Identification
- Client
- Manufacturier Boréal inc.
- Contrat
- MSA-2024-018 / Annexe sécurité
- Période
- 1 au 31 mai 2026
- Préparé par
- Responsable sécurité de l'information — Nordia TI
Périmètre et cadres de référence
Périmètre : environnement infonuagique Azure, postes corporatifs, services applicatifs gérés et accès distants. Cadres de référence appliqués : ISO/IEC 27001:2022, Loi 25 (Québec), contrôles internes du client.
Sommaire exécutif
Posture de sécurité stable. Aucun incident majeur de sécurité confirmé durant la période. Diminution de 18 % des vulnérabilités critiques ouvertes. Deux écarts de conformité ouverts sur les contrôles d'accès privilégiés (revue trimestrielle en retard de 14 jours).
Posture de sécurité
| Domaine | Cible | Actuel | Écart / statut |
|---|---|---|---|
| Couverture EDR (postes) | ≥ 98 % | 99,2 % | Conforme |
| Patching critique (≤ 14 j) | ≥ 95 % | 96,8 % | Conforme |
| MFA — comptes privilégiés | 100 % | 100 % | Conforme |
| Sauvegardes testées | Mensuel | 1 test réussi | Conforme |
| Revue des accès privilégiés | Trimestrielle | Retard 14 j | À corriger |
Vulnérabilités par sévérité
| Sévérité | Ouvertes | Résolues | Délai moyen |
|---|---|---|---|
| Critique | 3 | 11 | 9 j |
| Élevée | 14 | 27 | 21 j |
| Moyenne | 48 | 62 | 44 j |
| Faible | 112 | 38 | — |
Incidents de sécurité
| ID | Type | Date | Impact | Statut |
|---|---|---|---|---|
| SEC-2026-041 | Tentative d'hameçonnage ciblée | 07 mai | Aucun — bloqué par filtrage | Clos |
| SEC-2026-046 | Compte utilisateur compromis (réutilisation mot de passe) | 18 mai | Faible — réinitialisation et MFA renforcée | Clos |
| SEC-2026-049 | Détection de logiciel non autorisé sur poste | 24 mai | Aucun — poste isolé et nettoyé | Clos |
Conformité
| Cadre / référentiel | Contrôles | Conformes | Écarts |
|---|---|---|---|
| ISO/IEC 27001:2022 — Annexe A | 93 | 88 | 5 |
| Loi 25 — registre des incidents | 12 | 12 | 0 |
| Politique interne client | 34 | 32 | 2 |
Gestion des accès et identités
| Catégorie | Valeur | Commentaire |
|---|---|---|
| Comptes privilégiés actifs | 27 | Sous coffre PAM, rotation 24 h |
| Comptes dormants désactivés | 11 | Inactivité > 60 jours |
| Demandes d'accès traitées | 84 | Délai moyen 1,4 jour ouvré |
| Revue d'accès — taux complété | 82 % | Échéance 30 juin |
Sensibilisation et formation
- Activités réalisées
- Module annuel de sensibilisation et campagne d'hameçonnage simulé.
- Taux de complétion
- 94 % du personnel a complété la formation obligatoire.
- Hameçonnage simulé
- Taux de clic à la simulation : 4,2 % (cible ≤ 6 %).
Recommandations
- Rattraper la revue des accès privilégiés avant le 30 juin et automatiser le rappel trimestriel.
- Réduire la file des vulnérabilités critiques restantes (3) sous la cible de 7 jours via patch d'urgence.
- Étendre l'authentification sans mot de passe (FIDO2) aux administrateurs des environnements de production.
- Mettre à jour le registre des traitements (Loi 25) suite à la mise en service du nouveau module CRM.