Chronique no 004 — 2026
Introduction — La fin de l'illusion technique
les choix techniques engagent la stratégie. La résilience ne peut plus être pilotée sans gouvernance.


Cloud, éditeurs, open-source, dépendances : pourquoi la résilience ne peut plus être pilotée uniquement par la DSI
Introduction — La fin de l’illusion technique
Pendant longtemps, la résilience a été pensée comme une affaire de solutions.
De technologies.
D’outils.
Un nouvel antivirus.
Un PRA mieux documenté.
Un cloud plus robuste.
Un éditeur plus “fiable”.
Cette approche n’était pas absurde. Elle était simplement insuffisante.
En 2026, une évidence s’impose :
les décisions qui structurent la résilience d’une organisation ne sont plus neutres, ni purement techniques. Elles engagent la stratégie, les finances, la conformité, parfois même la souveraineté.
Autrement dit :
la résilience est devenue un sujet de gouvernance.
Et lorsqu’une décision technique engage durablement l’organisation, elle devient, de fait, une décision politique.
1. Quand la technique dépasse son périmètre naturel
Choisir :
un hyperscaler,
un éditeur stratégique,
un modèle open-source,
un fournisseur de services critiques,
ce n’est plus simplement “faire un choix IT”.
Ces décisions :
structurent les dépendances,
conditionnent la capacité à réagir en crise,
influencent les marges de manœuvre futures,
enferment ou libèrent l’organisation sur plusieurs années.
Pourtant, elles sont encore trop souvent prises :
dans des comités techniques,
sous pression de délais projets,
avec un prisme court-terme (coût, performance, time-to-market).
La question n’est pas de blâmer les DSI.
La question est de reconnaître que le périmètre de décision a changé, sans que la gouvernance n’ait toujours suivi.
2. Résilience : un arbitrage, pas un état
La résilience est souvent présentée comme une qualité intrinsèque.
On l’aurait. Ou pas.
En réalité, la résilience est le résultat d’arbitrages successifs :
arbitrages entre vitesse et maîtrise,
entre coûts visibles et coûts différés,
entre autonomie et dépendance,
entre confort immédiat et capacité à encaisser une crise.
Ces arbitrages sont rarement techniques.
Ils sont politiques au sens noble : ils engagent l’organisation dans le temps.
Lorsqu’un choix technique :
réduit la capacité de sortie,
transfère une dépendance vers un acteur externe,
crée un point de défaillance systémique,
il dépasse le cadre opérationnel.
Il touche à la trajectoire même de l’entreprise.
3. Gouvernance : le grand angle mort de la résilience
Dans beaucoup d’organisations, la gouvernance de la résilience reste implicite.
On trouve :
des responsables sécurité,
des plans de continuité,
des audits,
des comités risques.
Mais rarement :
une instance claire d’arbitrage des dépendances,
une vision consolidée des engagements techniques de long terme,
une capacité à dire non à une solution pourtant séduisante.
La résilience souffre alors d’un paradoxe :
tout le monde en parle,
personne ne la pilote vraiment.
Sans gouvernance explicite, la résilience devient une somme de décisions locales, cohérentes individuellement… mais dangereuses collectivement.
4. Quand la dépendance devient une décision politique
Parler de dépendance dérange.
Parce que cela remet en cause l’idée d’autonomie.
Pourtant, aucune organisation moderne n’est indépendante.
La vraie question n’est pas *“sommes-nous dépendants ?”
*mais “de quoi dépendons-nous, et l’avons-nous choisi en conscience ?”
Dépendre :
d’un hyperscaler,
d’un éditeur critique,
d’un prestataire unique,
de quelques experts clés,
ce sont des choix politiques, même s’ils sont souvent présentés comme techniques.
Et comme tout choix politique, ils devraient :
être débattus,
être compris,
être assumés au plus haut niveau.
La résilience commence là :
dans la lucidité collective sur nos dépendances.
5. Le rôle ambigu de la DSI dans ce nouvel équilibre
La DSI se retrouve aujourd’hui dans une position inconfortable.
On lui demande :
d’accélérer,
de sécuriser,
de réduire les coûts,
d’innover,
de garantir la résilience.
Mais sans toujours lui donner :
le pouvoir d’arbitrage,
le soutien politique,
le droit de refuser certaines solutions.
