Aller au contenu
Plan R résilience & cybersécurité

Chronique no 042 — 2025

Leçons tirées de l'année : tendances, réussites et échecs en résilience

De REMPART25 à la fatigue cyber : retour sur une année de crises et d'apprentissages. Comment bâtir le plan Résilience 2.0 pour durer dans le temps.

9 min de lecture 1725 mots

Visuel de titre « Leçons tirées de l’année : tendances, réussites et échecs en résilience ».

Retour concret sur les crises et les initiatives marquantes pour bâtir un plan de résilience

Introduction — Une année sous tension permanente

Chaque année apporte son lot d’incidents, de crises et de réveils douloureux pour les organisations. 2025 n’aura pas fait exception : ransomware d’ampleur européenne, pannes massives chez des fournisseurs cloud, fuite de données critiques, et défaillances dans la chaîne logistique numérique.

Mais au-delà des titres alarmistes, cette année a surtout été un immense laboratoire d’apprentissage collectif. La résilience — longtemps perçue comme un “concept à la mode” — s’impose désormais comme une discipline à part entière, entre stratégie, psychologie et technologie.

Les crises de ces douze derniers mois ont montré que les entreprises capables d’apprendre vite, d’improviser juste et de se réorganiser durablement sortent renforcées, là où d’autres s’enlisent dans la confusion ou l’épuisement.

Cette chronique fait donc le bilan des tendances marquantes, des réussites inspirantes et des échecs instructifs, afin de dégager les grands enseignements à retenir pour construire un plan de résilience.

1. Les tendances majeures de la résilience en 2024-2025

1.1. Du plan de continuité au “système nerveux résilient”

La résilience n’est plus synonyme d’un plan poussiéreux rangé dans une armoire. Les organisations matures parlent désormais de “système nerveux” de la résilience, un ensemble intégré de réflexes, d’outils et de comportements capables de réagir en temps réel.

Cette approche repose sur trois piliers :

  • L’anticipation continue : surveillance des signaux faibles, scénarios dynamiques, simulations fréquentes.

  • L’agilité opérationnelle : capacité à adapter la structure décisionnelle et les priorités en fonction de la nature de la crise.

  • L’apprentissage post-crise : documentation systématique des leçons, capitalisation et mise à jour immédiate des plans.

1.2. L’humain, pilier central de la continuité

Après plusieurs années focalisées sur la technique, le balancier revient vers le facteur humain.

Les études ENISA, Gartner et Forrester convergent : les crises prolongées révèlent la fatigue organisationnelle, l’épuisement des équipes IT et sécurité, et les limites des modèles de travail “en flux tendu”.

Les entreprises les plus résilientes ont renforcé :

  • le soutien psychologique et la rotation planifiée des équipes ;

  • la formation comportementale à la prise de décision sous stress ;

  • et la polyvalence fonctionnelle, pour éviter qu’un expert unique devienne un point de défaillance.

1.3. Vers une convergence GRC — SecOps — Résilience

Autre tendance forte : la fin des silos.

Les crises de 2024 ont prouvé que les cloisonnements entre gouvernance, sécurité opérationnelle et continuité fragilisent la réponse globale.

Les organisations performantes ont adopté des modèles intégrés, où la GRC pilote la cohérence, le SOC/CSIRT fournit la détection et la réponse, et la cellule de résilience orchestre l’ensemble — une articulation devenue indispensable pour la conformité DORA/NIS2.

2. Les réussites : quand la résilience devient tangible

2.1. L’exemple français : l’exercice REMPART25

Porté par l’ANSSI, REMPART25 a marqué un tournant. Cet exercice national de gestion de crise cyber a mobilisé plus de 250 entités publiques et privées, simulant une attaque d’envergure sur les infrastructures critiques.

L’intérêt majeur de REMPART25 réside dans sa dimension intersectorielle : énergie, santé, transports, finance.

Leçon clé : la résilience collective ne se décrète pas, elle se pratique ensemble.

L’ANSSI y a démontré qu’une coopération public-privé, associée à des entraînements réalistes, permet d’améliorer la réactivité et la communication entre acteurs.

2.2. La montée en puissance du “Cyber-Résilience Officer”

De plus en plus d’organisations créent un poste dédié à la coordination transversale de la résilience.

