{"id":7441,"url":{"canonical":"https:\/\/cditech.fr\/impliquer-equipe-dsi\/","rest_html":"https:\/\/cditech.fr\/wp-json\/14040eda\/v1\/id\/7441"},"title":"Walter Peretti (ESILV) : \u00ab Impliquez toute l'\u00e9quipe, ne laissez pas le DSI g\u00e9rer cela en solo, ce n'est pas viable \u00bb","slug":"impliquer-equipe-dsi","date":"2026-07-18T07:47:57+02:00","modified":"2026-08-14T12:09:58+02:00","language":"fr-FR","author":"Anna Bailly","excerpt":"Walter Peretti (ESILV) et la r\u00e9silience NIS2-DORA : pourquoi \u201cne pas laisser le DSI seul\u201d change tout Dans les \u00e9changes qui ont anim\u00e9 la Matinale IT for Business du 11 juin, une id\u00e9e a servi de boussole \u00e0 Walter Peretti,...","plain_text":"Walter Peretti (ESILV) et la r\u00e9silience NIS2-DORA : pourquoi \u201cne pas laisser le DSI seul\u201d change tout\n\nDans les \u00e9changes qui ont anim\u00e9 la Matinale IT for Business du 11 juin, une id\u00e9e a servi de boussole \u00e0 Walter Peretti, responsable du Campus Cyber de l\u2019ESILV : la r\u00e9silience n\u2019est pas un projet informatique, c\u2019est une discipline d\u2019organisation. La nuance para\u00eet fine, elle est en r\u00e9alit\u00e9 explosive. Elle explique pourquoi des structures \u201ctr\u00e8s outill\u00e9es\u201d \u00e9chouent encore lorsqu\u2019un incident devient une crise, et pourquoi des organisations plus modestes parviennent \u00e0 encaisser le choc. \u26a0\ufe0f\n\nLe duo r\u00e9glementaire NIS2-DORA donne une forme concr\u00e8te \u00e0 cette bascule. DORA est un r\u00e8glement d\u00e9j\u00e0 en vigueur c\u00f4t\u00e9 finance depuis d\u00e9but 2025 : il s\u2019impose, il harmonise et il exige des preuves. NIS2 est une directive : elle fixe un cap europ\u00e9en et oblige chaque \u00c9tat \u00e0 transposer, avec un calendrier qui, en France, a longtemps ressembl\u00e9 \u00e0 une course d\u2019endurance. Ce d\u00e9calage ne doit pourtant pas \u00eatre un pr\u00e9texte \u00e0 l\u2019immobilisme. Les organisations ont d\u00e9j\u00e0 des r\u00e9f\u00e9rentiels pour avancer, et la plupart des \u201cbriques\u201d attendues sont connues.\n\nCe qui est nouveau, c\u2019est moins la pr\u00e9sence de plans techniques que la mani\u00e8re dont la cyberattaque est requalifi\u00e9e : un risque syst\u00e9mique. Autrement dit, un \u00e9v\u00e9nement qui ne s\u2019arr\u00eate pas \u00e0 la salle machine, ni aux \u00e9quipes IT. Quand l\u2019informatique devient l\u2019ossature de la production, du commerce, de la relation client, des RH et m\u00eame de la conformit\u00e9, sa chute entra\u00eene un effet domino. Qui tranche quand le SI est indisponible ? Qui communique aux clients ? Qui valide un contournement op\u00e9rationnel ? Qui arbitre entre continuit\u00e9 et s\u00e9curit\u00e9 ? Ce ne sont pas des questions pour une seule personne, m\u00eame tr\u00e8s comp\u00e9tente.\n\nDu \u201cl\u2019IT prot\u00e8ge\u201d \u00e0 \u201cl\u2019organisation prot\u00e8ge l\u2019organisation\u201d\n\nWalter Peretti d\u00e9crit une \u00e9volution presque culturelle : la s\u00e9curit\u00e9 a d\u2019abord \u00e9t\u00e9 l\u2019affaire des r\u00e9seaux, puis des postes, puis des identifiants. Aujourd\u2019hui, elle se niche dans les gestes quotidiens : smartphone connect\u00e9, messageries hybrides, usage d\u2019outils cloud, partage de documents, captures d\u2019\u00e9cran en open space\u2026 et parfois m\u00eame une photo