Aller au contenu
Nouveau Le livre blanc « La gouvernance des associations en France » est paru : 46 pages, 45 sources. Lire le livre blanc

Blog · Administrateurs

Cyber : et si le prochain maillon à renforcer était le Conseil ?

Cyber : et si le prochain maillon à renforcer était le Conseil ?

Les dernières cyberattaques visant les administrations françaises ont au moins une vertu : elles rappellent avec force que le risque cyber n’est plus un risque informatique parmi d’autres. Il est devenu un risque stratégique, opérationnel, financier, juridique et réputationnel.

À la suite de plusieurs incidents ayant touché des services publics, dont récemment la Direction générale des Finances publiques, le gouvernement a décidé d’accélérer la sécurisation numérique de l’État. Comme le rapporte La Dépêche, les mesures annoncées sont significatives : 200 millions d’euros d’investissements supplémentaires, la création d’une nouvelle autorité numérique de l’État, ARIANE, des exercices d’« auto-attaque », un recours accru à l’intelligence artificielle pour détecter les vulnérabilités et, à partir de 2027, l’obligation pour chaque ministère de consacrer 5 % de son budget numérique à la cybersécurité. Ces orientations ont également été détaillées par le Gouvernement dans son plan de renforcement de la protection numérique de l’État.

Ces annonces marquent un changement d’échelle bienvenu. Mais elles invitent également à poser une autre question : sommes-nous suffisamment préparés, au plus haut niveau des organisations, à comprendre et à gouverner le risque cyber ?

La cybersécurité ne peut plus rester enfermée dans la DSI

Pendant longtemps, la cybersécurité a été considérée comme une affaire de spécialistes : DSI, RSSI, experts en infrastructures, équipes de sécurité.

Cette vision n’est aujourd’hui plus tenable. Une cyberattaque peut interrompre une activité, exposer des données personnelles ou stratégiques, affecter des clients et des fournisseurs, engager la responsabilité de l’organisation, dégrader durablement sa réputation et, dans certains cas, menacer sa continuité même.

Les chiffres donnent la mesure du phénomène. En 2025, 6 167 violations de données ont été notifiées à la CNIL et la moitié des incidents déclarés relevaient d’un piratage. La CNIL souligne également que les violations sont de plus en plus massives et impliquent fréquemment les prestataires et partenaires des organisations. Autrement dit, le cyber est désormais un sujet d’écosystème et de gouvernance.

L’ANSSI elle-même inscrit la maîtrise du risque numérique dans une logique beaucoup plus large que la seule sécurité informatique : le risque numérique doit être rapproché des enjeux stratégiques, économiques et juridiques de l’organisation et faire l’objet d’une approche transverse. Et c’est précisément là que le conseil d’administration entre en scène.

Le conseil n’a pas vocation à devenir expert en cybersécurité

Il faut éviter un malentendu. Demander aux administrateurs de mieux appréhender le risque cyber ne signifie évidemment pas leur demander de devenir RSSI, de comprendre l’architecture détaillée d’un système d’information ou d’être capables d’analyser une ligne de code.

La compétence attendue du conseil est une compétence de gouvernance.

Un administrateur devrait en revanche être suffisamment acculturé pour poser quelques questions simples — mais déterminantes :

  • Quels sont les actifs et les données réellement critiques de l’entreprise ?
  • Quels scénarios cyber pourraient interrompre notre activité ?
  • Quel niveau de risque sommes-nous prêts à accepter ?
  • Quelle dépendance avons-nous vis-à-vis de nos fournisseurs et prestataires numériques ?
  • Avons-nous déjà simulé une crise cyber ?
  • Qui décide, et comment, lorsqu’une attaque survient ?
  • Quelle information parvient au conseil et avec quels indicateurs ?
  • Quel niveau d’investissement consacrons-nous à la prévention par rapport aux conséquences potentielles d’un incident ?

Ce ne sont pas des questions techniques. Ce sont aussides questions d’administrateur.

Passer du tableau de bord cyber à une véritable culture du risque

Le danger serait de répondre à la montée du risque uniquement en ajoutant quelques indicateurs cyber au tableau de bord présenté une ou deux fois par an au conseil.

Or, un voyant vert n’a jamais constitué une stratégie de cybersécurité.Pour exercer réellement son rôle de surveillance et de questionnement, un conseil doit comprendre suffisamment le sujet pour pouvoir challenger les informations qui lui sont présentées. Cela suppose notamment de savoir distinguer une vulnérabilité d’une menace, un incident d’une crise, la prévention de la résilience, ou encore la sécurité de l’entreprise de celle de son écosystème mais aussi d’accepter une réalité parfois inconfortable : le risque zéro n’existe pas.

La question pertinente n’est donc probablement plus : « Sommes-nous protégés contre une cyberattaque ? »

mais plutôt : « Sommes-nous suffisamment préparés pour qu’une cyberattaque ne mette pas durablement en danger notre organisation ? »

L’ANSSI recommande d’ailleurs explicitement de préparer les organisations par des exercices de gestion de crise, afin de tester leur capacité à réagir et à se relever d’un incident cyber. Pourquoi les conseils d’administration ne participeraient-ils pas davantage à ce type d’exercice ?

Une nouvelle compétence fondamentale de l’administrateur

La multiplication des risques auxquels les entreprises sont confrontées transforme progressivement le métier d’administrateur. Finance, réglementation, responsabilité sociale, géopolitique, intelligence artificielle, souveraineté numérique, cybersécurité : personne ne peut être expert de tout.

Mais ne pas être expert ne peut plus signifier ne pas comprendre. C’est probablement l’un des grands enjeux de professionnalisation des conseils pour les prochaines années : donner aux administrateurs un niveau suffisant d’acculturation sur quelques risques devenus critiques pour pouvoir poser les bonnes questions, identifier les angles morts et challenger utilement les dirigeants.

Chez Blueboard, nous sommes convaincus que la qualité d’un conseil repose de plus en plus sur cette capacité à actualiser collectivement ses compétences et le risque cyber en constitue aujourd’hui une illustration particulièrement évidente.

Gouverner, c’est aussi se préparer à l’improbable

Les mesures annoncées par le gouvernement sont intéressantes parce qu’elles reposent sur plusieurs leviers simultanés : davantage de moyens, une gouvernance renforcée, des audits, des tests, des exercices et une recherche proactive des vulnérabilités.

Cette logique pourrait utilement inspirer les entreprises car la cybersécurité n’est pas seulement une affaire de pare-feu, d’outils ou de budget, c’est aussi une affaire de culture, de préparation, de responsabilité et de gouvernance.

Le sujet mérite donc sans doute de trouver une place beaucoup plus importante dans l’agenda des conseils d’administration, non pour transformer les administrateurs en experts cyber mais pour leur permettre de faire exactement ce que l’on attend d’eux : comprendre les risques qui peuvent transformer — ou menacer — l’entreprise, et poser les questions avant qu’il ne soit trop tard.

Cet article vous a été utile ? Nos travaux de fond — livre blanc, Observatoire trimestriel, indicateurs de marché — sont en libre accès sur Blueboard Intelligence.

Ce site utilise des cookies de mesure d’audience pour comprendre comment il est consulté. Aucune donnée n’est revendue. Vous pouvez refuser sans perdre l’accès au contenu.

En savoir plus