<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0"
     xmlns:atom="http://www.w3.org/2005/Atom"
     xmlns:content="http://purl.org/rss/1.0/modules/content/"
     xmlns:dc="http://purl.org/dc/elements/1.1/">
  <channel>
    <title>Plan R</title>
    <link>https://plan-r.org/</link>
    <description>Chronique sur la résilience organisationnelle, la cybersécurité, la continuité d&#39;activité et la gestion de crise.</description>
    <language>fr-FR</language>
    <managingEditor>contact@plan-r.org (Sébastien)</managingEditor>
    <webMaster>contact@plan-r.org (Sébastien)</webMaster>
    <copyright>Sébastien — CC BY-NC-SA 4.0</copyright>
    <lastBuildDate>Sat, 26 Sep 2026 00:00:00 +0200</lastBuildDate>
    <atom:link href="https://plan-r.org/" rel="self" type="application/rss+xml" />
    <item>
      <title>Le CISO stratège, de la salle serveur au COMEX</title>
      <link>https://plan-r.org/chroniques/2026-039-le-ciso-stratege-de-la-salle-serveur-au-comex/</link>
      <guid isPermaLink="true">https://plan-r.org/chroniques/2026-039-le-ciso-stratege-de-la-salle-serveur-au-comex/</guid>
      <pubDate>Sat, 26 Sep 2026 00:00:00 +0200</pubDate>
      <dc:creator>Sébastien</dc:creator>
      <category>gouvernance-et-risques</category>
      <category>pilotage-et-mesure</category>
      <description>Rattachement, langage, posture, leviers : comment le CISO passe de l&#39;avis technique à l&#39;arbitrage en comité de direction. Grille de maturité incluse.</description>
      <content:encoded><![CDATA[<p><strong>Toute l&rsquo;année l&rsquo;a montré : les vrais sujets de résilience se tranchent en comité de direction. Le CISO qui n&rsquo;y parle pas la langue des arbitrages n&rsquo;y pèse pas, même quand il y siège.</strong></p>
<p>Depuis janvier, Plan R a traité le « quoi » : dépendances, chaîne d&rsquo;approvisionnement, données, souveraineté, identité. Puis le « comment » : automatisation, IA, équilibre entre l&rsquo;humain et la machine. Le quatrième trimestre a déplacé le regard vers la gouvernance. Une question a été contournée : <strong>qui</strong> porte tout cela jusqu&rsquo;à la table où l&rsquo;on décide ?</p>
<p><a href="https://plan-r.org/chroniques/2026-004-introduction-la-fin-de-lillusion-technique/">L&rsquo;épisode 004</a> posait que la résilience est une décision politique. <a href="https://plan-r.org/chroniques/2026-036-responsabilite-du-dirigeant/">L&rsquo;épisode 036</a> a montré que le dirigeant en répond désormais nommément, et qu&rsquo;une délégation ne vaut que si le délégataire dispose d&rsquo;autorité, de compétence et de moyens. L&rsquo;épisode 037 rappelait qu&rsquo;un conseil n&rsquo;achète pas un indicateur, mais une position.</p>
<p><a href="https://plan-r.org/chroniques/2026-038-auditer-la-resilience-de-ses-tiers-sans-rupture/">L&rsquo;épisode 038</a> se terminait sur un constat : la résistance à découvrir qu&rsquo;un partenaire ne tiendrait pas n&rsquo;est pas technique, elle est humaine. Quelqu&rsquo;un doit porter ce genre de constat devant ceux qui décident. Dans la plupart des organisations, c&rsquo;est le CISO - ou le RSSI, le titre importe peu.</p>
<p>Or ce porteur est souvent placé deux ou trois niveaux sous la décision. On l&rsquo;écoute pendant l&rsquo;incident, on le consulte à la fin du projet, on le reçoit une fois par an. Cette chronique ne plaide pas pour une promotion. Elle cherche ce qui fait passer une parole du registre de l&rsquo;avis technique à celui de l&rsquo;arbitrage.</p>
<p>La vraie question n&rsquo;est pas « à qui le CISO doit-il rendre compte ? ». C&rsquo;est : « quand un arbitrage de résilience se joue, sa parole change-t-elle la décision ? »</p>
<h2 id="1-un-plafond-de-verre-fait-de-vocabulaire">1. Un plafond de verre fait de vocabulaire</h2>
<p>Le scénario est familier à quiconque a exercé la fonction. Vingt minutes en fin d&rsquo;ordre du jour. Un tableau de vulnérabilités, des voyants tricolores, un budget à défendre. Le comité remercie, pose une question sur la dernière attaque médiatisée, passe au point suivant.</p>
<p>Les chiffres sur la position réelle du CISO sont contradictoires, et cette contradiction est instructive. Le rapport 2026 d&rsquo;IANS Research et Artico Search, portant sur 662 CISO, indique que 64 % d&rsquo;entre eux rendent encore compte à la direction informatique, et 11 % seulement au directeur général.</p>
<p>L&rsquo;enquête de Heidrick &amp; Struggles publiée en février 2026, auprès de 371 CISO interrogés à l&rsquo;été 2025, affiche au contraire 42 % de rattachements directs au directeur général, trois fois plus que l&rsquo;année précédente. L&rsquo;écart tient en partie aux échantillons : la seconde porte surtout sur de grandes entreprises et des profils de direction.</p>
<p><strong>Deux photographies partielles, donc, pas une tendance établie.</strong> Ce qui converge, en revanche, c&rsquo;est le discours : les deux études décrivent une fonction qui cesse d&rsquo;être vue comme un sous-ensemble de l&rsquo;informatique. Le mouvement est réel dans les intentions. Il l&rsquo;est beaucoup moins dans les ordres du jour.</p>
<p>On trouve des CISO invités au comité. On en trouve rarement qui y font changer une décision.</p>
<blockquote>
<p>Le plafond de verre du CISO n&rsquo;est pas seulement fait d&rsquo;organigramme. Il est fait de vocabulaire : tant qu&rsquo;il parle de vulnérabilités, on le range avec la technique.</p>
</blockquote>
<h2 id="2-le-rattachement--un-vrai-sujet-mal-posé">2. Le rattachement : un vrai sujet, mal posé</h2>
<p>Le débat n&rsquo;est pas futile. Un CISO placé sous la direction informatique évalue des risques dont une partie naît des choix de celui qui fixe ses objectifs. Le DSI est jugé sur la livraison et les coûts ; le CISO, sur des risques qui appellent souvent une dépense ou un délai. La tension est structurelle, pas personnelle.</p>
<p>Le secteur financier en a tiré une règle. L&rsquo;article 6 du règlement DORA impose de confier la gestion et la surveillance du risque informatique à une fonction de contrôle dotée d&rsquo;un niveau d&rsquo;indépendance approprié, précisément pour éviter les conflits d&rsquo;intérêts. NIS2, de son côté, fait remonter l&rsquo;approbation des mesures à l&rsquo;organe de direction (article 20).</p>
<p>Mais changer de case ne suffit pas. Un CISO rattaché au directeur général qui ne parle que de technologie obtiendra moins d&rsquo;écoute qu&rsquo;un CISO rattaché au DSI qui dispose d&rsquo;un canal direct vers le comité des risques. Le critère posé dans <a href="https://plan-r.org/chroniques/2026-036-responsabilite-du-dirigeant/">l&rsquo;épisode 036</a> - autorité, compétence, moyens - s&rsquo;applique ici mot pour mot.</p>
<p>Trois garanties pèsent davantage que la position dans l&rsquo;organigramme :</p>
<ul>
<li>un <strong>droit d&rsquo;accès direct</strong> à la direction générale en cas de risque grave, sans filtre hiérarchique ;</li>
</ul>
<!-- -->
<ul>
<li>
<p>un <strong>budget identifié</strong>, arbitré distinctement de celui de l&rsquo;informatique ;</p>
</li>
<li>
<p>un <strong>droit d&rsquo;escalade</strong> formalisé lorsque son avis n&rsquo;est pas suivi, avec une trace écrite de l&rsquo;arbitrage.</p>
</li>
</ul>
<p>Le rattachement n&rsquo;est pas un sujet d&rsquo;organigramme. C&rsquo;est un choix de gouvernance. Sans ces trois garanties, tout le reste est cosmétique.</p>
<p>L&rsquo;organigramme donne une adresse. Il ne donne pas une voix. Ce qui donne une voix, c&rsquo;est la garantie d&rsquo;être entendu quand ça compte.</p>
<h2 id="3-changer-de-langue--le-comité-narbitre-pas-des-menaces">3. Changer de langue : le comité n&rsquo;arbitre pas des menaces</h2>
<p>Le Global Cybersecurity Outlook 2026 du Forum économique mondial le mesure. Les directeurs généraux placent en tête la fraude numérique et l&rsquo;hameçonnage, puis les vulnérabilités liées à l&rsquo;IA. Les CISO citent d&rsquo;abord le rançongiciel, puis les ruptures de chaîne d&rsquo;approvisionnement. Le rapport y lit des dirigeants tournés vers la perte financière, des CISO tournés vers la résilience opérationnelle.</p>
<p>L&rsquo;épisode 037 y voyait un écart de vocabulaire. On peut aller plus loin : c&rsquo;est un écart de <strong>grammaire</strong>. Le CISO décrit un état - exposition, conformité, menace. Le comité attend une décision - options, coûts, conséquences. Tant que le premier ne formule pas sa demande dans la syntaxe du second, il présente ; il n&rsquo;influence pas.</p>
<p>Le NIST l&rsquo;écrit sans détour dans le CSF 2.0 : le cadre aide à traduire la terminologie cyber dans le langage général de gestion des risques que les dirigeants comprennent. Sa fonction GOVERN demande que la gestion du risque cyber soit intégrée à la gestion des risques de l&rsquo;entreprise (GV.RM-03).</p>
<p><img src="https://plan-r.org/images/2026-039-fig2.webp" alt="Tableau comparant, sur quatre situations types, la formulation d&rsquo;un CISO technicien, la perception qu&rsquo;en a le comité de direction, et la reformulation d&rsquo;un CISO stratège.">
Quelques traductions, à titre d&rsquo;illustration :</p>
<p>Le comité n&rsquo;arbitre pas des menaces. Il arbitre des options. Un CISO qui n&rsquo;apporte pas d&rsquo;options apporte un problème - et on finit par l&rsquo;inviter moins souvent.</p>
<h2 id="4-la-posture--ni-gardien-ni-prophète-ni-exécutant">4. La posture : ni gardien, ni prophète, ni exécutant</h2>
<p>Changer de langue ne suffit pas si la posture reste la même. Trois postures, répandues et compréhensibles, enferment le CISO dans le technique.</p>
<ul>
<li>
<p><strong>Le gardien du temple.</strong> Il dit non, par principe et par prudence. Il gagne le respect, rarement l&rsquo;invitation en amont des projets. On le contourne dès que l&rsquo;enjeu devient commercial.</p>
</li>
<li>
<p><strong>Le prophète.</strong> Il mobilise par la peur. Cela fonctionne une fois. <a href="https://plan-r.org/chroniques/2026-036-responsabilite-du-dirigeant/">L&rsquo;épisode 036</a> le notait : la peur mal calibrée produit de la conformité de façade.</p>
</li>
<li>
<p><strong>L&rsquo;exécutant loyal.</strong> Il applique, n&rsquo;escalade jamais, absorbe les arbitrages défavorables. Il est apprécié. Le jour de la crise, il découvre qu&rsquo;il portait seul des risques que personne n&rsquo;avait décidé d&rsquo;accepter.</p>
</li>
</ul>
<p>La posture qui ouvre la porte des arbitrages est celle du <strong>conseiller</strong> : il éclaire les options, recommande, et accepte d&rsquo;être désavoué. À une condition non négociable : que le désaveu soit tracé. Un refus motivé et documenté protège mieux qu&rsquo;un silence, et il protège tout le monde.</p>
<p>Le CSF 2.0 place d&rsquo;ailleurs le principe au bon endroit : c&rsquo;est la direction de l&rsquo;organisation qui est responsable du risque cyber et qui en rend compte (GV.RR-01). Le CISO n&rsquo;est pas le propriétaire du risque. Il est le garant que ce risque a été décidé en connaissance de cause.</p>
<p>Le CISO stratège ne cherche pas à avoir raison contre le comité. Il fait en sorte que le comité ne puisse plus décider sans savoir.</p>
<h2 id="5-les-leviers-qui-font-réellement-bouger-un-comité">5. Les leviers qui font réellement bouger un comité</h2>
<p>Un comité de direction ne change pas d&rsquo;avis parce qu&rsquo;on a raison. Il bouge sous l&rsquo;effet de leviers précis. Cinq ont fait leurs preuves.</p>
<ul>
<li>
<p><strong>La réglementation, utilisée comme trame.</strong> NIS2 et DORA ont rendu la direction nommément responsable. Brandie comme une menace, la règle crispe. Présentée comme la liste des arbitrages à documenter, elle structure l&rsquo;ordre du jour.</p>
</li>
<li>
<p><strong>La crise, vécue ou simulée.</strong> L&rsquo;épisode 035 le montrait pour la parole de crise : une demi-journée d&rsquo;exercice avec le comité vaut dix présentations. Les dirigeants retiennent ce qu&rsquo;ils ont eu à trancher eux-mêmes.</p>
</li>
<li>
<p><strong>La comparaison.</strong> Un chiffre isolé ne dit rien. Une position par rapport à son secteur, comme le proposait l&rsquo;épisode 037, déclenche une réaction.</p>
</li>
<li>
<p><strong>Les alliés hors de l&rsquo;informatique.</strong> Le guide de l&rsquo;ANSSI et de l&rsquo;AMRAE confie au risk manager la mission de rendre les scénarios de risque numérique intelligibles pour la direction. Finance, juridique et audit interne parlent déjà la langue du comité : ce sont des traducteurs, pas des concurrents.</p>
</li>
<li>
<p><strong>La régularité.</strong> Une présentation annuelle est un événement. Un point trimestriel, court, toujours bâti sur le même modèle, devient une habitude de gouvernance.</p>
</li>
</ul>
<blockquote>
<p>L&rsquo;influence ne se gagne pas en une présentation brillante. Elle se construit dans la répétition d&rsquo;échanges où le comité a appris que le CISO l&rsquo;aide à décider.</p>
</blockquote>
<h2 id="6-monter-sans-quitter-la-salle-serveur">6. Monter sans quitter la salle serveur</h2>
<p>Il faut regarder aussi le risque inverse. Le CISO qui passe tout son temps en comité perd le contact avec ce qui fonde sa légitimité : la connaissance intime du système d&rsquo;information, des équipes, des incidents. Un conseiller qui ne sait plus de quoi il parle est démasqué au premier incident sérieux.</p>
<p>La charge, elle, est déjà là. Selon le rapport IANS—Artico 2026, 52 % des CISO estiment que leur périmètre n&rsquo;est plus entièrement gérable. Ajouter la dimension stratégique sans rien retirer, c&rsquo;est organiser l&rsquo;épuisement.</p>
<p>La réponse n&rsquo;est pas de choisir entre les deux registres. Elle consiste à organiser la délégation technique : un responsable de la sécurité opérationnelle, une fonction GRC solide, des relais dans les métiers. Le CISO garde la vision d&rsquo;ensemble et le pouvoir d&rsquo;alerte ; il ne porte plus seul l&rsquo;exécution.</p>
<p>C&rsquo;est aussi une question de crédibilité. Un dirigeant fait confiance à celui qui peut, à la question suivante, descendre du principe au fait. Sans cette profondeur, le registre stratégique sonne creux.</p>
<blockquote>
<p>Monter au comité ne veut pas dire quitter la salle serveur. Cela veut dire y laisser une équipe capable de tenir sans vous - et en garder les clés.</p>
</blockquote>
<p><img src="https://plan-r.org/images/2026-039-fig3.webp" alt="Tableau croisant sept dimensions de la fonction CISO — positionnement, temps de parole, langage, posture, budget, gestion de crise, alliances — avec trois postures : réactive, structurée, native."></p>
<h2 id="7-se-situer--la-grille-de-maturité">7. Se situer : la grille de maturité</h2>
<p>La plupart des organisations se situent entre la première et la deuxième colonne. Ce n&rsquo;est pas un jugement sur la personne : c&rsquo;est souvent le poste qui a été dessiné ainsi.</p>
<p>La ligne « Langage » est la seule qui dépend entièrement du CISO. C&rsquo;est par elle qu&rsquo;il faut commencer : c&rsquo;est elle qui rend les autres négociables.</p>
<h2 id="lessentiel-pour-agir">L&rsquo;ESSENTIEL POUR AGIR</h2>
<ol>
<li><strong>Réécrire sa prochaine présentation en options</strong> —</li>
</ol>
<p>Reprenez votre dernier support pour le comité et terminez chaque sujet par une décision attendue : deux ou trois options, leur coût, votre recommandation. Tout ce qui ne débouche sur aucune décision passe en annexe.</p>
<ol start="2">
<li><strong>Faire formaliser ses trois garanties</strong> —</li>
</ol>
<p>Accès direct à la direction générale, budget identifié, droit d&rsquo;escalade avec trace de l&rsquo;arbitrage. Une page validée par la direction générale suffit. Si elle est impossible à obtenir, la délégation décrite dans <a href="https://plan-r.org/chroniques/2026-036-responsabilite-du-dirigeant/">l&rsquo;épisode 036</a> ne tient pas.</p>
<ol start="3">
<li><strong>Nouer une alliance hors de la DSI</strong> —</li>
</ol>
<p>Instaurez un point mensuel avec le risk manager ou le directeur financier. Objectif : relire ensemble les risques cyber dans le langage de la cartographie des risques de l&rsquo;entreprise, avant qu&rsquo;ils n&rsquo;arrivent au comité.</p>
<h2 id="conclusion">CONCLUSION</h2>
<p>La place du CISO dans la gouvernance ne se règle pas dans l&rsquo;organigramme. Elle se gagne dans la qualité des décisions qu&rsquo;il rend possibles. Le rattachement compte, les garanties comptent davantage, le langage compte avant tout.</p>
<p>Toute l&rsquo;année, Plan R a décrit des sujets techniques qui étaient en réalité des choix stratégiques. Il fallait bien, un jour, parler de celui qui doit les porter jusqu&rsquo;à la table.</p>
<p>Reste une limite que cette chronique n&rsquo;a pas franchie. Un CISO peut obtenir sa place au comité, parler la langue des arbitrages, tracer chaque désaccord. Il ne peut pas, à lui seul, faire qu&rsquo;une organisation entière ait envie d&rsquo;entendre ce qu&rsquo;il dit.</p>
<p><strong>L&rsquo;influence ne se décrète pas dans un organigramme. Elle se mérite, un arbitrage après l&rsquo;autre.</strong></p>
<h2 id="bibliographie">Bibliographie</h2>
<p>« The NIST Cybersecurity Framework (CSF) 2.0 - NIST CSWP 29 » - NIST, 26 février 2024</p>
<p><a href="https://nvlpubs.nist.gov/nistpubs/CSWP/NIST.CSWP.29.pdf">https://nvlpubs.nist.gov/nistpubs/CSWP/NIST.CSWP.29.pdf</a></p>
<p>Référence de la fonction GOVERN : responsabilité de la direction (GV.RR-01), intégration du risque cyber à la gestion des risques de l&rsquo;entreprise (GV.RM-03), et traduction de la terminologie cyber dans le langage des dirigeants. Fonde les sections 3 et 4.</p>
<p>« Règlement (UE) 2022/2554 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier (DORA) » - Journal officiel de l&rsquo;Union européenne</p>
<p><a href="https://eur-lex.europa.eu/eli/reg/2022/2554/oj">https://eur-lex.europa.eu/eli/reg/2022/2554/oj</a></p>
<p>Son article 6, paragraphe 4, impose de confier la gestion du risque informatique à une fonction de contrôle suffisamment indépendante pour éviter les conflits d&rsquo;intérêts. Seul texte européen qui tranche explicitement la question de l&rsquo;indépendance (section 2).</p>
<p>« Maîtrise du risque numérique - l&rsquo;atout confiance » - ANSSI et AMRAE, novembre 2019</p>
<p><a href="https://messervices.cyber.gouv.fr/documents-guides/anssi_amrae-guide-maitrise_risque_numerique-atout_confiance.pdf">https://messervices.cyber.gouv.fr/documents-guides/anssi_amrae-guide-maitrise_risque_numerique-atout_confiance.pdf</a></p>
<p>Guide de gouvernance du risque numérique à destination des dirigeants : comité des risques numériques, articulation direction générale / risk manager / RSSI. Appui de la logique d&rsquo;alliances développée en section 5.</p>
<p>« Global Cybersecurity Outlook 2026 - The view from the top: CEOs&rsquo; priorities in a shifting cyber landscape » - Forum économique mondial, avec Accenture, 12 janvier 2026</p>
<p><a href="https://www.weforum.org/publications/global-cybersecurity-outlook-2026/in-full/2-the-view-from-the-top-ceos-priorities-in-a-shifting-cyber-landscape/">https://www.weforum.org/publications/global-cybersecurity-outlook-2026/in-full/2-the-view-from-the-top-ceos-priorities-in-a-shifting-cyber-landscape/</a></p>
<p>Compare les préoccupations des directeurs généraux (fraude numérique, vulnérabilités de l&rsquo;IA) et des CISO (rançongiciel, chaîne d&rsquo;approvisionnement). Base de l&rsquo;analyse de l&rsquo;écart de « grammaire » en section 3.</p>
<p>« 2025 Global Chief Information Security Officer (CISO) Compensation Survey » - Heidrick &amp; Struggles, 26 février 2026</p>
<p><a href="https://www.heidrick.com/en/insights/cybersecurity/2025-global-chief-information-security-officer-compensation-survey">https://www.heidrick.com/en/insights/cybersecurity/2025-global-chief-information-security-officer-compensation-survey</a></p>
<p>Enquête auprès de 371 CISO, principalement États-Unis et Europe : 42 % déclarent un rattachement direct au directeur général. Échantillon orienté grandes entreprises, à lire avec la source suivante.</p>
<p>« 2026 Report Finds Executive-Level CISO Titles More Prevalent than Ever » - IANS Research et Artico Search, 15 janvier 2026</p>
<p><a href="https://www.ians.com/press/2026-report-finds-executive-level-ciso-titles-more-prevalent-than-ever">https://www.ians.com/press/2026-report-finds-executive-level-ciso-titles-more-prevalent-than-ever</a></p>
<p>Synthèse du 2026 State of the CISO Benchmark Report (662 CISO) : 64 % encore rattachés à l&rsquo;informatique, 52 % jugeant leur périmètre plus entièrement gérable. Le taux de 11 % de rattachement au directeur général est détaillé par CSO Online (24 février 2026).</p>
]]></content:encoded>
    </item>
    <item>
      <title>Auditer la résilience de ses tiers sans rupture</title>
      <link>https://plan-r.org/chroniques/2026-038-auditer-la-resilience-de-ses-tiers-sans-rupture/</link>
      <guid isPermaLink="true">https://plan-r.org/chroniques/2026-038-auditer-la-resilience-de-ses-tiers-sans-rupture/</guid>
      <pubDate>Wed, 23 Sep 2026 00:00:00 +0200</pubDate>
      <dc:creator>Sébastien</dc:creator>
      <category>chaine-d-approvisionnement</category>
      <category>conformite-reglementaire</category>
      <category>gouvernance-et-risques</category>
      <description>DORA, NIS2 : comment évaluer la robustesse de vos tiers critiques sans casser la relation, tester les interfaces et préparer leur défaillance comme une crise.</description>
      <content:encoded><![CDATA[<p><strong>On ne contrôle pas la solidité de ses partenaires. On contrôle ce qu&rsquo;on exige d&rsquo;eux, ce qu&rsquo;on vérifie à leurs interfaces, et la façon dont on se prépare à leur chute.</strong></p>
<p><a href="https://plan-r.org/chroniques/2026-008-du-sbom-contractuel-au-sbom-vivant/">La chronique 008 de cette saison</a> s&rsquo;arrêtait aux lignes de code : bibliothèques open source, mises à jour empoisonnées, nomenclatures logicielles. Il laissait volontairement de côté une question plus large. Le logiciel n&rsquo;est qu&rsquo;un maillon. Derrière lui, il y a des hébergeurs, des intégrateurs, des infogérants, des prestataires de paie, des transporteurs, des centres d&rsquo;appels.</p>
<p>Il y a un an, <a href="https://plan-r.org/chroniques/2025-043-resilience-externe-et-chaines-numeriques/">la chronique 043 de la saison 2025</a> posait le diagnostic des fournisseurs critiques : cartographier, qualifier la substituabilité, sortir du questionnaire Excel annuel. Le diagnostic tient toujours. Ce qui a changé, c&rsquo;est que la réglementation a désormais des dents, et que les incidents de l&rsquo;année ont montré où elles mordent.</p>
<p><a href="https://plan-r.org/chroniques/2026-037-reporting-esg-cyber/">La chronique 037</a> rappelait que la preuve est devenue un actif. Elle l&rsquo;est aussi dans l&rsquo;autre sens : ce que vous exigez de vos tiers, d&rsquo;autres l&rsquo;exigent de vous. Chaque organisation est à la fois cliente qui audite et fournisseur qu&rsquo;on audite.</p>
<p>La tentation est double. Soit la naïveté — un certificat, une signature, et l&rsquo;on passe à autre chose. Soit la défiance — des audits intrusifs, des clauses punitives, et une relation qui se raidit au moment précis où l&rsquo;on aurait besoin de coopération.</p>
<p>La vraie question n&rsquo;est pas « mon fournisseur est-il fiable ? ». C&rsquo;est : « combien de temps mon activité tient-elle quand il ne l&rsquo;est plus, et qui l&rsquo;a vérifié ? »</p>
<h2 id="1-le-questionnaire-na-jamais-protégé-personne">1. Le questionnaire n&rsquo;a jamais protégé personne</h2>
<p>Commençons par un constat que tout RSSI connaît sans toujours oser le formuler. Le questionnaire de sécurité fournisseur est devenu un rituel d&rsquo;échange de papier.</p>
<p>Les grands prestataires en reçoivent des centaines par an. Ils y répondent avec des équipes dédiées et des bibliothèques de réponses standard. Les petits y répondent comme ils peuvent, souvent en cochant « oui » pour ne pas perdre le contrat. Dans les deux cas, le document mesure la capacité à remplir un questionnaire.</p>
<p>Le vrai problème n&rsquo;est pas l&rsquo;outil. C&rsquo;est ce qu&rsquo;on lui demande. Un questionnaire interroge la conformité : avez-vous une politique, un certificat, un PCA ? Il interroge rarement la <strong>capacité</strong> : en combien de temps nous prévenez-vous, qui décroche la nuit, quand avez-vous testé votre bascule, et sur quel périmètre ?</p>
<p>Ajoutons l&rsquo;angle mort structurel : le questionnaire ne voit que le rang 1. Le prestataire de votre prestataire, celui qui héberge son application ou maintient son réseau, reste hors champ. Or c&rsquo;est souvent là que la défaillance naît.</p>
<blockquote>
<p>Un questionnaire mesure l&rsquo;aptitude à rassurer. La résilience se mesure à l&rsquo;aptitude à tenir. Confondre les deux, c&rsquo;est archiver une illusion.</p>
</blockquote>
<h2 id="2-ce-qui-a-changé-en-un-an--la-fin-de-lexcuse-réglementaire">2. Ce qui a changé en un an : la fin de l&rsquo;excuse réglementaire</h2>
<p>Pendant longtemps, le risque tiers souffrait d&rsquo;un flou commode : chacun savait qu&rsquo;il fallait s&rsquo;en occuper, personne n&rsquo;était tenu de le démontrer. Ce temps est terminé, au moins pour une partie du marché.</p>
<p>Côté financier, le règlement DORA, applicable depuis le 17 janvier 2025, a imposé un <strong>registre d&rsquo;information</strong> recensant l&rsquo;ensemble des contrats de services TIC. Il exige des stratégies de sortie documentées pour les fonctions critiques, et des clauses contractuelles minimales : droits d&rsquo;accès et d&rsquo;audit, notification d&rsquo;incident, participation aux tests.</p>
<p>Le 18 novembre 2025, les trois autorités européennes de supervision ont désigné <strong>dix-neuf prestataires TIC critiques</strong> : hyperscalers, centres de données, opérateurs d&rsquo;infrastructure, fournisseurs de technologies financières. Ils relèvent désormais d&rsquo;une supervision directe à l&rsquo;échelle européenne.</p>
<p>Côté NIS2, le règlement d&rsquo;exécution (UE) 2024/2690 détaille ce qu&rsquo;on attend d&rsquo;une politique de sécurité de la chaîne d&rsquo;approvisionnement : critères de sélection, évaluation, revue périodique, annuaire des fournisseurs. Son champ direct est limité aux fournisseurs de services numériques et d&rsquo;infrastructure numérique, mais la guidance technique publiée par l&rsquo;ENISA en juin 2025 est en train de devenir la grille de lecture commune.</p>
<p>Conséquence : la question n&rsquo;est plus « faut-il évaluer ses tiers ? ». Elle est « pouvez-vous le démontrer à un superviseur, un assureur ou un client grand compte ? ».</p>
<p>La réglementation n&rsquo;a pas créé le risque tiers. Elle a supprimé la possibilité de l&rsquo;ignorer poliment.</p>
<h2 id="3-proportionner--tous-les-tiers-ne-méritent-pas-le-même-regard">3. Proportionner : tous les tiers ne méritent pas le même regard</h2>
<p>L&rsquo;erreur la plus fréquente, une fois l&rsquo;obligation posée, est d&rsquo;appliquer le même processus à tout le monde. Le fournisseur de fournitures de bureau reçoit le même questionnaire que l&rsquo;hébergeur des données clients. Résultat : l&rsquo;effort se dilue, les équipes saturent, et les tiers réellement critiques ne sont pas regardés de plus près que les autres.</p>
<p><a href="https://plan-r.org/chroniques/2025-043-resilience-externe-et-chaines-numeriques/">La chronique 043 de 2025</a> proposait quatre critères de qualification : criticité, substituabilité, temporalité, exposition. Un an de pratique permet de les réduire à deux axes suffisants pour décider du niveau d&rsquo;effort : <strong>l&rsquo;impact d&rsquo;une défaillance</strong> et <strong>la difficulté à remplacer</strong>.</p>
<p><img src="https://plan-r.org/images/2026-038-fig2.webp" alt="Matrice d&rsquo;effort d&rsquo;évaluation des tiers, croisant trois niveaux d&rsquo;impact — fort avec arrêt d&rsquo;un processus critique, modéré avec dégradation, faible — et trois délais de remplacement : quelques jours, quelques semaines, non remplaçable à court terme. Chaque case donne la profondeur d&rsquo;évaluation attendue, de la clause standard sans évaluation spécifique à l&rsquo;audit tierce partie assorti d&rsquo;un exercice conjoint et d&rsquo;un plan de sortie financé."></p>
<p>La case en haut à droite est celle qui compte. Dans la plupart des organisations, elle ne contient qu&rsquo;une poignée de noms. C&rsquo;est là, et presque uniquement là, que l&rsquo;effort d&rsquo;audit doit se concentrer.</p>
<p>Auditer tout le monde, c&rsquo;est n&rsquo;auditer personne. La proportionnalité n&rsquo;est pas un allègement : c&rsquo;est la condition pour regarder vraiment ceux qui comptent.</p>
<h2 id="4-exiger-sans-braquer--lart-de-la-relation-asymétrique">4. Exiger sans braquer : l&rsquo;art de la relation asymétrique</h2>
<p>Deuxième réalité à regarder en face : le rapport de force n&rsquo;est pas le même selon le tiers. On n&rsquo;audite pas un hyperscaler comme on audite une PME d&rsquo;intégration. Le premier ne vous ouvrira pas ses salles ; la seconde risque de se sentir menacée.</p>
<p>Face aux grands prestataires, la voie réaliste est la <strong>preuve indirecte</strong> : rapports d&rsquo;audit tiers (SOC 2, ISO 27001 avec leur périmètre), attestations de qualification, et désormais les résultats de la supervision européenne pour les prestataires désignés critiques. Les textes associés à DORA admettent d&rsquo;ailleurs les audits mutualisés entre plusieurs clients.</p>
<p>Face aux petits prestataires, la voie réaliste est la <strong>coconstruction</strong>. Un fournisseur de cinquante personnes ne dispose ni d&rsquo;un RSSI à temps plein ni d&rsquo;une équipe de conformité. Exiger de lui ce qu&rsquo;on exige d&rsquo;un grand compte, c&rsquo;est le pousser à mentir ou à partir.</p>
<p>Dans les deux cas, trois exigences restent non négociables pour un tiers critique :</p>
<ul>
<li>un <strong>délai de notification</strong> d&rsquo;incident précis, avec un contact nommé joignable hors heures ouvrées ;</li>
</ul>
<!-- -->
<ul>
<li>
<p>la <strong>transparence sur les sous-traitants</strong> qui touchent vos données ou vos flux ;</p>
</li>
<li>
<p>un <strong>droit de regard</strong> sur les tests de continuité qui concernent votre service.</p>
</li>
</ul>
<p>La fermeté se porte sur trois exigences, pas sur trois cents questions. Un partenaire accepte d&rsquo;être exigé ; il refuse d&rsquo;être soupçonné.</p>
<h2 id="5-tester-les-interfaces-plutôt-que-les-promesses">5. Tester les interfaces plutôt que les promesses</h2>
<p>Voici le déplacement de regard que propose cette chronique. On ne peut pas vérifier en profondeur ce qui se passe chez un tiers. On peut, en revanche, vérifier tout ce qui se passe <strong>à la jonction</strong> entre lui et nous.</p>
<p>Septembre 2025 en a donné une illustration nette. Une attaque par rançongiciel contre un prestataire de logiciel d&rsquo;enregistrement partagé a perturbé plusieurs grands aéroports européens, dont Bruxelles, Berlin et Londres Heathrow. L&rsquo;ENISA a confirmé un incident chez un tiers. Les aéroports sont revenus à des procédures manuelles pendant plusieurs jours.</p>
<p>La leçon n&rsquo;est pas que ce prestataire était mal protégé. C&rsquo;est que la capacité à fonctionner en mode dégradé, côté client, a déterminé l&rsquo;ampleur réelle de la crise. Et cette capacité-là se teste sans rien demander au fournisseur.</p>
<p>Concrètement, cinq interfaces se vérifient :</p>
<ul>
<li>
<p><strong>l&rsquo;alerte</strong> : le prestataire sait-il qui prévenir chez vous, et ce contact est-il encore en poste ?</p>
</li>
<li>
<p><strong>les accès</strong> : pouvez-vous couper instantanément ses accès à votre SI ?</p>
</li>
<li>
<p><strong>les données</strong> : pouvez-vous récupérer vos données, dans un format exploitable, dans un délai connu ?</p>
</li>
<li>
<p><strong>le mode dégradé</strong> : vos équipes savent-elles travailler sans le service, et pendant combien de temps ?</p>
</li>
<li>
<p><strong>la bascule</strong> : l&rsquo;alternative existe-t-elle ailleurs que sur le papier ?</p>
</li>
</ul>
<blockquote>
<p>Ce qui se passe chez votre fournisseur vous échappe. Ce qui se passe à sa frontière vous appartient entièrement — et c&rsquo;est là que se joue la durée de la crise.</p>
</blockquote>
<h2 id="6-le-tiers-défaillant-est-un-scénario-pas-une-surprise">6. Le tiers défaillant est un scénario, pas une surprise</h2>
<p>Juillet 2024 reste l&rsquo;exemple de référence. Une mise à jour défectueuse d&rsquo;un éditeur de sécurité a rendu indisponibles environ 8,5 millions de postes Windows selon Microsoft. Pas d&rsquo;attaque, pas de fournisseur négligent au sens classique : une erreur de déploiement chez un partenaire de confiance.</p>
<p>Les organisations qui s&rsquo;en sont le mieux sorties n&rsquo;étaient pas celles qui avaient le meilleur contrat. C&rsquo;étaient celles qui avaient déjà imaginé qu&rsquo;un outil présent sur tous leurs postes puisse les bloquer tous en même temps.</p>
<p><a href="https://plan-r.org/chroniques/2026-005-de-la-salle-de-crise-a-la-planche-a-dessin/">La chronique 005 de cette saison</a> plaidait pour une crise pensée sur la planche à dessin. Appliqué aux tiers, cela signifie inscrire au programme d&rsquo;exercices au moins un scénario par fournisseur de la case critique :</p>
<ul>
<li>
<p>indisponibilité brutale et prolongée du service ;</p>
</li>
<li>
<p>compromission du fournisseur, avec suspicion de rebond vers votre SI ;</p>
</li>
<li>
<p>défaillance économique ou rachat hostile ;</p>
</li>
<li>
<p>rupture imposée par un contexte géopolitique ou juridique.</p>
</li>
</ul>
<p>Et une question à poser à la fin de chaque exercice : <strong>le plan de sortie est-il financé, ou seulement rédigé ?</strong> Une réversibilité qui suppose dix-huit mois de migration n&rsquo;est pas une sortie. C&rsquo;est une clause.</p>
<blockquote>
<p>Si la défaillance d&rsquo;un tiers critique vous surprend, ce n&rsquo;est pas lui qui a échoué. C&rsquo;est votre préparation.</p>
</blockquote>
<h2 id="7-se-situer--la-grille-de-maturité">7. Se situer : la grille de maturité</h2>
<p><img src="https://plan-r.org/images/2026-038-fig3.webp" alt="Grille de maturité du risque tiers à trois niveaux — réactif, structuré, natif — sur six dimensions : connaissance des tiers, évaluation, contrat, interfaces, crise et gouvernance.">
La plupart des organisations se trouvent entre la première et la deuxième colonne. Ce n&rsquo;est pas un échec. C&rsquo;est un point de départ, à condition de savoir quelle ligne faire progresser en premier.</p>
<p>La ligne « Crise » est la plus rentable à faire bouger : un exercice révèle en une demi-journée ce qu&rsquo;aucun questionnaire ne dira en dix ans.</p>
<h2 id="lessentiel-pour-agir">L&rsquo;ESSENTIEL POUR AGIR</h2>
<ol>
<li><strong>Remplir la case critique</strong> —</li>
</ol>
<p>Croisez impact et substituabilité sur vos cinquante principaux tiers. Isolez ceux qui sont à la fois critiques et non remplaçables à court terme. Cette liste, rarement plus de dix noms, devient votre périmètre prioritaire pour l&rsquo;année.</p>
<ol start="2">
<li><strong>Tester une interface par trimestre</strong> —</li>
</ol>
<p>Choisissez un tiers critique et vérifiez une seule jonction : le contact d&rsquo;alerte, la coupure d&rsquo;accès ou la récupération des données. Un test court, documenté et daté vaut mieux qu&rsquo;un audit annuel exhaustif jamais relu.</p>
<ol start="3">
<li><strong>Inscrire un scénario tiers au prochain exercice de crise</strong> —</li>
</ol>
<p>Faites jouer à votre cellule de crise la perte d&rsquo;un fournisseur critique pendant soixante-douze heures. Mesurez ce qui tient, ce qui cède, et chiffrez le coût réel de la sortie.</p>
<h2 id="conclusion">CONCLUSION</h2>
<p>La résilience d&rsquo;un tiers ne s&rsquo;achète pas avec un contrat et ne se vérifie pas avec un questionnaire. On ne la possède pas. On l&rsquo;emprunte, à des conditions qu&rsquo;il faut connaître.</p>
<p>Ce que l&rsquo;on possède, en revanche, c&rsquo;est sa propre préparation : la transparence qu&rsquo;on exige, les interfaces qu&rsquo;on éprouve, le scénario qu&rsquo;on a déjà joué. Sans cette préparation, tout le reste est cosmétique.</p>
<p>Reste un angle mort que cette chronique a contourné. Nous avons parlé de ce qu&rsquo;on vérifie chez les autres. Mais qui, dans l&rsquo;organisation, a réellement envie de découvrir qu&rsquo;un partenaire historique ne tiendrait pas ? La résistance au constat n&rsquo;est pas technique. Elle est humaine.</p>
<p><strong>On ne choisit pas la défaillance de ses partenaires. On choisit d&rsquo;y être prêt.</strong></p>
<h2 id="bibliographie">Bibliographie</h2>
<p>« Règlement (UE) 2022/2554 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier (DORA) » - Journal officiel de l&rsquo;Union européenne</p>
<p><a href="https://eur-lex.europa.eu/eli/reg/2022/2554/oj">https://eur-lex.europa.eu/eli/reg/2022/2554/oj</a></p>
<p>Texte de référence sur le risque lié aux prestataires TIC : registre d&rsquo;information, stratégies de sortie, clauses contractuelles minimales et cadre de supervision des prestataires critiques. Fonde les sections 2 et 4.</p>
<p>« The European Supervisory Authorities designate critical ICT third-party providers under the Digital Operational Resilience Act » - Autorité bancaire européenne (EBA), 18 novembre 2025</p>
<p><a href="https://www.eba.europa.eu/publications-and-media/press-releases/european-supervisory-authorities-designate-critical-ict-third-party-providers-under-digital">https://www.eba.europa.eu/publications-and-media/press-releases/european-supervisory-authorities-designate-critical-ict-third-party-providers-under-digital</a></p>
<p>Annonce officielle de la première désignation des prestataires TIC critiques et de la méthode employée (importance systémique, rôle dans les fonctions critiques, substituabilité). Le nombre de dix-neuf figure dans la liste jointe au communiqué.</p>
<p>« Règlement d&rsquo;exécution (UE) 2024/2690 de la Commission du 17 octobre 2024 » - Journal officiel de l&rsquo;Union européenne</p>
<p><a href="https://eur-lex.europa.eu/eli/reg_impl/2024/2690/oj">https://eur-lex.europa.eu/eli/reg_impl/2024/2690/oj</a></p>
<p>Précise les mesures de gestion des risques NIS2, dont la politique de sécurité de la chaîne d&rsquo;approvisionnement et l&rsquo;annuaire des fournisseurs. Champ direct limité aux fournisseurs de services et d&rsquo;infrastructure numériques.</p>
<p>« Technical Implementation Guidance on cybersecurity risk management measures, version 1.0 » - ENISA, juin 2025</p>
<p><a href="https://www.enisa.europa.eu/sites/default/files/2025-06/ENISA_Technical_implementation_guidance_on_cybersecurity_risk_management_measures_version_1.0.pdf">https://www.enisa.europa.eu/sites/default/files/2025-06/ENISA_Technical_implementation_guidance_on_cybersecurity_risk_management_measures_version_1.0.pdf</a></p>
<p>Guide d&rsquo;application du règlement 2024/2690. Sa section consacrée à la chaîne d&rsquo;approvisionnement détaille critères de sélection, évaluation et revue périodique des fournisseurs, et sert de grille de lecture au-delà de son champ strict.</p>
<p>« Good Practices for Supply Chain Cybersecurity » - ENISA, juin 2023</p>
<p><a href="https://www.enisa.europa.eu/publications/good-practices-for-supply-chain-cybersecurity">https://www.enisa.europa.eu/publications/good-practices-for-supply-chain-cybersecurity</a></p>
<p>État des pratiques de gestion du risque chaîne d&rsquo;approvisionnement chez les entités essentielles et importantes de l&rsquo;Union. Utile pour situer son organisation par rapport à la pratique observée.</p>
<p>« NIST SP 800-161 Rev. 1 (Update 1) - Cybersecurity Supply Chain Risk Management Practices for Systems and Organizations » - NIST, mai 2022, mise à jour novembre 2024</p>
<p><a href="https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-161r1-upd1.pdf">https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-161r1-upd1.pdf</a></p>
<p>Cadre de référence pour intégrer le risque fournisseur à trois niveaux (entreprise, métier, opérationnel). Appui méthodologique de la logique de proportionnalité développée en section 3.</p>
]]></content:encoded>
    </item>
    <item>
      <title>Le reporting ESG Cyber, valoriser la résilience auprès des investisseurs</title>
      <link>https://plan-r.org/chroniques/2026-037-reporting-esg-cyber/</link>
      <guid isPermaLink="true">https://plan-r.org/chroniques/2026-037-reporting-esg-cyber/</guid>
      <pubDate>Wed, 16 Sep 2026 00:00:00 +0200</pubDate>
      <dc:creator>Sébastien</dc:creator>
      <category>pilotage-et-mesure</category>
      <category>gouvernance-et-risques</category>
      <category>economie-du-risque</category>
      <description>CSRD allégée, ESRS révisés : où loger la cyber dans un état de durabilité, ce que le marché price vraiment, et huit indicateurs crédibles face aux investisseurs.</description>
      <content:encoded><![CDATA[<p><strong>La résilience a longtemps été défendue comme une dépense à justifier. Le moment est venu de la présenter pour ce qu&rsquo;elle est : un actif qu&rsquo;on démontre, devant un public qui ne parle pas la langue de la DSI.</strong></p>
<p>L&rsquo;épisode 036 se terminait sur une question restée ouverte : quand tout repose sur la preuve, qui vérifie que cette preuve dit vrai ? Une partie de la réponse ne se trouve pas dans l&rsquo;organisation. Elle se trouve dehors — chez ceux qui financent, assurent, notent et achètent.</p>
<p>Le bilan 2025 posait déjà l&rsquo;intuition : la résilience commence à circuler comme un critère de sélection, pas seulement comme une ligne de coût. Un an plus tard, la matière existe. Un cadre de reporting de durabilité, des normes, des investisseurs qui posent des questions écrites.</p>
<p>Et une surprise, pour qui suit le sujet de loin : la contrainte réglementaire vient de reculer. L&rsquo;Union européenne a allégé la CSRD en 2026, réduit le périmètre, simplifié les normes. Le raccourci commercial — « la CSRD va vous obliger à publier votre posture cyber » — est tout simplement faux.</p>
<p>Ce qui n&rsquo;a pas reculé, c&rsquo;est la demande. Elle ne vient plus principalement du régulateur. Elle vient du marché, et elle est nettement plus difficile à négocier.</p>
<p>👉 <strong>La vraie question n&rsquo;est pas « suis-je obligé de publier ma résilience ? ». C&rsquo;est : « que vaut-elle pour ceux qui décident de mon financement, de ma prime d&rsquo;assurance et de mes contrats ? »</strong></p>
<hr>
<h2 id="i-ce-que-lomnibus-a-changé--et-ce-quil-na-pas-changé">I. Ce que l&rsquo;Omnibus a changé — et ce qu&rsquo;il n&rsquo;a pas changé</h2>
<p>Commençons par corriger le récit ambiant.</p>
<p>La directive (UE) 2026/470, dite Omnibus I, adoptée le 24 février 2026 et entrée en vigueur le 18 mars 2026, revoit à la baisse le dispositif issu de la CSRD. Le seuil d&rsquo;assujettissement passe à plus de <strong>1 000 salariés en moyenne et plus de 450 M€ de chiffre d&rsquo;affaires net</strong>. L&rsquo;assurance exigée reste de niveau <strong>limité</strong>, et les normes sectorielles sont abandonnées.</p>
<p>Les normes ESRS révisées, publiées le <strong>3 juillet 2026</strong>, poursuivent la même logique de simplification. Elles s&rsquo;appliquent aux exercices ouverts à compter du 1er janvier 2027, avec une adoption anticipée possible pour l&rsquo;exercice 2026.</p>