anodine publi\u00e9e trop vite. \ud83d\udcf1\n\nLa cons\u00e9quence est directe : attendre que \u201cla DSI prot\u00e8ge tout le monde\u201d devient un sc\u00e9nario intenable. Le mot d\u2019ordre est donc double : prot\u00e9ger l\u2019organisation, mais aussi prot\u00e9ger la DSI elle-m\u00eame, en lui \u00e9vitant de porter seule une charge qui d\u00e9passe son p\u00e9rim\u00e8tre. Cette protection passe par la gouvernance : r\u00f4les clairs, d\u00e9cisions pr\u00e9-\u00e9crites, arbitrages assum\u00e9s par la direction.\n\nUn fil rouge : gouvernance, leadership, preuves\n\nLa conformit\u00e9 n\u2019est pas un simple dossier administratif. Elle exige de la tra\u00e7abilit\u00e9 : d\u00e9cisions, exercices, revues, responsabilit\u00e9s. \u00c0 ce titre, l\u2019ISO 27001 est souvent cit\u00e9e comme un socle solide, notamment parce qu\u2019elle impose un point que beaucoup d\u2019organisations sous-estiment : le leadership du top management. Sans engagement formel et visible, impossible de tenir sur la dur\u00e9e, encore moins de prouver la maturit\u00e9 face \u00e0 un audit ou \u00e0 un contr\u00f4le.\n\nPour visualiser la r\u00e9partition r\u00e9elle des t\u00e2ches, beaucoup d\u2019\u00e9quipes gagnent \u00e0 formaliser un \u201ctriangle\u201d : DSI pour l\u2019architecture et l\u2019exploitation, RSSI pour la strat\u00e9gie de s\u00e9curit\u00e9 et les contr\u00f4les, et un responsable continuit\u00e9\/risque pour relier le tout aux m\u00e9tiers. Puis, au-dessus, la direction qui arbitre. Ce n\u2019est pas de la th\u00e9orie : c\u2019est ce qui \u00e9vite, lors d\u2019un incident, qu\u2019une cellule de crise passe 90 minutes \u00e0 d\u00e9battre de \u201cqui d\u00e9cide\u201d. \u23f1\ufe0f\n\nDans cette logique, l\u2019\u00e9cosyst\u00e8me partenaire prend une importance particuli\u00e8re : prestataires d\u2019h\u00e9bergement, int\u00e9grateurs, fournisseurs de services manag\u00e9s, cabinets de conseil, assureurs. Pour ancrer l\u2019action dans le r\u00e9el, certaines DSI s\u2019appuient sur des cadres de coop\u00e9ration d\u00e9j\u00e0 \u00e9prouv\u00e9s, par exemple \u00e0 travers des approches d\u00e9crites dans des partenariats orient\u00e9s valeur et r\u00e9sultats, qui \u00e9vitent le pi\u00e8ge du \u201ccatalogue de services\u201d sans impact.\n\nNIS2 vs DORA en 2026 : p\u00e9rim\u00e8tres, obligations, et ce que cela implique vraiment pour les \u00e9quipes\n\nLa comparaison entre NIS2 et DORA est souvent r\u00e9duite \u00e0 une question de \u201cqui est concern\u00e9\u201d. Or, l\u2019enjeu le plus int\u00e9ressant est ailleurs : la logique de preuve et la mont\u00e9e en maturit\u00e9 attendues. DORA encadre le secteur financier avec une exigence d\u2019op\u00e9rationnalit\u00e9 : gestion des risques TIC, r\u00e9ponse aux incidents, tests de r\u00e9silience, gestion des prestataires. NIS2, elle, \u00e9tend l\u2019esprit \u201cOIV\u201d \u00e0 une palette beaucoup plus large, avec dix-huit secteurs critiques au niveau europ\u00e9en.