Il arrive parfois que la conformité théorique se heurte brutalement à la réalité opérationnelle. Cette semaine, deux cas d'usage impliquant des logiciels d'un grand éditeur belge (traitant de données sensibles) sont venus me le rappeler.
Cet éditeur affiche une certification ISO 27001. Pourtant, ses recommandations aux utilisateurs finaux ont de quoi faire sourciller : désactiver le pare-feu local ou ajouter des exceptions à l'antivirus pour permettre le fonctionnement des applications.
Après analyse, le constat est cruel :
Dans les deux cas, la facilité l'emporte et le client se retrouve exposé.
Ce constat soulève une question légitime : que valent ces certifications lorsqu'elles se concentrent sur la gestion des processus sans vérifier l'efficacité technique réelle des pratiques ? Le secteur s'est structuré autour d'un écosystème très commercial, souvent soutenu par des subsides publics sans véritable contrôle d'impact sur le niveau de sécurité effectif.
Il devient urgent de privilégier un modèle axé sur la sécurité pragmatique. Des cadres de référence ouverts, publics et évolutifs existent déjà — à l'image du NIST CSF, des CIS Controls ou du framework CyberFundamentals. Combinés à un accompagnement de terrain plutôt qu'à une recherche exclusive du « badge » de conformité, ils offrent une alternative crédible pour bâtir une sécurité réelle et durable.


