Aller au contenu
Plan R résilience & cybersécurité

Chronique no 037 — 2026

Le reporting ESG Cyber, valoriser la résilience auprès des investisseurs

CSRD allégée, ESRS révisés : où loger la cyber dans un état de durabilité, ce que le marché price vraiment, et huit indicateurs crédibles face aux investisseurs.

12 min de lecture 2483 mots

La résilience a longtemps été défendue comme une dépense à justifier. Le moment est venu de la présenter pour ce qu’elle est : un actif qu’on démontre, devant un public qui ne parle pas la langue de la DSI.

L’épisode 036 se terminait sur une question restée ouverte : quand tout repose sur la preuve, qui vérifie que cette preuve dit vrai ? Une partie de la réponse ne se trouve pas dans l’organisation. Elle se trouve dehors — chez ceux qui financent, assurent, notent et achètent.

Le bilan 2025 posait déjà l’intuition : la résilience commence à circuler comme un critère de sélection, pas seulement comme une ligne de coût. Un an plus tard, la matière existe. Un cadre de reporting de durabilité, des normes, des investisseurs qui posent des questions écrites.

Et une surprise, pour qui suit le sujet de loin : la contrainte réglementaire vient de reculer. L’Union européenne a allégé la CSRD en 2026, réduit le périmètre, simplifié les normes. Le raccourci commercial — « la CSRD va vous obliger à publier votre posture cyber » — est tout simplement faux.

Ce qui n’a pas reculé, c’est la demande. Elle ne vient plus principalement du régulateur. Elle vient du marché, et elle est nettement plus difficile à négocier.

👉 La vraie question n’est pas « suis-je obligé de publier ma résilience ? ». C’est : « que vaut-elle pour ceux qui décident de mon financement, de ma prime d’assurance et de mes contrats ? »


I. Ce que l’Omnibus a changé — et ce qu’il n’a pas changé

Commençons par corriger le récit ambiant.

La directive (UE) 2026/470, dite Omnibus I, adoptée le 24 février 2026 et entrée en vigueur le 18 mars 2026, revoit à la baisse le dispositif issu de la CSRD. Le seuil d’assujettissement passe à plus de 1 000 salariés en moyenne et plus de 450 M€ de chiffre d’affaires net. L’assurance exigée reste de niveau limité, et les normes sectorielles sont abandonnées.

Les normes ESRS révisées, publiées le 3 juillet 2026, poursuivent la même logique de simplification. Elles s’appliquent aux exercices ouverts à compter du 1er janvier 2027, avec une adoption anticipée possible pour l’exercice 2026.

S’y ajoute un plafond de sollicitation de la chaîne de valeur : les partenaires commerciaux de moins de 1 000 salariés peuvent refuser une demande d’information allant au-delà du standard volontaire prévu par la Commission.

Conséquence pratique pour un RSSI d’ETI : la probabilité que votre entreprise soit directement assujettie a fortement diminué. Celle qu’elle reçoive un questionnaire de son client grand compte, de son assureur ou de sa banque, elle, n’a pas bougé.

👉 L’obligation recule, la sollicitation reste. C’est la pire configuration pour qui attendait la réglementation pour se mettre en mouvement : il faudra répondre sans avoir de texte pour arbitrer le budget.


II. Où la cyber se loge réellement dans un état de durabilité

Deuxième malentendu à lever : il n’existe pas de norme ESRS dédiée à la cybersécurité. Ni dans la version initiale, ni dans la version révisée.

La cyber n’a donc pas de case. Elle a une porte — et cette porte s’appelle la double matérialité. L’entreprise identifie ses impacts, risques et opportunités ; si une défaillance numérique pèse sur ses résultats financiers ou sur des tiers, elle devient un sujet à traiter, quel que soit le chapitre où on l’inscrit.

En pratique, elle se loge à quatre endroits :

  • La gouvernance (ESRS 2) : rôles, compétences et surveillance des organes d’administration sur les sujets de durabilité. C’est le point de raccordement direct avec l’article 20 de NIS2 traité dans l’épisode 036.
  • Les consommateurs et utilisateurs finaux : la protection des données personnelles et de la vie privée y figure explicitement comme sous-thème.
  • La conduite des affaires : culture, éthique, relations fournisseurs — donc le risque de chaîne d’approvisionnement.
  • Les informations spécifiques à l’entité, quand aucun chapitre existant ne couvre correctement un enjeu matériel.

