Aller au contenu
Plan R résilience & cybersécurité

Chronique no 046 — 2025

Évaluer la maturité résilience : outils et leviers

Modèles, outils, KPI... Comment mesurer la maturité en résilience, choisir les bons référentiels et piloter une progression claire et actionnable ?

7 min de lecture 1343 mots

Visuel de titre « Évaluer la maturité résilience : modèles, outils et KPI », avec référentiels, benchmark et paliers d’amélioration.

À mi-parcours entre l’opérationnel et le stratégique : quels référentiels choisir, comment benchmarker, comment fixer des paliers d’amélioration ?

Introduction — Ce qu’on ne mesure pas, on ne le fait pas progresser

La résilience organisationnelle est aujourd’hui sur toutes les lèvres. Crise après crise, les entreprises comprennent qu’il ne suffit plus d’avoir un plan poussiéreux dans un classeur. Il faut une résilience vivante, intégrée, évolutive.

Mais comment savoir où l’on en est ? Comment démontrer ses progrès ? Comment piloter l’effort de résilience de manière structurée et argumentée, face aux directions générales, aux métiers, aux clients, aux régulateurs ?

Évaluer la maturité, c’est apporter de la clarté. C’est sortir du ressenti pour aller vers l’objectivation. C’est passer d’un état de conformité formelle à une dynamique de transformation continue.

Cette chronique pose les bases :

  • Quels modèles de maturité utiliser ?

  • Comment bâtir une grille d’évaluation crédible ?

  • Quels KPI suivre ?

  • Et surtout, comment fixer les bons paliers pour passer d’un niveau à l’autre sans tomber dans la complexité stérile ?

1. Pourquoi évaluer sa maturité en résilience ?

Pour aligner l’ambition stratégique et les capacités réelles

La première fonction d’un modèle de maturité est d’aider à positionner l’organisation : entre ce qu’elle pense être, ce qu’elle est réellement, et ce qu’elle veut devenir.

Un modèle permet de :

  • faire un état des lieux objectif ;

  • identifier les axes d’amélioration prioritaires ;

  • éviter les surinvestissements ou les faux conforts ;

  • créer un langage commun entre directions techniques, opérationnelles et stratégiques.

Pour structurer un plan de transformation

La résilience n’est pas une brique qu’on ajoute, c’est une démarche transversale. Elle touche à la continuité d’activité, au cyber, à la sûreté, à la communication, aux RH, au juridique, etc.

Un modèle de maturité permet de prioriser et de séquencer les efforts :

  • Quelles capacités sont critiques ?

  • Où sommes-nous déjà solides ?

  • Quels sont les quick wins ?

  • Quelles initiatives doivent être portées à la gouvernance ?

Pour parler aux parties prenantes

Les régulateurs (ex. DORA, NIS 2, IGI 1300), les clients B2B, les investisseurs, les assureurs, tous posent désormais des questions sur la résilience.

Avoir un modèle de maturité permet de communiquer de manière crédible :

  • voici notre position actuelle ;

  • voici notre feuille de route ;

  • voici comment nous mesurons nos progrès.

2. Choisir un modèle de maturité : comparatif des approches existantes

Il existe de nombreux modèles sur le marché. Chacun avec ses objectifs, son niveau de granularité, et son périmètre.

Voici les plus pertinents selon les cas d’usage :

Modèle Origine Points forts Limites ——————————————————– — — —————————————– BCI Resilience Maturity Model Business Continuity Institute Spécifique à la continuité et à la culture résilience Peu orienté numérique ou cyber BSI Organizational Resilience Framework (BS 65000) British Standards Institution Très transversal, inclus culture, leadership, réputation Cadre large mais peu opérationnel NIST Cyber Resilience Review États-Unis (NIST/US-CERT) Adapté aux infrastructures critiques, cyber et IT Moins adapté à la résilience métier Maturity Model de la norme ISO 22316 ISO — Résilience organisationnelle Très structurant (leadership, culture, collaboration…) Pas toujours décliné en outils concrets Modèle propriétaire (EY, PwC, etc.) Cabinets de conseil Personnalisable, benchmark sectoriel possible Non public, parfois coûteux

💡 Recommandation :

  • Pour un usage gouvernance/responsable de la résilience : ISO 22316 + BS 65000 + grille personnalisée.

  • Pour un usage cyber/réglementaire (DORA, NIS 2) : NIST CRR + ENISA.

  • Pour un usage opérationnel (BIA, PCA, PRA) : BCI + ISO 22301.

3. Structurer sa propre grille de maturité

Créer un modèle adapté à son organisation reste souvent la meilleure option. Voici les étapes clés pour construire une grille de maturité résilience sur mesure :

1. Définir les domaines à évaluer

Exemples :

  • Gouvernance de la résilience

  • Cartographie des dépendances critiques

  • Continuité d’activité (BIA, PCA, PRA…)

  • Gestion des incidents majeurs

  • Culture et sensibilisation

  • Coordination inter-métiers

  • Résilience des fournisseurs

  • Résilience cyber

  • Gestion des crises

  • Exercices et retour d’expérience

2. Définir une échelle simple et partagée

Classiquement, 4 à 5 niveaux :

  • Niveau 0 : Inexistant

  • Niveau 1 : Réactif / Ad hoc

  • Niveau 2 : Structuré / Formulé

  • Niveau 3 : Déployé / Maîtrisé

  • Niveau 4 : Optimisé / Piloté

💡 Éviter les échelles trop complexes. Ce qui compte : la capacité à se situer et à décider.

