel of Confusion](https://www.klaerenn.fr/wheel-of-confusion.md) - Microsoft opère sur près d'un milliard de postes Windows 11 dans le monde un edge cloud que personne ne nomme comme tel. Cette absence de qualification a un coût mesurable pour les États qui se disent maîtres de leurs choix. - [Salon Cloud Security — OSINT et e-réputation](https://www.klaerenn.fr/salon-cloud-security-osint-et-e-reputation.md) - Conférence au Salon Cloud Security d'avril 2026 sur l'exposition publique des entreprises : OSINT, cadre juridique et programme de réduction de surface. - [Now You See Me](https://www.klaerenn.fr/now-you-see-me-2.md) - Enterprise SIEMs cover 21% of MITRE ATT&CK techniques. Five years, no progression. 90% false positives, 62% of alerts ignored, 74% of breaches had generated alerts that were ignored. The closer you look, the less you see. - [Now You See Me](https://www.klaerenn.fr/now-you-see-me.md) - Les SIEM d'entreprise couvrent 21% des techniques MITRE ATT&CK. En cinq ans, aucune progression. 90% de faux positifs, 62% d'alertes ignorées, 74% des brèches avec alertes ignorées. The closer you look, the less you see. - [La plus grande surface d'attaque non régulée de l'économie française](https://www.klaerenn.fr/la-plus-grande-surface-dattaque-non-regulee-de-leconomie-francaise.md) - L'État oblige 4 millions d'entreprises à dépendre d'un intermédiaire qu'elles ne peuvent ni auditer, ni diversifier, ni refuser. Et c'est elles qui porteront les conséquences en cas d'incident. - [Ghost in the Binary](https://www.klaerenn.fr/ghost-in-the-binary-2.md) - The CRA assesses source code conformity. The compiler modifies the binary. The regulator doesn't see the difference. When European regulation declares a product compliant that it has no means to verify. - [Hexagone Tour Bordeaux — La sécurité du partage des données sensibles et secrètes](https://www.klaerenn.fr/hexagone-tour-bordeaux-la-securite-du-partage-des-donnees-sensibles-et-secretes.md) - Table ronde au Hexagone Tour Bordeaux, en présence de l'ANSSI Nouvelle-Aquitaine, sur la sécurité du partage des données sensibles : trois constats sur la responsabilité, les arbitrages et la volonté politique. - [Ghost in the Binary](https://www.klaerenn.fr/ghost-in-the-binary.md) - Le CRA évalue la conformité du code source. Le compilateur modifie le binaire. Le régulateur ne voit pas la différence. Quand la réglementation européenne déclare conforme un produit qu'elle n'a pas les moyens de vérifier. - [The Sting](https://www.klaerenn.fr/the-sting.md) - The February 5 circular makes sovereignty the top criterion for government digital procurement. It refers to a decree missing for eighteen months. Five security layers depend on infrastructure Europe doesn't control. No enforceable text covers them. - [L'Arnaque](https://www.klaerenn.fr/larnaque.md) - La circulaire du 5 février place la souveraineté en critère numéro un des achats numériques de l'État. Elle renvoie à un décret absent depuis dix-huit mois. Cinq couches de sécurité dépendent d'infrastructures que l'Europe ne contrôle pas. Aucun texte en vigueur ne les couvre. - [Soylent Green](https://www.klaerenn.fr/soylent-green-2.md) - Magic Quadrant "Leaders" are not ordinary companies. 80% of Israeli cyber founders come from military intelligence. A security strategy should start from the business. The radar proposes the opposite: a universal model. - [Soylent Green](https://www.klaerenn.fr/soylent-green.md) - Les "Leaders" des Magic Quadrants ne sont pas des entreprises ordinaires. 