Logo Sharpen CISO

« Secure by Design » : ce que le nouveau guide de l’ENISA signifie pour les petites équipes

La plupart des petites équipes chargées du développement logiciel et matériel s'accordent à dire que la sécurité est importante. Mais s'accorder sur ce point n'est pas le plus difficile. Le plus difficile, c'est de savoir exactement quoi mettre en place. Et lorsqu'on doit le faire avec un budget quasi inexistant et sans personnel dédié à la sécurité, le fossé entre les intentions et la mise en œuvre ne tarde pas à se creuser.

C’est précisément cette lacune que l’ENISA vient d’essayer de combler. En juillet 2026, l’Agence de l’Union européenne pour la cybersécurité a publié le Guide pratique « Secure by Design and Default ». Il s’agit d’un guide pratique spécialement conçu pour les petites et moyennes entreprises. Ce document ne se contente pas de répéter le conseil habituel consistant à « anticiper la sécurité en amont ». Il décompose plutôt le concept de « sécurité dès la conception » en 22 guides d’application concrets. Chacun d’entre eux comprend une liste de contrôle, une liste des preuves minimales requises et un critère de validation que votre équipe peut copier directement dans un modèle de pull request.

Cet article passe en revue le contenu du guide. Il explique pourquoi ces recommandations ont été mises en place et comment une équipe réduite peut commencer à les appliquer sans avoir à créer au préalable un service dédié à la sécurité.

Ce guide s'adresse à un public spécifique : les développeurs de logiciels, les chefs de produit techniques, les responsables de la sécurité dans les PME et les architectes système travaillant avec des ressources limitées. Si cela correspond à votre équipe, sachez que ce guide a été rédigé spécialement pour vous, et non pour un service de sécurité d'une entreprise du classement Fortune 500.

Pourquoi « Secure by Design » avait besoin de son propre guide pratique

Le concept de « sécurité dès la conception » semble simple : intégrer la protection dès le départ plutôt que de l'ajouter a posteriori. Cependant, les idées simples ne se traduisent pas toujours par des actions simples.

L'ENISA met en évidence un schéma récurrent. Les PME du secteur manufacturier sont confrontées à des contraintes budgétaires, à un savoir-faire limité en matière de sécurité et à une pression constante de la part de l'entreprise en termes de délais. Par conséquent, des principes qui semblent évidents lors d'une conférence restent souvent lettre morte dans le code source.

La loi sur la cyber-résilience (CRA) renforce encore davantage les exigences. Les produits comportant des éléments numériques vendus dans l’Union européenne doivent désormais présenter un niveau adéquat de cybersécurité. Ils doivent également être livrés avec des configurations par défaut sécurisées et prendre en charge des mises à jour de sécurité en temps opportun. Ainsi, la « sécurité dès la conception » n’est plus seulement une bonne pratique. Pour de nombreux fabricants, elle devient une condition d’accès au marché.

Ce guide ne fournit pas de conseils juridiques. Il offre en revanche aux équipes d’ingénieurs quelque chose de bien plus utile au quotidien : une méthode reproductible pour transposer les principes liés à la CRA dans le cadre du travail quotidien des sprints.

Deux idées, quatre catégories

L'ENISA articule ses recommandations autour de deux concepts liés, mais distincts.

Le concept de « Secure by design » porte sur la manière dont un système est conçu. Il s'agit d'intégrer dès le premier jour la modélisation des menaces, les modèles d'architecture sécurisée et la gestion des vulnérabilités dans le processus de développement. C'est très différent de les mettre en place a posteriori, après le lancement.

La sécurité par défaut désigne les mesures mises en place dès la première mise en marche du produit par l'utilisateur. Un produit « sécurisé par défaut » est livré avec la configuration la plus protectrice raisonnablement possible. Les utilisateurs ne devraient pas avoir besoin de connaissances spécialisées pour bénéficier d'une sécurité optimale dès la sortie de l'emballage.

Dans le cadre de l’approche « Secure by Design », l’ENISA regroupe les principes en deux catégories : les fondements architecturaux et l’intégrité opérationnelle. Les fondements architecturaux concernent la structure du système. L’intégrité opérationnelle, quant à elle, porte sur la manière dont celui-ci est géré et entretenu après sa mise en service. Dans le cadre de l’approche « Secure by Default », les principes se divisent en deux catégories : le renforcement par défaut et la protection guidée. Le renforcement par défaut décrit l’état du système à sa sortie d’usine. La protection guidée, quant à elle, décrit la manière dont le système aide les utilisateurs à rester en sécurité au fil du temps.

