Les nouveautés Inmind – Septembre 2026

Les Release Waves tirent leur révérence : place à l’innovation en continu

Pendant des années, les utilisateurs de Dynamics 365 ont pris l’habitude de suivre les Release Waves de Microsoft pour découvrir les grandes nouveautés à venir. Or, la feuille de route IA récemment dévoilée marque un changement important : Microsoft s’éloigne progressivement de ce modèle au profit d’une livraison beaucoup plus continue des innovations, particulièrement en matière d’intelligence artificielle, de Copilot et d’agents intelligents. 

Pour les entreprises, cela signifie que les nouvelles fonctionnalités arriveront de façon plus régulière, parfois même sans attendre les deux grandes échéances annuelles* auxquelles nous étions habitués. Plus que jamais, il devient essentiel de rester à l’affût des évolutions de la plateforme afin d’identifier rapidement les opportunités d’amélioration et d’automatisation qui peuvent créer de la valeur pour votre organisation.

  • A noter que pour Business Central : Microsoft met fin aux Release Plans et au modèle de communication des Release Waves, mais Business Central continue d’évoluer au même rythme à savoir deux mises à jours majeures par an (avril et octobre).

Une seule porte d’entrée vers l’IA Microsoft

Microsoft poursuit sa vision d’une expérience IA unifiée avec l’évolution de Copilot vers ce qui s’apparente de plus en plus à une véritable « super application ». Plutôt que de multiplier les outils, les assistants et les points d’accès, l’objectif est de centraliser l’ensemble des interactions dans une expérience unique capable de comprendre votre contexte de travail, vos données d’entreprise et les applications que vous utilisez au quotidien. 

Pour les utilisateurs de Dynamics 365, Microsoft 365, Power Platform et Fabric, cette convergence annonce une nouvelle façon de travailler : moins de navigation entre les systèmes, davantage d’assistance contextuelle et une collaboration plus fluide entre l’humain, Copilot et les agents intelligents. Les prochaines années ne seront probablement pas marquées par l’arrivée d’un nouvel outil, mais par l’intégration progressive de l’intelligence artificielle au cœur même des applications que nous utilisons déjà.

Participez à notre prochain webinaire Business Central ce jeudi !

Et si vos prochains tests Business Central se faisaient presque tout seuls ? De nombreuses organisations consacrent encore plusieurs heures à répéter manuellement les mêmes validations après chaque mise à jour de leur ERP. Pourtant, Business Central inclut une fonctionnalité permettant d’enregistrer et de rejouer automatiquement des scénarios complets. 

Encore peu utilisée, Page Scripting offre une nouvelle façon de documenter les processus, de simplifier les tests et de gagner en confiance lors des déploiements. Lors de notre webinaire gratuit du 24 septembre, nous vous présenterons cette fonctionnalité en action ainsi que les bénéfices concrets qu’elle peut apporter à vos équipes.

Voir l’enregistrement 

Expérience F&SCM 2026 – Save the date ! 

L’IA ne se contente plus d’assister vos équipes. Elle passe à l’action. Rendez-vous pour la nouvelle édition d’Expérience F&SCM ! Du 2 au 6 novembre 2026, joignez-vous aux experts d’Inmind pour cinq webinaires exclusifs consacrés aux dernières avancées de Dynamics 365 Finance & Supply Chain Management.

Cette année, découvrez comment les agents IA, l’automatisation intelligente, les prévisions financières prédictives, les nouvelles capacités de Supply Chain Management et Microsoft Fabric transforment déjà les opérations des organisations les plus innovantes.

 Les détails pour l’inscription vous seront communiqués sous peu ! 

Cybersécurité et ERP : protéger les données critiques de votre entreprise

Une brèche de sécurité dans votre ERP ne touche jamais un seul service : elle expose en même temps vos finances, vos données clients et votre chaîne d’approvisionnement. Le risque n’est plus théorique, ni réservé aux grandes entreprises : 43 % de toutes les cyberattaques ciblent aujourd’hui les petites et moyennes entreprises (Verizon / Cybersecurity Magazine), et 61 % des PME ont subi une brèche de sécurité au cours de la dernière année (PreVeil, 2025). 

Les conséquences sont particulièrement lourdes pour les plus petites organisations : les rançongiciels sont présents dans 88 % des brèches touchant les PME, contre seulement 39 % dans les grandes organisations, et l’implication de tiers dans les brèches a doublé pour atteindre 30 %, un phénomène qui touche particulièrement les chaînes d’approvisionnement (Verizon DBIR, 2025). 