80% des fondateurs cyber israéliens viennent du renseignement militaire. Une stratégie de sécurité devrait partir du métier. Le radar propose l'inverse : un modèle universel. - [Fantômas au Conseil d'État](https://www.klaerenn.fr/fantomas-au-conseil-detat.md) - Le décret d'application de l'article 31 de la loi SREN devait définir les données sensibles de l'État. Dix-huit mois après le délai, il n'existe pas. Entre-temps, l'État annonce, légifère, migre — et chaque texte renvoie à un texte absent. - [They Live...](https://www.klaerenn.fr/they-live.md) - The 2026 CISO radar lists 150 topics. Ten items represent $5 to $15 million over three years. The math doesn't work, anywhere. Everyone follows the same path, same building blocks, same order. For an attacker, one map to learn. - [Matinale Silicon — Sécuriser les pipelines et gouverner la donnée à l’ère des LLM](https://www.klaerenn.fr/matinale-silicon-securiser-les-pipelines-et-gouverner-la-donnee-a-lere-des-llm.md) - Table ronde avec Chahir Al Echi (Caisse des dépôts) et Philippe Leroy (Silicon Magazine). Défis de cybersécurité, gouvernance des données et scalabilité humaine dans l’industrialisation de l’IA. - [They Live...](https://www.klaerenn.fr/they-live-2.md) - Le radar CISO 2026 liste 150 sujets. Dix items représentent 5 à 15 millions de dollars sur trois ans. Le calcul ne marche pas, nulle part. Tout le monde suit le même chemin, les mêmes briques, dans le même ordre. Pour un attaquant, une seule carte à apprendre. - [SecNumCloud pour les autres ?](https://www.klaerenn.fr/secnumcloud-pour-les-autres.md) - SecNumCloud obligatoire pour tous. Sauf pour l'État lui-même ? Enquête sur La Suite numérique. - [The Digital Hawks](https://www.klaerenn.fr/the-digital-hawks.md) - A vulnerability is a flaw to be fixed. That's what we're taught. An Atlantic Council report says the opposite: it's a strategic asset to be exploited. And its authors know what they're talking about — their funders manufacture the weapons that depend on it. - [Les faucons du numérique](https://www.klaerenn.fr/les-faucons-du-numerique.md) - Une vulnérabilité, c'est une faille à corriger. C'est ce qu'on nous apprend. Un rapport de l'Atlantic Council dit l'inverse : c'est un actif stratégique à exploiter. Et ses auteurs savent de quoi ils parlent — leurs financeurs fabriquent les armes qui en dépendent. - [La GRC ou l'art de transformer le risque en stratégie](https://www.klaerenn.fr/la-grc-ou-lart-de-transformer-le-risque-en-strategie.md) - La GRC n'est pas un outil de déclinaison de la stratégie. C'est un choix existentiel sur l'appétence au risque qui détermine ce qu'une organisation peut devenir. - [Lord of Cyber War](https://www.klaerenn.fr/lord-of-cyber-war-2.md) - The last American letter of marque dates back to 1812. Two centuries later, Congress considers reviving the instrument. To fight cybercrime, they say. The explanation does not hold. Something else is being prepared. - [Lord of Cyber War](https://www.klaerenn.fr/lord-of-cyber-war.md) - La dernière lettre de marque américaine remonte à 1812. Deux siècles plus tard, le Congrès envisage de ressusciter l'instrument. Pour lutter contre le cybercrime, dit-on. L'explication ne tient pas. Quelque chose d'autre se prépare. - [The Last Channel](https://www.klaerenn.fr/the-last-channel.md) - "The intelligence was genuine. That was the beauty of it." On January 7, the US withdrew from three cyber cooperation forums. On January 9, CISA closed ten Emergency Directives. Less like maturation than a constrained trade-off. - [Le dernier canal](https://www.klaerenn.fr/le-dernier-canal.md) - « Le renseignement était authentique. C'était là toute