Consultant indépendant · Saint-Georges, Beauce · 20+ ans

Votre PME est une cible. Voici par où commencer.

Je m'appelle Élie Catafago. J'aide les PME de la Beauce et du Québec à comprendre leurs vrais risques, à se conformer à la Loi 25 et à mettre en place les protections qui comptent — sans jargon et sans budget de grande entreprise.

  • Appel de 30 minutes sans frais et sans engagement
  • Réponse sous 24 h ouvrables, par moi directement
  • Entente de confidentialité signée avant tout partage

Sept façons de réduire votre exposition

Chaque mandat commence par la même question : qu'est-ce qui vous ferait le plus mal si ça arrivait demain ? La réponse détermine par où on commence — et ce qu'on laisse de côté pour l'instant.

Audit & tests d'intrusion

« On pense être corrects, mais on n'a jamais vérifié. »

Je teste vos systèmes comme le ferait quelqu'un qui veut y entrer : ce qui est exposé sur Internet, ce qui est accessible de l'intérieur, et ce que vos employés feraient face à un courriel bien tourné. Vous recevez la liste de ce que j'ai trouvé, classée par gravité réelle, avec pour chaque point ce qu'il faut faire et le temps que ça prend.

Test d'intrusion OWASP Ingénierie sociale Plan de correction

Conformité & gouvernance

« Notre plus gros client nous demande des preuves, et on ne sait pas quoi répondre. »

Je vous amène de l'état des lieux jusqu'aux documents exigibles : registre des renseignements personnels, politique de conservation, procédure en cas d'incident, désignation du responsable. Le tout aligné sur la Loi 25, et sur ISO 27001, NIST CSF ou les CIS Controls quand votre client l'exige.

Loi 25 ISO 27001 NIST CSF CIS Controls

Formation & sensibilisation

« Un de nos employés a cliqué. On a eu chaud. »

Des ateliers courts et concrets pour vos équipes : reconnaître un courriel frauduleux, gérer ses mots de passe sans se compliquer la vie, savoir quoi faire dans les dix minutes qui suivent un doute. En personne chez vous, ou en ligne.

Hameçonnage Ateliers En ligne

Réponse aux incidents

« Nos fichiers sont chiffrés. On fait quoi, là, maintenant ? »

Avant : un plan écrit qui dit qui fait quoi, qui on appelle et dans quel ordre. Pendant : contenir, comprendre ce qui s'est passé, remettre en marche. Après : les constats, les correctifs et ce qu'il faut déclarer, y compris au sens de la Loi 25.

Plan d'intervention Analyse forensique Reprise d'activité

CISO virtuel (vCISO)

« On aurait besoin de quelqu'un, mais pas à temps plein. »

Un nombre de jours convenu par mois : pilotage de votre plan de sécurité, revue des incidents, appui aux décisions technologiques, préparation des questionnaires de vos clients et interface avec votre assureur cyber.

Stratégie PME Assurance cyber

Sécurité infonuagique

« On est passés au nuage, mais personne n'a revu les réglages depuis. »

Revue de vos environnements Microsoft 365 et Azure : qui a des droits d'administration, quels comptes n'ont pas de double authentification, ce qui est partagé publiquement sans que vous le sachiez, et ce que vos journaux vous permettraient de reconstituer après coup.

Microsoft 365 Azure Zero Trust IAM

Cybersécurité pour les jeunes

« Nos élèves vivent en ligne, et on ne sait pas comment leur en parler. »

Des ateliers pour les élèves du secondaire, les étudiants au cégep et leurs parents : protection de l'identité en ligne, hameçonnage, cyberintimidation, traces numériques et bonnes habitudes. Adaptés à l'âge du groupe, sans discours moralisateur.