<p>S&rsquo;y ajoute un plafond de sollicitation de la chaîne de valeur : les partenaires commerciaux de moins de 1 000 salariés peuvent refuser une demande d&rsquo;information allant au-delà du standard volontaire prévu par la Commission.</p>
<p>Conséquence pratique pour un RSSI d&rsquo;ETI : la probabilité que votre entreprise soit directement assujettie a fortement diminué. Celle qu&rsquo;elle reçoive un questionnaire de son client grand compte, de son assureur ou de sa banque, elle, n&rsquo;a pas bougé.</p>
<p>👉 <strong>L&rsquo;obligation recule, la sollicitation reste. C&rsquo;est la pire configuration pour qui attendait la réglementation pour se mettre en mouvement : il faudra répondre sans avoir de texte pour arbitrer le budget.</strong></p>
<hr>
<h2 id="ii-où-la-cyber-se-loge-réellement-dans-un-état-de-durabilité">II. Où la cyber se loge réellement dans un état de durabilité</h2>
<p>Deuxième malentendu à lever : il n&rsquo;existe pas de norme ESRS dédiée à la cybersécurité. Ni dans la version initiale, ni dans la version révisée.</p>
<p>La cyber n&rsquo;a donc pas de case. Elle a une porte — et cette porte s&rsquo;appelle la <strong>double matérialité</strong>. L&rsquo;entreprise identifie ses impacts, risques et opportunités ; si une défaillance numérique pèse sur ses résultats financiers ou sur des tiers, elle devient un sujet à traiter, quel que soit le chapitre où on l&rsquo;inscrit.</p>
<p>En pratique, elle se loge à quatre endroits :</p>
<ul>
<li><strong>La gouvernance</strong> (ESRS 2) : rôles, compétences et surveillance des organes d&rsquo;administration sur les sujets de durabilité. C&rsquo;est le point de raccordement direct avec l&rsquo;article 20 de NIS2 traité dans l&rsquo;épisode 036.</li>
<li><strong>Les consommateurs et utilisateurs finaux</strong> : la protection des données personnelles et de la vie privée y figure explicitement comme sous-thème.</li>
<li><strong>La conduite des affaires</strong> : culture, éthique, relations fournisseurs — donc le risque de chaîne d&rsquo;approvisionnement.</li>
<li><strong>Les informations spécifiques à l&rsquo;entité</strong>, quand aucun chapitre existant ne couvre correctement un enjeu matériel.</li>
</ul>
<p>Cette dispersion n&rsquo;est pas un défaut de conception. Elle traduit une réalité : la résilience numérique n&rsquo;est pas un thème de durabilité, c&rsquo;est une condition de tous les autres. Une usine à l&rsquo;arrêt ne produit ni valeur, ni emploi, ni transition énergétique.</p>
<p>👉 <strong>Chercher « où mettre la cyber » dans les normes est une mauvaise entrée. La bonne question est : quelle défaillance numérique, chez nous, aurait un effet financier ou sociétal significatif ? Le reste n&rsquo;est que classement.</strong></p>
<hr>
<h2 id="iii-ce-que-le-marché-sanctionne-vraiment">III. Ce que le marché sanctionne vraiment</h2>
<p>Ici, l&rsquo;honnêteté impose de contredire un argument que l&rsquo;on entend souvent en comité de direction : « une cyberattaque, c&rsquo;est le cours de bourse qui s&rsquo;effondre ».</p>
<p>Les données disponibles ne disent pas cela. Le Fonds monétaire international a consacré en avril 2024 un chapitre entier de son rapport sur la stabilité financière mondiale au risque cyber. Ses mesures sont sobres : un incident malveillant s&rsquo;accompagne en moyenne d&rsquo;une baisse du cours de l&rsquo;action de <strong>0,1 à 0,2 point de pourcentage</strong>, et de 0,3 % à 0,6 % pour les entreprises de petite taille.</p>
<p>Autrement dit : le marché ne punit pas durement l&rsquo;incident moyen.</p>
<p>Le même rapport documente pourtant l&rsquo;autre bout de la distribution. Les pertes directes agrégées approchent <strong>28 milliards de dollars depuis 2020</strong>. La perte annuelle maximale médiane par pays est passée de 58 M$ en 2017 à <strong>141 M$ en 2021</strong>. Et un scénario décennal ressort autour de <strong>2,5 milliards de dollars</strong>.</p>
<p>C&rsquo;est exactement le profil d&rsquo;un risque à queue épaisse : peu coûteux en moyenne, capable de détruire une entreprise dans la queue de distribution. Ce type de risque ne se price pas dans le cours de l&rsquo;action au jour de l&rsquo;incident. Il se price ailleurs — en prime d&rsquo;assurance, en covenants bancaires, en conditions de notation, en exigences contractuelles.</p>
<p>👉 <strong>Le marché ne sanctionne pas l&rsquo;incident. Il tarife l&rsquo;incertitude. Et l&rsquo;incertitude se réduit avec de la preuve, pas avec de la communication.</strong></p>
<hr>
<h2 id="iv-le-revers--publier-cest-aussi-sexposer">IV. Le revers : publier, c&rsquo;est aussi s&rsquo;exposer</h2>
<p>Une chronique honnête doit présenter ce qui contredit sa thèse.</p>
<p>Publier sa posture de résilience comporte deux risques réels. Le premier est opérationnel : une description trop précise d&rsquo;une architecture, d&rsquo;un calendrier de migration ou d&rsquo;une dépendance critique est un cadeau pour un attaquant en phase de reconnaissance.</p>
<p>Le second est juridique, et l&rsquo;épisode 036 en a posé les termes. Une déclaration publique inexacte sur son niveau de maîtrise devient une déclaration trompeuse envers des investisseurs. C&rsquo;est précisément ce terrain, aux États-Unis, qui a nourri la mise en cause du RSSI de SolarWinds.</p>
<p>Le débat outre-Atlantique n&rsquo;est d&rsquo;ailleurs pas clos : une pétition déposée auprès de la SEC en mai 2025 (dossier 4-856) demande le retrait pur et simple de l&rsquo;obligation de déclaration d&rsquo;incident significatif du formulaire 8-K. On ne peut pas prétendre que la trajectoire réglementaire mondiale soit uniformément orientée vers plus de transparence.</p>
<p>La ligne de partage est pourtant simple à tenir. On ne publie pas ce que l&rsquo;on protège. On publie <strong>ce que l&rsquo;on est capable de faire</strong> : des capacités testées, des délais démontrés, des couvertures mesurées, des dispositifs de gouvernance datés.</p>
<p>👉 <strong>Ne publiez jamais votre architecture. Publiez votre capacité à tenir. La première est une information exploitable par un attaquant ; la seconde est une information utile à un investisseur.</strong></p>
<hr>
<h2 id="v-huit-indicateurs-qui-tiennent-devant-un-investisseur">V. Huit indicateurs qui tiennent devant un investisseur</h2>
<p>Un indicateur crédible répond à trois conditions : il prouve quelque chose, il repose sur une source vérifiable, et il ne s&rsquo;améliore pas en communiquant davantage.</p>
<table>
	<thead>
			<tr>
					<th>Indicateur</th>
					<th>Ce qu&rsquo;il prouve</th>
					<th>Source de preuve</th>
					<th>Piège à éviter</th>
			</tr>
	</thead>
	<tbody>
			<tr>
					<td>Part du chiffre d&rsquo;affaires couverte par une certification (ISO 27001, HDS, SecNumCloud)</td>
					<td>Un tiers a audité, pas seulement déclaré</td>
					<td>Certificat + périmètre d&rsquo;application daté</td>
					<td>Afficher la certification sans son périmètre</td>
			</tr>
			<tr>
					<td>Délai de restauration <strong>testé</strong> des processus critiques</td>
					<td>Le plan existe et fonctionne</td>
					<td>Compte rendu d&rsquo;exercice, horodatage réel</td>
					<td>Publier le RTO cible au lieu du RTO constaté</td>
			</tr>
			<tr>
					<td>Nombre d&rsquo;exercices de crise avec participation de la direction générale</td>
					<td>L&rsquo;organe de direction sait quoi faire</td>
					<td>Feuilles de présence, scénario, plan d&rsquo;action</td>
					<td>Compter les exercices techniques sans COMEX</td>
			</tr>
			<tr>
					<td>Part des fournisseurs critiques sous clause de sécurité <strong>et</strong> avec plan de réversibilité</td>
					<td>La dépendance est identifiée et négociée</td>
					<td>Cartographie contractuelle</td>
					<td>Confondre nombre de clauses et capacité de sortie</td>
			</tr>
			<tr>
					<td>Taux de couverture des actifs critiques par la détection</td>
					<td>La surveillance suit le périmètre réel</td>
					<td>Inventaire rapproché des sources de journalisation</td>
					<td>Mesurer la couverture sur l&rsquo;inventaire déclaré</td>
			</tr>
			<tr>
					<td>Part des systèmes critiques en obsolescence non traitée</td>
					<td>La dette technique est connue et pilotée</td>
					<td>Inventaire daté + trajectoire de remédiation</td>
					<td>Ne publier que ce qui a été corrigé</td>
			</tr>
			<tr>
					<td>Part des membres de l&rsquo;organe de direction formés</td>
					<td>Conformité NIS2 art. 20 §2, et culture réelle</td>
					<td>Attestations nominatives</td>
					<td>Assimiler une sensibilisation générale à une formation dirigeants</td>
			</tr>
			<tr>
					<td>Incidents notifiés et respect des délais réglementaires</td>
					<td>Le processus de qualification fonctionne</td>
					<td>Registre horodaté des notifications</td>
					<td>Présenter un faible nombre d&rsquo;incidents comme une performance</td>
			</tr>
	</tbody>
</table>
<p>Et la grille de maturité, dans le format de référence de la chronique :</p>
<table>
	<thead>
			<tr>
					<th>Dimension</th>
					<th>Réactif</th>
					<th>Structuré</th>
					<th>Natif</th>
			</tr>
	</thead>
	<tbody>
			<tr>
					<td>Origine du reporting</td>
					<td>Réponse à un questionnaire client, dans l&rsquo;urgence</td>
					<td>Jeu d&rsquo;indicateurs stable, produit annuellement</td>
					<td>Indicateurs issus du pilotage courant, sans retraitement</td>
			</tr>
			<tr>
					<td>Nature des données</td>
					<td>Déclaratif, reconstitué a posteriori</td>
					<td>Traçable, rattaché à une source</td>
					<td>Auditable par un tiers sans préparation</td>
			</tr>
			<tr>
					<td>Portage</td>
					<td>RSSI seul</td>
					<td>RSSI + direction financière</td>
					<td>Organe de direction, dans le rapport de gestion</td>
			</tr>
			<tr>
					<td>Usage</td>
					<td>Défensif : rassurer</td>
					<td>Comparatif : se situer</td>
					<td>Offensif : argument de différenciation commerciale</td>
			</tr>
			<tr>
					<td>Test de vérité</td>
					<td>« Nous avons un PRA »</td>
					<td>« Nous l&rsquo;avons testé en mars »</td>
					<td>« Il a tenu 4 h 12 lors du dernier exercice, voici le rapport »</td>
			</tr>
	</tbody>
</table>
<p>👉 <strong>Un indicateur qui s&rsquo;améliore quand on communique mieux n&rsquo;est pas un indicateur. C&rsquo;est un élément de langage — et un investisseur expérimenté le repère en une question de relance.</strong></p>
<hr>
<h2 id="vi-du-tableau-de-bord-au-récit--parler-au-conseil">VI. Du tableau de bord au récit : parler au conseil</h2>
<p>Reste le point le plus difficile, et il n&rsquo;est pas technique. Les chiffres ci-dessus ne se transportent pas seuls jusqu&rsquo;à un conseil d&rsquo;administration.</p>
<p>L&rsquo;écart de langage est documenté. Le Global Cybersecurity Outlook 2026 du Forum économique mondial montre des dirigeants exécutifs préoccupés en premier lieu par la fraude facilitée par le numérique, quand les RSSI restent centrés sur le rançongiciel et la chaîne d&rsquo;approvisionnement. Même sujet, deux vocabulaires, deux échelles de temps.</p>
<p>Deux appuis méthodologiques permettent de faire la jonction sans inventer de cadre maison.</p>
<p>Le premier est la fonction <strong>GOVERN</strong> du NIST Cybersecurity Framework 2.0 (février 2024), dont l&rsquo;un des résultats attendus est explicite : les activités de gestion du risque cyber sont intégrées aux processus de gestion des risques de l&rsquo;entreprise. Ce n&rsquo;est pas une recommandation d&rsquo;ingénieur, c&rsquo;est une instruction de rattachement.</p>
<p>Le second est la comparaison sectorielle. Le rapport NIS360 2026 de l&rsquo;ENISA (mai 2026) classe la maturité des secteurs critiques européens : banque, électricité et télécommunications en tête ; santé, ferroviaire, maritime, administrations publiques et eau potable encore en deçà du niveau que leur criticité exigerait. Se situer dans son secteur transforme un chiffre isolé en position relative — la seule forme qu&rsquo;un conseil consomme naturellement.</p>
<p>👉 <strong>Un conseil d&rsquo;administration n&rsquo;achète pas un indicateur. Il achète une position : où nous sommes, par rapport à qui, et ce que coûterait de ne pas bouger.</strong></p>
<hr>
<h2 id="lessentiel-pour-agir">L&rsquo;ESSENTIEL POUR AGIR</h2>
<p><strong>1. Testez votre exposition réelle, pas votre assujettissement :</strong>
Avant de vous demander si la CSRD vous concerne après l&rsquo;Omnibus, comptez les questionnaires sécurité reçus l&rsquo;an dernier de vos clients, assureurs et banques. Ce chiffre est votre véritable obligation de reporting, et il ne dépend d&rsquo;aucune transposition.</p>
<p><strong>2. Choisissez cinq indicateurs et tenez-les trois ans :</strong>
Prenez cinq lignes du tableau de la section V, celles pour lesquelles vous disposez déjà d&rsquo;une source de preuve, et publiez-les sans les changer pendant trois exercices. La valeur d&rsquo;un indicateur ESG cyber ne vient pas de sa sophistication, mais de sa série temporelle.</p>
<p><strong>3. Faites relire votre reporting par la direction financière avant la direction de la communication :</strong>
La direction financière repérera ce qui n&rsquo;est pas auditable ; la communication, elle, cherchera ce qui est valorisant. Dans cet ordre, vous obtenez un document crédible. Dans l&rsquo;ordre inverse, un document fragile.</p>
<hr>
<h2 id="conclusion">CONCLUSION</h2>
<p>L&rsquo;ESG cyber n&rsquo;est pas un nouveau référentiel à déployer. C&rsquo;est un changement de destinataire.</p>
<p>Les mêmes preuves qui protègent un dirigeant devant une autorité de contrôle — approbations datées, exercices tenus, dépendances cartographiées — servent aussi, mot pour mot, à démontrer une capacité à tenir devant un investisseur. L&rsquo;épisode 036 les appelait un dossier de preuve. Vu de l&rsquo;extérieur, ce dossier porte un autre nom : un actif.</p>
<p>Et il faut accepter la conséquence : un actif se démontre, se date, se compare. Il ne se raconte pas.</p>
<p>Reste alors la dernière pièce, et c&rsquo;est peut-être la plus fragile. Ces chiffres sont produits par des femmes et des hommes, au quotidien, dans des équipes qui ne lisent pas les états de durabilité. Un reporting impeccable posé sur une culture interne qui ne suit pas ne tient pas trois exercices.</p>
<p>On ne valorise pas la résilience en la racontant mieux. On la valorise en acceptant qu&rsquo;elle soit mesurée.</p>
<h2 id="bibliographie">Bibliographie</h2>
<p>« Directive (UE) 2026/470 du Parlement européen et du Conseil du 24 février 2026 (Omnibus I) » — Journal officiel de l&rsquo;Union européenne
<a href="https://eur-lex.europa.eu/eli/dir/2026/470/oj">https://eur-lex.europa.eu/eli/dir/2026/470/oj</a>
Texte source de l&rsquo;allègement du reporting de durabilité, entré en vigueur le 18 mars 2026. Fonde le constat de la section I : relèvement des seuils, assurance limitée, abandon des normes sectorielles, plafonnement des sollicitations de la chaîne de valeur.</p>
<p>« European Commission Publishes Delegated Act on Revised ESRS and Voluntary Sustainability Reporting Standard » — EFRAG, 3 juillet 2026
<a href="https://www.efrag.org/en/news-and-calendar/news/european-commission-publishes-delegated-act-on-revised-esrs-and-voluntary-sustainability-reporting">https://www.efrag.org/en/news-and-calendar/news/european-commission-publishes-delegated-act-on-revised-esrs-and-voluntary-sustainability-reporting</a>
Annonce officielle de l&rsquo;adoption des ESRS révisés, applicables aux exercices ouverts à compter du 1er janvier 2027 avec adoption anticipée possible pour 2026. Référence de calendrier utilisée en sections I et II.</p>
<p>« Global Financial Stability Report, April 2024 — Chapter 3: Cyber Risk: A Growing Concern for Macrofinancial Stability » — Fonds monétaire international
<a href="https://www.imf.org/-/media/Files/Publications/GFSR/2024/April/English/ch3.ashx">https://www.imf.org/-/media/Files/Publications/GFSR/2024/April/English/ch3.ashx</a>
Source quantifiée de la section III : effet mesuré des incidents sur les cours boursiers, pertes directes agrégées depuis 2020, et modélisation des pertes extrêmes. Contredit utilement le récit de l&rsquo;effondrement boursier systématique.</p>
<p>« The NIST Cybersecurity Framework (CSF) 2.0 » — National Institute of Standards and Technology, 26 février 2024
<a href="https://nvlpubs.nist.gov/nistpubs/CSWP/NIST.CSWP.29.pdf">https://nvlpubs.nist.gov/nistpubs/CSWP/NIST.CSWP.29.pdf</a>
Référentiel de la fonction GOVERN, qui pose l&rsquo;intégration du risque cyber dans les processus de gestion des risques de l&rsquo;entreprise. Support méthodologique du raccordement DSI / conseil d&rsquo;administration décrit en section VI.</p>
<p>« NIS360 2026 » — ENISA, mai 2026
<a href="https://www.enisa.europa.eu/sites/default/files/2026-05/ENISA%20NIS360%202026.pdf">https://www.enisa.europa.eu/sites/default/files/2026-05/ENISA%20NIS360%202026.pdf</a>
Évaluation comparative de la maturité et de la criticité des secteurs NIS2 en Europe. Permet le positionnement sectoriel évoqué en section VI, et fournit une base de comparaison indépendante d&rsquo;un fournisseur.</p>
<p>« Global Cybersecurity Outlook 2026 — Executive summary » — World Economic Forum
<a href="https://www.weforum.org/publications/global-cybersecurity-outlook-2026/in-full/executive-summary-6efae97d74/">https://www.weforum.org/publications/global-cybersecurity-outlook-2026/in-full/executive-summary-6efae97d74/</a>
Documente l&rsquo;écart de perception entre dirigeants exécutifs et RSSI ainsi que la place croissante de l&rsquo;IA et du contexte géopolitique dans les stratégies. Source déclarative fondée sur enquête : à lire comme un indicateur de perception, non comme une mesure.</p>
]]></content:encoded>
    </item>
    <item>
      <title>Responsabilité du dirigeant, ce que le nouveau cadre change vraiment</title>
      <link>https://plan-r.org/chroniques/2026-036-responsabilite-du-dirigeant/</link>
      <guid isPermaLink="true">https://plan-r.org/chroniques/2026-036-responsabilite-du-dirigeant/</guid>
      <pubDate>Wed, 09 Sep 2026 00:00:00 +0200</pubDate>
      <dc:creator>Sébastien</dc:creator>
      <category>conformite-reglementaire</category>
      <category>economie-du-risque</category>
      <category>gouvernance-et-risques</category>
      <description>NIS2, DORA, droit français : ce que le cadre change réellement pour la responsabilité personnelle des décideurs. Grille d&#39;imputation et dossier de preuve.</description>
      <content:encoded><![CDATA[<p><strong>La question n&rsquo;est plus de savoir si la cybersécurité relève du COMEX. Elle est de savoir qui, nommément, répondra d&rsquo;une défaillance — et avec quelles preuves.</strong></p>
<p>L&rsquo;épisode 004 posait que la résilience est une décision politique : des arbitrages, des dépendances assumées, une gouvernance explicite. L&rsquo;épisode 035 s&rsquo;est arrêté sur la parole en crise, et s&rsquo;est terminé sur une question laissée ouverte : quand tout est retombé, qui répond de ce qui a été dit, et de ce qui ne l&rsquo;a pas été ?</p>
<p>On monte d&rsquo;un cran. Après le « comment répondre », le « qui répond ».</p>
<p>Le sujet est inconfortable, et il est mal traité. D&rsquo;un côté, un discours commercial qui agite la prison pour vendre du conseil. De l&rsquo;autre, un réflexe de direction générale : « c&rsquo;est un sujet technique, il est délégué ». Les deux sont faux, et pour la même raison — ils ignorent ce que les textes disent exactement.</p>
<p>Ce qui a changé n&rsquo;est pas l&rsquo;apparition d&rsquo;un risque pénal inédit. C&rsquo;est un déplacement plus discret et plus profond : la charge de la preuve. Le dirigeant ne doit plus seulement décider. Il doit pouvoir démontrer qu&rsquo;il a décidé, quand, sur la base de quoi.</p>
<p>👉 <strong>La vraie question n&rsquo;est pas « vais-je aller en prison ? ». C&rsquo;est : « suis-je en mesure de prouver ce que j&rsquo;ai arbitré, et ce que j&rsquo;ai refusé ? »</strong></p>
<hr>
<h2 id="i-ce-que-les-textes-disent--et-ce-quils-ne-disent-pas">I. Ce que les textes disent — et ce qu&rsquo;ils ne disent pas</h2>
<p>Commençons par le texte, pas par le commentaire.</p>
<p>L&rsquo;article 20 de la directive NIS2 impose trois choses aux États membres : que les organes de direction des entités essentielles et importantes <strong>approuvent</strong> les mesures de gestion des risques, qu&rsquo;ils en <strong>surveillent la mise en œuvre</strong>, et qu&rsquo;ils <strong>puissent être tenus responsables</strong> des manquements de l&rsquo;entité. Son second paragraphe ajoute une obligation de <strong>formation</strong> des membres de ces organes.</p>
<p>L&rsquo;article 32 va plus loin. Lorsque les mesures correctives se révèlent inefficaces, l&rsquo;autorité compétente peut demander l&rsquo;interdiction temporaire, pour la personne exerçant les fonctions de directeur général ou de représentant légal, d&rsquo;exercer des fonctions dirigeantes — jusqu&rsquo;à correction du manquement. Cette mesure ne vise que les entités essentielles, et ne s&rsquo;applique pas aux administrations.</p>
<p>DORA, applicable au secteur financier depuis le 17 janvier 2025, est encore plus direct : l&rsquo;organe de direction définit, approuve, supervise le cadre de gestion du risque numérique et en porte la <strong>responsabilité ultime</strong>. Il doit lui aussi se former régulièrement.</p>
<p>Maintenant, ce que ces textes ne disent pas. Ni NIS2 ni DORA ne créent une infraction pénale nouvelle. Le régime qu&rsquo;ils installent est administratif : amendes plafonnées à 10 M€ ou 2 % du chiffre d&rsquo;affaires mondial pour les entités essentielles, 7 M€ ou 1,4 % pour les entités importantes, assorties de mesures d&rsquo;exécution visant les personnes.</p>
<p>👉 <strong>Le cadre européen ne pénalise pas le dirigeant. Il le rend identifiable, formé, et personnellement atteignable par la sanction administrative. Ce n&rsquo;est pas la même chose — c&rsquo;est souvent plus rapide.</strong></p>
<hr>
<h2 id="ii-la-france-en-retard--un-répit-qui-nen-est-pas-un">II. La France en retard : un répit qui n&rsquo;en est pas un</h2>
<p>Au 5 septembre 2026, la loi française de transposition n&rsquo;est toujours pas promulguée. Le Sénat a adopté le texte les 11 et 12 mars 2025 ; l&rsquo;Assemblée nationale l&rsquo;a examiné en commission spéciale en septembre 2025, puis son inscription en séance a glissé — au plus tôt à la rentrée parlementaire de septembre 2026, notamment sur le point dur du chiffrement.</p>
<p>Ce retard a un coût public. Le 19 juin 2026, la Commission européenne a décidé de renvoyer l&rsquo;Irlande, l&rsquo;Espagne, la France et les Pays-Bas devant la Cour de justice de l&rsquo;Union européenne pour défaut de notification des mesures de transposition de NIS2.</p>
<p>Le texte adopté par le Sénat donne pourtant déjà la mesure de ce qui vient. Son article 14 impose que les organes de direction approuvent et supervisent les mesures de sécurité, et que leurs membres soient formés. Son article 37 prévoit, en dernier recours et après une amende restée sans effet, l&rsquo;interdiction pour un dirigeant d&rsquo;exercer des responsabilités dirigeantes jusqu&rsquo;à correction du manquement. Le périmètre annoncé est large : environ 15 000 entités essentielles et importantes, auxquelles s&rsquo;ajoutent près de 1 500 collectivités territoriales.</p>
<p>Un point mérite une réserve explicite : les rapporteurs sénatoriaux envisageaient de différer d&rsquo;au moins trois ans l&rsquo;application du dispositif de contrôle et de sanction. Cette intention figure dans les travaux préparatoires, pas dans un texte définitif — à vérifier lors de la promulgation.</p>
<p>Et surtout : ce différé, s&rsquo;il survit, ne portera que sur le régime NIS2. Il ne suspend ni DORA, déjà applicable, ni le droit commun de la responsabilité, qui n&rsquo;a jamais attendu.</p>
<p>👉 <strong>L&rsquo;absence de loi ne crée pas un vide de responsabilité. Elle crée un décalage entre le moment où l&rsquo;on aurait pu se préparer et celui où l&rsquo;on devra prouver.</strong></p>
<hr>
<h2 id="iii-le-pénal-existe-déjà-et-il-ne-vient-pas-de-nis2">III. Le pénal existe déjà, et il ne vient pas de NIS2</h2>
<p>C&rsquo;est le point que les COMEX découvrent le plus tard.</p>
<p>L&rsquo;article 226-17 du code pénal punit de <strong>cinq ans d&rsquo;emprisonnement et 300 000 € d&rsquo;amende</strong> le fait de procéder à un traitement de données personnelles sans mettre en œuvre les mesures de sécurité prescrites par le RGPD. Ce texte est en vigueur depuis 2019. Il ne parle pas de cybersécurité au sens large, mais toute fuite de données significative entre dans son champ.</p>
<p>À côté, le droit des sociétés offre depuis longtemps des voies civiles : action en responsabilité pour faute de gestion, responsabilité pour insuffisance d&rsquo;actif en cas de liquidation. Une défaillance cyber ayant conduit à l&rsquo;arrêt durable d&rsquo;une activité n&rsquo;est pas juridiquement différente d&rsquo;une autre imprudence de gestion.</p>
<p>Reste l&rsquo;illusion la plus répandue : la délégation de pouvoirs. Elle fonctionne — à trois conditions cumulatives, constantes en jurisprudence française. Le délégataire doit disposer de l&rsquo;<strong>autorité</strong>, de la <strong>compétence</strong> et des <strong>moyens</strong> nécessaires. Un RSSI sans budget arbitré, sans accès direct à la direction générale, sans pouvoir de blocage, ne constitue pas une délégation valable. C&rsquo;est exactement la situation décrite dans l&rsquo;épisode 004 : porter le risque sans maîtriser les choix.</p>
<p>👉 <strong>Une délégation mal constituée ne protège pas le dirigeant. Elle documente sa faute — en prouvant qu&rsquo;il savait qui aurait dû décider, sans lui en donner les moyens.</strong></p>
<hr>
<h2 id="iv-le-contre-exemple-américain-et-pourquoi-il-ne-rassure-pas">IV. Le contre-exemple américain, et pourquoi il ne rassure pas</h2>
<p>Un article honnête doit aussi présenter ce qui contredit sa thèse.</p>
<p>Aux États-Unis, la poursuite emblématique du RSSI de SolarWinds par la SEC, engagée en octobre 2023, s&rsquo;est achevée par un <strong>abandon volontaire de l&rsquo;action le 20 novembre 2025</strong>. La vague de mise en cause personnelle qu&rsquo;on annonçait outre-Atlantique s&rsquo;est, pour l&rsquo;instant, retirée.</p>
<p>On pourrait en conclure que le sujet est surjoué. Ce serait une lecture rapide, pour trois raisons.</p>
<p>D&rsquo;abord, l&rsquo;abandon américain relève d&rsquo;un choix d&rsquo;opportunité d&rsquo;une autorité de marché, pas d&rsquo;une décision de fond invalidant le principe. Ensuite, les mécanismes européens ne sont pas de même nature : là où la SEC poursuivait une communication trompeuse envers des investisseurs, NIS2 et DORA visent un défaut de gouvernance, directement constatable par une autorité de contrôle sans passer par un juge. Enfin, l&rsquo;imputation européenne vise le dirigeant exécutif, pas le RSSI.</p>
<p>Le déplacement réel est là. Pendant vingt ans, la mise en cause remontait rarement au-delà de la direction technique. Le cadre européen inverse la présomption : c&rsquo;est l&rsquo;organe de direction qui approuve, donc qui répond.</p>
<p>👉 <strong>Ce n&rsquo;est pas une vague de procès qui arrive. C&rsquo;est une charge de la preuve qui change de bureau.</strong></p>
<hr>
<h2 id="v-grille--qui-répond-de-quoi">V. Grille : qui répond de quoi</h2>
<p>Cette grille sert à un usage précis : la poser sur la table d&rsquo;un COMEX et faire nommer une personne par ligne. Une case vide est un risque, pas un oubli administratif.</p>
<table>
	<thead>
			<tr>
					<th>Objet</th>
					<th>Qui décide</th>
					<th>Qui exécute</th>
					<th>Preuve attendue</th>
					<th>Régime en cas de manquement</th>
			</tr>
	</thead>
	<tbody>
			<tr>
					<td>Approbation des mesures de gestion du risque</td>
					<td>Organe de direction</td>
					<td>Direction cyber / DSI</td>
					<td>Délibération datée, ordre du jour, version approuvée</td>
					<td>Administratif (NIS2 art. 20)</td>
			</tr>
			<tr>
					<td>Niveau de risque accepté, refus d&rsquo;investissement</td>
					<td>Organe de direction</td>
					<td>—</td>
					<td>Arbitrage écrit, motivation, revue périodique</td>
					<td>Administratif + civil (faute de gestion)</td>
			</tr>
			<tr>
					<td>Formation des dirigeants</td>
					<td>Organe de direction</td>
					<td>RH / RSSI</td>
					<td>Attestations nominatives, contenu, date</td>
					<td>Administratif (NIS2 art. 20 §2)</td>
			</tr>
			<tr>
					<td>Sécurité des traitements de données personnelles</td>
					<td>Organe de direction</td>
					<td>DPO / RSSI</td>
					<td>Analyses d&rsquo;impact, registre, mesures techniques</td>
					<td>Pénal (art. 226-17 CP) + CNIL</td>
			</tr>
			<tr>
					<td>Notification d&rsquo;incident dans les délais</td>
					<td>Direction générale</td>
					<td>Cellule de crise</td>
					<td>Horodatage des envois, décisions de qualification</td>
					<td>Administratif</td>
			</tr>
			<tr>
					<td>Délégation de pouvoirs cyber</td>
					<td>Dirigeant délégant</td>
					<td>Délégataire</td>
					<td>Acte écrit + preuve d&rsquo;autorité, compétence, moyens</td>
					<td>Pénal (validité de la délégation)</td>
			</tr>
	</tbody>
</table>
<p>Et la lecture décisionnelle, dans le format qu&rsquo;un comité de direction consomme réellement :</p>
<table>
	<thead>
			<tr>
					<th>Sujet réglementaire</th>
					<th>Impact</th>
					<th>Action</th>
					<th>Urgence</th>
			</tr>
	</thead>
	<tbody>
			<tr>
					<td>DORA (secteur financier)</td>
					<td>Applicable depuis le 17/01/2025, responsabilité ultime de l&rsquo;organe de direction</td>
					<td>Vérifier la traçabilité des approbations existantes</td>
					<td><strong>Immédiate</strong></td>
			</tr>
			<tr>
					<td>NIS2 / loi de transposition</td>
					<td>Périmètre ~15 000 entités + ~1 500 collectivités</td>
					<td>Statuer sur son éligibilité avant la promulgation</td>
					<td><strong>Haute</strong></td>
			</tr>
			<tr>
					<td>Formation des dirigeants</td>
					<td>Obligation directe, non délégable</td>
					<td>Planifier une session COMEX documentée</td>
					<td><strong>Haute</strong></td>
			</tr>
			<tr>
					<td>Sanctions administratives</td>
					<td>10 M€ / 2 % ou 7 M€ / 1,4 % ; différé de 3 ans envisagé, non confirmé</td>
					<td>Ne pas construire sa trajectoire sur le différé</td>
					<td><strong>Moyenne</strong></td>
			</tr>
			<tr>
					<td>Interdiction d&rsquo;exercer</td>
					<td>Dernier recours, entités essentielles</td>
					<td>Vérifier la chaîne d&rsquo;imputation nominative</td>
					<td><strong>Moyenne</strong></td>
			</tr>
	</tbody>
</table>
<p>👉 <strong>Une organisation mature ne se reconnaît pas au nombre de mesures déployées, mais à sa capacité à dire, ligne par ligne, qui a approuvé quoi et à quelle date.</strong></p>
<hr>
<h2 id="vi-le-dossier-de-preuve-du-dirigeant">VI. Le dossier de preuve du dirigeant</h2>
<p>Sept pièces. Un dirigeant devrait pouvoir les réunir en dix minutes, sans réunion préalable. Si l&rsquo;exercice prend une semaine, la réponse est déjà connue.</p>
<ul>
<li><strong>La délibération d&rsquo;approbation.</strong> Un document daté où l&rsquo;organe de direction approuve explicitement la politique de gestion des risques numériques, avec sa version.</li>
<li><strong>La trace des arbitrages refusés.</strong> Les demandes d&rsquo;investissement écartées, avec leur motivation. C&rsquo;est contre-intuitif : un refus motivé et documenté protège mieux qu&rsquo;un silence.</li>
<li><strong>Les attestations de formation nominatives.</strong> Membres de l&rsquo;organe de direction inclus, pas seulement les équipes.</li>
<li><strong>La cartographie des dépendances critiques.</strong> Elle matérialise le fait que les risques structurants ont été identifiés, pas subis.</li>
<li><strong>L&rsquo;acte de délégation, et sa preuve d&rsquo;effectivité.</strong> Budget attribué, rattachement hiérarchique, pouvoir d&rsquo;arrêt : les trois conditions de validité, démontrées.</li>
<li><strong>Le registre des incidents et de leurs notifications.</strong> Horodaté, avec les décisions de qualification et leur auteur.</li>
<li><strong>Le dernier rapport de contrôle ou d&rsquo;audit, et son plan d&rsquo;action daté.</strong> Un audit sans suite documentée est une preuve à charge.</li>
</ul>
<p>Aucune de ces pièces n&rsquo;est nouvelle. Toutes existent, dispersées, dans la plupart des organisations. Le travail à faire n&rsquo;est pas de les produire, mais de les rassembler dans un lieu unique, tenu à jour, connu de la direction générale.</p>
<p>👉 <strong>Sans dossier de preuve consolidé, tout le reste est déclaratif. Et le déclaratif ne résiste pas à un contrôle.</strong></p>
<hr>
<h2 id="lessentiel-pour-agir">L&rsquo;ESSENTIEL POUR AGIR</h2>
<p><strong>1. Nommez une personne par ligne :</strong>
Reprenez la grille de la section V en comité de direction et exigez un nom, pas une direction, pour chaque case « qui décide ». Les cases qui résistent à cet exercice sont précisément celles où personne ne répondra le jour venu.</p>
<p><strong>2. Testez votre délégation, pas votre organigramme :</strong>
Vérifiez que votre délégataire cyber dispose réellement des trois conditions — autorité, compétence, moyens. Si son budget est arbitré ailleurs et qu&rsquo;il ne peut bloquer aucune mise en production, la délégation ne tient pas, quelle que soit la qualité du document signé.</p>
<p><strong>3. Constituez le dossier de preuve avant d&rsquo;en avoir besoin :</strong>
Rassemblez les sept pièces de la section VI dans un espace unique, avec un responsable de mise à jour et une revue semestrielle. Chronométrez le premier assemblage : ce délai est votre meilleur indicateur de maturité de gouvernance.</p>
<hr>
<h2 id="conclusion">CONCLUSION</h2>
<p>La responsabilité du dirigeant en matière de résilience n&rsquo;est pas devenue pénale par magie européenne. Elle est devenue <strong>traçable</strong>, <strong>nominative</strong> et <strong>opposable</strong> — ce qui, en pratique, change davantage les comportements qu&rsquo;une menace d&rsquo;emprisonnement dont personne ne croit vraiment qu&rsquo;elle le concerne.</p>
<p>C&rsquo;est aussi, disons-le, l&rsquo;argument le plus efficace jamais mis entre les mains d&rsquo;un RSSI pour faire bouger un COMEX. Il mérite d&rsquo;être utilisé avec précision plutôt qu&rsquo;avec emphase : la peur mal calibrée produit de la conformité de façade, exactement ce que le cadre cherche à éliminer.</p>
<p>L&rsquo;épisode 004 concluait que la résilience est une ligne de gouvernance. Six mois plus tard, cette ligne porte une signature.</p>
<p>Reste la question suivante, et elle est presque plus dure. Quand tout repose sur la preuve — approbations, arbitrages, attestations, plans d&rsquo;action — qui vérifie que cette preuve dit vrai ? Une organisation peut produire un dossier impeccable et rester fragile.</p>
<p>On ne juge pas un dirigeant sur ce qu&rsquo;il a compris. On le juge sur ce qu&rsquo;il a écrit, daté, et assumé.</p>
<h2 id="bibliographie">Bibliographie</h2>
<p>« Directive (UE) 2022/2555 (NIS 2) » — Journal officiel de l&rsquo;Union européenne
<a href="https://eur-lex.europa.eu/eli/dir/2022/2555/oj">https://eur-lex.europa.eu/eli/dir/2022/2555/oj</a>
Texte source. Article 20 : approbation des mesures par les organes de direction, supervision, responsabilité et obligation de formation. Article 32 : interdiction temporaire d&rsquo;exercer des fonctions dirigeantes. Article 34 : plafonds des amendes administratives.</p>
<p>« Règlement (UE) 2022/2554 (DORA) » — Journal officiel de l&rsquo;Union européenne
<a href="https://eur-lex.europa.eu/eli/reg/2022/2554/oj">https://eur-lex.europa.eu/eli/reg/2022/2554/oj</a>
Applicable au secteur financier depuis le 17 janvier 2025. Son article 5 place la responsabilité ultime de la gestion du risque numérique sur l&rsquo;organe de direction et impose une obligation de formation continue à ses membres.</p>
<p>« Commission refers Ireland, Spain, France and the Netherlands to the Court of Justice for failing to transpose the rules on cybersecurity » — Commission européenne, 19 juin 2026
<a href="https://ec.europa.eu/commission/presscorner/detail/en/ip_26_1499">https://ec.europa.eu/commission/presscorner/detail/en/ip_26_1499</a>
Communiqué officiel du renvoi de la France devant la CJUE pour défaut de transposition de NIS2. Source directe du constat de retard français développé en section II.</p>
<p>« Projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité — texte adopté par le Sénat (n° 394) » — Sénat, mars 2025
<a href="https://www.senat.fr/leg/pjl24-394.html">https://www.senat.fr/leg/pjl24-394.html</a>
Version française en cours de navette. Article 14 : approbation, supervision et formation des organes de direction. Article 37 : interdiction pour un dirigeant d&rsquo;exercer des responsabilités dirigeantes, en dernier recours.</p>
<p>« Avancement de la transposition de la directive NIS 2 » — ANSSI, FAQ MonEspaceNIS2
<a href="https://aide.monespacenis2.cyber.gouv.fr/fr/article/avancement-de-la-transposition-de-la-directive-nis-2-1b3j1da/">https://aide.monespacenis2.cyber.gouv.fr/fr/article/avancement-de-la-transposition-de-la-directive-nis-2-1b3j1da/</a>
Position officielle de l&rsquo;ANSSI sur l&rsquo;état de la transposition et la séquence loi / décrets / arrêtés. Page dont la dernière mise à jour date de septembre 2025 : à recouper avec l&rsquo;actualité parlementaire.</p>
<p>« Article 226-17 du code pénal » — Légifrance
<a href="https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000037825504">https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000037825504</a>
Fondement du risque pénal réellement existant en droit français : cinq ans d&rsquo;emprisonnement et 300 000 € d&rsquo;amende pour absence de mise en œuvre des mesures de sécurité exigées par le RGPD. Antérieur à NIS2 et indépendant de sa transposition.</p>
]]></content:encoded>
    </item>
    <item>
      <title>Communication de crise, ce que 2026 nous a appris</title>
      <link>https://plan-r.org/chroniques/2026-035-communication-de-crise/</link>
      <guid isPermaLink="true">https://plan-r.org/chroniques/2026-035-communication-de-crise/</guid>
      <pubDate>Wed, 02 Sep 2026 00:00:00 +0200</pubDate>
      <dc:creator>Sébastien</dc:creator>
      <category>gestion-de-crise</category>
      <category>facteur-humain</category>
      <category>conformite-reglementaire</category>
      <description>Vitesse de propagation, obligations NIS2, risque deepfake : ce qui a changé en 2026. Grille des 4 fenêtres de parole et checklist d&#39;authenticité à activer.</description>
      <content:encoded><![CDATA[<p><strong>En 2026, la question n&rsquo;est plus de savoir quoi dire pendant une rupture de service. C&rsquo;est de savoir si votre parole arrivera la première — et si elle sera reconnue comme la vôtre.</strong></p>
<p>En 2025, cette chronique avait posé les fondamentaux de la communication de crise : parler vite, même pour dire qu&rsquo;on enquête. Un canal officiel unique. Un porte-parole désigné. Une vérité partielle, assumée, plutôt qu&rsquo;un silence prudent.</p>
<p>Rien de ce qui suit n&rsquo;invalide ces principes. Ils tiennent. Ils ont même été confirmés par une année dense en ruptures.</p>
<p>Mais l&rsquo;épisode 034 a montré qu&rsquo;une organisation peut être attaquée par le récit avant de l&rsquo;être par le code. L&rsquo;épisode 018 avait établi qu&rsquo;une crise produit toujours un récit, que vous l&rsquo;écriviez ou non. Cette chronique fait la jonction entre les deux : quand la rupture est là, comment reprend-on la main sur la parole ?</p>
<p>Trois déplacements ont marqué 2026. La vitesse de propagation, qui a réduit la fenêtre de réaction à quelques minutes. L&rsquo;exigence de transparence, qui n&rsquo;est plus une posture mais un calendrier réglementaire opposable. Et l&rsquo;authenticité de la parole elle-même, désormais falsifiable.</p>
<p>👉 <strong>La vraie question n&rsquo;est plus : que dire ? Elle est : à quelle vitesse, sous quelle contrainte légale, et comment prouver que c&rsquo;est bien vous qui parlez ?</strong></p>
<hr>
<h2 id="i-la-fenêtre-sest-refermée">I. La fenêtre s&rsquo;est refermée</h2>
<p>Le principe de 2025 — « parler vite » — supposait qu&rsquo;une organisation disposait de quelques heures pour se structurer. Ce délai n&rsquo;existe plus.</p>
<p>Trois phénomènes se cumulent. Les pannes majeures se concentrent sur un petit nombre de fournisseurs partagés, ce qui rend chaque incident immédiatement visible à l&rsquo;échelle de milliers d&rsquo;organisations. Les utilisateurs disposent d&rsquo;outils de détection collective plus rapides que vos propres remontées internes. Et les attaques les plus fréquentes sont précisément celles qui produisent une visibilité maximale : l&rsquo;ENISA relève que les attaques par déni de service représentent 76,7 % des incidents enregistrés dans son panorama 2025, très majoritairement d&rsquo;origine hacktiviste — donc conçues pour être vues.</p>
<p>S&rsquo;ajoute une réalité que 2026 a rendue tangible : l&rsquo;incident n&rsquo;est plus forcément chez vous. Le suivi des perturbations Internet du premier trimestre montre des pannes provoquées par des effondrements de réseaux électriques nationaux, des coupures décidées par des États, et même des centres de données de fournisseur cloud endommagés par des frappes de drones au Moyen-Orient début mars.</p>
<p>Conséquence directe : vos clients apprennent souvent la panne avant votre cellule de crise. Votre premier message n&rsquo;est plus une annonce. C&rsquo;est une reprise en main d&rsquo;une conversation déjà commencée.</p>
<p>👉 <strong>Vous ne communiquez plus dans le silence. Vous communiquez dans un bruit déjà installé — et le premier message crédible emporte le cadrage.</strong></p>
<hr>
<h2 id="ii-la-transparence-est-devenue-un-calendrier-pas-une-posture">II. La transparence est devenue un calendrier, pas une posture</h2>
<p>C&rsquo;est le deuxième déplacement de 2026, et le plus structurant pour les décideurs.</p>
<p>L&rsquo;article 23 de la directive NIS2 pose une séquence en trois temps : une alerte précoce sous 24 heures, une notification circonstanciée sous 72 heures, un rapport final sous un mois. Il ajoute une obligation moins commentée mais tout aussi contraignante : informer les destinataires des services d&rsquo;un incident important, et leur indiquer les mesures qu&rsquo;ils peuvent prendre. Et il autorise l&rsquo;autorité compétente à informer le public elle-même lorsque les circonstances le justifient.</p>
<p>Traduction opérationnelle : la transparence n&rsquo;est plus arbitrable en interne. Elle est datée, tracée, et opposable.</p>
<p>En France, la mise en œuvre reste en cours à la fin août 2026. La loi de transposition n&rsquo;est pas encore stabilisée, mais l&rsquo;ANSSI diffuse depuis le 17 mars 2026 le Référentiel Cyber France comme document de travail. Attendre le texte définitif pour construire ses procédures de notification revient à préparer sa réponse pendant la crise.</p>
<p>Le vrai piège n&rsquo;est pas juridique, il est temporel. Le calendrier réglementaire est calé sur la qualification technique de l&rsquo;incident. Le calendrier médiatique, lui, court dès la première minute d&rsquo;indisponibilité visible. Les deux ne sont pas alignés, et beaucoup d&rsquo;organisations découvrent cet écart le jour où il coûte cher.</p>