Ces quatre catégories regroupent à elles seules l'ensemble des 22 guides pratiques. Elles couvrent des thèmes allant des limites de confiance et du principe du privilège minimal jusqu'à la reprise sécurisée et au transfert de propriété.

Dans les coulisses d'un guide pratique : comment fonctionnent réellement les listes de contrôle

Chacun des 22 guides pratiques suit la même structure en cinq parties. C'est notamment cette cohérence qui rend ce guide si pratique pour les petites équipes.

On commence par le principe lui-même, formulé en une seule phrase. Vient ensuite l'objectif : quel type de défaillance ce principe est censé prévenir. Puis, une liste de contrôle énumère les actions ayant le plus grand impact. Celles-ci sont conçues pour être mises en œuvre par des équipes « lean », et non par de grandes structures dédiées à la sécurité.

Ensuite, une section intitulée « Preuves minimales » répertorie l'ensemble minimal d'éléments prouvant que la liste de contrôle a bien été mise en œuvre. Enfin, une « porte de validation » propose des critères de réussite ou d'échec que vous pouvez directement intégrer dans un pipeline d'intégration continue (CI) ou dans une revue de mise en production.

Prenons par exemple la réduction de la surface d’attaque. La liste de contrôle demande aux équipes de répertorier toutes les interfaces exposées et d’appliquer des règles réseau basées sur le principe du « refus par défaut ». Elle leur demande également de supprimer les outils de développement et de diagnostic des versions de production, et de réduire au minimum les données collectées dès le départ. Le processus de validation de mise en production vérifie ensuite, avant chaque mise en production, qu’aucun nouveau port ou point de terminaison d’administration n’a échappé au contrôle.

Ce format est important car il permet de transformer l'expression « renforcer la sécurité » en un élément que le développeur peut réellement cocher lors de la révision d'une pull request.

Ces principes couvrent l'ensemble du cycle de vie du produit

Ces 22 guides couvrent toutes les étapes du cycle de vie d'un produit, et pas seulement la phase de développement.

Les limites de confiance et la modélisation des menaces sont prioritaires. Les équipes doivent savoir ce qu'elles protègent avant de pouvoir le faire. Viennent ensuite le principe du « privilège minimal », une architecture d'identité robuste et la défense en profondeur. Ensemble, ces éléments constituent la colonne vertébrale architecturale du système.

Les principes d'intégrité opérationnelle prennent alors le relais. Cela inclut les pratiques de codage sécurisé, la journalisation et la surveillance, la réponse aux incidents, ainsi que la gestion des vulnérabilités et des correctifs. Les contrôles de la chaîne d'approvisionnement viennent compléter l'aspect conception. Ils couvrent tous les aspects, depuis les artefacts de compilation signés jusqu'aux nomenclatures logicielles (SBOM).

En ce qui concerne les paramètres par défaut, le guide d’implémentation traite du contenu livré dans la boîte. Cela implique une réduction au minimum des services par défaut, l’absence d’identifiants d’administration partagés, une communication chiffrée dès la première connexion et des clés secrètes uniques pour chaque appareil. Des principes de protection guidés aident ensuite les utilisateurs à garantir leur sécurité après la configuration. Cela passe par des étapes d’intégration obligatoires, des mises à jour automatiques et des avertissements clairs chaque fois qu’un utilisateur désactive une mesure de protection.

Il convient notamment de noter que l'ENISA considère ces étapes du cycle de vie comme itératives plutôt que séquentielles. Une vulnérabilité détectée en production devrait entraîner un retour aux étapes antérieures de modélisation des menaces et d'évaluation des risques, et non pas se limiter à un simple correctif rapide et à un haussement d'épaules.

Modélisation des menaces sans surcoût

De nombreuses petites équipes évitent la modélisation des menaces, car celle-ci leur semble être un exercice de plusieurs semaines réservé aux services de sécurité des grandes entreprises. Dans la pratique, l’ENISA réfute directement cette idée reçue.

