Quantification du risque cyber : l’approche est validée, place à l’intégration

Risque cyber

Visuel Blog

Le vrai chantier commence maintenant.

Pendant des années, la quantification du risque cyber a surtout dû convaincre. Chaque présentation commençait par les mêmes explications : ce qu’est la CRQ, à quoi elle sert, pourquoi l’organisation aurait intérêt à s’y intéresser. Les praticiens consacraient autant d’énergie à défendre la méthode qu’à l’appliquer. Cette période n’est pas tout à fait terminée, mais une nouvelle étape s’ouvre déjà.

Aujourd’hui, la CRQ est entrée dans les usages. Les conseils d’administration veulent connaître leur exposition financière au risque cyber, les directions financières attendent qu’on leur parle dans leur langage, et les RSSI qui ont bâti leur premier modèle il y a trois ou quatre ans disposent d’un atout rare dans ce domaine : assez de recul pour mesurer ce qui a fonctionné, et une vision plus claire de la suite.

Il y a quelques années, les questions étaient simples. La CRQ est-elle sérieuse ? Mérite-t-elle qu’on y consacre du temps ? D’autres organisations l’utilisent-elles ? Pour les équipes qui ont lancé un programme, ces questions ne se posent plus. Ce qu’elles cherchent désormais, c’est à aller plus vite et à inscrire la quantification au cœur des processus où se prennent les décisions. Quand une organisation déjà équipée d’un outil de notation cyber vient nous voir, ce n’est généralement pas parce qu’elle doute de l’intérêt de la quantification, mais parce que son score n’a jamais réussi à s’imposer dans les achats, la souscription ou les arbitrages budgétaires.

« Pendant longtemps, le risque cyber était perçu comme un sujet n’intéressant que la Direction des Systèmes d’Information et la Cybersécurité. Pourtant il est transverse à toutes les activités de l’entreprise. Grâce à Citalid, nous avons pu sensibiliser les métiers et aligner le risque cyber avec les autres enjeux stratégiques de l’entreprise. »

Jean-Paul Joanany, DSSI & Responsable Continuité d’Activité, Action Logement Services

Ces nouvelles questions changent profondément ce qu’on attend d’un programme CRQ. Les pionniers, qui ont passé des années à justifier l’approche, font maintenant face à d’autres défis : l’intégrer aux outils existants, l’industrialiser et l’étendre à toute l’organisation. La CRQ a rapidement fait parler d’elle parce qu’elle rompait avec les méthodes classiques d’évaluation du risque, et cet effet de nouveauté a porté ses premières années. Il ne suffit plus. Tout n’est pas gagné pour autant, puisqu’une partie du marché reste à convaincre. Mais pour ceux qui la pratiquent déjà, l’enjeu a changé : il ne s’agit plus de démontrer que la méthode est pertinente, mais de la faire fonctionner dans la durée, au service de décisions concrètes. C’est plus exigeant, et beaucoup plus intéressant.

Du chiffre au système

La première génération de programmes CRQ s’est construite autour d’un livrable unique : le chiffre. Combien coûterait une attaque par rançongiciel ? Quelle est notre perte annuelle attendue ? Face à des instances habituées aux cartographies de risques en rouge, orange et vert, ces montants ont réellement changé la donne.

Mais un chiffre, aussi juste soit-il, ne fait pas un système. Les organisations qui pratiquent la CRQ depuis plusieurs années en perçoivent aujourd’hui les limites lorsqu’elle reste un exercice ponctuel. Leur parcours se ressemble souvent. Elles commencent par démontrer que la quantification financière est possible et crédible. Elles la raccrochent ensuite à de vraies décisions, comme le budget, le renouvellement de l’assurance ou le reporting au conseil. Puis elles constatent qu’une analyse mise à jour à la main une ou deux fois par an ne peut pas suivre une menace qui évolue chaque semaine. À ce moment-là, leur priorité n’est plus de gagner en précision. Elles ont besoin d’un dispositif solide : des résultats qui arrivent directement dans les processus concernés, et des modèles assez stables pour que chaque mise à jour reste crédible.