<p>👉 <strong>Le régulateur vous impose un rythme. Le public vous en impose un autre, plus rapide. Une communication de crise mature tient les deux horloges en parallèle, pas l&rsquo;une après l&rsquo;autre.</strong></p>
<hr>
<h2 id="iii-votre-parole-peut-désormais-être-fabriquée">III. Votre parole peut désormais être fabriquée</h2>
<p>Voici la nouveauté 2026 que peu de plans de communication intègrent.</p>
<p>Jusqu&rsquo;ici, le risque communicationnel en crise était l&rsquo;erreur, la contradiction ou la fuite. Il faut y ajouter l&rsquo;usurpation. Le contenu synthétique de qualité est devenu accessible, rapide et bon marché : l&rsquo;ENISA relève que plus de 80 % des courriels de phishing identifiés entre septembre 2024 et février 2025 mobilisaient déjà des outils d&rsquo;IA, et documente l&rsquo;usage de deepfakes dans les campagnes d&rsquo;usurpation d&rsquo;identité.</p>
<p>Le scénario n&rsquo;a rien de théorique. Pendant une rupture de service, votre organisation est justement dans l&rsquo;état où une fausse communication devient plausible : les canaux sont saturés, les collaborateurs cherchent des consignes, les clients cherchent une explication. Un faux communiqué annonçant une fuite de données, un message vocal imitant un dirigeant, une vidéo de trente secondes suffisent à détourner le récit.</p>
<p>C&rsquo;est l&rsquo;exact prolongement de l&rsquo;épisode 034 : la désinformation ne vise plus seulement à raconter autre chose que vous. Elle vise à parler à votre place.</p>
<p>Le cadre européen bouge sur ce point. Depuis le 2 août 2026, l&rsquo;article 50 du règlement européen sur l&rsquo;IA impose aux déployeurs de divulguer les contenus manipulés dès la première exposition, et aux fournisseurs d&rsquo;apposer un marquage lisible par machine. C&rsquo;est utile. Ce n&rsquo;est pas protecteur : un attaquant ne respecte pas une obligation de marquage.</p>
<p>👉 <strong>La preuve d&rsquo;authenticité ne viendra pas de la réglementation. Elle doit être organisée par vous, avant la crise, sur vos propres canaux.</strong></p>
<hr>
<h2 id="iv-la-grille-des-quatre-fenêtres">IV. La grille des quatre fenêtres</h2>
<p>Voici une grille de lecture opérationnelle, construite pour tenir les deux horloges de la section II. Elle ne remplace pas votre plan : elle en teste la complétude.</p>
<table>
	<thead>
			<tr>
					<th>Fenêtre</th>
					<th>Objectif</th>
					<th>Public prioritaire</th>
					<th>Canal</th>
					<th>Ce qui doit déjà exister</th>
			</tr>
	</thead>
	<tbody>
			<tr>
					<td><strong>T0 → 60 min</strong></td>
					<td>Occuper le terrain, dater la prise de parole</td>
					<td>Collaborateurs, clients impactés</td>
					<td>Page de statut hors infrastructure + message interne</td>
					<td>Message pré-rédigé, porte-parole joignable, canal de secours testé</td>
			</tr>
			<tr>
					<td><strong>1 h → 24 h</strong></td>
					<td>Réduire l&rsquo;incertitude, tenir le rythme</td>
					<td>Clients, partenaires, régulateur</td>
					<td>Points de situation horodatés, FAQ</td>
					<td>Alerte précoce NIS2 prête, cadence de mise à jour annoncée</td>
			</tr>
			<tr>
					<td><strong>24 h → 72 h</strong></td>
					<td>Expliquer, démontrer la maîtrise</td>
					<td>Écosystème élargi, presse, autorités</td>
					<td>Notification circonstanciée, communication externe structurée</td>
					<td>Éléments techniques qualifiés, position juridique arbitrée</td>
			</tr>
			<tr>
					<td><strong>J+3 → J+30</strong></td>
					<td>Restaurer la crédibilité, capitaliser</td>
					<td>Clients, instances de gouvernance</td>
					<td>Rapport final, RETEX, communication de clôture</td>
					<td>RETEX programmé, engagements de correction datés</td>
			</tr>
	</tbody>
</table>
<p>Trois erreurs classiques que cette grille révèle immédiatement :</p>
<ul>
<li>La page de statut hébergée sur l&rsquo;infrastructure en panne. Elle tombe avec le reste, au pire moment.</li>
<li>La cadence non annoncée. Dire « prochain point à 14 h » vaut mieux que promettre « des informations dès que possible ».</li>
<li>Le RETEX non planifié en amont, donc jamais fait, donc jamais capitalisé.</li>
</ul>
<p>👉 <strong>Si une seule colonne « ce qui doit déjà exister » est vide, votre plan repose sur l&rsquo;improvisation d&rsquo;une équipe fatiguée.</strong></p>
<hr>
<h2 id="v-la-checklist-dauthenticité">V. La checklist d&rsquo;authenticité</h2>
<p>Complément direct de la section III. Six points, activables en une réunion.</p>
<ul>
<li><strong>Un canal de référence identifié publiquement.</strong> Une seule adresse, connue et communiquée à froid, où les parties prenantes savent qu&rsquo;elles trouveront la parole officielle.</li>
<li><strong>Une redondance hors périmètre.</strong> Le canal de crise ne doit dépendre ni de votre messagerie, ni de votre hébergeur principal.</li>
<li><strong>Un signe de reconnaissance convenu.</strong> Signature cryptographique, mot de passe de rappel entre membres de la cellule, procédure de contre-appel pour toute consigne inhabituelle reçue en crise.</li>
<li><strong>Une règle de double validation.</strong> Aucune instruction financière ou technique sensible n&rsquo;est exécutée sur la seule base d&rsquo;un appel, d&rsquo;une visio ou d&rsquo;un message vocal.</li>
<li><strong>Une veille sur votre propre nom.</strong> Pendant la crise, quelqu&rsquo;un doit surveiller ce qui se dit en votre nom, pas seulement ce qui se dit de vous.</li>
<li><strong>Un message de démenti pré-rédigé.</strong> Court, factuel, renvoyant au canal de référence. Sa rédaction à chaud coûte des heures que vous n&rsquo;aurez pas.</li>
</ul>
<p>Sur ce terrain, l&rsquo;ANSSI a publié en juin 2026 une nouvelle version de son guide « Anticiper et gérer sa communication de crise cyber », structurée en dix fiches et une checklist. C&rsquo;est aujourd&rsquo;hui le document de référence le plus directement exploitable en français, nourri de l&rsquo;accompagnement de victimes réelles.</p>
<p>👉 <strong>L&rsquo;authenticité ne se déclare pas en crise. Elle se pré-installe à froid, sur des canaux que vous contrôlez.</strong></p>
<hr>
<h2 id="vi-le-révélateur-de-maturité">VI. Le révélateur de maturité</h2>
<p>Reste la dimension qui intéresse un COMEX.</p>
<p>La communication de crise est le seul moment où l&rsquo;organisation est observée de l&rsquo;extérieur en train de fonctionner. Elle expose en quelques heures ce que les audits mettent des mois à documenter : la clarté des rôles, la qualité des remontées d&rsquo;information, la capacité de la direction générale à arbitrer sous incertitude.</p>
<p>Une communication confuse n&rsquo;est presque jamais un problème de communicants. C&rsquo;est le symptôme d&rsquo;une chaîne de décision qui ne sait pas qui tranche, d&rsquo;une cartographie des dépendances incomplète, ou d&rsquo;une culture où remonter une mauvaise nouvelle coûte plus cher que la taire.</p>
<p>Le Panorama de la cybermenace 2025 publié par l&rsquo;ANSSI en mars 2026 souligne d&rsquo;ailleurs une difficulté croissante à caractériser et attribuer les attaques, dans un contexte où la frontière entre acteurs étatiques et criminels s&rsquo;estompe. Traduction : vous communiquerez de plus en plus souvent sans savoir précisément qui vous a frappé, ni pourquoi. Ce n&rsquo;est pas une raison de se taire. C&rsquo;est une raison de savoir dire proprement ce que l&rsquo;on ignore.</p>
<p>La norme ISO 22361 place d&rsquo;ailleurs la communication de crise au même rang que le leadership et la prise de décision. Ce n&rsquo;est pas un chapitre annexe. C&rsquo;est un pilier.</p>
<p>👉 <strong>Ce n&rsquo;est pas un sujet de communicants. C&rsquo;est un choix de gouvernance, rendu visible sous contrainte.</strong></p>
<hr>
<h2 id="lessentiel-pour-agir">L&rsquo;ESSENTIEL POUR AGIR</h2>
<p><strong>1. Testez votre premier message, pas votre plan :</strong>
Chronométrez le délai réel entre la détection d&rsquo;une indisponibilité visible et la publication d&rsquo;un message officiel daté. Si ce délai dépasse une heure, aucune autre optimisation ne compte. C&rsquo;est votre indicateur le plus honnête.</p>
<p><strong>2. Alignez les deux horloges :</strong>
Placez côte à côte votre calendrier de notification réglementaire (24 h / 72 h / un mois) et votre calendrier de communication publique. Identifiez qui arbitre les écarts entre les deux, et faites valider cet arbitrage par la direction générale à froid, pas en cellule de crise.</p>
<p><strong>3. Pré-installez la preuve d&rsquo;authenticité :</strong>
Déployez les six points de la checklist de la section V avant votre prochain exercice. Puis testez-les : injectez un faux communiqué dans votre prochain exercice de crise et observez combien de temps il faut à l&rsquo;organisation pour le qualifier.</p>
<hr>
<h2 id="conclusion">CONCLUSION</h2>
<p>La communication de crise ne consiste pas à contrôler le récit. Elle consiste à rester la source la plus rapide, la plus datée et la plus vérifiable de sa propre histoire.</p>
<p>2026 a durci les trois conditions de cet exercice : moins de temps, plus d&rsquo;obligations, et un doute nouveau sur l&rsquo;origine des messages. Aucune de ces contraintes n&rsquo;est insurmontable. Toutes se préparent à froid.</p>
<p>Sans capacité à prouver que c&rsquo;est bien vous qui parlez, tout le reste est cosmétique.</p>
<p>Reste une question que cette chronique n&rsquo;a fait qu&rsquo;effleurer. Quand la crise est passée, quand les messages ont été envoyés et les délais tenus, qui répond de ce qui a été dit — et de ce qui ne l&rsquo;a pas été ? La transparence a une suite logique, et elle porte un nom moins confortable.</p>
<p>Une organisation ne se juge pas à ce qu&rsquo;elle promet en temps calme. Elle se juge à ce qu&rsquo;elle assume à voix haute pendant que tout tombe.</p>
<h2 id="bibliographie">Bibliographie</h2>
<p>« Anticiper et gérer sa communication de crise cyber » — ANSSI, nouvelle version, juin 2026
<a href="https://messervices.cyber.gouv.fr/guides/anticiper-et-gerer-sa-communication-de-crise-cyber">https://messervices.cyber.gouv.fr/guides/anticiper-et-gerer-sa-communication-de-crise-cyber</a>
Document de référence francophone le plus directement opérationnel : dix fiches et une checklist, construites à partir de l&rsquo;accompagnement de victimes réelles de cyberattaques. Base recommandée pour construire ou réviser un plan de communication de crise.</p>
<p>« Directive (UE) 2022/2555 (NIS 2) » — Journal officiel de l&rsquo;Union européenne
<a href="https://eur-lex.europa.eu/eli/dir/2022/2555/oj">https://eur-lex.europa.eu/eli/dir/2022/2555/oj</a>
Texte source des obligations de notification (article 23) : alerte précoce sous 24 heures, notification sous 72 heures, rapport final sous un mois, information des destinataires des services et possibilité pour l&rsquo;autorité d&rsquo;informer le public.</p>
<p>« Transparency obligations under Article 50 of the AI Act » — Commission européenne
<a href="https://digital-strategy.ec.europa.eu/en/faqs/transparency-obligations-under-article-50-ai-act">https://digital-strategy.ec.europa.eu/en/faqs/transparency-obligations-under-article-50-ai-act</a>
FAQ officielle précisant les obligations applicables depuis le 2 août 2026 : divulgation des contenus manipulés par les déployeurs et marquage lisible par machine par les fournisseurs. Cadre de référence pour traiter le risque deepfake dans la communication de crise.</p>
<p>« ENISA Threat Landscape » — Agence de l&rsquo;Union européenne pour la cybersécurité
<a href="https://www.enisa.europa.eu/topics/cyber-threats/threat-landscape">https://www.enisa.europa.eu/topics/cyber-threats/threat-landscape</a>
Panorama annuel de la menace européenne (édition 2025, 4 875 incidents analysés). Source des données citées sur la part des attaques par déni de service et sur l&rsquo;usage de l&rsquo;IA dans les campagnes d&rsquo;ingénierie sociale et d&rsquo;usurpation.</p>
<p>« Panorama de la cybermenace 2025 » — ANSSI, publié le 11 mars 2026
<a href="https://cyber.gouv.fr/nous-connaitre/publications/panoramas-de-la-cybermenace/panorama-de-la-cybermenace-2025/">https://cyber.gouv.fr/nous-connaitre/publications/panoramas-de-la-cybermenace/panorama-de-la-cybermenace-2025/</a>
Analyse annuelle de la menace visant la France. Documente l&rsquo;estompement de la frontière entre acteurs étatiques et criminels, et la difficulté croissante de caractérisation et d&rsquo;attribution — deux facteurs qui pèsent directement sur ce qu&rsquo;une organisation peut affirmer publiquement en crise.</p>
<p>« ISO 22361:2022 — Security and resilience — Crisis management — Guidelines »
<a href="https://www.iso.org/standard/50267.html">https://www.iso.org/standard/50267.html</a>
Norme internationale de gestion de crise. Elle traite la communication de crise (chapitre 8) au même niveau que le leadership et la prise de décision, ce qui fonde l&rsquo;argument de gouvernance développé dans cette chronique.</p>
]]></content:encoded>
    </item>
    <item>
      <title>Désinformation et cyber, quand l&#39;attaque vise la confiance</title>
      <link>https://plan-r.org/chroniques/2026-034-desinformation-et-cyber-quand-lattaque-vise-la-confiance/</link>
      <guid isPermaLink="true">https://plan-r.org/chroniques/2026-034-desinformation-et-cyber-quand-lattaque-vise-la-confiance/</guid>
      <pubDate>Wed, 26 Aug 2026 00:00:00 +0200</pubDate>
      <dc:creator>Sébastien</dc:creator>
      <category>menace-et-geopolitique</category>
      <category>facteur-humain</category>
      <category>gouvernance-et-risques</category>
      <description>La désinformation vise le capital confiance, pas les serveurs. Typologie des attaques, matrice d&#39;arbitrage de la réponse et gouvernance du risque.</description>
      <content:encoded><![CDATA[<p><strong>Votre SOC surveille vos serveurs. Personne ne surveille votre crédibilité.</strong></p>
<p>L&rsquo;épisode 033 refermait une année de construction sur une question simple : que pouvez-vous prouver ? Preuves, documentation, posture — l&rsquo;audit comme épreuve de vérité interne.</p>
<p>Cette semaine, la vérité change de camp. Elle n&rsquo;est plus ce que vous démontrez à un contrôleur. Elle est ce que vos parties prenantes croient.</p>
<p>En 007, nous avons vu que l&rsquo;image et la voix d&rsquo;un dirigeant pouvaient être clonées en flux direct. En 022, que la géopolitique était devenue un paramètre d&rsquo;architecture. Ces deux fils se rejoignent ici, sur un terrain que la plupart des dispositifs de sécurité ne couvrent pas : le récit.</p>
<p>L&rsquo;ENISA a consacré un chapitre entier de son panorama des menaces 2025 à la manipulation de l&rsquo;information. Ce n&rsquo;est pas un signal faible. C&rsquo;est l&rsquo;aveu qu&rsquo;un pan entier de la menace échappe aux outils construits pour la détecter.</p>
<p>Alors la vraie question n&rsquo;est pas : comment démentir plus vite ? C&rsquo;est : <strong>qui, dans votre organisation, est responsable de ce que les autres croient de vous ?</strong></p>
<h2 id="i-la-cible-sest-déplacée">I. La cible s&rsquo;est déplacée</h2>
<p>Pendant vingt ans, la sécurité s&rsquo;est organisée autour d&rsquo;un objet : le système d&rsquo;information. Périmètre, actifs, vulnérabilités, journaux. Tout notre outillage suppose que l&rsquo;attaquant vient chercher quelque chose chez vous.</p>
<p>La manipulation informationnelle inverse le postulat. Elle ne cherche rien chez vous. Elle travaille sur ce que les autres pensent de vous : clients, salariés, régulateur, marché, candidats, partenaires.</p>
<p>Le vocabulaire européen a d&rsquo;ailleurs tranché. Le concept de FIMI — manipulation de l&rsquo;information et ingérence étrangère — porté par le Service européen pour l&rsquo;action extérieure puis repris par l&rsquo;ENISA, déplace délibérément l&rsquo;analyse : ce que l&rsquo;on qualifie, ce n&rsquo;est pas la fausseté du contenu, c&rsquo;est le caractère manipulatoire du comportement.</p>
<p>La nuance est décisive. Elle sort le sujet du débat sur la vérité — insoluble, interminable, épuisant — pour le ramener sur un terrain que les équipes sécurité maîtrisent : des acteurs, des modes opératoires, des chaînes de diffusion.</p>
<blockquote>
<p>👉 <strong>La désinformation n&rsquo;est pas un problème de vérité. C&rsquo;est un problème de comportement adverse. Donc un problème de sécurité.</strong></p>
</blockquote>
<h2 id="ii-trois-angles-morts-du-dispositif-classique">II. Trois angles morts du dispositif classique</h2>
<p>Pourquoi un SOC mature ne voit-il rien passer ?</p>
<ul>
<li><strong>Pas de journal.</strong> L&rsquo;attaque se déroule sur des plateformes que vous ne possédez pas, avec des comptes que vous n&rsquo;administrez pas. Aucune télémétrie ne remonte.</li>
<li><strong>Pas de périmètre.</strong> Ni intrusion, ni exploitation de vulnérabilité, ni franchissement. Souvent, aucune infraction caractérisée.</li>
<li><strong>Pas de seuil.</strong> Un pic de mentions n&rsquo;est pas une alerte. Sans critère de qualification, tout est bruit — ou rien ne l&rsquo;est.</li>
</ul>
<p>S&rsquo;ajoute une asymétrie troublante : la compromission peut être revendiquée sans avoir eu lieu. Un groupe publie votre nom sur un site de fuite, joint quelques fichiers anodins récupérés ailleurs, et vous voilà à prouver une absence. Exercice notoirement difficile, y compris devant un régulateur.</p>
<blockquote>
<p>👉 <strong>Une attaque qui ne laisse aucune trace dans vos journaux reste une attaque.</strong></p>
</blockquote>
<h2 id="iii-cinq-formes-datteinte-au-capital-confiance">III. Cinq formes d&rsquo;atteinte au capital confiance</h2>
<p>Toutes ne relèvent pas de l&rsquo;ingérence étatique. La plupart sont à la portée d&rsquo;un concurrent, d&rsquo;un militant, d&rsquo;un ancien salarié ou d&rsquo;un groupe d&rsquo;extorsion.</p>
<ol>
<li><strong>L&rsquo;extorsion sans intrusion.</strong> Revendication publique d&rsquo;une compromission inexistante ou largement exagérée, pour forcer un paiement ou une réaction précipitée.</li>
<li><strong>Le faux communiqué.</strong> Annonce financière, rappel produit, prise de position fabriquée puis relayée avant toute vérification.</li>
<li><strong>La fuite empoisonnée.</strong> Documents authentiques et pièces falsifiées mélangés dans le même lot. Le vrai crédibilise le faux.</li>
<li><strong>L&rsquo;usurpation de porte-parole.</strong> Le deepfake du 007, appliqué non plus à l&rsquo;ingénierie sociale interne, mais à la parole publique.</li>
<li><strong>L&rsquo;instrumentalisation d&rsquo;un incident réel.</strong> Une panne ordinaire transformée en preuve d&rsquo;incompétence, de dissimulation ou de défaillance systémique.</li>
</ol>
<p>Le dénominateur commun mérite qu&rsquo;on s&rsquo;y arrête : dans quatre cas sur cinq, une partie du matériel diffusé est authentique. C&rsquo;est précisément ce qui rend le démenti global inopérant — et souvent contre-productif.</p>
<blockquote>
<p>👉 <strong>On ne réfute pas un mensonge partiel avec une vérité générale.</strong></p>
</blockquote>
<h2 id="iv-un-risque-sans-propriétaire">IV. Un risque sans propriétaire</h2>
<p>Posez la question en comité de direction : qui pilote ce risque ?</p>
<p>Le RSSI répondra que ce n&rsquo;est pas un incident de sécurité — ni compromission, ni périmètre, ni indicateur. La communication répondra qu&rsquo;elle ne dispose ni de la capacité de détection ni de l&rsquo;analyse technique. Le juridique demandera d&rsquo;attendre la qualification. La direction générale découvrira le sujet quand il sera déjà sur les écrans.</p>
<p>Personne ne ment. Chacun a raison depuis sa fonction. Et c&rsquo;est exactement ainsi qu&rsquo;un risque devient orphelin.</p>
<p>L&rsquo;épisode 033 rappelait qu&rsquo;un contrôle ne mesure pas ce que vous faites, mais ce que vous pouvez démontrer. Appliquons la même exigence ici. Où est écrit qui décide de répondre ? Selon quels critères ? Dans quel délai ? Avec quelle validation, et quelle trace ?</p>
<p>Ne pas réagir est très souvent la bonne décision. Mais ne pas réagir faute d&rsquo;avoir décidé n&rsquo;est pas une décision. C&rsquo;est une absence.</p>
<blockquote>
<p>👉 <strong>Un risque sans propriétaire n&rsquo;est pas un risque accepté. C&rsquo;est un risque ignoré.</strong></p>
</blockquote>
<h2 id="v-détecter-sans-se-noyer">V. Détecter sans se noyer</h2>
<p>La bonne nouvelle : le sujet s&rsquo;outille, et il s&rsquo;outille avec vos méthodes.</p>
<p>Le référentiel DISARM transpose la logique de MITRE ATT&amp;CK aux opérations informationnelles. Un cadre « rouge » décrit les tactiques et techniques adverses, un cadre « bleu » les contre-mesures associées. Il est interopérable avec les formats STIX et MISP : votre équipe CTI peut l&rsquo;ingérer sans changer de chaîne d&rsquo;outils, et rattacher une opération informationnelle à un mode opératoire déjà suivi.</p>
<p>Reste à définir un périmètre de veille tenable. Quatre familles suffisent pour démarrer :</p>
<ul>
<li><strong>Marque et dirigeants</strong> : mentions, usurpations de comptes, domaines typosquattés.</li>
<li><strong>Revendications</strong> : sites de fuite, forums spécialisés, canaux des groupes d&rsquo;extorsion.</li>
<li><strong>Produits et services critiques</strong> : rumeurs de défaillance, faux rappels, avis coordonnés.</li>
<li><strong>Dépendances</strong> : ce qui se dit de vos fournisseurs clés vous concerne directement (cf. 022).</li>
</ul>
<p>Attention à l&rsquo;illusion outillée, déjà rencontrée sur la gestion des vulnérabilités. Une plateforme de veille sans critère de qualification produit des tableaux de bord, pas de la décision.</p>
<blockquote>
<p>👉 <strong>Surveiller sans seuil d&rsquo;alerte, c&rsquo;est acheter du bruit au prix de l&rsquo;information.</strong></p>
</blockquote>
<h2 id="vi-arbitrer-la-réponse--la-matrice-visibilité--crédibilité">VI. Arbitrer la réponse : la matrice visibilité × crédibilité</h2>
<p>C&rsquo;est ici que se joue l&rsquo;essentiel. Et c&rsquo;est ici que l&rsquo;on se trompe le plus souvent : répondre à un narratif confidentiel, c&rsquo;est lui offrir l&rsquo;audience qui lui manquait.</p>
<p>Deux variables suffisent à trancher. La <strong>visibilité</strong> effective — l&rsquo;audience réelle, pas la volumétrie de mentions — et la <strong>crédibilité</strong> perçue par vos parties prenantes, qui n&rsquo;a rien à voir avec la véracité des faits.</p>
<table>
	<thead>
			<tr>
					<th>Situation</th>
					<th>Posture</th>
					<th>Ce que l&rsquo;on fait concrètement</th>
			</tr>
	</thead>
	<tbody>
			<tr>
					<td>Visibilité faible / Crédibilité faible</td>
					<td><strong>Observer</strong></td>
					<td>Documenter, horodater, conserver. Ne pas répondre : toute prise de parole apporte l&rsquo;audience qui manquait.</td>
			</tr>
			<tr>
					<td>Visibilité faible / Crédibilité forte</td>
					<td><strong>Préparer</strong></td>
					<td>Éléments de langage prêts et validés. Informer directement les parties prenantes critiques, sans publication.</td>
			</tr>
			<tr>
					<td>Visibilité forte / Crédibilité faible</td>
					<td><strong>Clarifier</strong></td>
					<td>Une prise de parole factuelle, une seule fois, sur votre canal propre. Ne pas polémiquer, ne pas citer la source.</td>
			</tr>
			<tr>
					<td>Visibilité forte / Crédibilité forte</td>
					<td><strong>Activer</strong></td>
					<td>Cellule de crise, porte-parole unique, signalement aux plateformes, saisine des autorités si origine étrangère suspectée.</td>
			</tr>
	</tbody>
</table>
<p>Deux repères pour l&rsquo;usage :</p>
<ul>
<li>La matrice se relit toutes les heures en phase active. Une situation migre vite d&rsquo;une case à l&rsquo;autre, et presque toujours vers la droite.</li>
<li>La case « Observer » exige la même rigueur documentaire que les autres. C&rsquo;est elle qui justifiera, a posteriori, de n&rsquo;avoir rien fait.</li>
</ul>
<blockquote>
<p>👉 <strong>Répondre est une option, pas un réflexe. Le choix se documente comme n&rsquo;importe quel arbitrage de crise.</strong></p>
</blockquote>
<h2 id="vii-ce-qui-se-prépare-avant">VII. Ce qui se prépare avant</h2>
<p>Une crise informationnelle se gagne ou se perd sur des acquis antérieurs.</p>
<h3 id="le-canal-de-référence">Le canal de référence</h3>
<p>Une page d&rsquo;information officielle, connue de vos parties prenantes, hébergée hors de votre infrastructure principale (cf. 002 sur les dépendances). Si votre seul canal de parole tombe en même temps que votre SI, vous n&rsquo;avez plus de voix au moment précis où il faudrait en avoir une.</p>
<h3 id="la-preuve-dorigine">La preuve d&rsquo;origine</h3>
<p>Les mécanismes de certification de contenu évoqués en 007 prennent tout leur sens ici. Signer ses communications officielles ne rend pas le faux impossible : cela le rend coûteux à produire et rapide à écarter.</p>
<h3 id="le-scénario-informationnel-dans-lexercice-de-crise">Le scénario informationnel dans l&rsquo;exercice de crise</h3>
<p>L&rsquo;ISO 22361 consacre un chapitre entier à la communication de crise et fait de l&rsquo;entraînement une composante à part entière de la capacité. Un exercice purement technique n&rsquo;entraîne que la moitié du dispositif.</p>
<h3 id="la-réserve-de-crédibilité">La réserve de crédibilité</h3>
<p>C&rsquo;est l&rsquo;actif le moins mesuré et le plus déterminant. Une organisation qui communique honnêtement en temps calme dispose d&rsquo;un capital de doute favorable en temps de crise. L&rsquo;inverse est vrai aussi, et se paie très cher.</p>
<blockquote>
<p>👉 <strong>On ne construit pas la confiance pendant la crise. On la dépense.</strong></p>
</blockquote>
<h2 id="lessentiel-pour-agir">L&rsquo;essentiel pour agir</h2>
<p><strong>1. Nommer un propriétaire du risque informationnel :</strong>
Une personne, pas un comité. Son rôle n&rsquo;est pas de communiquer, mais de qualifier et de déclencher. Sans nom en face du risque, la matrice de la section VI restera un document de plus.</p>
<p><strong>2. Étendre le périmètre de veille au capital marque :</strong>
Ajoutez à votre veille CTI existante les quatre familles de la section V. Le coût marginal est faible, l&rsquo;angle mort supprimé est considérable.</p>
<p><strong>3. Injecter un volet informationnel dans le prochain exercice de crise :</strong>
Même scénario technique, mais avec une rumeur qui circule pendant que les équipes restaurent. C&rsquo;est le test le plus révélateur de la coordination réelle entre sécurité, communication et direction générale.</p>
<h2 id="conclusion">Conclusion</h2>
<p>La résilience ne consiste pas à empêcher qu&rsquo;on parle mal de vous. Elle consiste à rester lisible, cohérent et crédible quand cela arrive.</p>
<p>L&rsquo;attaque informationnelle est peut-être la plus honnête des menaces : elle ne révèle rien d&rsquo;autre que l&rsquo;état réel de votre relation avec vos parties prenantes. Un dispositif technique se remplace en quelques semaines. Une réputation se reconstitue en années.</p>
<p>Reste une question que ni la technique ni la communication ne tranchent. Quand la confiance est atteinte, quelqu&rsquo;un doit en répondre — devant un conseil, un régulateur, parfois un tribunal. Nous verrons la semaine prochaine ce que cette responsabilité recouvre exactement, et sur qui elle pèse réellement.</p>
<p><strong>Vos serveurs, on vous les rendra. Votre crédibilité, personne ne vous la restituera.</strong></p>
<h2 id="bibliographie">Bibliographie</h2>
<p><strong>« ENISA Threat Landscape 2025 »</strong>
<a href="https://www.enisa.europa.eu/sites/default/files/2026-01/ENISA%20Threat%20Landscape%202025_v1.2.pdf">https://www.enisa.europa.eu/sites/default/files/2026-01/ENISA%20Threat%20Landscape%202025_v1.2.pdf</a>
Le panorama annuel des menaces de l&rsquo;agence européenne de cybersécurité consacre un chapitre distinct à la manipulation de l&rsquo;information et à l&rsquo;ingérence étrangère. Il acte l&rsquo;intégration du sujet dans le champ de la cybersécurité opérationnelle.</p>
<p><strong>« 4th EEAS Annual Report on Foreign Information Manipulation and Interference Threats (mars 2026) »</strong>
<a href="https://www.eeas.europa.eu/eeas/4th-eeas-annual-report-foreign-information-manipulation-and-interference-threats_en">https://www.eeas.europa.eu/eeas/4th-eeas-annual-report-foreign-information-manipulation-and-interference-threats_en</a>
Le rapport annuel du Service européen pour l&rsquo;action extérieure documente les modes opératoires observés et propose un cadre de dissuasion visant les infrastructures et intermédiaires qui soutiennent ces opérations.</p>
<p><strong>« VIGINUM / SGDSN — Protection du débat public contre les ingérences numériques étrangères durant les élections municipales des 15 et 22 mars 2026 »</strong>
<a href="https://www.sgdsn.gouv.fr/viginum/publications/protection-du-debat-public-contre-les-ingerences-numeriques-etrangeres-durant">https://www.sgdsn.gouv.fr/viginum/publications/protection-du-debat-public-contre-les-ingerences-numeriques-etrangeres-durant</a>
Rapport public français décrivant quatre opérations détectées, leurs narratifs, leurs chaînes de diffusion et les leviers de réponse mobilisés. Une référence utile pour comprendre ce que « caractériser » une opération signifie concrètement.</p>
<p><strong>« VIGINUM / SGDSN — Intelligence artificielle générative et manipulation de l&rsquo;information (février 2025) »</strong>
<a href="https://www.sgdsn.gouv.fr/files/files/Publications/20250207_NP_SGDSN_VIGINUM_Rapport%20menace%20informationnelle%20IA_VF.pdf">https://www.sgdsn.gouv.fr/files/files/Publications/20250207_NP_SGDSN_VIGINUM_Rapport%20menace%20informationnelle%20IA_VF.pdf</a>
Documente les cas d&rsquo;usage observés de l&rsquo;IA générative à des fins d&rsquo;ingérence. Prolonge directement les constats de l&rsquo;épisode 007 sur l&rsquo;industrialisation des contenus synthétiques.</p>
<p><strong>« DISARM Frameworks — DISARM Foundation »</strong>
<a href="https://github.com/DISARMFoundation/DISARMframeworks">https://github.com/DISARMFoundation/DISARMframeworks</a>
Référentiel ouvert des tactiques, techniques et procédures des opérations informationnelles (cadre « rouge ») et de leurs contre-mesures (cadre « bleu »), construit sur le modèle de MITRE ATT&amp;CK et interopérable avec STIX et MISP.</p>
<p><strong>« ISO 22361:2022 — Sécurité et résilience : management de crise — Lignes directrices »</strong>
<a href="https://www.iso.org/standard/50267.html">https://www.iso.org/standard/50267.html</a>
La norme de référence sur la capacité stratégique de gestion de crise. Son chapitre consacré à la communication de crise et son volet entraînement fondent la section VII de cette chronique.</p>
]]></content:encoded>
    </item>
    <item>
      <title>Préparation à l&#39;audit NIS2 - preuves, documentation, posture</title>
      <link>https://plan-r.org/chroniques/2026-033-preparation-a-laudit-nis2-preuves-documentation/</link>
      <guid isPermaLink="true">https://plan-r.org/chroniques/2026-033-preparation-a-laudit-nis2-preuves-documentation/</guid>
      <pubDate>Wed, 19 Aug 2026 00:00:00 +0200</pubDate>
      <dc:creator>Sébastien</dc:creator>
      <category>conformite-reglementaire</category>
      <category>gouvernance-et-risques</category>
      <description>Transposition NIS2 en retard, mais contrôle inévitable. Grille de 8 dossiers de preuve pour documenter sa conformité et tenir face à un audit ANSSI.</description>
      <content:encoded><![CDATA[<p><strong>Un contrôle réglementaire ne se prépare pas la veille. Il se documente en continu.</strong></p>
<p>Le trimestre qui s&rsquo;achève nous a emmenés loin dans la machine. SOC de nouvelle génération, détection industrialisée, IA offensive, algorithmes de décision, équilibre humain-machine : le T3 a exploré ce que l&rsquo;intelligence apporte - et ce qu&rsquo;elle coûte - à la résilience.</p>
<p>Le T4 change de registre. On quitte les outils pour la gouvernance, la redevabilité et la culture. Et il commence par le sujet le plus concret qui soit : l&rsquo;épreuve du contrôle.</p>
<p>NIS2 est cité dans cette chronique depuis le premier épisode. Nous l&rsquo;avons croisée en parlant de « shift left » et de Compliance as Code (005), de cartographie des dépendances, de conformité continue (029), d&rsquo;assurabilité (030). Le moment est venu de la regarder pour ce qu&rsquo;elle est en train de devenir : un rendez-vous.</p>
<p>Un rendez-vous dont la date, en France, reste étrangement floue - et c&rsquo;est précisément ce qui rend la préparation risquée.</p>
<p><strong>La vraie question n&rsquo;est pas : sommes-nous conformes ? C&rsquo;est : sommes-nous capables de le démontrer ?</strong></p>
<h2 id="1-le-paradoxe-français--une-échéance-sans-date">1. Le paradoxe français : une échéance sans date</h2>
<p>L&rsquo;échéance européenne de transposition de NIS2 était fixée au 17 octobre 2024. La France ne l&rsquo;a pas tenue, et le retard s&rsquo;est installé dans la durée.</p>
<p>Le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité - qui transpose d&rsquo;un seul mouvement les directives REC et NIS2 ainsi que des dispositions liées à DORA - a été adopté par le Sénat le 12 mars 2025, puis par une commission spéciale de l&rsquo;Assemblée nationale le 10 septembre 2025. Le dossier législatif ne va pas plus loin à ce jour.</p>
<p>Beaucoup en tirent une conclusion rassurante : sans loi, pas d&rsquo;obligation, donc pas d&rsquo;urgence. Le raisonnement est juridiquement défendable et opérationnellement dangereux, pour trois raisons.</p>
<ul>
<li>
<p>Le contenu, lui, est stabilisé. Depuis le 17 mars 2026, l&rsquo;ANSSI diffuse le Référentiel Cyber France (ReCyF), document de travail listant les mesures recommandées pour atteindre les objectifs de sécurité fixés par NIS2. Non obligatoire par défaut, il pourra être invoqué par les entités qui l&rsquo;appliquent en cas de contrôle.</p>
</li>
<li>
<p>Une partie du dispositif ne dépend pas de la France. Le règlement d&rsquo;exécution (UE) 2024/2690 est d&rsquo;application directe : pour les fournisseurs cloud, centres de données, CDN, MSP, MSSP, registres de noms de domaine ou prestataires de services de confiance, les exigences techniques sont déjà posées.</p>
</li>
<li>
<p>Le temps de préparation ne se rattrape pas. Constituer un historique de revues annuelles, de comptes rendus d&rsquo;exercices et de décisions tracées demande des mois. Une loi promulguée n&rsquo;accélère pas la production de preuves passées.</p>
</li>
</ul>
<blockquote>
<p>L&rsquo;incertitude porte sur le calendrier, pas sur le contenu. Attendre la date, c&rsquo;est renoncer au seul avantage dont on dispose encore : le temps.</p>
</blockquote>
<h2 id="2-ce-quun-contrôle-regarde-vraiment">2. Ce qu&rsquo;un contrôle regarde vraiment</h2>
<p>Un contrôle n&rsquo;évalue pas votre sécurité. Il évalue ce que vous pouvez lui montrer de votre sécurité. La nuance paraît triviale. Elle est structurante.</p>
<p>L&rsquo;ENISA a publié en juin 2025 un guide technique d&rsquo;implémentation adossé au règlement d&rsquo;exécution. Sa particularité mérite d&rsquo;être soulignée : pour chaque exigence, il propose non seulement des recommandations de mise en œuvre, mais aussi des exemples de preuves - les types d&rsquo;éléments qui permettent d&rsquo;établir qu&rsquo;une exigence est en place.</p>
<p>C&rsquo;est un document non contraignant, et l&rsquo;ENISA précise elle-même qu&rsquo;exiger l&rsquo;intégralité des preuves listées relèverait d&rsquo;une supervision très stricte. Mais en l&rsquo;absence de doctrine de contrôle française publiée, c&rsquo;est la meilleure grille de lecture disponible.</p>
<p>Ce qu&rsquo;on y lit, en creux, c&rsquo;est qu&rsquo;une preuve utile réunit trois qualités.</p>
<ul>
<li>
<p><strong>Elle existe :</strong> le document, le registre, le journal, l&rsquo;enregistrement.</p>
</li>
<li>
<p><strong>Elle est approuvée :</strong> par qui, à quel niveau, à quelle date. La date d&rsquo;approbation formelle par l&rsquo;organe de direction est explicitement attendue dans la politique de sécurité.</p>
</li>
<li>
<p><strong>Elle est vivante :</strong> revue au moins annuellement, versionnée, avec un historique de modifications et une trace des décisions prises à l&rsquo;issue de la revue.</p>
</li>
</ul>
<blockquote>
<p>Un document non daté et non approuvé n&rsquo;est pas une preuve. C&rsquo;est une intention.</p>
</blockquote>
<h2 id="3-la-documentation--moins-de-classeurs-plus-de-traçabilité">3. La documentation : moins de classeurs, plus de traçabilité</h2>
<p>Une idée fausse circule : NIS2 imposerait une inflation documentaire. La réalité est plus nuancée.</p>
<p>Le règlement d&rsquo;exécution structure la documentation autour d&rsquo;une politique de sécurité des réseaux et systèmes d&rsquo;information - document de plus haut niveau, approuvé par l&rsquo;organe de direction - complétée par une dizaine de politiques thématiques : gestion des risques, gestion des incidents, sécurité de la chaîne d&rsquo;approvisionnement, tests de sécurité, évaluation de l&rsquo;efficacité des mesures, cryptographie, contrôle d&rsquo;accès, comptes à privilèges, traitement des actifs, supports amovibles.</p>
<p>Documenter ces sujets est obligatoire. Le format ne l&rsquo;est pas. L&rsquo;entité reste libre de produire des documents séparés, d&rsquo;enrichir des politiques existantes, ou de tout regrouper dans un corpus unique.</p>
<p>Autrement dit : personne ne vous demande dix classeurs. On vous demande de pouvoir répondre, sur chacun de ces dix sujets, à quatre questions - que dit la règle, qui l&rsquo;a approuvée, quand a-t-elle été revue, et comment vérifie-t-on qu&rsquo;elle s&rsquo;applique.</p>
<p>C&rsquo;est exactement l&rsquo;esprit du Compliance as Code évoqué dans l&rsquo;épisode 005 et prolongé en 029 : la règle n&rsquo;a de valeur que si sa vérification est outillée et répétable. Une politique dont le respect ne se mesure nulle part est un texte, pas un contrôle.</p>
<blockquote>
<p>L&rsquo;exigence porte sur la traçabilité, pas sur le volume. Un corpus court et tenu vaut mieux qu&rsquo;une bibliothèque abandonnée.</p>
</blockquote>
<h2 id="4-huit-dossiers-de-preuve--la-grille-de-préparation">4. Huit dossiers de preuve : la grille de préparation</h2>
<p>Voici une grille de travail directement exploitable. Pour chaque domaine : la preuve type attendue, et le signal de faiblesse le plus fréquemment observé - celui qui transforme une organisation réellement solide en organisation difficilement démontrable.</p>
<p><img src="https://plan-r.org/images/2026-033-fig2.webp" alt="Tableau des huit dossiers de preuve pour un audit NIS2 — gouvernance, rôles, risques, incidents, continuité, fournisseurs, efficacité, culture — avec la preuve attendue et le signal de faiblesse le plus fréquent pour chacun."></p>
<p><em>Cette grille n&rsquo;est pas exhaustive et ne se substitue à aucun référentiel. Elle sert à un exercice précis : passer en revue chaque ligne et répondre par oui ou par non à la question « si on me le demandait demain matin, qu&rsquo;est-ce que je sors du tiroir, et est-ce daté ? ».</em></p>
<p>Le résultat de cet exercice est presque toujours le même. Les écarts ne portent pas sur les mesures de sécurité elles-mêmes. Ils portent sur leur formalisation : des choses faites, bien faites, mais non tracées.</p>
<blockquote>
<p>Faites l&rsquo;exercice à froid, sans enjeu. Un écart identifié six mois avant un contrôle est un plan d&rsquo;action. Découvert pendant, c&rsquo;est un constat.</p>
</blockquote>
<h2 id="5-le-piège-de-la-documentation-morte">5. Le piège de la documentation morte</h2>
<p>Le risque le plus courant n&rsquo;est pas l&rsquo;absence de documentation. C&rsquo;est sa fossilisation.</p>
<p>Le guide de l&rsquo;ENISA revient avec insistance sur une exigence : réviser au moins annuellement, et à chaque incident significatif ou changement majeur d&rsquo;activité ou de risque. Politique de sécurité, rôles et responsabilités, analyse de risques, plan de traitement, procédures de réponse à incident, périmètre de journalisation. Tous portent la même mention.</p>
<p>Et à chaque fois, la preuve attendue est du même ordre : un historique de versions, un journal de modifications, un compte rendu de revue, une trace d&rsquo;approbation. Ce ne sont pas des artefacts bureaucratiques. Ce sont les seuls éléments qui distinguent un dispositif piloté d&rsquo;un dispositif abandonné.</p>
<p>Trois symptômes doivent alerter :</p>
<ul>
<li>
<p>une politique dont la dernière version date de plus de deux ans, dans une organisation qui a changé de SI, de prestataires ou de périmètre ;</p>
</li>
<li>
<p>un plan de continuité complet, cohérent, et dont aucun compte rendu d&rsquo;exercice n&rsquo;existe ;</p>
</li>
<li>
<p>une revue de conformité conduite par la personne qui pilote le périmètre audité - l&rsquo;impartialité de la revue indépendante est une exigence explicite, et une séparation hiérarchique impossible doit être compensée par des mesures documentées.</p>
</li>
</ul>
<p>La parade est connue et elle rejoint l&rsquo;automatisation défendue tout au long du T3 : plus la production de preuve est adossée aux outils qui exécutent déjà les contrôles, moins elle dépend de la disponibilité d&rsquo;une équipe un vendredi soir. Une preuve générée est une preuve tenue.</p>
<blockquote>
<p>Ce qui n&rsquo;est pas revu n&rsquo;est pas maintenu. Ce qui n&rsquo;est pas daté n&rsquo;est pas prouvable.</p>
</blockquote>
<h2 id="6-la-direction-dans-la-boucle--ce-qui-change-vraiment">6. La direction dans la boucle : ce qui change vraiment</h2>
<p>C&rsquo;est le déplacement de fond de NIS2, et il est trop souvent traité comme une formalité.</p>
<p>Le ReCyF pose que le dirigeant exécutif de l&rsquo;entité est responsable de la sécurité numérique en son sein, et en particulier du suivi de la conformité des systèmes d&rsquo;information aux mesures attendues. Le règlement d&rsquo;exécution exige que la politique de sécurité soit approuvée par l&rsquo;organe de direction, que les résultats des revues indépendantes lui soient rapportés, que les risques résiduels soient formellement acceptés, et qu&rsquo;au moins une personne lui rende compte directement sur les sujets de sécurité.</p>
<p>Le projet de loi français va plus loin encore, en prévoyant que la responsabilité des dirigeants puisse être engagée, avec la possibilité de suspendre temporairement l&rsquo;exercice de fonctions de direction en cas de manquement grave d&rsquo;une entité essentielle.</p>
<p>Les preuves attendues à ce niveau sont d&rsquo;une simplicité désarmante - et souvent absentes : procès-verbaux de comités où la sécurité figure à l&rsquo;ordre du jour, décisions d&rsquo;allocation de ressources, attestations de formation des dirigeants, relevés de décisions d&rsquo;acceptation de risque.</p>
<p>L&rsquo;épisode 032 concluait le T3 sur l&rsquo;équilibre humain-machine : ce que l&rsquo;on automatise, ce que l&rsquo;on garde en jugement humain. On retrouve ici la même logique, un cran plus haut. L&rsquo;arbitrage réglementaire ne s&rsquo;automatise pas et ne se sous-traite pas. Il se signe.</p>
<blockquote>
<p>La conformité NIS2 ne se délègue pas au RSSI. Elle s&rsquo;instruit par le RSSI et se décide en comité de direction.</p>
</blockquote>
<h2 id="7-capitaliser--vous-avez-déjà-une-partie-du-dossier">7. Capitaliser : vous avez déjà une partie du dossier</h2>
