{"id":13279,"date":"2024-09-18T08:22:40","date_gmt":"2024-09-18T06:22:40","guid":{"rendered":"https:\/\/citalid.com\/?p=13279"},"modified":"2026-10-01T18:39:42","modified_gmt":"2026-10-01T16:39:42","slug":"rosi-return-on-security-investment-fr","status":"publish","type":"post","link":"https:\/\/citalid.com\/fr\/resources\/rosi-return-on-security-investment-fr\/","title":{"rendered":"RoSI (Return on Security Investment): Mesurer la valeur de son programme de cybers\u00e9curit\u00e9"},"content":{"rendered":"Justifier le <a href=\"https:\/\/citalid.com\/resources\/budget-cyber-quantification\/\" target=\"_blank\" rel=\"nofollow noopener\">budget cyber<\/a> de son organisation est loin d\u2019\u00eatre une t\u00e2che ais\u00e9e. En t\u00e9moigne l\u2019\u00e9tude men\u00e9e par <a href=\"https:\/\/www.wavestone.com\/fr\/insight\/benchmark-cyber-2024-la-maturite-cyber-des-grands-groupes-progresse-lentement-en-depit-de-nouveaux-challenges\/\" target=\"_blank\" rel=\"nofollow noopener\">Wavestone<\/a> selon laquelle la cyber ne repr\u00e9senterait encore que <strong>6,6% du budget total de l\u2019IT<\/strong> des organisations. <strong>Et si mesurer le RoSI de son programme de cyber s\u00e9curit\u00e9 \u00e9tait la solution pour <a href=\"https:\/\/citalid.com\/fr\/decisions-budgetaires-cyber\/\" target=\"_blank\" rel=\"noopener\">d\u00e9fendre rationnellement ses futurs budgets \/d\u00e9penses en cybers\u00e9curit\u00e9<\/a> ?<\/strong>\r\n\r\nLe retour sur investissement d\u00e9signe un ratio financier mesurant le montant d\u2019argent gagn\u00e9 ou perdu, par rapport \u00e0 la somme initialement investie dans un investissement donn\u00e9. On rencontre souvent cette notion sous l\u2019acronyme <strong>\u201cROI\u201d<\/strong> (\u201cReturn on Investment\u201d).\r\n\r\nLe concept de<strong> RoSI (\u201cReturn on Security Investment\u201d)<\/strong> s\u2019inspire de cette notion de ROI, tout en introduisant l\u2019id\u00e9e selon laquelle <strong>la s\u00e9curit\u00e9 ne g\u00e9n\u00e8re pas directement de valeur mais permet de prot\u00e9ger les actifs<\/strong>.\r\n\r\nComment d\u00e9finir le RoSI\u202f? Comment la <a href=\"https:\/\/citalid.com\/fr\/cyber-risk-quantification\/\" target=\"_blank\" rel=\"noopener\">quantification du risque cyber<\/a>, aussi appel\u00e9e CRQ, peut-elle s\u2019av\u00e9rer \u00eatre une aide pertinente dans cette d\u00e9marche\u202f? Cet article se propose de lever le voile sur ces deux questions pour vous permettre de prendre des d\u00e9cisions \u00e9clair\u00e9es concernant votre strat\u00e9gie de cybers\u00e9curit\u00e9.\r\n<h2>Comment calculer son RoSI\u202f?<\/h2>\r\nLe RoSI (Return on Security Investment) est une <strong>m\u00e9trique cruciale<\/strong> pour \u00e9valuer l&rsquo;efficacit\u00e9 des investissements en cybers\u00e9curit\u00e9. Calculer le RoSI permet aux organisations de <strong>d\u00e9terminer si les d\u00e9penses effectu\u00e9es pour prot\u00e9ger leurs actifs num\u00e9riques g\u00e9n\u00e8rent un retour sur investissement positif<\/strong>. La formule g\u00e9n\u00e9rale pour calculer le RoSI est :\r\n\r\n<strong>RoSI = (R\u00e9duction des pertes potentielles &#8211; Co\u00fbt de la mesure de s\u00e9curit\u00e9) \/ Co\u00fbt de la mesure de s\u00e9curit\u00e9.<\/strong>\r\n\r\nCette approche aide les d\u00e9cideurs \u00e0 justifier les investissements en s\u00e9curit\u00e9 informatique en quantifiant les b\u00e9n\u00e9fices financiers par rapport aux co\u00fbts engag\u00e9s.\r\n\r\nPour commencer, il est essentiel d&rsquo;<strong>estimer la r\u00e9duction des pertes potentielles<\/strong> gr\u00e2ce \u00e0 la mise en place de mesures de s\u00e9curit\u00e9. Cette estimation repose sur l&rsquo;<strong>analyse des risques<\/strong>, qui identifie les menaces potentielles, leur probabilit\u00e9 d&rsquo;occurrence, et l&rsquo;impact financier des incidents de s\u00e9curit\u00e9. Par exemple, si une entreprise estime que sans une certaine mesure de s\u00e9curit\u00e9, elle pourrait subir des pertes annuelles de 500 000 \u20ac, et que cette mesure r\u00e9duit le risque de moiti\u00e9, la r\u00e9duction des pertes potentielles serait de 250 000 \u20ac. <strong>Cette \u00e9tape n\u00e9cessite une collaboration \u00e9troite avec les \u00e9quipes de gestion des risques et d&rsquo;audit interne pour obtenir des estimations pr\u00e9cises et r\u00e9alistes.