{"id":17929,"date":"2026-07-09T11:34:24","date_gmt":"2026-07-09T09:34:24","guid":{"rendered":"https:\/\/citalid.com\/?p=17929"},"modified":"2026-09-30T12:07:24","modified_gmt":"2026-09-30T10:07:24","slug":"scanner-vulnerabilites-compte-de-resultat-programmes-crq-manquent","status":"publish","type":"post","link":"https:\/\/citalid.com\/fr\/resources\/scanner-vulnerabilites-compte-de-resultat-programmes-crq-manquent\/","title":{"rendered":"Du scanner de vuln\u00e9rabilit\u00e9s au compte de r\u00e9sultat : le fil conducteur que la plupart des programmes CRQ manquent"},"content":{"rendered":"Comment relier une vuln\u00e9rabilit\u00e9 technique \u00e0 une ligne du compte de r\u00e9sultat, sans perdre en cr\u00e9dibilit\u00e9 au passage ? C&rsquo;est la question \u00e0 laquelle Tom Keogh, fondateur de Square1Risk et ex. Walmart, PwC, Cigna, a r\u00e9pondu lors de notre derni\u00e8re session Ask Me Anything, anim\u00e9e par Marie Giesbert, CMO de Citalid. Vingt ans entre Wall Street, le conseil Big Four, la grande distribution, la logistique et le secteur de l&rsquo;\u00e9nergie lui donnent un point de vue particulier : il a vu ce qui se passe quand les chiffres atterrissent bien dans une conversation business, et quand ce n&rsquo;est pas le cas.\r\n\r\nSa r\u00e9ponse n&rsquo;est pas une m\u00e9thodologie. C&rsquo;est une question, r\u00e9p\u00e9t\u00e9e autant de fois qu&rsquo;il le faut.\r\n<h2>La cascade de questions : \u00ab Et alors ? \u00bb<\/h2>\r\nLa m\u00e9thode de Tom pour relier une donn\u00e9e technique \u00e0 un impact financier n&rsquo;est pas un mod\u00e8le : c&rsquo;est une question, pos\u00e9e de mani\u00e8re r\u00e9p\u00e9t\u00e9e. Un <a href=\"https:\/\/citalid.com\/fr\/optimisation-de-la-posture-de-securite\/\" target=\"_blank\" rel=\"noopener\">scanner de vuln\u00e9rabilit\u00e9s<\/a> produit une liste de contr\u00f4les \u00e0 traiter. Ce qui permet d&rsquo;obtenir un \u00e9clairage sur l&rsquo;importance du traitement de ces contr\u00f4les est toujours la m\u00eame : <em>pourquoi est-ce important ?<\/em>\r\n\r\nCette question unique, pos\u00e9e encore et encore, construit toute la cha\u00eene. La vuln\u00e9rabilit\u00e9 compte parce qu&rsquo;un actif pourrait \u00eatre compromis. Si ce m\u00eame actif est compromis, certaines choses se produisent : exfiltration de donn\u00e9es, d\u00e9ni de service, ransomware. Ces \u00e9v\u00e9nements, s&rsquo;ils se produisent, ont des cons\u00e9quences : perte de revenus, sanctions r\u00e9glementaires, co\u00fbts de rem\u00e9diation. Et alors ? Ces cons\u00e9quences impactent au final une ligne du <a href=\"https:\/\/citalid.com\/fr\/decisions-budgetaires-cyber\/\" target=\"_blank\" rel=\"noopener\">compte de r\u00e9sultat<\/a> ou un poste du bilan.\r\n\r\nLe conseil de Tom pour les \u00e9quipes cyber sans expertise financi\u00e8re avanc\u00e9e : lire les bilans, rapports annuels d&rsquo;activit\u00e9, mais ne pas s&rsquo;arr\u00eater l\u00e0. Lorsqu&rsquo;ils sont publics, les injecter dans des outils d&rsquo;IA g\u00e9n\u00e9rative comme mati\u00e8re de r\u00e9f\u00e9rence.\r\n<h2>Quand la solution la moins ch\u00e8re co\u00fbte dix fois plus<\/h2>\r\nUne anecdote tir\u00e9e de la carri\u00e8re de Tom a r\u00e9sum\u00e9 la valeur de la quantification financi\u00e8re du risque mieux qu&rsquo;aucun cadre th\u00e9orique. Un grand distributeur am\u00e9ricain op\u00e9rant 5 000 magasins faisait face \u00e0 un probl\u00e8me d&rsquo;authentification : en cas de perte de connexion au service central, les employ\u00e9s ne pouvaient plus se connecter. Des incidents isol\u00e9s avaient d\u00e9j\u00e0 co\u00fbt\u00e9 plusieurs millions de dollars chacun.