Le guide recommande le cadre en quatre questions d’Adam Shostack comme point de départ simple. Sur quoi travaillons-nous ? Quels sont les risques ? Que comptons-nous faire pour y remédier ? Avons-nous fait du bon travail ? Les équipes peuvent répondre à ces questions à l’aide d’un simple schéma et d’une brève liste des principales menaces. Un tableau simple mettant en correspondance chaque menace avec les mesures d’atténuation prévues vient compléter l’exercice.

L'objectif n'est pas de produire une documentation exhaustive. Il s'agit plutôt d'un modèle minimal viable, rapide à élaborer et facile à mettre à jour. Il est essentiel qu'il reste étroitement lié aux décisions de conception réelles. Un modèle de menaces que personne ne met à jour après la première version ne vaut même pas la peine d'être élaboré.

Le prouver, et pas seulement l'affirmer

L'une des sections les plus tournées vers l'avenir de ce guide traite de l'attestation exploitable par machine. Plutôt que de s'appuyer sur un rapport PDF statique que personne ne lit après l'audit, l'ENISA explique comment les déclarations de sécurité peuvent être exprimées sous forme de données structurées et lisibles par machine.

Par exemple, une attestation signée peut indiquer qu’un produit prend en charge le protocole TLS 1.3 avec un chiffrement AES-256. Cette affirmation est alors associée à des preuves concrètes, telles qu’une analyse de configuration, un résultat de test ou un journal de compilation. Des systèmes automatisés peuvent vérifier cette affirmation sans avoir à attendre l’intervention d’un réviseur humain.

Pour une PME, cela revêt une importance particulière, car cela permet de remplacer les audits manuels coûteux par des contrôles automatisés effectués à chaque nouvelle version. Le guide prend toutefois soin de souligner les limites de cette approche. Une attestation à elle seule ne suffit pas à prouver qu’un produit est sécurisé. La vérification et l’évaluation indépendante restent des étapes distinctes et indispensables. Les preuves structurées permettent simplement de rendre ces deux étapes plus rapides et moins coûteuses à mettre en œuvre.

Comment se lancer sans vouloir tout changer d'un seul coup

Vingt-deux guides opérationnels peuvent sembler insurmontables pour une équipe d’ingénieurs composée de cinq personnes. Heureusement, l’ENISA a anticipé cette réaction et propose plutôt une approche progressive de mise en œuvre.

Commencez par définir le contexte. Précisez le périmètre de votre produit, ses utilisateurs et ses principaux risques à l’aide de l’approche simplifiée de modélisation des menaces décrite ci-dessus. À partir de là, établissez une base de référence couvrant les pratiques de codage sécurisé, la journalisation et la surveillance, la gestion des vulnérabilités et les contrôles de la chaîne d’approvisionnement. Si votre produit gère les accès des utilisateurs, ajoutez également à cette base de référence des mesures d’accès initial restrictives et des communications sécurisées par défaut.

Ce n’est qu’une fois ces bases posées que les équipes devront aborder les autres guides opérationnels. Classez-les par ordre de priorité en fonction de vos risques spécifiques et de votre contexte de déploiement, et non selon l’ordre dans lequel ils apparaissent dans le document. L’adoption progressive ne doit toutefois pas servir de prétexte pour reporter les obligations liées à l’évaluation des risques (CRA). Il s’agit simplement d’une séquence réaliste pour les équipes disposant d’un temps et de ressources limités.

À retenir

Le concept de « sécurité dès la conception » a toujours été facile à défendre, mais difficile à mettre en pratique. Le guide de l’ENISA ne résout pas entièrement cette difficulté. Il transforme toutefois un principe vague en 22 listes de contrôle qu’une petite équipe peut réellement passer en revue avant la mise sur le marché. Compte tenu des exigences à venir de la CRA, ce passage de l’aspiration à l’action est exactement ce dont la plupart des fabricants ont besoin à l’heure actuelle.

Si votre équipe n'a pas encore mis en place un modèle de menace simplifié, c'est par là qu'il faut naturellement commencer. Tout le reste du guide s'articule autour de ce point de départ, étape par étape, à chaque phase de lancement.