\n\nC\u00f4t\u00e9 France, l\u2019attente autour de la transposition a cr\u00e9\u00e9 un brouillard : certaines entit\u00e9s ont diff\u00e9r\u00e9 leurs investissements, esp\u00e9rant \u201cvoir le texte final\u201d. Pourtant, le terrain avance d\u00e9j\u00e0 avec des guides ANSSI, des normes, et des retours d\u2019exp\u00e9rience de crise. La Commission europ\u00e9enne ayant accentu\u00e9 la pression sur les \u00c9tats en retard, l\u2019hypoth\u00e8se la plus co\u00fbteuse n\u2019est plus \u201cfaire trop t\u00f4t\u201d, mais bien faire trop tard. \u2696\ufe0f\n\nTableau de lecture op\u00e9rationnel : ce qu\u2019il faut aligner (et qui doit le porter)\n\nPour \u00e9viter la confusion entre conformit\u00e9 et r\u00e9silience, un tableau simple aide \u00e0 r\u00e9partir le travail entre d\u00e9cideurs, fonctions support et m\u00e9tiers. L\u2019objectif : transformer des exigences g\u00e9n\u00e9rales en responsabilit\u00e9s concr\u00e8tes, sans enfermer le sujet dans l\u2019IT.\n\n\n\n\n\ud83e\udde9 Domaine\n\u2705 Attente typique NIS2\/DORA\n\ud83d\udc65 Porteur principal (\u00e0 ne pas confondre avec \u201cex\u00e9cutant\u201d)\n\ud83d\udccc Preuve attendue\n\n\n\n\n\ud83e\udded Gouvernance\nD\u00e9cisions, r\u00f4les, arbitrages\nDirection + DSI\/RSSI\nProc\u00e8s-verbaux, politiques, RACI\n\n\n\ud83d\udee1\ufe0f Gestion des risques\nCartographie, priorisation, plans\nRisk manager + RSSI\nRegistre des risques, plans de traitement\n\n\n\ud83d\udea8 Gestion de crise\nOrganisation, communication, escalade\nDirection + Continuit\u00e9\nExercices, comptes rendus, actions correctives\n\n\n\ud83d\udd17 Prestataires\nContrats, exigences, contr\u00f4les\nAchats + DSI + Juridique\nClauses, audits, SLA, plans de sortie\n\n\n\ud83c\udfed Continuit\u00e9 m\u00e9tier\nSc\u00e9narios, proc\u00e9dures de contournement\nM\u00e9tiers + Continuit\u00e9\nPCA, tests m\u00e9tier, temps de reprise\n\n\n\n\nCe tableau met en lumi\u00e8re un point cl\u00e9 : la DSI ex\u00e9cute beaucoup, mais ne doit pas \u201cporter seule\u201d la responsabilit\u00e9 politique. Quand l\u2019arbitrage implique le risque juridique, l\u2019impact client ou l\u2019arr\u00eat de production, la d\u00e9cision doit \u00eatre assum\u00e9e au bon niveau. \ud83c\udfaf\n\nExemple fil rouge : l\u2019entreprise fictive \u201cNovalys\u201d face \u00e0 la d\u00e9pendance num\u00e9rique\n\nPour rendre le sujet tangible, imaginons \u201cNovalys\u201d, un groupe de services B2B tr\u00e8s num\u00e9ris\u00e9 : CRM cloud, facturation d\u00e9mat\u00e9rialis\u00e9e, portail client, support externalis\u00e9. Un incident d\u2019authentification sur un fournisseur SaaS bloque les acc\u00e8s. La DSI peut diagnostiquer, mais le vrai sujet devient : faut-il ouvrir un canal de support alternatif ? Autoriser une proc\u00e9dure manuelle de facturation ? Diff\u00e9rer une cl\u00f4ture comptable ?\n\nSi ces d\u00e9cisions sont improvis\u00e9es, la crise s\u2019allonge. Si elles sont pr\u00e9par\u00e9es, elles deviennent des gestes professionnels. C\u2019est pourquoi la r\u00e9silience est une comp\u00e9tence \u201cm\u00e9tiers + IT\u201d, pas un script technique. En parall\u00e8le, l\u2019entreprise peut renforcer son architecture avec des approches de s\u00e9curit\u00e9 r\u00e9seau modernes (SASE, acc\u00e8s conditionnel, segmentation), souvent d\u00e9ploy\u00e9es avec des partenaires sp\u00e9cialis\u00e9s, \u00e0 l\u2019image de ce qui est \u00e9voqu\u00e9 dans les retours sur les strat\u00e9gies SASE autour de Netskope. L\u2019int\u00e9r\u00eat n\u2019est pas de \u201cfaire tendance\u201d, mais de r\u00e9duire l\u2019exposition et d\u2019acc\u00e9l\u00e9rer le retour \u00e0 la normale.\n\nCette compr\u00e9hension ouvre naturellement la porte au th\u00e8me suivant : comment transformer l\u2019exercice de crise en r\u00e9flexe, plut\u00f4t qu\u2019en \u00e9v\u00e9nement annuel subi.