\r\n\r\nLa solution propos\u00e9e semblait \u00e9vidente : d\u00e9ployer un cache d&rsquo;authentification par magasin, pour un co\u00fbt de quelques dizaines de milliers de dollars chacun. Perte de plusieurs millions, r\u00e9solue pour une fraction du co\u00fbt : une \u00e9vidence, sur le papier.\r\n\r\n<section class=\"bg-blue-gradient br-20 container-fluid my-55 p-25\"><div class=\"align-items-lg-center d-flex flex-column flex-lg-row gap-20 justify-content-between\"><p class=\"mb-0\">D\u00e9couvrez comment Citalid vous aide \u00e0 prioriser vos investissements cyber selon leur impact financier r\u00e9el<\/p><a class=\"btn-cyber\" href=\"https:\/\/citalid.com\/fr\/decisions-budgetaires-cyber\/\">D\u00c9COUVRIR LES D\u00c9CISIONS BUDG\u00c9TAIRES CYBER<\/a><\/div><\/section>\r\n\r\nPuis quelqu&rsquo;un a fait le calcul sur l&rsquo;ensemble des 5 000 sites. L&rsquo;exposition annualis\u00e9e \u00e9tait d&rsquo;environ 10 \u00e0 12 millions de dollars par an. Le d\u00e9ploiement g\u00e9n\u00e9ralis\u00e9 du correctif co\u00fbterait, lui, pr\u00e8s de 100 millions de dollars. Comme l&rsquo;a r\u00e9sum\u00e9 Tom, l&rsquo;\u00e9quipe \u00e9tait sur le point de :\r\n<blockquote>r\u00e9soudre un probl\u00e8me \u00e0 10 millions de dollars avec une solution \u00e0 100 millions<\/blockquote>\r\nL&rsquo;analyse formelle a ensuite affin\u00e9 les chiffres, mais la conclusion est rest\u00e9e la m\u00eame.\r\n\r\nLa vraie le\u00e7on n&rsquo;\u00e9tait pas la r\u00e9ponse en elle-m\u00eame. C&rsquo;\u00e9tait la rapidit\u00e9 avec laquelle le bon cadrage l&rsquo;a fait appara\u00eetre, avant m\u00eame de lancer une seule simulation de Monte-Carlo. Un calcul sommaire a \u00e9vit\u00e9 une d\u00e9cision \u00e0 90 millions de dollars.\r\n<h2>La contestation n&rsquo;est pas un \u00e9chec, c&rsquo;est un signal<\/h2>\r\nTout praticien qui pr\u00e9sente un chiffre \u00e0 un directeur financier peut finir par entendre : \u00ab je ne crois pas \u00e0 ce chiffre. \u00bb La r\u00e9ponse de Tom vaut la peine d&rsquo;\u00eatre retenue : un d\u00e9saccord signifie que quelqu&rsquo;un est suffisamment engag\u00e9 pour avoir un avis, et c&rsquo;est exactement l&rsquo;inverse d&rsquo;un \u00e9chec.\r\n\r\nSa r\u00e9ponse, dans ces moments, est d\u00e9sarmante :\r\n<blockquote>Je peux avoir tort. Mais si c&rsquo;est le cas, \u00e7a veut dire qu&rsquo;il y a quelque chose qui ne va pas dans mon analyse, alors laissez-moi vous montrer comment j&rsquo;y suis arriv\u00e9.<\/blockquote>\r\nLa conversation se d\u00e9place alors vers les hypoth\u00e8ses r\u00e9elles : \u00e0 quelle fr\u00e9quence pense-t-on que ce type d&rsquo;incident va se produire, et combien cela co\u00fbterait-il si c&rsquo;\u00e9tait le cas ? Soit l&rsquo;estimation initiale tient, soit elle est r\u00e9vis\u00e9e avec une meilleure information. Les deux issues sont productives.\r\n\r\nLe m\u00eame raisonnement s&rsquo;applique \u00e0 l&rsquo;incertitude des donn\u00e9es d&rsquo;entr\u00e9e. L&rsquo;approche de Tom consiste \u00e0 resserrer progressivement le cadre : que sait-on de ce risque dans le monde, dans notre secteur, dans notre entreprise, dans ce d\u00e9partement pr\u00e9cis ? Chaque ajustement du p\u00e9rim\u00e8tre r\u00e9duit l&rsquo;incertitude sans jamais l&rsquo;\u00e9liminer, et c&rsquo;est pr\u00e9cis\u00e9ment l&rsquo;objectif. Le r\u00e9sultat n&rsquo;est pas un chiffre unique : c&rsquo;est une fourchette d\u00e9fendable.