Pour les équipes qui s'occupent déjà de la conformité aux exigences de la CRA, ce guide mérite également d'être lu en parallèle de l'annexe C du document original. Il établit un lien direct entre chacun des 22 principes et les exigences essentielles spécifiques de la CRA, ce qui peut vous faire gagner un temps précieux lorsque vous constituez un dossier de conformité interne. En d'autres termes, le travail de vérification que vous effectuez à des fins techniques sert également de preuve à des fins réglementaires.

Source : ENISA, Guide pratique « Secure by design and default »

 

Risques cybernétiques liés à la chaîne d'approvisionnement : ce que les conseils d'administration doivent savoir en 2026

Un seul fournisseur défaillant peut désormais mettre toute une entreprise à l'arrêt. Ce n'est plus une simple mise en garde. Cela s'est déjà produit, et pas qu'une seule fois.

Le rapport « Global Cybersecurity Outlook 2026 » du Forum économique mondial le confirme. Le risque lié à la chaîne d’approvisionnement est devenu le principal défi en matière de cybersécurité pour les grandes entreprises. Pour les conseils d’administration, il ne s’agit plus d’un sujet à déléguer. C’est une question de gouvernance.

Cet article explique pourquoi ce risque a augmenté si rapidement. Il présente également les questions que les administrateurs et les dirigeants devraient poser à leurs équipes dès maintenant.

Les chiffres qui expliquent cette évolution

Selon ce rapport, 65 % des grandes entreprises considèrent désormais les failles de la chaîne d'approvisionnement comme leur principal obstacle à la cyber-résilience. Ce chiffre est en forte hausse par rapport aux 54 % enregistrés il y a tout juste un an.

Pourquoi cette augmentation ? Parce que les chaînes d'approvisionnement numériques d'aujourd'hui sont étroitement interconnectées. Une faille chez un fournisseur peut avoir des répercussions en cascade sur l'ensemble d'un écosystème. Elle peut affecter simultanément la production, les opérations et même d'autres clients.

Il est évident qu'il ne s'agit pas là d'un risque hypothétique. En réalité, cette situation se produit déjà dans les conseils d'administration du monde entier.

Des incidents réels, des coûts réels

Prenons l'exemple de Jaguar Land Rover. En 2025, une seule cyberattaque a paralysé la production pendant cinq semaines. En effet, cette attaque a perturbé simultanément l'activité de plus de 5 000 fournisseurs.

Les répercussions financières directes ont été lourdes : 196 millions de livres sterling de coûts liés aux cyberattaques et une baisse de près de 25 % du chiffre d'affaires trimestriel. L'économie britannique dans son ensemble a subi des pertes estimées à 1,9 milliard de livres sterling. Le gouvernement est même intervenu en accordant une garantie de prêt de 1,5 milliard de livres sterling afin de stabiliser la chaîne d'approvisionnement.

Prenons l'exemple d'Asahi, le fabricant japonais de boissons. Une cyberattaque survenue fin 2025 a paralysé ses principaux systèmes informatiques. En conséquence, le personnel a dû se rabattre sur le stylo et le papier simplement pour suivre l'état des stocks.

De même, en Europe, une faille relativement mineure chez un prestataire chargé de l'enregistrement dans un aéroport a entraîné des retards et des annulations de vols à grande échelle. La solution technique était simple. En revanche, les répercussions sur l'activité n'avaient rien de simples.

Ensemble, ces cas envoient un message clair aux dirigeants. La faiblesse d'un fournisseur se transforme rapidement en crise pour votre entreprise.

Pourquoi la confiance envers les fournisseurs s'effrite-t-elle ?

Au cœur de ce problème se cache une vérité simple, mais dérangeante : la plupart des entreprises ne sont pas en mesure de vérifier pleinement la sécurité des fournisseurs dont elles dépendent.

Le rapport du Forum économique mondial (WEF) qualifie ce phénomène de « risque d’héritage ». En termes simples, cela signifie hériter des vulnérabilités d’un fournisseur sans en avoir conscience. Ce risque figure désormais en tête des préoccupations liées à la chaîne d’approvisionnement dans cette enquête.

Vient ensuite le manque de visibilité. De nombreuses entreprises ne disposent tout simplement pas d'une vue d'ensemble claire de leur chaîne d'approvisionnement étendue. Elles ne peuvent donc pas gérer les risques qu'elles ne voient pas.