Écoles Cégeps Parents
Nouveau service

Intégration de l'IA, en sécurité

« Nos employés utilisent déjà l'IA. On ignore ce qu'ils y mettent. »

Deux volets. D'abord encadrer : quelles données ne doivent jamais sortir, quels outils sont acceptables, quelle politique écrire. Ensuite construire : des assistants adaptés à vos processus, hébergés là où vous le décidez, sur vos données et selon vos règles. C'est cette expertise qui a donné naissance à CyberIA.

Politique d'usage RAG Sur vos serveurs

Ce que je ne fais pas

Je ne vends aucun logiciel, aucun antivirus, aucun pare-feu, et je ne touche aucune commission de fournisseur. Quand je vous recommande un produit, c'est parce qu'il règle votre problème.

Je ne gère pas votre parc informatique au quotidien. Ce n'est pas mon métier, et votre fournisseur actuel le fait probablement mieux que moi.

Je ne prends pas de mandat que je ne peux pas livrer seul. S'il vous faut une équipe pendant six mois, je vous le dis dès le premier appel et je vous oriente vers quelqu'un de sérieux.

Je ne vends pas la peur. Une bonne partie de mes recommandations ne coûtent rien, et il m'arrive de conclure un diagnostic en disant que le reste peut attendre l'an prochain.

Ce que je vois chez les PME de la région

Vingt ans en cybersécurité, dont les quatre dernières dans une grande organisation où j'ai vu passer à peu près tout ce qui peut mal tourner. Depuis que je travaille en Beauce, trois situations reviennent constamment chez les entreprises d'ici.

Ce ne sont pas des mandats que j'ai réalisés. Ce sont des situations que j'observe, en discutant avec des dirigeants d'ici et en reconnaissant des schémas que je connais bien. Si vous vous reconnaissez dans l'une d'elles, c'est probablement qu'il est temps d'en parler.

01

« C'est notre gars d'informatique qui s'occupe de ça »

L'entreprise a un fournisseur informatique, souvent excellent, qui garde les systèmes fonctionnels. Personne ne s'est jamais demandé si « garder les systèmes fonctionnels » et « protéger l'entreprise » étaient la même chose. Ce ne sont pas les mêmes métiers, ni les mêmes réflexes.

Ce que ça donne concrètement : des sauvegardes qui tournent depuis des années sans jamais avoir été testées en restauration, des accès d'anciens employés toujours actifs, un compte administrateur partagé dont plus personne ne sait qui connaît le mot de passe.

À faire cette semaine : demandez à votre fournisseur quand il a restauré une sauvegarde complète pour de vrai — pas juste vérifié qu'elle s'est exécutée. La réponse vous en dira long.

02

« Notre plus gros client nous a envoyé un questionnaire de sécurité »

C'est aujourd'hui le déclencheur numéro un. Une PME manufacturière ou de services reçoit un questionnaire de soixante questions de son donneur d'ordre, ou de son assureur. Personne à l'interne ne sait y répondre. On coche au mieux, on espère que ça passe — et parfois ça ne passe pas.

Le vrai problème n'est pas le questionnaire : c'est qu'il révèle qu'aucune de ces choses n'a jamais été mise en place ni documentée. La bonne nouvelle, c'est que la plupart des réponses attendues coûtent du temps plutôt que de l'argent.

À faire cette semaine : ressortez le dernier questionnaire reçu et surlignez les questions auxquelles vous n'avez pas su répondre. C'est votre plan de travail.

03

« On a des données de nos clients, mais on n'a jamais regardé la Loi 25 »

L'entreprise recueille des noms, des adresses, parfois des numéros d'assurance sociale pour la paie ou des dossiers médicaux d'employés. Il n'y a ni registre, ni responsable désigné, ni politique de conservation. Souvent, personne ne sait précisément où toutes ces données se trouvent, ni combien de copies dorment dans des boîtes de courriel et des clés USB.

La Loi 25 est en vigueur depuis 2022 et ses dernières dispositions s'appliquent depuis 2024. Beaucoup d'entreprises d'ici l'ont apprise en recevant une demande d'un client, pas en lisant la loi.

