top of page

Dirigeants : le risque cyber n'est plus là où vous le cherchez

il y a 5 heures
4 min de lecture

Par Olivier Ligneul, Group Chief Information Security Officer

Le constat est clair


Les attaquants ont tranché : c'est l'organisation qui prime sur l'armement. Organisés en écosystèmes sectorialisés, dotés d'automatismes redoutables, ces cyber agresseurs frappent en ordre concentré. En 2023, lorsque plus de vingt opérateurs danois ont subi des assauts simultanés – cinq d'entre eux en quelques minutes seulement – nous avons mesuré très exactement le chemin qu'il nous reste à parcourir. C'est cette cadence qui définit désormais le champ de bataille, c'est donc à cette cadence qu'il nous faut apprendre à opérer.

L'enseignement est clair : face à une attaque hyper-coordonnée, notre défense gagnera à l'être tout autant. Nous échangeons aujourd'hui entre spécialistes, dans un langage codifié, au sein de cercles restreints – un capital d'expertise qu'il nous revient désormais d'ouvrir. Le grand public attend qu'on le lui explique. Les décideurs non-numériques perçoivent le sujet et attendent qu'on leur en donne la mesure et la parade associée. Une certitude est pourtant établie depuis 2008 : les risques cyber surpassent les menaces militaires conventionnelles. Seize ans plus tard, il nous appartient de la rendre enfin audible. Cette responsabilité est la nôtre : elle est donc à notre portée.


La question fondamentale n'est donc pas technologique, elle est structurelle et pédagogique.


Examinons d'abord le mythe des ressources. Depuis deux décennies, nous pronostiquons une pénurie de talents. Mais l'observation contredit le discours : les grandes entreprises ne recrutent pas ce qu'elles avaient prévu. Faut-il le regretter ? Certainement. Faut-il le dénier ? Non. La réalité est que la maîtrise budgétaire l'emporte, contexte économique oblige. C'est rationnel, certes. Mais stratégiquement, c'est une impasse. Pire : nous manquons drastiquement de managers seniors, de futurs dirigeants opérationnels. Et nous n'avons toujours pas réussi à féminiser un domaine né de cultures techniques profondément masculines. Ce n'est pas une question d'égalité – quoique –, c'est une question de survie : nous nous privons de la moitié des talents disponibles. Ce système fermé repousse celui qui n'a pas le profil consacré. C'est un appauvrissement collectif.

Les besoins explosent simultanément. Pas uniquement parce que les menaces se multiplient, mais parce que le périmètre cible s'étend exponentiellement. Nous sommes passés du numérique centralisé et opérateur au numérique métier, de l'informatique bureautique à l'industrie 4.0, des systèmes historiques en silos aux infrastructures cloud, du réseau informatique classique aux compétences cryptographiques, à l'IA, à l'ingénierie système. C'est un effet domino imparable : plus nous observons, plus nous détectons ; plus nous détectons, plus nous devons répondre ; plus nous répondons, plus nos équipes se diluent. Pendant ce temps, nous accumulons des couches technologiques successives sans retirer les précédentes. La dette technique explose en géométrie exponentielle.

Voilà l'erreur stratégique : nous nous jetons dans une course à l'armement technologique – IA, automatisation, outils dernière génération – avant d'avoir simplifié nos environnements. L'ordre logique serait inverse : rationaliser d'abord, nettoyer les exigences obsolètes, alléger les héritages, puis seulement automatiser et amplifier. L'histoire de l'informatique l'atteste : chaque rupture technologique crée d'abord du gâchis, puis des corrections coûteuses. Nous répétons ce cycle sans apprendre.


Que faire alors ?


D'abord, embrasser le pragmatisme. Il faut construire une architecture collaborative du secteur : un maillage coordonné où chaque acteur – public comme privé – s'engage dans le partage d'informations opérationnelles en cas de cyber-attaque et d’état de la menace, la riposte synchronisée aux crises, la mutualisation des renseignements par domaine. L'autorité de concurrence s'inquiétera ? Justifié. Le secret défense posera des risques ? Logique. Mais l'alternative – rester fragmenté – est devenue impossible. Choisissons la coalition, avec ses contraintes, plutôt que l'isolement garanti qui nous fera courir à notre perte.


Ensuite, la pédagogie. Pourquoi les Français confient-ils leurs données à Google ou Apple sans hésiter, mais rechignent-ils à les confier à l'État ? Ce n'est pas de l'irrationalité : c'est l'érosion de la confiance institutionnelle. Sachons rebondir en nous appuyant sur les tiers auxquels le citoyen français fait confiance : notaires, huissiers, experts-comptables, France connect. Ces intermédiaires fonctionnent. Reconstruisons sur ce socle. Expliquons les solutions, jamais par la peur, mais par le bénéfice que cela peut procurer aux utilisateurs : comme l'airbag, la cybersécurité est devenue incontournable et doit être acceptée comme telle.


Enfin, l'impératif de gouvernance. Les dirigeants doivent énoncer un effet final recherché clairement défini : restaurer la confiance, garantir la sécurité. Pas déployer une technologie nouvelle. Et puis il faut exercer le contrôle continu, la rigueur sans relâche, l'investissement durable et un suivi étroit. Planifier, donner un cap, guider et évaluer pour s’adapter et inscrire des schémas de qualité avec une vision claire dans la durée.

Oui, nous sommes dans un moment de momentum géopolitique : attaques étatiques, crises cascadantes, menace manifeste. Mais ce n'est pas le moment d'abandonner la réflexion. C'est celui où il nous faut négocier le juste équilibre entre sécurité robuste et libertés individuelles, impliquer chacun – citoyen, ingénieur, cadre, ministre – dans cette responsabilité partagée.


Les attaquants organisent leur défense en faisceau. Notre riposte doit en faire autant.

Logo de S&D Magazine

S'abonner à S&D Magazine : 

Un abonnement qui vous donne accès à tous les contenus exclusifs hebdomadaires en ligne : des articles, portraits, décryptages, podcasts et 3 magazines édition papier et numérique

​

© 2025 par S&D Magazine. 

bottom of page