Cette dispersion n’est pas un défaut de conception. Elle traduit une réalité : la résilience numérique n’est pas un thème de durabilité, c’est une condition de tous les autres. Une usine à l’arrêt ne produit ni valeur, ni emploi, ni transition énergétique.

👉 Chercher « où mettre la cyber » dans les normes est une mauvaise entrée. La bonne question est : quelle défaillance numérique, chez nous, aurait un effet financier ou sociétal significatif ? Le reste n’est que classement.


III. Ce que le marché sanctionne vraiment

Ici, l’honnêteté impose de contredire un argument que l’on entend souvent en comité de direction : « une cyberattaque, c’est le cours de bourse qui s’effondre ».

Les données disponibles ne disent pas cela. Le Fonds monétaire international a consacré en avril 2024 un chapitre entier de son rapport sur la stabilité financière mondiale au risque cyber. Ses mesures sont sobres : un incident malveillant s’accompagne en moyenne d’une baisse du cours de l’action de 0,1 à 0,2 point de pourcentage, et de 0,3 % à 0,6 % pour les entreprises de petite taille.

Autrement dit : le marché ne punit pas durement l’incident moyen.

Le même rapport documente pourtant l’autre bout de la distribution. Les pertes directes agrégées approchent 28 milliards de dollars depuis 2020. La perte annuelle maximale médiane par pays est passée de 58 M$ en 2017 à 141 M$ en 2021. Et un scénario décennal ressort autour de 2,5 milliards de dollars.

C’est exactement le profil d’un risque à queue épaisse : peu coûteux en moyenne, capable de détruire une entreprise dans la queue de distribution. Ce type de risque ne se price pas dans le cours de l’action au jour de l’incident. Il se price ailleurs — en prime d’assurance, en covenants bancaires, en conditions de notation, en exigences contractuelles.

👉 Le marché ne sanctionne pas l’incident. Il tarife l’incertitude. Et l’incertitude se réduit avec de la preuve, pas avec de la communication.


IV. Le revers : publier, c’est aussi s’exposer

Une chronique honnête doit présenter ce qui contredit sa thèse.

Publier sa posture de résilience comporte deux risques réels. Le premier est opérationnel : une description trop précise d’une architecture, d’un calendrier de migration ou d’une dépendance critique est un cadeau pour un attaquant en phase de reconnaissance.

Le second est juridique, et l’épisode 036 en a posé les termes. Une déclaration publique inexacte sur son niveau de maîtrise devient une déclaration trompeuse envers des investisseurs. C’est précisément ce terrain, aux États-Unis, qui a nourri la mise en cause du RSSI de SolarWinds.

Le débat outre-Atlantique n’est d’ailleurs pas clos : une pétition déposée auprès de la SEC en mai 2025 (dossier 4-856) demande le retrait pur et simple de l’obligation de déclaration d’incident significatif du formulaire 8-K. On ne peut pas prétendre que la trajectoire réglementaire mondiale soit uniformément orientée vers plus de transparence.

La ligne de partage est pourtant simple à tenir. On ne publie pas ce que l’on protège. On publie ce que l’on est capable de faire : des capacités testées, des délais démontrés, des couvertures mesurées, des dispositifs de gouvernance datés.

👉 Ne publiez jamais votre architecture. Publiez votre capacité à tenir. La première est une information exploitable par un attaquant ; la seconde est une information utile à un investisseur.


V. Huit indicateurs qui tiennent devant un investisseur

Un indicateur crédible répond à trois conditions : il prouve quelque chose, il repose sur une source vérifiable, et il ne s’améliore pas en communiquant davantage.