sa beauté. » Le 7 janvier, les États-Unis se sont retirés de trois forums de coopération cyber. Le 9 janvier, la CISA a clôturé dix Emergency Directives. Moins une maturation qu'un arbitrage contraint. - [Séminaire Aristote : Cybersécurité et antifragilité](https://www.klaerenn.fr/seminaire-aristote-cybersecurite-antifragilite-2026.md) - Intervention au séminaire Aristote sur l'antifragilité en cybersécurité, au-delà de la simple résilience. - [I Am Altering the Deal](https://www.klaerenn.fr/i-am-altering-the-deal-2.md) - On January 7, 2026, the United States withdrew from the Hybrid CoE, the Freedom Online Coalition and the GFCE. Three Western cyber forums abandoned. European dependencies remain intact. - [I Am Altering the Deal](https://www.klaerenn.fr/i-am-altering-the-deal.md) - Le 7 janvier 2026, les États-Unis ont quitté le Hybrid CoE, la Freedom Online Coalition et le GFCE. Trois forums cyber occidentaux abandonnés. Les dépendances européennes, elles, restent intactes. - [Cybernetica : ce que 2025 a rendu impossible d'ignorer](https://www.klaerenn.fr/cybernetica-retrait-us-instances-cyber-2026.md) - Citation dans la newsletter Cybernetica de Tariq Krim sur le retrait américain des instances de coopération cyber internationales. - [Effondrement convexe : quand la détectabilité des techniques cesse de composer](https://www.klaerenn.fr/distinguishability-collapse-theorem.md) - Un catalogue de techniques toutes documentées comme détectables laisse entière la question de savoir si un système peut les détecter toutes. La détectabilité individuelle ne se compose pas en détectabilité de la classe adversariale. - [Final report, 2026. Third officer reporting.](https://www.klaerenn.fr/final-report-2026-third-officer-reporting-2.md) - 600 million records exposed. 50 major organizations compromised. EDR in place, SOC operational, compliance achieved. They were still breached. 2025 in review. - [Le stress des RSSI : "L'impuissance est un facteur de stress majeur"](https://www.klaerenn.fr/stress-rssi-it-for-business.md) - Cité dans IT for Business sur la réalité du stress des RSSI en 2026 et comment changer de posture face à l'impossible. - [Final report, 2026. Third officer reporting.](https://www.klaerenn.fr/final-report-2026-third-officer-reporting.md) - 600 millions de données exposées. 50 organisations majeures compromises. EDR en place, SOC opérationnel, conformité respectée. Elles ont quand même été compromises. Bilan 2025. - [Grande Soirée d'Hiver FFCyber — OSINT, le nouveau big brother](https://www.klaerenn.fr/grande-soiree-dhiver-ffcyber-osint-le-nouveau-big-brother.md) - Retour sur la Grande Soirée d'Hiver 2025 de la FFCyber consacrée à l'OSINT, ses enjeux juridiques et son industrialisation par l'IA. - [Desert Power : survivre sans l'Empire](https://www.klaerenn.fr/desert-power-survivre-sans-lempire.md) - 1 milliard de dollars pour les opérations cyber offensives US. CISA démantelée. CVE menacé. Les événements de l'automne 2025 valident un diagnostic posé depuis des mois. - [We are the champions... or not](https://www.klaerenn.fr/we-are-the-champions-or-not.md) - Vade, Alsid, Sentryo, Qosmos : les quatre plus belles sorties cyber françaises sont parties ailleurs. On finance la souveraineté, on vend aux Américains. Anatomie d'un circuit. - [European Cyber Week 2025 : cybersécurité de la supply chain](https://www.klaerenn.fr/european-cyber-week-2025-supply-chain.md) - Intervenant à l'European Cyber Week 2025 à Rennes sur les enjeux NIS2, DORA et ISO 27001 dans la supply chain. - [L'angle mort de la souveraineté numérique : pourquoi l'open