Du côté des coûts, les dernières données d’IBM ventilées par taille d’entreprise (2023) situaient le coût moyen d’une brèche à 3,31 millions $ US pour les organisations de moins de 500 employés. Il représente un ordre de grandeur donnant une idée de l’ampleur du risque, même sans données plus récentes segmentées de la même façon.

Pour une entreprise québécoise qui opère sur Microsoft Dynamics 365 ou tout autre système de gestion intégré, la cybersécurité ERP n’est plus une option technique secondaire, c’est une obligation!

Les cybercriminels ciblent aujourd’hui les systèmes de gestion en priorité, justement parce qu’ils concentrent l’ensemble des données critiques de l’organisation en un seul point d’accès.

L’essentiel à retenir

  •     Un ERP centralise les données financières, opérationnelles et clients d’une entreprise : une brèche peut paralyser plusieurs services à la fois, pas seulement un système isolé.
  •     La cybersécurité ERP repose sur des pratiques constantes (authentification forte, mises à jour, surveillance) plutôt que sur un seul outil.
  •     Au Québec, la Loi 25 impose une évaluation des facteurs relatifs à la vie privée (ÉFVP) avant tout projet touchant un système de gestion qui implique des renseignements personnels.
  •     Une gouvernance structurée (type vCISO) permet d’identifier les angles morts avant qu’ils ne deviennent des incidents coûteux.

Pourquoi un ERP est une cible privilégiée pour les cyberattaques

Un ERP est une cible de choix parce qu’il centralise dans un seul système, les données les plus sensibles d’une entreprise. Contrairement à une application isolée, une brèche dans l’ERP donne potentiellement accès aux finances, aux dossiers clients et aux processus de production en même temps. 

La centralisation des données, une force et une vulnérabilité

Un système de gestion intégré comme Microsoft Dynamics 365 Business Central relie la comptabilité, les stocks, les achats et les ventes dans une seule base de données. Cette centralisation améliore la productivité au quotidien, mais elle signifie aussi qu’un accès compromis ouvre la porte à l’ensemble de ces informations, pas seulement à un module isolé.

Ce qui est en jeu en cas de brèche

Une brèche touchant un ERP peut interrompre la production, bloquer la facturation, exposer des données personnelles de clients ou d’employés et forcer un arrêt temporaire des opérations. 

Au-delà de l’impact opérationnel immédiat, les conséquences touchent aussi la réputation de l’entreprise, les coûts de restauration des systèmes et la perte potentielle d’informations stratégiques ou de propriété intellectuelle. S’y ajoutent d’éventuelles pénalités en cas de manquement aux obligations de conformité, notamment celles de la Loi 25. 

 Le Centre canadien pour la cybersécurité confirme que les organisations canadiennes de toutes tailles restent exposées aux rançongiciels, une menace dont le nombre d’incidents connus continue de croître d’année en année. 

Les risques de sécurité les plus courants dans un environnement ERP

La majorité des incidents de sécurité touchant un ERP proviennent de causes évitables : accès mal gérés, correctifs non appliqués et absence de surveillance active. Ces trois lacunes reviennent systématiquement, peu importe la taille de l’entreprise ou son secteur d’activité.

Gestion des accès et mots de passe faibles

Un compte administrateur qui reste actif après le départ d’un employé, ou un mot de passe partagé entre plusieurs utilisateurs constitue une porte d’entrée fréquente. L’authentification multifacteur réduit considérablement ce risque en exigeant une seconde preuve d’identité avant l’accès.

Retards de mise à jour et correctifs non appliqués

Les éditeurs publient régulièrement des correctifs de sécurité pour leurs ERP. Reporter leur installation revient à laisser ouverte une faille déjà documentée, et potentiellement déjà exploitée par des attaquants.

Absence de surveillance et de journalisation

Sans surveillance active, une activité suspecte (modification de coordonnées bancaires, exportation massive de données) peut passer inaperçue pendant des semaines. Business Central conserve un journal des modifications qui permet de retracer chaque changement apporté aux données de l’entreprise. 

ERP infonuagique vs sur site : quelles différences en matière de sécurité

Le choix entre un ERP hébergé dans le nuage et un ERP sur site influence directement qui est responsable de quoi en matière de sécurité : un principe connu sous le nom de modèle de responsabilité partagée. 

