Le nouveau critère de réussite en matière de cybersécurité, c'est la rapidité avec laquelle on se remet d'un incident
Le secteur de la sécurité a passé des décennies à ne gérer que la moitié de l'équation du risque.
Chaque modèle de risque présenté par un RSSI à un conseil d’administration comporte deux éléments. Le premier concerne la probabilité qu’un incident se produise. Le second concerne la gravité de cet incident s’il venait à se produire. Depuis une vingtaine d’années, les équipes de sécurité ont consacré la quasi-totalité de leurs ressources financières et humaines au premier élément. Les pare-feu, les agents de sécurité sur les terminaux, les scanners de vulnérabilités, le filtrage des e-mails et les renseignements sur les menaces ont tous pour but de réduire les chances qu’un attaquant parvienne à s’introduire dans le système. Le second élément se résumait à un plan de continuité, un produit de sauvegarde et un exercice de simulation annuel.
C'est sur ce déséquilibre que s'ouvre le rapport « État de la récupérabilité 2026 ». Notre nouveau rapport de recherche rassemble des études publiées entre 2024 et 2026 par dix-sept institutions, dont le Cyentia Institute, Accenture, Allianz Commercial et Munich Re, ainsi que des données de terrain issues de plus de 500 interventions concrètes de restauration après une attaque par rançongiciel menées par les experts en restauration après incident de Fenix24. Le secteur est en train de redéfinir ce qu’il entend par « succès », et les données relatives aux incidents expliquent pourquoi.
Les recherches à long terme menées par l’Institut Cyentia sur les incidents montrent comment ce déséquilibre s’est manifesté. La probabilité annuelle qu’une organisation soit victime d’un cyberincident majeur a presque quadruplé depuis 2008. En 2008, environ 450 incidents de sécurité majeurs étaient recensés chaque trimestre. En 2024, ce chiffre s'élevait à environ 3 000, soit une augmentation de 566 %. Les dépenses en matière de sécurité ont augmenté pendant une décennie au cours de cette période, et la fréquence des incidents a suivi la même tendance. Ce sont les coûts qui ont augmenté le plus rapidement : selon l'analyse de Cyentia, les cyberincidents représentent désormais huit fois plus du chiffre d'affaires annuel d'une victime qu'il y a quinze ans.
Les programmes de sécurité qui se concentrent sur la probabilité d'impact sans tenir compte de sa gravité aboutissent précisément à cette courbe. La probabilité n'a cessé d'augmenter malgré les investissements, et très peu de mesures avaient été mises en place pour limiter les dégâts une fois qu'un attaquant parvenait à s'introduire dans le système.
Les ransomwares ont largement contribué à cette croissance. D’après l’étude menée par Cyentia sur les ransomwares, ceux-ci représentaient moins de 1 % des incidents signalés en 2015 et atteignaient en moyenne 52 % des cyberincidents signalés chaque mois en 2023.
Le principal coût d’un ransomware, c’est le temps. Une fois qu’il se déclenche, l’entreprise perd de l’argent à chaque heure où elle ne peut pas fonctionner : commandes non expédiées, personnel incapable de travailler, pénalités contractuelles et clients qui se tournent vers la concurrence. Le type d’attaque qui domine désormais les statistiques d’incidents est précisément celui que les programmes axés sur la prévention sont les moins à même de gérer. Une fois le chiffrement terminé, la seule variable qui reste est la durée de la restauration.
Tous ceux qui évaluent le risque s'y sont déjà adaptés
La normalisation des incidents de sécurité est désormais la position officielle de toutes les institutions qui évaluent le risque cyber. Les marchés, les régulateurs et les clients considèrent de plus en plus les incidents comme un coût d'exploitation ordinaire plutôt que comme la preuve d'une négligence. Les responsables de la sécurité doivent élaborer des stratégies visant à limiter l'impact, à maintenir les opérations et à assurer une reprise rapide. Du point de vue des résultats commerciaux, l'atténuation est désormais pratiquement équivalente à la prévention.
Les dirigeants partagent cet avis. Dans une enquête menée par Accenture mi-2026 auprès de 1 000 PDG et RSSI, 87 % d'entre eux décrivent les perturbations cybernétiques comme une réalité opérationnelle récurrente, et 72 % estiment qu'il n'est plus réaliste de chercher à les prévenir toutes.
Si un incident maîtrisé et résolu en quelques heures coûte à l'entreprise à peu près autant qu'un incident qui ne s'est jamais produit, la faille de sécurité cesse d'être considérée comme un échec. L'échec réside alors dans l'écart entre le temps d'indisponibilité qui avait été promis à la direction et celui que l'entreprise subit réellement.
