63% des boards jugent leur gouvernance cyber insuffisante
Le risque cyber est devenu continu. Pourtant, la gouvernance qui le supervise reste, elle, périodique.
Résultat : 63% des conseils d’administration jugent leurs pratiques actuelles insuffisantes pour superviser ce risque.
Cinq causes structurelles expliquent ce constat.
1. Un contrôle périodique face à un risque continu
Le rythme de suivi ne colle plus à la réalité du risque.
29% des entreprises françaises ne suivent le risque cyber qu’une seule fois par an, en CODIR ou en COMEX.
2. Des silos qui ne couvrent pas leurs propres jonctions
Les angles morts naissent souvent entre les équipes, pas à l’intérieur d’une seule.
Par exemple, 79% des entreprises françaises utilisent déjà l’IA en interne. Mais seulement 42% le font avec une stratégie de sécurité formalisée. L’écart entre les deux, c’est l’angle mort.
3. Un déficit de compétences qui se creuse
54% des organisations manquent de compétences pour déployer l’IA en sécurité.
Ce déficit ne se comble pas naturellement : il se creuse à mesure que l’IA se déploie plus vite que les équipes ne montent en compétence.
4. Une fragmentation réglementaire qui déplace l’effort
NIS2, DORA, ReCyF, ISO : chaque référentiel apporte sa propre grille de lecture.
76% des RSSI jugent que cette multiplicité nuit à leur capacité à rester conformes. L’effort se déplace alors de la protection vers la paperasse réglementaire.
5. Un risque tiers géré de façon déclarative
30% des incidents français viennent de tiers.
Pourtant, seuls 23% des entreprises surveillent leur surface d’attaque en continu. Le reste repose sur une simple clause contractuelle — donc sur la confiance, pas sur le contrôle.
Un modèle pensé pour un rythme qui n’existe plus
Ce que ces cinq causes traduisent, c’est simple : le modèle de gouvernance cyber a été calibré pour un rythme de risque qui n’existe plus.
La sortie de cette impasse suit un chemin en quatre étapes :
GRC ad hoc → Standardisation → Centralisation → Automatisation
Chaque étape corrige une de ces cinq causes, dans l’ordre.
#SharpenCISO #CISO #RSSI #GRC #Cybersécurité #ISO27001 #ISO27005 #EBIOS #NIS2 #DORA #NIST #Compliance #SecurityByDesign #RiskManagement