<p>Rien de tout cela n&rsquo;impose de repartir d&rsquo;une page blanche. Trois leviers existent, et ils sont sous-utilisés.</p>
<ul>
<li>
<p><strong>Les certifications déjà détenues.</strong> Le ReCyF prévoit qu&rsquo;un système de management de la sécurité de l&rsquo;information certifié ISO/IEC 27001:2022 puisse être invoqué lors d&rsquo;un contrôle pour apporter une présomption de conformité - sur les systèmes couverts par la certification. La restriction de périmètre est la clé : une certification qui ne couvre qu&rsquo;un service ne démontre rien au-delà.</p>
</li>
<li>
<p><strong>Les prestations qualifiées.</strong> Le recours à une prestation d&rsquo;accompagnement et de conseil en sécurité qualifiée par l&rsquo;ANSSI peut également être présenté lors d&rsquo;un contrôle, notamment pour la préparation du dispositif de gestion de crise.</p>
</li>
<li>
<p><strong>Les correspondances entre référentiels.</strong> L&rsquo;ANSSI met à disposition un outil de comparaison entre le ReCyF et les autres référentiels, normes et réglementations existants. L&rsquo;ENISA publie de son côté une table de correspondances vers ISO/IEC 27001 et 27002, le NIST Cybersecurity Framework 2.0 et d&rsquo;autres cadres.</p>
</li>
</ul>
<p>Une réserve, toutefois, et elle est de taille : ces correspondances ne sont pas des équivalences. Deux référentiels peuvent traiter le même sujet avec des niveaux d&rsquo;exigence différents. Le mapping sert à éviter les doublons d&rsquo;audit et à réutiliser des preuves existantes - pas à conclure qu&rsquo;un contrôle est déjà satisfait.</p>
<blockquote>
<p>On ne repart pas de zéro. Mais on vérifie ce que le périmètre couvre réellement, avant de s&rsquo;en prévaloir.</p>
</blockquote>
<h2 id="lessentiel-pour-agir">L&rsquo;Essentiel pour Agir</h2>
<ol>
<li><strong>Constituez le dossier avant d&rsquo;attendre le décret</strong> —</li>
</ol>
<p>Le calendrier législatif est incertain, le contenu ne l&rsquo;est plus. Prenez la grille des huit domaines, désignez un porteur par ligne, et fixez-vous une date de revue collective. L&rsquo;objectif n&rsquo;est pas d&rsquo;être parfait : c&rsquo;est de savoir précisément où sont vos trous.</p>
<ol start="2">
<li><strong>Datez, approuvez, versionnez</strong> —</li>
</ol>
<p>Trois gestes qui ne coûtent presque rien et qui transforment un document en preuve. Chaque politique doit porter une date d&rsquo;approbation, un niveau d&rsquo;approbation, un numéro de version et une date de prochaine revue. Sans cela, votre travail réel reste invisible pour un contrôleur.</p>
<ol start="3">
<li><strong>Faites entrer la direction dans la boucle documentaire</strong> —</li>
</ol>
<p>Mettez la sécurité à l&rsquo;ordre du jour d&rsquo;un comité de direction, faites-en un relevé de décisions, tracez l&rsquo;acceptation des risques résiduels et la formation des dirigeants. C&rsquo;est la catégorie de preuve la plus rapide à produire et la plus systématiquement absente.</p>
<h2 id="conclusion">Conclusion</h2>
<p>La résilience ne consiste pas à cocher des cases avant une échéance. Elle consiste à tenir, dans la durée, un dispositif dont on peut rendre compte à tout moment - parce qu&rsquo;il est piloté, revu, et signé par ceux qui en portent la responsabilité.</p>
<p>L&rsquo;audit NIS2 ne mesurera pas la qualité de vos équipes. Il mesurera votre capacité à en apporter la preuve. Ce sont deux choses différentes, et la seconde ne s&rsquo;improvise pas.</p>
<p>Reste une question que ce premier épisode du trimestre laisse ouverte. Une fois le dossier constitué, à qui rend-on compte, à quelle fréquence, et avec quels chiffres ? Documenter est une chose. Piloter par la mesure, sans se raconter d&rsquo;histoires, en est une autre - et c&rsquo;est là que la plupart des tableaux de bord se révèlent rassurants plutôt qu&rsquo;utiles.</p>
<p><strong>Un contrôle ne se prépare pas. Il se subit ou il se traverse - selon ce qu&rsquo;on a écrit avant.</strong></p>
<h2 id="bibliographie">Bibliographie</h2>
<p><strong>« La directive NIS 2 - ANSSI »</strong></p>
<p><a href="https://cyber.gouv.fr/reglementation/cybersecurite-systemes-dinformation/directives-nis-nis2-et-dispositif-saiv/directive-nis-2/">https://cyber.gouv.fr/reglementation/cybersecurite-systemes-dinformation/directives-nis-nis2-et-dispositif-saiv/directive-nis-2/</a></p>
<p>Le portail officiel de l&rsquo;autorité nationale : état de la transposition, accès au Référentiel Cyber France (ReCyF) et au comparateur de référentiels. La source de vérité sur le calendrier français.</p>
<p><strong>« NIS 2 : l&rsquo;ANSSI poursuit et renforce sa dynamique d&rsquo;accompagnement - ANSSI »</strong></p>
<p><a href="https://cyber.gouv.fr/actualites/nis-2-lanssi-poursuit-et-renforce-sa-dynamique-daccompagnement/">https://cyber.gouv.fr/actualites/nis-2-lanssi-poursuit-et-renforce-sa-dynamique-daccompagnement/</a></p>
<p>Présentation du ReCyF, de son principe de proportionnalité et de l&rsquo;outil de comparaison avec les référentiels existants. Utile pour calibrer l&rsquo;effort attendu selon la maturité de l&rsquo;entité.</p>
<p><strong>« Technical Implementation Guidance on Cybersecurity Risk-Management Measures - ENISA (juin 2025) »</strong></p>
<p><a href="https://www.enisa.europa.eu/sites/default/files/2025-06/ENISA_Technical_implementation_guidance_on_cybersecurity_risk_management_measures_version_1.0.pdf">https://www.enisa.europa.eu/sites/default/files/2025-06/ENISA_Technical_implementation_guidance_on_cybersecurity_risk_management_measures_version_1.0.pdf</a></p>
<p>Le document qui liste, exigence par exigence, des exemples de preuves attendues. C&rsquo;est la meilleure grille de lecture publique pour construire un dossier de contrôle.</p>
<p><strong>« Règlement d&rsquo;exécution (UE) 2024/2690 de la Commission du 17 octobre 2024 »</strong></p>
<p><a href="https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:32024R2690">https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:32024R2690</a></p>
<p>Le texte qui fixe les exigences techniques et méthodologiques pour les acteurs numériques transfrontaliers, et précise les critères d&rsquo;incident important. Directement applicable, sans attendre la loi nationale.</p>
<p><strong>« Projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité - Dossier législatif, Assemblée nationale »</strong></p>
<p><a href="https://www.assemblee-nationale.fr/dyn/17/dossiers/DLR5L17N50731">https://www.assemblee-nationale.fr/dyn/17/dossiers/DLR5L17N50731</a></p>
<p>Le suivi officiel du parcours parlementaire du texte de transposition. À consulter pour vérifier l&rsquo;avancement réel plutôt que les annonces de calendrier.</p>
<p><strong>« MonEspaceNIS2 - Simulateur d&rsquo;assujettissement (ANSSI) »</strong></p>
<p><a href="https://monespacenis2.cyber.gouv.fr/simulateur">https://monespacenis2.cyber.gouv.fr/simulateur</a></p>
<p>L&rsquo;outil d&rsquo;auto-évaluation du périmètre d&rsquo;assujettissement. Premier réflexe pour toute entité qui doute de sa qualification en entité essentielle ou importante.</p>
]]></content:encoded>
    </item>
    <item>
      <title>Synthèse T3 - L&#39;équilibre humain-machine</title>
      <link>https://plan-r.org/chroniques/2026-032-synthese-t3-lequilibre-humain-machine/</link>
      <guid isPermaLink="true">https://plan-r.org/chroniques/2026-032-synthese-t3-lequilibre-humain-machine/</guid>
      <pubDate>Wed, 12 Aug 2026 00:00:00 +0200</pubDate>
      <dc:creator>Sébastien</dc:creator>
      <category>pilotage-et-mesure</category>
      <category>gouvernance-et-risques</category>
      <category>economie-du-risque</category>
      <description>Synthèse du trimestre : automatisation, IA, reprise manuelle. Une grille de maturité pour régler l&#39;équilibre humain-machine sans perdre le jugement.</description>
      <content:encoded><![CDATA[<p><strong>L&rsquo;automatisation a tenu ses promesses. Le jugement, lui, ne se délègue pas. Toute la difficulté du trimestre tient dans cet écart.</strong></p>
<p>Neuf semaines. Huit épisodes. Un même fil : la machine au service de la défense.</p>
<p>Nous avons ouvert le trimestre sur le SOC augmenté par l&rsquo;IA (024), puis regardé l&rsquo;adversaire s&rsquo;emparer des mêmes armes (025). Nous avons industrialisé la détection et la réponse (026), organisé le test offensif permanent (027). Nous avons posé le contrepoint indispensable : que reste-t-il quand l&rsquo;automatisation tombe (028) ? Nous avons vu la conformité devenir continue (029), le marché de l&rsquo;assurance imposer ses standards de fait (030), et l&rsquo;algorithme s&rsquo;installer en prescripteur silencieux (031).</p>
<p>Le trimestre a une conclusion nette. Sur la vitesse, la machine a gagné, et ce n&rsquo;était pas un débat. Sur le jugement, elle n&rsquo;a rien gagné du tout - mais elle a beaucoup pris.</p>
<p>Voilà l&rsquo;héritage encombrant de ces neuf semaines. Nous avons déplacé une frontière sans jamais la formaliser. Dans aucune organisation, personne n&rsquo;a signé de note définissant précisément ce que la machine décide et ce que l&rsquo;humain arbitre. Le partage s&rsquo;est fait par accumulation de choix techniques, chacun raisonnable pris isolément.</p>
<p>La vraie question n&rsquo;est donc pas « faut-il automatiser ? ». C&rsquo;est : <strong>qui a réglé le curseur, selon quels critères, et à quelle échéance le rediscute-t-on ?</strong></p>
<h2 id="1-ce-que-le-trimestre-a-réellement-établi">1. Ce que le trimestre a réellement établi</h2>
<p>Une synthèse n&rsquo;est pas un résumé. Huit épisodes ont fait apparaître trois lignes de force - et une seule mérite qu&rsquo;on s&rsquo;y arrête longtemps.</p>
<p><strong>La vitesse n&rsquo;est plus un différenciateur.</strong> Trier, enrichir, isoler un poste compromis en quelques secondes : c&rsquo;est devenu le socle, pas l&rsquo;avantage. Une organisation qui ne le fait pas n&rsquo;est pas prudente, elle est en retard. L&rsquo;ENISA documente depuis plusieurs cycles une exploitation des vulnérabilités plus rapide que les cycles de correction.</p>
<p><strong>L&rsquo;asymétrie s&rsquo;est reconstituée un cran plus haut.</strong> L&rsquo;attaquant a industrialisé au même rythme (025). Le gain net de l&rsquo;automatisation défensive est donc plus faible qu&rsquo;annoncé. Ce qu&rsquo;on achète, ce n&rsquo;est pas de l&rsquo;avance : c&rsquo;est le droit de rester dans la course.</p>
<p><strong>La dépendance a changé de nature.</strong> Elle n&rsquo;est plus seulement d&rsquo;infrastructure (002) ni de fournisseur (030). Elle est devenue cognitive : dépendance à un tri qu&rsquo;on ne refait pas, à une priorisation qu&rsquo;on ne conteste pas, à une synthèse qu&rsquo;on ne relit pas (031).</p>
<blockquote>
<p>Le trimestre n&rsquo;a pas produit un gain de puissance. Il a produit un déplacement de dépendance - et un déplacement non documenté.</p>
</blockquote>
<h2 id="2-le-curseur-nest-pas-une-position-cest-une-capacité-de-retour">2. Le curseur n&rsquo;est pas une position, c&rsquo;est une capacité de retour</h2>
<p>On se représente volontiers l&rsquo;équilibre humain-machine comme un réglage : plus ou moins d&rsquo;automatisation, selon l&rsquo;appétence au risque. L&rsquo;image est commode. Elle est fausse.</p>
<p>Un curseur suppose qu&rsquo;on puisse le ramener en arrière. Or dans la plupart des organisations, l&rsquo;automatisation fonctionne comme un cliquet : elle avance, elle ne recule jamais. Les procédures manuelles cessent d&rsquo;être maintenues. Les personnes qui les connaissaient changent de poste. L&rsquo;outil devient la seule façon connue de faire - puis la seule façon concevable.</p>
<p>À ce stade, il n&rsquo;y a plus de curseur. Il ne reste qu&rsquo;une position subie, qu&rsquo;on présente ensuite comme une stratégie.</p>
<p>La résilience ne consiste pas à automatiser moins. Elle consiste à conserver la possibilité de faire autrement - et à en payer le prix : documentation tenue à jour, exercices réels, temps d&rsquo;équipe immobilisé. C&rsquo;est la logique de l&rsquo;épisode 028, portée à l&rsquo;échelle du trimestre entier.</p>
<blockquote>
<p>Un degré d&rsquo;automatisation qu&rsquo;on ne peut pas réduire n&rsquo;est pas un choix. C&rsquo;est une dépendance qui s&rsquo;ignore.</p>
</blockquote>
<h2 id="3-les-quatre-variables-qui-règlent-le-curseur">3. Les quatre variables qui règlent le curseur</h2>
<p>Décider ce qu&rsquo;on automatise n&rsquo;est pas affaire de conviction. Quatre variables suffisent à trancher la grande majorité des cas.</p>
<ul>
<li>
<p><strong>Réversibilité de l&rsquo;action.</strong> Fermer une alerte en faux positif se rattrape. Isoler un automate industriel en pleine production, beaucoup moins. Plus l&rsquo;action est irréversible, plus le point d&rsquo;arrêt humain se justifie.</p>
</li>
<li>
<p><strong>Coût d&rsquo;une erreur, pas sa probabilité.</strong> Un modèle fiable à 99 % reste inacceptable si le pour-cent restant coupe une chaîne de paiement. On dimensionne un contrôle sur le pire cas plausible, jamais sur la moyenne.</p>
</li>
<li>
<p><strong>Contrainte de temps réelle.</strong> Beaucoup d&rsquo;actions ont été automatisées « pour aller vite » sans qu&rsquo;aucune exigence de latence ne l&rsquo;impose. Automatiser une tâche qui pouvait attendre trente minutes, c&rsquo;est prendre un risque sans contrepartie.</p>
</li>
<li>
<p><strong>Traçabilité de la décision.</strong> Si personne ne peut reconstituer pourquoi l&rsquo;action a eu lieu, l&rsquo;analyse post-incident est perdue - et l&rsquo;apprentissage avec elle.</p>
</li>
</ul>
<p>Ces quatre variables se combinent en une règle tenable : <strong>on automatise ce qui est réversible, peu coûteux en cas d&rsquo;erreur, réellement urgent et intégralement tracé.</strong> Dès qu&rsquo;une de ces conditions tombe, la main humaine redevient un dispositif de sécurité, pas une lenteur à corriger.</p>
<blockquote>
<p>Le bon critère n&rsquo;est pas « la machine sait-elle le faire ? », mais « que se passe-t-il si elle le fait mal, et combien de temps avant qu&rsquo;on s&rsquo;en aperçoive ? »</p>
</blockquote>
<h2 id="4-lérosion-silencieuse--ce-que-lautomatisation-prélève">4. L&rsquo;érosion silencieuse : ce que l&rsquo;automatisation prélève</h2>
<p>Il existe un coût qui n&rsquo;apparaît dans aucun business case : la compétence qui ne s&rsquo;exerce plus.</p>
<p>Un analyste qui n&rsquo;a pas mené d&rsquo;investigation manuelle depuis dix-huit mois n&rsquo;a pas oublié la théorie. Il a perdu les réflexes : par où commencer, quoi regarder en premier, à quel moment une hypothèse ne tient plus. Ce savoir-là ne se rattrape pas en relisant une procédure la veille d&rsquo;une crise.</p>
<p>Le phénomène n&rsquo;a rien d&rsquo;inédit. L&rsquo;aéronautique le traite depuis quarante ans sous le nom de dégradation des compétences manuelles, et en a tiré une réponse simple : on impose des heures de vol sans pilote automatique. La cybersécurité, elle, découvre le problème.</p>
<p>Il arrive au pire moment. L&rsquo;ENISA place la pénurie de compétences parmi les toutes premières menaces à l&rsquo;horizon 2030. Une organisation qui automatise pour compenser un manque d&rsquo;effectifs accélère mécaniquement l&rsquo;érosion de ceux qui restent - et se retrouve, à terme, avec des outils que plus personne ne sait contredire.</p>
<p>Ce n&rsquo;est pas un argument contre l&rsquo;automatisation. C&rsquo;est un argument pour la budgéter honnêtement : le temps d&rsquo;exercice manuel est une ligne de coût assumée, pas une variable d&rsquo;ajustement de fin de trimestre.</p>
<blockquote>
<p>Une compétence qui ne s&rsquo;exerce pas ne se dégrade pas lentement. Elle disparaît d&rsquo;un coup, le jour où l&rsquo;on en a besoin.</p>
</blockquote>
<h2 id="5-grille-de-maturité--évaluer-votre-équilibre-humain-machine">5. Grille de maturité : évaluer votre équilibre humain-machine</h2>
<p>Comme pour chaque synthèse, voici l&rsquo;outil de positionnement. Il ne mesure pas votre niveau d&rsquo;automatisation - indicateur sans intérêt - mais la qualité du réglage et sa réversibilité.</p>
<p><img src="https://plan-r.org/images/2026-032-fig2.webp" alt="Grille de maturité de l&rsquo;équilibre humain-machine à trois niveaux, portant sur la décision d&rsquo;automatiser, la réversibilité, la supervision humaine, la compétence manuelle, la traçabilité et le pilotage."></p>
<blockquote>
<p>Le seul niveau qui compte est celui de votre ligne la plus faible. La maturité ne se moyenne pas : elle se lit au point de rupture.</p>
</blockquote>
<h2 id="6-trois-erreurs-de-réglage-toujours-les-mêmes">6. Trois erreurs de réglage, toujours les mêmes</h2>
<p><strong>Automatiser une procédure immature.</strong> Le principe est ancien (026) : automatiser une mauvaise procédure ne la corrige pas, elle la répète plus vite et plus loin. L&rsquo;orchestration n&rsquo;est pas un outil de mise en ordre, c&rsquo;est un amplificateur. Elle rend visible la maturité réelle des processus - parfois brutalement.</p>
<p><strong>Confondre supervision et validation.</strong> Un opérateur à qui l&rsquo;on demande d&rsquo;approuver quarante recommandations par jour n&rsquo;exerce aucun jugement : il tamponne. Le règlement européen sur l&rsquo;IA nomme explicitement ce mécanisme le biais d&rsquo;automatisation. Un contrôle humain qui ne dispose ni du temps, ni du contexte, ni du droit réel de dire non est un habillage de conformité, pas une sécurité.</p>
<p><strong>Piloter au taux d&rsquo;automatisation.</strong> C&rsquo;est l&rsquo;indicateur le plus flatteur et le moins informatif du domaine. Il monte toujours. Il ne dit rien de la réversibilité, rien de la compétence résiduelle, rien de la qualité des décisions prises. Et un tableau de bord entièrement vert n&rsquo;a jamais empêché une crise (029).</p>
<blockquote>
<p>Ces trois erreurs ont un point commun : elles se produisent partout où personne, à un niveau suffisant, n&rsquo;a été rendu responsable du réglage.</p>
</blockquote>
<h2 id="7-ce-que-ce-trimestre-laisse-ouvert">7. Ce que ce trimestre laisse ouvert</h2>
<p>Faisons le compte de l&rsquo;année. Les fondations techniques sont posées (T1). Les dépendances sont cartographiées et les arbitrages assumés (T2). Les outils fonctionnent, les équipes montent en compétence, la frontière humain-machine commence à se documenter (T3).</p>
<p>Reste la partie la plus inconfortable. Elle n&rsquo;est pas technique.</p>
<p>Qui, dans votre organisation, est nommément responsable de ce réglage ? Devant qui rend-il des comptes, et sur quelles preuves ? Avec quel budget - puisque la résilience figure encore, dans la plupart des comités, du côté des coûts et non des actifs ?</p>
<p>Le cadre européen a déjà tranché une partie de la question : la directive NIS2 fait remonter la responsabilité de la gestion des risques cyber aux organes de direction, avec obligation de formation. Ce n&rsquo;est plus une bonne pratique, c&rsquo;est une exigence. Reste à savoir ce qu&rsquo;on en fait - et ce qu&rsquo;on saura prouver le jour du contrôle.</p>
<blockquote>
<p>Un réglage dont personne n&rsquo;est responsable n&rsquo;est pas une politique. C&rsquo;est une habitude.</p>
</blockquote>
<h2 id="lessentiel-pour-agir">L&rsquo;Essentiel pour Agir</h2>
<ol>
<li><strong>Cartographier vos décisions déléguées</strong> —</li>
</ol>
<p>Listez sur une seule page les actions que vos systèmes exécutent ou recommandent sans validation humaine effective. Pour chacune, notez la réversibilité et le coût d&rsquo;une erreur. La plupart des organisations découvrent à cette étape des délégations que personne n&rsquo;a jamais décidées.</p>
<ol start="2">
<li><strong>Mesurer la réversibilité plutôt que le taux d&rsquo;automatisation</strong> —</li>
</ol>
<p>Prenez trois processus critiques et chronométrez leur exécution manuelle, sans outil, avec les personnes réellement disponibles un dimanche matin. Le chiffre obtenu vaut plus que n&rsquo;importe quel indicateur de couverture.</p>
<ol start="3">
<li><strong>Porter le réglage à l&rsquo;ordre du jour du comité</strong> —</li>
</ol>
<p>L&rsquo;équilibre humain-machine est un arbitrage de gouvernance, pas un paramètre d&rsquo;outil. Présentez-le comme tel : une position, ses raisons, son coût, et la date à laquelle elle sera réexaminée.</p>
<h2 id="conclusion">Conclusion</h2>
<p>Ce trimestre s&rsquo;était donné un titre : l&rsquo;intelligence au service de la résilience. Il se referme sur une nuance. L&rsquo;intelligence artificielle a servi la rapidité, la couverture, l&rsquo;endurance. Elle n&rsquo;a servi le jugement à aucun moment - et ce n&rsquo;était pas son rôle.</p>
<p>La résilience ne consiste pas à choisir entre l&rsquo;humain et la machine. Elle consiste à savoir, à tout instant, lequel des deux est en train de décider - et à conserver le pouvoir de changer d&rsquo;avis.</p>
<p>Trois trimestres nous ont donné des outils, une cartographie et des arbitrages. Il manque encore la réponse à la question la plus simple, et la plus rarement posée à voix haute : <strong>le jour où tout cela échouera, qui devra l&rsquo;expliquer, et avec quelles preuves ?</strong></p>
<p>C&rsquo;est par là que commence la suite.</p>
<h2 id="bibliographie">Bibliographie</h2>
<p><a href="https://nvlpubs.nist.gov/nistpubs/CSWP/NIST.CSWP.29.pdf">https://nvlpubs.nist.gov/nistpubs/CSWP/NIST.CSWP.29.pdf</a></p>
<p><em>L&rsquo;ajout de la fonction GOVERN en 2024 est exactement le mouvement décrit dans cet épisode : le pilotage du risque cyber cesse d&rsquo;être un sujet d&rsquo;équipe pour devenir un sujet de direction. Support direct de la grille de maturité.</em></p>
<p><strong>« ENISA - Threat Landscape 2025 »</strong></p>
<p><a href="https://enisa.europa.eu/publications/enisa-threat-landscape-2025">https://enisa.europa.eu/publications/enisa-threat-landscape-2025</a></p>
<p><em>Panorama européen fondé sur près de 4 900 incidents analysés. Documente l&rsquo;accélération de l&rsquo;exploitation des vulnérabilités qui justifie l&rsquo;automatisation défensive - et ses limites.</em></p>
<p><strong>« ENISA - Foresight Cybersecurity Threats for 2030 : pénurie de compétences et systèmes non corrigés »</strong></p>
<p><a href="https://www.enisa.europa.eu/news/skills-shortage-and-unpatched-systems-soar-to-high-ranking-2030-cyber-threats">https://www.enisa.europa.eu/news/skills-shortage-and-unpatched-systems-soar-to-high-ranking-2030-cyber-threats</a></p>
<p><em>Classe la pénurie de compétences au deuxième rang des menaces à l&rsquo;horizon 2030. Source centrale de la section sur l&rsquo;érosion des compétences manuelles.</em></p>
<p><strong>« ANSSI - Recommandations de sécurité pour un système d&rsquo;IA générative (avril 2024) »</strong></p>
<p><a href="https://messervices.cyber.gouv.fr/guides/recommandations-de-securite-pour-un-systeme-dia-generative">https://messervices.cyber.gouv.fr/guides/recommandations-de-securite-pour-un-systeme-dia-generative</a></p>
<p><em>Guide de référence français sur la sécurisation des systèmes d&rsquo;IA. L&rsquo;ANSSI y proscrit explicitement les automatismes non validés par un humain sur les actions à impact - le principe même du point d&rsquo;arrêt décrit ici.</em></p>
<p><strong>« ISO/IEC 42001:2023 - Systèmes de management de l&rsquo;intelligence artificielle »</strong></p>
<p><a href="https://www.iso.org/standard/42001">https://www.iso.org/standard/42001</a></p>
<p><em>Première norme internationale de management de l&rsquo;IA. Fournit le vocabulaire et la structure pour formaliser les critères d&rsquo;automatisation et leur révision périodique.</em></p>
<p><strong>« Directive (UE) 2022/2555 (NIS2) »</strong></p>
<p><a href="https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:32022L2555">https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:32022L2555</a></p>
<p><em>Fait remonter la responsabilité de la gestion des risques cyber aux organes de direction et impose leur formation. C&rsquo;est le point d&rsquo;appui juridique de la transition vers le prochain trimestre.</em></p>
]]></content:encoded>
    </item>
    <item>
      <title>Algorithmes de décision - quand l&#39;IA se trompe en votre nom</title>
      <link>https://plan-r.org/chroniques/2026-031-algorithmes-de-decision-quand-lia-se-trompe/</link>
      <guid isPermaLink="true">https://plan-r.org/chroniques/2026-031-algorithmes-de-decision-quand-lia-se-trompe/</guid>
      <pubDate>Wed, 05 Aug 2026 00:00:00 +0200</pubDate>
      <dc:creator>Sébastien</dc:creator>
      <category>intelligence-artificielle</category>
      <category>gouvernance-et-risques</category>
      <category>chaine-d-approvisionnement</category>
      <description>Biais, empoisonnement, hallucinations : comment gouverner les IA qui orientent vos décisions - et pourquoi le report européen ne réduit pas le risque.</description>
      <content:encoded><![CDATA[<p><strong>Un algorithme qui recommande de ne pas investiguer une alerte est un risque de résilience au même titre qu&rsquo;un rançongiciel. La différence, c&rsquo;est que personne ne s&rsquo;en aperçoit.</strong></p>
<p>Le 2 août 2026 devait être une date de bascule : l&rsquo;échéance à laquelle les obligations européennes sur les systèmes d&rsquo;IA à haut risque devenaient applicables. Le 27 juillet, à six jours du terme, le règlement (UE) 2026/1744 est entré en vigueur et l&rsquo;a repoussée au 2 décembre 2027.</p>
<p>Seize mois de plus. Le calendrier a bougé. Les algorithmes, eux, sont déjà en production.</p>
<p>Nous avons abordé l&rsquo;IA comme un usage non gouverné (009), puis comme un outil de détection au sein du SOC (024). Il manque une troisième lecture, plus discrète et plus structurante : l&rsquo;IA comme prescripteur. Elle ne se contente plus de voir. Elle classe, elle priorise, elle recommande. Et ce qu&rsquo;elle recommande finit, dans les faits, par être appliqué.</p>
<p>C&rsquo;est là que le sujet cesse d&rsquo;être technique. Une organisation qui délègue son tri d&rsquo;alertes, son scoring de tiers ou sa priorisation de correctifs à un modèle qu&rsquo;elle n&rsquo;audite pas a créé une dépendance. Pas une dépendance d&rsquo;infrastructure : une dépendance de jugement.</p>
<p>La vraie question n&rsquo;est pas de savoir si l&rsquo;IA se trompe. Elle se trompe, comme tout système. C&rsquo;est de savoir <strong>qui s&rsquo;en apercevra, quand, et selon quelle procédure.</strong></p>
<h2 id="1-du-copilote-au-prescripteur--un-glissement-que-personne-na-décidé">1. Du copilote au prescripteur : un glissement que personne n&rsquo;a décidé</h2>
<p>Aucune note de service n&rsquo;a acté que l&rsquo;IA déciderait. Le glissement s&rsquo;est fait par accumulation.</p>
<p>Un modèle propose un score de criticité : l&rsquo;analyste, débordé, traite d&rsquo;abord ce qui est en haut de liste. Un moteur classe les vulnérabilités : l&rsquo;équipe corrige dans l&rsquo;ordre proposé. Un assistant rédige la synthèse de crise : le comité de direction lit la synthèse, pas les sources.</p>
<p>Aucune de ces étapes n&rsquo;est une délégation formelle. Toutes ensemble en constituent une.</p>
<p><strong>Une recommandation que l&rsquo;on suit systématiquement n&rsquo;est plus une recommandation. C&rsquo;est une décision, assortie d&rsquo;un intermédiaire humain qui tient lieu de signature.</strong></p>
<p>Ce glissement déplace le point de défaillance. Il n&rsquo;est plus dans l&rsquo;infrastructure, il est dans l&rsquo;ordonnancement de l&rsquo;attention. Un modèle qui range une alerte réelle en position 400 sur 400 produit exactement le même effet qu&rsquo;un capteur en panne - à ceci près qu&rsquo;il ne remonte aucune erreur.</p>
<blockquote>
<p>La délégation de décision ne se décrète pas. Elle s&rsquo;installe. Et ce qui s&rsquo;installe sans décision ne se gouverne pas.</p>
</blockquote>
<h2 id="2-trois-modes-de-défaillance-trois-natures-de-risque">2. Trois modes de défaillance, trois natures de risque</h2>
<p>On confond volontiers les défaillances de l&rsquo;IA. Elles n&rsquo;ont ni les mêmes causes, ni les mêmes signatures, ni les mêmes contre-mesures.</p>
<p><strong>Le biais est un héritage.</strong> Un modèle entraîné sur l&rsquo;historique des incidents traités apprend aussi l&rsquo;historique des incidents ignorés. Les angles morts du passé deviennent les règles du présent. Le biais ne produit pas d&rsquo;erreur visible : il produit une cohérence trompeuse.</p>
<p><strong>La corruption des données est une attaque.</strong> Le NIST la documente sous le terme d&rsquo;empoisonnement dans sa taxonomie AI 100-2. Une analyse conjointe de l&rsquo;UK AI Security Institute et de l&rsquo;Alan Turing Institute, reprise par l&rsquo;ANSSI en février 2026, indique qu&rsquo;un empoisonnement peut être obtenu à partir de quelques centaines de documents malveillants seulement - et que ce volume varie peu avec la taille du corpus d&rsquo;entraînement. Autrement dit : la masse de données ne protège pas.</p>
<p><strong>L&rsquo;hallucination est une production.</strong> Le modèle génère un contenu plausible et faux, sans signal de doute. Le CERT-FR en décrit une conséquence concrète : le « slopsquatting », qui consiste à enregistrer des noms de paquets logiciels inventés par des IA, puis à en diffuser des versions malveillantes. L&rsquo;hallucination d&rsquo;un modèle devient le point d&rsquo;entrée d&rsquo;une attaque par chaîne d&rsquo;approvisionnement.</p>
<p><img src="https://plan-r.org/images/2026-031-fig2.webp" alt="Tableau des trois modes de défaillance d&rsquo;un modèle d&rsquo;IA de décision — biais, empoisonnement, hallucination — avec leur origine, leur signature opérationnelle et leur contre-mesure prioritaire."></p>
<blockquote>
<p>Un dispositif qui traite ces trois modes de la même façon n&rsquo;en traite aucun.</p>
</blockquote>
<h2 id="3-le-vrai-risque-nest-pas-la-machine-cest-le-biais-dautomatisation">3. Le vrai risque n&rsquo;est pas la machine. C&rsquo;est le biais d&rsquo;automatisation.</h2>
<p>Le règlement européen sur l&rsquo;IA le nomme explicitement. Son article 14, consacré au contrôle humain, demande que les personnes chargées de la supervision restent conscientes de la tendance à se fier automatiquement aux sorties du système.</p>
<p>La formulation est rare dans un texte réglementaire : le législateur reconnaît que le problème ne tient pas seulement à l&rsquo;outil, mais à la relation que l&rsquo;on entretient avec lui.</p>
<p>En situation normale, un analyste conteste. En situation dégradée - fatigue, urgence, volume - il valide. C&rsquo;est le mécanisme observé de longue date en aéronautique : la compétence de reprise en main s&rsquo;atrophie précisément pendant les périodes où le système fonctionne bien.</p>
<p>Trois postures sont couramment confondues sous le terme de « supervision humaine » :</p>
<ul>
<li>
<p><strong>L&rsquo;humain dans la boucle</strong> : il décide, l&rsquo;outil propose. Coûteux, lent, robuste.</p>
</li>
<li>
<p><strong>L&rsquo;humain sur la boucle</strong> : l&rsquo;outil agit, l&rsquo;humain surveille et peut interrompre. Tenable si l&rsquo;interruption est réellement exerçable.</p>
</li>
<li>
<p><strong>L&rsquo;humain en garantie</strong> : l&rsquo;outil agit, l&rsquo;humain signe. Ce n&rsquo;est pas de la supervision, c&rsquo;est de la répartition de responsabilité.</p>
</li>
</ul>
<blockquote>
<p>Une supervision humaine qui n&rsquo;a jamais contredit le modèle n&rsquo;est pas une supervision. C&rsquo;est un enregistrement.</p>
</blockquote>
<h2 id="4-ce-que-le-calendrier-réglementaire-vient-de-changer---et-ce-quil-ne-change-pas">4. Ce que le calendrier réglementaire vient de changer - et ce qu&rsquo;il ne change pas</h2>
<p>Le 24 juillet 2026, le règlement (UE) 2026/1744, dit « omnibus numérique sur l&rsquo;IA », a été publié au Journal officiel de l&rsquo;Union européenne. Entré en vigueur le 27 juillet, il modifie pour la première fois le règlement sur l&rsquo;IA de 2024.</p>
<p><strong>Ce qui change :</strong> les obligations lourdes pesant sur les systèmes à haut risque de l&rsquo;annexe III - gestion des risques, documentation technique, journalisation, contrôle humain - passent du 2 août 2026 au 2 décembre 2027. Les systèmes intégrés à des produits déjà réglementés glissent, eux, à août 2028.</p>
<p><strong>Ce qui ne change pas :</strong> les obligations de transparence de l&rsquo;article 50 s&rsquo;appliquent bien à compter du 2 août 2026, et l&rsquo;approche par les risques reste intacte.</p>
<p>Il faut lire ce report pour ce qu&rsquo;il est : non une annulation, mais un décalage motivé par l&rsquo;absence de normes harmonisées et de dispositifs d&rsquo;évaluation opérationnels. Le législateur a constaté qu&rsquo;on ne pouvait exiger la conformité à des règles dont les outils de mise en œuvre n&rsquo;existaient pas encore.</p>
<p>Pour une direction, la lecture est simple : <strong>l&rsquo;échéance a bougé, l&rsquo;exposition non.</strong> Une organisation qui avait bâti sa trajectoire autour d&rsquo;une date se retrouve à replanifier. Une organisation qui l&rsquo;avait bâtie autour d&rsquo;une doctrine - traçabilité, supervision exerçable, séparation nette entre assistance et décision - a simplement gagné du temps.</p>
<blockquote>
<p>Un calendrier réglementaire n&rsquo;est pas une analyse de risque. Confondre les deux, c&rsquo;est faire de la conformité, pas de la résilience.</p>
</blockquote>
<h2 id="5-gouverner-la-confiance-algorithmique-comme-on-gouverne-un-fournisseur">5. Gouverner la confiance algorithmique comme on gouverne un fournisseur</h2>
<p>Depuis le début de cette série, la thèse ne varie pas : la résilience ne consiste pas à supprimer la dépendance, mais à avoir conscience de ses dépendances.</p>
<p>Un modèle d&rsquo;aide à la décision est une dépendance. Il a un fournisseur, une chaîne d&rsquo;approvisionnement (données, poids, bibliothèques), une opacité, un coût de sortie et un mode dégradé. Exactement comme un hébergeur ou un éditeur.</p>
<p>Nous savons faire. Nous l&rsquo;avons fait pour le cloud (002), pour les composants open source et propriétaires (003), pour les prestataires critiques. Il s&rsquo;agit d&rsquo;appliquer les mêmes réflexes de gouvernance à un objet qui n&rsquo;a pas encore été reconnu comme un fournisseur.</p>
<p><img src="https://plan-r.org/images/2026-031-fig3.webp" alt="Grille de maturité à trois niveaux — réactif, structuré, natif — pour la gouvernance des modèles d&rsquo;IA d&rsquo;aide à la décision : inventaire des cas d&rsquo;usage, journalisation, test en contradiction et mesure des écarts."></p>
<blockquote>
<p>La question n&rsquo;est pas « faites-vous confiance à votre modèle ? ». C&rsquo;est « à partir de quel indicateur cesseriez-vous de lui faire confiance ? ».</p>
</blockquote>
<h2 id="6-sept-questions-avant-de-laisser-un-algorithme-décider">6. Sept questions avant de laisser un algorithme décider</h2>
<p>Une checklist courte, utilisable en comité, sans prérequis technique :</p>
<ul>
<li>
<p><strong>Quelle décision ce système influence-t-il réellement ?</strong> Non pas ce qu&rsquo;il produit, mais ce qui change dans l&rsquo;organisation à cause de ce qu&rsquo;il produit.</p>
</li>
<li>
<p><strong>Quel est le coût d&rsquo;un faux négatif ?</strong> Une alerte manquée coûte-t-elle plus cher qu&rsquo;une alerte inutile ? Le réglage du modèle reflète-t-il ce coût ?</p>
</li>
<li>
<p><strong>D&rsquo;où viennent les données d&rsquo;entraînement, et qui peut les modifier ?</strong></p>
</li>
<li>
<p><strong>Existe-t-il une version de référence à laquelle revenir ?</strong> Et l&rsquo;a-t-on déjà restaurée pour de bon, hors exercice de papier ?</p>
</li>
<li>
<p><strong>Combien de fois, ces six derniers mois, un humain a-t-il écarté la recommandation ?</strong> Si la réponse est zéro, la supervision est théorique.</p>
</li>
<li>
<p><strong>Que se passe-t-il si le système est indisponible 72 heures ?</strong> Qui prend le relais, avec quelle procédure, à quel débit ?</p>
</li>
<li>
<p><strong>Peut-on reconstituer, six mois après, pourquoi cette décision a été prise ?</strong> Sans journalisation des entrées et des sorties, la réponse est non.</p>
</li>
</ul>
<blockquote>
<p>Sept questions. Si trois restent sans réponse, le système n&rsquo;est pas gouverné : il est simplement en service.</p>
</blockquote>
<h2 id="7-le-mode-dégradé-cognitif">7. Le mode dégradé cognitif</h2>
<p>Nous avons appris, épisode après épisode, qu&rsquo;une sauvegarde non restaurée n&rsquo;est pas une sauvegarde. Le raisonnement vaut ici.</p>
<p>Une organisation qui a délégué son tri d&rsquo;alertes à un modèle pendant deux ans a perdu quelque chose de plus difficile à reconstituer qu&rsquo;un serveur : la routine de jugement. Les analystes savent lire une sortie de modèle. Savent-ils encore construire une hypothèse à partir de journaux bruts ?</p>
<p>Le fonctionnement sans IA n&rsquo;est pas une clause de PCA. C&rsquo;est un exercice. Il se planifie, il se chronomètre, il produit un écart mesurable - et cet écart est un indicateur de résilience aussi sérieux qu&rsquo;un RTO.</p>
<p>L&rsquo;ANSSI recommande, dans son guide sur les systèmes d&rsquo;IA générative, de cloisonner les environnements, de journaliser l&rsquo;ensemble des traitements et de conserver une version de référence permettant un retour arrière. Ce sont des mesures techniques. Leur finalité est organisationnelle : préserver la capacité de fonctionner sans.</p>
<blockquote>
<p>Sans capacité à décider sans la machine, tout le reste est cosmétique.</p>
</blockquote>
<h2 id="lessentiel-pour-agir">L&rsquo;Essentiel pour Agir</h2>
<ol>
<li><strong>Inventorier les décisions, pas les outils</strong> —</li>
</ol>
<p>Recensez les décisions opérationnelles influencées par un modèle - tri d&rsquo;alertes, priorisation de correctifs, scoring de tiers, synthèses de crise. C&rsquo;est cette liste, et non le catalogue d&rsquo;outils, qui définit votre exposition réelle.</p>
<ol start="2">
<li><strong>Mesurer le taux de contradiction</strong> —</li>
</ol>
<p>Suivez la proportion de recommandations écartées par un humain. Un taux nul n&rsquo;indique pas un bon modèle : il indique une supervision qui ne s&rsquo;exerce plus. C&rsquo;est l&rsquo;indicateur le moins coûteux et le plus révélateur dont vous disposiez.</p>
<ol start="3">
<li><strong>Exercer le mode dégradé</strong> —</li>
</ol>
<p>Programmez, une fois par semestre, une séquence de travail sans assistance algorithmique sur un périmètre critique. Chronométrez. L&rsquo;écart de performance constaté est votre véritable niveau de dépendance.</p>
<h2 id="conclusion">Conclusion</h2>
<p>Un algorithme qui recommande de ne pas investiguer une alerte n&rsquo;attaque rien, ne chiffre rien, ne déclenche aucune astreinte. Il produit simplement une organisation qui regarde ailleurs, avec constance et bonne foi. C&rsquo;est une défaillance silencieuse - et les défaillances silencieuses sont les plus longues à corriger.</p>
<p>Le report européen offre seize mois. Ce n&rsquo;est pas un répit, c&rsquo;est une fenêtre : le temps de construire une doctrine plutôt qu&rsquo;un dossier de conformité.</p>
<p>Reste une question que ce trimestre ne pourra pas éviter beaucoup plus longtemps. Nous avons outillé la détection, automatisé la réponse, fiabilisé la décision. À la fin de la chaîne subsiste pourtant un arbitrage que personne n&rsquo;a encore accepté de confier à une machine. Lequel - et pourquoi celui-là ?</p>
<p><strong>La résilience ne consiste pas à faire confiance à la machine. Elle consiste à savoir précisément où cette confiance s&rsquo;arrête.</strong></p>
<h2 id="bibliographie">Bibliographie</h2>
<p><strong>ANSSI / CERT-FR - « L&rsquo;IA générative face aux attaques informatiques : synthèse de la menace en 2025 » (CERTFR-2026-CTI-001, 4 février 2026)</strong></p>
<p><a href="https://www.cert.ssi.gouv.fr/uploads/CERTFR-2026-CTI-001.pdf">https://www.cert.ssi.gouv.fr/uploads/CERTFR-2026-CTI-001.pdf</a></p>
<p><em>Source française de référence sur l&rsquo;empoisonnement des modèles, le slopsquatting et le ciblage des systèmes d&rsquo;IA. Fournit les éléments factuels des sections II et VII.</em></p>
<p><strong>NIST - « Adversarial Machine Learning: A Taxonomy and Terminology of Attacks and Mitigations » (NIST AI 100-2 e2025)</strong></p>
<p><a href="https://nvlpubs.nist.gov/nistpubs/ai/NIST.AI.100-2e2025.pdf">https://nvlpubs.nist.gov/nistpubs/ai/NIST.AI.100-2e2025.pdf</a></p>
<p><em>Taxonomie de référence des attaques contre les systèmes d&rsquo;IA prédictive et générative. Sert de base à la distinction entre biais, empoisonnement et détournement.</em></p>
<p><strong>NIST - « Artificial Intelligence Risk Management Framework (AI RMF 1.0) », NIST AI 100-1</strong></p>
<p><a href="https://nvlpubs.nist.gov/nistpubs/ai/nist.ai.100-1.pdf">https://nvlpubs.nist.gov/nistpubs/ai/nist.ai.100-1.pdf</a></p>
<p><em>Cadre de gestion des risques liés à l&rsquo;IA. Utile pour structurer la grille de maturité et la notion de fiabilité mesurable d&rsquo;un système d&rsquo;aide à la décision.</em></p>
<p><strong>Règlement (UE) 2024/1689 établissant des règles harmonisées concernant l&rsquo;intelligence artificielle (« AI Act »)</strong></p>
<p><a href="https://eur-lex.europa.eu/legal-content/FR/TXT/HTML/?uri=OJ:L_202401689">https://eur-lex.europa.eu/legal-content/FR/TXT/HTML/?uri=OJ:L_202401689</a></p>
<p><em>Texte de référence. L&rsquo;article 14 sur le contrôle humain mentionne explicitement le biais d&rsquo;automatisation, point central de la section III.</em></p>
<p><strong>Règlement (UE) 2026/1744 - « train de mesures omnibus numérique sur l&rsquo;IA » (publié au JOUE le 24 juillet 2026)</strong></p>
<p><a href="https://eur-lex.europa.eu/legal-content/FR/ALL/?uri=OJ%3AL_202601744">https://eur-lex.europa.eu/legal-content/FR/ALL/?uri=OJ%3AL_202601744</a></p>
<p><em>Première modification de l&rsquo;AI Act. Reporte au 2 décembre 2027 les obligations applicables aux systèmes à haut risque de l&rsquo;annexe III.</em></p>
<p><strong>ANSSI - « Recommandations de sécurité pour un système d&rsquo;IA générative » (ANSSI-PA-102, avril 2024)</strong></p>
<p><a href="https://cyber.gouv.fr/publications/recommandations-de-securite-pour-un-systeme-dia-generative">https://cyber.gouv.fr/publications/recommandations-de-securite-pour-un-systeme-dia-generative</a></p>
<p><em>Guide opérationnel : cloisonnement des environnements, journalisation des traitements, conservation d&rsquo;une version de référence du modèle.</em></p>
]]></content:encoded>
    </item>
    <item>
      <title>Cyber-assurance, quand le marché dicte la résilience</title>
      <link>https://plan-r.org/chroniques/2026-030-cyber-assurance-quand-le-marche-dicte/</link>
      <guid isPermaLink="true">https://plan-r.org/chroniques/2026-030-cyber-assurance-quand-le-marche-dicte/</guid>
      <pubDate>Wed, 29 Jul 2026 00:00:00 +0200</pubDate>
      <dc:creator>Sébastien</dc:creator>
      <category>gouvernance-et-risques</category>
      <category>chaine-d-approvisionnement</category>
      <category>pilotage-et-mesure</category>
      <description>Les assureurs sont devenus les régulateurs de fait de la cybersécurité. Décryptage du marché 2026 et grille pour transformer leurs exigences en levier.</description>
      <content:encoded><![CDATA[<p><strong>Ce que votre assureur refuse de couvrir en dit plus long sur votre résilience réelle que n&rsquo;importe quel rapport d&rsquo;audit.</strong></p>
<h2 id="introduction">Introduction</h2>