IndicateurCe qu’il prouveSource de preuvePiège à éviter
Part du chiffre d’affaires couverte par une certification (ISO 27001, HDS, SecNumCloud)Un tiers a audité, pas seulement déclaréCertificat + périmètre d’application datéAfficher la certification sans son périmètre
Délai de restauration testé des processus critiquesLe plan existe et fonctionneCompte rendu d’exercice, horodatage réelPublier le RTO cible au lieu du RTO constaté
Nombre d’exercices de crise avec participation de la direction généraleL’organe de direction sait quoi faireFeuilles de présence, scénario, plan d’actionCompter les exercices techniques sans COMEX
Part des fournisseurs critiques sous clause de sécurité et avec plan de réversibilitéLa dépendance est identifiée et négociéeCartographie contractuelleConfondre nombre de clauses et capacité de sortie
Taux de couverture des actifs critiques par la détectionLa surveillance suit le périmètre réelInventaire rapproché des sources de journalisationMesurer la couverture sur l’inventaire déclaré
Part des systèmes critiques en obsolescence non traitéeLa dette technique est connue et pilotéeInventaire daté + trajectoire de remédiationNe publier que ce qui a été corrigé
Part des membres de l’organe de direction formésConformité NIS2 art. 20 §2, et culture réelleAttestations nominativesAssimiler une sensibilisation générale à une formation dirigeants
Incidents notifiés et respect des délais réglementairesLe processus de qualification fonctionneRegistre horodaté des notificationsPrésenter un faible nombre d’incidents comme une performance

Et la grille de maturité, dans le format de référence de la chronique :

DimensionRéactifStructuréNatif
Origine du reportingRéponse à un questionnaire client, dans l’urgenceJeu d’indicateurs stable, produit annuellementIndicateurs issus du pilotage courant, sans retraitement
Nature des donnéesDéclaratif, reconstitué a posterioriTraçable, rattaché à une sourceAuditable par un tiers sans préparation
PortageRSSI seulRSSI + direction financièreOrgane de direction, dans le rapport de gestion
UsageDéfensif : rassurerComparatif : se situerOffensif : argument de différenciation commerciale
Test de vérité« Nous avons un PRA »« Nous l’avons testé en mars »« Il a tenu 4 h 12 lors du dernier exercice, voici le rapport »

👉 Un indicateur qui s’améliore quand on communique mieux n’est pas un indicateur. C’est un élément de langage — et un investisseur expérimenté le repère en une question de relance.


VI. Du tableau de bord au récit : parler au conseil

Reste le point le plus difficile, et il n’est pas technique. Les chiffres ci-dessus ne se transportent pas seuls jusqu’à un conseil d’administration.

L’écart de langage est documenté. Le Global Cybersecurity Outlook 2026 du Forum économique mondial montre des dirigeants exécutifs préoccupés en premier lieu par la fraude facilitée par le numérique, quand les RSSI restent centrés sur le rançongiciel et la chaîne d’approvisionnement. Même sujet, deux vocabulaires, deux échelles de temps.

Deux appuis méthodologiques permettent de faire la jonction sans inventer de cadre maison.

Le premier est la fonction GOVERN du NIST Cybersecurity Framework 2.0 (février 2024), dont l’un des résultats attendus est explicite : les activités de gestion du risque cyber sont intégrées aux processus de gestion des risques de l’entreprise. Ce n’est pas une recommandation d’ingénieur, c’est une instruction de rattachement.

Le second est la comparaison sectorielle. Le rapport NIS360 2026 de l’ENISA (mai 2026) classe la maturité des secteurs critiques européens : banque, électricité et télécommunications en tête ; santé, ferroviaire, maritime, administrations publiques et eau potable encore en deçà du niveau que leur criticité exigerait. Se situer dans son secteur transforme un chiffre isolé en position relative — la seule forme qu’un conseil consomme naturellement.

👉 Un conseil d’administration n’achète pas un indicateur. Il achète une position : où nous sommes, par rapport à qui, et ce que coûterait de ne pas bouger.


L’ESSENTIEL POUR AGIR

1. Testez votre exposition réelle, pas votre assujettissement : Avant de vous demander si la CSRD vous concerne après l’Omnibus, comptez les questionnaires sécurité reçus l’an dernier de vos clients, assureurs et banques. Ce chiffre est votre véritable obligation de reporting, et il ne dépend d’aucune transposition.