source ne nous sauvera pas](https://www.klaerenn.fr/langle-mort-de-la-souverainete-numerique-pourquoi-lopen-source-ne-nous-sauvera-pas.md) - L'open source comme rempart souverain ? L'analyse technique révèle que 70% de l'écosystème dépend de l'infrastructure qu'il prétend contourner. Décryptage d'une illusion. - [Trophées de la Cybersécurité 2025 : 7 lauréats distingués](https://www.klaerenn.fr/trophees-cybersecurite-2025-laureats.md) - Le jury que j'ai présidé a remis les Trophées de la Cybersécurité à 7 lauréats lors du Tech Show Paris. - [De la contrainte réglementaire à l'avantage stratégique : anticiper la loi sur la résilience comme levier d'antifragilité](https://www.klaerenn.fr/de-la-contrainte-reglementaire-a-lavantage-strategique-anticiper-la-loi-sur-la-resilience-comme-levier-dantifragilite.md) - La loi résilience de septembre 2025 préfigure une rupture conceptuelle. Comment transformer ces futures contraintes en leviers de création de valeur ? Méthode. - [Cloud Souverain : L'Europe lance le défi aux acteurs qui en parlent](https://www.klaerenn.fr/cloud-souverain-leurope-lance-le-defi-aux-acteurs-qui-en-parlent.md) - 180 millions d'euros, critères publics, notation détaillée. La Commission européenne lance un appel d'offres qui va révéler l'état réel de l'offre cloud souveraine. - [L'IA invisible : Le paradoxe de la cybersécurité moderne](https://www.klaerenn.fr/lia-invisible-le-paradoxe-de-la-cybersecurite-moderne.md) - Comités d'éthique pour ChatGPT, confiance aveugle pour l'IA du SOC. Nous utilisons depuis 10 ans des systèmes d'IA en cybersécurité sans appliquer les critères que nous définissons aujourd'hui. - [Les contributeurs français à la cybersécurité open source : Une analyse critique (1998-2025)](https://www.klaerenn.fr/les-contributeurs-francais-a-la-cybersecurite-open-source-une-analyse-critique-1998-2025.md) - TestDisk, Frida, Mimikatz : des outils français utilisés mondialement. Cartographie factuelle d'un écosystème entre excellence technique et réalités économiques. - [De l'officier de sécurité au RSSI : La France, pionnière paradoxale de la cybersécurité (1945-2025)](https://www.klaerenn.fr/de-lofficier-de-securite-au-rssi-la-france-pionniere-paradoxale-de-la-cybersecurite-1945-2025.md) - Comment la France est passée de l'officier du chiffre au RSSI moderne ? Deuxième volet de l'histoire de la cybersécurité française, entre excellence institutionnelle et paradoxes. - [Les pionniers oubliés : Comment la France a inventé la cybersécurité moderne (1883-1945)](https://www.klaerenn.fr/les-pionniers-oublies-comment-la-france-a-invente-la-cybersecurite-moderne-1883-1945.md) - Kerckhoffs en 1883, Givierge, Painvin. La France disposait d'institutions cryptographiques 30 ans avant les Anglo-Saxons. Histoire méconnue des fondateurs de la cybersécurité. - [Cyber-résilience : quand les données deviennent vivantes](https://www.klaerenn.fr/cyber-resilience-quand-les-donnees-deviennent-vivantes.md) - Blinder des périmètres poreux ne suffit plus. L'heure est à l'antifragilité : des données qui se renforcent face aux attaques plutôt que de simplement résister. - [L'IA ou l'effondrement du modèle défensif occidental](https://www.klaerenn.fr/lia-ou-leffondrement-du-modele-defensif-occidental.md) - Identifier, cataloguer, protéger : notre modèle défensif repose sur l'idée que la défense peut rattraper l'attaque. L'IA révèle l'impossibilité mathématique de cette prémisse. - [Les 264 milliards de l'iceberg : ce que l'étude Asterès-CIGREF cache sur la 'dépendance' cloud](https://www.klaerenn.fr/les-264-milliards-de-liceberg-ce-que-letude-asteres-cigref-cache-sur-la-dependance-cloud.md) - 