<\/strong>\r\n\r\n<section class=\"bg-blue-gradient br-20 container-fluid my-55 p-25\"><div class=\"align-items-lg-center d-flex flex-column flex-lg-row gap-20 justify-content-between\"><p class=\"mb-0\">D\u00e9couvrez comment Citalid vous aide \u00e0 prioriser vos investissements cyber selon leur impact financier r\u00e9el<\/p><a class=\"btn-cyber\" href=\"https:\/\/citalid.com\/fr\/decisions-budgetaires-cyber\/\">D\u00c9COUVRIR LES D\u00c9CISIONS BUDG\u00c9TAIRES CYBER<\/a><\/div><\/section>\r\n\r\nLe co\u00fbt de la mesure de s\u00e9curit\u00e9 comprend <strong>tous les frais associ\u00e9s \u00e0 son impl\u00e9mentation et \u00e0 son maintien<\/strong>. Cela inclut les co\u00fbts directs, tels que les d\u00e9penses pour les logiciels et les mat\u00e9riels, ainsi que les co\u00fbts indirects, comme le temps de travail des employ\u00e9s, les formations, et les co\u00fbts op\u00e9rationnels. Par exemple, si l&rsquo;entreprise d\u00e9pense 100 000 \u20ac pour impl\u00e9menter un nouveau syst\u00e8me de d\u00e9tection d&rsquo;intrusion, ce montant doit \u00eatre utilis\u00e9 dans le calcul du RoSI. <strong>Il est important de prendre en compte l&rsquo;ensemble des co\u00fbts sur la dur\u00e9e de vie de la mesure de s\u00e9curit\u00e9 pour obtenir une vision compl\u00e8te de l&rsquo;investissement.<\/strong>\r\n\r\nEnfin, en appliquant la formule du RoSI, l&rsquo;organisation peut \u00e9valuer <strong>la rentabilit\u00e9 de ses investissements en cybers\u00e9curit\u00e9.<\/strong> Si le calcul donne un r\u00e9sultat positif, cela signifie que la mesure de s\u00e9curit\u00e9 est rentable, car elle permet de r\u00e9duire les pertes potentielles plus que le co\u00fbt de son impl\u00e9mentation. Par exemple, si la r\u00e9duction des pertes potentielles est de 250 000 \u20ac et que le co\u00fbt de la mesure de s\u00e9curit\u00e9 est de 100 000 \u20ac, le RoSI serait de 1,5, indiquant un retour sur investissement de 150 %. <strong>Cette m\u00e9trique aide les entreprises \u00e0 prioriser les initiatives de s\u00e9curit\u00e9 les plus efficaces et \u00e0 justifier les budgets allou\u00e9s \u00e0 la cybers\u00e9curit\u00e9 aupr\u00e8s des parties prenantes.<\/strong>\r\n<h2>Un cadre pour mettre en place le RoSI au sein de l\u2019entreprise<\/h2>\r\nLawrence A. Gordon et Martin P. Loeb, deux professeurs respectivement sp\u00e9cialistes des syst\u00e8mes d&rsquo;information comptable et des syst\u00e8mes d&rsquo;information, ont propos\u00e9 <strong>un mod\u00e8le d&rsquo;analyse \u00e9conomique pour les investissements en s\u00e9curit\u00e9 de l&rsquo;information<\/strong>. Leur mod\u00e8le, connu sous le nom de \u00ab\u00a0<a href=\"https:\/\/en.wikipedia.org\/wiki\/Gordon%E2%80%93Loeb_model\" target=\"_blank\" rel=\"nofollow noopener\">Gordon-Loeb Model<\/a>\u00ab\u00a0, a \u00e9t\u00e9 publi\u00e9 dans plusieurs articles acad\u00e9miques, notamment dans le <a href=\"https:\/\/www.researchgate.net\/publication\/299408557_Investing_in_Cybersecurity_Insights_from_the_Gordon-Loeb_Model\" target=\"_blank\" rel=\"nofollow noopener\">Journal of Information Security<\/a>.\r\n\r\nLe mod\u00e8le Gordon-Loeb propose <strong>un cadre permettant de d\u00e9terminer le montant optimal \u00e0 investir dans la cybers\u00e9curit\u00e9 en fonction de la vuln\u00e9rabilit\u00e9 des informations et de la probabilit\u00e9 de survenue des incidents de s\u00e9curit\u00e9<\/strong>. Ce mod\u00e8le sugg\u00e8re que les entreprises devraient investir jusqu&rsquo;\u00e0 un certain pourcentage de la valeur attendue des pertes potentielles dues \u00e0 une cyberattaque pour maximiser leur retour sur investissement en s\u00e9curit\u00e9. Il met \u00e9galement en \u00e9vidence que l&rsquo;investissement en s\u00e9curit\u00e9 ne devrait pas d\u00e9passer <strong>environ 37 % de la perte attendue<\/strong>, ind\u00e9pendamment de la vuln\u00e9rabilit\u00e9 de l&rsquo;information.