Aller au contenu
Plan R résilience & cybersécurité

Chronique no 040 — 2026

Culture de résilience, de la contrainte au collectif

Sensibilisation, contournements, droit à l'erreur, exemplarité : six leviers concrets pour ancrer une culture de résilience durable. Grille de maturité incluse.

12 min de lecture 2379 mots

La conformité s’obtient par la règle. L’engagement, lui, se construit dans ce que l’organisation récompense, tolère et sanctionne au quotidien.

L’épisode 039 se terminait sur une limite. Un CISO peut obtenir sa place au comité, parler la langue des arbitrages, tracer chaque désaccord. Il ne peut pas, à lui seul, faire qu’une organisation entière ait envie d’entendre ce qu’il dit.

Depuis le début du trimestre, Plan R a parlé de rôles : le dirigeant qui répond nommément (036), le partenaire qu’on audite (038), le CISO qui porte les arbitrages (039). Cette chronique change d’échelle. L’épisode 012 traitait de la résilience des équipes de sécurité. Il s’agit désormais de toute l’organisation.

La compilation 2025 se refermait sur une formule : « La résilience, c’est ce qui reste quand les plans tombent à l’eau, mais que l’organisation continue à agir, ensemble, avec lucidité. » Ce qui reste, précisément, c’est la culture. C’est aussi le sujet où l’incantation remplace le plus volontiers l’action.

Cette chronique ne propose pas de valeurs à afficher. Elle cherche des leviers qu’un responsable peut actionner, mesurer et défendre devant un comité.

La vraie question n’est pas « nos collaborateurs sont-ils sensibilisés ? ». C’est : « que font-ils réellement quand personne ne regarde et que le plan ne prévoit rien ? »

1. La culture n’est pas ce qu’on affiche, c’est ce qu’on tolère

Chaque organisation a deux cultures de sécurité. Celle de la charte, des affiches et du module annuel. Et celle qui se lit dans les couloirs : le mot de passe partagé « pour dépanner », le fichier client envoyé sur une messagerie personnelle parce que la pièce jointe était trop lourde, l’alerte qu’on ne remonte pas un vendredi soir.

Le NCSC britannique le formule sans détour dans ses principes de culture de cybersécurité publiés en juin 2025. Chaque groupe possède des règles non écrites, des normes sociales, que l’on apprend en observant les autres. On les suit le plus souvent sans y penser, parce qu’elles font partie de ce qui nous fait appartenir au groupe.

C’est la clé du sujet. Un collaborateur n’arbitre pas entre la règle et sa conscience. Il arbitre entre la règle et ce que font ses collègues, son manager, son directeur.

La norme ISO 22316 sur la résilience organisationnelle va dans le même sens : elle range parmi les attributs d’une organisation résiliente une culture qui la soutient, des valeurs partagées et un leadership réellement investi. Autrement dit, des comportements, pas des documents.

On trouve des chartes signées par la totalité des collaborateurs. On trouve rarement quelqu’un capable d’en citer une règle.

La culture réelle d’une organisation ne se lit pas dans ses politiques. Elle se lit dans ce qu’elle laisse passer sans rien dire.

2. Pourquoi la sensibilisation plafonne

Le réflexe le plus répandu face au risque humain reste le module de sensibilisation. Il a son utilité : il pose un vocabulaire commun et répond à une obligation. NIS2 range explicitement parmi les mesures de gestion des risques les pratiques de base en matière de cyberhygiène et la formation à la cybersécurité (article 21).

Mais il mesure ce qu’il produit : une présence. Le taux de complétion indique qui a cliqué sur « suivant ». Il ne dit rien de ce que la personne fera face à un vrai message frauduleux, un mardi à 17 h, avec trois urgences en parallèle.

Le constat est têtu. Édition après édition, le rapport DBIR de Verizon attribue environ six brèches sur dix à un facteur humain : erreur, abus de privilèges, ingénierie sociale. Après des années de campagnes, la courbe bouge peu.