264 milliards de 'pertes' selon Asterès, 542 milliards de valeur créée selon la Commission européenne. Même sujet, conclusions opposées. Décryptage d'une manipulation méthodologique. - [La dépendance européenne : otage d'un système de vulnérabilités qu'elle ne contrôle pas](https://www.klaerenn.fr/la-dependance-europeenne-otage-dun-systeme-de-vulnerabilites-quelle-ne-controle-pas.md) - CVE, NVD, CIS, KEV : l'Europe fonctionne sur des rails américains en cybersécurité. Comment un continent avancé s'est retrouvé dépendant d'infrastructures qu'il ne maîtrise pas ? - [De CrowdStrike à la monopolisation : Comment Microsoft transforme la sécurité Windows](https://www.klaerenn.fr/de-crowdstrike-a-la-monopolisation-comment-microsoft-transforme-la-securite-windows.md) - 19 juillet 2024 : 8,5 millions d'écrans Windows figés par une mise à jour CrowdStrike. La réponse de Microsoft pourrait redéfinir l'écosystème de sécurité endpoint. Analyse d'une mutation stratégique. - [SecNumCloud n'est pas le problème, c'est notre confusion qui l'est](https://www.klaerenn.fr/secnumcloud-nest-pas-le-probleme-cest-notre-confusion-qui-lest.md) - SecNumCloud fait son travail : sécuriser. Lui reprocher de ne pas garantir la souveraineté, c'est confondre deux enjeux distincts. Tribune pour clarifier le débat. - [Conférence : Souveraineté numérique et cybersécurité](https://www.klaerenn.fr/conference-souverainete-numerique-inasp.md) - Intervenant à la conférence "Comment reconquérir notre indépendance ?", co-organisée par le Pôle d'excellence cyber, l'INASP et la Fédération Française de la Cybersécurité. - [Cybersécurité : Et si on arrêtait de complexifier ce qui devrait être simple ?](https://www.klaerenn.fr/cybersecurite-et-si-on-arretait-de-complexifier-ce-qui-devrait-etre-simple.md) - 652 ans : c'est le temps qu'il faudrait à l'ANSSI pour auditer toutes les entités NIS2. Face à cette impossibilité, nous ajoutons des comités et des process. Et si on pensait simple ? - [Président du jury des Trophées de la Cybersécurité 2025](https://www.klaerenn.fr/trophees-cybersecurite-2025-president-jury.md) - Je préside le jury des Trophées de la Cybersécurité 2025. Remise des prix le 6 novembre au Tech Show Paris. - [Les États, architectes cachés du marché noir des vulnérabilités : quand la défense nationale alimente l'insécurité globale](https://www.klaerenn.fr/les-etats-architectes-caches-du-marche-noir-des-vulnerabilites-quand-la-defense-nationale-alimente-linsecurite-globale.md) - NSA, services chinois, russes : 100 millions de dollars annuels pour acheter des zero-days. Les États financent l'insécurité qu'ils prétendent combattre. - [L'affaire Polytechnique : quand l'ambiguïté des "données sensibles" fragilise notre souveraineté numérique](https://www.klaerenn.fr/laffaire-polytechnique-quand-lambiguite-des-donnees-sensibles-fragilise-notre-souverainete-numerique.md) - Polytechnique migre vers Microsoft 365. Sous tutelle du ministère des Armées. Au cœur du débat : qu'est-ce qu'une donnée sensible ? L'affaire révèle nos confusions collectives. - [Les enfants de la Cyber #3 : Souveraineté](https://www.klaerenn.fr/les-enfants-de-la-cyber-03-souverainete.md) - SecNumCloud, Cloud de confiance, extraterritorialité américaine... Naviguer le paysage complexe de la souveraineté numérique. - [La vulnérabilité de la gestion des vulnérabilités : quand le système censé nous protéger devient notre point faible](https://www.klaerenn.fr/la-vulnerabilite-de-la-gestion-des-vulnerabilites-quand-le-systeme-cense-nous-proteger-devient-notre-point-faible.md) - Le