‹‹ Retour

L’ambition du Forum InCyber est d’installer la cybersécurité au niveau de la stratégie des entreprises - Guillaume Tissier, Forum InCyber

cyber voices guillaume tissier

Le Forum InCyber est devenu un rendez-vous européen business de référence. Que dit cette évolution de la place prise par la cybersécurité chez les dirigeants ?

En quinze ans, la cybersécurité est devenue stratégique. Plus aucun dirigeant n’ignore les risques associés à une fuite de données, à une attaque majeure ou à une interruption d’activité. Mais le sujet reste trop souvent traité comme un dossier technique, porté par les équipes IT ou sécurité. Or il engage la continuité d’activité, la confiance des clients, la responsabilité des dirigeants et la valeur de l’entreprise. Dès lors qu’un produit ou un service intègre du numérique, la sécurité devient une condition de confiance. L’ambition du Forum InCyber est de décloisonner le sujet et de le placer au niveau de la stratégie.

Quels sont les principaux défis de la filière cyber européenne dans les prochaines années ?

Le premier défi est industriel. La filière européenne est riche et innovante, mais encore trop fragmentée. Nous avons beaucoup d’acteurs, mais trop peu d’entreprises capables de passer à l’échelle. Le marché européen reste très cloisonné. Or, si nous voulons bâtir une base industrielle autonome, il faut pouvoir exporter, et les premiers marchés d’exportation devraient être européens.

Le deuxième défi est technologique. L’IA générative et demain l’IA agentique vont créer de nouveaux besoins de sécurité. Elle devient incontournable dans les solutions cyber, tout en augmentant la surface d’attaque. Avec l’autonomie croissante des systèmes, il faudra des dispositifs de sécurité eux-mêmes plus autonomes, mais gouvernés.

Le troisième défi est humain : il ne s’agit pas seulement de former davantage, mais de former autrement. Les SOC de demain – augmentés, automatisés – demanderont des profils plus pointus qui sauront par exemple utiliser l’IA dans le cadre de leurs activités de réponse à incidents.

"Une organisation conforme n’est pas nécessairement mature sur le plan cyber ” - Guillaume Tissier

La cyber est désormais présentée comme un sujet de souveraineté. Comment définir une souveraineté cyber réaliste ?

Il faut distinguer sécurité et souveraineté, même s’il existe entre les deux une zone commune : celle des dépendances. Une dépendance technologique peut être un risque de sécurité, mais aussi un risque politique, commercial ou géopolitique. Une solution peut être très sécurisée sans être souveraine ; elle peut aussi être souveraine sans être assez performante.

Une souveraineté réaliste n’est pas l’autarcie. Elle consiste à maîtriser ses dépendances, à identifier les briques critiques, à mobiliser les leviers de politique industrielle, la commande publique, la commande privée, l’investissement et la coopération européenne. On n’achète pas une solution cyber uniquement parce qu’elle est souveraine. On l’achète d’abord parce qu’elle répond à un besoin opérationnel. La souveraineté doit donc s’ajouter à la performance, non s’y substituer.

Qu’est-ce qui distingue une organisation mature d’une organisation simplement conforme ?

La conformité a joué un rôle positif : elle a permis d’industrialiser la cybersécurité, de standardiser les pratiques et d’élever le niveau moyen. Mais une organisation conforme n’est pas nécessairement mature. La conformité, c’est le casque et les gants du motard : c’est obligatoire, mais cela ne suffit pas à rouler en sécurité. On peut être conforme et prendre encore des risques inconsidérés.

La maturité suppose une culture de la responsabilité Le danger serait de laisser la conformité devenir un exercice de cases à cocher. Cela ne protège personne si, derrière, aucune décision n’est réellement endossée. La responsabilité, c’est quelqu’un qui accepte de dire : ce système peut être mis en ligne, ce budget doit être engagé, ce risque est acceptable ou ne l’est pas. C’est là que la cybersécurité devient un sujet de gouvernance.

"Une note cyber est un point d’entrée. Ce qui compte, ce sont les décisions qui en découlent. ” - Guillaume Tissier

En quoi le pilotage du risque cyber change-t-il le dialogue entre directions générales, RSSI et investisseurs ?

À partir du moment où la valeur d’une entreprise dépend aussi de ses données, de ses systèmes et de sa capacité à inspirer confiance, la cybersécurité est un élément majeur de valorisation. Dans une fusion-acquisition, une entreprise cible mal sécurisée voit sa valeur fragilisée. Les due diligences cyber participent donc à objectiver le risque et à créer de la confiance.

Mais si une note cyber peut contribuer à nous rassurer ou à nous inquiéter, la vérité se trouve sans doute entre les deux. La vraie question est : que construit-on à partir de cette mesure ? Une note cyber est un point d’entrée : elle permet à un dirigeant de justifier certains investissements, de prioriser des actions et en cela, de créer un langage commun avec les équipes IT, les investisseurs ou les partenaires. Ce n’est pas la note qui compte en elle-même, mais les décisions qui en découlent.

À mesure que les chaînes de valeur se numérisent, sommes-nous suffisamment armés pour piloter le risque cyber lié aux fournisseurs ?

Biographie - Guillaume Tissier

Aux commandes du Forum InCyber depuis 2013, Guillaume Tissier a d’abord été journaliste économique avant de se tourner vers l’intelligence économique, la cybersécurité et le management des risques. Directeur général puis président de CEIS, il est aujourd’hui associé de Forward Global.

Cet article vous a plu ? Inscrivez-vous à notre newsletter pour ne manquer aucune nouvelle publication !

S'inscrire