Ce que cela implique pour la personne occupant le poste de RSSI
De nombreux responsables de la sécurité continuent de travailler comme si leur réputation dépendait du fait de maintenir le nombre de violations à zéro. Les conseils d’administration ont cessé de les juger sur ce critère. Un RSSI qui a déclaré au conseil d’administration que la reprise prendrait deux jours, puis a mis trois semaines à rétablir l’activité, se retrouve dans une situation bien plus délicate qu’un de ses homologues qui, après avoir été victime d’une attaque par ransomware, l’a signalée et a rétabli ses opérations dès le lendemain matin. Cette dernière entreprise en ressort comme étant bien gérée. Les conseils d’administration, les actionnaires et les régulateurs considèrent de plus en plus une reprise rapide comme un signe de solidité.
La plupart des responsables de la sécurité s’engagent à respecter des délais de reprise sur lesquels ils ont peu de chances de tenir, et beaucoup l’ignorent. Dans le cadre des missions menées par Fenix24 auprès de ses clients, les objectifs de temps de reprise (RTO) documentés s’élevaient généralement à 24 à 48 heures. Sur plus de 800 clients, quatre se sont rapprochés de cet objectif pour une reprise partielle de leurs activités. Aucun n’a retrouvé sa pleine capacité opérationnelle avant plusieurs semaines après l’incident. Le RTO figurant dans le plan est généralement un chiffre que quelqu’un a noté, et dans la plupart des cas, personne ne l’a jamais testé dans l’environnement qu’il décrit.
L'absentéisme n'a jamais été un indicateur
L'ancien système d'évaluation présentait un problème plus profond qu'un simple décalage entre les incitations. L'efficacité de la prévention ne peut être démontrée, car un trimestre calme ressemble souvent à s'y méprendre à un trimestre chanceux.
Prenons trois entreprises qui ont chacune passé une année entière sans incident majeur. La première dispose d’excellents contrôles. La deuxième compte un intrus au sein de son réseau, qui n’a toutefois pas encore agi. La troisième n’a jamais été ciblée. Un tableau de bord de prévention donne le même résultat pour les trois, et aucun d’entre eux ne peut déterminer, à partir de ce résultat, de quelle entreprise il s’agit. C’est pourquoi les indicateurs courants du secteur ne sont que des indicateurs indirects. La couverture des terminaux, la conformité aux correctifs et les taux de clics sur les e-mails de hameçonnage mesurent l’activité liée à la prévention, car la prévention en elle-même ne laisse aucune trace.
La reprise après sinistre fournit des preuves. Un objectif de reprise est atteint ou manqué, une séquence de restauration fonctionne ou se bloque, et ces deux scénarios peuvent être simulés contre la montre bien avant qu’un incident ne survienne. C’est pourquoi la résilience est devenue la stratégie autour de laquelle s’organisent les conseils d’administration et les autorités de régulation. Elle peut être mesurée, et les organisations qui prétendent la posséder peuvent donc être invitées à en présenter les résultats. Une résilience qui n’a jamais été mesurée n’est qu’une position, et un conseil d’administration ne peut pas évaluer une position.
Cela ne signifie pas pour autant qu'il faille cesser de se défendre
Certains lecteurs interpréteront la « normalisation des violations de sécurité » comme une raison de réduire les dépenses consacrées à la protection contre les attaquants. C’est une interprétation erronée des données.
La résilience détermine toujours la fréquence à laquelle l'entreprise connaît sa pire journée. La capacité de reprise détermine la durée de cette journée et son coût. Alors que la probabilité annuelle qu'un événement majeur se produise ne cesse d'augmenter, le résultat global dépend de plus en plus de ce deuxième facteur ; c'est pourquoi Fenix24 soutient depuis longtemps que la résilience est nécessaire et que la capacité de reprise est essentielle.
La résistance et la restauration se rejoignent également à un point précis. Au cours de plus de 500 interventions pratiques de restauration après une attaque par ransomware, Fenix24 a constaté que les attaquants s’attaquaient très tôt et délibérément à l’infrastructure de restauration, car une organisation capable de restaurer ses données n’a aucune raison de payer. Le répertoire est généralement le premier système majeur à être touché. Dans 94 % des organisations pour lesquelles Fenix24 assure la restauration, les systèmes de sauvegarde sont reliés à ce même répertoire de production. Protéger les référentiels de sauvegarde, isoler les identités et verrouiller les consoles de gestion relèvent toutes de la résistance, mais les avantages se manifestent lors de la restauration. La question budgétaire porte sur la répartition des dépenses de résistance, et une part plus importante de celles-ci doit être allouée aux systèmes dont dépend la restauration.