2. Choisissez cinq indicateurs et tenez-les trois ans : Prenez cinq lignes du tableau de la section V, celles pour lesquelles vous disposez déjà d’une source de preuve, et publiez-les sans les changer pendant trois exercices. La valeur d’un indicateur ESG cyber ne vient pas de sa sophistication, mais de sa série temporelle.

3. Faites relire votre reporting par la direction financière avant la direction de la communication : La direction financière repérera ce qui n’est pas auditable ; la communication, elle, cherchera ce qui est valorisant. Dans cet ordre, vous obtenez un document crédible. Dans l’ordre inverse, un document fragile.


CONCLUSION

L’ESG cyber n’est pas un nouveau référentiel à déployer. C’est un changement de destinataire.

Les mêmes preuves qui protègent un dirigeant devant une autorité de contrôle — approbations datées, exercices tenus, dépendances cartographiées — servent aussi, mot pour mot, à démontrer une capacité à tenir devant un investisseur. L’épisode 036 les appelait un dossier de preuve. Vu de l’extérieur, ce dossier porte un autre nom : un actif.

Et il faut accepter la conséquence : un actif se démontre, se date, se compare. Il ne se raconte pas.

Reste alors la dernière pièce, et c’est peut-être la plus fragile. Ces chiffres sont produits par des femmes et des hommes, au quotidien, dans des équipes qui ne lisent pas les états de durabilité. Un reporting impeccable posé sur une culture interne qui ne suit pas ne tient pas trois exercices.

On ne valorise pas la résilience en la racontant mieux. On la valorise en acceptant qu’elle soit mesurée.

Bibliographie

« Directive (UE) 2026/470 du Parlement européen et du Conseil du 24 février 2026 (Omnibus I) » — Journal officiel de l’Union européenne https://eur-lex.europa.eu/eli/dir/2026/470/oj Texte source de l’allègement du reporting de durabilité, entré en vigueur le 18 mars 2026. Fonde le constat de la section I : relèvement des seuils, assurance limitée, abandon des normes sectorielles, plafonnement des sollicitations de la chaîne de valeur.

« European Commission Publishes Delegated Act on Revised ESRS and Voluntary Sustainability Reporting Standard » — EFRAG, 3 juillet 2026 https://www.efrag.org/en/news-and-calendar/news/european-commission-publishes-delegated-act-on-revised-esrs-and-voluntary-sustainability-reporting Annonce officielle de l’adoption des ESRS révisés, applicables aux exercices ouverts à compter du 1er janvier 2027 avec adoption anticipée possible pour 2026. Référence de calendrier utilisée en sections I et II.

« Global Financial Stability Report, April 2024 — Chapter 3: Cyber Risk: A Growing Concern for Macrofinancial Stability » — Fonds monétaire international https://www.imf.org/-/media/Files/Publications/GFSR/2024/April/English/ch3.ashx Source quantifiée de la section III : effet mesuré des incidents sur les cours boursiers, pertes directes agrégées depuis 2020, et modélisation des pertes extrêmes. Contredit utilement le récit de l’effondrement boursier systématique.

« The NIST Cybersecurity Framework (CSF) 2.0 » — National Institute of Standards and Technology, 26 février 2024 https://nvlpubs.nist.gov/nistpubs/CSWP/NIST.CSWP.29.pdf Référentiel de la fonction GOVERN, qui pose l’intégration du risque cyber dans les processus de gestion des risques de l’entreprise. Support méthodologique du raccordement DSI / conseil d’administration décrit en section VI.

« NIS360 2026 » — ENISA, mai 2026 https://www.enisa.europa.eu/sites/default/files/2026-05/ENISA%20NIS360%202026.pdf Évaluation comparative de la maturité et de la criticité des secteurs NIS2 en Europe. Permet le positionnement sectoriel évoqué en section VI, et fournit une base de comparaison indépendante d’un fournisseur.

« Global Cybersecurity Outlook 2026 — Executive summary » — World Economic Forum https://www.weforum.org/publications/global-cybersecurity-outlook-2026/in-full/executive-summary-6efae97d74/ Documente l’écart de perception entre dirigeants exécutifs et RSSI ainsi que la place croissante de l’IA et du contexte géopolitique dans les stratégies. Source déclarative fondée sur enquête : à lire comme un indicateur de perception, non comme une mesure.

Toutes les chroniques (91)