Les outils fonctionnent, les utilisateurs sont satisfaits et les fournisseurs sont reconnus. Mais l’organisation sait-elle encore de qui elle dépend et ce qu’elle ferait en cas de défaillance ? Lors de la matinée de webinaires organisée par Archimag et Code Confiance le 29 septembre 2026, Chloé Viletier, fondatrice et présidente de Cyber4C, a défendu une approche de la cybersécurité qui dépasse la protection informatique. Au fil des échanges, elle invite les dirigeants à réévaluer leurs dépendances, à donner davantage de poids à la fonction cyber et à retrouver la capacité d’arbitrer leurs choix numériques.
Pendant des années, les organisations ont recherché la simplicité. Elles ont adopté des plateformes capables de répondre à de nombreux besoins, rationalisé leurs fournisseurs et externalisé une partie de leur informatique. Ces décisions ont apporté de la performance et facilité le quotidien. Elles ont aussi installé des dépendances dont les conséquences deviennent plus difficiles à ignorer.
C’est le point de départ de cet entretien avec Chloé Viletier, qui accompagne les organisations publiques et privées sur les questions de confiance numérique, de cybersécurité et de souveraineté. Son propos appelle à examiner les choix technologiques à la lumière des risques actuels, puis à décider en connaissance de cause.
Pourquoi la cybersécurité ne peut-elle plus être considérée comme un simple sujet technique ?
Réduire la cybersécurité à ses outils et à ses technologies revient à méconnaître l’évolution de cette fonction. Son périmètre s’est progressivement élargi, de la protection des systèmes d’information à la gestion des risques qui peuvent compromettre les activités de l’organisation.
La sécurité informatique s’est d’abord structurée autour de la protection des systèmes et des bonnes pratiques d’hygiène. Les référentiels ont ensuite élargi la démarche à l’identification des risques, à la détection des attaques, à la réponse aux incidents et au rétablissement des activités. Le Cybersecurity Framework du NIST, publié pour la première fois en 2014, illustre ce changement.
L’analyse de risque a renforcé cette approche. Avec EBIOS Risk Manager, publié par l’ANSSI en 2018, la discussion porte sur les conséquences des menaces numériques pour les missions de l’organisation et sur les mesures permettant de maîtriser ces risques. La résilience ajoute une autre exigence, celle de se préparer à fonctionner malgré un incident et à reprendre l’activité.
La gouvernance prend désormais une place explicite dans les référentiels. La version 2.0 du cadre du NIST, publiée en février 2024, a ainsi ajouté une fonction consacrée à la gouvernance. Les enjeux d’autonomie stratégique prolongent cette évolution en obligeant les organisations à intégrer les risques liés à leurs dépendances numériques.
Un paradoxe demeure toutefois. Les responsabilités s’élargissent, mais l’intitulé de RSSI (responsable de la sécurité des systèmes d’information) et son positionnement hiérarchique ne reflètent pas toujours cette transformation. La fonction doit traiter des questions de stratégie, de continuité et de gouvernance tout en restant fréquemment rattachée à l’informatique.
Prenons l’exemple du modèle des trois lignes de défense, notamment utilisé dans le secteur financier. Les fonctions opérationnelles agissent, une deuxième ligne encadre la gestion des risques et une troisième réalise l’audit indépendant. Dans ces organisations, cette séparation permet à la fonction cyber de disposer d’une indépendance vis-à-vis de la DSI et de questionner ses choix.
L’enjeu est de donner à la cybersécurité les moyens d’exercer son rôle de gestion du risque, voire d’évoluer vers une fonction de Chief Trust Officer, dont le périmètre intégrerait également la conformité, la transparence et certaines dimensions éthiques.
Les compétences des RSSI sont-elles alignées avec ces nouvelles responsabilités ?
Il est, en effet, difficile de réunir toutes ces compétences chez une seule personne. Je constate que les organisations attendent de leur responsable cyber une solide maîtrise technique et opérationnelle, mais aussi une compréhension fine de leurs métiers.
Cette connaissance est essentielle. La cybersécurité doit, en effet, contribuer au fonctionnement de l’organisation et à sa capacité à atteindre ses objectifs. Pour y parvenir, son responsable doit comprendre les activités qu’il protège, leurs contraintes et leurs priorités.
Il doit également savoir présenter des plans à la direction générale, dialoguer avec un comité exécutif ou un conseil d’administration et négocier des budgets. À ces compétences s’ajoutent celles de communication, nécessaires pour sensibiliser les collaborateurs et obtenir leur engagement.
Cette accumulation conduit certaines grandes organisations à répartir les responsabilités entre des rôles davantage opérationnels et des fonctions plus stratégiques. Il faut voir cette évolution comme une manière d’améliorer le fonctionnement de la cybersécurité face à la diversité de ses missions.
Que signifie concrètement la souveraineté numérique pour une organisation ?
La souveraineté numérique suscite des débats souvent polarisés et je me méfie d’une lecture binaire qui consisterait à déclarer une organisation souveraine ou non souveraine, sans examiner sa situation.
Je préfère aborder le sujet comme un facteur de décision, au même titre que le coût, la performance ou l’innovation. Une organisation doit, en effet, connaître ses dépendances numériques, comprendre les risques qu’elles entraînent et déterminer le niveau de risque qu’elle peut accepter.