Enfin, il y a le risque de concentration. Les entreprises dépendent de plus en plus d’un petit nombre de fournisseurs essentiels, comme les grandes plateformes cloud. Ainsi, si l’un de ces fournisseurs venait à faire faillite, les répercussions pourraient toucher des milliers d’entreprises du jour au lendemain.

Ce qui distingue les entreprises les plus résilientes

Le rapport établit une distinction claire entre les organisations résilientes et les autres. Cette différence tient à des pratiques spécifiques, dont le conseil d'administration a pleinement conscience.

Les entreprises très résilientes associent leurs équipes de sécurité aux décisions d'achat dans 76 % des cas. Les entreprises moins résilientes ne le font que dans 53 % des cas. En d'autres termes, la sécurité doit avoir son mot à dire avant la signature des contrats, et non après une violation.

De même, 74 % des entreprises résilientes évaluent de manière formelle le niveau de maturité de leurs fournisseurs en matière de sécurité. Seules 48 % des entreprises moins résilientes font de même.

Les entreprises résilientes se préparent également à faire face à des défaillances. Ainsi, 44 % d’entre elles organisent des simulations conjointes d’incidents avec leurs partenaires de la chaîne d’approvisionnement, contre seulement 16 % de leurs homologues moins résilientes. Cette préparation porte ses fruits : seules 15 % des entreprises hautement résilientes font état d’une planification insuffisante de la réponse aux incidents, contre 37 % des autres.

Le rôle du conseil d'administration n'est plus facultatif

C'est désormais l'implication du conseil d'administration qui distingue les entreprises résilientes des entreprises vulnérables. Les données à ce sujet sont frappantes.

Parmi les organisations faisant preuve d'une grande résilience, 99 % indiquent que leur conseil d'administration s'implique activement dans la cybersécurité. Un peu plus de la moitié reçoivent régulièrement des informations sur les risques cybernétiques. Près de la moitié affirment que leur conseil d'administration a un rôle de supervision clairement défini.

À l'inverse, les conseils d'administration des entreprises moins résilientes se désengagent beaucoup plus souvent. Cet écart en matière de surveillance se répercute directement sur l'écart observé au niveau des résultats.

Pour les dirigeants, le message est clair : la supervision de la cybersécurité n'est pas une simple formalité technique. Il s'agit au contraire d'un élément central de la gestion des risques d'entreprise, au même titre que les risques financiers et opérationnels.

Les questions que tout conseil d'administration devrait se poser

Compte tenu de tout cela, que devraient faire concrètement les dirigeants ? Quelques questions ciblées peuvent être le moteur d'un véritable changement.

Commencez par vous demander dans quelle mesure les équipes chargées de la sécurité participent à la sélection des fournisseurs. Si le processus d'achat se poursuit sans examen de sécurité, il s'agit là d'une lacune en matière de gouvernance qu'il convient de combler.

Deuxièmement, demandez une cartographie des dépendances critiques. Plus précisément, la direction doit savoir quels fournisseurs, s'ils faisaient l'objet d'une violation, causeraient le plus de dommages.

Troisièmement, demandez si l'entreprise a testé son plan d'intervention avec ses principaux partenaires. En effet, un plan que personne n'a mis en pratique échoue souvent au moment où cela compte le plus.

Enfin, demandez comment l'entreprise gère le risque de concentration. Après tout, s'en remettre à un seul fournisseur essentiel, sans plan de secours, constitue une vulnérabilité stratégique, et pas seulement technique.

En résumé

Les risques liés à la chaîne d’approvisionnement ne sont plus l’affaire de la salle des serveurs, mais celle de la salle du conseil d’administration. Les conclusions du Forum économique mondial (FEM) pour 2026 ne laissent aucun doute sur cette évolution.

Cependant, la voie à suivre est clairement définie. Les entreprises qui intègrent la sécurité dès le début, recensent leurs dépendances et s'entraînent à réagir sont nettement plus résilientes.

Pour les conseils d'administration, le message est clair. Posez les questions qui fâchent dès maintenant, avant que les faiblesses d'un fournisseur ne fassent la une des journaux.

Source : Forum économique mondial, « Global Cybersecurity Outlook 2026 », janvier 2026.