\n\nPour approfondir des cas pratiques, une recherche vid\u00e9o pertinente permet de croiser m\u00e9thodes et retours du terrain :\n\n\n\nExercices de crise cyber : du \u201cbapt\u00eame\u201d au r\u00e9flexe m\u00e9tier, la m\u00e9thode d\u00e9fendue par Walter Peretti\n\nLa r\u00e9silience se mesure moins \u00e0 la beaut\u00e9 d\u2019un plan qu\u2019\u00e0 la capacit\u00e9 \u00e0 l\u2019ex\u00e9cuter sous stress. Walter Peretti insiste sur un point que beaucoup d\u2019organisations d\u00e9couvrent trop tard : le jour J, le cerveau cherche des automatismes. Si rien n\u2019a \u00e9t\u00e9 r\u00e9p\u00e9t\u00e9, la crise devient un d\u00e9bat permanent, et chaque minute co\u00fbte plus cher que pr\u00e9vu. \u26d4\n\nDORA met ce principe noir sur blanc : certaines entit\u00e9s doivent r\u00e9aliser des exercices et d\u00e9montrer leur capacit\u00e9 \u00e0 g\u00e9rer les incidents. Cette approche est coh\u00e9rente avec une r\u00e9alit\u00e9 op\u00e9rationnelle : la crise cyber n\u2019est pas seulement technique. Elle implique l\u2019arbitrage, la communication, la relation fournisseurs, parfois la r\u00e9gulation, et l\u2019impact sur les clients.\n\nTrois niveaux d\u2019entra\u00eenement : r\u00e9veiller, structurer, localiser\n\nLa progression propos\u00e9e s\u2019appuie sur trois \u00e9tages compl\u00e9mentaires. D\u2019abord, un exercice \u201cbapt\u00eame\u201d destin\u00e9 \u00e0 la cellule d\u00e9cisionnelle : il sert \u00e0 cr\u00e9er un \u00e9lectrochoc utile, sans dramatiser. Ensuite, une \u00e9quipe de crise identifi\u00e9e s\u2019entra\u00eene r\u00e9guli\u00e8rement, pour transformer des r\u00f4les th\u00e9oriques en comportements r\u00e9els. Enfin, des exercices m\u00e9tier localis\u00e9s testent la continuit\u00e9 l\u00e0 o\u00f9 elle compte : comptabilit\u00e9, achats, support, production, logistique.\n\nPourquoi cette gradation fonctionne-t-elle ? Parce qu\u2019elle \u00e9vite deux \u00e9cueils : d\u2019un c\u00f4t\u00e9, l\u2019exercice \u201cspectacle\u201d qui impressionne mais ne change rien ; de l\u2019autre, l\u2019exercice ultra-technique qui laisse les m\u00e9tiers \u00e0 distance. La crise, elle, n\u2019attend pas que chacun soit \u201cdans son couloir\u201d.\n\nCe que \u201cNovalys\u201d apprend en testant la comptabilit\u00e9 et le support\n\nReprenons Novalys. Un exercice m\u00e9tier sur la comptabilit\u00e9 r\u00e9v\u00e8le un point aveugle : les proc\u00e9dures de cl\u00f4ture s\u2019appuient sur un outil de validation h\u00e9berg\u00e9 chez un prestataire, et personne ne sait faire sans. Le plan existe, mais il manque les acc\u00e8s, les mod\u00e8les de documents, et le circuit d\u2019approbation alternatif. R\u00e9sultat : en crise r\u00e9elle, la d\u00e9cision aurait \u00e9t\u00e9 bloqu\u00e9e par une question simple\u2026 \u201cqui signe ?\u201d\n\nUn exercice sur le support client montre autre chose : les scripts de r\u00e9ponse, trop techniques, d\u00e9clenchent la panique chez les \u00e9quipes en front. En retravaillant la communication, l\u2019entreprise pr\u00e9pare des messages gradu\u00e9s, utiles et factuels, valid\u00e9s par juridique et direction. Dans une crise, la confiance se joue au t\u00e9l\u00e9phone et dans les premi\u00e8res notifications, pas dans un rapport post-mortem.