<p>Il existe en France un acteur qui impose aujourd&rsquo;hui un socle de sécurité à des dizaines de milliers d&rsquo;organisations. Sans mandat public. Sans pouvoir de sanction. Sans texte de loi.</p>
<p>Ce n&rsquo;est ni l&rsquo;ANSSI, ni un régulateur sectoriel. C&rsquo;est un souscripteur. Il travaille chez un assureur ou un courtier, il n&rsquo;a jamais mis les pieds dans votre salle serveurs, et il détient pourtant un pouvoir que peu de RSSI possèdent : celui de dire non.</p>
<p>Depuis le début de ce trimestre, Plan R explore l&rsquo;intelligence au service de la résilience : détection automatisée, IA offensive, défaillance de l&rsquo;automatisation, conformité continue. Beaucoup de technique. Il est temps de changer de terrain.</p>
<p>L&rsquo;épisode 004 posait un principe : certaines décisions techniques sont devenues des décisions politiques. La cyber-assurance en fournit la démonstration la plus brutale. Elle transforme la maturité en prix, l&rsquo;écart en exclusion, et la négligence en refus pur et simple.</p>
<p>La vraie question n&rsquo;est donc pas « sommes-nous assurés ? ». C&rsquo;est : <strong>que révèle sur nous ce que le marché accepte de couvrir - et ce qu&rsquo;il refuse ?</strong></p>
<h2 id="1-un-régulateur-qui-na-jamais-demandé-à-lêtre">1. Un régulateur qui n&rsquo;a jamais demandé à l&rsquo;être</h2>
<p>Un régulateur publie ses exigences en amont et contrôle en aval. L&rsquo;assureur fait exactement l&rsquo;inverse : il évalue en amont, et sanctionne au moment du sinistre. Cette inversion explique une grande part du malaise qu&rsquo;il suscite.</p>
<p>Son pouvoir tient à trois leviers, tous économiques : le prix, l&rsquo;exclusion, le refus. Aucun ne passe par une consultation publique. Aucun ne prévoit de délai de transposition, de période de grâce ou de débat sur la proportionnalité. Ils s&rsquo;appliquent à l&rsquo;échéance annuelle, mécaniquement.</p>
<p>Observons honnêtement le terrain. L&rsquo;authentification multifacteur généralisée, les sauvegardes immuables et testées, l&rsquo;EDR déployé partout, la segmentation réseau : ces pratiques ne se sont pas diffusées dans les PME et les ETI parce qu&rsquo;une agence les recommandait depuis dix ans. Elles se sont diffusées parce que, sans elles, il n&rsquo;y a plus de contrat - ou un contrat vidé de sa substance.</p>
<p>Ce constat n&rsquo;est ni un éloge du marché, ni une critique de la puissance publique. C&rsquo;est une observation de mécanique : la contrainte budgétaire circule plus vite que la contrainte normative.</p>
<blockquote>
<p>L&rsquo;assureur ne rédige pas de norme. Il fixe un prix. Et un prix, contrairement à une norme, ne se négocie pas en comité de pilotage.</p>
</blockquote>
<h2 id="2-le-questionnaire-de-souscription--laudit-que-personne-na-commandé">2. Le questionnaire de souscription : l&rsquo;audit que personne n&rsquo;a commandé</h2>
<p>Quarante à quatre-vingts questions. Sauvegardes, MFA, gestion des vulnérabilités, PRA, sous-traitance, sensibilisation. Le questionnaire de souscription arrive avant le contrat, et c&rsquo;est précisément ce qui le rend redoutable.</p>
<p>Un audit interne produit des recommandations. Un questionnaire de souscription produit des engagements. Ce que vous y déclarez devient ce que vous devez prouver le jour où vous demandez à être indemnisé. La différence n&rsquo;est pas de degré, elle est de nature.</p>
<p>L&rsquo;épisode 029 défendait l&rsquo;idée d&rsquo;une conformité continue : produire la preuve en flux plutôt qu&rsquo;en campagne. La cyber-assurance en est le prolongement naturel, avec une nuance importante. Le régulateur vous demande d&rsquo;être conforme. L&rsquo;assureur, lui, vous demande d&rsquo;être <strong>démontrable</strong>.</p>
<p>Le point de vigilance est organisationnel, pas technique. Dans beaucoup de structures, ce questionnaire est renseigné par l&rsquo;IT dans l&rsquo;urgence, sans relecture du RSSI, sans le juridique, sans le risk manager. C&rsquo;est un engagement contractuel piloté par personne.</p>
<blockquote>
<p>Le questionnaire de souscription est le seul audit de sécurité dont les réponses vous engagent juridiquement. Il mérite le soin d&rsquo;une réponse à appel d&rsquo;offres.</p>
</blockquote>
<h2 id="3-2026--les-primes-baissent-les-sinistres-montent">3. 2026 : les primes baissent, les sinistres montent</h2>
<p>L&rsquo;édition 2026 de l&rsquo;étude LUCY de l&rsquo;AMRAE, sixième du nom, porte sur l&rsquo;exercice 2025 et repose sur l&rsquo;analyse de près de 21 000 polices et de plus de 1 200 sinistres. Elle décrit un marché en pleine détente tarifaire : recul marqué des taux de prime, notamment pour les grandes entreprises, baisse des franchises, hausse des capacités souscrites.</p>
<p>La pénétration progresse fortement sur les segments intermédiaires - le nombre d&rsquo;ETI et d&rsquo;entreprises moyennes assurées a bondi en un an, porté par la concurrence, l&rsquo;arrivée de MGA et d&rsquo;assurtechs, et des parcours de souscription simplifiés.</p>
<p>Voilà pour la bonne nouvelle. Le revers est net : la sinistralité progresse fortement, et particulièrement chez les ETI, dont les coûts d&rsquo;indemnisation ont explosé. Au niveau international, les travaux publiés en juin 2026 par le Financial Stability Institute et l&rsquo;IAIS confirment que le rançongiciel reste la première cause de perte, et que la perte d&rsquo;exploitation en constitue désormais la composante la plus lourde.</p>
<p>Deux lectures sont possibles. Optimiste : la prévention a payé, le marché se démocratise. Lucide : les niveaux tarifaires actuels rejoignent ceux de 2020, une période où ils étaient jugés insuffisants au regard du risque réel.</p>
<p>Pour un praticien de la résilience, la conséquence est contre-intuitive. Quand le ticket d&rsquo;entrée baisse, l&rsquo;effet disciplinant de l&rsquo;assureur s&rsquo;affaiblit - au moment précis où la menace s&rsquo;intensifie. L&rsquo;AMRAE le dit d&rsquo;ailleurs sans détour : la baisse des taux doit être réinvestie dans la prévention, pas encaissée.</p>
<blockquote>
<p>Une prime qui baisse n&rsquo;est pas un signal de sécurité. C&rsquo;est un signal de concurrence. Ne confondez pas les deux.</p>
</blockquote>
<h2 id="4-ce-que-lassureur-refuse-de-couvrir-est-votre-vrai-rapport-daudit">4. Ce que l&rsquo;assureur refuse de couvrir est votre vrai rapport d&rsquo;audit</h2>
<p>Un audit vous remet un score. Un assureur vous remet une décision. La seconde est plus difficile à ignorer.</p>
<p>Voici comment lire cette décision comme un diagnostic :</p>
<ul>
<li>
<p><strong>Refus de couverture :</strong> un écart structurel, pas un détail. Le marché estime le risque non modélisable en l&rsquo;état.</p>
</li>
<li>
<p><strong>Sous-limite ciblée</strong> (perte d&rsquo;exploitation, dépendance à un prestataire, fraude) : l&rsquo;assureur a identifié une concentration que vous n&rsquo;aviez pas cartographiée.</p>
</li>
<li>
<p><strong>Franchise relevée :</strong> il doute de votre capacité à détecter tôt et à contenir. C&rsquo;est un jugement sur votre chaîne de détection.</p>
</li>
<li>
<p><strong>Exclusion nommant un fournisseur ou une technologie :</strong> votre risque tiers est lisible de l&rsquo;extérieur. Il devrait l&rsquo;être de l&rsquo;intérieur.</p>
</li>
<li>
<p><strong>Non-renouvellement après sinistre :</strong> votre plan de remédiation n&rsquo;a convaincu personne.</p>
</li>
</ul>
<p>L&rsquo;assureur regarde votre organisation comme un attaquant la regarde : par la perte, pas par l&rsquo;organigramme. Il n&rsquo;a aucun intérêt à vous flatter, et un intérêt financier direct à ne pas se tromper. C&rsquo;est, à bien des égards, le regard extérieur le plus honnête dont vous disposez.</p>
<p>L&rsquo;inversion que propose Plan R est simple : cessez de recevoir une exclusion comme un échec commercial à contester. Recevez-la comme un livrable.</p>
<blockquote>
<p>Une exclusion n&rsquo;est pas une clause à négocier. C&rsquo;est un risque non traité, que quelqu&rsquo;un a chiffré à votre place.</p>
</blockquote>
<h2 id="5-les-72-heures-qui-décident-de-lindemnisation">5. Les 72 heures qui décident de l&rsquo;indemnisation</h2>
<p>Depuis avril 2023, l&rsquo;article L. 12-10-1 du code des assurances, issu de la LOPMI, conditionne le versement d&rsquo;une indemnité au dépôt d&rsquo;une plainte auprès des autorités compétentes, au plus tard soixante-douze heures après la connaissance de l&rsquo;atteinte par la victime.</p>
<p>Trois points méritent l&rsquo;attention des praticiens.</p>
<p>D&rsquo;abord, le champ est large. Le texte ne parle pas de rançon mais d&rsquo;atteinte à un système de traitement automatisé de données. Il couvre donc bien au-delà du rançongiciel.</p>
<p>Ensuite, le point de départ du délai est la <strong>connaissance</strong> de l&rsquo;atteinte - une notion que la loi ne définit pas. Concrètement, l&rsquo;horloge peut démarrer dans un SOC un vendredi soir, alors que la direction juridique n&rsquo;apprendra l&rsquo;incident que le lundi matin. Le délai, lui, aura couru.</p>
<p>Enfin, la sanction est sèche : l&rsquo;assureur peut opposer une déchéance de garantie. Toute la préparation technique du monde ne rattrape pas une plainte déposée le quatrième jour.</p>
<p>L&rsquo;épisode 028 rappelait qu&rsquo;une chaîne de reprise doit rester exécutable manuellement quand l&rsquo;automatisation lâche. Le même raisonnement vaut ici : votre chaîne d&rsquo;escalade de crise doit comporter un fil juridique, pas seulement un fil technique. Modèle de plainte pré-rédigé, autorité identifiée, porteur nommé, suppléant désigné.</p>
<blockquote>
<p>En crise, l&rsquo;indemnisation ne se joue pas au moment de l&rsquo;expertise. Elle se joue dans les soixante-douze premières heures.</p>
</blockquote>
<h2 id="6-grille-de-maturité-assurantielle">6. Grille de maturité assurantielle</h2>
<p>La grille ci-dessous applique le triptyque Réactif / Structuré / Natif à la relation assurantielle. Elle se lit en dix minutes en comité des risques, et elle n&rsquo;exige aucun budget pour être remplie honnêtement.</p>
<p><img src="https://plan-r.org/images/2026-030-fig2.webp" alt="Grille de maturité assurantielle à trois niveaux : relation à l&rsquo;assureur, questionnaire de souscription, preuves de posture, délai légal de 72 heures et traitement des exclusions."></p>
<blockquote>
<p>Passer du Réactif au Natif ne coûte pas une prime. Cela coûte une décision de gouvernance : faire entrer l&rsquo;assureur dans la conversation risque, au lieu de le laisser à la porte du service achats.</p>
</blockquote>
<h2 id="7-ce-que-le-transfert-de-risque-ne-transférera-jamais">7. Ce que le transfert de risque ne transférera jamais</h2>
<p>Un contrat transfère une conséquence financière. Il ne transfère pas l&rsquo;incident, ni l&rsquo;indisponibilité, ni la perte de confiance des clients, ni la décision à prendre à trois heures du matin.</p>
<p>Il faut aussi regarder le miroir sans complaisance. L&rsquo;ENISA a documenté, du côté de la demande, la difficulté persistante des entités essentielles à comparer les offres, faute de terminologie partagée. L&rsquo;EIOPA, de son côté, a dû formuler des attentes prudentielles sur les expositions cyber non affirmatives - autrement dit sur les risques que les assureurs couvrent sans l&rsquo;avoir explicitement voulu.</p>
<p>Le marché qui discipline notre résilience gère donc lui-même une part d&rsquo;incertitude. C&rsquo;est une raison supplémentaire de l&rsquo;utiliser comme miroir, et non comme oracle.</p>
<p>L&rsquo;assureur tarife votre risque résiduel. Il ne pilote pas votre PRA. Il ne restaure pas votre annuaire. Il n&rsquo;explique pas à vos clients pourquoi la commande n&rsquo;est pas partie.</p>
<blockquote>
<p>La résilience ne consiste pas à transférer le risque. Elle consiste à savoir précisément ce que le transfert ne couvre pas.</p>
</blockquote>
<h2 id="lessentiel-pour-agir">L&rsquo;Essentiel pour Agir</h2>
<ol>
<li><strong>Traitez le questionnaire de souscription comme un engagement contractuel</strong> —</li>
</ol>
<p>Instaurez un circuit de validation RSSI / juridique / risk manager avant tout envoi. Chaque réponse doit s&rsquo;appuyer sur une preuve datée et archivée, pas sur une conviction. Ce que vous déclarez aujourd&rsquo;hui, vous devrez le démontrer en crise.</p>
<ol start="2">
<li><strong>Faites du refus de l&rsquo;assureur un livrable de gouvernance</strong> —</li>
</ol>
<p>Exclusions, sous-limites et franchises relevées ne sont pas des sujets d&rsquo;achat. Cartographiez-les, présentez-les au comité des risques, et traduisez chacune en action avec un porteur et une échéance. Un risque chiffré par un tiers mérite mieux qu&rsquo;un classement.</p>
<ol start="3">
<li><strong>Câblez le délai de 72 heures dans votre dispositif de crise</strong> —</li>
</ol>
<p>Modèle de plainte pré-rédigé, autorité compétente identifiée, responsable et suppléant nommés, déclencheur intégré au playbook et testé en exercice. Le délai court dès la connaissance de l&rsquo;atteinte, pas dès l&rsquo;ouverture de la cellule de crise.</p>
<h2 id="conclusion">Conclusion</h2>
<p>L&rsquo;assureur est devenu, sans l&rsquo;avoir demandé, l&rsquo;un des prescripteurs les plus efficaces de la résilience numérique. Non parce qu&rsquo;il serait plus compétent que le régulateur, mais parce qu&rsquo;il est le seul à payer.</p>
<p>Cette discipline a pourtant une limite, et 2026 la met en pleine lumière : quand la concurrence relâche les prix, elle relâche aussi les exigences. Une résilience qui ne tient que parce qu&rsquo;un tiers l&rsquo;impose n&rsquo;est pas une résilience acquise. C&rsquo;est une résilience louée.</p>
<p>Nous avons délégué la preuve à l&rsquo;automatisation, une partie de la remédiation à la machine, et voici que nous déléguons le risque lui-même au marché. À force de confier, une question finit par s&rsquo;imposer d&rsquo;elle-même : jusqu&rsquo;où peut-on déléguer avant de ne plus rien maîtriser ? Ce sera le fil de nos prochains rendez-vous.</p>
<p><strong>Un contrat peut absorber une perte. Il n&rsquo;a jamais redémarré un système.</strong></p>
<h2 id="bibliographie">Bibliographie</h2>
<p><strong>« LUCY - Lumière sur la cyberassurance, édition 2026 (AMRAE) »</strong></p>
<p><a href="https://www.amrae.fr/recherche?search_api_fulltext=lucy">https://www.amrae.fr/recherche?search_api_fulltext=lucy</a></p>
<p>L&rsquo;étude de référence du marché français, fondée sur l&rsquo;analyse des portefeuilles de courtiers représentatifs. La sixième édition documente la détente tarifaire de 2025 et la hausse concomitante de la sinistralité, en particulier chez les ETI.</p>
<p><strong>« Cyber insurance unpacked: the corporate digital safety net (FSI - BIS / IAIS, juin 2026) »</strong></p>
<p><a href="https://www.iais.org/uploads/2026/06/FSI-IAIS-Insights-Cyber-insurance-unpacked-the-corporate-digital-safety-net.pdf">https://www.iais.org/uploads/2026/06/FSI-IAIS-Insights-Cyber-insurance-unpacked-the-corporate-digital-safety-net.pdf</a></p>
<p>Note conjointe du Financial Stability Institute et de l&rsquo;association internationale des superviseurs d&rsquo;assurance. Elle confirme le poids de la perte d&rsquo;exploitation dans les sinistres cyber et détaille les attentes prudentielles en matière de souscription.</p>
<p><strong>« Article L. 12-10-1 du code des assurances (Légifrance) »</strong></p>
<p><a href="https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000047048152">https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000047048152</a></p>
<p>Le texte issu de la LOPMI qui subordonne l&rsquo;indemnisation au dépôt d&rsquo;une plainte dans un délai de soixante-douze heures. Source primaire indispensable pour calibrer le volet juridique d&rsquo;un playbook de crise.</p>
<p><strong>« Demand Side of Cyber Insurance in the EU (ENISA, 2023) »</strong></p>
<p><a href="https://www.enisa.europa.eu/publications/demand-side-of-cyber-insurance-in-the-eu">https://www.enisa.europa.eu/publications/demand-side-of-cyber-insurance-in-the-eu</a></p>
<p>Analyse européenne du point de vue des entités essentielles : difficultés d&rsquo;accès, comparabilité des offres et absence de terminologie partagée. Utile pour objectiver le déséquilibre d&rsquo;information entre assureur et assuré.</p>
<p><strong>« Cyber insurance - dossier thématique (EIOPA) »</strong></p>
<p><a href="https://www.eiopa.europa.eu/browse/digitalisation-and-financial-innovation/cyber-insurance_en">https://www.eiopa.europa.eu/browse/digitalisation-and-financial-innovation/cyber-insurance_en</a></p>
<p>Le portail de l&rsquo;autorité européenne des assurances, incluant ses travaux sur les expositions cyber non affirmatives. Il éclaire l&rsquo;incertitude que le marché gère lui-même sur son propre périmètre de couverture.</p>
<p><strong>« Panorama de la cybermenace 2025 (ANSSI) »</strong></p>
<p><a href="https://cyber.gouv.fr/nous-connaitre/publications/panoramas-de-la-cybermenace/panorama-de-la-cybermenace-2025/">https://cyber.gouv.fr/nous-connaitre/publications/panoramas-de-la-cybermenace/panorama-de-la-cybermenace-2025/</a></p>
<p>Le bilan annuel de l&rsquo;agence : 3 586 événements de sécurité traités et une progression marquée des incidents d&rsquo;exfiltration de données. Le contexte de menace qui alimente, en amont, la tarification des assureurs.</p>
]]></content:encoded>
    </item>
    <item>
      <title>Continuous Compliance - la conformité comme code vivant</title>
      <link>https://plan-r.org/chroniques/2026-029-continuous-compliance-la-conformite-comme-code/</link>
      <guid isPermaLink="true">https://plan-r.org/chroniques/2026-029-continuous-compliance-la-conformite-comme-code/</guid>
      <pubDate>Wed, 22 Jul 2026 00:00:00 +0200</pubDate>
      <dc:creator>Sébastien</dc:creator>
      <category>pilotage-et-mesure</category>
      <category>conformite-reglementaire</category>
      <category>gouvernance-et-risques</category>
      <description>La conformité continue transforme l&#39;audit ponctuel en vérification permanente. Progrès réel, mais gare à l&#39;illusion du tableau de bord vert.</description>
      <content:encoded><![CDATA[<p><em><strong>La conformité cesse d&rsquo;être une photographie datée pour devenir un flux permanent. Un progrès réel - à condition de ne jamais confondre le vert d&rsquo;un tableau de bord avec la solidité du réel.</strong></em></p>
<p>En 2014, obtenir l&rsquo;homologation de sécurité d&rsquo;un système, c&rsquo;était décrocher un tampon valable trois ans. Une photographie. On vérifiait, on signait, on rangeait le dossier. Entre deux contrôles, le système vivait sa vie - et dérivait.</p>
<p>Ce modèle a longtemps tenu. Il ne tient plus. Les infrastructures changent chaque jour, parfois chaque heure. Un déploiement, une dépendance mise à jour, une règle de pare-feu modifiée : la conformité d&rsquo;hier n&rsquo;est déjà plus celle d&rsquo;aujourd&rsquo;hui.</p>
<p>Dès l&rsquo;épisode 005, nous avons posé un principe : la conformité doit descendre dans le code (« Compliance as Code »). C&rsquo;était le début du « Shift Left » - déplacer le contrôle au plus tôt. Ce qui n&rsquo;était qu&rsquo;une intuition en début d&rsquo;année est devenu une pratique mature. La suite logique porte un nom : la conformité continue.</p>
<p>Le raisonnement est implacable. Si la conformité vit dans le code, elle se vérifie à la vitesse du code. En permanence. Le tableau de bord passe au vert, et reste vert.</p>
<p>Et c&rsquo;est précisément là que le piège se referme. Car un voyant vert n&rsquo;a jamais empêché une crise. La vraie question n&rsquo;est pas : « suis-je conforme en continu ? » C&rsquo;est : « que mesure réellement ce vert qui me rassure ? »</p>
<h2 id="1-de-la-photographie-au-flux">1. De la photographie au flux</h2>
<p>Toute la logique de l&rsquo;audit classique repose sur un instantané. On fige un état, on le compare à un référentiel, on conclut. Le problème n&rsquo;est pas la méthode : c&rsquo;est sa fréquence. Entre l&rsquo;audit de janvier et celui de l&rsquo;année suivante, onze mois d&rsquo;angle mort.</p>
<p>L&rsquo;ANSSI le reconnaît elle-même : une homologation « doit être reconduite au maximum tous les trois ans ». Trois ans, à l&rsquo;échelle d&rsquo;un système d&rsquo;information moderne, c&rsquo;est une éternité géologique. Le référentiel évolue, l&rsquo;infrastructure mute, les dépendances se multiplient - et le tampon, lui, ne bouge pas.</p>
<p>La conformité continue inverse la logique. Elle ne demande plus « étiez-vous conforme le jour de l&rsquo;audit ? » mais « l&rsquo;êtes-vous maintenant, à cette seconde ? ». Elle transforme un jugement rétrospectif en signal temps réel.</p>
<p>Ce glissement n&rsquo;est pas qu&rsquo;une affaire d&rsquo;outils. Il est philosophique. On passe d&rsquo;une conformité-preuve - je démontre que j&rsquo;étais en règle - à une conformité-état - je surveille que je le reste.</p>
<blockquote>
<p>La dérive ne se produit pas pendant l&rsquo;audit. Elle se produit entre deux audits. La conformité continue attaque exactement cet intervalle.</p>
</blockquote>
<h2 id="2-laboutissement-du--shift-left-">2. L&rsquo;aboutissement du « Shift Left »</h2>
<p>Si la conformité est écrite en code, la vérifier devient une opération machine. C&rsquo;est tout l&rsquo;objet du « policy as code » : traduire une exigence réglementaire en règle exécutable, testée à chaque déploiement, exactement comme on teste une fonctionnalité.</p>
<p>Le NIST a formalisé cette bascule avec OSCAL (Open Security Controls Assessment Language) : un format lisible par la machine qui décrit les contrôles, leur implémentation et les résultats d&rsquo;évaluation. La conformité cesse d&rsquo;être un document Word ; elle devient une donnée structurée, échangeable, automatisable.</p>
<p>Concrètement, la promesse est spectaculaire. Un audit qui prenait des mois se rejoue en minutes. L&rsquo;écart n&rsquo;est plus découvert un an trop tard : il est signalé au moment où il apparaît. Trois briques rendent cela possible :</p>
<ul>
<li>
<p><strong>Les contrôles comme code</strong> : chaque exigence devient un test automatisé et rejouable.</p>
</li>
<li>
<p><strong>Le pipeline comme point de contrôle</strong> : rien ne se déploie sans franchir les barrières définies.</p>
</li>
<li>
<p><strong>La preuve comme flux</strong> : les résultats alimentent un tableau de bord vivant, pas un classeur mort.</p>
</li>
</ul>
<blockquote>
<p>Le « Shift Left » de l&rsquo;épisode 005 déplaçait le contrôle vers la gauche. La conformité continue le déplace partout, tout le temps.</p>
</blockquote>
<h2 id="3-ce-que-la-conformité-continue-résout-vraiment">3. Ce que la conformité continue résout vraiment</h2>
<p>Ne boudons pas le progrès. Le gain est réel, et il touche au cœur de la résilience.</p>
<p>Le NIST, dans sa publication fondatrice sur la surveillance continue (SP 800-137), résume l&rsquo;enjeu d&rsquo;une formule juste : passer d&rsquo;une gestion du risque « pilotée par la conformité » à une gestion « pilotée par la donnée ». Cocher la case ne suffit plus ; il s&rsquo;agit de savoir, en continu, où l&rsquo;on en est réellement.</p>
<p>Les bénéfices sont tangibles :</p>
<ul>
<li>
<p><strong>Fin de l&rsquo;angle mort</strong> : la dérive de configuration se détecte en heures, plus en mois.</p>
</li>
<li>
<p><strong>Preuve permanente</strong> : face à un régulateur (NIS2, DORA), on démontre un état, pas une intention.</p>
</li>
<li>
<p><strong>Coût d&rsquo;audit réduit</strong> : la preuve est produite en continu, pas reconstituée dans l&rsquo;urgence de l&rsquo;inspection.</p>
</li>
</ul>
<p>Le secteur financier ne s&rsquo;y est pas trompé. Le règlement DORA impose désormais des tests de résilience réguliers et structurés : la conformité-photographie y est explicitement jugée insuffisante. Le message du législateur est clair - prouver qu&rsquo;on résiste vaut mieux que promettre qu&rsquo;on résisterait.</p>
<blockquote>
<p>La conformité continue ne rend pas seulement l&rsquo;audit plus rapide. Elle rend la dérive visible avant qu&rsquo;elle ne devienne incident.</p>
</blockquote>
<h2 id="4-le-piège-du-tableau-de-bord-vert">4. Le piège du tableau de bord vert</h2>
<p>Voici le revers. Et il est redoutable, car il se déguise en réussite.</p>
<p>Un tableau de bord vert mesure une chose : la présence des contrôles attendus. Il ne mesure pas leur pertinence. Il ne dit pas si les bons risques ont été couverts, ni si un contrôle coché protège réellement de quelque chose. Il atteste d&rsquo;une conformité au référentiel, pas d&rsquo;une solidité face au réel.</p>
<p>Nous l&rsquo;avons vu à l&rsquo;épisode 028 : l&rsquo;automatisation qui tombe en panne est d&rsquo;autant plus dangereuse qu&rsquo;elle inspirait confiance. Le tableau de bord vert est cousin de ce danger. Il crée un confort. Et le confort endort la vigilance.</p>
<p>Rappelons une évidence de terrain, déjà croisée dans ces chroniques : un indicateur qui reste éternellement au vert n&rsquo;est pas rassurant, il est suspect. Soit l&rsquo;organisation est parfaite - cela n&rsquo;existe pas -, soit le tableau de bord mesure ce qui est facile à mesurer, et non ce qui compte.</p>
<p>Le risque porte un nom : le « théâtre de la conformité ». Une scène impeccable, des voyants alignés, et derrière le décor, des risques bien réels que plus personne ne regarde - précisément parce que tout paraît vert.</p>
<blockquote>
<p>Un tableau de bord vert prouve que vous vérifiez ce que vous avez décidé de vérifier. Rien de plus. La question reste entière : avez-vous décidé de vérifier ce qui compte ?</p>
</blockquote>
<h2 id="5-grille-de-maturité--où-en-êtes-vous-vraiment-">5. Grille de maturité : où en êtes-vous vraiment ?</h2>
<p>Pour sortir des postures, une grille de lecture en trois niveaux - Réactif, Structuré, Natif -, appliquée cette fois à la conformité. Elle ne sert pas à se noter, mais à situer honnêtement son point de départ.</p>
<p><img src="https://plan-r.org/images/2026-029-fig2.webp" alt="Grille de maturité de la conformité continue à trois niveaux : fréquence du contrôle, nature de la preuve, traitement de l&rsquo;écart, rôle du tableau de bord et angle mort résiduel."></p>
<blockquote>
<p>Le niveau « Natif » n&rsquo;est pas le bout du chemin. C&rsquo;est le niveau où le vrai travail - juger ce que le vert ne dit pas - commence enfin.</p>
</blockquote>
<h2 id="6-gouverner-le-signal-pas-seulement-le-produire">6. Gouverner le signal, pas seulement le produire</h2>
<p>Automatiser la vérification, c&rsquo;est la partie facile. Gouverner ce qu&rsquo;elle produit, c&rsquo;est la partie difficile - et c&rsquo;est là que se joue vraiment la résilience.</p>
<p>La version 2.0 du cadre du NIST (CSF) l&rsquo;a acté en érigeant la gouvernance en fonction à part entière : établir la stratégie, mais aussi la surveiller. Un tableau de bord sans autorité qui le lit, l&rsquo;interroge et arbitre n&rsquo;est qu&rsquo;un écran de plus dans une salle déjà saturée d&rsquo;écrans.</p>
<p>Trois questions de gouvernance doivent accompagner tout dispositif de conformité continue :</p>
<ul>
<li>
<p><strong>Qui décide de ce qu&rsquo;on mesure ?</strong> Le périmètre du contrôle est un choix stratégique, pas un réglage technique.</p>
</li>
<li>
<p><strong>Qui lit le rouge - et le vert ?</strong> Un écart signalé sans destinataire responsable est un écart ignoré.</p>
</li>
<li>
<p><strong>Qui garde le droit de douter du vert ?</strong> La conformité continue crée une dépendance nouvelle : celle envers son propre système de mesure.</p>
</li>
</ul>
<p>Et nous retrouvons le fil rouge de cette chronique, épisode après épisode : la résilience n&rsquo;est pas l&rsquo;absence de dépendance, c&rsquo;est la gestion consciente de nos dépendances. Dépendre d&rsquo;un tableau de bord sans jamais le questionner, c&rsquo;est troquer un angle mort contre un autre.</p>
<blockquote>
<p>La conformité continue est un formidable capteur. Un capteur ne décide rien. La décision, elle, ne se délègue pas.</p>
</blockquote>
<h2 id="lessentiel-pour-agir">L&rsquo;Essentiel pour Agir</h2>
<ol>
<li><strong>Codez vos contrôles, mais choisissez-les en conscience</strong> —</li>
</ol>
<p>Traduire une exigence en test automatisé (policy as code, OSCAL) est un gain majeur. Mais l&rsquo;automatisation fige vos priorités : ne codez pas ce qui est facile à mesurer, codez ce qui protège vraiment.</p>
<ol start="2">
<li><strong>Traitez l&rsquo;écart, pas le voyant</strong> —</li>
</ol>
<p>Un tableau de bord n&rsquo;a de valeur que par ce qu&rsquo;il déclenche. À chaque signal, associez un responsable et une remédiation. Un vert permanent doit vous alerter autant qu&rsquo;un rouge.</p>
<ol start="3">
<li><strong>Gardez une autorité qui doute</strong> —</li>
</ol>
<p>Instituez une revue périodique qui ne regarde pas le tableau de bord, mais le remet en question : mesure-t-il encore les bons risques ? La vigilance ne se met jamais en pilote automatique.</p>
<h2 id="conclusion">Conclusion</h2>
<p>La conformité continue est une belle victoire d&rsquo;ingénierie. Elle referme un angle mort qui hantait la sécurité depuis toujours : l&rsquo;intervalle entre deux contrôles. Ce qui n&rsquo;était qu&rsquo;un principe en début d&rsquo;année est devenu une capacité opérationnelle.</p>
<p>Mais une capacité n&rsquo;est pas une garantie. Le vert permanent ne prouve pas la résilience ; il prouve la vérification. Confondre les deux, c&rsquo;est reconstruire, à grande vitesse et en temps réel, la vieille illusion du dossier bien rangé.</p>
<p>Reste alors la question qui nous accompagnera vers la fin de ce trimestre : quand la machine mesure, surveille et signale sans relâche, que reste-t-il, exactement, qui exige encore un jugement humain ? Où finit la vérification, où commence la responsabilité ?</p>
<p>Automatiser la preuve était l&rsquo;enjeu de 2026. Assumer la décision derrière la preuve sera celui de demain.</p>
<h2 id="bibliographie">Bibliographie</h2>
<p><strong>« OSCAL - Open Security Controls Assessment Language (NIST) »</strong></p>
<p><a href="https://pages.nist.gov/OSCAL/">https://pages.nist.gov/OSCAL/</a></p>
<p><em>Le format machine développé par le NIST pour décrire, échanger et automatiser l&rsquo;évaluation des contrôles de sécurité - socle technique de la conformité continue.</em></p>
<p><strong>« NIST SP 800-137 - Information Security Continuous Monitoring (ISCM) »</strong></p>
<p><a href="https://nvlpubs.nist.gov/nistpubs/legacy/sp/nistspecialpublication800-137.pdf">https://nvlpubs.nist.gov/nistpubs/legacy/sp/nistspecialpublication800-137.pdf</a></p>
<p><em>La publication fondatrice du NIST sur la surveillance continue : elle formalise le passage d&rsquo;une gestion du risque pilotée par la conformité à une gestion pilotée par la donnée.</em></p>
<p><strong>« Règlement DORA (UE) 2022/2554 - Résilience opérationnelle numérique »</strong></p>
<p><a href="https://eur-lex.europa.eu/FR/legal-content/summary/digital-operational-resilience-for-the-financial-sector.html">https://eur-lex.europa.eu/FR/legal-content/summary/digital-operational-resilience-for-the-financial-sector.html</a></p>
<p><em>Le règlement européen qui impose au secteur financier des tests de résilience réguliers et structurés - illustration réglementaire de l&rsquo;insuffisance de la conformité ponctuelle.</em></p>
<p><strong>« L&rsquo;homologation de sécurité (ANSSI) »</strong></p>
<p><a href="https://cyber.gouv.fr/securisation/homologation-de-securite/">https://cyber.gouv.fr/securisation/homologation-de-securite/</a></p>
<p><em>La démarche de référence française : une homologation reconductible tous les trois ans au maximum, parfait contrepoint du modèle « photographie » que la conformité continue dépasse.</em></p>
<p><strong>« NIST Cybersecurity Framework (CSF) 2.0 »</strong></p>
<p><a href="https://www.nist.gov/cyberframework">https://www.nist.gov/cyberframework</a></p>
<p><em>La version 2.0 du cadre du NIST érige la gouvernance (« Govern ») en fonction centrale : établir la stratégie et la surveiller, au-delà de la seule production d&rsquo;indicateurs.</em></p>
]]></content:encoded>
    </item>
    <item>
      <title>Quand l&#39;automatisation tombe en panne : reprendre la main</title>
      <link>https://plan-r.org/chroniques/2026-028-quand-lautomatisation-tombe-en-panne-reprendre/</link>
      <guid isPermaLink="true">https://plan-r.org/chroniques/2026-028-quand-lautomatisation-tombe-en-panne-reprendre/</guid>
      <pubDate>Wed, 15 Jul 2026 00:00:00 +0200</pubDate>
      <dc:creator>Sébastien</dc:creator>
      <category>gestion-de-crise</category>
      <category>securite-operationnelle</category>
      <category>gouvernance-et-risques</category>
      <description>Que reste-t-il quand vos systèmes automatisés tombent ? Plan R 028 explore la reprise manuelle, nouvelle compétence critique de la résilience cyber.</description>
      <content:encoded><![CDATA[<p><strong>La dépendance à l&rsquo;automatisation est devenue une dépendance critique. La résilience ne consiste pas à automatiser toujours plus - elle consiste à savoir encore agir sans.</strong></p>
<p>Depuis quatre semaines, ce trimestre chante les louanges de la machine. Le SOC augmenté par l&rsquo;IA (024), l&rsquo;IA offensive comme industrialisateur des attaques (025), la détection et la réponse automatisées (026), le test offensif permanent (027). Un fil cohérent : l&rsquo;intelligence au service de la résilience.</p>
<p>Il manque un contrepoint. Le voici.</p>
<p>Car derrière chaque playbook qui s&rsquo;exécute en trois secondes, chaque poste isolé automatiquement, chaque alerte triée par un modèle, se cache une hypothèse tacite : que la machine sera là. Toujours. Disponible, fiable, non compromise.</p>
<p><strong>Et si elle ne l&rsquo;est pas ?</strong></p>
<p>On a passé une décennie à déléguer à l&rsquo;automatisation nos gestes les plus répétitifs. On a rarement demandé ce qu&rsquo;il resterait le jour où elle s&rsquo;arrêterait. C&rsquo;est pourtant une question de résilience de premier ordre - la même, au fond, que celle du cloud (002) : non pas l&rsquo;absence de dépendance, mais la conscience de ses dépendances.</p>
<p><strong>La vraie question n&rsquo;est pas de savoir si l&rsquo;automatisation tombera un jour. C&rsquo;est de savoir si nous saurons encore reprendre la main quand elle tombera.</strong></p>
<h2 id="1-le-paradoxe-quon-a-préféré-oublier">1. Le paradoxe qu&rsquo;on a préféré oublier</h2>
<p>Nous l&rsquo;avons croisé à l&rsquo;épisode 026, sous le nom de Bainbridge. En 1983, la psychologue Lisanne Bainbridge formule les « ironies de l&rsquo;automatisation ». Son constat, écrit quarante ans avant nos SOAR, reste d&rsquo;une actualité gênante.</p>
<p>L&rsquo;automatisation prend en charge le routinier. Elle laisse à l&rsquo;humain&hellip; l&rsquo;exceptionnel. C&rsquo;est-à-dire précisément les situations les plus rares, les plus complexes, les plus stressantes. Celles où l&rsquo;on a le plus besoin de compétence.</p>
<ul>
<li>
<p><strong>Première ironie :</strong> plus on automatise, plus l&rsquo;intervention humaine résiduelle devient critique.</p>
</li>
<li>
<p><strong>Seconde ironie :</strong> cette intervention, on ne s&rsquo;y entraîne plus - puisque la machine fait le quotidien à notre place.</p>
</li>
</ul>
<p>On a donc conçu des systèmes qui réclament un opérateur d&rsquo;exception, tout en le privant des occasions de le devenir. La panne, quand elle survient, tombe sur des équipes désentraînées.</p>
<blockquote>
<p>L&rsquo;automatisation ne supprime pas le besoin de compétence humaine. Elle le déplace vers le moment le plus difficile : la panne.</p>
</blockquote>
<h2 id="2-la-dépendance-à-lautomatisation-nouvelle-dépendance-critique">2. La dépendance à l&rsquo;automatisation, nouvelle dépendance critique</h2>
<p>À l&rsquo;épisode 002, nous avions posé une règle : le cloud n&rsquo;est pas un problème ; l&rsquo;inconscience de sa dépendance au cloud en est un. Cette logique s&rsquo;applique, mot pour mot, à l&rsquo;automatisation.</p>
<p>Regardez la pile dont dépend un SOC moderne :</p>
<ul>
<li>
<p>des playbooks SOAR qui orchestrent la réponse,</p>
</li>
<li>
<p>un EDR qui isole les postes tout seul,</p>
</li>
<li>
<p>un moteur d&rsquo;IA qui trie et priorise les alertes,</p>
</li>
<li>
<p>des remédiations déclenchées sans aucune main humaine.</p>
</li>
</ul>
<p>Chacune de ces briques est un point de dépendance. Et aucune n&rsquo;est infaillible : un orchestrateur tombe, un connecteur casse, une licence expire, un playbook peut être empoisonné, un modèle peut halluciner. Le SIEM cloud lui-même peut devenir indisponible au pire moment.</p>
<p>Le jour où cette couche s&rsquo;effondre, l&rsquo;organisation ne perd pas un outil. Elle perd sa capacité d&rsquo;agir - si elle n&rsquo;a rien gardé d&rsquo;autre.</p>
<blockquote>
<p>Automatiser sans savoir faire sans, ce n&rsquo;est pas gagner en résilience. C&rsquo;est déplacer sa fragilité d&rsquo;un cran vers le haut.</p>
</blockquote>
<h2 id="3-la-compétence-qui-ne-sexerce-pas-disparaît">3. La compétence qui ne s&rsquo;exerce pas disparaît</h2>
<p>C&rsquo;est ici que le sujet rejoint la résilience humaine, explorée à l&rsquo;épisode 012. Nous y ajoutons une dimension : la compétence.</p>
<p>Une compétence n&rsquo;est pas un acquis. C&rsquo;est un muscle. Elle s&rsquo;atrophie si elle ne travaille pas. L&rsquo;aviation l&rsquo;a appris dans la douleur : à force de voler au pilote automatique, certains équipages ont perdu les réflexes du pilotage manuel - au point que l&rsquo;incapacité à reprendre les commandes a figuré parmi les causes premières de plusieurs accidents.</p>
<p>Le SOC n&rsquo;échappe pas à la règle. Un analyste qui n&rsquo;a jamais fait qu&rsquo;appuyer sur « exécuter le playbook » saura-t-il trier une alerte à partir d&rsquo;un log brut ? Mener une investigation sans la console qui fait tout à sa place ? Reconstruire une chronologie à la main ?</p>
<p>Le contexte aggrave le risque. Le dernier panorama ENISA sur les investissements (NIS Investments 2025) montre un basculement net : les organisations réallouent leurs moyens de l&rsquo;humain vers la technologie et les services externalisés, tandis que le déficit de talents se creuse et qu&rsquo;un tiers seulement prévoit de recruter. On automatise pendant qu&rsquo;on amincit la couche humaine. Le pire moment pour perdre le geste.</p>
<blockquote>
<p>Une capacité qu&rsquo;on ne teste jamais n&rsquo;est pas une capacité. C&rsquo;est une supposition.</p>
</blockquote>
<h2 id="4-reprendre-la-main--léquivalent-cyber-de-lexercice-de-crise">4. Reprendre la main : l&rsquo;équivalent cyber de l&rsquo;exercice de crise</h2>
<p>Bonne nouvelle : on sait faire. Depuis longtemps.</p>
<p>Personne n&rsquo;improvise une gestion de crise. On l&rsquo;entraîne, encore et encore, par des exercices. C&rsquo;est toute la logique du guide de l&rsquo;ANSSI sur les exercices de gestion de crise cyber : les réflexes se construisent exercice après exercice, pour être prêts le jour où l&rsquo;attaque survient.</p>
<p>La reprise manuelle relève exactement de la même discipline. Elle est l&rsquo;exercice de crise de la couche automatisée.</p>
<p>Le NIST le formalise depuis quinze ans. Son guide de planification de la continuité (SP 800-34) inscrit noir sur blanc le recours à des « méthodes manuelles » comme mesure intérimaire de reprise - et impose que ces plans soient testés, éprouvés, entraînés. Documenter un mode dégradé sans jamais l&rsquo;exécuter ne vaut rien.</p>
<p>Concrètement :</p>
<ul>
<li>
<p><strong>Un « jour sans automatisation » :</strong> couper volontairement le SOAR le temps d&rsquo;un exercice, et traiter les incidents à la main.</p>
</li>
<li>
<p><strong>Des runbooks de mode dégradé :</strong> la procédure exacte quand l&rsquo;orchestrateur est indisponible.</p>
</li>
<li>
<p><strong>Une rotation des gestes manuels :</strong> pour que le savoir-faire ne repose pas sur une seule personne, un seul point de défaillance.</p>
</li>
</ul>
<blockquote>
<p>Un mode dégradé qui n&rsquo;a jamais tourné n&rsquo;est pas un plan. C&rsquo;est un espoir.</p>
</blockquote>
<h2 id="5-grille-de-maturité---la-capacité-de-reprise-manuelle">5. Grille de maturité - la capacité de reprise manuelle</h2>
<p>Comme à chaque épisode opérationnel, une grille pour se situer honnêtement - sans complaisance.</p>
<p><img src="https://plan-r.org/images/2026-028-fig2.webp" alt="Grille de maturité du mode dégradé à trois niveaux : documentation du mode dégradé, entraînement à la reprise, conception des systèmes et culture d&rsquo;équipe."></p>
<blockquote>
<p>On ne vise pas le « tout manuel ». On vise la capacité intacte de basculer quand il le faut.</p>
</blockquote>
<h2 id="6-concevoir-pour-la-panne--la-dégradation-gracieuse">6. Concevoir pour la panne : la dégradation gracieuse</h2>
<p>Un système résilient n&rsquo;est pas un système qui ne tombe jamais. C&rsquo;est un système qui tombe bien.</p>
<p>Le NIST, dans son guide sur les systèmes cyber-résilients (SP 800-160 vol. 2), fixe l&rsquo;objectif : anticiper, résister, se rétablir, s&rsquo;adapter - et réduire le risque de dépendre de ses ressources numériques. Traduit dans nos SOC, cela signifie concevoir le chemin de repli dès le départ, pas après la panne.</p>
<ul>
<li>
<p><strong>Une dégradation gracieuse plutôt qu&rsquo;un effondrement :</strong> quand l&rsquo;automatisation lâche, le système bascule en mode manuel supervisé, pas dans le vide.</p>
</li>
<li>
<p><strong>Une commande manuelle prévue par conception :</strong> le fameux « bouton rouge », l&rsquo;override humain, accessible et documenté.</p>
</li>
<li>
<p><strong>Un mode dégradé qui n&rsquo;exige pas la couche perdue :</strong> évidence trop souvent oubliée - le repli ne doit pas dépendre de ce qui vient de tomber.</p>
</li>
</ul>
<p>C&rsquo;est aussi une question de gouvernance. La bonne question pour un COMEX n&rsquo;est pas « notre SOC est-il automatisé ? ». C&rsquo;est : « combien de temps tenons-nous sans notre couche d&rsquo;automatisation - et l&rsquo;avons-nous vérifié une seule fois ? »</p>
<blockquote>
<p>La résilience ne se conçoit pas contre la panne. Elle se conçoit avec elle.</p>
</blockquote>
<h2 id="7-le-bon-niveau-de-délégation">7. Le bon niveau de délégation</h2>
<p>Que les choses soient claires : rien de ceci n&rsquo;est un plaidoyer contre l&rsquo;automatisation. Revenir au tout-manuel serait absurde, et perdant. L&rsquo;enjeu n&rsquo;est pas de déléguer moins. Il est de déléguer lucidement - en gardant, à côté de chaque geste confié à la machine, un humain encore capable de le reprendre.</p>
<p>C&rsquo;est un arbitrage. Que délègue-t-on ? Jusqu&rsquo;où ? Que garde-t-on littéralement sous la main ? Ce curseur - entre ce qu&rsquo;on confie et ce qu&rsquo;on retient - est le vrai sujet. Il ouvre une question que ce trimestre ne pouvait pas éviter, et que la prochaine chronique regardera en face.</p>
<blockquote>
<p>Déléguer n&rsquo;est pas abdiquer. Encore faut-il l&rsquo;avoir décidé.</p>
</blockquote>
<h2 id="lessentiel-pour-agir">L&rsquo;Essentiel pour Agir</h2>
<p><strong>1. Cartographiez vos dépendances à l&rsquo;automatisation :</strong> listez chaque geste critique aujourd&rsquo;hui confié à une machine (tri, isolement, remédiation, corrélation) et identifiez, pour chacun, ce qui se passe s&rsquo;il s&rsquo;arrête. Une dépendance non cartographiée est une surprise programmée.</p>