Le test de maturité : vos résultats CRQ se mettent-ils à jour automatiquement quand la menace évolue ? Alimentent-ils votre outil de GRC ? Un acheteur peut-il connaître le niveau de risque cyber d’un nouveau fournisseur sans mobiliser l’équipe sécurité à chaque fois ? Si la réponse est non, vous disposez d’un éclairage ponctuel, pas encore d’un système.

Cinq évolutions structurelles

Des modèles plus performants et des données plus riches restent nécessaires, mais ce n’est pas là que se jouera la prochaine étape. Elle se jouera sur la capacité de la quantification à s’intégrer au fonctionnement quotidien de l’organisation. Cinq évolutions sont déjà en cours.

1. Le risque accessible par API

Longtemps, la quantification du risque est restée enfermée dans des tableurs, des rapports et des présentations. Elle se connecte désormais, par API, aux outils que les organisations utilisent déjà : plateformes de GRC, outils achats, ERP, SIEM. Ce n’est pas un simple confort technique, puisque cela change qui a accès à l’information sur le risque, et à quel moment. Un niveau de risque cyber disponible par API peut s’afficher au moment de référencer un fournisseur, d’instruire un dossier de crédit ou de mener une due diligence d’acquisition, sans qu’un analyste ait à produire et exporter un rapport.

Le mouvement joue aussi dans l’autre sens. Hier, faire de la CRQ supposait de collecter les données à la main puis de les intégrer dans un modèle. Aujourd’hui, les outils connectés récupèrent automatiquement une bonne partie de ces informations, et les équipes peuvent se concentrer sur l’exploitation des résultats plutôt que sur la collecte. La CRQ n’est alors plus seulement l’outil de l’équipe risques : elle devient une capacité intégrée aux processus de l’entreprise.

Le chiffre voyage plus loin, et c’est justement là qu’il faut rester vigilant. Une donnée erronée qui se propage rapidement dans plusieurs systèmes fait bien plus de dégâts qu’une donnée erronée restée dans un rapport. Une stratégie d’API ne vaut donc que par la qualité du modèle qui la nourrit.

2. L’IA pour alléger le travail

L’IA appliquée à la quantification du risque suscite beaucoup de discours. Son apport réel est plus précis : elle allège ce qui a toujours rendu la CRQ fastidieuse. Préparer un scénario demandait du temps, entre la collecte des éléments et le calibrage des hypothèses dans des tableurs. Les plateformes qui ont intégré l’IA prennent désormais en charge une grande partie de ce travail préparatoire. C’est le cas de l’AI for Defense Profile de Citalid, qui analyse les documents de sécurité existants pour produire une évaluation selon le référentiel retenu par l’organisation.

La modélisation elle-même a longtemps été l’étape la plus laborieuse. Traduire un scénario de menace en hypothèses chiffrées de fréquence et d’impact, c’est là que les praticiens perdent le plus de temps, et là que les moins expérimentés abandonnent. Lorsque l’IA est intégrée directement à cette étape, plutôt qu’ajoutée sous la forme d’un outil supplémentaire, la modélisation n’est plus réservée à quelques experts : un plus grand nombre d’utilisateurs peuvent la conduire et s’y fier.

L’enjeu est important, car le principal frein à l’adoption de la CRQ n’a jamais vraiment été le doute sur la méthode. C’était l’effort nécessaire pour obtenir un résultat, et le manque de visibilité sur la façon dont ce résultat était construit. Tant qu’une analyse prend une semaine, la CRQ reste un exercice annuel. Quand elle prend une journée, elle peut accompagner les décisions au moment où elles se prennent.

Ce qui ne se délègue pas, c’est le jugement : choisir les bons scénarios, valider les hypothèses, et savoir défendre un chiffre devant un COMEX qui le remettra en question.

3. L’ergonomie, un enjeu de gouvernance

On le lit rarement dans la littérature sur la CRQ, et c’est pourtant essentiel : la facilité d’usage d’une plateforme de risque est une question de gouvernance à part entière. Quand les résultats sont difficiles à trouver, à comprendre ou à mettre à jour, on s’en sert moins, et les décisions se prennent sans eux. L’analyse existe quelque part dans une base de données, mais l’arbitrage se fait au jugé, parce que personne n’a eu le temps d’aller chercher le rapport avant la réunion.