\r\n<h2>Les programmes qui durent, et ceux qui s&rsquo;essoufflent<\/h2>\r\nInterrog\u00e9 sur ce qui distingue les <a href=\"https:\/\/citalid.com\/fr\/resources\/convaincre-cfo-budget-tprm-quantification-financiere\/\" target=\"_blank\" rel=\"noopener\">programmes CRQ<\/a> qui tiennent dans la dur\u00e9e de ceux qui s&rsquo;\u00e9teignent discr\u00e8tement apr\u00e8s la premi\u00e8re ann\u00e9e, Tom n&rsquo;a pas h\u00e9sit\u00e9 : tout d\u00e9pend de la raison d&rsquo;\u00eatre du programme.\r\n\r\nLes \u00e9quipes organis\u00e9es autour de questions m\u00e9tier pr\u00e9cises et de d\u00e9cisions r\u00e9elles \u00e0 soutenir gagnent en \u00e9lan et se d\u00e9veloppent. Les \u00e9quipes organis\u00e9es autour de l&rsquo;acquisition d&rsquo;une plateforme et de la production d&rsquo;analyses, en esp\u00e9rant que ces derni\u00e8res trouveront leur public, <em>\u00ab poussent un rocher en haut d&rsquo;une colline \u00bb<\/em>. La solution n&rsquo;est pas davantage d&rsquo;outillage : c&rsquo;est d&rsquo;inverser le point de d\u00e9part. Commencer par la question \u00e0 laquelle on souhaite r\u00e9pondre, pas par la capacit\u00e9 g\u00e9n\u00e9rale \u00e0 produire des analyses. D&rsquo;o\u00f9 la n\u00e9cessit\u00e9 de travailler avec des solutions dont les mod\u00e8les de calcul sont explicables, transparents, pour \u00e9viter l&rsquo;effet bo\u00eete noire.\r\n\r\nCela vaut aussi pour les \u00e9quipes d&rsquo;une seule personne. Travailler sans analyste d\u00e9di\u00e9 ne signifie pas travailler seul, a soulign\u00e9 Tom : le d\u00e9cideur fait d\u00e9j\u00e0 partie de la conversation. La discipline consiste \u00e0 choisir d&rsquo;abord un petit nombre de questions claires et bien cadr\u00e9es, et \u00e0 \u00eatre s\u00e9lectif sur qui l&rsquo;on aide au sein de son organisation, plut\u00f4t que de vouloir couvrir tous les cas d&rsquo;usage simultan\u00e9ment, d\u00e8s le d\u00e9part.\r\n<h2>Quand les RSSI se trompent sur le langage du board<\/h2>\r\nUn des points les plus tranch\u00e9s de la session a vis\u00e9 une hypoth\u00e8se r\u00e9pandue dans la communaut\u00e9 CRQ : l&rsquo;id\u00e9e que les praticiens doivent apprendre \u00e0 pr\u00e9senter au conseil d&rsquo;administration. Pour Tom, la plupart des administrateurs ne consacrent que quelques minutes par r\u00e9union, une ou deux fois par an, sp\u00e9cifiquement au sujet cyber. Ils ne demandent pas une liste de vuln\u00e9rabilit\u00e9s. Ils posent au RSSI une seule question : mesurez-vous le risque et prenez-vous des d\u00e9cisions \u00e0 partir de la quantification ? Si la r\u00e9ponse est oui, l&rsquo;int\u00e9r\u00eat du board s&rsquo;arr\u00eate largement l\u00e0. La conversation approfondie se d\u00e9roule avec le CFO, la direction des risques et les responsables m\u00e9tier.\r\n\r\nCette tendance est d\u00e9sormais ancr\u00e9e dans les textes de gouvernance. En Europe, NIS2 rend les dirigeants personnellement responsables de la gouvernance du risque cyber, ce qui change le registre de la conversation d\u00e8s le niveau direction g\u00e9n\u00e9rale. Aux \u00c9tats-Unis, la NACD (National Association of Corporate Directors) demande d\u00e9sormais explicitement aux conseils d&rsquo;administration d&rsquo;exiger de la quantification en termes financiers, et non en jargon technique. L&rsquo;implication concr\u00e8te est la m\u00eame dans les deux contextes : la plupart des RSSI devraient consacrer moins d&rsquo;\u00e9nergie \u00e0 pr\u00e9parer des slides pour le board, et davantage \u00e0 savoir s&rsquo;adresser aux responsables m\u00e9tier dont les d\u00e9cisions remontent de toute fa\u00e7on dans les rapports pr\u00e9sent\u00e9s au conseil.