Cybersécurité des petites entreprises : les signaux d'alerte dans le rapport 2025 du Forum économique mondial (WEF)

La cybercriminalité n'est plus l'apanage des grandes entreprises. En réalité, ce sont désormais les petites et moyennes entreprises qui constituent le maillon faible de la chaîne.

C'est le message clair qui ressort du rapport « Global Cybersecurity Outlook 2025 » du Forum économique mondial. Ce rapport s'appuie sur une enquête menée auprès de centaines de dirigeants d'entreprises et de responsables de la sécurité à travers le monde. Ses conclusions dressent un tableau inquiétant pour les petites entreprises.

Cet article présente en détail les conclusions du rapport. Il explique également ce que les chefs d'entreprise et les dirigeants de petites entreprises peuvent faire dès aujourd'hui pour y remédier.

Le fossé entre les petites et les grandes entreprises ne cesse de se creuser

Selon le rapport du Forum économique mondial, 35 % des petites entreprises déclarent aujourd'hui que leurs défenses informatiques sont insuffisantes. Ce chiffre a été multiplié par sept depuis 2022, année où il n'était que de 5 %.

Les grandes entreprises, quant à elles, prennent le contre-pied de cette tendance. À titre de comparaison, seules 7 % des grandes entreprises déclarent aujourd’hui disposer de systèmes de protection insuffisants, contre 13 % il y a quelques années.

En d'autres termes, les grandes entreprises gagnent en puissance. Les petites entreprises, quant à elles, prennent de plus en plus de retard. Et comme les chaînes d'approvisionnement relient les petits fournisseurs aux grandes entreprises, cet écart met tout le monde en danger.

Le rapport ne mâche pas ses mots. Lors de la réunion annuelle 2024 du Forum économique mondial (FEM) consacrée à la cybersécurité, 71 % des responsables de la cybersécurité se sont accordés sur un point. Selon eux, les petites entreprises ont déjà atteint un point de basculement. Beaucoup d’entre elles ne sont plus en mesure de se défendre contre les menaces actuelles.

Pourquoi les petites entreprises ont du mal à suivre le rythme

Plusieurs facteurs expliquent cet écart qui ne cesse de se creuser. Les comprendre constitue la première étape pour y remédier.

Une pénurie de personnel qualifié. Le rapport fait état d'un déficit mondial de 2,8 à 4,8 millions de professionnels de la cybersécurité. Ce sont les petites entreprises qui ressentent le plus durement cette pénurie. En effet, elles sont rarement en mesure de rivaliser avec les grandes entreprises en matière de salaires ou d'avantages sociaux.

Seules 14 % des entreprises déclarent disposer des compétences dont elles ont besoin. Pour les petites entreprises, le déficit de compétences occupe la deuxième place parmi les obstacles auxquels elles sont confrontées. Seule la complexité même des menaces actuelles arrive avant.

Budgets et ressources limités. Les grandes entreprises ont les moyens de se doter d’équipes de sécurité dédiées, d’outils de pointe et de faire appel à des consultants externes. Ce n’est généralement pas le cas des petites entreprises. Cela signifie que les moyens de défense en place sont moins nombreux lorsqu’une attaque se produit.

La complexité ne cesse de croître partout. Les tensions internationales, les nouvelles réglementations et l'évolution rapide des technologies ne font qu'accentuer la pression. Près de 60 % des entreprises affirment que les tensions internationales ont déjà bouleversé leurs plans de sécurité. Les petites équipes ont tout simplement moins de temps pour suivre chaque nouvelle évolution.

Les menaces que les petites entreprises doivent surveiller de près

Dans la pratique, toutes les cybermenaces n'affectent pas toutes les entreprises de la même manière. Le rapport du Forum économique mondial met en avant celles qui revêtent actuellement la plus grande importance.

Les ransomwares occupent toujours la première place. Quelle que soit la taille de l'entreprise, 45 % des personnes interrogées considèrent les ransomwares comme leur principal risque cybernétique. Les cybercriminels louent de plus en plus souvent des outils de ransomware à des malfaiteurs moins expérimentés. En conséquence, les attaques sont plus nombreuses et plus fréquentes.