<p><strong>2. Documentez ET testez le mode dégradé :</strong> écrivez les runbooks de reprise manuelle, puis exécutez-les pour de vrai. Un plan de repli qui n&rsquo;a jamais tourné ne prouve rien le jour de l&rsquo;incident.</p>
<p><strong>3. Entraînez la reprise, régulièrement :</strong> instaurez un « jour sans automatisation » et faites tourner les gestes manuels dans l&rsquo;équipe. La compétence se muscle par la répétition, comme un exercice de crise.</p>
<h2 id="conclusion">Conclusion</h2>
<p>L&rsquo;automatisation est un accélérateur formidable. Elle ne devient un piège que le jour où elle est aussi devenue notre seule option.</p>
<p>Reprendre la main n&rsquo;est pas un retour en arrière. C&rsquo;est la preuve qu&rsquo;on maîtrise encore ce qu&rsquo;on a confié à la machine. Une capacité qu&rsquo;on ne peut plus exercer n&rsquo;est pas une force acquise : c&rsquo;est une dépendance qu&rsquo;on ne contrôle plus.</p>
<p>Reste alors le curseur. Jusqu&rsquo;où déléguer à la machine ce que nous ne saurons peut-être plus reprendre ? C&rsquo;est la dernière question de ce trimestre. La plus inconfortable, aussi.</p>
<p><strong>Ce n&rsquo;est pas un statut. C&rsquo;est une capacité. Et une capacité, ça s&rsquo;entretient.</strong></p>
<h2 id="bibliographie">Bibliographie</h2>
<p><strong>« Lisanne Bainbridge — Ironies of Automation (Automatica, 1983) »</strong></p>
<p><a href="https://www.sciencedirect.com/science/article/abs/pii/0005109883900468">https://www.sciencedirect.com/science/article/abs/pii/0005109883900468</a></p>
<p><em>Le texte fondateur du paradoxe : automatiser le routinier laisse à l&rsquo;humain les seules tâches rares et difficiles, et les compétences non exercées se dégradent. Le socle théorique de tout l&rsquo;épisode.</em></p>
<p><strong>« ANSSI — Organiser un exercice de gestion de crise cyber »</strong></p>
<p><a href="https://cyber.gouv.fr/publications/organiser-un-exercice-de-gestion-de-crise-cyber">https://cyber.gouv.fr/publications/organiser-un-exercice-de-gestion-de-crise-cyber</a></p>
<p><em>Guide de référence français sur l&rsquo;entraînement à la crise : les réflexes se construisent par l&rsquo;exercice. La reprise manuelle relève exactement de la même discipline.</em></p>
<p><strong>« NIST SP 800-34 Rev. 1 — Contingency Planning Guide for Federal Information Systems »</strong></p>
<p><a href="https://csrc.nist.gov/pubs/sp/800/34/r1/upd1/final">https://csrc.nist.gov/pubs/sp/800/34/r1/upd1/final</a></p>
<p><em>Inscrit noir sur blanc le recours à des « méthodes manuelles » comme mesure intérimaire de reprise, et impose de tester, entraîner et maintenir ces plans de continuité.</em></p>
<p><strong>« NIST SP 800-160 Vol. 2 Rev. 1 — Developing Cyber-Resilient Systems »</strong></p>
<p><a href="https://csrc.nist.gov/pubs/sp/800/160/v2/r1/final">https://csrc.nist.gov/pubs/sp/800/160/v2/r1/final</a></p>
<p><em>Cadre d&rsquo;ingénierie de la cyber-résilience - anticiper, résister, se rétablir, s&rsquo;adapter - et réduire le risque de dépendre de ses ressources numériques : la base de la dégradation gracieuse « by design ».</em></p>
<p><strong>« ENISA — NIS Investments 2025 »</strong></p>
<p><a href="https://www.enisa.europa.eu/publications/nis-investments-2025">https://www.enisa.europa.eu/publications/nis-investments-2025</a></p>
<p><em>Enquête auprès de 1 080 organisations européennes : bascule des investissements de l&rsquo;humain vers la technologie et les services, aggravation du déficit de talents. La toile de fond empirique de l&rsquo;atrophie des compétences.</em></p>
]]></content:encoded>
    </item>
    <item>
      <title>Bug Bounty et tests offensifs - éprouver avant l&#39;attaquant</title>
      <link>https://plan-r.org/chroniques/2026-027-bug-bounty-et-tests-offensifs-eprouver-avant/</link>
      <guid isPermaLink="true">https://plan-r.org/chroniques/2026-027-bug-bounty-et-tests-offensifs-eprouver-avant/</guid>
      <pubDate>Wed, 08 Jul 2026 00:00:00 +0200</pubDate>
      <dc:creator>Sébastien</dc:creator>
      <category>securite-operationnelle</category>
      <category>menace-et-geopolitique</category>
      <category>pilotage-et-mesure</category>
      <description>Bug Bounty, pentest, Red Team : pourquoi accepter d&#39;être testé par des inconnus est un marqueur de maturité, et comment en faire un vrai levier de résilience.</description>
      <content:encoded><![CDATA[<p><em><strong>Inviter des inconnus à chercher vos failles n&rsquo;est pas une prise de risque. C&rsquo;est le signe que vous êtes prêt à les regarder en face.</strong></em></p>
<p>La semaine dernière, nous cherchions à automatiser la détection et la réponse sans anesthésier les équipes : garder l&rsquo;humain dans la boucle, préserver la capacité de reprise en main. L&rsquo;automatisation nous a fait gagner en vitesse de réaction.</p>
<p>Mais réagir vite, c&rsquo;est encore réagir. C&rsquo;est attendre que quelque chose se déclenche.</p>
<p>Il existe une posture plus inconfortable, et plus mûre : ne pas attendre l&rsquo;incident. Aller chercher soi-même ses propres failles, avant qu&rsquo;un adversaire ne s&rsquo;en charge. C&rsquo;est le terrain des tests offensifs et du Bug Bounty.</p>
<p>L&rsquo;épisode 005 posait déjà l&rsquo;idée : la résilience se joue avant l&rsquo;incident, dans la conception, pas seulement dans la salle de crise. Éprouver ses défenses en conditions réelles, c&rsquo;est pousser cette logique jusqu&rsquo;au bout - se faire attaquer pour de faux, pour ne pas l&rsquo;être pour de vrai sans le savoir.</p>
<p>Le sujet n&rsquo;est pas technique. Il est de gouvernance. Car décider d&rsquo;ouvrir ses systèmes à des chercheurs que l&rsquo;on ne connaît pas suppose une forme rare d&rsquo;assurance.</p>
<p>La vraie question n&rsquo;est donc pas : avons-nous des failles ? Nous en avons tous. La vraie question est : <strong>sommes-nous assez mûrs pour vouloir les connaître avant l&rsquo;attaquant - et pour agir une fois que nous les connaissons ?</strong></p>
<h2 id="1-de-la-défense-qui-attend-à-la-défense-qui-provoque">1. De la défense qui attend à la défense qui provoque</h2>
<p>Toute la cybersécurité défensive repose sur une posture d&rsquo;attente. On attend l&rsquo;alerte. On attend le signal faible. On attend le scan qui révèle une vulnérabilité connue. Même le SOC le plus automatisé, celui de l&rsquo;épisode précédent, reste suspendu à un déclencheur.</p>
<p>Le test offensif renverse cette logique. Il ne demande pas « que va-t-il se passer ? ». Il demande : « que se passerait-il si quelqu&rsquo;un essayait vraiment, maintenant, avec les moyens d&rsquo;un attaquant ? »</p>
<p>Cette bascule change tout. Un scanner liste des failles théoriques. Un test offensif prouve qu&rsquo;elles sont exploitables - ou non. Il transforme une hypothèse en démonstration.</p>
<p>Il y a une différence essentielle entre découvrir une faille chez soi, volontairement, dans un cadre maîtrisé, et la découvrir parce qu&rsquo;un rançongiciel vient de chiffrer la production. Dans le premier cas, on choisit le moment, le périmètre et le coût. Dans le second, l&rsquo;attaquant les choisit pour nous.</p>
<blockquote>
<p><strong>Point clé —</strong> éprouver ses défenses, c&rsquo;est reprendre à l&rsquo;adversaire le privilège de la surprise.</p>
</blockquote>
<h2 id="2-trois-dispositifs-une-même-intention--se-faire-attaquer-pour-de-faux">2. Trois dispositifs, une même intention : se faire attaquer pour de faux</h2>
<p>Le vocabulaire offensif est souvent confondu. Pentest, Red Team et Bug Bounty ne sont ni des synonymes, ni des concurrents. Ce sont trois couches complémentaires.</p>
<p>Le test d&rsquo;intrusion (pentest) est un audit mandaté, sur un périmètre défini, à un instant donné. Le NIST, dans son guide SP 800-115, en décrit la méthode : planification, règles d&rsquo;engagement, exploitation contrôlée, remédiation. Utile - mais photographie figée.</p>
<p>La Red Team va plus loin. Elle simule un adversaire réaliste, avec ses tactiques, dans la durée, sans prévenir les équipes de défense. Elle ne teste pas que les failles techniques : elle éprouve la détection, la réponse, la coordination. Autrement dit, tout ce que nous avons construit dans les épisodes précédents.</p>
<p>Le Bug Bounty, lui, ouvre la recherche à une foule de chercheurs indépendants, rémunérés au résultat, en continu. Là où l&rsquo;audit offre une photo, le Bug Bounty offre un film.</p>
<p><img src="https://plan-r.org/images/2026-027-fig2.webp" alt="Tableau comparatif de trois dispositifs de test offensif — test d&rsquo;intrusion, Red Team et bug bounty — selon leur logique, leur temporalité, ce qu&rsquo;ils éprouvent réellement et la maturité qu&rsquo;ils exigent."></p>
<blockquote>
<p><strong>Point clé —</strong> ces dispositifs ne s&rsquo;opposent pas. Ils se superposent - du ponctuel au continu, du connu à l&rsquo;inconnu.</p>
</blockquote>
<h2 id="3-ce-que-le-bug-bounty-révèle-vraiment-dune-organisation">3. Ce que le Bug Bounty révèle vraiment d&rsquo;une organisation</h2>
<p>Voici le paradoxe que peu de dirigeants perçoivent : le Bug Bounty n&rsquo;est pas d&rsquo;abord un outil de découverte de failles. C&rsquo;est un révélateur de maturité.</p>
<p>Ouvrir un programme suppose d&rsquo;avoir déjà réglé une série de prérequis exigeants :</p>
<ul>
<li>
<p>un périmètre clair - le scope - qui dit ce qui peut être testé, et ce qui ne peut pas ;</p>
</li>
<li>
<p>un canal de réception et une équipe capable de qualifier les rapports ;</p>
</li>
<li>
<p>une chaîne de correction qui fonctionne réellement ;</p>
</li>
<li>
<p>un cadre juridique protecteur et un budget de primes.</p>
</li>
</ul>
<p>On n&rsquo;ouvre pas un Bug Bounty pour devenir mûr. On l&rsquo;ouvre parce qu&rsquo;on l&rsquo;est déjà.</p>
<p>L&rsquo;État français l&rsquo;a compris. Via la DINUM, il expose ses briques les plus sensibles - FranceConnect, ProConnect, la messagerie Tchap - à la communauté des chercheurs éthiques. L&rsquo;argument officiel est limpide : repérer des failles inconnues en continu, là où un audit ne donne qu&rsquo;un instantané, tout en faisant monter les équipes en maturité.</p>
<p>Accepter que des inconnus cherchent la faille chez soi, c&rsquo;est afficher une confiance que peu d&rsquo;organisations assument. Ce n&rsquo;est pas une faiblesse exposée. C&rsquo;est une force démontrée.</p>
<blockquote>
<p><strong>Point clé —</strong> le Bug Bounty ne fabrique pas la maturité. Il la rend visible.</p>
</blockquote>
<h2 id="4-le-piège-fatal--trouver-ne-suffit-pas">4. Le piège fatal : trouver ne suffit pas</h2>
<p>Nous l&rsquo;avons déjà écrit à propos de la gestion des vulnérabilités : scanner ne sécurise rien. Ce qui compte, ce n&rsquo;est pas la découverte, c&rsquo;est ce qu&rsquo;on en fait. L&rsquo;inaction organisée reste le premier facteur de compromission.</p>
<p>Le Bug Bounty n&rsquo;échappe pas à cette règle - il l&rsquo;aggrave. Car ici, la faille n&rsquo;est pas remontée par un outil silencieux, mais par un humain qui attend une réponse.</p>
<p>Un rapport ignoré, un triage qui traîne des semaines, une prime versée trop tard : et le chercheur ne reviendra pas. Pire, il en parlera. La réputation d&rsquo;un programme se construit sur la vitesse de réponse, bien avant le montant des primes.</p>
<p>Autrement dit, un Bug Bounty ne mesure pas d&rsquo;abord votre capacité à trouver des failles. Il mesure, impitoyablement, votre capacité à les corriger. <strong>Sans chaîne de remédiation fluide, tout le reste est cosmétique.</strong></p>
<blockquote>
<p><strong>Point clé —</strong> un programme offensif expose vos délais de correction au grand jour. C&rsquo;est un miroir, pas un bouclier.</p>
</blockquote>
<h2 id="5-le-crowdsourcing-nest-pas-le-far-west--le-cadre-juridique-et-éthique">5. Le crowdsourcing n&rsquo;est pas le Far West : le cadre juridique et éthique</h2>
<p>Inviter des inconnus à tester ses systèmes sans cadre serait irresponsable. Le crowdsourcing éthique repose précisément sur un contrat clair entre l&rsquo;organisation et le chercheur.</p>
<p>Ce cadre tient en quelques piliers : un périmètre autorisé (ce qui peut être testé, et ce qui ne peut pas), des règles d&rsquo;engagement (pas de destruction, pas d&rsquo;exfiltration de données réelles), et une protection du chercheur de bonne foi - le fameux « safe harbor ».</p>
<p>En France, l&rsquo;ANSSI joue un rôle de coordonnateur : elle reçoit les signalements de vulnérabilités, peut servir d&rsquo;intermédiaire entre un chercheur et une organisation, et protège l&rsquo;anonymat de celui qui alerte de bonne foi. Au niveau européen, l&rsquo;ENISA structure la divulgation coordonnée (CVD), désormais adossée à la directive NIS2.</p>
<p>Sans ce cadre, deux dérives guettent : le risque juridique pour le chercheur honnête, et la divulgation sauvage - le full disclosure - qui expose la faille avant tout correctif.</p>
<blockquote>
<p><strong>Point clé —</strong> la confiance ne se décrète pas. Elle s&rsquo;organise, par un cadre qui protège les deux parties.</p>
</blockquote>
<h2 id="6-quand-loffensif-devient-une-obligation--le-signal-réglementaire">6. Quand l&rsquo;offensif devient une obligation : le signal réglementaire</h2>
<p>Ce qui relevait hier du volontariat devient aujourd&rsquo;hui une exigence. Avec DORA, le règlement européen sur la résilience opérationnelle du secteur financier, les tests offensifs entrent dans la loi.</p>
<p>Ses articles 26 et 27 imposent aux entités financières jugées significatives un test d&rsquo;intrusion fondé sur la menace (TLPT), au moins tous les trois ans, sur les systèmes de production réels, à partir de scénarios tirés de la menace effective. Non plus une case à cocher, mais une preuve de résilience en conditions réalistes.</p>
<p>Le régulateur acte ainsi une conviction que Plan R défend depuis l&rsquo;épisode 005 : la robustesse ne se déclare pas, elle se démontre. Le « shift left » - éprouver au plus tôt - franchit un cap : il devient une norme opposable.</p>
<p>Pour les organisations hors du champ financier, le message reste le même. Ce que DORA rend obligatoire pour les banques, la logique de résilience le recommande à toutes : ne pas attendre la contrainte pour se faire éprouver.</p>
<blockquote>
<p><strong>Point clé —</strong> le test offensif n&rsquo;est plus un luxe de maturité. Il devient un standard de gouvernance.</p>
</blockquote>
<h2 id="lessentiel-pour-agir">L&rsquo;Essentiel pour Agir</h2>
<p><strong>1. Commencez par la chaîne de remédiation, pas par le programme :</strong> avant d&rsquo;ouvrir le moindre canal de signalement, assurez-vous de savoir qualifier, prioriser et corriger une faille dans des délais tenus. Un programme sans capacité de correction produit de la dette, pas de la sécurité.</p>
<p><strong>2. Choisissez le dispositif adapté à votre niveau de maturité :</strong> un audit ponctuel pour cadrer, une Red Team pour éprouver la détection, un Bug Bounty pour la couverture continue. Ne sautez pas les étapes : le crowdsourcing suppose des fondations déjà solides.</p>
<p><strong>3. Formalisez le cadre avant d&rsquo;ouvrir la porte :</strong> périmètre, règles d&rsquo;engagement, protection du chercheur, articulation avec l&rsquo;ANSSI pour la divulgation coordonnée. La confiance envers des inconnus ne s&rsquo;improvise pas - elle se contractualise.</p>
<h2 id="conclusion">Conclusion</h2>
<p>Éprouver ses défenses avant l&rsquo;attaquant n&rsquo;est pas un exercice technique. C&rsquo;est une décision de gouvernance, et un aveu de lucidité : admettre que l&rsquo;on a des failles, et vouloir les connaître pendant qu&rsquo;il en est encore temps.</p>
<p>Le Bug Bounty et les tests offensifs ne rendent aucune organisation invulnérable. Ils rendent visible ce qu&rsquo;elle refusait de regarder - et mesurent sa capacité à y répondre.</p>
<p>Mais tout cela repose sur une hypothèse que nous n&rsquo;avons pas encore interrogée : jusqu&rsquo;où peut-on confier à d&rsquo;autres - des inconnus, des tiers, des machines - le soin de nous éprouver, et de décider à notre place ? Où s&rsquo;arrête la délégation, et où commence la responsabilité que nul ne peut déléguer ?</p>
<p>C&rsquo;est là que se jouera la suite.</p>
<p><strong>La résilience n&rsquo;est pas l&rsquo;art de ne jamais tomber. C&rsquo;est celui de choisir, soi-même, le terrain de l&rsquo;épreuve.</strong></p>
<h2 id="bibliographie">Bibliographie</h2>
<p><em>Sources institutionnelles, vérifiées en direct le 3 juillet 2026.</em></p>
<p><strong>« NIST SP 800-115 - Technical Guide to Information Security Testing and Assessment »</strong></p>
<p><a href="https://csrc.nist.gov/pubs/sp/800/115/final">https://csrc.nist.gov/pubs/sp/800/115/final</a></p>
<p><em>Guide méthodologique de référence sur les tests de sécurité et l&rsquo;intrusion : planification, règles d&rsquo;engagement, exploitation contrôlée et remédiation. Le socle pour cadrer un pentest sérieux.</em></p>
<p><strong>« ENISA - Coordinated Vulnerability Disclosure »</strong></p>
<p><a href="https://www.enisa.europa.eu/topics/vulnerability-disclosure">https://www.enisa.europa.eu/topics/vulnerability-disclosure</a></p>
<p><em>Cadre européen de divulgation coordonnée des vulnérabilités : rôles des chercheurs, coordinateurs et éditeurs, articulation avec NIS2 et la base européenne des vulnérabilités (EUVD).</em></p>
<p><strong>« ANSSI / CERT-FR - Signalement et déclaration de vulnérabilités »</strong></p>
<p><a href="https://cyber.gouv.fr/declaration-vulnerabilites">https://cyber.gouv.fr/declaration-vulnerabilites</a></p>
<p><em>Le CERT-FR coordonne le traitement des vulnérabilités signalées et peut servir d&rsquo;intermédiaire entre un chercheur et une organisation, en préservant l&rsquo;anonymat du lanceur d&rsquo;alerte de bonne foi.</em></p>
<p><strong>« DINUM - Le Bug Bounty, un dispositif pour renforcer la sécurité des services numériques de l&rsquo;État »</strong></p>
<p><a href="https://www.numerique.gouv.fr/actualites/le-bug-bounty-un-dispositif-innovant-pour-renforcer-la-securite-des-services-numeriques/">https://www.numerique.gouv.fr/actualites/le-bug-bounty-un-dispositif-innovant-pour-renforcer-la-securite-des-services-numeriques/</a></p>
<p><em>Cas réel de l&rsquo;État français (FranceConnect, ProConnect, Tchap) : le Bug Bounty y est présenté comme un moyen de repérer des failles inconnues en continu - à la différence d&rsquo;un audit ponctuel - et de faire monter les équipes en maturité.</em></p>
<p><strong>« Règlement (UE) 2022/2554 (DORA), articles 26-27 - Tests d&rsquo;intrusion fondés sur la menace (TLPT) »</strong></p>
<p><a href="https://eur-lex.europa.eu/eli/reg/2022/2554/oj?locale=fr">https://eur-lex.europa.eu/eli/reg/2022/2554/oj?locale=fr</a></p>
<p><em>Texte réglementaire qui rend les tests offensifs (TLPT) obligatoires, au moins tous les trois ans, pour les entités financières significatives. La preuve que l&rsquo;épreuve offensive devient une norme de gouvernance opposable.</em></p>
]]></content:encoded>
    </item>
    <item>
      <title>Detection as Code &amp; SOAR : automatiser sans anesthésier</title>
      <link>https://plan-r.org/chroniques/2026-026-detection-as-code-soar-automatiser/</link>
      <guid isPermaLink="true">https://plan-r.org/chroniques/2026-026-detection-as-code-soar-automatiser/</guid>
      <pubDate>Wed, 01 Jul 2026 00:00:00 +0200</pubDate>
      <dc:creator>Sébastien</dc:creator>
      <category>securite-operationnelle</category>
      <description>Detection as Code pour standardiser la détection, SOAR pour industrialiser la réponse : un gain de résilience réel, à condition de ne pas anesthésier les équipes.</description>
      <content:encoded><![CDATA[<p><strong>Standardiser la détection, industrialiser la réponse, et préserver le seul réflexe qu&rsquo;aucune machine ne sait reproduire : le jugement face à l&rsquo;inconnu.</strong></p>
<p>Il est 3h17. Une alerte se déclenche. Le temps que l&rsquo;analyste de garde émerge, la machine a déjà fait le travail : poste isolé, accès réinitialisé, ticket ouvert et documenté. Au réveil, tout est sous contrôle. C&rsquo;est exactement ce qu&rsquo;on attend d&rsquo;un SOC moderne.</p>
<p>Depuis deux épisodes, nous suivons le fil de l&rsquo;intelligence au service de la résilience : l&rsquo;IA défensive qui augmente la détection (024), l&rsquo;IA offensive qui industrialise l&rsquo;attaque (025). La suite logique, c&rsquo;est le passage de la détection à la réponse. Comment standardiser ce que l&rsquo;on cherche, puis automatiser ce que l&rsquo;on fait une fois qu&rsquo;on l&rsquo;a trouvé ?</p>
<p>Deux approches répondent à cette question : le Detection as Code et le SOAR. La première traite les règles de détection comme du code. La seconde transforme la réponse en chaîne d&rsquo;exécution automatisée. Ensemble, elles promettent vitesse, cohérence et sérénité.</p>
<p>Le gain de résilience est réel. Mais il a une contrepartie qu&rsquo;on évoque rarement. À force de confier les gestes aux automatismes, on cesse de les pratiquer. Et le jour où l&rsquo;attaque sort du cadre prévu, c&rsquo;est un muscle atrophié qu&rsquo;on somme de réagir.</p>
<p><em>La vraie question n&rsquo;est donc pas : jusqu&rsquo;où automatiser ? C&rsquo;est : que reste-t-il d&rsquo;humain quand tout fonctionne tout seul - et ce jour-là, sait-il encore agir ?</em></p>
<h2 id="1-detection-as-code--la-détection-sort-de-lartisanat">1. Detection as Code : la détection sort de l&rsquo;artisanat</h2>
<p>Pendant longtemps, la détection a été un artisanat. Une règle de corrélation écrite à la main dans la console d&rsquo;un SIEM, ajustée un soir d&rsquo;astreinte, jamais documentée. Elle fonctionne - tant que son auteur est là. Le jour où il part, plus personne ne sait pourquoi elle existe, ni si on peut la modifier sans tout casser.</p>
<p>Le Detection as Code applique à la détection les principes qui ont fait leurs preuves dans le développement logiciel. Une règle devient un artefact versionné : stockée dans un dépôt Git, revue par un pair, testée automatiquement, déployée par un pipeline d&rsquo;intégration continue. On sait qui l&rsquo;a écrite, quand, pourquoi, et ce qu&rsquo;elle a changé.</p>
<p>Le standard ouvert de référence s&rsquo;appelle Sigma : un format générique qui décrit une détection une seule fois, puis se traduit vers n&rsquo;importe quel SIEM. On retrouve ici un fil tendu depuis l&rsquo;épisode 002 : écrire ses détections dans un format ouvert, c&rsquo;est refuser le verrouillage propriétaire. La logique de défense ne doit pas être l&rsquo;otage d&rsquo;un éditeur.</p>
<p>Reste à savoir ce que l&rsquo;on couvre. C&rsquo;est le rôle de MITRE ATT&amp;CK : cartographier ses règles contre les techniques d&rsquo;attaque connues permet de mesurer sa couverture - et surtout de voir ses angles morts. Car une carte de couverture, c&rsquo;est d&rsquo;abord une carte de ce que l&rsquo;on ne voit pas encore.</p>
<blockquote>
<p>Standardiser la détection n&rsquo;est pas un confort d&rsquo;ingénieur. C&rsquo;est rendre visible ce que l&rsquo;on ne voyait pas, et reproductible ce que l&rsquo;on aurait, sinon, fini par oublier.</p>
</blockquote>
<h2 id="2-soar--du-diagnostic-à-laction">2. SOAR : du diagnostic à l&rsquo;action</h2>
<p>Le Detection as Code répond à la question « que cherche-t-on ? ». Le SOAR répond à la suivante : « que fait-on quand on a trouvé ? ». Security Orchestration, Automation and Response : il connecte les outils, exécute des tâches sans intervention humaine, et applique des playbooks pré-écrits pour répondre aux incidents. Il est le bras opérationnel de la réponse.</p>
<p>Les gains sont concrets. Sur les incidents répétitifs - tri d&rsquo;un phishing, mise en quarantaine d&rsquo;un e-mail, isolement d&rsquo;un poste, enrichissement d&rsquo;une alerte - le temps de réponse s&rsquo;effondre. L&rsquo;analyste cesse de crouler sous des centaines de notifications quotidiennes. La réaction devient cohérente : plus d&rsquo;improvisation à 3h du matin sur un cas pourtant connu.</p>
<p>Mais l&rsquo;ordre des opérations compte. La CISA, dans ses recommandations 2025 sur le SIEM et le SOAR, le rappelle sans détour : on ne déploie pas un SOAR avant que la détection soit fiable. Automatiser une réponse sur la base d&rsquo;alertes bruitées, c&rsquo;est industrialiser l&rsquo;erreur. La détection d&rsquo;abord ; l&rsquo;automatisation ensuite.</p>
<p>Surtout, ces recommandations insistent sur un point essentiel : ni le SIEM ni le SOAR ne sont des outils « à installer et oublier ». Ce sont des chantiers permanents, qui exigent du personnel hautement qualifié pour concevoir, maintenir et corriger les playbooks. L&rsquo;automatisation ne réduit pas le besoin de compétence. Elle le déplace.</p>
<blockquote>
<p>Le SOAR ne remplace pas la décision. Il exécute, à grande vitesse, une décision déjà prise à froid - celle que l&rsquo;on a inscrite dans un playbook.</p>
</blockquote>
<h2 id="3-le-vrai-bénéfice--libérer-du-temps-de-cerveau">3. Le vrai bénéfice : libérer du temps de cerveau</h2>
<p>On présente souvent l&rsquo;automatisation comme un moyen de « faire plus avec moins ». C&rsquo;est une lecture comptable, et elle passe à côté de l&rsquo;essentiel. Le véritable enjeu n&rsquo;est pas de réduire les effectifs. C&rsquo;est de réallouer la ressource la plus rare d&rsquo;un SOC : l&rsquo;attention experte.</p>
<p>Le raisonnement est simple. Le répétitif, le connu, le faible enjeu - on l&rsquo;automatise. Le nouveau, l&rsquo;ambigu, le critique - on le réserve à l&rsquo;humain. Chaque faux positif fermé automatiquement, c&rsquo;est une minute rendue à l&rsquo;analyste pour traiter le signal faible qui, lui, mérite un cerveau.</p>
<p>C&rsquo;est exactement la posture défendue à l&rsquo;épisode 024 : l&rsquo;IA défensive comme copilote, pas comme pilote automatique. La machine industrialise le geste connu pour que l&rsquo;humain se concentre sur ce qu&rsquo;aucune règle n&rsquo;a anticipé. La valeur d&rsquo;un expert ne réside pas dans le tri de masse. Elle réside dans le jugement.</p>
<p>Encore faut-il que ce temps libéré soit réinvesti là où il compte - chasse aux menaces, analyse des angles morts, conception de nouveaux scénarios. S&rsquo;il est simplement supprimé, on n&rsquo;a pas gagné en résilience : on a réduit la voilure en attendant la tempête.</p>
<blockquote>
<p>Automatiser les cas connus pour réserver les neurones aux cas inconnus : voilà l&rsquo;arbitrage. Il ne s&rsquo;agit pas de remplacer l&rsquo;humain, mais de le déplacer là où il est irremplaçable.</p>
</blockquote>
<h2 id="4-le-piège--lanesthésie">4. Le piège : l&rsquo;anesthésie</h2>
<p>Voici le paradoxe que personne n&rsquo;affiche sur les plaquettes commerciales. En 1983, la chercheuse Lisanne Bainbridge le formulait dans un texte resté célèbre, « Ironies of Automation ». Son constat : en automatisant l&rsquo;essentiel d&rsquo;une tâche, on confie à l&rsquo;humain précisément la part qui ne s&rsquo;automatise pas - la situation rare, anormale, imprévue - tout en le privant de la pratique quotidienne qui le maintenait compétent.</p>
<p>Transposez au SOC. Quand la machine traite 95 % des alertes, l&rsquo;analyste perd ses réflexes sur les 5 % restants. Le jour où survient le scénario hors playbook - une attaque inédite, une opération autonome pilotée par IA comme l&rsquo;espionnage évoqué à l&rsquo;épisode 025, un enchaînement qu&rsquo;aucune règle n&rsquo;avait prévu - il faut improviser. Avec un muscle qui ne s&rsquo;est pas entraîné depuis des mois.</p>
<p>S&rsquo;ajoute le paradoxe de la vigilance. L&rsquo;humain ne fait plus : il surveille une machine qui fait. Or surveiller passivement est épuisant et propice à l&rsquo;erreur. Pire, un biais s&rsquo;installe - le biais d&rsquo;automatisation : on finit par faire confiance au verdict automatique même quand il se trompe. Une isolation déclenchée à tort sur un compte VIP, et la mini-crise interne est garantie.</p>
<p>L&rsquo;anesthésie, ce n&rsquo;est donc pas l&rsquo;automatisation elle-même. C&rsquo;est l&rsquo;automatisation que l&rsquo;on a cessé de questionner. Le système tourne, les voyants sont verts, et l&rsquo;on confond « ça fonctionne » avec « nous sommes prêts ». Ce sont deux choses différentes.</p>
<blockquote>
<p>Plus on automatise, plus la compétence humaine résiduelle devient rare - et plus elle devient précieuse. Le danger n&rsquo;est pas la machine qui agit. C&rsquo;est l&rsquo;humain qui désapprend.</p>
</blockquote>
<h2 id="5-garder-lhumain-dans-la-boucle-vraiment">5. Garder l&rsquo;humain dans la boucle (vraiment)</h2>
<p>« Human in the loop » est devenu un slogan. Pour qu&rsquo;il veuille dire quelque chose, il faut décider, action par action, où placer le curseur. Et ce curseur n&rsquo;est pas technique : il dépend de deux critères simples - la réversibilité de l&rsquo;action, et son rayon d&rsquo;impact. Plus une action est irréversible et large, plus l&rsquo;humain doit rester à la manœuvre.</p>
<p><img src="https://plan-r.org/images/2026-026-fig2.webp" alt="Tableau de cinq actions de remédiation classées par réversibilité et impact, avec le mode d&rsquo;exécution recommandé : automatique, automatique avec notification, validation humaine ou décision humaine obligatoire."></p>
<p>Cette gradation n&rsquo;est pas de la timidité. C&rsquo;est du discernement. Le retour d&rsquo;expérience industriel est connu : automatiser l&rsquo;isolement de systèmes OT a déjà provoqué des blocages intempestifs de production, imposant un retour à la supervision humaine. Tout ce qui touche au critique se décide ; cela ne se script pas aveuglément.</p>
<p>Reste à situer son organisation. La grille de maturité Plan R offre trois paliers :</p>
<p><img src="https://plan-r.org/images/2026-026-fig3.webp" alt="Grille de maturité à trois niveaux portant sur la détection, la réponse et le contrôle humain dans un SOC automatisé."></p>
<blockquote>
<p>Le bon niveau d&rsquo;automatisation n&rsquo;est pas une question d&rsquo;outil, mais d&rsquo;arbitrage : il se règle sur la réversibilité et l&rsquo;impact. L&rsquo;irréversible reste humain.</p>
</blockquote>
<h2 id="6-entretenir-le-muscle">6. Entretenir le muscle</h2>
<p>Si l&rsquo;automatisation atrophie la compétence, alors la compétence doit s&rsquo;entretenir comme un muscle : par l&rsquo;exercice. Le NIST, dans la version 3 de son guide de réponse aux incidents (SP 800-61, 2025), le pose noir sur blanc : il est impossible de disposer d&rsquo;une procédure pour chaque situation. On documente les incidents les plus courants, mais on mise sur l&rsquo;amélioration continue, nourrie par les leçons de chaque exercice.</p>
<p>Concrètement, cela veut dire débrancher régulièrement le pilote automatique. Faire tourner les analystes sur des investigations manuelles. Organiser des exercices red team / purple team qui génèrent, volontairement, des scénarios hors playbook. Traiter chaque angle mort de couverture ATT&amp;CK comme une découverte à exploiter, pas comme une statistique à ranger.</p>
<p>Car un playbook est une photographie. Il fige la connaissance des menaces d&rsquo;hier. L&rsquo;attaquant, lui, cherche précisément la faille que le playbook n&rsquo;a pas prévue. La couverture de détection d&rsquo;aujourd&rsquo;hui dessine, en creux, les angles morts de demain.</p>
<p>C&rsquo;est là que la boucle se referme avec le bénéfice de la section III : le temps libéré par l&rsquo;automatisation n&rsquo;a de sens que s&rsquo;il est réinvesti dans la chasse à l&rsquo;inconnu. Automatiser pour cesser de chercher, c&rsquo;est offrir l&rsquo;avantage à l&rsquo;adversaire - et ne s&rsquo;en apercevoir qu&rsquo;au prochain scénario inédit.</p>
<blockquote>
<p>Un playbook n&rsquo;est jamais terminé. Le jour où l&rsquo;on cesse d&rsquo;en écrire de nouveaux, c&rsquo;est que l&rsquo;on a renoncé à anticiper. L&rsquo;exercice n&rsquo;est pas un luxe : c&rsquo;est l&rsquo;anesthésiant que l&rsquo;on refuse de prendre.</p>
</blockquote>
<h2 id="lessentiel-pour-agir">L&rsquo;Essentiel pour Agir</h2>
<p><strong>1. Versionnez votre détection.</strong> Sortez vos règles des consoles : Git, revue par les pairs, tests automatisés, cartographie ATT&amp;CK. Une détection que l&rsquo;on ne peut ni tracer ni rejouer est une dépendance cachée - celle qui disparaît avec son auteur.</p>
<p><strong>2. Graduez l&rsquo;automatisation par la réversibilité.</strong> Refusez le « tout ou rien ». Croisez réversibilité et rayon d&rsquo;impact pour chaque action : l&rsquo;irréversible et le critique restent une décision humaine. Le SOAR exécute ; il n&rsquo;arbitre pas.</p>
<p><strong>3. Exercez le scénario hors playbook.</strong> Débranchez le pilote automatique à intervalles réguliers. Investigations manuelles, exercices red/purple team, simulations de cas inédits : la compétence est un muscle, et le muscle s&rsquo;entretient ou s&rsquo;atrophie.</p>
<h2 id="conclusion">Conclusion</h2>
<p>L&rsquo;automatisation de la détection et de la réponse est un gain de résilience que nul ne devrait bouder. Elle apporte vitesse, cohérence, endurance. Mais elle introduit une dépendance nouvelle, et invisible : envers le playbook, envers le verdict de la machine, envers le confort du voyant vert. Or la résilience, depuis le premier épisode, n&rsquo;a jamais été l&rsquo;absence de dépendance. Elle est la conscience de ses dépendances.</p>
<p>Reste alors une question qui monte, et qui sera bientôt la nôtre. Si la machine exécute et que l&rsquo;humain arbitre, où passe exactement la frontière ? Qu&rsquo;a-t-on le droit de déléguer à un automatisme - et qu&rsquo;est-ce que l&rsquo;on ne devrait jamais lui abandonner, même quand il fait mieux que nous ? Plus nous déléguons, plus cette frontière devient le vrai sujet.</p>
<p><strong>Automatiser, c&rsquo;est déléguer l&rsquo;exécution. Ce n&rsquo;est jamais déléguer le jugement. Le jour où l&rsquo;on confond les deux, on n&rsquo;a pas gagné du temps : on a perdu la main.</strong></p>
<h2 id="bibliographie">Bibliographie</h2>
<p><strong>« CISA / ACSC - Implementing SIEM and SOAR Platforms: Executive Guidance (2025) »</strong></p>
<p><a href="https://www.cisa.gov/resources-tools/resources/guidance-siem-and-soar-implementation">https://www.cisa.gov/resources-tools/resources/guidance-siem-and-soar-implementation</a></p>
<p><em>Recommandations conjointes US/Australie sur le SIEM et le SOAR : déployer le SIEM avant le SOAR, et rappel que ce ne sont pas des outils « à installer et oublier ». Source directe des sections II et V.</em></p>
<p><strong>« NIST SP 800-61r3 - Incident Response Recommendations and Considerations (2025) »</strong></p>
<p><a href="https://csrc.nist.gov/pubs/sp/800/61/r3/final">https://csrc.nist.gov/pubs/sp/800/61/r3/final</a></p>
<p><em>Référence de la réponse à incident, alignée sur le CSF 2.0. Pose le principe clé de la section VI : on ne peut documenter chaque situation ; il faut miser sur l&rsquo;amélioration continue.</em></p>
<p><strong>« ANSSI (PA-022) - Recommandations de sécurité pour l&rsquo;architecture d&rsquo;un système de journalisation (2022) »</strong></p>
<p><a href="https://cyber.gouv.fr/sites/default/files/2022/01/anssi-guide-recommandations_securite_architecture_systeme_journalisation.pdf">https://cyber.gouv.fr/sites/default/files/2022/01/anssi-guide-recommandations_securite_architecture_systeme_journalisation.pdf</a></p>
<p><em>Socle français de la détection : journalisation, corrélation et déclenchement d&rsquo;alertes au SOC (annexe C). Le prérequis indispensable avant toute automatisation de la réponse.</em></p>
<p><strong>« SigmaHQ - Generic Signature Format for SIEM Systems »</strong></p>
<p><a href="https://sigmahq.io/">https://sigmahq.io/</a></p>
<p><em>Le standard ouvert du Detection as Code : décrire une détection une fois, la versionner, la partager et la déployer vers n&rsquo;importe quel SIEM. Cœur de la section I et levier anti-verrouillage propriétaire.</em></p>
<p><strong>« MITRE ATT&amp;CK - Adversary Tactics and Techniques Knowledge Base »</strong></p>
<p><a href="https://attack.mitre.org/">https://attack.mitre.org/</a></p>
<p><em>Référentiel de cartographie des techniques d&rsquo;attaque. Permet de mesurer la couverture de détection et, surtout, de rendre visibles les angles morts à traiter en priorité.</em></p>
<p><strong>« Lisanne Bainbridge - « Ironies of Automation », Automatica, vol. 19 (1983) »</strong></p>
<p><a href="https://en.wikipedia.org/wiki/Ironies_of_Automation">https://en.wikipedia.org/wiki/Ironies_of_Automation</a></p>
<p><em>Texte fondateur sur le paradoxe de l&rsquo;automatisation : automatiser l&rsquo;essentiel laisse à l&rsquo;humain l&rsquo;imprévu, tout en érodant la compétence nécessaire pour y faire face. Clé de voûte de la section IV.</em></p>
]]></content:encoded>
    </item>
    <item>
      <title>IA offensive, comprendre l&#39;adversaire en 2026</title>
      <link>https://plan-r.org/chroniques/2026-025-ia-offensive-comprendre-ladversaire-en-2026/</link>
      <guid isPermaLink="true">https://plan-r.org/chroniques/2026-025-ia-offensive-comprendre-ladversaire-en-2026/</guid>
      <pubDate>Wed, 24 Jun 2026 00:00:00 +0200</pubDate>
      <dc:creator>Sébastien</dc:creator>
      <category>facteur-humain</category>
      <category>intelligence-artificielle</category>
      <category>menace-et-geopolitique</category>
      <description>L&#39;IA offensive, réalité des campagnes 2026 : phishing industrialisé, maliciels autonomes, attaques agentiques. Comprendre l&#39;adversaire pour mieux se défendre.</description>
      <content:encoded><![CDATA[<p><em><strong>L&rsquo;attaque assistée par IA n&rsquo;est plus un scénario de prospective. C&rsquo;est la matière première des campagnes de 2026 — et l&rsquo;asymétrie qu&rsquo;elle creuse ne se comblera pas avec un outil de plus.</strong></em></p>
<p>La semaine dernière (024), nous avons regardé l&rsquo;IA du bon côté de la barricade : le SOC qui se réinvente, l&rsquo;analyste augmenté, le copilote qui trie, corrèle et accélère. Une bonne nouvelle. Mais une moitié d&rsquo;histoire seulement.</p>
<p>Car la même technologie qui muscle nos défenses arme aussi nos adversaires. Le copilote du défenseur a un jumeau sombre : l&rsquo;opérateur de l&rsquo;attaquant.</p>
<p>En 2026, l&rsquo;attaquant n&rsquo;a plus besoin d&rsquo;être un génie. Il lui suffit de bien prompter. Un courriel d&rsquo;hameçonnage sans accroc, un script malveillant généré à la demande, une reconnaissance automatisée sur des centaines de cibles : ce qui exigeait des semaines de travail qualifié se commande désormais en langage naturel.</p>
<p>Au numéro 007, nous avions entrouvert cette porte avec les deepfakes en temps réel. Élargissons-la. Le deepfake n&rsquo;était qu&rsquo;une facette d&rsquo;un spectre offensif bien plus vaste, qui couvre aujourd&rsquo;hui toute la chaîne d&rsquo;attaque.</p>
<p>Connaître l&rsquo;adversaire n&rsquo;est pas un luxe d&rsquo;expert. C&rsquo;est un fondement de la résilience : on ne se défend bien que contre ce qu&rsquo;on comprend. Et ce qu&rsquo;il faut comprendre, en 2026, est plus nuancé que les gros titres ne le laissent croire.</p>
<p><strong>La vraie question n&rsquo;est pas de savoir si l&rsquo;IA transforme l&rsquo;attaque. C&rsquo;est de savoir où se situe la rupture réelle — et pourquoi la réponse ne pourra jamais être seulement technologique.</strong></p>
<h2 id="1-industrialisation-pas-encore-révolution">1. Industrialisation, pas (encore) révolution</h2>
<p>Commençons par désamorcer le fantasme. Non, l&rsquo;IA n&rsquo;a pas réinventé la cyberattaque. Les vecteurs restent les mêmes : hameçonnage, exploitation de vulnérabilités, vol d&rsquo;identifiants, mouvement latéral. Ce que l&rsquo;IA change, c&rsquo;est l&rsquo;échelle, la vitesse et le coût.</p>
<p>L&rsquo;ANSSI le formule avec une prudence salutaire dans son Panorama de la cybermenace 2025 : les attaquants montrent un intérêt pour ces outils, sans qu&rsquo;il soit pour autant pertinent de parler de changement de paradigme. Même lucidité outre-Atlantique : Google observe une intégration croissante de l&rsquo;IA, mais aucune capacité de rupture qui bouleverserait fondamentalement le paysage.</p>
<p>Le chiffre qui compte est ailleurs. Selon l&rsquo;ENISA, plus de 80 % des campagnes d&rsquo;ingénierie sociale s&rsquo;appuient désormais sur l&rsquo;IA pour produire ou enrichir leurs contenus. L&rsquo;hameçonnage truffé de fautes a vécu. Place au message contextualisé, fluide, parfois multilingue, fabriqué à l&rsquo;échelle industrielle.</p>
<p>C&rsquo;est le vrai basculement : l&rsquo;IA n&rsquo;invente pas de nouvelles attaques, elle rend les anciennes accessibles, crédibles et massives. L&rsquo;hameçonnage devient un service (PhaaS), le rançongiciel un abonnement (RaaS), la fraude une chaîne de production.</p>
<blockquote>
<p>L&rsquo;IA offensive est d&rsquo;abord un multiplicateur. Elle ne crée pas la menace : elle en abaisse le coût et en démultiplie la portée.</p>
</blockquote>
<h2 id="2-le-spectre-offensif--lia-sur-toute-la-chaîne-dattaque">2. Le spectre offensif : l&rsquo;IA sur toute la chaîne d&rsquo;attaque</h2>
<p>Pour se défendre, il faut cartographier. Voici comment l&rsquo;IA s&rsquo;invite à chaque étape de la chaîne d&rsquo;attaque.</p>
<p><img src="https://plan-r.org/images/2026-025-fig2.webp" alt="Tableau de l&rsquo;usage offensif de l&rsquo;IA à chaque étape d&rsquo;une attaque — reconnaissance, ingénierie sociale, développement de codes, exécution et évasion, exfiltration — avec ce que cela change pour le défenseur."></p>
<p>Ce tableau n&rsquo;a rien de théorique. Google a documenté en 2025 et 2026 des familles de maliciels — PROMPTFLUX, PROMPTSTEAL — qui interrogent un modèle de langage pendant leur exécution pour réécrire leur propre code ou générer leurs commandes à la volée, plutôt que de les coder en dur. L&rsquo;antivirus à signatures, qui cherche un motif connu, perd pied face à un code qui se réinvente chaque heure.</p>
<p>L&rsquo;ANSSI, de son côté, a repéré des infrastructures offensives — pages de collecte, sites d&rsquo;hameçonnage — manifestement générées à l&rsquo;aide d&rsquo;IA.</p>
<blockquote>
<p>L&rsquo;IA ne se contente pas d&rsquo;aider l&rsquo;attaquant en amont. Elle s&rsquo;embarque désormais dans l&rsquo;arme elle-même.</p>
</blockquote>
<h2 id="3-le-vrai-point-de-bascule--lautonomie-agentique">3. Le vrai point de bascule : l&rsquo;autonomie agentique</h2>
<p>S&rsquo;il existe une rupture, elle est là. Pas dans le phishing mieux écrit, mais dans l&rsquo;IA qui agit seule.</p>
<p>En novembre 2025, un éditeur d&rsquo;IA a détecté et publié le premier cas documenté de campagne de cyberespionnage orchestrée par IA à grande échelle. Un groupe affilié à un État (désigné GTG-1002) a détourné un assistant de codage agentique pour mener une opération contre une trentaine de cibles — entreprises technologiques, institutions financières, industriels, agences gouvernementales — avec une poignée d&rsquo;intrusions réussies.</p>
<p>Le détail qui glace : l&rsquo;IA a exécuté <strong>80 à 90 % des tâches tactiques de manière autonome</strong>. Reconnaissance, découverte de vulnérabilités, développement d&rsquo;exploits, collecte d&rsquo;identifiants, mouvement latéral, exfiltration. L&rsquo;humain n&rsquo;était plus l&rsquo;opérateur. Il était le superviseur. Et la machine enchaînait des milliers de requêtes par seconde — un rythme qu&rsquo;aucune équipe humaine ne peut tenir.</p>