Les organisations qui déploient la CRQ à grande échelle l’ont compris : la façon dont les résultats sont restitués fait partie de la méthode. Par ergonomie, il faut entendre ici le langage et le format dans lesquels chacun reçoit l’information. Un administrateur qui lit une synthèse d’une page, un DAF qui reprend un montant dans ses arbitrages d’allocation de capital et un RSSI qui teste les hypothèses d’un scénario utilisent le même modèle, mais pas de la même façon. Un écran unique, pensé pour les trois à la fois, ne répond vraiment aux besoins d’aucun. L’enjeu est de faire ressortir le bon résultat, au bon moment, sous une forme directement exploitable par chacun.

Un modèle CRQ que personne ne consulte ne vaut pas mieux que pas de modèle du tout.

« Avant Citalid, nous ne savions pas répondre à la direction : combien coûterait une attaque par rançongiciel visant notre groupe ? Aujourd’hui, nous disposons d’une estimation structurée par scénario de risque, mise à jour régulièrement et présentée directement aux instances de gouvernance. »

Mehdi Ben Thabet, Project Manager Cybersecurity, BPCE

Cette logique est en train d’évoluer. Une interface fixe, même bien conçue, reste un format unique pensé pour un utilisateur type. L’IA permet désormais de produire à la demande le support adapté à chaque décision : un export structuré pour l’un, une note rédigée pour l’autre, un tableau de bord actualisé pour le troisième. Cette souplesse a une contrepartie. Si un même chiffre peut être présenté au conseil sous forme de slide, transmis à un système partenaire par API et remis aux achats sous forme de fiche fournisseur, la gouvernance doit s’assurer que ces trois versions disent bien la même chose. L’ergonomie reste une question de gouvernance, et devient aussi une question d’auditabilité.

4. De l’entreprise à son écosystème

L’une des évolutions les plus structurantes de la CRQ est l’élargissement de son périmètre au-delà de l’organisation elle-même. Les attaques par la chaîne d’approvisionnement ne laissent plus le choix : l’exposition cyber d’une entreprise est indissociable de celle de ses fournisseurs, de ses filiales, de ses partenaires et de ses prestataires critiques. C’est ce que recouvre la notion d’entreprise étendue.

Les programmes les plus avancés commencent à quantifier le risque cyber lié aux tiers comme une composante à part entière du risque de l’organisation, et non comme un sujet traité à part. Un scénario de rançongiciel qui ne tient pas compte de la dépendance à quelques fournisseurs SaaS critiques reste incomplet. Une analyse de crédit qui ignore la concentration des fournisseurs de l’emprunteur passe à côté d’un facteur déterminant.

Les conséquences sont directes pour le TPRM, les due diligences d’acquisition, la gestion des portefeuilles d’assurance cyber et la conformité à DORA, à NIS2 et, pour les opérateurs d’importance vitale, à la LPM. La quantification du risque d’écosystème n’est pas un sujet pour plus tard : c’est un manque réel, que les organisations les plus avancées s’emploient déjà à combler.

5. Conformité et CRQ : sortir du piège

Presque toutes les grandes réglementations cyber comportent un piège, dans lequel beaucoup d’organisations tombent. DORA, NIS2 ou la LPM ont un vrai mérite : elles fixent un socle d’hygiène cyber que l’on peut auditer, contrôler et comparer d’une organisation à l’autre. La difficulté apparaît quand la conformité devient une fin en soi, car le minimum requis devient alors le maximum visé. On travaille pour réussir l’audit plutôt que pour réduire le risque, et la documentation finit par remplacer le jugement. Or, le jour de l’attaque, personne ne peut s’abriter derrière un document ou une procédure.

Les organisations qui utilisent le mieux la CRQ ont déplacé cette frontière. Pour elles, la réglementation est un plancher, c’est-à-dire le niveau minimal acceptable, et la quantification est l’outil qui leur indique jusqu’où aller au-delà, en fonction de leur menace, de leur secteur, de leurs dépendances et de leur appétence au risque. Il ne s’agit pas de rejeter la réglementation, mais d’en faire une lecture plus rigoureuse, dans laquelle la CRQ ne concurrence pas la conformité : elle la renforce.

Ces organisations ont construit un circuit unique, où les résultats de la quantification alimentent le reporting réglementaire comme une conséquence naturelle de la gestion des risques, et non comme un exercice supplémentaire. Elles y gagnent moins de travail en double, une documentation de meilleure qualité, et une posture de risque qui résiste à l’épreuve des faits.

