L'état de la récupérabilité en 2026 : la résilience pose un problème de mesure
Les assureurs, les autorités de régulation et les conseils d'administration évaluent désormais les organisations en fonction de leur capacité à se remettre rapidement d'un incident. Le nouveau rapport d'étude de Fenix24 montre combien peu d'organisations sont en mesure de prouver cette capacité et identifie les obstacles qui les en empêchent.
Consultez le dernier rapport de cybersécurité que votre conseil d'administration a reçu. Il détaillait sans doute la couverture des terminaux, la conformité aux correctifs, les taux de clics sur les e-mails de hameçonnage, le délai moyen de détection et un score de maturité par rapport à un référentiel. Chacun de ces indicateurs mesure la résilience, et chacun était accompagné d'une courbe de tendance, car le secteur a passé vingt ans à développer des outils permettant de les générer.
Recherchez maintenant la diapositive indiquant le nombre d’heures d’interruption d’activité si l’environnement informatique venait à être détruit ce soir, avec les justifications à l’appui de ce chiffre. Dans la plupart des entreprises, cette diapositive n’existe pas. Lorsqu’elle existe, il s’agit d’un objectif de délai de reprise copié depuis un plan de continuité que personne n’a jamais testé.
Cette diapositive manquante nous amène au nouveau rapport de Fenix24 intitulé « État de la récupérabilité 2026 ». Ce rapport s’appuie sur des études publiées entre 2024 et 2026 par dix-sept institutions, dont Allianz Commercial, Munich Re, la NAIC, NetDiligence, Accenture et le Forum économique mondial. Le rapport confronte ces travaux de recherche sélectionnés avec les données de terrain issues de plus de 500 interventions pratiques de restauration après une attaque par ransomware menées par l’équipe d’experts en restauration après incident de Fenix24, et la conclusion est dérangeante pour quiconque dispose d’un plan de restauration.
Deux facteurs déterminent la durée de l'interruption d'activité d'une entreprise
Le rapport met en évidence deux écarts. Le premier se situe entre la résilience revendiquée par les organisations et la capacité de reprise dont elles peuvent faire preuve. Il apparaît dans tous les ensembles de données examinés par le rapport, qu’il s’agisse d’enquêtes gouvernementales ou de déclarations de sinistres. Le second est plus récent et ne cesse de se creuser. Il se situe entre le fait de savoir ce qui pourrait entraver la reprise et la capacité à y remédier avant qu’un incident ne se produise.
Ensemble, ces lacunes expliquent une contradiction qui traverse le secteur. Les organismes chargés d’assurer, de réglementer et de superviser les risques cybernétiques ont retenu la reprise des activités comme critère de résilience… alors que les organisations qu’ils évaluent ne sont pas en mesure de fournir un chiffre à cet égard.
Contenu du rapport
Les enjeux ont changé, tout comme la définition même de la réussite. Selon l'Institut Cyentia, la probabilité annuelle qu'un incident cybernétique majeur se produise a presque quadruplé depuis 2008. Le rapport explique comment cette évolution a redéfini ce que signifie « réussir » en matière de sécurité, et pourquoi la prévention ne constitue plus un critère d'évaluation suffisant.
Les temps d'arrêt constituent le principal poste de coût lié à un incident. Selon les données d'Allianz Commercial, l'interruption d'activité représente plus de la moitié du montant total des sinistres cyber de grande ampleur. Le rapport explique pourquoi ce poste se distingue des autres coûts liés à un sinistre, et ce que cela implique pour l'élaboration d'un budget de sécurité.
La confiance et les capacités ne vont pas de pair. Dans l’enquête 2026 du Forum économique mondial, 64 % des organisations affirment satisfaire aux exigences minimales en matière de résilience, et 19 % déclarent les dépasser. Le rapport compare ces auto-évaluations aux taux de tests, aux estimations des temps d’arrêt des systèmes critiques et à ce que Fenix24 constate lorsque les organisations parviennent à se rétablir.
La restauration s'effectue face à un adversaire. Selon CrowdStrike, le temps moyen nécessaire à un attaquant pour s'introduire dans un système était de 29 minutes en 2025, et 99,2 % des organisations dont Fenix24 assure la restauration ne disposent d'aucun plan de restauration des identités documenté. Le rapport explique pourquoi les plans de reprise après sinistre conçus pour faire face aux inondations et aux coupures de courant s'avèrent inefficaces face à un attaquant qui s'attaque en priorité aux identités et aux sauvegardes.
L'unité de reprise est le service métier. La restauration des serveurs ne suffit pas à remettre une entreprise sur pied. Ce rapport examine les facteurs qui déterminent le délai de reprise lorsqu'un seul service dépend de dizaines de systèmes, dont certains n'ont fait l'objet d'aucune documentation.
Les assureurs et les autorités de régulation font le tri. Selon les chiffres de la NAIC, le nombre de sinistres liés à la cyberassurance aux États-Unis a atteint environ 50 000 en 2024. Ce rapport explique ce que les assureurs privilégient désormais, ce qu’une police d’assurance peut et ne peut pas couvrir en cas d’incident, ainsi que les nouvelles exigences imposées par les autorités de régulation.
Les conseils d'administration veulent des preuves. Le rapport se termine par une description de ce à quoi pourrait ressembler un rapport destiné au conseil d'administration sur la reprise des activités. Il aborde également les dix conditions qui, d'après les données de terrain de Fenix24, déterminent le plus souvent les délais de reprise, ainsi que les mesures à prendre pour les évaluer et y remédier avant qu'un incident ne se produise.
Consultez le rapport complet
Le rapport 2026 sur l'état de la capacité de reprise d'activité met en évidence le coût des temps d'arrêt, l'écart entre les objectifs de reprise déclarés et ceux qui ont été validés, ainsi que les dix obstacles récurrents qui déterminent le plus souvent la durée d'indisponibilité d'une entreprise.
Dans ce rapport, vous découvrirez :
- • Qu'est-ce qui distingue l'existence de la sauvegarde, sa capacité de survie et sa facilité d'utilisation ?
- • Pourquoi l'unité de reprise est le service métier plutôt que le serveur, et ce que contient une carte complète des dépendances
- • Ce que demandent les conseils d'administration et les autorités de régulation, et pourquoi cela ne peut pas être mis en place rétroactivement
- • Pourquoi l'interruption d'activité représente la majeure partie de chaque sinistre informatique d'envergure
- • Six questions qui permettent de distinguer une capacité de restauration d'un document de restauration