Présentation de l'acquisition

Le groupe norvégien Pistachio AS, créé en 2023 et spécialisé dans la gestion du risque humain, a annoncé l'achat de Hugin Cybersecurity AS. Cette opération vise à enrichir l’offre existante de formation anti‑phishing et de simulation d’attaques par une suite complète de gestion de conformité et de posture de sécurité, prévue pour 2027.

Hugin, plateforme de cyber‑risk management, fournit déjà des outils d’évaluation et de démonstration de la posture de sécurité pour les PME en croissance. En combinant les deux solutions, Pistachio entend couvrir l’ensemble du cycle de vie du risque, du facteur humain aux exigences réglementaires.

Architecture et intégration des plateformes

La plateforme de Pistachio repose sur l’automatisation de formations personnalisées, générées à partir de profils d’utilisateurs et de scénarios de phishing ciblés. L’intégration de Hugin introduit un module d’inventaire des actifs (devices, applications) qui s’appuie sur des agents légers déployés sur les endpoints. Ces agents collectent des métriques de configuration et de vulnérabilité, puis les transmettent via une API REST sécurisée vers le moteur d’analyse central.

Le moteur d’analyse fusionne les données comportementales des utilisateurs avec les indicateurs de conformité des actifs. Cette corrélation permet de calculer un score de posture global, exprimé selon les cadres ISO 27001, NIS2, SOC 2 et DORA. Le choix d’une architecture micro‑services, hébergée sur le cloud public, garantit la scalabilité nécessaire pour soutenir les milliers de PME ciblées.

Couverture des exigences de conformité

Le service proposé intègre des contrôles spécifiques à chaque norme citée. Pour ISO 27001, il mappe les politiques de sécurité aux exigences de gestion des accès et de traitement des incidents. Le module NIS2 vérifie la résilience des services critiques, tandis que SOC 2 assure la traçabilité des flux de données. DORA, quant à elle, est prise en compte via des indicateurs de continuité d’activité et de gestion des tiers.

Chaque contrôle est automatisé : les audits de configuration sont exécutés quotidiennement, les écarts sont signalés dans un tableau de bord, et des actions correctives sont proposées sous forme de tâches assignées aux équipes IT. Cette automatisation réduit la dépendance aux audits manuels, souvent limités par les ressources des petites structures.

Perspectives et limites

Le lancement en 2027 coïncide avec l’intensification des législations européennes, notamment le Cybersecurity and Resilience Bill britannique et le Cyber Resilience Act de l’UE. En anticipant ces exigences, Pistachio se positionne comme un fournisseur de conformité « audit‑ready ». Cependant, la dépendance à une connectivité cloud stable peut constituer un point de défaillance pour les organisations disposant d’infrastructures limitées.

Par ailleurs, l’efficacité du score de posture repose sur la qualité des données collectées par les agents. Des environnements fortement segmentés ou des politiques de confidentialité strictes pourraient restreindre la visibilité sur certains actifs, entraînant des évaluations partielles. Une surveillance continue et des mises à jour régulières du catalogue de contrôles seront nécessaires pour maintenir la pertinence du service face à l’évolution rapide des menaces et des exigences légales.