Selon le rapport, la cybersécurité est aujourd’hui davantage intégrée aux décisions de direction et à la stratégie d’entreprise. Près d’un tiers des organisations, soit 32 %, lient même désormais les performances ou la rémunération de leurs dirigeants aux résultats obtenus en matière de cybersécurité.
Une approche globale du risque
Le changement ne concerne pas seulement la gouvernance, selon le rapport Hiscox, en 2017, les organisations considéraient principalement la technologie comme la réponse aux risques cyber. En 2026, les entreprises les plus performantes associent davantage les outils technologiques à la gouvernance, à la formation, aux processus et à la responsabilisation. Cette approche se retrouve également dans le recours à l’assurance. Selon le rapport, 64 % des entreprises disposent désormais d’une assurance cyber, contre 40 % en 2017.
Pour autant, cette progression de la préparation aux attaques ne signifie pas la disparition des attaques. Selon le rapport Hiscox, 29 % des entreprises ont subi au moins une cyberattaque au cours des douze derniers mois. Le chiffre était de 57 % en 2017. Hiscox précise toutefois que les résultats de ces deux éditions ne sont pas directement comparables, en raison des changements intervenus dans le périmètre et la méthodologie de l’enquête.
Un coût annuel à 52 000 $
Le risque cyber se mesure aussi à ses conséquences opérationnelles, les incidents de cybersécurité coûtent en moyenne 52 602 $ par an aux organisations et entraînent en moyenne 32,8 heures de perturbation opérationnelle. Les écarts entre les pays étudiés sont importants. Selon le rapport, la probabilité d’être victime d’une cyberattaque réussie atteint 38 % au Royaume-Uni, contre 20 % aux États-Unis, niveau présenté comme le plus faible de l’étude.
Sur les douze derniers mois, les entreprises irlandaises ont déclaré le nombre moyen d’attaques réussies le plus élevé, avec 5,5 incidents, contre 3 aux États-Unis. Le coût moyen d’une attaque varie lui aussi fortement. Selon le rapport, il atteint 134 138 dollars en Italie, tandis que le Portugal affiche le montant le plus faible, à 10 655 dollars.
Des perturbations réputationnelles
Les conséquences d’un incident ne se limitent pas au coût direct de l’attaque. 30 % des organisations victimes d’une cyberattaque font état d’un impact négatif sur leurs résultats financiers, leur valorisation ou leur notation de crédit selon le rapport. Ce dernier indique également que 29 % ont perdu des opportunités commerciales ou des partenariats. La croissance peut elle aussi être freinée, selon Hiscox, 32 % des entreprises victimes d’une attaque ont subi des retards dans leur croissance, leur expansion ou la mise en œuvre d’initiatives commerciales.
Mais c’est surtout l’image de l’entreprise qui apparaît comme une préoccupation majeure. Selon le rapport, l’atteinte à la réputation ou la perte de confiance des clients constitue la première préoccupation pour 48 % des organisations. La France présente sur ce point une particularité. Parmi les marchés étudiés, la France est le pays le plus susceptible de subir une mauvaise publicité ayant un impact sur leur marque et leur réputation.
La résilience devient un enjeu stratégique
Au terme de dix années d’étude, le rapport Hiscox dessine donc un changement de paradigme, il ne s’agit plus uniquement d’empêcher les cyberattaques, mais de permettre à l’entreprise de continuer à fonctionner lorsqu’elles surviennent. Les entreprises renforcent ainsi leur cyber-résilience en combinant technologie, formation, gouvernance et expertise.
Cette approche représente un investissement conséquent, les incidents cyber coûtent en moyenne plus de 52 000 $ par an aux organisations. Le constat appelle finalement à une réponse coordonnée, la cyber-résilience implique désormais les dirigeants, les collaborateurs, les processus, les technologies et la stratégie globale de l’entreprise.
Commentaire