La fraude et le hameçonnage suivent de près. Environ un répondant sur cinq a cité la fraude informatique, notamment le hameçonnage et les fausses demandes de paiement, comme sa principale préoccupation. Ces attaques visent souvent les petites entreprises. Pourquoi ? Parce que leur personnel ne bénéficie pas toujours de la même formation à la sécurité que celle dispensée dans les grandes entreprises.

Les « deepfakes » générés par l’IA constituent un risque émergent. Les cybercriminels utilisent désormais l’IA générative pour falsifier de manière convaincante la voix et l’image de dirigeants. En effet, une étude citée dans le rapport a révélé une hausse de 223 % du nombre d’outils de « deepfake » commercialisés sur le dark web. Cette augmentation s’est produite en l’espace d’une seule année. Plus de la moitié des responsables de la sécurité interrogés considèrent désormais les « deepfakes » comme une menace réelle.

Le risque lié aux tiers et à la chaîne d'approvisionnement est bien réel, même si cela ne semble pas être le cas. Les grandes entreprises considèrent le risque lié à la chaîne d'approvisionnement comme leur principale préoccupation. Cela s'explique en grande partie par le fait qu'elles dépendent de petits fournisseurs comme vous. Si vos systèmes sont compromis, les répercussions peuvent s'étendre à tous les partenaires avec lesquels vous travaillez.

Ce que les petites entreprises peuvent faire dès maintenant

Pour autant, ce rapport n'est pas seulement un avertissement. Il propose également des mesures concrètes qui permettent d'obtenir des résultats tangibles, même sans disposer d'un budget important en matière de sécurité.

Tout d'abord, misez sur vos collaborateurs. Le rapport du Forum économique mondial (FEM) révèle que 76 % des entreprises comblent leur déficit de compétences en formant leur personnel actuel. Elles sont de moins en moins nombreuses à se contenter de recruter de nouveaux spécialistes. Ainsi, une formation de base à la sécurité destinée à l'ensemble de votre équipe, et pas seulement au personnel informatique, contribue grandement à prévenir le hameçonnage et la fraude.

Deuxièmement, impliquez la direction. Le rapport révèle que 62 % des entreprises très résilientes informent régulièrement leurs dirigeants des risques liés à la cybersécurité. Seules 29 % des entreprises moins résilientes font de même. En résumé, la cybersécurité est plus efficace lorsqu’elle est considérée comme une priorité stratégique, et non comme une simple question technique.

Troisièmement, préparez-vous spécifiquement aux attaques par ransomware. Comme il s'agit toujours du risque numéro un, ne laissez rien au hasard. Conservez des sauvegardes hors ligne. Testez votre plan d'intervention. Et assurez-vous que chacun connaisse son rôle en cas d'attaque.

Quatrièmement, vérifiez les demandes inhabituelles. Les « deepfakes » générés par l'IA et les escroqueries par usurpation d'identité se multiplient rapidement. Il convient donc de former les employés à vérifier minutieusement les demandes de paiement inhabituelles ou les instructions provenant de la direction. Un simple coup de fil avant d'agir peut permettre de déjouer une escroquerie.

Enfin, posez des questions à vos fournisseurs et partenaires. Si vous approvisionnez de grandes entreprises, par exemple, attendez-vous à ce qu’elles vous interrogent sur vos pratiques en matière de sécurité. Anticiper ces questions permet d’instaurer un climat de confiance et de préserver vos relations commerciales.

En résumé

Le rapport 2025 du Forum économique mondial (FEM) met clairement en évidence une chose : disposer de solides défenses cybernétiques n’est plus une option pour les petites entreprises. L’écart entre les grandes et les petites entreprises est bien réel, et il ne cesse de se creuser.

Cependant, le rapport montre également que pour réaliser de réels progrès, il n'est pas nécessaire de disposer d'un budget important. Former son équipe, impliquer les dirigeants et se préparer à faire face aux menaces courantes peut déjà faire une grande différence.

On pourrait avoir l'impression que la cybersécurité est un problème réservé aux grandes entreprises. Mais comme le montre le rapport de cette année, les petites entreprises ne peuvent plus se permettre de penser ainsi.

Source : Forum économique mondial, « Global Cybersecurity Outlook 2025 », janvier 2025.