À faire cette semaine : écrivez sur une feuille les cinq endroits où se trouvent des renseignements sur des personnes dans votre entreprise. Si vous hésitez au troisième, vous avez votre réponse.

Vous vous reconnaissez ? L'appel de 30 minutes sert exactement à ça : mettre des mots sur votre situation et déterminer s'il y a matière à travailler ensemble. Il est gratuit, et il arrive qu'il se termine par « vous êtes plus corrects que vous pensiez, voici les deux choses à régler ».

Réserver un appel de 30 minutes

Comment on peut travailler ensemble

Trois formats, du plus léger au plus engageant. Vous recevez un prix ferme par écrit avant tout démarrage.

Pour commencer

Diagnostic de départ

Une demi-journée pour faire le tour de votre situation : vos systèmes, vos données sensibles, vos obligations légales et vos points d'exposition les plus évidents. Vous repartez avec une liste priorisée de 10 à 15 actions, chiffrées en effort, que vous pouvez confier à n'importe qui — y compris à votre fournisseur informatique actuel.

  • Rapport écrit de 8 à 12 pages
  • Rencontre de restitution d'une heure
  • Délai : une semaine
  • Forfait fixe, communiqué avant de commencer
Le plus demandé

Mandat de conformité Loi 25

Vous accompagner de l'état des lieux jusqu'aux documents exigibles : registre des renseignements personnels, politique de conservation, procédure en cas d'incident de confidentialité, désignation du responsable et formation de votre équipe.

  • Le dossier complet, prêt à présenter
  • Séance de formation pour votre équipe
  • Délai : 4 à 8 semaines selon la taille
  • Forfait établi après le diagnostic
Dans la durée

vCISO — accompagnement continu

Un nombre de jours convenu par mois : pilotage du plan de sécurité, revue des incidents, appui aux décisions technologiques, préparation des audits de vos clients et interface avec votre assureur cyber.

  • Tableau de bord trimestriel
  • Disponibilité en cas d'incident
  • Engagement minimum de 6 mois
  • Mensuel fixe, sans surprise

Dans tous les cas. Le premier appel de 30 minutes est gratuit. Vous recevez un prix ferme par écrit avant tout démarrage. Aucun mandat ne commence sur une estimation ouverte, et je vous dis dès l'appel si votre besoin dépasse ce que je peux livrer seul.

Ma plateforme

CyberIA

Cinq outils d'intelligence artificielle que j'ai conçus pour les PME québécoises. Vous n'avez pas besoin d'être technicien pour vous en servir — et ils viennent avec mon accompagnement.

En ligne 24/7 Données hébergées au Canada Rapports PDF exportables
CyberIA — Analyseur de menaces
Analyseur de menaces de CyberIA : champ de description d'une situation de sécurité et bouton d'analyse

Décrivez une situation en langage courant — un courriel douteux, des connexions inhabituelles, un ex-employé qui a encore un accès — et recevez une analyse du risque et des gestes à poser, avec un rapport PDF.

Transparence : CyberIA est un produit jeune que je fais évoluer en continu. Les outils ci-dessus sont en service aujourd'hui, pas des maquettes. Demandez-moi une démonstration et je vous montre la plateforme telle qu'elle est.

Élie Catafago, consultant en cybersécurité à Saint-Georges

Élie Catafago

Consultant en cybersécurité, conformité Loi 25 et intégration de l'IA

J'accompagne des organisations en cybersécurité depuis plus de 20 ans, au Canada et à l'international. J'ai passé les quatre dernières années au sein d'une grande organisation canadienne, où j'ai piloté des dossiers de sécurité opérationnelle, de conformité et de gestion de risque à l'échelle de l'entreprise.

J'ai fondé Catafago Services pour rendre ce niveau d'accompagnement accessible aux PME de la Beauce et du Québec — celles qui n'ont ni équipe de sécurité interne, ni budget pour une grande firme, mais qui ont exactement les mêmes obligations légales et les mêmes attaquants en face d'elles.