\n\nListe d\u2019actions concr\u00e8tes pour \u00e9viter le pi\u00e8ge \u201cDSI seule\u201d\n\nPour transformer l\u2019intention en m\u00e9canique, voici une liste d\u2019actions que les organisations peuvent d\u00e9ployer rapidement, tout en restant r\u00e9alistes sur les ressources. Chaque point vise \u00e0 r\u00e9partir la charge et \u00e0 rendre les d\u00e9cisions plus rapides. \u2705\n\n\ud83e\uddd1\u200d\u2696\ufe0f Nommer un sponsor direction de la r\u00e9silience, avec un mandat clair d\u2019arbitrage et de priorisation.\ud83e\udde9 Construire une matrice RACI crise (qui d\u00e9cide \/ qui ex\u00e9cute \/ qui valide \/ qui informe), et la tester en conditions d\u00e9grad\u00e9es.\ud83d\udce3 Pr\u00e9-\u00e9crire des messages de communication (clients, partenaires, interne), valid\u00e9s par juridique, pour gagner du temps sous pression.\ud83d\udd10 Mettre en place un \u201ckit crise\u201d d\u2019acc\u00e8s hors SI principal (comptes d\u2019urgence, moyens de contact, annuaire, proc\u00e9dures imprimables).\ud83c\udfe2 Organiser des exercices m\u00e9tiers courts (60 \u00e0 90 minutes) chaque trimestre, plut\u00f4t qu\u2019un grand exercice annuel trop lourd.\ud83d\udcd1 Documenter les d\u00e9cisions post-exercice (ce qui a \u00e9t\u00e9 arbitr\u00e9, pourquoi, et ce qui change), afin de produire de la preuve.\n\nCette discipline est d\u2019autant plus efficace qu\u2019elle s\u2019appuie sur des \u00e9v\u00e9nements \u00e0 forte valeur p\u00e9dagogique. L\u2019ESILV, par exemple, s\u2019inscrit dans une dynamique d\u2019\u00e9cosyst\u00e8me et d\u2019exercices grandeur nature, \u00e0 l\u2019image de participations \u00e0 des exercices nationaux de gestion de crise cyber orchestr\u00e9s en France. L\u00e0, le stress est simul\u00e9, mais la prise de conscience est r\u00e9elle. \ud83d\udd25\n\nLa prochaine difficult\u00e9 appara\u00eet alors : comment obtenir l\u2019adh\u00e9sion du COMEX sans basculer dans la peur, ni r\u00e9duire le sujet \u00e0 un centre de co\u00fbts ?\n\nConvaincre le COMEX sans l\u2019angoisser : budgets, ROI et strat\u00e9gie de long terme autour de NIS2-DORA\n\nUne cellule dirigeante a besoin de clart\u00e9, pas de catastrophisme. Walter Peretti le formule avec pragmatisme : un COMEX ne se pilote pas \u00e0 la peur. Le risque, sinon, est double : soit l\u2019anxi\u00e9t\u00e9 entra\u00eene un investissement d\u00e9sordonn\u00e9, soit le rejet provoque l\u2019inaction. L\u2019approche la plus robuste consiste \u00e0 relier la r\u00e9silience \u00e0 des objectifs strat\u00e9giques : continuit\u00e9 de service, confiance client, protection du chiffre d\u2019affaires, et capacit\u00e9 \u00e0 absorber les chocs mieux que les concurrents. \ud83d\udcc8\n\nDans beaucoup d\u2019entreprises, le premier frein est une lecture comptable : \u201ccombien \u00e7a co\u00fbte ?\u201d La question est l\u00e9gitime, mais incompl\u00e8te. La vraie interrogation est : \u201ccombien co\u00fbte une journ\u00e9e d\u2019arr\u00eat, une perte de donn\u00e9es, un d\u00e9faut de livraison, une notification mal g\u00e9r\u00e9e ?\u201d Et surtout : \u201ccombien vaut la capacit\u00e9 \u00e0 tenir quand d\u2019autres tombent ?\u201d C\u2019est l\u00e0 que la r\u00e9silience devient un avantage comp\u00e9titif.