« La quantification nous a permis de prouver que notre stratégie cyber était proportionnée, efficace et adossée au contexte de la menace. »

RSSI, société de capital-investissement

Où en est votre programme CRQ ?

Demander une démo

La CRQ, moteur de transformation

Il existe une dimension de la CRQ dont les écrits techniques parlent peu, parce qu’elle n’est pas d’abord technique : la transformation qu’elle provoque dans l’organisation. Lorsque la quantification financière est réellement intégrée aux décisions, elle change la façon dont les fonctions travaillent ensemble. La finance et la sécurité parlent enfin le même langage, les achats partagent leurs données avec la gestion des risques, et le COMEX dispose d’un véritable outil de suivi de l’exposition cyber, qui prend la forme d’une position financière et non plus d’un simple point d’étape.

Les organisations qui pratiquent la CRQ depuis plusieurs années font souvent le même constat. Ce qu’elles en ont retiré de plus précieux, ce ne sont pas les résultats du modèle, mais les discussions qu’il a rendues nécessaires : entre le RSSI et le DAF, entre l’équipe risques et le conseil, entre l’architecte sécurité et le responsable métier d’un processus critique.

La CRQ n’est pas seulement un outil de mesure, c’est une nouvelle façon de parler du risque. Les organisations qui s’en emparent sérieusement échangent mieux sur leurs risques, non parce que les chiffres sont parfaits, mais parce qu’ils leur offrent enfin un cadre de référence commun.

L’enjeu de la traçabilité

Avec la maturité de la CRQ, une nouvelle exigence apparaît : pouvoir auditer la démarche. Les organisations qui s’appuient sur la quantification pour des décisions importantes, qu’il s’agisse d’allocation de capital, de couverture d’assurance ou de reporting réglementaire, doivent être en mesure d’expliquer à tout moment comment une estimation a été obtenue. Cela implique de conserver l’historique des décisions d’analyse, de versionner les hypothèses des scénarios et de savoir qui a remis en cause quoi, et à quel moment. En somme, il s’agit d’appliquer au processus CRQ la même rigueur qu’à la comptabilité.

Les directions de l’audit interne commencent à inclure les processus CRQ dans leur périmètre, et les régulateurs à demander comment les organisations construisent leurs estimations de risque cyber. La rigueur documentaire, longtemps perçue comme une contrainte, devient un avantage et, dans certaines juridictions, une obligation.

Et maintenant ? Des priorités concrètes

Les prochaines étapes dépendent du niveau de maturité de chaque organisation, mais quelques priorités s’appliquent à la plupart.

  • Intégrer avant d’étendre. Avant d’ouvrir de nouveaux cas d’usage, vérifier que les résultats existants sont réellement utilisés dans les décisions, et pas seulement produits puis classés.
  • Penser d’abord aux décideurs. Les résultats de la CRQ ne s’adressent pas en priorité aux analystes, mais au DAF, aux administrateurs, aux acheteurs et aux responsables de la relation fournisseurs.
  • Investir dans les API. La valeur de la CRQ augmente avec chaque système auquel elle est connectée : l’intégration doit être pensée dès le départ, pas après coup.
  • Élargir le périmètre pas à pas. Risque tiers, risque de crédit et due diligence reposent sur le même modèle : la couverture de l’écosystème se construit progressivement.
  • Relier réglementation et quantification. Utiliser les exigences réglementaires pour construire les scénarios, et les résultats de la CRQ pour documenter la conformité.

Dans les dix prochaines années, les organisations les plus avancées en gestion du risque cyber ne seront pas forcément celles qui ont les modèles les plus sophistiqués. Ce seront celles qui auront fait de la quantification un réflexe, présent dans chaque décision importante, accessible à chaque acteur concerné et relié à chaque processus exposé au risque cyber.

Avec la CRQ, le plus difficile n’a jamais été le calcul. C’était, et c’est encore, la conduite du changement. La bonne nouvelle, c’est que la question a changé : il ne s’agit plus de savoir s’il faut se lancer, mais comment aller plus loin. C’est, à bien des égards, un vrai progrès.

Nos productions

Découvrez nos autres productions