Une nouvelle conception de la victoire
La définition du succès a évolué : elle n'est plus « il ne s'est rien passé », mais « cela s'est produit, et nous étions de nouveau opérationnels en quelques heures ». Chaque élément de cette phrase correspond à une exigence que la plupart des organisations n'ont pas satisfaite.
Le terme « opérationnel » fait référence à l’activité, et non à son infrastructure. Une organisation peut restaurer deux cents machines virtuelles et rester néanmoins incapable d’expédier une commande ou de traiter les paies, car le service dépend d’un élément qui n’a pas encore été rétabli. C’est cet écart qui distingue la récupérabilité de la récupérabilité opérationnelle. Des serveurs individuels peuvent être récupérables alors que l’activité dans son ensemble ne l’est pas, et seule l’activité est prise en compte dans la nouvelle définition.
« À nouveau » signifie qu’il y a un ordre à respecter. Certains systèmes doivent être remis en service avant que d’autres puissent fonctionner. Comme le répertoire est généralement le premier à être compromis, il faut généralement rétablir l’identité avant que tout système métier puisse être remis en service en toute sécurité. Une organisation qui n’aura pas défini sa séquence de reprise à l’avance devra la mettre au point pendant l’incident, tandis que le temps d’indisponibilité continuera de s’accumuler.
L’expression « en heures » désigne une valeur qui a été mesurée. Le délai de rétablissement (RTO) de 24 à 48 heures prévu dans un plan de continuité des activités ne répond à cette norme que si une opération de rétablissement a permis de le démontrer dans l’environnement actuel. Pour la plupart des organisations, aucune opération de rétablissement de ce type n’a jamais été effectuée.
Fabrication des instruments
Très peu d'organisations ont mis en œuvre cette nouvelle définition, et la raison en est structurelle. Les indicateurs de résistance sont fournis par les outils. Les plateformes de gestion des terminaux rendent compte de la couverture et les scanners signalent les vulnérabilités dans le cadre de leurs fonctions. Les indicateurs de reprise ne sont fournis par aucun outil par défaut. Ils doivent être établis à partir de tests et en conservant un modèle précis de la manière dont l'entreprise dépend de sa technologie.
Un tableau de bord conçu pour cette nouvelle définition permettrait de suivre, au minimum :
- Le délai de reprise constaté pour chaque service métier critique, mesuré lors d'un test et indiqué à côté du RTO spécifié.
- La date de la dernière restauration de bout en bout de ce service par rapport aux objectifs de reprise actuels.
- La part des dépendances de ce service couverte par des sauvegardes à jour, capables de résister à un attaquant disposant de privilèges et pouvant être restaurées dans les délais fixés.
- Une méthode validée permettant de vérifier l'authenticité d'une restauration lorsque le répertoire principal n'est pas fiable.
- Une séquence de restauration qui reflète l'environnement tel qu'il se présente aujourd'hui, plutôt que tel qu'il avait été conçu à l'origine.
Fenix24 a développé Argos99 pour générer ces mesures. Ce logiciel modélise les services métier dont dépend l’organisation, les éléments dont dépend chaque service, les solutions de sauvegarde existantes, l’ordre dans lequel la reprise doit s’effectuer, ainsi que la faisabilité des objectifs fixés. Il met à jour ce modèle en continu à mesure que l’environnement évolue.
Vous pouvez commencer dès aujourd’hui en utilisant une version simplifiée de la fiche d’évaluation. Choisissez le service métier le plus stratégique pour votre chiffre d’affaires et indiquez son temps de reprise avéré à côté du RTO figurant dans son plan. Si aucune opération de restauration n’a jamais permis d’établir un temps avéré, ce chiffre manquant constituera le premier élément de votre nouvelle fiche d’évaluation, et c’est également le chiffre que votre conseil d’administration commence à vous demander.
Télécharger le rapport complet
Le rapport « State of Recoverability » 2026 reprend les données qui sous-tendent toutes les informations ci-dessus, ainsi que les enseignements tirés des dossiers de sinistres en matière d’assurance concernant le coût des temps d’arrêt, l’écart entre la confiance des dirigeants et les résultats concrets en matière de reprise, et les raisons pour lesquelles la reprise après une attaque malveillante diffère de celle après une panne. Il rassemble les travaux de recherche de dix-sept institutions et des données de terrain issues de plus de 500 cas concrets de reprise après une attaque par rançongiciel.