\n\nFaire converger r\u00e9silience et transformation (y compris IA) au lieu d\u2019empiler les projets\n\nUne analogie aide \u00e0 comprendre : lancer un projet d\u2019intelligence artificielle sans revoir les processus, c\u2019est prendre le risque d\u2019automatiser le chaos. De la m\u00eame mani\u00e8re, d\u00e9ployer des outils de s\u00e9curit\u00e9 sans modifier les pratiques et la gouvernance produit une conformit\u00e9 fragile, qui s\u2019\u00e9vapore apr\u00e8s le premier audit. Le meilleur ROI vient de la convergence : int\u00e9grer la r\u00e9silience dans les processus d\u2019entreprise, la rendre visible et v\u00e9rifiable.\n\nChez Novalys, par exemple, le programme de modernisation du support client (chat, base de connaissance, automatisation) est devenu l\u2019occasion d\u2019ajouter des modes d\u00e9grad\u00e9s, des canaux de secours et des proc\u00e9dures de bascule. La r\u00e9silience n\u2019a pas \u00e9t\u00e9 un projet \u201cen plus\u201d, mais un crit\u00e8re de conception. R\u00e9sultat : le budget a \u00e9t\u00e9 plus simple \u00e0 d\u00e9fendre, car il servait \u00e0 la fois l\u2019exp\u00e9rience client et la continuit\u00e9.\n\nIndicateurs utiles : ce que le COMEX peut suivre sans devenir expert cyber\n\nLe pilotage ne n\u00e9cessite pas que chaque dirigeant ma\u00eetrise les d\u00e9tails techniques. En revanche, le COMEX doit suivre des indicateurs orient\u00e9s impacts : temps de reprise, d\u00e9pendances critiques, efficacit\u00e9 des exercices, taux de couverture des plans, maturit\u00e9 des prestataires. Le point essentiel est de sortir d\u2019une logique \u201cbinaire\u201d (conforme \/ pas conforme) pour aller vers une trajectoire : mieux chaque trimestre.\n\nUn bon rituel consiste \u00e0 pr\u00e9senter une carte de d\u00e9pendances et un plan d\u2019actions prioris\u00e9. Cet angle rejoint des r\u00e9flexions plus larges sur la place de la DSI dans la strat\u00e9gie et la ma\u00eetrise technologique, telles que discut\u00e9es dans les analyses sur la DSI comme pilier de souverainet\u00e9 technologique. Sans \u00eatre un slogan, la souverainet\u00e9 appliqu\u00e9e signifie : savoir o\u00f9 sont les donn\u00e9es, comprendre les points de rupture, et disposer d\u2019options en cas de d\u00e9faillance d\u2019un fournisseur.\n\nLe pi\u00e8ge de la conformit\u00e9 \u201cone shot\u201d et la valeur du temps long\n\nUne conformit\u00e9 men\u00e9e comme une op\u00e9ration ponctuelle s\u2019essouffle vite. Elle produit des documents, pas des r\u00e9flexes. \u00c0 l\u2019inverse, une r\u00e9silience travaill\u00e9e dans le temps long construit une organisation qui apprend : chaque exercice laisse une trace, chaque incident am\u00e9liore un sc\u00e9nario, chaque changement d\u2019outil d\u00e9clenche une mise \u00e0 jour des d\u00e9pendances.\n\nLes entreprises qui s\u2019en sortent le mieux sont souvent celles qui acceptent une id\u00e9e simple : l\u2019attaque est possible, et le sujet devient la capacit\u00e9 \u00e0 en g\u00e9rer les cons\u00e9quences. C\u2019est une philosophie de management autant qu\u2019une posture de s\u00e9curit\u00e9. Quand elle est adopt\u00e9e, la question \u201cqui doit g\u00e9rer ?\u201d trouve sa r\u00e9ponse naturelle : tout le monde, chacun \u00e0 sa place, et surtout pas le DSI seul. \u2705\n\nPour compl\u00e9ter cette approche avec des retours d\u2019exp\u00e9rience, une recherche vid\u00e9o centr\u00e9e sur NIS2 et la gouvernance de crise aide \u00e0 croiser les points de vue :\n\n\n\nCe passage du pilotage \u00e0 la pratique am\u00e8ne un dernier angle incontournable : la gestion des tiers et des d\u00e9pendances, l\u00e0 o\u00f9 une crise peut na\u00eetre sans qu\u2019aucun serveur interne ne soit compromis.