Le bon équilibre dépend donc de son activité, de son secteur et de ses objectifs. Deux organisations peuvent légitimement placer leur curseur à des endroits différents. La valeur apportée par une technologie doit être mise en balance avec ses effets sur l’autonomie stratégique.
Cette approche exige surtout un arbitrage explicite. Les dirigeants doivent comprendre les risques associés à leurs choix et décider lesquels ils sont prêts à assumer. La souveraineté devient ainsi un sujet de gestion et de gouvernance, qui demande une appréciation propre à chaque organisation.
Le confort numérique est-il devenu un risque ? Connaissons-nous réellement nos dépendances ?
Le confort numérique constitue surtout un frein au changement. La standardisation, la concentration des fournisseurs et la rationalisation des services ont répondu à des objectifs pertinents. Les organisations voulaient simplifier leur informatique, améliorer l’expérience des utilisateurs, maîtriser leurs coûts et accéder à l’innovation. Mais les bénéfices immédiats ont parfois pris le pas sur l’examen des conséquences à moyen et long terme. Le contexte géopolitique et économique conduit désormais à réévaluer ces arbitrages.
Faisons un parallèle avec l’industrie. Dans ce secteur d’activité, une dépendance à un fournisseur unique de matières premières serait identifiée comme un risque pour la chaîne de production. Or, dans l’informatique, la concentration autour de quelques acteurs a pu être considérée comme acceptable au nom de l’efficacité et de la simplification.
La réputation d’un fournisseur, la qualité de ses services ou sa place dans les classements des analystes ont contribué à rassurer les décideurs. Ces qualités restent utiles, mais elles ne suffisent plus à apprécier l’ensemble des risques liés à la dépendance.
Sortir de ce confort suppose donc de réexaminer les choix existants et de considérer des acteurs que l’organisation n’aurait peut-être pas étudiés auparavant. C’est une question de courage et d’audace, parce que cette démarche bouscule les habitudes de la DSI comme celles des équipes cyber.
À quoi ressemble une décision courageuse en matière de cybersécurité et de souveraineté ?
Faut-il accepter de payer davantage, remettre en cause un fournisseur historique ou renoncer à une solution familière ? Rappelons d’abord que la dépendance numérique dépasse la seule question des fournisseurs extra-européens. Un fournisseur unique français ou européen peut lui aussi créer une dépendance importante. La concentration des services constitue donc un sujet à examiner en tant que tel.
La diversification doit répondre à une analyse des risques. Sur certaines activités, il peut être pertinent de disposer de deux solutions utilisées en parallèle. Sur d’autres, l’organisation peut privilégier une solution de repli, mobilisable en cas de défaillance du fournisseur principal.
Il faut alors comparer le coût de l’alternative, la valeur qu’elle apporte et la réduction du risque qu’elle permet. Une dépense supplémentaire peut se justifier, mais elle doit être appréciée au regard des besoins de l’organisation.
Je préconise une démarche progressive. Ce qui revient à cartographier les dépendances, à les comprendre, à les évaluer et à valider avec la direction générale leur caractère acceptable. Cette analyse peut conduire à choisir une alternative ou à adopter une approche faisant intervenir plusieurs fournisseurs.
Le courage réside dans la capacité à prendre les décisions qui découlent de cette évaluation, même lorsqu’elles remettent en cause des habitudes bien installées. Le risque ne disparaîtra pas entièrement. L’objectif est de le réduire et de l’assumer de manière éclairée.
Quel rôle le RSSI doit-il jouer dans cette démarche ?
Dans certaines, le RSSI pilote les travaux de cartographie des actifs, d’identification des dépendances et d’analyse des risques, avec une contribution importante de la DSI. Dans d’autres, la DSI conduit la démarche et s’appuie sur les équipes de cybersécurité. Il n’y a pas un modèle unique applicable à toutes les structures. Une coopération étroite est, en revanche, nécessaire. La connaissance des architectures, des applications et des fournisseurs doit être associée à l’évaluation de leurs risques et de leurs conséquences pour les métiers.
Ces travaux constituent aussi une occasion de renforcer la dimension stratégique de la fonction cyber. Les dépendances numériques entrent dans le champ des risques que l’organisation doit comprendre, traiter et porter à la connaissance de sa direction.
Par quoi commencer lorsque cette réflexion n’a pas encore été engagée ?
Il faut commencer par cartographier l’écosystème informatique et applicatif, puis évaluer les dépendances et les risques associés. Cette démarche, simple en apparence, reste cependant difficile pour de nombreuses organisations. Objectiver le niveau de dépendance exige de dépasser une connaissance approximative des outils et des fournisseurs.
Les résultats doivent ensuite être présentés à la direction générale afin de permettre des décisions. Certains risques pourront être acceptés. D’autres appelleront des mesures de réduction ou des changements de fournisseurs.
Ma recommandation finale est de faire entrer ces dépendances dans une véritable démarche de gestion du risque numérique. Les outils peuvent être performants et les choix historiques avoir été pertinents. Encore faut-il savoir ce qu’ils impliquent aujourd’hui et conserver la capacité de décider pour demain.
Retrouvez l’interview en vidéo sur YouTube ici : https://www.youtube.com/watch?v=iB8zxnGOx0I&list=PLA5nhWk1pncE&index=1