Le NIST en a tiré les conséquences. La révision 2024 de son guide SP 800-50 ne parle plus de « programme de sensibilisation » mais de programme d’apprentissage. L’objectif affiché est de développer une culture et d’encourager le changement de comportement dans une logique de gestion des risques, avec des indicateurs pour évaluer et ajuster le dispositif.

L’épisode 037 le rappelait pour le reporting : un indicateur d’activité n’est pas un indicateur de résultat. Le taux de complétion en est l’exemple parfait.

La sensibilisation fabrique de la conformité. Elle ne fabrique pas, seule, de l’engagement. Mesurer la présence, c’est piloter le mauvais objet.

3. Le contournement est un signal, pas une faute

Toute règle de sécurité a un coût pour celui qui l’applique : du temps, une étape, une friction. Quand ce coût dépasse ce que la personne peut absorber pour faire son travail, elle trouve un chemin de traverse. Pas par malveillance. Par loyauté envers l’objectif métier.

L’IA en offre l’illustration la plus récente. Selon l’édition 2026 du DBIR, l’usage fréquent d’outils d’IA par les salariés est passé de 15 % à 45 % en un an. L’IA fantôme, c’est-à-dire l’usage d’outils non approuvés, est devenue la troisième activité de fuite de données non malveillante.

Le réflexe classique consiste à interdire davantage. Le NCSC suggère l’inverse : lorsque la non-conformité découle d’une norme légitime (rapidité, entraide, efficacité), mieux vaut concevoir une mesure qui ne s’y oppose pas. Il recommande aussi d’associer des représentants de toute l’organisation à l’écriture des règles et à l’évaluation de leur effet sur le travail réel.

Un contournement répété est donc une information. Il signale une règle mal conçue, un outil absent ou un besoin métier ignoré. Traité comme une faute, il disparaît des radars. Traité comme un retour d’usage, il devient un chantier.

Une règle contournée dit quelque chose de la règle avant de dire quelque chose de celui qui la contourne.

4. L’erreur déclarée vaut mieux que l’erreur cachée

L’aviation civile a résolu ce problème bien avant le numérique. Le règlement européen 376/2014 sur les comptes rendus d’événements définit une « culture juste ». Les opérateurs de première ligne n’y sont pas sanctionnés pour des actions, omissions ou décisions proportionnées à leur expérience et à leur formation. La négligence grave et les manquements délibérés restent, eux, inacceptables.

La logique est froide et efficace. Un système qui punit l’erreur n’obtient pas moins d’erreurs. Il obtient moins de signalements. Et une erreur non signalée devient un incident découvert trop tard.

La chercheuse Amy Edmondson a donné un nom à la condition préalable : la sécurité psychologique, c’est-à-dire la conviction qu’on ne sera ni puni ni humilié pour avoir exprimé une idée, une question, une inquiétude ou une erreur. Le NCSC en fait son deuxième principe : traiter équitablement les personnes impliquées dans un incident, sans sanction pour les erreurs de bonne foi, et enquêter pour apprendre, non pour blâmer.

Concrètement, le collaborateur qui a cliqué et l’a signalé en cinq minutes a rendu un service. Le remercier publiquement coûte moins cher qu’une campagne de sensibilisation, et porte bien plus loin.

Le bon indicateur n’est pas le taux de clic. C’est le délai entre l’erreur et son signalement.

5. L’exemple vient d’en haut, ou il ne vient pas

Les normes sociales décrites en section 1 ont une source principale : ce que font les dirigeants. Le cinquième principe du NCSC le dit simplement. Ceux qui regardent leurs responsables pour savoir comment se comporter suivront leur exemple, y compris lorsqu’il contredit le discours officiel.

Le cas le plus courant est banal. L’authentification forte est obligatoire pour tous, sauf pour le membre du comité qui la trouvait contraignante. La règle de classification s’applique à chacun, sauf aux documents du directeur qui circulent par messagerie personnelle. Chacune de ces exceptions est une politique de sécurité. C’est même la seule que tout le monde retient.

