Cyber Risk Quantification

Probabilité d’une cyberattaque : comment l’estimer ?

Fréquence des tentatives, probabilité de succès, scénario : comment estimer la probabilité d'une cyberattaque avec une approche de quantification du risque cyber.

18 août 2026 · Citalid

Comprendre la probabilité d’une cyberattaque est devenu un enjeu central pour les entreprises. Pourtant, la question est souvent mal posée. En pratique, on ne cherche pas seulement à savoir si une attaque est possible, mais à estimer à quelle fréquence un scénario donné peut se produire, et avec quelle probabilité il peut réellement aboutir à une perte.

Idée clé

La probabilité d'une cyberattaque ne se résume pas à une intuition ou à un score. Dans une approche de Cyber Risk Quantification, elle se construit en combinant deux dimensions : la fréquence des tentatives et la probabilité de succès de ces tentatives.

Pourquoi cette estimation est difficile

Estimer la probabilité d’une cyberattaque est plus complexe qu’il n’y paraît, pour trois raisons principales. D’abord, toutes les attaques ne se ressemblent pas. Ensuite, on n’observe jamais toute la menace. Enfin, la probabilité dépend autant de l’attaquant que de la cible.

  1. 1

    Toutes les attaques ne se ressemblent pas

    Un ransomware, une fuite de données, une compromission d'identifiants ou une attaque via un tiers n'ont ni les mêmes auteurs, ni les mêmes cibles, ni les mêmes conséquences.
  2. 2

    On n'observe jamais toute la menace

    Une partie des attaques est visible, documentée, revendiquée ou détectée, tandis qu'une autre reste invisible, incomplète ou difficile à qualifier.
  3. 3

    La probabilité dépend autant de l'attaquant que de la cible

    Une organisation très exposée mais bien défendue n'a pas le même niveau de risque qu'une organisation comparable moins mature sur le plan défensif.

Autrement dit, estimer une probabilité ne consiste pas à prédire l’avenir de manière certaine, mais à modéliser un risque plausible à partir de données, de scénarios et d’hypothèses structurées. C’est cette logique qui distingue une approche de quantification d’une simple intuition sur le niveau de risque.

La bonne question à poser

Derrière la formule « probabilité d’une cyberattaque » se cachent en réalité plusieurs questions distinctes : la probabilité d’être ciblé par un type d’attaque, la probabilité qu’une tentative ait lieu sur une période donnée, la probabilité qu’une tentative réussisse, ou la probabilité qu’un événement cyber entraîne effectivement une perte.

01

Être ciblé

La probabilité d'être ciblé par un type d'attaque.

02

Subir une tentative

La probabilité qu'une tentative ait lieu sur une période donnée.

03

Voir une tentative réussir

La probabilité qu'une tentative franchisse les défenses.

04

Subir une perte

La probabilité qu'un événement cyber entraîne effectivement une perte.

Dans une logique de quantification, la question la plus utile n’est donc pas « vais-je être attaqué ? » mais plutôt : quelle est la fréquence probable d’un scénario donné, et quelle est la probabilité qu’il aboutisse à un événement de perte ? C’est cette distinction qui permet de passer d’un discours flou à une analyse réellement exploitable.

Décomposer la probabilité en deux composantes

L’approche FAIR, Factor Analysis of Information Risk, distingue deux composantes essentielles.

La première est la fréquence des tentatives d’attaque, ou Threat Event Frequency (TEF) : le nombre de tentatives qu’un scénario donné peut générer sur une période, généralement un an. Cette fréquence ne dit pas encore si l’attaque va réussir, elle permet d’estimer l’intensité de la menace, à quelle fréquence une organisation comparable peut être ciblée par ce type d’opération.

La seconde est la probabilité de succès, ou susceptibility. Elle mesure la probabilité qu’une tentative aboutisse réellement, c’est-à-dire qu’elle franchisse les défenses et produise un événement entraînant des pertes.

Le calcul concrètement

En combinant ces deux dimensions, on obtient la Loss Event Frequency (LEF), c'est-à-dire la fréquence attendue des événements qui conduisent effectivement à une perte : LEF = TEF × Susceptibilité. C'est cette logique qui permet de transformer une question vague sur la probabilité d'une cyberattaque en une estimation utile pour la décision.