Aucune des deux options n’est intrinsèquement plus sûre : chacune déplace une partie de la responsabilité, mais jamais son entièreté. Un fournisseur infonuagique sécurise l’infrastructure sous-jacente (serveurs, réseau, disponibilité), mais la protection des données elles-mêmes et des appareils qui y accèdent demeure, dans tous les cas, la responsabilité de l’entreprise.

 

CritèreERP sur siteERP infonuagique
Mises à jour de sécuritéGérées par l’équipe TI internePrises en charge par le fournisseur
Surveillance continueÀ mettre en place soi-mêmeGénéralement incluse, mais limitée (pas de SIEM inclus par défaut)
Protection des données et des appareils Responsabilité entière de l’entreprise Responsabilité de l’entreprise : le fournisseur protège l’infrastructure, pas vos données ni vos appareils
Coût d’une sécurité avancéeÉlevé (infrastructure dédiée)Mutualisé dans l’abonnement
Conformité Loi 25Contrôle total, responsabilité entière de l’entrepriseÉFVP requise si les données sont hébergées hors Québec

Dans les deux cas, la responsabilité légale de la protection des données reste celle de l’entreprise, peu importe où l’ERP est hébergé. Le modèle de responsabilité partagée ne transfère jamais cette obligation au fournisseur.

Cybersécurité ERP et Loi 25 : ce que les entreprises québécoises doivent savoir

Depuis septembre 2023, une entreprise québécoise doit réaliser une évaluation des facteurs relatifs à la vie privée (ÉFVP) avant tout projet touchant son système de gestion qui implique des renseignements personnels. De plus, elles doivent s’y soumettre avant toute communication de ces renseignements à l’extérieur du Québec. 

Cette obligation touche directement les projets de migration ou d’implantation d’un ERP.

Données personnelles et hébergement hors Québec

La Commission d’accès à l’information du Québec (CAI) le confirme, l’ÉFVP est obligatoire pour tout projet d’acquisition, de développement ou de refonte d’un système d’information impliquant des renseignements personnels, ainsi qu’avant toute communication de ces renseignements hors du Québec.

Un ERP infonuagique hébergé chez un fournisseur situé hors de la province déclenche donc généralement cette obligation.

Ce que la Loi 25 exige concrètement

L’entreprise doit démontrer que les renseignements bénéficieront d’une protection adéquate une fois transmis hors Québec et encadrer cette communication par une entente écrite. En cas de manquement, la CAI peut imposer des sanctions administratives pécuniaires pouvant atteindre 10 millions de dollars ou 2 % du chiffre d’affaires mondial, selon le montant le plus élevé.

Au-delà de la sanction financière, un manquement rendu public peut aussi entacher la réputation de l’entreprise auprès de ses clients et partenaires d’affaires — un coût difficile à chiffrer, mais souvent plus durable que l’amende elle-même. 

Cet article donne un aperçu général : pour évaluer les obligations précises applicables à votre ERP, une consultation avec un professionnel de la protection des renseignements personnels comme Inmind Technologies reste recommandée.

Bonnes pratiques pour sécuriser son ERP

Sécuriser un ERP repose sur un nombre restreint de pratiques, appliquées avec constance plutôt que sur une solution technologique unique. C’est d’autant plus important que 47 % des entreprises de moins de 50 employés n’ont aucun budget dédié à la cybersécurité (StrongDM). Trois piliers reviennent systématiquement : les accès, les sauvegardes et la surveillance.

Authentification multifacteur et gestion des accès

Activer l’authentification multifacteur sur tous les comptes ayant accès à l’ERP, retirer les comptes inactifs et limiter les droits d’administration aux personnes qui en ont réellement besoin. Microsoft Entra ID, utilisé comme méthode d’authentification par Dynamics 365 Business Central, permet de configurer cette protection directement au niveau des comptes. 

La protection des appareils qui accèdent à l’ERP mérite la même attention : une politique claire de gestion des appareils (BYOD ou fournis par l’entreprise) et une solution de protection des points d’accès réduisent les risques liés à un appareil compromis ou mal sécurisé. Microsoft Purview complète cet ensemble en permettant de classer et de protéger les données sensibles de l’ERP, peu importe où elles circulent par la suite. 