L’épisode 036 montrait que le dirigeant répond désormais nommément des mesures de cybersécurité. NIS2 impose aux membres des organes de direction de suivre une formation, et encourage les entités à proposer une formation similaire à leur personnel de façon régulière (article 20). Le texte place donc la direction en premier dans l’ordre d’apprentissage. Ce n’est pas un hasard.

L’exemplarité ne demande pas de discours. Elle demande trois gestes : appliquer les règles sans dérogation, raconter ses propres erreurs, et poser la question de la résilience dans les décisions ordinaires, pas seulement pendant les crises.

Une dérogation accordée au sommet annule dix campagnes de sensibilisation à la base.

6. Six leviers qui tiennent dans la durée

Une culture ne se décrète pas. Elle se construit par des pratiques répétées, assez simples pour survivre à la prochaine réorganisation. Six leviers ont fait leurs preuves, à condition d’être suivis par un indicateur de comportement plutôt que d’activité.

LevierCe qu’il changeIndicateur de comportement
Exercices impliquant les métiersLes réflexes se forment en situation, pas en salle de formation.Part des directions métiers ayant participé à un exercice dans l’année
Réseau de relais métiersLa sécurité parle avec la voix d’un collègue, pas d’une fonction support.Nombre de questions et d’alertes remontées par les relais
Règles co-construitesLa règle épouse le travail réel au lieu de le contrarier.Nombre de règles révisées suite à un retour terrain
Signalement facilité et reconnuL’erreur remonte au lieu d’être cachée.Délai médian entre l’erreur et son signalement
Retours d’expérience partagésChaque incident profite à toute l’organisation.Part des incidents significatifs ayant donné lieu à un RETEX diffusé
Intégration RHLa résilience entre dans l’accueil, les fiches de poste et les objectifs managériaux.Part des managers dont les objectifs intègrent un critère de sécurité

Le premier levier mérite un mot. L’ANSSI rappelle dans son guide consacré aux exercices de gestion de crise cyber que s’entraîner est devenu une nécessité pour toutes les organisations. L’épisode 035 en montrait l’effet sur la communication de crise. Un exercice où seule l’informatique joue n’entraîne que l’informatique.

Aucun de ces leviers n’est spectaculaire. Leur force tient à la répétition. Une culture, c’est ce qui se fait encore quand plus personne n’en parle.

7. Se situer : la grille de maturité

DimensionRéactifStructuréNatif
SensibilisationModule annuel obligatoireParcours différenciés par populationApprentissage continu, intégré aux pratiques métiers
MesureTaux de complétionTaux de clic aux campagnes simuléesDélai et taux de signalement, contournements identifiés
ErreurRecherche du responsableTolérance informelle selon le managerCulture juste formalisée, signalements reconnus
RèglesRédigées par la sécurité, imposéesRelues par quelques métiersCo-construites et révisées sur retour terrain
DirectionDérogations courantesRègles appliquées, peu de prise de paroleExemplarité visible, erreurs racontées
ExercicesÉquipes techniques uniquementCellule de crise avec quelques métiersExercices réguliers associant direction et métiers
ApprentissageIncident clos, dossier ferméRETEX rédigé, diffusion restreinteRETEX partagés, actions suivies jusqu’à leur terme

La plupart des organisations se situent entre les deux premières colonnes. Ce n’est pas un jugement : la colonne « Réactif » correspond souvent à un dispositif construit pour répondre à une obligation, ce qui était sa raison d’être.

Commencez par la ligne « Erreur ». Tant que signaler coûte plus cher que se taire, aucune autre ligne ne progressera durablement.

L’ESSENTIEL POUR AGIR

  1. Changer d’indicateur dès la prochaine campagne —

Lors de votre prochaine simulation d’hameçonnage, mesurez le taux et le délai de signalement, pas seulement le taux de clic. Présentez ces deux chiffres au comité : ils disent si l’organisation réagit, pas seulement si elle se trompe.