Ce rôle, souvent rattaché à la direction cybersécurité ou au risque, incarne le lien entre technique, gouvernance et humain.

Les retours d’expérience de grands groupes européens montrent qu’un Resilience Officer :

  • accélère la prise de décision en cas d’incident majeur ;

  • synchronise les plans de continuité et les procédures IT ;

  • donne une cohérence de communication entre DSI, direction générale et conformité.

2.3. La résilience “by design” dans les projets IT

Certaines entreprises pionnières (notamment dans les télécoms et l’industrie) intègrent désormais les exigences de continuité et de résilience dès la conception.

Des critères tels que :

  • le RTO/RPO applicatif,

  • la redondance des environnements cloud hybrides,

  • ou la résilience des dépendances logicielles (supply chain)

  • sont inclus dès les phases de cadrage projet.

  • 👉 Résultat : moins de vulnérabilités découvertes après coup, et une posture globale beaucoup plus robuste.

3. Les échecs : quand la résilience reste théorique

3.1. L’illusion du plan parfait

De nombreuses organisations ont découvert à leurs dépens qu’un plan de continuité bien rédigé ne garantit pas une reprise efficace.

Le syndrome le plus courant : le “plan vitrine”. Joli document, souvent certifié ISO 22301 sur le papier… mais inutilisable en situation réelle.

Problèmes récurrents :

  • Plans non testés, obsolètes ou basés sur des hypothèses erronées ;

  • Absence d’appropriation par les métiers ;

  • Faible coordination avec les prestataires externes (cloud, infogérance, etc.) ;

  • Et surtout : aucune gouvernance claire pour piloter la reprise.

Leçon à retenir : la résilience n’est pas un livrable, c’est un muscle.

Sans entraînement, sans révision, il s’atrophie.

3.2. Les crises “silencieuses” : le facteur humain sous-estimé

Plusieurs incidents récents ont révélé un autre angle mort : la fatigue chronique des équipes.

L’exemple des CSIRT (Computer Security Incident Response Teams) est emblématique : après des mois de pression constante, de rotations insuffisantes et d’alertes 24/7, les burnouts se multiplient.

Un rapport du SANS Institute (2024) souligne que près de 64 % des analystes sécurité envisagent de quitter leur poste dans les deux ans s’ils ne bénéficient pas d’un meilleur équilibre de vie.

Les conséquences sont concrètes :

  • Taux d’erreur accru en situation de crise ;

  • Décisions impulsives ou mal coordonnées ;

  • Et fuite des talents expérimentés.

Leçon : la résilience organisationnelle passe avant tout par la résilience humaine.

3.3. Le mirage de l’automatisation totale

Avec la montée des plateformes SOAR, beaucoup d’organisations ont cru qu’un outil pouvait remplacer la préparation.

Or, l’automatisation sans réflexion stratégique produit souvent l’effet inverse : des alertes mal triées, des playbooks inadaptés, et une confiance aveugle dans des mécanismes opaques.

Le problème n’est pas la technologie, mais le manque de maturité opérationnelle pour l’utiliser à bon escient.

La vraie question devient alors : que fait-on quand le système automatisé tombe lui-même en panne ?

4. Les grands enseignements de l’année

4.1. La transparence comme moteur de résilience

Les organisations les plus résilientes sont aussi celles qui communiquent honnêtement — en interne comme en externe.

SolarWinds, Maersk, ou encore certains hôpitaux français ont choisi de partager leurs retours d’expérience post-crise, parfois publiquement.

Résultat : amélioration collective, ajustements réglementaires, et montée en maturité du secteur.

À l’inverse, le déni ou le silence entretiennent la vulnérabilité.

4.2. Le retour des fondamentaux : sauvegarde, PRA, communication

Les buzzwords (Zero Trust, AI, SOAR…) ne remplacent pas les basiques.

Cette année encore, la majorité des crises majeures auraient pu être contenues avec une meilleure hygiène IT :

  • sauvegardes isolées et testées,

  • procédures de restauration documentées,

  • et circuits de communication bien établis.

  • Le mot-clé reste la maîtrise du temps : plus l’organisation détecte et agit vite, plus elle réduit l’impact global.

