Sharpen CISO Logo

63% des boards jugent leur gouvernance cyber insuffisante

Le risque cyber est devenu continu. Pourtant, la gouvernance qui le supervise reste, elle, périodique.
Résultat : 63% des conseils d’administration jugent leurs pratiques actuelles insuffisantes pour superviser ce risque.
Cinq causes structurelles expliquent ce constat.

1. Un contrôle périodique face à un risque continu

Le rythme de suivi ne colle plus à la réalité du risque.
29% des entreprises françaises ne suivent le risque cyber qu’une seule fois par an, en CODIR ou en COMEX.

2. Des silos qui ne couvrent pas leurs propres jonctions

Les angles morts naissent souvent entre les équipes, pas à l’intérieur d’une seule.
Par exemple, 79% des entreprises françaises utilisent déjà l’IA en interne. Mais seulement 42% le font avec une stratégie de sécurité formalisée. L’écart entre les deux, c’est l’angle mort.

3. Un déficit de compétences qui se creuse

54% des organisations manquent de compétences pour déployer l’IA en sécurité.
Ce déficit ne se comble pas naturellement : il se creuse à mesure que l’IA se déploie plus vite que les équipes ne montent en compétence.

4. Une fragmentation réglementaire qui déplace l’effort

NIS2, DORA, ReCyF, ISO : chaque référentiel apporte sa propre grille de lecture.
76% des RSSI jugent que cette multiplicité nuit à leur capacité à rester conformes. L’effort se déplace alors de la protection vers la paperasse réglementaire.

5. Un risque tiers géré de façon déclarative

30% des incidents français viennent de tiers.
Pourtant, seuls 23% des entreprises surveillent leur surface d’attaque en continu. Le reste repose sur une simple clause contractuelle — donc sur la confiance, pas sur le contrôle.

Un modèle pensé pour un rythme qui n’existe plus

Ce que ces cinq causes traduisent, c’est simple : le modèle de gouvernance cyber a été calibré pour un rythme de risque qui n’existe plus.
La sortie de cette impasse suit un chemin en quatre étapes :

GRC ad hoc → Standardisation → Centralisation → Automatisation

Chaque étape corrige une de ces cinq causes, dans l’ordre.


Sources : WEF, CESIN, Gartner

#SharpenCISO #CISO #RSSI #GRC #Cybersécurité #ISO27001 #ISO27005 #EBIOS #NIS2 #DORA #NIST #Compliance #SecurityByDesign #RiskManagement

Would you like to discuss your needs with our team?
Join the waitlist and we’ll get back to you shortly!

    Your role or focus area