Le retour sur investissement (ROI) en cybersécurité est un enjeu complexe pour les directeurs des systèmes d’information (DSI) et les responsables de la sécurité des systèmes d’information (RSSI). Ces dirigeants cherchent à mesurer le coût des cyberattaques et à justifier leurs budgets, d’autant que les menaces se sont sophistiquées avec l’essor de l’intelligence artificielle (IA). Traditionnellement, les stratégies de cybersécurité visaient à éviter les coûts liés aux attaques, mais aujourd’hui, le défi consiste à évaluer plus largement la valeur des investissements en sécurité. Malgré les efforts pour anticiper et détecter les risques, le manque de données précises sur les menaces renforcées par l’IA et sur les dommages financiers des attaques rend difficile la justification des budgets. Les dépenses en cybersécurité augmentent souvent uniquement après qu’une attaque a déjà eu lieu.
Selon le Baromètre CESIN 2026, 90 % des organisations surveillent désormais le risque cyber au moins une fois par an, signe que les membres des conseils d’administration sont plus conscients de ces enjeux. Cette prise de conscience a d’abord conduit à une hausse des budgets alloués aux DSI, mais les tendances récentes montrent que les budgets se sont stabilisés, les entreprises se concentrant sur l’amélioration des mesures de sécurité existantes. De nombreux RSSI indiquent qu’ils doivent régulièrement justifier leurs dépenses, sous peine de voir leurs budgets réduits. Évaluer la valeur des dépenses en sécurité reste un défi, car le modèle actuel met l’accent sur l’évitement des pertes liées aux attaques non détectées. Les RSSI expliquent souvent que leurs investissements ont permis d’éviter des pertes financières, cherchant à quantifier « ce qui ne s’est pas produit ». Cependant, calculer l’impact d’une cyberattaque – qu’il s’agisse de demandes de rançon ou de perturbations opérationnelles – reste une tâche complexe. Ces impacts pourraient servir de références si l’on utilise la bonne échelle d’évaluation. La difficulté réelle réside dans la mesure des coûts indirects, notamment ceux liés aux interruptions d’activité, qui donnent lieu à des estimations très variables. S’ajoute à cela la complexité des sanctions réglementaires potentielles, comme celles prévues par le RGPD et la directive NIS2 en Europe, où les amendes sont calculées en pourcentage du chiffre d’affaires pour les entreprises négligeant la protection des données.
Les coûts indirects, tels que les atteintes à l’image de marque d’une entreprise après une cyberattaque, peuvent avoir des effets immédiats et à long terme. Au-delà de ces calculs, les investissements en cybersécurité offrent souvent une valeur ajoutée qui dépasse le simple cadre de la sécurité. Par exemple, les pare-feu peuvent améliorer la gestion de la qualité de service, le filtrage des URL et la gestion des liens, garantissant une meilleure connectivité pour les opérations critiques. Des fonctions comme les réseaux privés virtuels (VPN) SSL ou IPsec permettent le télétravail et la maintenance à distance, offrant des avantages clairs en termes de productivité. En modernisant ces outils, les mesures de sécurité libèrent les entreprises des limites physiques. Par ailleurs, la maturité cyber, renforcée par les technologies d’IA, est devenue un facteur déterminant dans les appels d’offres. La cybersécurité est désormais un critère de sélection clé et un avantage concurrentiel majeur.
Quantifier l’impact financier d’un incident cyber potentiel est essentiel pour la gestion des risques et les décisions budgétaires. Pourtant, le calcul du ROI reste difficile en raison de la confidentialité qui entoure ce secteur. Les organisations manquent souvent de données fiables pour élaborer des modèles financiers solides. Les incidents très médiatisés, coûtant des centaines de millions d’euros, sont fréquemment relayés par la presse, mais ils ne représentent qu’une infime partie du problème. À l’inverse, de nombreuses petites et moyennes entreprises (PME), particulièrement vulnérables, hésitent à divulguer les coûts des attaques qu’elles ont subies. Ce manque de transparence rend difficile l’élaboration de projections financières précises.
Malgré ces défis, des solutions existent. L’ANSSI, l’agence nationale française de la sécurité des systèmes d’information, a développé en 2018 la méthode EBIOS Risk Manager pour aider les organisations à identifier et comprendre leurs risques spécifiques. Chaque type d’attaque est répertorié, évalué en fonction de son impact et associé à un coût. Les entreprises peuvent ensuite élaborer un plan de gestion des risques quantifiable et évaluer le ROI en soustrayant l’investissement des pertes attendues. Une fois ce calcul effectué, il est essentiel de mesurer l’efficacité du plan de gestion des risques à travers un processus de contrôle. Cependant, si aucun incident ne se produit malgré l’utilisation d’outils de détection, il est difficile de déterminer si la solution est efficace ou si aucune attaque n’a effectivement eu lieu. Bien que les rapports réguliers listant les tentatives d’attaques apportent un certain éclairage, l’incertitude persiste.
L’approche traditionnelle basée sur les risques implique également de rationaliser les mesures de protection. Un nouveau défi pour la cybersécurité consiste à optimiser la sécurité sans sacrifier la diversité et la multiplicité des couches de défense. Se concentrer exclusivement sur le ROI financier pourrait occulter une vision plus large, d’autant que le paysage cyber évolue rapidement. La pression réglementaire, notamment celle exercée par la directive NIS2, fait de la sécurité un enjeu de gouvernance critique impliquant directement les dirigeants. La protection devient aussi un volet clé de la responsabilité sociétale des entreprises (RSE), posant les bases de la confiance numérique pour les clients et les partenaires. Le développement rapide de l’IA devrait modifier l’équation en automatisant les attaques, rendant les calculs de risques traditionnels moins pertinents. Au-delà du retour financier d’un outil, le conseil d’administration doit désormais assumer une responsabilité globale incluant les aspects juridiques, éthiques et technologiques. À mesure que les menaces évoluent, la pérennité même de l’organisation et son rôle dans un écosystème fondé sur la confiance dépendent de cette évolution.
Défis budgétaires en cybersécurité et stratégies évolutives de gestion des risques
Contenu réécrit par une IA à partir de sources de presseComment ça marche
cybersecurityroiairisk-managementciscisecurity