4.3. La résilience comme levier culturel

Les meilleures démarches de l’année ne sont pas forcément les plus technologiques.

Certaines entreprises ont choisi de faire de la résilience un pilier de culture interne, au même titre que la sécurité ou la qualité.

Concrètement, cela passe par :

  • des “retours d’expérience partagés” à tous les niveaux ;

  • des “journées de la résilience” simulant des crises interservices ;

  • et des “mini-réponses” hebdomadaires intégrées dans les routines d’équipes.

  • 👉 Une approche progressive, mais redoutablement efficace pour ancrer les réflexes dans la durée.

5. Vers un plan Résilience 2.0

5.1. Intégrer la résilience dans la gouvernance stratégique

La résilience ne peut plus être un sujet de techniciens.

Elle doit être intégrée dans les instances de pilotage — comités de direction, plans d’investissement, politique RH et stratégie d’innovation.

Les entreprises les plus avancées ont nommé des “sponsors exécutifs de la résilience”, capables de traduire les enjeux techniques en décisions budgétaires et organisationnelles.

5.2. Mesurer pour progresser

Le deuxième pilier du plan Résilience 2.0 repose sur la mesure de la maturité.

Les outils d’évaluation (comme le Resilience Maturity Model de l’ENISA ou le NIST SP 800-160) permettent de :

  • identifier les points forts,

  • prioriser les actions,

  • et objectiver les progrès dans le temps.

  • L’enjeu est d’ancrer la résilience dans une dynamique d’amélioration continue, et non dans une logique de conformité figée.

5.3. Connecter les disciplines

Enfin, la résilience 2.0 sera pluridisciplinaire ou ne sera pas.

Elle doit rassembler :

  • la cybersécurité,

  • la gestion de crise,

  • la continuité d’activité,

  • la communication,

  • et la gestion humaine du stress.

Les frontières tombent. Les silos reculent. La résilience devient un langage commun au service de la survie et de l’adaptabilité des organisations.

Conclusion — Apprendre, s’adapter, transmettre

Chaque crise laisse des cicatrices… mais aussi des leçons.

L’année écoulée a montré que la résilience ne se décrète pas par une politique, elle se cultive dans la durée, au fil des crises, des erreurs et des victoires modestes.

Les organisations qui tiennent ne sont pas celles qui n’ont jamais chuté, mais celles qui savent se relever, se remettre en question et s’améliorer sans attendre la prochaine catastrophe.

Le passage à la résilience 2.0, c’est justement cela : un état d’esprit plus qu’un processus, une dynamique plus qu’une norme.

Rempar25, le rôle émergent du Cyber Resilience Officer, les progrès du dialogue entre DSI et communication de crise… tout cela montre une chose : le collectif devient la clé de la solidité.

Et si la technique reste un socle, le véritable moteur de la résilience est humain, culturel et organisationnel.

Dans ce monde interdépendant, où les crises ne s’arrêtent jamais vraiment, il ne s’agit plus de tenir une journée… mais de tenir dans le temps.

Bibliographie

1. ENISA — Threat Landscape 2024

Panorama annuel des menaces et tendances européennes. Inclut un chapitre complet sur la résilience organisationnelle et la coordination intersectorielle.

https://www.enisa.europa.eu/publications/enisa-threat-landscape-2024

2. ANSSI — Exercice REMPART25 : renforcer la préparation cyber nationale

Présentation officielle de l’exercice national et retour d’expérience sur la coopération public/privé en matière de gestion de crise.

https://cyber.gouv.fr/actualites/rempar25-les-inscriptions-sont-ouvertes

3. NIST — Guide for Cyber Resiliency Engineering (SP 800-160 Vol. 2)

Cadre méthodologique pour la conception d’organisations cyber-résilientes. Fait le lien entre continuité, défense en profondeur et ingénierie système.

https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-160v2.pdf

4. World Economic Forum — Global Cybersecurity Outlook 2024

Analyse macroéconomique de la résilience numérique mondiale, des coopérations internationales et des modèles émergents de résilience collective.

https://www.weforum.org/reports/global-cybersecurity-outlook-2024

Toutes les chroniques (91)