Comment estimer la fréquence des tentatives

La première étape consiste à comprendre qui attaque qui, et dans quel contexte. Chez Citalid, l’estimation de la fréquence repose sur une approche orientée menace plutôt que sur l’entreprise seule : on observe les attaques connues, on identifie les groupes ou modes opératoires associés, on comprend leurs cibles habituelles, puis on relie ces comportements à un contexte de victimologie qui combine le secteur d’activité, la géographie et la taille de l’entreprise. À partir de là, on peut commencer à estimer la pression de menace sur une organisation donnée.

Pour approcher cette fréquence, le modèle mobilise cinq familles de données.

01

Attaques observées

Les attaques documentées dans les sources ouvertes et spécialisées.

02

Groupes d'attaquants

Les acteurs identifiés et leurs modes opératoires.

03

Capacité opérationnelle

Le volume d'opérations estimé sur une base annuelle.

04

Opportunisme ou ciblage

Le degré de sélectivité de l'attaquant dans le choix de ses victimes.

05

Appétence

Leur préférence pour certains secteurs, pays ou types d'organisation.

Compter uniquement les attaques observées ne suffit toutefois pas : tout n’est pas visible, et une attaque documentée n’est pas forcément représentative de tout ce qui se passe réellement. C’est pourquoi les modèles les plus solides cherchent aussi à reconstituer une part de menace non directement observable, à partir de profils types d’attaquants, de regroupements par comportement et de mécanismes de calibration destinés à éviter de surestimer les menaces les plus visibles au détriment de celles qui le sont moins. La fréquence n’est donc pas un simple comptage, c’est une estimation structurée de l’activité menaçante probable.

Comment estimer la probabilité de succès

Une fois la fréquence estimée, il faut répondre à une deuxième question : si une tentative a lieu, a-t-elle de bonnes chances de réussir ? C’est ici qu’intervient la susceptibilité, qui repose sur une idée simple : un scénario a plus ou moins de chances de réussir selon le niveau des moyens offensifs mobilisés face au niveau réel des moyens défensifs en place. Il faut donc comparer les capacités de l’attaquant, les techniques qu’il est susceptible d’utiliser, et les contrôles réellement pertinents du côté de l’organisation.

Un niveau global de maturité cyber ne suffit pas à estimer la probabilité de succès d’un scénario précis. Une organisation peut avoir une maturité correcte en moyenne mais être très faible sur quelques contrôles déterminants pour un scénario donné, et inversement être globalement imparfaite mais bien protégée sur les mécanismes qui comptent face à une attaque spécifique. L’enjeu est donc d’évaluer la défense dans le contexte du scénario, et non de manière abstraite.

Concrètement, cela suppose d’identifier les techniques d’attaque pertinentes, de les relier aux contrôles de sécurité censés les contrer, puis de mesurer le niveau de défense réellement disponible pour les actifs concernés. On obtient ainsi un score défensif contextualisé, qui permet de positionner l’organisation face à une source de risque donnée.

Voir comment Citalid modélise fréquence et susceptibilité pour vos scénarios

Découvrir la plateforme

Pourquoi le scénario est indispensable

On n’estime pas sérieusement la probabilité d’une cyberattaque en restant à un niveau trop général. Il faut définir un scénario précis : quel type d’attaque, quel type d’acteur, quels actifs visés, quel contexte d’entreprise, et quelles pertes potentielles.

Les cinq paramètres d'un scénario

— Quel type d'attaque
— Quel type d'acteur
— Quels actifs visés
— Quel contexte d'entreprise
— Quelles pertes potentielles

Sans scénario, la probabilité reste trop vague pour être utile ; avec un scénario, on peut relier la menace à une situation concrète et à une mécanique défensive précise, ce qui permet aussi de comparer plusieurs risques entre eux plutôt que de parler du cyber comme d’un bloc homogène.