La conformité en matière de cybersécurité ne devrait plus constituer un frein à la croissance

Démontrer sa maturité en matière de cybersécurité est désormais un obstacle à surmonter avant qu'une entreprise puisse se développer. Pour de nombreuses organisations, la conformité fait désormais partie intégrante du chemin critique de chaque déploiement, de chaque appel d'offres et de chaque audit.

Trois situations de la vie quotidienne illustrent parfaitement comment cela fonctionne.

  • Un chef de projet doit obtenir l'accord de l'équipe chargée de la cybersécurité avant de déployer une nouvelle application — et cette validation peut prendre plusieurs semaines si les éléments justificatifs nécessaires ne sont pas déjà disponibles.
  • Un fournisseur informatique doit démontrer son niveau de sécurité lors d'un appel d'offres, généralement au moyen d'une certification ISO 27001 ou SOC 2 — et un seul document manquant peut le faire sortir de la course.
  • Une organisation doit prouver sa conformité aux autorités de régulation, dans le cadre de réglementations telles que la directive NIS 2, la directive DORA ou la CRA — chacune ayant ses propres exigences en matière de preuves et ses propres délais.

Un rythme que les méthodes traditionnelles ne peuvent pas suivre

Les cyberattaques se multiplient. L'intelligence artificielle se généralise. Les exigences réglementaires ne cessent de se multiplier, souvent au sein d'une même équipe et en même temps.

En conséquence, les équipes de sécurité doivent faire face à des exigences accrues avec les mêmes ressources limitées. Les référentiels eux-mêmes ne cessent de s'accumuler : NIS2, DORA et la CRA se chevauchent désormais dans de nombreuses organisations, chacun ayant sa propre fréquence d'audit et sa propre piste de vérification.

Les approches traditionnelles reposaient principalement sur une vérification manuelle effectuée par des personnes, et elles ne parviennent tout simplement plus à suivre le rythme. Les tableurs, les audits ponctuels et les certifications à un moment donné convenaient à un environnement de risque plus lent et plus prévisible — mais pas à un changement continu, accéléré par l'IA.

Pourtant, lorsque les entreprises innovent au rythme de l'IA, la mise en conformité en matière de cybersécurité doit suivre ce même rythme. Sinon, la conformité cesse de protéger l'entreprise et commence à la freiner.

SharpenCISO : une plateforme GRC enrichie

C'est précisément pour cette raison que nous avons créé SharpenCISO.

Notre plateforme automatise jusqu’à 80 % des tâches manuelles nécessaires pour démontrer la conformité en matière de cybersécurité et gérer les risques en temps réel. Il ne s’agit pas de supprimer l’intervention humaine du processus, mais de libérer votre équipe des tâches répétitives de collecte de preuves, afin que son expertise puisse être mise à profit là où elle crée le plus de valeur : les prises de décision, les évaluations des risques et les discussions stratégiques avec l’entreprise.

Concrètement, SharpenCISO automatise la collecte des éléments attestant de la maturité cybernétique pour quatre publics à la fois :

  • Les autorités de régulation, dans le cadre de réglementations telles que la directive NIS 2, la directive DORA et la CRA
  • Les équipes chargées de la sécurité interne (SSI), qui ont besoin d'une visibilité en continu plutôt que d'un aperçu annuel ponctuel
  • Organismes de certification pour des normes telles que l'ISO 27001 ou SOC 2
  • Appels d'offres et demandes de propositions des clients, où la démonstration de la maturité en matière de sécurité influence désormais les résultats commerciaux et les décisions relatives aux risques

Une base de données factuelles. Quatre publics cibles. Aucune duplication des efforts.

Faire de la cybersécurité un avantage concurrentiel

Telle est notre ambition. La démonstration de la maturité cybernétique ne devrait jamais freiner une organisation.

Bien menée, cette démarche produit l’effet inverse. Elle renforce la confiance des autorités de régulation et des clients. Elle accélère les projets au lieu de les freiner. Et elle ouvre des portes — contrats, partenariats et marchés — qui restaient auparavant fermées jusqu’à ce que les formalités administratives soient réglées.

La conformité ne devrait pas être un frein. Elle devrait être un accélérateur.

#SharpenCISO #CISO #RSSI #GRC #Cybersécurité #ISO27001 #ISO27005 #EBIOS #NIS2 #DORA #NIST #Conformité #SecurityByDesign #GestionDesRisques #IASécurisée #SécuritéDeL'IA