\n\nD\u00e9pendances, fournisseurs et \u201csurface r\u00e9elle\u201d : b\u00e2tir une r\u00e9silience qui d\u00e9passe la salle machine\n\nLa plupart des crises modernes commencent par une d\u00e9pendance. Un fournisseur d\u2019identit\u00e9, une mise \u00e0 jour d\u00e9fectueuse, un prestataire d\u2019infog\u00e9rance satur\u00e9, une indisponibilit\u00e9 cloud, un sous-traitant victime d\u2019un ran\u00e7ongiciel. Dans ces sc\u00e9narios, l\u2019organisation peut \u00eatre \u201cbien s\u00e9curis\u00e9e\u201d en interne et tout de m\u00eame \u00e0 l\u2019arr\u00eat. C\u2019est pourquoi NIS2 et DORA insistent sur la ma\u00eetrise des tiers : contrats, contr\u00f4les, tests, et plans de sortie. \ud83d\udd17\n\nCette r\u00e9alit\u00e9 se voit chez Novalys : un prestataire g\u00e8re une brique de t\u00e9l\u00e9phonie et de centre de contact. Le contrat pr\u00e9voit un SLA de disponibilit\u00e9, mais ne dit rien d\u2019une attaque paralysant les consoles d\u2019administration, ni des d\u00e9lais pour reconfigurer en mode d\u00e9grad\u00e9. La crise ne se r\u00e9sout pas avec un patch, mais avec une relation fournisseur structur\u00e9e, des clauses adapt\u00e9es, et des sc\u00e9narios de bascule test\u00e9s.\n\nTransformer les contrats en outils de continuit\u00e9 (pas seulement en documents juridiques)\n\nUne clause de s\u00e9curit\u00e9 n\u2019a d\u2019int\u00e9r\u00eat que si elle est exploitable. Par exemple : exiger une notification d\u2019incident \u201csans d\u00e9lai\u201d est trop vague. Mieux vaut d\u00e9finir des seuils (incident critique, suspicion de compromission, indisponibilit\u00e9 majeure), des canaux de contact, et une participation obligatoire \u00e0 des exercices conjoints. L\u2019id\u00e9e n\u2019est pas de \u201cpunir\u201d le prestataire, mais d\u2019aligner les attentes et d\u2019\u00e9viter les surprises.\n\nLe m\u00eame raisonnement vaut pour les solutions techniques : un produit, m\u00eame excellent, ne compense pas l\u2019absence de coordination. En 2026, beaucoup d\u2019organisations adoptent des architectures hybrides o\u00f9 r\u00e9seau, cloud et s\u00e9curit\u00e9 convergent. Cela n\u00e9cessite un pilotage partenarial, de la formation et parfois des programmes communs. Les DSI s\u2019inspirent aussi de mod\u00e8les d\u2019\u00e9cosyst\u00e8mes, par exemple via des logiques proches de programmes partenaires pour acc\u00e9l\u00e9rer l\u2019int\u00e9gration et les comp\u00e9tences, afin de ne pas d\u00e9pendre d\u2019un seul savoir d\u00e9tenu par une personne ou un prestataire unique.\n\nLa \u201cpreuve\u201d de r\u00e9silience : exercices avec fournisseurs et d\u00e9pendances cartographi\u00e9es\n\nUn audit ne se contente plus d\u2019intentions. Il cherche des traces : cartographies, comptes rendus d\u2019exercices, preuves de tests, d\u00e9cisions et actions correctives. Une cartographie des d\u00e9pendances ne doit pas se limiter \u00e0 un sch\u00e9ma applicatif : elle doit inclure les flux critiques, les identit\u00e9s, les acc\u00e8s, les composants de s\u00e9curit\u00e9, et les services externes.