\r\n\r\nL&rsquo;int\u00e9gration des travaux de Gordon et Loeb avec d&rsquo;autres <a href=\"https:\/\/citalid.com\/resources\/framework-securite-cyber\/\" target=\"_blank\" rel=\"nofollow noopener\">frameworks et standards de l&rsquo;industrie<\/a>, comme le NIST Cybersecurity Framework, permet aux entreprises de <strong>d\u00e9velopper des strat\u00e9gies de cybers\u00e9curit\u00e9 robustes et \u00e9conomiquement viables<\/strong>. Cela assure non seulement la protection de leurs actifs informationnels, mais aussi l&rsquo;<a href=\"https:\/\/citalid.com\/fr\/resources\/budget-cyber-quantification\/\" target=\"_blank\" rel=\"noopener\">optimisation de leurs ressources financi\u00e8res<\/a> dans un contexte de cybermenaces croissantes.\r\n<h2>Affiner le RoSI gr\u00e2ce \u00e0 la quantification du risque cyber<\/h2>\r\nLa quantification du risque cyber joue un r\u00f4le essentiel dans l&rsquo;affinement du calcul du RoSI (Return on Security Investment), car elle permet d&rsquo;obtenir <strong>une estimation pr\u00e9cise des <a href=\"https:\/\/citalid.com\/resources\/cyberattaques-pertes-quantification\/\" target=\"_blank\" rel=\"nofollow noopener\">pertes<\/a> potentielles li\u00e9es aux incidents de s\u00e9curit\u00e9<\/strong>. En \u00e9valuant les risques cyber de mani\u00e8re quantitative, les entreprises peuvent <strong>identifier les menaces les plus probables et les plus co\u00fbteuses.<\/strong> Cette approche repose sur des <strong>donn\u00e9es concr\u00e8tes<\/strong>, telles que les fr\u00e9quences historiques des incidents, les types d&rsquo;attaques les plus courants, et les co\u00fbts associ\u00e9s aux violations de donn\u00e9es. En disposant de ces informations, les d\u00e9cideurs peuvent mieux appr\u00e9cier l&rsquo;ampleur des risques auxquels ils sont confront\u00e9s et ajuster leurs investissements en cybers\u00e9curit\u00e9 en cons\u00e9quence.\r\n\r\nL&rsquo;une des principales m\u00e9thodes de quantification du risque cyber est l&rsquo;<strong>analyse probabiliste<\/strong>, qui aide \u00e0 estimer la probabilit\u00e9 et l&rsquo;impact financier potentiel des diff\u00e9rents types d&rsquo;incidents de s\u00e9curit\u00e9. En appliquant des techniques comme la mod\u00e9lisation des pertes et les simulations Monte Carlo, les entreprises peuvent obtenir une distribution de probabilit\u00e9 des pertes potentielles. Cela permet de d\u00e9terminer des valeurs attendues et des sc\u00e9narios extr\u00eames, offrant ainsi une <strong>vue plus granulaire des risques<\/strong>. Ces donn\u00e9es pr\u00e9cises sont essentielles pour calculer le RoSI, car elles fournissent <strong>une base solide pour estimer la r\u00e9duction des pertes potentielles gr\u00e2ce aux mesures de s\u00e9curit\u00e9 mises en place.<\/strong>\r\n\r\nEn int\u00e9grant la quantification du risque cyber dans le calcul du RoSI, les entreprises peuvent \u00e9galement <strong>hi\u00e9rarchiser leurs investissements en fonction des risques les plus critiques<\/strong>. Par exemple, si l&rsquo;analyse r\u00e9v\u00e8le que les attaques par ransomware repr\u00e9sentent une menace majeure avec des pertes potentielles \u00e9lev\u00e9es, les ressources peuvent \u00eatre allou\u00e9es en priorit\u00e9 pour renforcer les d\u00e9fenses contre ce type d&rsquo;attaque. Cela permet non seulement de <strong>maximiser le retour sur investissement<\/strong> en <strong>ciblant les mesures de s\u00e9curit\u00e9 les plus efficaces<\/strong>, mais aussi de <strong>renforcer globalement la posture de s\u00e9curit\u00e9 de l&rsquo;organisation.