<p>Souvenons-nous du 024 : nous y célébrions l&rsquo;IA comme copilote du défenseur. Voici son miroir exact. Le même paradigme — déléguer l&rsquo;exécution à la machine, garder l&rsquo;humain à la supervision — sert désormais l&rsquo;attaque. La symétrie est troublante.</p>
<p>Comment ont-ils franchi les garde-fous ? En découpant la tâche malveillante en sous-tâches anodines, en faisant croire au modèle qu&rsquo;il menait un test de sécurité légitime. La même ingénierie sociale qu&rsquo;on applique aux humains, appliquée à la machine.</p>
<blockquote>
<p>La rupture n&rsquo;est pas que l&rsquo;IA attaque mieux. C&rsquo;est qu&rsquo;elle attaque seule, vite, et à une échelle inédite.</p>
</blockquote>
<h2 id="4-lasymétrie-qui-saggrave--et-ce-qui-la-nuance">4. L&rsquo;asymétrie qui s&rsquo;aggrave — et ce qui la nuance</h2>
<p>Pourquoi tout cela favorise-t-il l&rsquo;attaquant ? Pour trois raisons structurelles.</p>
<p><strong>D&rsquo;abord, la barrière à l&rsquo;entrée s&rsquo;effondre.</strong> Des modèles « jailbreakés » ou malveillants — WormGPT hier, Xanthorox aujourd&rsquo;hui — se vendent au marché noir. Un acteur peu qualifié commande désormais ce que seul un expert produisait. L&rsquo;ENISA et l&rsquo;ANSSI le confirment : la sophistication n&rsquo;est plus réservée aux groupes d&rsquo;élite.</p>
<p><strong>Ensuite, l&rsquo;asymétrie d&rsquo;effort.</strong> L&rsquo;attaquant doit réussir une fois ; le défenseur, à chaque fois. L&rsquo;IA démultiplie le nombre de tentatives sans démultiplier le coût. Mille hameçonnages personnalisés valent désormais le prix d&rsquo;un.</p>
<p><strong>Enfin, la vitesse.</strong> Quand une faille connue est exploitée en quelques jours après sa publication, et que la machine ne dort jamais, la fenêtre de réaction du défenseur se réduit à peau de chagrin.</p>
<p>Mais — et c&rsquo;est tout l&rsquo;esprit de Plan R — l&rsquo;asymétrie n&rsquo;est pas une fatalité. La même IA arme aussi la défense (024). Le défenseur connaît son terrain ; l&rsquo;attaquant doit le découvrir. Les éditeurs, eux, détectent, désactivent, publient. L&rsquo;attaquant n&rsquo;a pas gagné. Il a accéléré.</p>
<blockquote>
<p>L&rsquo;IA ne rend pas la défense impossible. Elle rend l&rsquo;impréparation beaucoup plus coûteuse.</p>
</blockquote>
<h2 id="5-connaître-ladversaire--une-grille-de-maturité">5. Connaître l&rsquo;adversaire : une grille de maturité</h2>
<p>Comprendre l&rsquo;IA offensive ne sert à rien si cela ne se traduit pas en posture. Voici où situer la vôtre.</p>
<p><img src="https://plan-r.org/images/2026-025-fig3.webp" alt="Grille de maturité face à l&rsquo;IA offensive à trois niveaux : veille sur la menace, détection, validation des demandes sensibles, gouvernance des usages de l&rsquo;IA et entraînement des équipes."></p>
<p>Cette grille n&rsquo;est pas un examen. C&rsquo;est une boussole. L&rsquo;objectif n&rsquo;est pas d&rsquo;être « natif » partout dès demain, mais de repérer où l&rsquo;on reste réactif — c&rsquo;est-à-dire en retard d&rsquo;une attaque.</p>
<blockquote>
<p>On ne se défend pas contre l&rsquo;IA offensive avec un produit. On s&rsquo;en défend avec un niveau de maturité.</p>
</blockquote>
<h2 id="6-pourquoi-la-réponse-ne-peut-pas-être-que-technologique">6. Pourquoi la réponse ne peut pas être que technologique</h2>
<p>Voici la tentation : répondre à l&rsquo;IA offensive par l&rsquo;IA défensive, et clore le dossier. Erreur. Empiler une couche d&rsquo;IA sur une organisation immature, c&rsquo;est accélérer ses erreurs au lieu de les corriger.</p>
<p>L&rsquo;ANSSI, dans ses recommandations pour les systèmes d&rsquo;IA générative, pose un principe non négociable : proscrire l&rsquo;usage automatisé de l&rsquo;IA pour les actions critiques sur le système d&rsquo;information. Autrement dit, garder l&rsquo;humain dans la boucle là où ça compte. Le réflexe qui vaut pour notre IA défensive (024) vaut pour notre rapport à la menace.</p>
<p>Car les parades les plus efficaces contre l&rsquo;IA offensive restent humaines et procédurales. Le mot de passe d&rsquo;équipe contre un deepfake (007). La contre-validation sur un autre canal avant un virement. La culture du doute légitime face à l&rsquo;urgence fabriquée. Aucune IA ne remplace cela.</p>
<p>L&rsquo;attaquant automatise pour gagner en vitesse. Le défenseur, lui, doit savoir où ralentir volontairement — où insérer un point de friction humain qui casse l&rsquo;automatisme de l&rsquo;attaque.</p>
<blockquote>
<p>Contre une attaque qui pense à la vitesse de la machine, le dernier rempart est souvent un processus humain, lent et délibéré.</p>
</blockquote>
<h2 id="lessentiel-pour-agir">L&rsquo;Essentiel pour Agir</h2>
<p><strong>1. Cartographiez l&rsquo;IA offensive sur votre chaîne d&rsquo;attaque :</strong></p>
<p>Reprenez la grille de la section II et demandez-vous, à chaque étape, ce que l&rsquo;IA change pour vos adversaires. On ne protège que ce qu&rsquo;on a vu venir.</p>
<p><strong>2. Posez des points de friction humains sur vos actions critiques :</strong></p>
<p>Virements, changements d&rsquo;accès, partages de données sensibles : exigez une contre-validation hors-bande. C&rsquo;est l&rsquo;antidote le plus simple à l&rsquo;automatisation de l&rsquo;attaque.</p>
<p><strong>3. Encadrez vos propres usages de l&rsquo;IA avant qu&rsquo;on ne les détourne :</strong></p>
<p>Charte d&rsquo;usage, validation humaine sur les actions critiques, journalisation. Votre IA défensive est aussi une cible.</p>
<h2 id="conclusion">Conclusion</h2>
<p>Connaître l&rsquo;adversaire n&rsquo;a jamais été un aveu de faiblesse. C&rsquo;est le premier geste de la résilience. L&rsquo;IA offensive de 2026 n&rsquo;est ni la fin du monde brandie par les marchands de peur, ni un gadget. C&rsquo;est un accélérateur qui industrialise l&rsquo;ancien et, par l&rsquo;agentique, ouvre une page réellement nouvelle.</p>
<p>La résilience ne consiste pas à espérer un outil qui annulera l&rsquo;asymétrie. Elle consiste à comprendre cette asymétrie pour décider, lucidement, où placer l&rsquo;humain et où laisser faire la machine.</p>
<p>Et c&rsquo;est précisément là que se loge la prochaine question. Nous avons vu l&rsquo;IA défendre, puis attaquer. Reste la plus difficile : jusqu&rsquo;où déléguer ? Où la machine doit-elle agir, et où l&rsquo;humain demeure-t-il irremplaçable ? Le bon réglage du curseur n&rsquo;est pas technique. Il est, déjà, une décision de gouvernance.</p>
<h2 id="bibliographie">Bibliographie</h2>
<p><strong>« ANSSI — Panorama de la cybermenace 2025 (CERTFR-2026-CTI-002) »</strong></p>
<p><a href="https://www.cert.ssi.gouv.fr/cti/CERTFR-2026-CTI-002/">https://www.cert.ssi.gouv.fr/cti/CERTFR-2026-CTI-002/</a></p>
<p><em>Le bilan annuel de référence pour la France. L&rsquo;ANSSI y constate l&rsquo;intérêt des attaquants pour l&rsquo;IA générative (phishing crédibles, infrastructures malveillantes générées) tout en refusant de parler de « changement de paradigme » — une nuance précieuse contre le sensationnalisme.</em></p>
<p><strong>« ENISA — Threat Landscape 2025 »</strong></p>
<p><a href="https://www.enisa.europa.eu/sites/default/files/2026-01/ENISA%20Threat%20Landscape%202025_v1.2.pdf">https://www.enisa.europa.eu/sites/default/files/2026-01/ENISA%20Threat%20Landscape%202025_v1.2.pdf</a></p>
<p><em>Panorama européen fondé sur près de 4 900 incidents. Source du chiffre clé : plus de 80 % des campagnes d&rsquo;ingénierie sociale s&rsquo;appuient désormais sur l&rsquo;IA. Documente aussi l&rsquo;IA comme arme et comme cible, et l&rsquo;émergence de modèles malveillants autonomes.</em></p>
<p><strong>« Google Threat Intelligence Group — AI Threat Tracker (février 2026) »</strong></p>
<p><a href="https://cloud.google.com/blog/topics/threat-intelligence/distillation-experimentation-integration-ai-adversarial-use">https://cloud.google.com/blog/topics/threat-intelligence/distillation-experimentation-integration-ai-adversarial-use</a></p>
<p><em>Cas réels d&rsquo;IA intégrée à toute la chaîne d&rsquo;attaque (maliciels « just-in-time » PROMPTFLUX et PROMPTSTEAL, attaques par distillation). Même lucidité que l&rsquo;ANSSI : pas de capacité de rupture observée à ce stade.</em></p>
<p><strong>« Anthropic — Disrupting the first reported AI-orchestrated cyber espionage campaign (nov. 2025) »</strong></p>
<p><a href="https://assets.anthropic.com/m/ec212e6566a0d47/original/Disrupting-the-first-reported-AI-orchestrated-cyber-espionage-campaign.pdf">https://assets.anthropic.com/m/ec212e6566a0d47/original/Disrupting-the-first-reported-AI-orchestrated-cyber-espionage-campaign.pdf</a></p>
<p><em>Premier cas documenté d&rsquo;une campagne d&rsquo;espionnage orchestrée par IA agentique (GTG-1002) : ~30 cibles, 80 à 90 % des tâches exécutées de façon autonome. L&rsquo;ancrage concret du vrai point de bascule analysé en section 3.</em></p>
<p><strong>« ANSSI — Recommandations de sécurité pour un système d&rsquo;IA générative (PA-102, avril 2024) »</strong></p>
<p><a href="https://messervices.cyber.gouv.fr/documents-guides/Recommandations_de_s%C3%A9curit%C3%A9_pour_un_syst%C3%A8me_d_IA_g%C3%A9n%C3%A9rative.pdf">https://messervices.cyber.gouv.fr/documents-guides/Recommandations_de_s%C3%A9curit%C3%A9_pour_un_syst%C3%A8me_d_IA_g%C3%A9n%C3%A9rative.pdf</a></p>
<p><em>35 recommandations dont un principe non négociable : proscrire l&rsquo;usage automatisé de l&rsquo;IA pour les actions critiques. Le contrepoint « gouvernance » qui fonde la thèse : la réponse ne peut pas être que technologique.</em></p>
]]></content:encoded>
    </item>
    <item>
      <title>SOC nouvelle génération : l&#39;IA en co-pilote</title>
      <link>https://plan-r.org/chroniques/2026-024-soc-nouvelle-generation-lia-en-co-pilote/</link>
      <guid isPermaLink="true">https://plan-r.org/chroniques/2026-024-soc-nouvelle-generation-lia-en-co-pilote/</guid>
      <pubDate>Wed, 17 Jun 2026 00:00:00 +0200</pubDate>
      <dc:creator>Sébastien</dc:creator>
      <category>securite-operationnelle</category>
      <category>intelligence-artificielle</category>
      <category>gouvernance-et-risques</category>
      <description>L&#39;IA transforme la détection cyber. Mais filtrer 95 % du bruit ne suffit pas : la résilience exige de garder le jugement humain dans la boucle du SOC.</description>
      <content:encoded><![CDATA[<p><em><strong>Intégrer l&rsquo;IA dans la détection ne consiste pas à déléguer le diagnostic. Cela consiste à garder la maîtrise du jugement quand la machine filtre l&rsquo;essentiel du bruit.</strong></em></p>
<p>Un analyste de SOC reçoit aujourd&rsquo;hui des centaines d&rsquo;alertes par jour. Il en traite une fraction. Le reste s&rsquo;accumule, se périme, ou se dilue dans la masse. Ce n&rsquo;est pas un défaut de compétence. C&rsquo;est une question d&rsquo;échelle.</p>
<p>Pendant ce temps, l&rsquo;attaquant ne ralentit pas. Un rançongiciel chiffre un parc en quelques heures. Une compromission d&rsquo;identité se propage en quelques minutes. Dans son panorama 2025, l&rsquo;ENISA est sans ambiguïté : l&rsquo;IA est désormais présente à chaque étape de la chaîne d&rsquo;attaque, de la reconnaissance à la diffusion de la charge.</p>
<p>Le rapport de force est limpide. D&rsquo;un côté, des attaques qui s&rsquo;industrialisent et accélèrent. De l&rsquo;autre, une capacité humaine d&rsquo;analyse qui, elle, reste constante.</p>
<p>Au trimestre précédent, nous avons cartographié ce qui compte (épisode 023) : données, infrastructures, identité, souveraineté. Nous savons désormais ce que nous protégeons. Reste une question plus brutale : comment tenir quand le choc arrive à la vitesse de la machine ?</p>
<p>La réponse passe par l&rsquo;automatisation. Elle est inévitable. Mais elle ouvre un piège : à force d&rsquo;accélérer la défense, on finit parfois par déléguer le jugement. Or le jugement, lui, ne s&rsquo;automatise pas.</p>
<blockquote>
<p>La vraie question n&rsquo;est pas « quel outil choisir ? ». C&rsquo;est : quelle place reste à l&rsquo;analyste quand la machine filtre 95 % du bruit ?</p>
</blockquote>
<h3 id="1-lécart-de-vitesse--lautomatisation-nest-plus-une-option">1. L&rsquo;écart de vitesse : l&rsquo;automatisation n&rsquo;est plus une option</h3>
<p>Pendant longtemps, le SOC a fonctionné de façon artisanale : une alerte arrive, un humain enquête, décide, agit. Ce modèle a tenu tant que les volumes étaient gérables. Ils ne le sont plus.</p>
<p>Trois réalités l&rsquo;ont rendu intenable :</p>
<ul>
<li>
<p><strong>L&rsquo;explosion des alertes :</strong> entre logs applicatifs, détections EDR et signaux réseau, un analyste croule sous des centaines de notifications quotidiennes. La « fatigue d&rsquo;alerte » est devenue chronique.</p>
</li>
<li>
<p><strong>La vitesse des attaques :</strong> chaque minute perdue accroît l&rsquo;impact et le coût. L&rsquo;humain n&rsquo;est pas conçu pour réagir à l&rsquo;échelle de la seconde.</p>
</li>
<li>
<p><strong>Le coût humain :</strong> la pression permanente nourrit un turnover élevé dans les SOC. Automatiser le répétitif, c&rsquo;est aussi préserver les équipes de l&rsquo;épuisement.</p>
</li>
</ul>
<p>Refuser l&rsquo;automatisation, ce n&rsquo;est pas protéger l&rsquo;humain. C&rsquo;est le condamner à réagir toujours trop tard. L&rsquo;IA défensive n&rsquo;est pas un gadget de modernité : c&rsquo;est une réponse structurelle à un déséquilibre devenu insoutenable.</p>
<blockquote>
<p>Sans automatisation, l&rsquo;organisation ne réagit pas plus prudemment. Elle réagit simplement trop lentement.</p>
</blockquote>
<h3 id="2-co-pilote-pas-pilote--ce-que-lia-sait-faire-et-ce-quelle-ne-fera-pas">2. Co-pilote, pas pilote : ce que l&rsquo;IA sait faire, et ce qu&rsquo;elle ne fera pas</h3>
<p>L&rsquo;IA appliquée à la détection excelle sur un terrain précis : le volume, la répétition, la corrélation. Elle trie les faux positifs évidents, croise un indicateur avec des bases de threat intelligence, repère une anomalie comportementale invisible à l&rsquo;œil humain, et restitue un contexte enrichi en quelques secondes.</p>
<p>C&rsquo;est considérable. Sur ces tâches, elle ne fatigue pas, ne décroche pas à 3 heures du matin, et ne laisse pas une alerte filer faute de temps.</p>
<p>Mais il y a une frontière qu&rsquo;elle ne franchit pas. L&rsquo;IA voit des motifs ; elle ne comprend pas les enjeux. Elle détecte une connexion anormale ; elle ignore que ce compte appartient au directeur financier en déplacement à l&rsquo;étranger. Elle signale un transfert massif ; elle ne sait pas qu&rsquo;une clôture comptable est en cours.</p>
<p>Le diagnostic — relier un signal technique à une réalité métier, arbitrer sous incertitude, décider quand l&rsquo;information est incomplète — reste un acte de jugement. Et le jugement engage une responsabilité que nulle machine n&rsquo;assume.</p>
<blockquote>
<p>L&rsquo;IA accélère la détection. Elle ne remplace pas le diagnostic. Confondre les deux, c&rsquo;est confondre le bruit et le sens.</p>
</blockquote>
<h3 id="3-quand-loutil-devient-le-risque">3. Quand l&rsquo;outil devient le risque</h3>
<p>Le fantasme du « SOC sans humain » est séduisant sur une slide. Sur le terrain, il fabrique de nouveaux risques.</p>
<p>Une action automatisée déclenchée sur un faux positif peut provoquer une mini-crise interne : bloquer le compte d&rsquo;un dirigeant en pleine négociation, isoler à tort un système industriel critique. Un grand industriel énergétique a tenté d&rsquo;automatiser l&rsquo;isolement de ses systèmes OT : résultat, des blocages intempestifs de systèmes vitaux, et un retour en arrière vers la supervision humaine obligatoire.</p>
<p>Le second risque est plus insidieux : la boîte noire. Quand une IA déclenche une action sans trace explicable, qui peut justifier la décision en revue post-incident ? Sans traçabilité, l&rsquo;efficacité d&rsquo;aujourd&rsquo;hui devient l&rsquo;angle mort de demain.</p>
<p>C&rsquo;est le prolongement direct du fil rouge du T2 : automatiser sans gouverner, c&rsquo;est créer une dépendance invisible. On gagne en vitesse ce qu&rsquo;on perd en maîtrise. Et la résilience n&rsquo;a jamais été une affaire de vitesse seule.</p>
<blockquote>
<p>Automatiser une mauvaise procédure ne la corrige pas. Cela accélère l&rsquo;erreur.</p>
</blockquote>
<h3 id="4-la-grille-de-répartition-humain-machine">4. La grille de répartition humain-machine</h3>
<p>Le débat « faut-il automatiser ? » est mal posé. La vraie question est : où placer la validation humaine ? Voici une grille de maturité pour situer son SOC, dimension par dimension.</p>
<p><img src="https://plan-r.org/images/2026-024-fig2.webp" alt="Grille de maturité du SOC à trois niveaux, portant sur le tri des alertes, la décision de réponse, l&rsquo;enrichissement, la gouvernance des playbooks et la supervision de l&rsquo;IA."></p>
<p>Aucune organisation n&rsquo;est « Native » partout, et ce n&rsquo;est pas l&rsquo;objectif. Une cible « Native » sur la supervision de l&rsquo;IA mais « Réactive » sur la gouvernance des playbooks est un déséquilibre dangereux : on automatise vite ce qu&rsquo;on ne maîtrise pas encore. La maturité, ici, c&rsquo;est la cohérence entre les lignes, pas la course à la dernière colonne.</p>
<blockquote>
<p>La bonne question n&rsquo;est pas « qu&rsquo;automatiser ? » mais « où la validation humaine reste-t-elle non négociable ? ».</p>
</blockquote>
<h3 id="5--human-in-the-loop---calibrer-lautonomie-sur-la-réversibilité">5. « Human in the loop » : calibrer l&rsquo;autonomie sur la réversibilité</h3>
<p>Garder l&rsquo;humain dans la boucle n&rsquo;est pas un slogan. C&rsquo;est un choix d&rsquo;architecture qui se décline en trois niveaux d&rsquo;autonomie, à attribuer action par action :</p>
<ul>
<li>
<p><strong>Humain dans la boucle (in the loop) :</strong> l&rsquo;IA propose, l&rsquo;humain valide avant toute exécution. Réservé aux actions critiques ou irréversibles — couper un réseau de production, isoler un système industriel, bloquer un compte sensible.</p>
</li>
<li>
<p><strong>Humain sur la boucle (on the loop) :</strong> l&rsquo;IA agit, l&rsquo;humain supervise et peut interrompre. Pour les actions standardisées à impact modéré, déjà éprouvées.</p>
</li>
<li>
<p><strong>Humain hors de la boucle (out of the loop) :</strong> l&rsquo;IA agit seule. À réserver aux actions triviales et parfaitement réversibles : fermeture de faux positifs connus, enrichissement d&rsquo;alerte.</p>
</li>
</ul>
<p>Le principe est simple à énoncer, exigeant à tenir : le niveau d&rsquo;autonomie doit être proportionnel à la réversibilité de l&rsquo;action. Plus une action est difficile à défaire, plus la main humaine doit rester sur le déclencheur.</p>
<p>C&rsquo;est exactement la logique que porte le cadre AI RMF du NIST : gouverner, cartographier, mesurer, maîtriser. Une IA défensive est un système à risque comme un autre. Elle se gouverne — on ne la « fait pas confiance », on l&rsquo;encadre, on la mesure, on l&rsquo;audite.</p>
<blockquote>
<p>Le degré d&rsquo;autonomie accordé à la machine doit se mesurer à l&rsquo;aune d&rsquo;une seule question : et si elle se trompe, peut-on revenir en arrière ?</p>
</blockquote>
<h3 id="6-du-projet-technologique-au-projet-organisationnel">6. Du projet technologique au projet organisationnel</h3>
<p>On présente souvent le SOC augmenté comme un achat d&rsquo;outils. C&rsquo;est une erreur de cadrage. C&rsquo;est d&rsquo;abord une transformation des métiers.</p>
<p>Quand la machine filtre 95 % du bruit, l&rsquo;analyste ne disparaît pas : son rôle se déplace. Il passe d&rsquo;exécutant — qui trie à la main — à superviseur et concepteur. Il conçoit les playbooks, calibre les seuils, arbitre les cas ambigus, audite les décisions de l&rsquo;IA. C&rsquo;est un travail plus rare, plus exigeant, et plus stratégique.</p>
<p>Cette montée en exigence a des prérequis. Les recommandations conjointes de la CISA sur le SIEM et le SOAR le rappellent crûment : on déploie un SIEM correctement réglé avant d&rsquo;automatiser la réponse. Automatiser sur des fondations bancales, c&rsquo;est industrialiser le désordre.</p>
<p>En France, la doctrine de l&rsquo;ANSSI sur la supervision de sécurité — et le cadre de qualification PDIS qui en découle — fixe le même cap : la qualité d&rsquo;un SOC se juge sur l&rsquo;organisation, la gouvernance et la compétence des équipes, pas sur la seule sophistication des outils.</p>
<blockquote>
<p>La technologie se déploie en quelques mois. La maturité organisationnelle, elle, se construit en années. C&rsquo;est là que se gagne ou se perd la résilience.</p>
</blockquote>
<h2 id="lessentiel-pour-agir">L&rsquo;Essentiel pour Agir</h2>
<ol>
<li>
<p><strong>Cartographier avant d&rsquo;automatiser</strong> — Listez vos cas d&rsquo;usage, classez-les par fréquence et par réversibilité. On n&rsquo;automatise pas ce qu&rsquo;on n&rsquo;a pas d&rsquo;abord compris et documenté.</p>
</li>
<li>
<p><strong>Calibrer l&rsquo;autonomie sur la réversibilité</strong> — Pour chaque action automatisable, posez la question du retour arrière. Action irréversible ou critique : validation humaine obligatoire. Action triviale et réversible : autonomie possible.</p>
</li>
<li>
<p><strong>Requalifier l&rsquo;analyste, pas le remplacer</strong> — Investissez dans la compétence : conception de playbooks, supervision de l&rsquo;IA, lecture du contexte métier. L&rsquo;analyste de demain n&rsquo;exécute pas — il gouverne la machine.</p>
</li>
</ol>
<h2 id="conclusion">Conclusion</h2>
<p>L&rsquo;automatisation de la défense est inévitable. Ce n&rsquo;est pas une menace pour l&rsquo;humain : c&rsquo;est la condition pour qu&rsquo;il reste pertinent face à des attaques qui vont plus vite que lui. Mais la résilience ne naît pas de la machine seule. Elle naît d&rsquo;une alliance lucide : l&rsquo;IA produit, l&rsquo;humain gouverne ; l&rsquo;IA détecte, l&rsquo;humain décide.</p>
<p>Le SOC augmenté n&rsquo;est pas un projet d&rsquo;outillage. C&rsquo;est un choix d&rsquo;organisation, de compétences et de gouvernance. On y gagne en vitesse à condition de ne jamais y perdre le discernement.</p>
<p>Reste une dernière inquiétude, que ce trimestre devra regarder en face. Nous venons de mettre l&rsquo;IA au service de la défense. Mais cette même intelligence, entre d&rsquo;autres mains, apprend aussi à attaquer — plus vite, à plus grande échelle, avec moins de signaux. Que devient l&rsquo;équilibre humain-machine le jour où la machine d&rsquo;en face accélère, elle aussi ?</p>
<p><strong>La meilleure défense automatisée n&rsquo;est pas celle qui retire l&rsquo;humain de la boucle. C&rsquo;est celle qui lui rend le temps de penser.</strong></p>
<h2 id="bibliographie">Bibliographie</h2>
<p><strong>ENISA — Threat Landscape 2025</strong></p>
<p><a href="https://www.enisa.europa.eu/publications/enisa-threat-landscape-2025">https://www.enisa.europa.eu/publications/enisa-threat-landscape-2025</a></p>
<p><em>Panorama annuel des menaces dans l&rsquo;UE. Documente la place désormais centrale de l&rsquo;IA dans la chaîne d&rsquo;attaque (reconnaissance, phishing, automatisation) — la justification chiffrée de l&rsquo;écart de vitesse qui rend l&rsquo;automatisation défensive incontournable.</em></p>
<p><strong>ANSSI — Appel à commentaires sur la doctrine de supervision de sécurité (2026)</strong></p>
<p><a href="https://cyber.gouv.fr/actualites/lanssi-lance-un-appel-a-commentaires-supervision-de-securite/">https://cyber.gouv.fr/actualites/lanssi-lance-un-appel-a-commentaires-supervision-de-securite/</a></p>
<p><em>Travaux de l&rsquo;ANSSI servant de base au futur référentiel PDIS, intégrant cloud, délégation de service et diversité technologique. Ancre le propos dans le cadre français de qualification des SOC, où la gouvernance prime sur l&rsquo;outil.</em></p>
<p><strong>NIST — AI Risk Management Framework (AI RMF 1.0)</strong></p>
<p><a href="https://www.nist.gov/itl/ai-risk-management-framework">https://www.nist.gov/itl/ai-risk-management-framework</a></p>
<p><em>Cadre de référence pour gouverner les systèmes d&rsquo;IA (Gouverner, Cartographier, Mesurer, Maîtriser). Directement applicable à l&rsquo;IA défensive : on ne « fait pas confiance » à un algorithme, on l&rsquo;encadre, on le mesure et on l&rsquo;audite.</em></p>
<p><strong>CISA — Guidance for SIEM and SOAR Implementation (2025)</strong></p>
<p><a href="https://www.cisa.gov/resources-tools/resources/guidance-siem-and-soar-implementation">https://www.cisa.gov/resources-tools/resources/guidance-siem-and-soar-implementation</a></p>
<p><em>Recommandations conjointes CISA/ACSC sur le déploiement du SIEM et du SOAR. Rappelle une règle structurante : régler correctement la détection avant d&rsquo;automatiser la réponse, sous peine d&rsquo;industrialiser le désordre.</em></p>
<p><strong>ENISA — How to set up CSIRT and SOC</strong></p>
<p><a href="https://www.enisa.europa.eu/sites/default/files/publications/ENISA%20Report%20-%20How%20to%20setup%20CSIRT%20and%20SOC.pdf">https://www.enisa.europa.eu/sites/default/files/publications/ENISA%20Report%20-%20How%20to%20setup%20CSIRT%20and%20SOC.pdf</a></p>
<p><em>Guide opérationnel pour bâtir ou moderniser un CSIRT/SOC : prérequis, services, intégrations. Le socle organisationnel indispensable avant toute démarche d&rsquo;automatisation et d&rsquo;augmentation par l&rsquo;IA.</em></p>
]]></content:encoded>
    </item>
    <item>
      <title>La cartographie de ce qui compte</title>
      <link>https://plan-r.org/chroniques/2026-023-la-cartographie-de-ce-qui-compte/</link>
      <guid isPermaLink="true">https://plan-r.org/chroniques/2026-023-la-cartographie-de-ce-qui-compte/</guid>
      <pubDate>Wed, 10 Jun 2026 00:00:00 +0200</pubDate>
      <dc:creator>Sébastien</dc:creator>
      <category>souverainete-numerique</category>
      <category>gouvernance-et-risques</category>
      <category>pilotage-et-mesure</category>
      <description>Synthèse du trimestre : une grille concrète pour cartographier vos dépendances, repérer vos verrous de souveraineté et assumer vos arbitrages.</description>
      <content:encoded><![CDATA[<p><strong>Clôturer un trimestre, ce n&rsquo;est pas archiver. C&rsquo;est dessiner la carte de ses dépendances, nommer ses verrous et assumer ses arbitrages - avant que la vitesse des attaques ne décide à notre place.</strong></p>
<h2 id="introduction">Introduction</h2>
<p>Pendant trois mois, Plan R a posé la même question, déguisée à chaque fois.</p>
<p>Le cloud et sa dépendance durable (épisode 002). L&rsquo;open source face au propriétaire (003). Puis les données, les infrastructures critiques, la souveraineté, l&rsquo;identité devenue périmètre, et la géopolitique entrée par effraction dans nos architectures.</p>
<p>Sept variations. Une seule obsession : de quoi dépendons-nous, et l&rsquo;avons-nous choisi en conscience ?</p>
<p>Le trimestre s&rsquo;achève. L&rsquo;heure n&rsquo;est pas au bilan administratif, ni aux indicateurs verts qui rassurent sans rien dire.</p>
<p>Elle est à la consolidation : rassembler ce qui a été posé, en faire une carte lisible, et transformer cette carte en outil de décision.</p>
<p>Car une dépendance qu&rsquo;on ne voit pas ne se gouverne pas. Elle se subit, le jour où elle cède.</p>
<p><strong>La vraie question de cette synthèse n&rsquo;est donc pas « avons-nous progressé ? ». C&rsquo;est : sommes-nous capables de dessiner, aujourd&rsquo;hui, la carte de ce qui nous tient debout ?</strong></p>
<h2 id="1-trois-mois-une-seule-obsession--voir-ce-dont-on-dépend">1. Trois mois, une seule obsession : voir ce dont on dépend</h2>
<p>Le fil rouge du trimestre n&rsquo;a jamais été technique. Il a été le même à chaque épisode : la lucidité sur la dépendance.</p>
<p>Le cloud nous a appris qu&rsquo;un choix d&rsquo;hébergement engage l&rsquo;organisation bien au-delà du SI. L&rsquo;open source et le propriétaire, que chaque licence est un pari de long terme. Les données, qu&rsquo;on protège mal ce qu&rsquo;on n&rsquo;a pas classé.</p>
<p>Les infrastructures critiques ont rappelé que le numérique touche désormais le monde physique. L&rsquo;identité, qu&rsquo;elle est devenue la vraie frontière. Et la géopolitique, qu&rsquo;un câble coupé ou une loi extraterritoriale peut redessiner nos options du jour au lendemain.</p>
<p>Chacun de ces sujets a été tiré vers le même point : un arbitrage. Pas une fiche technique, un choix assumé.</p>
<p>On se souvient du dilemme entre disponibilité et confidentialité en pleine crise, ou de l&rsquo;identité érigée en nouveau périmètre quand les murs réseau ont cessé d&rsquo;exister. À chaque fois, la même bascule : un détail technique devenait une décision de direction.</p>
<blockquote>
<p>Le trimestre n&rsquo;a pas additionné des sujets. Il a décliné une seule discipline : regarder ses dépendances en face.</p>
</blockquote>
<h2 id="2-la-dépendance-nest-pas-un-défaut-cest-un-état">2. La dépendance n&rsquo;est pas un défaut. C&rsquo;est un état.</h2>
<p>Une idée traverse tout le trimestre, et il faut la dire sans détour : aucune organisation moderne n&rsquo;est autonome.</p>
<p>Dépendre d&rsquo;un hyperscaler, d&rsquo;un éditeur unique, de quelques experts rares ou d&rsquo;une chaîne logistique étrangère n&rsquo;est pas un échec. C&rsquo;est la conséquence logique d&rsquo;un monde interconnecté.</p>
<p>Le problème n&rsquo;est jamais la dépendance elle-même. C&rsquo;est la dépendance ignorée, héritée, jamais débattue.</p>
<p>L&rsquo;histoire récente le rappelle sans ménagement : SolarWinds, Kaseya, l&rsquo;incendie d&rsquo;un datacenter. Aucune de ces crises n&rsquo;a frappé directement les victimes. Toutes sont passées par un maillon que personne n&rsquo;avait cartographié comme critique.</p>
<p>L&rsquo;ANSSI le formule à sa manière dans son Panorama de la cybermenace 2025 : un « brouillard technologique et organisationnel » s&rsquo;est installé, et ce flou profite directement aux attaquants. On ne défend pas ce qu&rsquo;on ne voit pas.</p>
<blockquote>
<p>La résilience ne consiste pas à supprimer la dépendance. Elle consiste à en avoir conscience, et à la maîtriser.</p>
</blockquote>
<h2 id="3-la-souveraineté-nest-pas-un-statut-cest-une-capacité">3. La souveraineté n&rsquo;est pas un statut. C&rsquo;est une capacité.</h2>
<p>Le trimestre a mis un mot sous tension : souveraineté. Trop souvent réduite à la localisation des données, comme si un drapeau sur un datacenter suffisait.</p>
<p>Ce n&rsquo;est pas ça. La souveraineté, c&rsquo;est la capacité à décider, arbitrer et prioriser en situation dégradée - quand le contexte juridique, géopolitique ou contractuel se retourne.</p>
<p>Une région européenne n&rsquo;efface pas l&rsquo;extraterritorialité. Un label de confiance ne garantit pas la réversibilité réelle. Et reconnaître sa dépendance à des infrastructures étrangères, comme l&rsquo;Europe le fait désormais ouvertement, est le premier acte souverain, pas une capitulation.</p>
<p>La souveraineté n&rsquo;est donc pas une case à cocher. C&rsquo;est une marge de manœuvre, qui se mesure le jour où tout se complique.</p>
<blockquote>
<p>Ce n&rsquo;est pas un statut qu&rsquo;on affiche. C&rsquo;est une capacité de décision qu&rsquo;on conserve, ou qu&rsquo;on a déjà cédée sans le mesurer.</p>
</blockquote>
<h2 id="4-la-grille--cartographier-ce-qui-compte">4. La grille : cartographier ce qui compte</h2>
<p>Assez de concepts. Voici l&rsquo;outil promis : une grille pour qualifier chacune de vos dépendances critiques.</p>
<p>Elle ne demande pas de tout cartographier. Elle demande de qualifier ce qui, en tombant, vous met à l&rsquo;arrêt. Cinq axes, cinq questions, trois signaux.</p>
<p><img src="https://plan-r.org/images/2026-023-fig2.webp" alt="Grille de maturité à trois niveaux portant sur la cartographie, l&rsquo;arbitrage, la réversibilité et la souveraineté."></p>
<p><em>Cette grille n&rsquo;invente rien : elle condense des cadres éprouvés. La fonction « Identify » du NIST CSF 2.0 (catégorie ID.AM) impose déjà l&rsquo;inventaire des actifs, des fournisseurs et des flux. Le règlement DORA en fait une obligation chiffrée avec son registre d&rsquo;informations des prestataires TIC. Et l&rsquo;ISO 22301 relie tout cela à l&rsquo;analyse d&rsquo;impact sur l&rsquo;activité.</em></p>
<blockquote>
<p>Un actif qui cumule trois signaux rouges n&rsquo;est pas une dépendance. C&rsquo;est un point de défaillance unique qui s&rsquo;ignore.</p>
</blockquote>
<h2 id="5-les-verrous-quon-découvre-trop-tard">5. Les verrous qu&rsquo;on découvre trop tard</h2>
<p>Cartographier, c&rsquo;est aussi nommer les verrous. Ceux qu&rsquo;on signe sans les voir, et qu&rsquo;on découvre sous contrainte.</p>
<ul>
<li>
<p><strong>La réversibilité fantôme :</strong> écrite dans le contrat, jamais testée dans la réalité.</p>
</li>
<li>
<p><strong>Le lock-in silencieux :</strong> chaque service managé, chaque intégration spécifique resserre l&rsquo;ancrage.</p>
</li>
<li>
<p><strong>L&rsquo;extraterritorialité :</strong> une loi étrangère qui prime, quelle que soit la localisation des serveurs.</p>
</li>
<li>
<p><strong>La dépendance aux compétences rares :</strong> une poignée d&rsquo;experts sans qui rien ne redémarre.</p>
</li>
</ul>
<p>Ces verrous ne font pas la une des slides. Ils ne se voient pas tant que tout fonctionne. Et c&rsquo;est précisément ce qui les rend dangereux.</p>
<blockquote>
<p>Un verrou non identifié n&rsquo;est pas neutre. C&rsquo;est une décision déjà prise, mais par quelqu&rsquo;un d&rsquo;autre que vous.</p>
</blockquote>
<h2 id="6-de-la-carte-à-la-décision--où-en-est-votre-gouvernance-">6. De la carte à la décision : où en est votre gouvernance ?</h2>
<p>Une carte ne sert à rien si personne ne décide à partir d&rsquo;elle. La cartographie n&rsquo;est pas un livrable de DSI : c&rsquo;est une matière à arbitrage pour le COMEX.</p>
<p>Voici, pour clore le trimestre, une grille de maturité simple. Pas pour se noter. Pour se situer honnêtement.</p>
<p><img src="https://plan-r.org/images/2026-023-fig3.webp" alt="Grille de maturité géopolitique à trois niveaux portant sur la cartographie des juridictions, la réversibilité, les contrats, les scénarios et la gouvernance."></p>
<blockquote>
<p>Le but n&rsquo;est pas d&rsquo;être « Natif » partout. C&rsquo;est de savoir où l&rsquo;on est, et de l&rsquo;avoir choisi.</p>
</blockquote>
<h2 id="7-et-maintenant--la-carte-est-dessinée-lattaque-accélère">7. Et maintenant ? La carte est dessinée, l&rsquo;attaque accélère</h2>
<p>Supposons la carte faite. Les dépendances qualifiées, les verrous nommés, les arbitrages posés au bon niveau. Le trimestre a répondu à « que protège-t-on, et pourquoi ? ».</p>
<p>Reste une question que la cartographie ne résout pas : à quelle vitesse devrons-nous défendre cette carte ?</p>
<p>L&rsquo;ENISA, dans son Threat Landscape 2025, décrit une bascule. Plus de quatre campagnes d&rsquo;ingénierie sociale sur cinq s&rsquo;appuient désormais sur l&rsquo;IA. Les vulnérabilités sont exploitées en quelques jours, parfois quelques heures, après leur divulgation. L&rsquo;attaque est passée à l&rsquo;échelle de la machine.</p>
<p>Or une cartographie, aussi belle soit-elle, reste statique. Une défense pilotée uniquement par des humains, à la main, ne suivra plus le rythme. L&rsquo;écart se creuse entre la vitesse du code et la capacité de réaction humaine.</p>
<blockquote>
<p>Savoir ce qu&rsquo;on protège ne suffit plus. Encore faut-il pouvoir le défendre au rythme imposé par l&rsquo;adversaire.</p>
</blockquote>
<h2 id="lessentiel-pour-agir">L&rsquo;Essentiel pour Agir</h2>
<ol>
<li>
<p><strong>Transformez votre inventaire en cartographie.</strong> — Reprenez vos dépendances critiques et passez-les dans la grille des cinq axes. L&rsquo;objectif n&rsquo;est pas l&rsquo;exhaustivité, mais de faire apparaître les signaux rouges qui dormaient dans un tableur.</p>
</li>
<li>
<p><strong>Nommez vos verrous au bon niveau.</strong> — Réversibilité, lock-in, extraterritorialité, compétences rares : portez-les explicitement à l&rsquo;arbitrage. Une dépendance débattue est une dépendance assumée ; une dépendance tue est une dette.</p>
</li>
<li>
<p><strong>Posez la question de la vitesse.</strong> — Pour chaque dépendance critique, demandez-vous : si elle était attaquée maintenant, notre temps de réaction serait-il compatible avec la vitesse de l&rsquo;attaque ? C&rsquo;est le chantier du trimestre qui s&rsquo;ouvre.</p>
</li>
</ol>
<h2 id="conclusion">Conclusion</h2>
<p>Un trimestre pour une seule leçon : on ne gouverne que ce que l&rsquo;on voit.</p>
<p>La résilience ne commence pas avec un outil ou une norme. Elle commence avec une carte - honnête, vivante, partagée - de ce dont on dépend vraiment, et de ce qu&rsquo;on a accepté de céder.</p>
<p>Mais une carte n&rsquo;est qu&rsquo;un point de départ. Car pendant qu&rsquo;on la dessine, l&rsquo;adversaire, lui, a déjà automatisé son offensive.</p>
<p><strong>La prochaine étape n&rsquo;est plus de savoir quoi protéger. C&rsquo;est d&rsquo;apprendre à répondre à la vitesse du code - sans jamais perdre l&rsquo;humain qui décide.</strong></p>
<h2 id="bibliographie">Bibliographie</h2>
<p><strong>ANSSI - Panorama de la cybermenace 2025</strong></p>
<p><a href="https://cyber.gouv.fr/actualites/panorama-de-la-cybermenace-2025/">https://cyber.gouv.fr/actualites/panorama-de-la-cybermenace-2025/</a></p>
<p><em>Le bilan annuel de référence de l&rsquo;agence française : il documente le « brouillard technologique et organisationnel » qui profite aux attaquants et confirme pourquoi la cartographie des flux et des prestataires est une priorité opérationnelle.</em></p>
<p><strong>NIST - Cybersecurity Framework (CSF) 2.0</strong></p>
<p><a href="https://nvlpubs.nist.gov/nistpubs/CSWP/NIST.CSWP.29.pdf">https://nvlpubs.nist.gov/nistpubs/CSWP/NIST.CSWP.29.pdf</a></p>
<p><em>Le cadre de référence international : sa fonction « Identify » (catégorie ID.AM) pose l&rsquo;inventaire des actifs, services, fournisseurs et flux comme socle de toute démarche de résilience - l&rsquo;ossature méthodologique de la grille proposée.</em></p>
<p><strong>Règlement (UE) 2022/2554 (DORA) - texte officiel</strong></p>
<p><a href="https://eur-lex.europa.eu/legal-content/FR/TXT/HTML/?uri=CELEX:32022R2554">https://eur-lex.europa.eu/legal-content/FR/TXT/HTML/?uri=CELEX:32022R2554</a></p>
<p><em>Le règlement européen transforme la cartographie des dépendances en obligation : registre d&rsquo;informations des prestataires TIC, supervision des tiers critiques et stratégies de sortie. Une illustration réglementaire directe du propos de la chronique.</em></p>
<p><strong>ISO 22301:2019 - Systèmes de management de la continuité d&rsquo;activité</strong></p>
<p><a href="https://www.iso.org/standard/75106.html">https://www.iso.org/standard/75106.html</a></p>
<p><em>La norme internationale de continuité d&rsquo;activité : elle relie l&rsquo;identification des dépendances à l&rsquo;analyse d&rsquo;impact sur l&rsquo;activité (BIA), c&rsquo;est-à-dire à la hiérarchisation de « ce qui compte ».</em></p>
<p><strong>ENISA - Threat Landscape 2025</strong></p>
<p><a href="https://www.enisa.europa.eu/publications/enisa-threat-landscape-2025">https://www.enisa.europa.eu/publications/enisa-threat-landscape-2025</a></p>
<p><em>Le panorama européen des menaces : il documente l&rsquo;industrialisation des attaques par l&rsquo;IA et l&rsquo;exploitation des vulnérabilités en quelques jours. La source qui ouvre le trimestre suivant sur la question de la vitesse de défense.</em></p>
]]></content:encoded>
    </item>
    <item>
      <title>Geopolitique infrastructure</title>
      <link>https://plan-r.org/chroniques/2026-022-geopolitique-infrastructure/</link>
      <guid isPermaLink="true">https://plan-r.org/chroniques/2026-022-geopolitique-infrastructure/</guid>
      <pubDate>Wed, 03 Jun 2026 00:00:00 +0200</pubDate>
      <dc:creator>Sébastien</dc:creator>
      <category>menace-et-geopolitique</category>
      <category>souverainete-numerique</category>
      <category>resilience-operationnelle</category>
      <description>Sanctions, câbles sous-marins sectionnés, régions cloud coupées : pourquoi le risque géopolitique est devenu un paramètre d’architecture pour votre résilience.</description>
      <content:encoded><![CDATA[<p><strong>Sanctions, câbles sectionnés, régions cloud devenues inaccessibles : en 2026, le risque géopolitique n&rsquo;est plus une affaire de diplomates. C&rsquo;est un paramètre d&rsquo;architecture.</strong></p>
<h2 id="introduction---la-géopolitique-a-quitté-les-chancelleries">Introduction - La géopolitique a quitté les chancelleries</h2>
<p>En mai 2025, un homme s&rsquo;est connecté à sa messagerie professionnelle. Elle ne répondait plus.</p>
<p>Pas de panne. Pas de piratage. Une signature, à Washington. Le procureur de la Cour pénale internationale venait de perdre l&rsquo;accès à sa boîte mail Microsoft, après des sanctions américaines visant sa personne.</p>
<p>On a longtemps rangé la géopolitique loin des salles serveurs. Cette frontière a cédé. Les sanctions touchent des comptes. Les tensions maritimes coupent des câbles. Les régions cloud peuvent devenir inaccessibles.</p>
<p>La compilation 2025 de Plan R évoquait les menaces hybrides et le splinternet. Nous ne les avions jamais regardés frontalement. L&rsquo;épisode 002 parlait de dépendance au cloud, l&rsquo;épisode 004 de gouvernance, et nous avons questionné la souveraineté. Il manquait une pièce : la dimension géopolitique.</p>
<p>La thèse de cette chronique est simple. Le risque géopolitique n&rsquo;est plus une externalité diplomatique. Il est devenu un paramètre de conception de vos systèmes.</p>
<p><strong>La vraie question n&rsquo;est plus : « mon fournisseur va-t-il tomber en panne ? ». C&rsquo;est : « que se passe-t-il si quelqu&rsquo;un, ailleurs, décide de me couper ? »</strong></p>
<h2 id="1-le-jour-où-un-e-mail-disparaît-sur-ordre-politique">1. Le jour où un e-mail disparaît sur ordre politique</h2>
<p>Reprenons le cas de la CPI. En février 2025, des sanctions américaines visent son procureur. Dans les semaines qui suivent, son compte Microsoft devient inaccessible. Il bascule sur une messagerie suisse. À l&rsquo;automne, l&rsquo;institution abandonne les outils Microsoft pour une alternative open source souveraine.</p>
<p>Microsoft a contesté avoir « suspendu » ses services. Peu importe le détail des responsabilités. Le précédent, lui, est posé.</p>
<p>Ce n&rsquo;est pas un incident technique. C&rsquo;est une décision politique, appliquée par un fournisseur privé, sur un service que l&rsquo;on croyait neutre.</p>
<p>Le CLOUD Act américain oblige les entreprises américaines à fournir les données placées sous leur contrôle, même hébergées ailleurs. La localisation des données ne suffit donc pas à garantir la maîtrise.</p>
<blockquote>
<p>La disponibilité de votre SI ne dépend pas que de votre architecture. Elle dépend aussi de juridictions sur lesquelles vous n&rsquo;avez aucune prise.</p>
</blockquote>
<h2 id="2-les-câbles-sous-marins--langle-mort-le-plus-stratégique">2. Les câbles sous-marins : l&rsquo;angle mort le plus stratégique</h2>
<p>On imagine le cloud dans les airs. Il dort surtout au fond des océans.</p>
<p>Près de 99 % du trafic internet intercontinental transite par des câbles sous-marins. L&rsquo;OTAN rappelle qu&rsquo;ils sécurisent l&rsquo;équivalent de 10 000 milliards de dollars de transactions financières chaque jour.</p>
