Osons la résilience
Osons regarder la réalité en face : la prochaine cyberattaque n’est qu’une question de temps. Et la question qui se pose est : serons-nous capables de l’encaisser sans nous effondrer ?
Par Hugues Saury, Sénateur rapporteur de la loi « Résilience des infrastructures critiques et au renforcement de la cybersécurité ».

Nos infrastructures critiques font fonctionner notre pays. Elles nous permettent de nous déplacer, de nous soigner, de nous alimenter, de produire de l’énergie, de communiquer, de faire fonctionner nos administrations et notre économie. Elles sont le socle de notre quotidien et elles sont devenues des cibles privilégiées.
Face à cette réalité, nous devons changer de logiciel. Littéralement, parfois. Mais surtout politiquement.
Pendant trop longtemps, nous avons pensé la cybersécurité comme une forteresse : protéger nos systèmes, empêcher l’attaque, fermer toutes les portes. Cette protection demeure indispensable. Mais elle ne suffit plus. Une infrastructure réellement résiliente est une infrastructure qui sait aussi fonctionner malgré l’incident, limiter ses conséquences et redémarrer rapidement.
Osons donc passer d’une culture de la protection à une véritable culture de la résilience.
Cela signifie accepter une idée simple, mais exigeante : nous ne pouvons pas tout empêcher. En revanche, nous pouvons nous préparer à encaisser le choc. Plans de continuité d’activité, exercices de crise, redondances techniques, coordination entre l’État et les opérateurs : ces dispositifs ne doivent plus être considérés comme des contraintes administratives, mais comme l’équivalent numérique de la sécurité incendie.
Personne ne songerait à ouvrir un bâtiment stratégique sans prévoir d’issue de secours. Pourquoi accepterions-nous de faire fonctionner une infrastructure essentielle sans savoir comment elle continuera à fonctionner lorsque ses systèmes informatiques seront attaqués ?
Osons parler de notre dépendance.
Notre pays dépend encore fortement de logiciels, d’équipements et de services cloud fournis par un nombre restreint d’acteurs étrangers, parfois soumis à des législations extraterritoriales. Cette dépendance n’est pas seulement une question industrielle ou économique. Elle est devenue une question de souveraineté et de sécurité nationale.
Réduire nos dépendances technologiques critiques ne signifie pas nous couper du monde. Cela signifie être capables de choisir, de diversifier et de ne jamais placer une fonction essentielle entre les mains d’un seul fournisseur.
Osons regarder toute la chaîne.
Une entreprise peut consacrer des millions d’euros à sa cybersécurité et rester vulnérable si son prestataire, son fournisseur ou son sous-traitant constitue une porte d’entrée. Dans un monde interconnecté, le risque ne s’arrête plus aux frontières de notre organisation.
La sécurité doit donc devenir collective. Cartographier les dépendances, auditer les prestataires, inscrire des exigences cyber dans les contrats, partager les retours d’expérience : ce sont autant de réflexes qu’il nous faut généraliser.
Mais cette ambition ne pourra réussir que si nous accompagnons ceux qui disposent de moins de moyens. Les grandes entreprises ne sont pas les seules concernées. PME, ETI, collectivités et administrations doivent pouvoir monter en compétence. Car il serait paradoxal d’imposer les mêmes exigences à tous sans donner à chacun les moyens de les atteindre.
Osons investir dans les compétences.
La pénurie de professionnels qualifiés en cybersécurité est aujourd’hui l’un de nos principaux freins. Nous pouvons voter les meilleures lois du monde : sans femmes et sans hommes capables de les mettre en œuvre, elles resteront insuffisantes.
La résilience est donc autant une question technologique qu’une question humaine. Former, recruter, sensibiliser, accompagner : voilà aussi ce que signifie protéger notre pays.
Et nous devons le faire maintenant.
Les menaces évoluent plus vite que nos cadres. L’intelligence artificielle accélère et complexifie les attaques. Les organisations criminelles se professionnalisent. Les infrastructures sont toujours plus interconnectées. Attendre que la menace soit parfaitement connue pour agir, c’est prendre le risque d’avoir toujours un temps de retard.
Le Sénat a adopté en première lecture, le 12 mars 2025, un texte qui marque cette évolution vers une approche plus globale de la résilience. Mais la loi ne sera qu’un point de départ. Elle doit s’accompagner d’une mobilisation durable de l’État, des entreprises et des territoires.
Osons donc changer d’échelle. Osons anticiper plutôt que réparer.
Osons investir plutôt que dépendre.
Osons coopérer plutôt que travailler en silos.
Osons considérer la cybersécurité non comme une dépense, mais comme une condition de la continuité de notre souveraineté.
Car notre objectif ne doit pas être de construire un pays invulnérable — cela n’existe pas.
Notre objectif doit être de construire un pays qui ne s’effondre pas lorsqu’il est attaqué.
C’est cela, la résilience.
Et face aux menaces qui viennent, il est temps d’oser.