Mon approche combine l'expertise technique, la gouvernance et l'intégration responsable de l'IA — notamment avec CyberIA, la plateforme que je développe pour rendre la cybersécurité plus concrète pour les PME québécoises.

01

Vision stratégique

Aligner la sécurité sur vos objectifs d'affaires et votre budget réel

02

Expertise technique

Tests d'intrusion, analyse forensique, architecture, sécurité infonuagique

03

Gouvernance et conformité

Loi 25, ISO/IEC 27001, NIST CSF, CIS Controls

Mes valeurs

Comme un pare-feu robuste, mon approche repose sur trois couches. Chacune tient grâce à celle du dessous.

Architecture de confiance
Éthique La base, non négociable
Couche 1
Expertise Ce qui vous protège vraiment
Couche 2
Innovation Ce qui vous garde en avance
Couche 3

Éthique — La fondation

Je ne revends aucun logiciel et je ne touche aucune commission de fournisseur. Quand je vous recommande un outil, c'est parce qu'il règle votre problème. Et je vous dis ce dont vous avez besoin, pas ce que vous voulez entendre — y compris quand la réponse est « ça peut attendre l'an prochain ».

L'engagement : zéro commission, zéro revente, aucun conflit d'intérêts.

Expertise — La protection

Vingt ans en cybersécurité, au Canada et à l'international, dont quatre dans une grande organisation. Aucune PME ne peut tout corriger d'un coup : mon travail commence par trier ce qui vous expose vraiment, ce qui peut attendre, et ce qui ne vaut pas l'investissement dans votre situation.

L'engagement : des actions priorisées et chiffrées, jamais une liste de 200 points.

Innovation — L'avantage

J'intègre l'intelligence artificielle à la cybersécurité des PME — c'est le sens de CyberIA. Mais l'innovation ne sert à rien si elle vous rend dépendant : je documente et je forme vos gens pour que le quotidien vous appartienne.

L'engagement : à la fin d'un mandat, vous n'avez plus besoin de moi pour les gestes courants.

Du diagnostic au suivi, sans surprise

Quatre étapes pour comprendre vos risques, prioriser les actions et mesurer les progrès.

01

Diagnostic

État des lieux de votre posture actuelle, de vos actifs critiques et des risques à traiter en premier.

02

Plan

Un plan réaliste, aligné sur vos objectifs, votre budget et vos obligations légales. Chiffré avant de commencer.

03

Mise en œuvre

Réalisation des actions prioritaires, avec des livrables nommés, des responsabilités claires et un suivi écrit.

04

Suivi

Points réguliers, indicateurs de progression et amélioration continue de votre posture de sécurité.

Parlons de vos risques prioritaires

Un appel de 30 minutes, sans frais et sans engagement, pour clarifier votre situation et déterminer les premières priorités. Si je ne suis pas la bonne personne pour votre besoin, je vous le dirai pendant l'appel.

Téléphone 418-313-3457
Secteur desservi Saint-Georges, Beauce, Québec et Lévis
Délai de réponse 24 heures ouvrables

Incident en cours ? N'écrivez pas — appelez le 418-313-3457. Les premières heures comptent.

Envoyer un message

Réponse sous 24 h ouvrables. Vous préférez parler tout de suite ? 418-313-3457

Les questions que l'on me pose vraiment

Des réponses directes sur ma façon de travailler, les délais, la confidentialité et les coûts.

Je travaille seul, et c'est un choix. Vous parlez à la personne qui fait le travail, du premier appel jusqu'au rapport final — pas à un vendeur qui délègue ensuite à quelqu'un d'autre. Quand un mandat dépasse ce que je peux livrer seul, je vous le dis dès le départ et je vous oriente vers quelqu'un de compétent.

Oui, mais rarement de façon ciblée. La plupart des attaques contre les PME sont des balayages automatisés qui cherchent des failles connues, sans savoir ni se soucier de qui se trouve derrière. Une entreprise de 20 employés avec un serveur non mis à jour est trouvée aussi vite qu'une grande entreprise — souvent plus vite, parce que personne ne surveille.