<p>Or, depuis fin 2024, la mer Baltique enchaîne les incidents. En décembre, le navire Eagle S est soupçonné d&rsquo;avoir sectionné quatre câbles de données ainsi qu&rsquo;un câble électrique reliant la Finlande à l&rsquo;Estonie. D&rsquo;autres cas ont suivi, impliquant des navires civils traînant leur ancre sur les fonds marins.</p>
<p>C&rsquo;est exactement cela, une menace hybride : une agression difficile à attribuer, déguisée en accident, exécutée par une flotte fantôme. La déniabilité fait partie de l&rsquo;arme.</p>
<blockquote>
<p>Votre cloud « multi-régions » repose physiquement sur quelques câbles que personne, dans votre COMEX, n&rsquo;a jamais cartographiés.</p>
</blockquote>
<h2 id="3-quand-les-états-déploient-des-frégates">3. Quand les États déploient des frégates</h2>
<p>Les États, eux, ont compris l&rsquo;enjeu. En janvier 2025, l&rsquo;OTAN lance Baltic Sentry : frégates, avions de patrouille, drones et surveillance accrue de la Baltique pour protéger les infrastructures sous-marines.</p>
<p>En février 2025, la Commission européenne adopte un Plan d&rsquo;action sur la sécurité des câbles, couvrant prévention, détection, réponse, réparation et dissuasion. Une évaluation des risques a suivi à l&rsquo;automne, accompagnée d&rsquo;une liste de projets prioritaires et de financements dédiés.</p>
<p>Le message est clair : la connectivité est désormais traitée comme une infrastructure critique de défense, au même titre que l&rsquo;énergie.</p>
<p>Mais cette protection est collective, lente et hors de votre contrôle direct. Votre continuité, elle, ne peut pas attendre l&rsquo;arrivée d&rsquo;un navire de guerre.</p>
<blockquote>
<p>Quand l&rsquo;OTAN mobilise des frégates pour protéger votre connectivité, ce n&rsquo;est plus un risque théorique. C&rsquo;est une ligne de votre plan de continuité.</p>
</blockquote>
<h2 id="4-sanctions-et--kill-switch---le-verrouillage-devient-politique">4. Sanctions et « kill switch » : le verrouillage devient politique</h2>
<p>L&rsquo;affaire de la CPI a ravivé une crainte européenne : celle d&rsquo;un « kill switch ». L&rsquo;idée qu&rsquo;un compte, une région ou un service puisse être coupé, non par une attaque, mais par simple conformité à une décision étrangère.</p>
<p>Les régimes de sanctions évoluent vite. Les obligations de vos fournisseurs ne sont pas les vôtres, et elles peuvent changer du jour au lendemain, sans que vous ayez voix au chapitre.</p>
<p>Cela oblige à relire l&rsquo;épisode 002 autrement. Le verrouillage fournisseur n&rsquo;est pas seulement un coût de sortie élevé. C&rsquo;est une exposition à une décision politique étrangère sur laquelle vous ne votez pas.</p>
<blockquote>
<p>Le lock-in n&rsquo;est pas qu&rsquo;un problème commercial. C&rsquo;est une dépendance à la stabilité diplomatique d&rsquo;un pays tiers.</p>
</blockquote>
<h2 id="5-le-splinternet--la-fin-de-linternet--par-défaut-">5. Le splinternet : la fin de l&rsquo;internet « par défaut »</h2>
<p>Pendant trente ans, nous avons conçu nos systèmes sur une hypothèse implicite : un internet mondial, ouvert et stable.</p>
<p>Cette hypothèse se fissure. Clouds nationaux, localisation forcée des données, réglementations divergentes entre l&rsquo;Europe, les États-Unis et l&rsquo;Asie : le cyberespace se fragmente. C&rsquo;est le splinternet.</p>
<p>L&rsquo;ENISA le confirme dans son panorama des menaces 2025 : la géopolitique est un moteur majeur des opérations malveillantes, avec une convergence croissante entre hacktivistes, criminels et acteurs étatiques.</p>
<p>Le réseau « sans frontières » sur lequel reposent vos architectures se reterritorialise. Silencieusement, mais sûrement.</p>
<blockquote>
<p>L&rsquo;internet ouvert et stable que vos systèmes tiennent pour acquis n&rsquo;est plus une garantie. C&rsquo;est une hypothèse à réévaluer.</p>
</blockquote>
<h2 id="6-cartographier-son-exposition-géopolitique">6. Cartographier son exposition géopolitique</h2>
<p>On ne pilote pas ce qu&rsquo;on n&rsquo;a pas mesuré. Voici une grille pour situer votre maturité face au risque géopolitique, du réflexe subi à l&rsquo;intégration native.</p>
<p><img src="https://plan-r.org/images/2026-022-fig2.webp" alt="Tableau de cinq axes d&rsquo;analyse d&rsquo;une dépendance fournisseur — criticité, substituabilité, temporalité, exposition externe, maîtrise — avec la question clé et les signaux vert, orange et rouge."></p>
<blockquote>
<p>La première vulnérabilité géopolitique, ce n&rsquo;est pas un câble. C&rsquo;est l&rsquo;ignorance de sa propre exposition.</p>
</blockquote>
<h2 id="7-du-risque-subi-au-risque-arbitré">7. Du risque subi au risque arbitré</h2>
<p>Soyons clairs : il ne s&rsquo;agit pas de « sortir du cloud » ni de viser l&rsquo;autarcie numérique. Ce serait coûteux, lent et souvent illusoire.</p>
<p>Il s&rsquo;agit de faire ses choix en conscience - exactement comme nous le disions de la dépendance au cloud. Tout ne mérite pas d&rsquo;être souverain.</p>
<p>La clé est d&rsquo;identifier le petit noyau de fonctions vitales qui doivent survivre à une coupure géopolitique, et de leur prévoir un vrai plan B. Diversification réelle, réversibilité testée, clauses contractuelles sur les sanctions, scénarios de crise non techniques : autant de leviers concrets et activables.</p>
<blockquote>
<p>La souveraineté totale est une illusion coûteuse. La conscience de son exposition est une nécessité stratégique.</p>
</blockquote>
<h2 id="lessentiel-pour-agir">L&rsquo;Essentiel pour Agir</h2>
<p><strong>1. Cartographier vos dépendances géopolitiques :</strong></p>
<p>Identifiez la juridiction de vos fournisseurs critiques et les routes physiques (câbles, régions) qui soutiennent vos services essentiels. Sans cette carte, tout arbitrage reste aveugle.</p>
<p><strong>2. Tester un scénario de coupure non technique :</strong></p>
<p>Simulez la perte d&rsquo;une région ou d&rsquo;un compte par sanction, ou d&rsquo;un câble par sabotage - pas un piratage. Vous découvrirez vos angles morts avant qu&rsquo;ils ne vous découvrent.</p>
<p><strong>3. Définir votre périmètre souverain minimal :</strong></p>
<p>Listez les quelques fonctions qui doivent absolument survivre à un choc géopolitique, et provisionnez un plan B réel pour celles-là seulement. La souveraineté se concentre, elle ne se saupoudre pas.</p>
<h2 id="conclusion">Conclusion</h2>
<p>La géopolitique a quitté les chancelleries pour entrer dans vos datacenters. Sanctions, câbles, fragmentation : ce ne sont plus des sujets pour diplomates, mais des paramètres d&rsquo;architecture.</p>
<p>La bonne nouvelle, c&rsquo;est qu&rsquo;aucune de ces menaces n&rsquo;impose la fatalité. Elle impose la lucidité.</p>
<p>Reste une dernière inconnue. Quand le câble est coupé, quand la région tombe, quand la décision vient d&rsquo;ailleurs - qui, dans votre organisation, tranche ? Avec quel sang-froid, à quelle vitesse, sur quelles informations ?</p>
<p><strong>Car la technologie peut être souveraine. Encore faut-il que la décision le soit aussi.</strong></p>
<h2 id="bibliographie">Bibliographie</h2>
<p><strong>ENISA - Threat Landscape 2025</strong></p>
<p><a href="https://www.enisa.europa.eu/topics/cyber-threats/threat-landscape">https://www.enisa.europa.eu/topics/cyber-threats/threat-landscape</a></p>
<p><em>Panorama annuel des menaces cyber de l&rsquo;Union européenne. Confirme que la géopolitique est un moteur majeur des opérations malveillantes et la convergence entre hacktivistes, criminels et acteurs étatiques.</em></p>
<p><strong>Commission européenne - EU Action Plan on Cable Security / Submarine Cable Security Toolbox</strong></p>
<p><a href="https://digital-strategy.ec.europa.eu/en/library/submarine-cable-security-toolbox-and-cable-projects-european-interest">https://digital-strategy.ec.europa.eu/en/library/submarine-cable-security-toolbox-and-cable-projects-european-interest</a></p>
<p><em>Texte de référence sur la sécurité des câbles sous-marins européens (prévention, détection, réponse, dissuasion) et le rappel que 99 % du trafic intercontinental passe par ces câbles.</em></p>
<p><strong>NATO - Baltic Sentry steps up patrols to safeguard Critical Undersea Infrastructure</strong></p>
<p><a href="https://mc.nato.int/media-centre/news/2025/nato-baltic-sentry-steps-up-patrols-in-the-baltic-sea-to-safeguard-critical-undersea-infrastructure.aspx">https://mc.nato.int/media-centre/news/2025/nato-baltic-sentry-steps-up-patrols-in-the-baltic-sea-to-safeguard-critical-undersea-infrastructure.aspx</a></p>
<p><em>Communiqué officiel de l&rsquo;OTAN décrivant le dispositif Baltic Sentry, illustrant la militarisation de la protection des infrastructures sous-marines critiques.</em></p>
<p><strong>Carnegie Endowment - The Baltic Sea at a Boil: Shadow Fleet and Subsea Infrastructure Sabotage</strong></p>
<p><a href="https://carnegieendowment.org/research/2025/06/baltic-russia-maritime-cable-sabotage?lang=en">https://carnegieendowment.org/research/2025/06/baltic-russia-maritime-cable-sabotage?lang=en</a></p>
<p><em>Analyse de référence sur les sabotages de câbles en Baltique (Eagle S, flotte fantôme) et la logique de menace hybride à déniabilité plausible.</em></p>
<p><strong>Parlement européen - Question parlementaire P-002270/2025 (sanctions américaines et CPI)</strong></p>
<p><a href="https://www.europarl.europa.eu/doceo/document/P-10-2025-002270_EN.html">https://www.europarl.europa.eu/doceo/document/P-10-2025-002270_EN.html</a></p>
<p><em>Source institutionnelle documentant la perte d&rsquo;accès à la messagerie Microsoft du procureur de la CPI à la suite de sanctions, cas emblématique de la dépendance numérique à une juridiction étrangère.</em></p>
]]></content:encoded>
    </item>
    <item>
      <title>l&#39;IAM, nouveau périmètre et point de rupture</title>
      <link>https://plan-r.org/chroniques/2026-021-liam-nouveau-perimetre-et-point-de-rupture/</link>
      <guid isPermaLink="true">https://plan-r.org/chroniques/2026-021-liam-nouveau-perimetre-et-point-de-rupture/</guid>
      <pubDate>Wed, 27 May 2026 00:00:00 +0200</pubDate>
      <dc:creator>Sébastien</dc:creator>
      <category>facteur-humain</category>
      <category>resilience-operationnelle</category>
      <category>securite-operationnelle</category>
      <description>L&#39;identité est le cœur du Zero Trust... et son point unique de défaillance. Comprendre l&#39;IAM comme dépendance critique et levier de résilience.</description>
      <content:encoded><![CDATA[<p><strong>Faire de l&rsquo;identité la pierre angulaire de la sécurité, c&rsquo;est aussi en faire la dépendance dont dépend tout le reste.</strong></p>
<p>Dans l&rsquo;épisode 007, nous avons acté une rupture : en 2026, voir et entendre ne suffisent plus à prouver une identité. Le deepfake en temps réel a fait voler en éclats la preuve sensorielle. Notre réponse fut le « Zéro Trust Relationnel » : ne plus croire, toujours vérifier.</p>
<p>Mais ce principe ne s&rsquo;arrête pas aux interactions humaines. Il structure désormais toute l&rsquo;architecture de sécurité. Et il converge vers un point unique : l&rsquo;identité.</p>
<p>Le château fort est tombé. Plus de douves, plus de pont-levis. À la place, une question posée à chaque accès : « Qui es-tu, et as-tu le droit ? »</p>
<p>Celui qui répond à cette question, c&rsquo;est votre système de gestion des identités — l&rsquo;IAM. Il est devenu le véritable plan de contrôle de la sécurité moderne.</p>
<p>Et c&rsquo;est précisément là que naît le risque. En concentrant la confiance dans un seul système, nous avons fabriqué une nouvelle dépendance critique.</p>
<p>La vraie question n&rsquo;est donc pas : « comment mieux authentifier ? » C&rsquo;est : « que se passe-t-il le jour où c&rsquo;est votre IAM, lui-même, qui tombe ? »</p>
<h3 id="1-le-périmètre-est-mort-lidentité-prend-sa-place">1. Le périmètre est mort, l&rsquo;identité prend sa place</h3>
<p>Pendant trente ans, la sécurité s&rsquo;est pensée comme une frontière. Un dedans réputé sûr, un dehors hostile, un mur entre les deux. Ce modèle est mort avec le cloud, le télétravail et la sous-traitance numérique : l&rsquo;attaquant est déjà dedans, via un compte légitime.</p>
<p>Le Zero Trust a tiré la conséquence de cette disparition. Si la localisation réseau ne prouve plus rien, alors c&rsquo;est l&rsquo;identité — de l&rsquo;utilisateur, du service, de la machine — qui devient le critère de décision à chaque requête.</p>
<p>Concrètement, l&rsquo;identité est promue au rang de plan de contrôle. Chaque accès passe par elle. Elle remplace le pare-feu comme premier point de décision. Le périmètre n&rsquo;a pas disparu : il s&rsquo;est déplacé, et il tient désormais dans un identifiant.</p>
<blockquote>
<p>Le nouveau périmètre n&rsquo;est plus une ligne sur une carte réseau. C&rsquo;est une réponse à la question « qui es-tu ? ».</p>
</blockquote>
<h3 id="2-le-paradoxe-de-liam--la-béquille-devient-la-colonne-vertébrale">2. Le paradoxe de l&rsquo;IAM : la béquille devient la colonne vertébrale</h3>
<p>Centraliser les identités est une excellente idée de sécurité. Un seul annuaire, un SSO, des politiques homogènes : on supprime les comptes orphelins, on applique la MFA partout, on tranche net dans le désordre.</p>
<p>Mais cette centralisation a un revers que nous connaissons bien dans Plan R. En 006, nous parlions des « Single Points of Failure » — ces systèmes qui, s&rsquo;ils tombent, entraînent tout le reste. L&rsquo;IAM est devenu le SPOF par excellence.</p>
<p>Car en faisant converger toute la confiance vers un point unique, on y concentre aussi tout le risque. La béquille pratique est devenue la colonne vertébrale : on ne peut plus s&rsquo;en passer, et on ne peut plus se permettre qu&rsquo;elle casse.</p>
<p>C&rsquo;est une dépendance, au sens où nous l&rsquo;entendions en 004 : un choix structurant, souvent présenté comme technique, mais qui engage la trajectoire entière de l&rsquo;organisation. Et comme toute dépendance, elle se gouverne — ou elle se subit.</p>
<blockquote>
<p>L&rsquo;IAM n&rsquo;est pas qu&rsquo;un outil de sécurité. C&rsquo;est une dépendance critique. La résilience commence par en avoir conscience.</p>
</blockquote>
<h3 id="3-anatomie-dune-dépendance--de-quoi-est-fait--votre-iam--">3. Anatomie d&rsquo;une dépendance : de quoi est fait « votre IAM » ?</h3>
<p>Avant de protéger une chose, il faut savoir de quoi elle est faite. « L&rsquo;IAM » n&rsquo;est pas un produit unique, mais un empilement de briques, chacune étant un point de rupture potentiel :</p>
<ul>
<li>
<p><strong>L&rsquo;annuaire</strong> (Active Directory, Entra ID&hellip;) : le référentiel central des comptes et des droits.</p>
</li>
<li>
<p><strong>Le fournisseur d&rsquo;identité / SSO</strong> : le service qui émet les jetons d&rsquo;accès aux applications.</p>
</li>
<li>
<p><strong>La MFA</strong> : le second facteur qui renforce — ou fragilise — l&rsquo;authentification.</p>
</li>
<li>
<p><strong>Le PAM</strong> : la gestion des comptes à privilèges, les « clés du royaume ».</p>
</li>
<li>
<p><strong>La fédération</strong> : les liens de confiance avec des partenaires, fournisseurs et services cloud.</p>
</li>
</ul>
<p>Chaque brique étend la surface. Et chacune peut défaillir de deux manières radicalement différentes — c&rsquo;est tout l&rsquo;objet de la section suivante.</p>
<blockquote>
<p>On ne reconstruit pas en urgence ce qu&rsquo;on n&rsquo;a jamais cartographié. La carte de l&rsquo;identité précède sa défense.</p>
</blockquote>
<h3 id="4-les-deux-visages-de-la-défaillance">4. Les deux visages de la défaillance</h3>
<p>Premier visage : la compromission. L&rsquo;attaquant ne force plus un mur, il vole une identité. Hameçonnage du second facteur, vol de jetons de session, prise de contrôle d&rsquo;un compte à privilèges, fabrication d&rsquo;assertions d&rsquo;authentification : une fois maître de l&rsquo;IAM, il n&rsquo;est pas « entré » quelque part — il est partout, légitimement.</p>
<p>C&rsquo;est l&rsquo;effet domino vu de l&rsquo;intérieur : un seul compte Tier 0 compromis sur l&rsquo;annuaire peut suffire à basculer l&rsquo;ensemble du système d&rsquo;information. Le mouvement latéral ne rencontre plus d&rsquo;obstacle, puisque l&rsquo;attaquant détient la clé maîtresse.</p>
<p>Second visage, trop souvent oublié : l&rsquo;indisponibilité. Aucun attaquant, aucune faille — juste votre fournisseur d&rsquo;identité qui tombe. Et soudain, plus personne ne peut s&rsquo;authentifier. Les applications fonctionnent, les données sont intactes, mais la porte est bloquée. L&rsquo;activité s&rsquo;arrête net.</p>
<p>Nous avons déjà vu cette logique dans la série : la panne d&rsquo;un acteur central paralyse tout l&rsquo;écosystème qui en dépend. L&rsquo;IAM ajoute une cruauté supplémentaire : c&rsquo;est la panne qui vous empêche d&rsquo;entrer chez vous.</p>
<blockquote>
<p>Un IAM compromis ouvre toutes les portes à l&rsquo;attaquant. Un IAM indisponible les ferme toutes, pour vous. Les deux sont des scénarios de crise.</p>
</blockquote>
<h3 id="5-renforcer-le-socle--la-mfa-résistante-au-phishing">5. Renforcer le socle : la MFA résistante au phishing</h3>
<p>La première ligne de défense reste l&rsquo;authentification. Mais toutes les MFA ne se valent pas. L&rsquo;ANSSI le rappelle clairement : le SMS s&rsquo;appuie sur des protocoles vulnérables (SIM swapping) et ne doit pas servir de second facteur.</p>
<p>La CISA va plus loin et fixe le standard : la MFA résistante au phishing — typiquement FIDO2/WebAuthn et les clés matérielles — est la seule réellement robuste face aux attaques modernes (hameçonnage du code, fatigue MFA, vol de jeton). Le NIST en fait son niveau d&rsquo;assurance le plus élevé (AAL3).</p>
<p>Traduction opérationnelle : sur les comptes à privilèges et les accès critiques, le mot de passe seul ou la notification push ne suffisent plus. C&rsquo;est l&rsquo;inhameçonnable ou rien. La grille ci-dessous situe les paliers de maturité.</p>
<p><strong>Grille de maturité IAM — du réactif au natif :</strong></p>
<p><img src="https://plan-r.org/images/2026-021-fig2.webp" alt="Grille de maturité IAM à trois niveaux, portant sur l&rsquo;authentification, les comptes à privilèges, la gouvernance des accès, la résilience de l&rsquo;IAM et la détection."></p>
<blockquote>
<p>Une MFA contournable donne l&rsquo;illusion de la sécurité. Sans authentification résistante au phishing sur le cœur, tout le reste est cosmétique.</p>
</blockquote>
<h3 id="6-cloisonner-lidentité--tiering-et-moindre-privilège">6. Cloisonner l&rsquo;identité : tiering et moindre privilège</h3>
<p>Renforcer la porte ne suffit pas si, une fois entré, on peut tout faire. C&rsquo;est ici que l&rsquo;on applique à l&rsquo;identité la leçon de segmentation vue en 006 : cloisonner pour contenir.</p>
<p>Le tiering de l&rsquo;Active Directory en est l&rsquo;illustration. L&rsquo;ANSSI constate un manque de maturité récurrent sur la sécurité des annuaires, et recommande un modèle en niveaux : les comptes les plus puissants (Tier 0) ne doivent jamais s&rsquo;exposer sur des environnements moins sûrs. Objectif : qu&rsquo;un poste de travail compromis ne débouche pas sur un contrôle total du domaine.</p>
<p>À cela s&rsquo;ajoute le moindre privilège, décliné dans le temps : non plus des droits permanents, mais des accès juste-à-temps, accordés pour une tâche, puis révoqués. Un privilège qui n&rsquo;existe que quand il sert ne peut pas être volé quand il dort.</p>
<p>Cloisonner l&rsquo;identité, c&rsquo;est accepter que la compromission arrivera — et faire en sorte qu&rsquo;elle reste locale plutôt que systémique.</p>
<blockquote>
<p>Un IAM résilient n&rsquo;empêche pas toute intrusion. Il garantit qu&rsquo;une intrusion ne devienne pas une prise de contrôle totale.</p>
</blockquote>
<h3 id="7-la-résilience-de-liam-lui-même--avez-vous-un-plan-b-">7. La résilience de l&rsquo;IAM lui-même : avez-vous un plan B ?</h3>
<p>Voici la question que presque personne ne se pose : si votre fournisseur d&rsquo;identité devient indisponible demain matin, comment vos équipes se connectent-elles ? Dans la majorité des organisations, la réponse honnête est : elles ne se connectent pas.</p>
<p>Or un SPOF se traite comme un SPOF. Cela suppose trois réflexes de continuité. D&rsquo;abord, des comptes de secours « break-glass » : des accès d&rsquo;urgence, sous scellés, hors du flux normal, testés régulièrement — et surveillés de près.</p>
<p>Ensuite, la redondance : ne pas dépendre d&rsquo;un seul point d&rsquo;authentification pour les fonctions vitales, prévoir des chemins de secours documentés. Enfin, une procédure de reprise de l&rsquo;identité, intégrée au plan de continuité au même titre que les données ou les applications.</p>
<p>L&rsquo;IAM n&rsquo;est pas qu&rsquo;un sujet de RSSI. C&rsquo;est un sujet de continuité d&rsquo;activité — donc de COMEX. Le jour de la panne, l&rsquo;improvisation se compte en heures d&rsquo;arrêt, parfois en jours.</p>
<blockquote>
<p>La résilience de l&rsquo;identité ne se mesure pas quand tout va bien. Elle se mesure le jour où l&rsquo;IAM tombe — et où il faut quand même entrer.</p>
</blockquote>
<h2 id="lessentiel-pour-agir">L&rsquo;Essentiel pour Agir</h2>
<ol>
<li>
<p><strong>Cartographiez votre dépendance identitaire</strong> — Annuaire, fournisseur d&rsquo;identité, fédérations, comptes de service : listez tout ce qui décide d&rsquo;un accès. On ne protège — ni ne reconstruit — que ce que l&rsquo;on a cartographié.</p>
</li>
<li>
<p><strong>Rendez vos comptes critiques inhameçonnables</strong> — Sur les accès à privilèges et les comptes d&rsquo;administration, exigez une MFA résistante au phishing (FIDO2, clés matérielles). Le SMS et la simple notification push ne tiennent plus.</p>
</li>
<li>
<p><strong>Préparez la panne de votre IAM</strong> — Comptes « break-glass » sous scellés, redondance du fournisseur d&rsquo;identité, procédure de reprise testée. Traitez l&rsquo;identité comme une ligne à part entière de votre plan de continuité.</p>
</li>
</ol>
<h2 id="conclusion">Conclusion</h2>
<p>L&rsquo;identité n&rsquo;est pas un sujet technique de plus. C&rsquo;est le point où convergent l&rsquo;humain et la machine, la sécurité et la continuité. En faire la pierre angulaire de l&rsquo;architecture est une bonne décision. L&rsquo;oublier dans les plans de résilience en est une mauvaise.</p>
<p>La résilience ne consiste pas à supprimer cette dépendance — elle est inévitable. Elle consiste à en avoir conscience, à la cloisonner, et à prévoir le jour où elle nous lâchera.</p>
<p>Nous savons désormais protéger la clé. Reste une question : que protège-t-elle, au juste ? Une clé n&rsquo;a de valeur que par ce qu&rsquo;elle ouvre. Et ce que nos identités déverrouillent, c&rsquo;est le véritable trésor — celui que nous explorerons la prochaine fois.</p>
<h2 id="bibliographie">Bibliographie</h2>
<p><strong>NIST — SP 800-63-4, Digital Identity Guidelines (version finale, 2025)</strong></p>
<p><a href="https://pages.nist.gov/800-63-4/sp800-63.html">https://pages.nist.gov/800-63-4/sp800-63.html</a></p>
<p>Référence mondiale sur les niveaux d&rsquo;assurance d&rsquo;identité et d&rsquo;authentification (IAL/AAL/FAL). Fonde la notion de MFA de haut niveau (AAL3) et la logique d&rsquo;authentification résistante au phishing.</p>
<p><strong>NIST — SP 800-207, Zero Trust Architecture (2020)</strong></p>
<p><a href="https://nvlpubs.nist.gov/nistpubs/specialpublications/NIST.SP.800-207.pdf">https://nvlpubs.nist.gov/nistpubs/specialpublications/NIST.SP.800-207.pdf</a></p>
<p>Le cadre conceptuel du Zero Trust qui place l&rsquo;identité et la vérification continue au centre de l&rsquo;architecture. Socle théorique du basculement « périmètre réseau → identité ».</p>
<p><strong>ANSSI — Recommandations relatives à l&rsquo;authentification multifacteur et aux mots de passe</strong></p>
<p><a href="https://cyber.gouv.fr/publications/recommandations-relatives-lauthentification-multifacteur-et-aux-mots-de-passe">https://cyber.gouv.fr/publications/recommandations-relatives-lauthentification-multifacteur-et-aux-mots-de-passe</a></p>
<p>Guide de référence (avec la CNIL) sur la MFA et les mots de passe. Détaille notamment pourquoi le SMS ne doit pas servir de second facteur. Base opérationnelle pour durcir l&rsquo;authentification.</p>
<p><strong>CISA — Implementing Phishing-Resistant MFA (fact sheet)</strong></p>
<p><a href="https://www.cisa.gov/sites/default/files/publications/fact-sheet-implementing-phishing-resistant-mfa-508c.pdf">https://www.cisa.gov/sites/default/files/publications/fact-sheet-implementing-phishing-resistant-mfa-508c.pdf</a></p>
<p>Fiche pratique qui désigne FIDO2/WebAuthn et la PKI comme la forme la plus robuste de MFA, et alerte sur les limites de l&rsquo;OTP et du push. Cœur de la section V.</p>
<p><strong>ANSSI / CERT-FR — Points de contrôle Active Directory</strong></p>
<p><a href="https://www.cert.ssi.gouv.fr/uploads/guide-ad.html">https://www.cert.ssi.gouv.fr/uploads/guide-ad.html</a></p>
<p>Liste de points de contrôle pour sécuriser un annuaire AD, en lien avec le modèle de cloisonnement en tiers (Tier 0). Appui direct de la section VI sur le cloisonnement de l&rsquo;identité.</p>
]]></content:encoded>
    </item>
    <item>
      <title>Disponibilité vs Confidentialité, les dilemmes de crise</title>
      <link>https://plan-r.org/chroniques/2026-020-disponibilite-vs-confidentialite-les-dilemmes/</link>
      <guid isPermaLink="true">https://plan-r.org/chroniques/2026-020-disponibilite-vs-confidentialite-les-dilemmes/</guid>
      <pubDate>Wed, 20 May 2026 00:00:00 +0200</pubDate>
      <dc:creator>Sébastien</dc:creator>
      <category>gouvernance-et-risques</category>
      <category>gestion-de-crise</category>
      <category>protection-des-donnees</category>
      <description>En crise, remettre vite et protéger sont incompatibles. Comment arbitrer entre disponibilité et confidentialité sans improviser. Méthode et grille concrètes.</description>
      <content:encoded><![CDATA[<p><em><strong>Quand il faut choisir entre remettre en ligne et protéger, la résilience n&rsquo;est plus un équilibre. C&rsquo;est un arbitrage.</strong></em></p>
<h3 id="introduction">Introduction</h3>
<p>3h du matin. La cellule de crise est réunie. Le ransomware a chiffré une partie du SI. Des données ont probablement été exfiltrées avant le chiffrement. Le service client est à l&rsquo;arrêt. Les équipes techniques ont restauré une partie des systèmes depuis les sauvegardes - mais on ne sait pas encore si le vecteur initial a été neutralisé.</p>
<p>Le directeur général pose deux questions. Dans le même souffle.</p>
<p><em>« Quand est-ce qu&rsquo;on remet le service en ligne ? »</em></p>
<p><em>« Est-ce qu&rsquo;on est sûrs que c&rsquo;est propre ? »</em></p>
<p>Et c&rsquo;est exactement à ce moment-là que tout se joue. Parce qu&rsquo;on ne peut pas répondre oui aux deux. Pas en même temps. Pas vite.</p>
<p>Dans l&rsquo;épisode 018, on a vécu une crise de l&rsquo;intérieur. Dans l&rsquo;épisode 004, on a posé que la résilience n&rsquo;est pas un état, mais un arbitrage. L&rsquo;épisode 020 prolonge ces deux pistes en posant la question que la plupart des référentiels évitent soigneusement : <strong>quand les priorités deviennent incompatibles, comment choisit-on ?</strong></p>
<h3 id="1-le-triangle-dic--un-confort-de-temps-de-paix">1. Le triangle DIC : un confort de temps de paix</h3>
<p>La sécurité de l&rsquo;information repose sur trois propriétés cardinales : <strong>Disponibilité, Intégrité, Confidentialité</strong>. On les présente comme un triangle, comme si elles vivaient en bonne intelligence.</p>
<p>En temps de paix, c&rsquo;est vrai. On peut concevoir un SI qui assure les trois, à des niveaux ajustés au besoin métier. Les architectures, les contrôles, les contrats fournisseurs sont calibrés pour ça.</p>
<p>En crise, le triangle se brise.</p>
<ul>
<li>
<p>Remettre vite en ligne (disponibilité) → c&rsquo;est accepter le risque que la compromission ne soit pas totalement assainie (confidentialité, intégrité encore vulnérables).</p>
</li>
<li>
<p>Tout couper pour assainir proprement (confidentialité, intégrité) → c&rsquo;est arrêter l&rsquo;activité (disponibilité à zéro).</p>
</li>
<li>
<p>Restaurer depuis une sauvegarde ancienne → c&rsquo;est risquer la perte de données récentes (intégrité métier).</p>
</li>
</ul>
<p>Le triangle DIC n&rsquo;est pas un équilibre, c&rsquo;est un système de vases communicants. Quand l&rsquo;un déborde, les autres se vident.</p>
<blockquote>
<p>La crise révèle que les trois propriétés ne sont pas compatibles à 100 %. Elles sont arbitrables.</p>
</blockquote>
<h3 id="2-le-dilemme-central--on-ne-sauve-pas-tout">2. Le dilemme central : on ne sauve pas tout</h3>
<p>Toute crise cyber sérieuse impose un choix. La question n&rsquo;est jamais « comment tout sauver ». La question est : <strong>qu&rsquo;est-ce qu&rsquo;on accepte de sacrifier temporairement pour sauver le reste ?</strong></p>
<p>L&rsquo;ANSSI le formule directement : la gestion de crise consiste à « bien gérer les seuils d&rsquo;escalade », à « articuler le pilotage de la crise et la réponse à incident », et à « impliquer les métiers dans la construction du plan de remédiation ». Autrement dit : la crise n&rsquo;est pas un sujet technique pur. C&rsquo;est un sujet d&rsquo;arbitrage entre fonctions.</p>
<p>Ce qui rend ce dilemme particulièrement piégeux :</p>
<ul>
<li>
<p><strong>Il est asymétrique.</strong> Une mauvaise décision sur la disponibilité se voit immédiatement (clients, médias, régulateurs). Une mauvaise décision sur la confidentialité ne se voit parfois que des mois plus tard, quand les données refont surface.</p>
</li>
<li>
<p><strong>Il est temporellement contraint.</strong> En crise, on décide en heures, parfois en minutes, avec une information incomplète.</p>
</li>
<li>
<p><strong>Il est juridiquement asymétrique aussi.</strong> RGPD : 72h pour notifier. NIS2 : 24h pour l&rsquo;alerte précoce. CRA : obligations spécifiques produits. Le temps de la décision n&rsquo;est pas le temps du droit.</p>
</li>
</ul>
<blockquote>
<p>Le vrai sujet n&rsquo;est pas « éviter le dilemme ». C&rsquo;est l&rsquo;avoir tranché avant qu&rsquo;il ne survienne.</p>
</blockquote>
<h3 id="3-quatre-dilemmes-concrets-que-toute-organisation-rencontre">3. Quatre dilemmes concrets que toute organisation rencontre</h3>
<p>Ces situations ne sont pas théoriques. Elles arrivent dans presque toutes les crises cyber d&rsquo;ampleur.</p>
<p><strong>Dilemme 1 - Restaurer ou investiguer.</strong></p>
<p>La sauvegarde est saine. Mais si on restaure tout de suite, on écrase des artefacts utiles à l&rsquo;investigation forensique. Si on investigue d&rsquo;abord, le service reste à l&rsquo;arrêt 24h de plus.</p>
<p><strong>Dilemme 2 - Couper ou contenir.</strong></p>
<p>Maersk a coupé l&rsquo;intégralité de son infrastructure mondiale en 2017 face à NotPetya. Choix radical, lourd financièrement. Mais qui a évité une propagation pire. À l&rsquo;inverse, une organisation qui cherche à contenir « chirurgicalement » sans couper risque la propagation latérale.</p>
<p><strong>Dilemme 3 - Communiquer ou attendre.</strong></p>
<p>Norsk Hydro, attaqué par LockerGoga en 2019, a choisi la transparence totale dès le premier jour. Conférences de presse quotidiennes, communication ouverte, refus de payer la rançon. Choix salué par les experts du secteur, parce qu&rsquo;il a préservé la confiance des parties prenantes. À l&rsquo;inverse, attendre d&rsquo;avoir toutes les informations peut être perçu comme de la dissimulation - et cela aggrave la crise réputationnelle.</p>
<p><strong>Dilemme 4 - Payer ou tenir.</strong></p>
<p>La rançon, c&rsquo;est la disponibilité achetée au prix de la confidentialité (les attaquants ont vos données) et de l&rsquo;intégrité (rien ne garantit qu&rsquo;ils livreront une clé propre). Et c&rsquo;est un signal envoyé au marché des attaquants.</p>
<blockquote>
<p>Aucun de ces dilemmes n&rsquo;a de bonne réponse universelle. Tous ont une bonne réponse contextuelle - à condition de l&rsquo;avoir préparée.</p>
</blockquote>
<h3 id="4-ce-nest-pas-un-choix-technique-cest-un-choix-de-gouvernance">4. Ce n&rsquo;est pas un choix technique. C&rsquo;est un choix de gouvernance</h3>
<p>Voici le point que la plupart des organisations manquent : <strong>l&rsquo;arbitrage entre disponibilité et confidentialité n&rsquo;appartient pas au RSSI seul. Ni au DSI seul. Ni au DG seul.</strong></p>
<p>Il appartient à une instance qui doit avoir été constituée à froid, avec un mandat clair :</p>
<ul>
<li>
<p><strong>Cellule décisionnelle (niveau Gold) :</strong> Direction Générale, arbitre les impacts majeurs.</p>
</li>
<li>
<p><strong>Cellule de pilotage (niveau Silver) :</strong> DSI, GRC, DPO, juridique, communication. Coordonne.</p>
</li>
<li>
<p><strong>Cellule opérationnelle (niveau Bronze) :</strong> équipes techniques, SOC, CSIRT. Exécute.</p>
</li>
</ul>
<p>C&rsquo;est exactement le modèle préconisé par l&rsquo;ANSSI dans son guide sur la gestion de crise cyber. Et c&rsquo;est aussi celui que l&rsquo;ENISA recommande au niveau européen.</p>
<p>Pourquoi cette gouvernance multi-niveaux ? Parce que les décisions d&rsquo;arbitrage ont des conséquences :</p>
<ul>
<li>
<p><strong>Financières</strong> (perte de CA, pénalités contractuelles).</p>
</li>
<li>
<p><strong>Juridiques</strong> (notifications RGPD, NIS2, CRA, contentieux).</p>
</li>
<li>
<p><strong>Réputationnelles</strong> (médias, clients, marchés).</p>
</li>
<li>
<p><strong>Opérationnelles</strong> (continuité, RH, partenaires).</p>
</li>
</ul>
<p>Aucun de ces axes n&rsquo;est porté par une seule fonction. Donc aucune fonction seule ne peut arbitrer.</p>
<blockquote>
<p>Sans gouvernance pré-définie, l&rsquo;arbitrage de crise se fait à 3h du matin par la personne la plus stressée dans la pièce. C&rsquo;est la pire configuration possible.</p>
</blockquote>
<h3 id="5-pré-arbitrer-à-froid--la-grille-à-construire-avant-la-crise">5. Pré-arbitrer à froid : la grille à construire avant la crise</h3>
<p>Le bon moment pour décider qu&rsquo;on coupe ou pas, ce n&rsquo;est pas pendant la crise. C&rsquo;est six mois avant.</p>
<p>Voici une grille d&rsquo;arbitrage à pré-remplir, par service critique, avec le COMEX :</p>
<p><img src="https://plan-r.org/images/2026-020-fig2.webp" alt="Tableau d&rsquo;arbitrage entre disponibilité et confidentialité pour cinq services critiques, indiquant la tolérance de perte de disponibilité, la tolérance de perte de confidentialité, la priorité par défaut et le décideur final."></p>
<p>Cette grille n&rsquo;est pas figée. Elle est un cadre de discussion. Elle force le COMEX à expliciter ses priorités <strong>avant</strong> d&rsquo;être en mode panique.</p>
<ul>
<li>
<p>✔️ Elle s&rsquo;inscrit dans le Plan de Continuité d&rsquo;Activité.</p>
</li>
<li>
<p>✔️ Elle alimente les playbooks de la cellule de crise.</p>
</li>
<li>
<p>✔️ Elle se teste en exercice (kit ANSSI, scénarios sectoriels).</p>
</li>
</ul>
<blockquote>
<p>Une grille d&rsquo;arbitrage non testée vaut zéro. Une grille testée vaut son poids en heures de sommeil en crise.</p>
</blockquote>
<h3 id="6-norsk-hydro-et-maersk--deux-choix-opposés-deux-réussites">6. Norsk Hydro et Maersk : deux choix opposés, deux réussites</h3>
<p>Les deux cas les plus emblématiques de la décennie illustrent que l&rsquo;arbitrage est contextuel, pas universel.</p>
<p><strong>Maersk (NotPetya, 2017).</strong> Choix radical : couper l&rsquo;intégralité du réseau mondial. Restauration manuelle de plus de 4 000 serveurs et 45 000 postes. Coût estimé à 300 M$. Mais propagation arrêtée. Disponibilité sacrifiée. Intégrité préservée.</p>
<p><strong>Norsk Hydro (LockerGoga, 2019).</strong> Choix de continuité dégradée : passage en production manuelle dans les usines, refus de payer la rançon, transparence totale. 35 000 employés dans 40 pays affectés. Trois décisions clés : ne pas payer, faire appel à une équipe d&rsquo;intervention externe, communiquer ouvertement. Disponibilité partielle maintenue. Confidentialité acceptée comme compromise. Réputation préservée - et même renforcée.</p>
<p>Aucun de ces deux choix n&rsquo;est « le bon ». Les deux sont <strong>cohérents avec le contexte métier, la culture, les contraintes réglementaires et la gouvernance préparée</strong>.</p>
<p>C&rsquo;est le sens du choix qui compte, pas le contenu du choix.</p>
<blockquote>
<p>Une organisation qui ne sait pas pourquoi elle arbitre comme elle arbitre, n&rsquo;arbitre pas. Elle subit.</p>
</blockquote>
<h3 id="7-le-coût-caché-de-la-non-décision">7. Le coût caché de la non-décision</h3>
<p>Le pire arbitrage, c&rsquo;est l&rsquo;absence d&rsquo;arbitrage. C&rsquo;est la cellule de crise qui tourne en rond pendant six heures, parce que personne n&rsquo;a le mandat de trancher. C&rsquo;est l&rsquo;équipe technique qui restaure « par défaut » sans valider auprès du juridique. C&rsquo;est le COMEX qui demande des chiffres précis quand seule une décision est attendue.</p>
<p>La non-décision a trois effets toxiques :</p>
<ul>
<li>
<p><strong>Elle dégrade les trois dimensions à la fois.</strong> Pendant qu&rsquo;on hésite, la disponibilité reste à zéro, la confidentialité continue d&rsquo;être grignotée, l&rsquo;intégrité devient incertaine.</p>
</li>
<li>
<p><strong>Elle disqualifie la gouvernance.</strong> Les équipes opérationnelles perdent confiance dans la chaîne de décision et commencent à improviser localement.</p>
</li>
<li>
<p><strong>Elle aggrave le post-crise.</strong> L&rsquo;absence de décisions traçables rend les retours d&rsquo;expérience inopérants et les notifications réglementaires fragiles.</p>
</li>
</ul>
<p>Sans <strong>mandat d&rsquo;arbitrage explicite donné à une instance identifiée</strong>, tout le reste est cosmétique.</p>
<blockquote>
<p>Une cellule de crise sans pouvoir d&rsquo;arbitrage n&rsquo;est pas une cellule de crise. C&rsquo;est un comité de constatation.</p>
</blockquote>
<h2 id="lessentiel-pour-agir">L&rsquo;Essentiel pour Agir</h2>
<ol>
<li>
<p><strong>Cartographier la criticité par axe DIC, pas en bloc</strong> — Pour chaque service critique, distinguer la tolérance à la perte de disponibilité, à la perte de confidentialité, à la perte d&rsquo;intégrité. Trois colonnes, pas une. C&rsquo;est le point d&rsquo;entrée de tout arbitrage utile.</p>
</li>
<li>
<p><strong>Pré-arbitrer avec le COMEX, par écrit</strong> — Faire valider la grille d&rsquo;arbitrage par la Direction Générale <strong>avant</strong> la crise, pas pendant. Un document signé qui dit « en cas de conflit DIC sur le service X, la priorité par défaut est Y, sauf décision contraire de la cellule Gold ». Cela libère la chaîne de décision en crise.</p>
</li>
<li>
<p><strong>Tester l&rsquo;arbitrage en exercice, pas le déclenchement</strong> — La plupart des exercices testent « est-ce qu&rsquo;on déclenche la cellule de crise ». Le bon test, c&rsquo;est : « la cellule est déclenchée, on lui pose deux questions contradictoires en même temps, comment tranche-t-elle ? ». C&rsquo;est là que se révèle la maturité réelle.</p>
</li>
</ol>
<h3 id="conclusion">Conclusion</h3>
<p>La résilience ne consiste pas à tout sauver. Elle consiste à savoir ce qu&rsquo;on accepte de perdre, dans quel ordre, et qui décide.</p>
<p>Toute organisation qui prétend que la disponibilité, l&rsquo;intégrité et la confidentialité sont compatibles en toutes circonstances n&rsquo;a pas encore vécu de vraie crise. Ou alors elle l&rsquo;a oubliée.</p>
<p>L&rsquo;arbitrage est inconfortable. Il oblige à des choix politiques, à des renoncements explicites, à des conversations difficiles avec le COMEX. Mais c&rsquo;est précisément cet inconfort qui sépare les organisations résilientes de celles qui se contentent de cocher des cases.</p>
<p>Et derrière cet inconfort, une autre question se profile, encore plus rarement traitée frontalement. Quand on sait ce qu&rsquo;on est prêt à sacrifier, encore faut-il savoir <strong>à qui</strong> on appartient. Car en cas de crise majeure, la souveraineté de la décision ne va pas toujours de soi.</p>
<p><em>À la semaine prochaine.</em></p>
<h2 id="bibliographie">Bibliographie</h2>
<p><strong>« Anticiper et gérer une crise cyber » - ANSSI</strong></p>
<p><a href="https://cyber.gouv.fr/anticiper-et-gerer-une-crise-cyber">https://cyber.gouv.fr/anticiper-et-gerer-une-crise-cyber</a></p>
<p>Page de référence de l&rsquo;ANSSI sur la gestion de crise cyber, regroupant le guide « Crise d&rsquo;origine cyber, les clés d&rsquo;une gestion opérationnelle et stratégique » (co-réalisé avec le Club de la Continuité d&rsquo;Activité). Cadre méthodologique central pour la structuration des cellules Gold/Silver/Bronze évoquée dans l&rsquo;article.</p>
<p><strong>« Organiser un exercice de gestion de crise cyber » - ANSSI</strong></p>
<p><a href="https://cyber.gouv.fr/publications/organiser-un-exercice-de-gestion-de-crise-cyber">https://cyber.gouv.fr/publications/organiser-un-exercice-de-gestion-de-crise-cyber</a></p>
<p>Guide opérationnel ANSSI pour la conception d&rsquo;exercices de crise. Source directe pour la recommandation de tester l&rsquo;arbitrage en exercice, notamment via le scénario fil rouge RANSOM20.</p>
<p><strong>« Best Practices for Cyber Crisis Management » - ENISA</strong></p>
<p><a href="https://www.enisa.europa.eu/publications/best-practices-for-cyber-crisis-management">https://www.enisa.europa.eu/publications/best-practices-for-cyber-crisis-management</a></p>
<p>Étude ENISA sur l&rsquo;élévation d&rsquo;un incident cyber en crise et sur la dimension politique de cette bascule. Source pour la lecture de la crise comme décision de gouvernance, pas comme événement technique.</p>
<p><strong>« Guide for Cybersecurity Event Recovery » (NIST SP 800-184) - NIST</strong></p>
<p><a href="https://csrc.nist.gov/pubs/sp/800/184/final">https://csrc.nist.gov/pubs/sp/800/184/final</a></p>
<p>Référentiel américain sur la planification de la reprise après incident cyber. Source pour les arbitrages entre restauration rapide et investigation, et pour la logique de playbooks pré-construits.</p>
<p><strong>« Violations de données personnelles : les règles à suivre » - CNIL</strong></p>
<p><a href="https://www.cnil.fr/fr/violations-de-donnees-personnelles-les-regles-suivre">https://www.cnil.fr/fr/violations-de-donnees-personnelles-les-regles-suivre</a></p>
<p>Page CNIL de référence sur les obligations RGPD (articles 33 et 34) et le délai de notification de 72 heures. Source pour la dimension juridique asymétrique des arbitrages de crise.</p>
<p><strong>« Hackers hit Norsk Hydro with ransomware. The company responded with transparency » - Microsoft Source</strong></p>
<p><a href="https://news.microsoft.com/source/features/digital-transformation/hackers-hit-norsk-hydro-ransomware-company-responded-transparency/">https://news.microsoft.com/source/features/digital-transformation/hackers-hit-norsk-hydro-ransomware-company-responded-transparency/</a></p>
<p>Reportage détaillé sur la gestion par Norsk Hydro de l&rsquo;attaque LockerGoga (mars 2019). Source pour l&rsquo;analyse du choix de transparence radicale comme stratégie d&rsquo;arbitrage entre confidentialité acceptée comme compromise et préservation de la confiance des parties prenantes.</p>
]]></content:encoded>
    </item>
  </channel>
</rss>