\r\n<h2>\u00c0 retenir<\/h2>\r\n<ul>\r\n \t<li>Relier toute d\u00e9couverte technique \u00e0 un impact financier en posant syst\u00e9matiquement \u00ab et alors ? \u00bb jusqu&rsquo;\u00e0 atteindre une ligne pr\u00e9cise des \u00e9tats financiers.<\/li>\r\n \t<li>Faire le calcul avant de g\u00e9n\u00e9raliser un correctif : une solution qui para\u00eet bon march\u00e9 peut co\u00fbter bien plus cher que le probl\u00e8me qu&rsquo;elle r\u00e9sout une fois d\u00e9ploy\u00e9e \u00e0 grande \u00e9chelle.<\/li>\r\n \t<li>Traiter la contestation d&rsquo;une estimation comme un signe d&rsquo;engagement, pas comme un \u00e9chec. Partager les hypoth\u00e8ses plut\u00f4t que d\u00e9fendre le r\u00e9sultat.<\/li>\r\n \t<li>Construire les programmes CRQ autour de d\u00e9cisions et de questions pr\u00e9cises, pas autour de la production d&rsquo;analyses ou de l&rsquo;acquisition d&rsquo;outils. Les programmes ancr\u00e9s dans des d\u00e9cisions r\u00e9elles durent. Ceux ancr\u00e9s dans l&rsquo;outillage s&rsquo;essoufflent.<\/li>\r\n \t<li>Les conseils d&rsquo;administration veulent une confirmation que la quantification existe. La conversation approfondie revient au CFO et aux responsables m\u00e9tier.<\/li>\r\n<\/ul>\r\nSi vous travaillez sur ce type d&rsquo;analyse et souhaitez voir comment Citalid le structure en pratique, le replay est <a href=\"https:\/\/citalid.com\/fr\/ask-me-anything-with-tom-keogh\/\">ici<\/a>. Ou <a href=\"https:\/\/citalid.com\/fr\/citalid-demo\/\">demandez une d\u00e9mo<\/a> si vous pr\u00e9f\u00e9rez voir la plateforme directement.","protected":false},"excerpt":{"rendered":"Comment relier une vuln\u00e9rabilit\u00e9 technique \u00e0 une ligne du compte [&hellip;]","protected":false},"author":175698820,"featured_media":17930,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"content-type":"","rank_math_description":"Pourquoi la plupart des programmes CRQ ne relient pas les vuln\u00e9rabilit\u00e9s d\u00e9tect\u00e9es \u00e0 leur impact sur le compte de r\u00e9sultat, et comment reconstruire ce fil.","footnotes":""},"categories":[6638],"tags":[],"topic":[6743],"class_list":["post-17929","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-article-de-blog","topic-risque-cyber"],"acf":[],"_links":{"self":[{"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/posts\/17929","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/users\/175698820"}],"replies":[{"embeddable":true,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/comments?post=17929"}],"version-history":[{"count":0,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/posts\/17929\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/media\/17930"}],"wp:attachment":[{"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/media?parent=17929"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/categories?post=17929"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/tags?post=17929"},{"taxonomy":"topic","embeddable":true,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/topic?post=17929"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}