Ce que cette approche change concrètement

Estimer la probabilité d’une cyberattaque de cette manière change la lecture du risque. Cela évite d’abord de confondre visibilité et réalité, puis des raisonnements trop simplistes, et rend enfin possible un pilotage plus intelligent du risque.

  1. 1

    Ne plus confondre visibilité et réalité

    Ce n'est pas parce qu'un type d'attaque fait davantage parler de lui qu'il est mécaniquement le plus probable dans un contexte donné.
  2. 2

    Éviter les raisonnements trop simplistes

    Du type « nous avons beaucoup de vulnérabilités donc le risque est élevé » ou « nous avons été peu attaqués récemment donc le risque est faible », deux intuitions qui ne résistent pas à une analyse structurée.
  3. 3

    Piloter plus intelligemment

    Une fois la fréquence et la susceptibilité estimées, il devient plus facile de prioriser les investissements, de comparer des scénarios, d'objectiver un budget, d'en discuter avec un comité de direction, ou de préparer un renouvellement d'assurance cyber.

Les limites à garder en tête

Même avec un bon modèle, il ne faut pas confondre estimation et certitude. Une probabilité de cyberattaque reste une approximation structurée, fondée sur des données, des hypothèses, des regroupements de comportements et des choix de modélisation. Elle dépend notamment de la qualité des données sur la menace, de la capacité à bien définir le scénario, du niveau de détail retenu pour les actifs et les contrôles, et de la manière dont on traite l’incertitude. L’objectif n’est donc pas de produire une vérité absolue, mais une base suffisamment solide pour mieux décider.

En résumé

Estimer la probabilité d’une cyberattaque ne revient pas à donner un chiffre unique sorti d’un score magique. Une approche robuste consiste à définir un scénario précis, estimer la fréquence des tentatives dans ce contexte, mesurer la probabilité de succès de ces tentatives en fonction de la posture défensive, puis combiner les deux pour obtenir une estimation de la fréquence des événements générateurs de pertes.

Une approche robuste en quatre temps

— Définir un scénario précis
— Estimer la fréquence des tentatives dans ce contexte
— Mesurer la probabilité de succès de ces tentatives en fonction de la posture défensive
— Combiner les deux pour obtenir une estimation de la fréquence des événements générateurs de pertes

C’est cette décomposition qui permet de passer d’une question intuitive à une réponse réellement actionnable. Elle transforme un discours flou sur le risque cyber en une base chiffrée, discutable et exploitable pour la décision.

FAQ

Peut-on estimer la probabilité d'une cyberattaque sans historique d'incident interne ?

Oui. L'estimation ne repose pas uniquement sur les incidents déjà subis. Elle mobilise aussi des données de menace externes, des profils d'attaquants, des contextes sectoriels et des hypothèses de modélisation.

Pourquoi ne pas utiliser seulement les vulnérabilités techniques ?

Parce qu'une vulnérabilité seule ne dit pas à quelle fréquence l'organisation sera ciblée, ni si un attaquant donné sera réellement en capacité d'en tirer parti dans un scénario précis.

La fréquence d'attaque correspond-elle au nombre d'incidents subis ?

Non. La fréquence d'attaque renvoie au nombre estimé de tentatives pour un scénario donné. Ce n'est qu'une fois combinée à la susceptibilité qu'elle permet d'estimer la fréquence des événements de perte.

La susceptibilité correspond-elle à la maturité cyber globale ?

Pas exactement. Elle dépend de la défense pertinente face à un scénario donné. Une maturité moyenne correcte ne garantit pas une faible susceptibilité sur tous les scénarios.

Pourquoi cette approche est-elle plus utile qu'une heatmap ?

Parce qu'elle permet de raisonner à partir de scénarios, de fréquence, de probabilité de succès et d'impact, plutôt qu'à partir de catégories trop générales pour arbitrer précisément.

Passer à la pratique

Voir la quantification appliquée à vos scénarios de risque

Parler à un expert
Pour aller plus loin dans le dossier.

La probabilité n'est qu'une des deux composantes du risque. Les autres articles du dossier traitent de l'impact financier, des scénarios et de la modélisation. Le guide complet Cyber Risk Quantification : guide complet couvre l'ensemble du sujet.