<\/strong>\r\n\r\nLa quantification du risque cyber permet \u00e9galement de <strong>mesurer l\u2019efficacit\u00e9 des contr\u00f4les de s\u00e9curit\u00e9 existants<\/strong>. En \u00e9valuant r\u00e9guli\u00e8rement les risques et en comparant les r\u00e9sultats avant et apr\u00e8s la mise en \u0153uvre des mesures de s\u00e9curit\u00e9, les entreprises peuvent d\u00e9terminer l&rsquo;impact r\u00e9el de ces contr\u00f4les sur la r\u00e9duction des risques. <strong>Ces informations sont incontournables pour ajuster et optimiser les strat\u00e9gies de s\u00e9curit\u00e9 en cours<\/strong>, assurant ainsi que les ressources sont utilis\u00e9es de mani\u00e8re efficiente. Cela contribue directement \u00e0 un calcul plus pr\u00e9cis et dynamique du ROSI, en refl\u00e9tant l&rsquo;\u00e9volution des menaces et des mesures de s\u00e9curit\u00e9.\r\n\r\nDe plus, la quantification du risque cyber <strong>facilite la communication avec les parties prenantes internes et externes<\/strong>. Les donn\u00e9es quantitatives et les analyses bas\u00e9es sur des mod\u00e8les permettent de pr\u00e9senter des arguments convaincants et fond\u00e9s sur des faits pour justifier les investissements en cybers\u00e9curit\u00e9. Les responsables financiers et les membres du conseil d&rsquo;administration, qui peuvent ne pas \u00eatre familiers avec les aspects techniques de la cybers\u00e9curit\u00e9, sont plus susceptibles de comprendre et de soutenir les initiatives de s\u00e9curit\u00e9 lorsqu&rsquo;elles sont pr\u00e9sent\u00e9es sous forme de risques financiers et de retours sur investissement potentiels.\r\n\r\nEnfin, en utilisant la <a href=\"https:\/\/citalid.com\/fr\/cyber-risk-quantification\/\" target=\"_blank\" rel=\"nofollow noopener\">quantification du risque cyber<\/a> pour affiner le calcul du RoSI, les entreprises peuvent adopter <strong>une approche proactive plut\u00f4t que r\u00e9active<\/strong> en mati\u00e8re de cybers\u00e9curit\u00e9. Plut\u00f4t que de r\u00e9agir aux incidents apr\u00e8s qu&rsquo;ils se sont produits, les organisations peuvent anticiper les menaces et prendre des mesures pr\u00e9ventives pour att\u00e9nuer les risques les plus significatifs. <strong>Cette approche proactive non seulement am\u00e9liore la s\u00e9curit\u00e9 globale, mais elle optimise \u00e9galement l&rsquo;utilisation des ressources financi\u00e8res<\/strong>, en veillant \u00e0 ce que chaque euro investi en cybers\u00e9curit\u00e9 contribue efficacement \u00e0 la protection des actifs informationnels et \u00e0 la continuit\u00e9 des op\u00e9rations.","protected":false},"excerpt":{"rendered":"Justifier le budget cyber de son organisation est loin d\u2019\u00eatre [&hellip;]","protected":false},"author":175698820,"featured_media":15433,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"content-type":"","rank_math_description":"Mesurez la valeur de votre programme de cybers\u00e9curit\u00e9 gr\u00e2ce au RoSI (Return on Security Investment) et justifiez vos investissements.","footnotes":""},"categories":[6638],"tags":[],"topic":[6743],"class_list":["post-13279","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-article-de-blog","topic-risque-cyber"],"acf":[],"_links":{"self":[{"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/posts\/13279","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/users\/175698820"}],"replies":[{"embeddable":true,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/comments?post=13279"}],"version-history":[{"count":6,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/posts\/13279\/revisions"}],"predecessor-version":[{"id":19969,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/posts\/13279\/revisions\/19969"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/media\/15433"}],"wp:attachment":[{"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/media?parent=13279"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/categories?post=13279"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/tags?post=13279"},{"taxonomy":"topic","embeddable":true,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/topic?post=13279"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}