La Loi 25 est la loi québécoise sur la protection des renseignements personnels. Elle s'applique à toute entreprise qui recueille des renseignements sur des personnes — clients, employés, fournisseurs. Donc oui, elle vous concerne. Concrètement, elle exige de désigner un responsable, de tenir un registre des incidents, d'informer les gens de ce que vous faites de leurs données et de pouvoir répondre à leurs demandes.

Non, et ce n'est pas le but. Votre fournisseur fait fonctionner vos systèmes ; mon rôle est de regarder ces mêmes systèmes du point de vue du risque et de la conformité. Dans la plupart des cas, je travaille avec le fournisseur en place, pas contre lui. Je peux aussi vous aider à formuler ce que vous devriez lui demander.

C'est une évaluation méthodique de vos systèmes, de vos accès et de vos façons de faire, pour repérer ce qui vous expose avant que quelqu'un d'autre ne le trouve. Vous recevez un rapport écrit avec ce qui a été constaté, classé par gravité réelle, et pour chaque point ce qu'il faut faire et l'effort que ça demande.

Je vous appelle le jour même, avant même de terminer le reste. Ensuite on décide ensemble de la suite : ce qu'on colmate tout de suite, ce qui peut attendre, et s'il faut faire appel à quelqu'un d'autre. Rien n'est communiqué à qui que ce soit sans votre accord.

Oui. Je signe une entente de confidentialité avant tout partage d'information, y compris avant l'appel de découverte si vous le souhaitez. Je ne cite jamais un client sans son autorisation écrite, et les rapports vous appartiennent.

Oui, et c'est pour ça que je commence toujours par un diagnostic à prix fixe plutôt que par un grand projet. Une bonne partie de ce que je recommande ne coûte rien à mettre en place — ce sont des réglages, des procédures et des habitudes. Vous saurez dès le départ ce que ça coûte, et vous décidez de la suite.

Le diagnostic de départ prend une semaine et vous repartez avec une liste d'actions priorisée. Plusieurs de ces actions se règlent en quelques heures et sans budget. Vous n'attendez pas la fin d'un long mandat pour que votre situation s'améliore.

Elle est gratuite et dure 30 minutes, par téléphone ou en visioconférence. On fait le tour de votre situation, de ce qui vous inquiète et de vos obligations. À la fin, vous savez s'il y a matière à travailler ensemble — et si la réponse est non, je vous le dis.

CyberIA est la plateforme d'intelligence artificielle que j'ai développée pour la cybersécurité des PME. Elle réunit cinq outils : un analyseur de menaces, un détecteur d'hameçonnage, une évaluation de votre posture de sécurité, une analyse de codes QR et des rapports PDF que vous pouvez présenter à un client ou à un assureur. Elle est en ligne et utilisable aujourd'hui, les données sont hébergées au Canada, et elle continue d'évoluer à partir de ce que je vois sur le terrain.

Oui. J'offre des ateliers de sensibilisation pour les élèves du secondaire, les étudiants au cégep et les parents : protection de l'identité en ligne, hameçonnage, cyberintimidation et bonnes habitudes numériques. Écrivez-moi pour planifier une séance dans votre établissement.

Oui. Je conçois des outils d'intelligence artificielle adaptés à votre secteur — santé, commerce, éducation, finance, manufacturier. La démarche est toujours la même : comprendre comment vous travaillez, puis construire un outil qui vous fait gagner du temps ou réduit les erreurs, sans exposer vos données. Pas de jargon, juste quelque chose qui fonctionne chez vous.

Vous avez une autre question ? Écrivez-moi

Une heure pour savoir où vous en êtes

Appel de 30 minutes sans frais · Priorités claires à la sortie · Réponse sous 24 h ouvrables

Réserver un appel de 30 minutes