  1. Conduire un audit des contournements —

Interrogez une dizaine de collaborateurs de métiers différents, sans enjeu de sanction : quelles règles contournez-vous, et pourquoi ? Traitez chaque réponse comme une demande d’évolution, pas comme un écart à corriger.

  1. Supprimer une dérogation au sommet —

Recensez les exceptions accordées aux membres de la direction : authentification, appareils, messagerie. Faites-en lever une, et faites-le savoir. Aucun message de sensibilisation ne portera aussi loin.

CONCLUSION

Une culture de résilience ne naît pas d’une campagne ni d’une charte. Elle naît de ce que l’organisation récompense, tolère et sanctionne, jour après jour. La contrainte réglementaire peut ouvrir la porte. Seuls les comportements observés, et d’abord ceux de la direction, la font franchir.

Ce trimestre a parlé de gouvernance, de preuve, de responsabilité. Toutes ces mécaniques supposent un socle : des femmes et des hommes qui signalent, ajustent et coopèrent sans attendre qu’on le leur demande. Sans ce socle, tout le reste est cosmétique.

Reste une question que cette chronique n’a pas traitée. Une culture se construit en années ; les menaces se transforment en mois. Comment une organisation se prépare-t-elle à ce qu’elle ne sait pas encore nommer ?

Un plan dit ce qu’il faut faire. La culture décide de ce qu’on fera vraiment, le jour où le plan ne dira plus rien.

Bibliographie

« Cyber security culture principles » — National Cyber Security Centre (NCSC, Royaume-Uni), 4 juin 2025

https://www.ncsc.gov.uk/collection/cyber-security-culture-principles

Six principes pour construire une culture de cybersécurité : normes sociales, sécurité psychologique, responsabilité des dirigeants, règles co-construites. Colonne vertébrale des sections 1, 3, 4 et 5.

« Building a Cybersecurity and Privacy Learning Program — NIST SP 800-50 Rev. 1 » — NIST, septembre 2024

https://csrc.nist.gov/pubs/sp/800/50/r1/final

Remplace l’approche « sensibilisation » par un programme d’apprentissage orienté culture et changement de comportement, avec des méthodes d’évaluation au-delà de la simple participation. Fonde la section 2.

« Règlement (UE) n° 376/2014 du Parlement européen et du Conseil du 3 avril 2014 concernant les comptes rendus, l’analyse et le suivi d’événements dans l’aviation civile » — Journal officiel de l’Union européenne

https://eur-lex.europa.eu/eli/reg/2014/376/oj

Son article 2 définit la « culture juste » : pas de sanction pour les erreurs de bonne foi, tolérance zéro pour la négligence grave et les manquements délibérés. Modèle transposable développé en section 4.

« ISO 22316:2017 — Sécurité et résilience — Résilience organisationnelle — Principes et attributs » — Organisation internationale de normalisation

https://www.iso.org/standard/50053.html

Norme de référence qui range la culture, les valeurs partagées et un leadership investi parmi les attributs d’une organisation résiliente. Appui de la section 1. Norme annoncée en révision.

« Organiser un exercice de gestion de crise cyber » — ANSSI, 14 octobre 2020

https://messervices.cyber.gouv.fr/guides/organiser-un-exercice-de-gestion-de-crise-cyber

Guide méthodologique qui présente l’entraînement à la gestion de crise cyber comme une nécessité pour toutes les organisations. Appui du premier levier de la section 6.

« Vulnerability exploitation top breach entry point, 2026 industry-wide DBIR finds » — Verizon, 19 mai 2026

https://www.verizon.com/about/news/breach-industry-wide-dbir-finds

Communiqué de l’édition 2026 du Data Breach Investigations Report : essor de l’usage de l’IA par les salariés (de 15 % à 45 % en un an) et IA fantôme devenue la troisième activité de fuite de données non malveillante. Données de la section 3.

Toutes les chroniques (92)