Sauvegardes testées et plan de continuité

Une sauvegarde qui n’a jamais été testée n’offre aucune garantie réelle en cas d’incident. Un plan de continuité doit préciser qui agit, dans quel délai, et comment restaurer les données critiques de l’ERP.

Surveillance continue et réponse aux incidents

Des outils comme Microsoft Sentinel permettent de détecter des activités suspectes dans un environnement Dynamics 365, telles que des modifications de coordonnées bancaires ou des tentatives de connexion inhabituelles, et de déclencher une réponse rapide.

FAQ : Cybersécurité ERP et protection des données d’entreprise

Un ERP infonuagique est-il plus ou moins sécurisé qu’un ERP sur site ?

Ni l’un ni l’autre n’est automatiquement plus sûr. Un ERP infonuagique bénéficie généralement d’une surveillance et de correctifs pris en charge par le fournisseur. Un ERP sur site laisse un contrôle total à l’entreprise, à condition qu’elle ait les ressources pour l’exercer.

Quelles données d’un ERP sont concernées par la Loi 25 ?

Tout renseignement qui permet d’identifier une personne physique : coordonnées d’un client, données de paie d’un employé, numéro de compte bancaire. Ces renseignements sont visés dès qu’ils sont traités ou communiqués hors Québec.

Quelles sont les premières mesures à prendre pour sécuriser un ERP existant ?

Activer l’authentification multifacteur sur tous les comptes, retirer les accès inactifs et vérifier que les correctifs de sécurité sont à jour. Ces trois actions couvrent la majorité des points d’entrée exploités par les attaquants. Une fois ces bases en place, l’étape suivante consiste généralement à mettre en place une surveillance continue des activités suspectes, pour détecter rapidement ce que les contrôles d’accès seuls ne peuvent pas prévenir.

Une PME a-t-elle vraiment besoin d’une stratégie de cybersécurité dédiée à son ERP ?

Oui. Selon le rapport 2025 de Verizon (Data Breach Investigations Report), les rançongiciels sont présents dans 88 % des brèches touchant les PME, contre 39 % dans les grandes organisations. Le Centre canadien pour la cybersécurité rappelle par ailleurs que les organisations de toute taille sont exposées aux cyberattaques. La taille réduite d’une PME ne réduit pas le risque, elle réduit souvent les ressources disponibles pour y répondre.

 Qu’est-ce qu’un audit de sécurité ERP et à quelle fréquence le réaliser ? 

Un audit de sécurité ERP consiste à examiner les accès utilisateurs, les rôles et permissions, les configurations de sécurité ainsi que les vulnérabilités potentielles du système. Dans la plupart des organisations, une évaluation annuelle est recommandée, en plus de toute révision effectuée après un changement majeur, comme une migration, une intégration importante ou une modification significative des processus d’affaires.

Que faire en cas de brèche de sécurité touchant l’ERP ?

Faire appel à un professionnel ERP le plus rapidement possible. Les premières étapes consistent à évaluer les vulnérabilités exploitées et les systèmes concernés, à vérifier qu’aucun accès caché ne subsiste, puis à rétablir les systèmes affectés. Dans le cas d’un rançongiciel, il faut également évaluer les avenues possibles pour restaurer les opérations sans céder au chantage ni subir de dommages supplémentaires. Il est aussi obligatoire d’aviser la Commission d’accès à l’information en cas de risque de préjudice sérieux pour les personnes concernées.

Faire de la sécurité un pilier de votre transformation numérique

La cybersécurité d’un ERP n’est pas un projet ponctuel, c’est une discipline continue qui doit évoluer avec votre système de gestion. Inmind, partenaire Microsoft Dynamics 365 à Montréal intègre cette dimension . 

Notre offre Cyber-résilience combine gouvernance (vCISO), conformité réglementaire et cybersécurité opérationnelle pour donner à votre ERP ainsi qu’à l’ensemble de vos systèmes TI et OT, une protection à la hauteur de leur rôle stratégique. 

 

 

Our services

Microsoft Dynamics 365 Business Central

Microsoft Dynamics 365 Finance & Operations​

Microsoft Dynamics GP

Microsoft Dynamics 365 Customer Engagement

Unit4 project management solution

Our complementary products

logo analytique avancée

Advanced Analytics

logo intelligence artificielle

Artificial Intelligence

logo infrastructure

Infrastructure

Portfolio

Our partners