\n\nDans le fil rouge Novalys, une cartographie a r\u00e9v\u00e9l\u00e9 que la r\u00e9initialisation des mots de passe d\u00e9pendait d\u2019un seul canal SMS li\u00e9 \u00e0 un op\u00e9rateur. Une attaque de type SIM swap sur un profil administratif pouvait d\u00e9clencher une escalade. La r\u00e9ponse a \u00e9t\u00e9 organisationnelle (r\u00e8gles de contr\u00f4le, double validation), technique (MFA renforc\u00e9e), et contractuelle (canaux alternatifs). Cette combinaison illustre la philosophie d\u00e9fendue par Walter Peretti : la r\u00e9silience est une chor\u00e9graphie, pas un bouton.\n\nUne derni\u00e8re question qui change la posture\n\nAvant de valider un nouveau fournisseur, un nouvel outil ou une nouvelle automatisation, une question rh\u00e9torique m\u00e9rite d\u2019\u00eatre pos\u00e9e : \u201cSi cette brique tombe demain matin, qui prend la main, avec quels moyens, et en combien de temps ?\u201d \ud83e\udd14\n\nSi la r\u00e9ponse renvoie spontan\u00e9ment vers \u201cla DSI\u201d, sans mention des m\u00e9tiers, de la direction, des achats, du juridique et de la communication, alors le diagnostic est d\u00e9j\u00e0 pos\u00e9 : il faut impliquer toute l\u2019\u00e9quipe, parce qu\u2019un pilotage en solo n\u2019est pas viable quand le risque devient syst\u00e9mique.","word_count":3364,"reading_minutes":17,"headings":[{"level":2,"text":"Walter Peretti (ESILV) et la r\u00e9silience NIS2-DORA : pourquoi \u201cne pas laisser le DSI seul\u201d change tout"},{"level":3,"text":"Du \u201cl\u2019IT prot\u00e8ge\u201d \u00e0 \u201cl\u2019organisation prot\u00e8ge l\u2019organisation\u201d"},{"level":3,"text":"Un fil rouge : gouvernance, leadership, preuves"},{"level":2,"text":"NIS2 vs DORA en 2026 : p\u00e9rim\u00e8tres, obligations, et ce que cela implique vraiment pour les \u00e9quipes"},{"level":3,"text":"Tableau de lecture op\u00e9rationnel : ce qu\u2019il faut aligner (et qui doit le porter)"},{"level":3,"text":"Exemple fil rouge : l\u2019entreprise fictive \u201cNovalys\u201d face \u00e0 la d\u00e9pendance num\u00e9rique"},{"level":2,"text":"Exercices de crise cyber : du \u201cbapt\u00eame\u201d au r\u00e9flexe m\u00e9tier, la m\u00e9thode d\u00e9fendue par Walter Peretti"},{"level":3,"text":"Trois niveaux d\u2019entra\u00eenement : r\u00e9veiller, structurer, localiser"},{"level":3,"text":"Ce que \u201cNovalys\u201d apprend en testant la comptabilit\u00e9 et le support"},{"level":3,"text":"Liste d\u2019actions concr\u00e8tes pour \u00e9viter le pi\u00e8ge \u201cDSI seule\u201d"},{"level":2,"text":"Convaincre le COMEX sans l\u2019angoisser : budgets, ROI et strat\u00e9gie de long terme autour de NIS2-DORA"},{"level":3,"text":"Faire converger r\u00e9silience et transformation (y compris IA) au lieu d\u2019empiler les projets"},{"level":3,"text":"Indicateurs utiles : ce que le COMEX peut suivre sans devenir expert cyber"},{"level":3,"text":"Le pi\u00e8ge de la conformit\u00e9 \u201cone shot\u201d et la valeur du temps long"},{"level":2,"text":"D\u00e9pendances, fournisseurs et \u201csurface r\u00e9elle\u201d : b\u00e2tir une r\u00e9silience qui d\u00e9passe la salle machine"},{"level":3,"text":"Transformer les contrats en outils de continuit\u00e9 (pas seulement en documents juridiques)"},{"level":3,"text":"La \u201cpreuve\u201d de r\u00e9silience : exercices avec fournisseurs et d\u00e9pendances cartographi\u00e9es"},{"level":3,"text":"Une derni\u00e8re question qui change la posture"}],"taxonomy":{"categories":["Tech business"],"tags":[]},"schema_version":"1.0"}