
Fresenius, géant international de la santé avec 175 000 collaborateurs et 22,3 milliards d'euros de chiffre d'affaires, place la gestion proactive du risque cyber au cœur de sa stratégie de résilience.
- Santé
- 175 000 collaborateurs
- 22,3 Md€ de chiffre d'affaires
- Présence dans plus de 80 pays
Fresenius & la quantification du risque cyber : aligner ses décisions vis-à-vis de son appétit au risque.
Dès 2020, David Steng, Directeur Stratégie & Performance Cyber chez Fresenius, s’intéresse à la méthodologie FAIR (Factor Analysis of Information Risk), un modèle d’analyse quantitative permettant de mieux appréhender le risque cyber sous un angle financier. Sur cette base, Fresenius met en place des rapports semestriels de risque cyber pour chacune des divisions du groupe.
Cette première approche atteint cependant rapidement ses limites : manuellement, l’équipe ne pouvait développer que 10 à 15 scénarios de risque, insuffisant pour un groupe de la taille de Fresenius. La méthode ne pouvait pas non plus monter en charge en raison de sa subjectivité inhérente. Chaque division était responsable de sa propre quantification, laissant place à des interprétations variables et à des résultats difficiles à comparer à l’échelle du groupe.
Fresenius choisit alors de travailler avec Citalid, une solution SaaS européenne capable de quantifier le risque cyber financièrement, de manière objective et à grande échelle. L’entreprise définit dans ce cadre une fonction RSSI Groupe et un référentiel commun de gestion des risques cyber, avec un objectif clair : rendre le risque compréhensible par tous et améliorer la prise de décision au plus haut niveau.
Utilisation d’indicateurs financiers et de la Cyber Threat Intelligence pour une gestion du risque éclairée et proactive.
Citalid se distingue par sa capacité à lier la quantification du risque aux données de Cyber Threat Intelligence (CTI), une approche qui a particulièrement séduit Fresenius. Plutôt que de s’appuyer sur des qualificatifs vagues comme « risque sévère » ou « risque critique », la plateforme attribue des valeurs financières aux risques. L’algorithme de Citalid s’appuie sur des milliers de simulations pour évaluer les capacités défensives de l’entreprise face aux attaquants, permettant une évaluation précise du niveau de défense au regard de la menace réelle.
Grâce à des tableaux de bord et des indicateurs actionnables, la plateforme Citalid permet désormais à Fresenius d’identifier les menaces propres à son secteur, d’évaluer leur impact financier potentiel et de mesurer la maturité de sa posture défensive dans l’ensemble de ses quatre divisions, avec des données objectives et comparables. La compatibilité de la plateforme avec plusieurs référentiels de sécurité (CIS, NIST, ISO) facilite par ailleurs son adoption par les équipes.
L’approche de quantification du risque cyber adoptée par Fresenius a non seulement amélioré la compréhension du risque au sein de l’organisation, mais a également permis d’établir un langage commun entre les experts cyber et les décideurs financiers. Les dirigeants peuvent désormais définir leur appétit au risque et intégrer le risque cyber aux décisions budgétaires et à la planification stratégique.
Citalid nous aide à comprendre quels attaquants s'intéressent à notre secteur grâce à des données de cyber threat intelligence à jour.
Avec Citalid, l'analyse du niveau de maturité est assez facile à réaliser. Nous avons utilisé le référentiel CIS, mais d'autres sont disponibles comme NIST ou ISO. Cette flexibilité facilite l'adoption de la solution au sein de l'entreprise.
La quantification permet aux dirigeants de définir leur appétit au risque. Nous avons réalisé qu'en appliquant l'approche Citalid, nous passions moins de temps à essayer de comprendre nos risques et plus de temps à les gérer.
Solution Citalid
-
Visualisation de l'exposition au risque - Quantification sur la base de la méthode FAIR
- Cartographie des groupes d’attaquants par secteur
- Simulations de fréquence d’attaque
- Indicateurs financiers et rapports prêts à l’emploi
-
Contextualisation du risque face à la menace - Données de Cyber Threat Intelligence (CTI) nativement intégrées aux calculs d’impact
- Milliers de simulations attaque / défense (Red Team)
- Expertise CTI stratégique et connaissance des TTP des attaquants
-
Amélioration de la résilience cyber - Analyse coût-bénéfice des mesures de sécurité
- Calcul du ROSI (Return on Security Investment)
- Recommandations de sécurité personnalisées
- Compatibilité avec les référentiels CIS, NIST et ISO