3. Rédiger les critères d’évaluation par domaine et par niveau

Chaque domaine doit être évalué sur des critères clairs :

  • Documenté ou pas ?

  • Testé ou non ?

  • Mesuré ou non ?

  • Intégré aux processus décisionnels ?

Exemple :

📌 Gestion des fournisseurs critiques

→ Niveau 1 : pas de suivi spécifique

→ Niveau 2 : fiches prestataires critiques identifiées

→ Niveau 3 : évaluation régulière + clauses résilience dans les contrats

→ Niveau 4 : coordination des plans de reprise + exercices croisés

4. Mesurer la progression : quels KPI pour piloter la maturité ?

Au-delà du positionnement sur une échelle, la maturité se pilote par des indicateurs. Pas nécessairement quantitatifs à 100 %, mais stables et comparables dans le temps.

Voici quelques exemples de KPI pertinents :

➤ Sur les capacités :

  • % des processus métiers couverts par un BIA

  • % des applications critiques avec un PRA à jour

  • % de fournisseurs critiques évalués

  • % de plans testés dans l’année

  • Délai moyen de remise en service après un test PRA

➤ Sur l’organisation :

  • Nombre d’exercices réalisés/an (et couverture)

  • Taux de participation des directions métiers aux exercices

  • Existence d’un comité de pilotage résilience / fréquence des revues

  • % d’incidents ayant fait l’objet d’un REX documenté

➤ Sur la culture :

  • Taux de collaborateurs ayant reçu une sensibilisation

  • Score moyen à des quiz ou à des audits internes

  • Nombre de propositions d’amélioration issues du terrain

💡 Conseil :

Associer KPI de mise en œuvre (existence des plans, tests, comités) et KPI d’impact (temps de rétablissement, réduction du risque, réponse en cas de crise réelle).

5. Fixer des paliers d’amélioration : comment ne pas tomber dans le piège de la perfection ?

Un modèle de maturité bien conçu doit :

  • donner envie de progresser,

  • sans imposer une complexité excessive.

Voici quelques bonnes pratiques pour fixer des paliers d’amélioration atteignables et pertinents :

✅ Prioriser les domaines critiques

Ne cherchez pas la maturité parfaite sur tous les domaines. Commencez par :

  • ceux qui exposent directement le métier,

  • ceux visés par une réglementation,

  • ceux identifiés comme vulnérables lors des dernières crises.

✅ Progresser par paliers de 6 à 12 mois

Fixer une cible à 3 ans est louable. Mais l’action se pilote par objectifs intermédiaires :

  • Exemple : passer de niveau 1 à 2 sur la gestion des fournisseurs en 6 mois, puis de 2 à 3 dans l’année suivante.

✅ Adapter selon la taille, les moyens, la culture

Il est contre-productif de copier un modèle d’organisation bien plus mature sans tenir compte :

  • des ressources disponibles,

  • du niveau d’appétence managériale,

  • du niveau d’exposition au risque.

Conclusion — La maturité, pas comme un label, mais comme un outil de gouvernance

Mesurer la maturité de sa résilience ne doit pas être une démarche purement documentaire. C’est un levier de gouvernance, un outil de pilotage, un support à la décision.

Une bonne évaluation de maturité permet :

  • de se situer avec lucidité,

  • de convaincre avec des faits,

  • de piloter des plans de progrès réalistes,

  • et surtout, de donner du sens à l’effort collectif.

La maturité n’est pas un but. C’est un chemin. Et ce chemin est d’autant plus utile qu’il est partagé, révisé, et piloté dans la durée.

Bibliographie

NIST — Cyber Resilience Review (CRR) Self-Assessment Guide

https://www.cisa.gov/resources-tools/services/cyber-resilience-review-crr

Cadre de maturité utilisé par les infrastructures critiques américaines, avec questionnaires et guide d’auto-évaluation.

ISO 22316:2017 — Security and resilience — Organizational resilience — Principles and attributes

https://www.iso.org/standard/50053.html

Norme internationale de référence sur la résilience organisationnelle, utilisée comme base pour de nombreux modèles.

BCI — Resilience Maturity Model

https://www.thebci.org/news/bci-resilience-framework-1-0-applying-the-core-principles-to-your-organization.html

Modèle conçu par le Business Continuity Institute, très utile pour structurer l’approche PCA/PRA dans les organisations.

PwC — Crisis and Resilience Benchmarking Study 2023

https://www.pwc.fr/fr/publications/gestion-des-risques-audit-interne-et-controle-interne/risques-et-controle-interne/global-crisis-survey.html

Étude comparative sur les niveaux de maturité résilience dans divers secteurs et zones géographiques, utile pour le positionnement stratégique.

Toutes les chroniques (91)