système mondial CVE, censé nous protéger, est lui-même devenu une vulnérabilité critique. En 2024, son financement a failli s'interrompre. Analyse d'une fragilité structurelle. - [Les enfants de la Cyber #2 : IA appliquée à la Cyber](https://www.klaerenn.fr/les-enfants-de-la-cyber-02-ia-cyber.md) - Entre promesses marketing et réalité opérationnelle : comment l'IA transforme vraiment la détection des menaces. - [De la Défense Périmétrique à l'Antifragilité : La Métamorphose de la Cybersécurité](https://www.klaerenn.fr/de-la-defense-perimetrique-a-lantifragilite-la-metamorphose-de-la-cybersecurite.md) - Pare-feu et VPN ne suffisent plus. XDR, Zero Trust, SASE : la cybersécurité mute vers des systèmes adaptatifs. Décryptage d'une transformation en profondeur. - [Les enfants de la Cyber #1 : NIS 2](https://www.klaerenn.fr/les-enfants-de-la-cyber-01-nis2.md) - Qui est concerné ? Comment se préparer ? Décryptage de la directive européenne qui redéfinit les obligations cyber pour des milliers d'organisations. - [Cloud souverain : et si la France arrêtait de rater le virage ?](https://www.klaerenn.fr/cloud-souverain-et-si-la-france-arretait-de-rater-le-virage.md) - Depuis 2008, la France enchaîne les échecs sur le cloud souverain. Andromède, Gaia-X, Cloud de confiance... En 2025, nouvelle tentative. Sera-t-elle différente ? - [Cybersécurité : et si l'État parlait enfin le langage du risque entrepreneurial ?](https://www.klaerenn.fr/cybersecurite-et-si-letat-parlait-enfin-le-langage-du-risque-entrepreneurial.md) - 'Ça coûte 10 fois moins cher de se protéger.' Cette formule de l'ANSSI révèle un décalage profond avec la réalité des PME. Plaidoyer pour une approche économique du risque cyber. - [NIS2 : Pourquoi 89% des PME françaises ne sont pas prêtes](https://www.klaerenn.fr/nis2-pourquoi-89-des-pme-francaises-ne-sont-pas-pretes.md) - 15 000 entreprises françaises concernées par NIS2. 89% des PME non prêtes. 5,1 certifications ISO 27001 pour 1000 entreprises contre 28,4 dans les pays nordiques. État des lieux d'un retard structurel. - [La dette de sécurité applicative : quand le "Secure by Design" défie la conformité réglementaire](https://www.klaerenn.fr/la-dette-de-securite-applicative-quand-le-secure-by-design-defie-la-conformite-reglementaire.md) - 252 jours pour corriger une faille, contre 171 il y a cinq ans. Pendant que NIS2 impose la conformité, la dette de sécurité applicative explose. Analyse d'un paradoxe réglementaire. - [Le grand paradoxe de la protection des données](https://www.klaerenn.fr/le-grand-paradoxe-de-la-protection-des-donnees.md) - Data brokers sans contrôle d'un côté, affaiblissement du chiffrement de l'autre. La politique européenne de protection des données révèle ses contradictions. - [L'Europe face aux portes dérobées : un enjeu de résilience dans un monde incertain](https://www.klaerenn.fr/leurope-face-aux-portes-derobees-un-enjeu-de-resilience-dans-un-monde-incertain.md) - Chiffrement, backdoors, souveraineté : l'Europe doit choisir. Entre pressions américaines et montée en puissance chinoise, la question des portes dérobées révèle les fractures stratégiques du continent. - [Gestion de l'identité en 2025](https://www.klaerenn.fr/gestion-de-lidentite-en-2025.md) - L'identité numérique, autrefois simple gestion des accès, irrigue désormais tous les processus d'entreprise. Face aux deepfakes et à l'IA générative, les règles changent. ## Optional - [RSS Feed](https://www.klaerenn.fr/rss/) - [Sitemap](https://www.klaerenn.fr/sitemap.xml) - [Full content of pages and posts](https://www.klaerenn.fr/llms-full.txt)