Résultat :
des décisions structurantes prises sous contrainte,
une dette de dépendance accumulée,
une responsabilité forte… sans autorité équivalente.
La résilience ne peut pas reposer sur un acteur qui porte le risque sans maîtriser les choix.
6. Résilience et COMEX : un dialogue encore trop immature
Dans beaucoup d’organisations, le dialogue entre IT, cyber et direction reste déséquilibré.
Le COMEX demande :
des garanties,
des indicateurs verts,
des engagements clairs.
Les équipes techniques répondent :
par des tableaux de bord,
des métriques,
des promesses de disponibilité.
Mais la vraie discussion n’a pas lieu :
quels scénarios sont acceptables ?
quelles dépendances assumons-nous ?
quelles pertes sommes-nous prêts à encaisser ?
jusqu’où sommes-nous prêts à aller pour rester autonomes ?
Sans ce dialogue, la gouvernance de la résilience reste cosmétique.
7. Réglementation : un cadre, pas un pilote
NIS2, DORA, ISO et consorts apportent un cadre indispensable.
Ils obligent à structurer, documenter, formaliser.
Mais ils ne tranchent jamais :
entre deux dépendances,
entre deux modèles technologiques,
entre deux trajectoires de résilience.
La conformité peut soutenir la gouvernance.
Elle ne peut pas s’y substituer.
Confondre conformité et pilotage est une erreur classique —
et dangereuse — en matière de résilience.
8. Gouverner la résilience, concrètement
Gouverner la résilience ne signifie pas tout centraliser.
Cela signifie rendre visibles et arbitrables les choix structurants.
Concrètement, cela suppose :
une cartographie claire des dépendances critiques,
une identification des décisions irréversibles ou coûteuses à inverser,
des instances d’arbitrage transverse (IT, cyber, risques, finance),
une implication explicite du top management.
La résilience n’est pas un supplément d’âme.
C’est une ligne de gouvernance.
Conclusion — La résilience n’est plus neutre
En 2026, continuer à traiter la résilience comme un sujet purement technique est une erreur.
Parce que :
les choix technologiques engagent l’organisation sur le long terme,
les dépendances façonnent la capacité à encaisser les chocs,
les crises sont désormais systémiques, durables et interconnectées.
La résilience est devenue un sujet politique au sens stratégique :
un sujet de choix, de priorités, d’arbitrages assumés.
Et comme tout sujet politique,
elle exige de la clarté, du courage… et une gouvernance à la hauteur.
Bibliographie
Indice de résilience numérique (IRN) — *Wikipédia
*Définition et contexte de l’IRN comme indicateur mesurant la dépendance numérique et la résilience des organisations, outil de gouvernance stratégique pertinent pour ton propos.
https://fr.wikipedia.org/wiki/Indice_de_r%C3%A9silience_num%C3%A9rique
Indice de résilience numérique : thermomètre pour gouverner les dépendances — IT for Business (20 janv. 2026)
Analyse pratique sur l’outil IRN et son usage pour rendre les dépendances technologiques pilotables par le COMEX, directement en phase avec les enjeux de gouvernance évoqués dans la chronique.
https://www.itforbusiness.fr/indice-de-resilience-numerique-irn-le-thermometre-pour-gouverner-ses-dependances-99428
Gouvernance informatique — *IBM
*Définition du concept de gouvernance IT, alignment stratégique entre technologie et objectifs business, incluant gestion des risques et conformité — fondamental pour comprendre pourquoi la gouvernance est au cœur de la résilience.
https://www.ibm.com/fr-fr/think/topics/it-governance
COBIT (Control Objectives for Information and Related Technologies) — *Wikipédia
*Présentation d’un cadre de gouvernance IT largement utilisé pour structurer les décisions IT dans une logique de création de valeur, contrôle et gestion des risques, directement lié à la gouvernance stratégique évoquée dans la chronique.
https://en.wikipedia.org/wiki/COBIT
Souveraineté numérique : contrôler et garantir la transparence — Itsocial.fr (oct. 2025)
Analyse des dépendances numériques et de la souveraineté, notamment à l’aune des réglementations européennes (NIS2, DORA, AI Act), qui renforce le lien entre gouvernance stratégique, dépendance et résilience.
https://itsocial.fr/cybersecurite/cybersecurite-tribunes/souverainete-numerique-controler-et-garantir-la-transparence-au-dela-de-la-localisation-des-donnees/