Le blog cybersécurité des PME

La dette de conformité
Le piège facile à éviter.
On entend souvent parler du piège de la dette (du pays), mais ce n'est pas de celle-ci qu'on va parler. On va parler d'une variation de la dette technique, ce concept populaire en informatique.
Connaissez-vous la dette technique ? Elle s'applique à tout système un peu complexe qu’on laisse vieillir sans faire les évolutions nécessaires. Par manque de temps, de moyens, ou de volonté. Ou un peu de tout ça ...
Arrive un moment où la peur de casser quelque chose prend le dessus et où on se répète : "Ça marche très bien comme ça, on ne touche à rien". C'est rassurant, et ça permet de rejeter facilement les envies des autres. Le confort, en somme.
Jusqu'au jour où le retard s'est tellement accumulé que le système critique est devenu fragile, usure oblige. L'effort nécessaire pour le mettre à jour devient alors énorme et on se dit "On aurait dû".
En matière de réglementation, de cybersécurité et de gouvernance, le mécanisme est exactement le même, avec une pincée d'inertie et un peu de frilosité : c'est ce qu'on appelle la dette de conformité.
À une nuance près, essentielle :
Se mentir avec "on a le temps"
Le scénario se répète inlassablement. Un nouveau texte européen arrive. Par exemple (mais pas par hasard) : la directive NIS 2.
Premier réflexe : on regarde la date butoir, et on pousse un soupir de soulagement en voyant qu'on a un an ou deux devant nous. Et puis on passe à autre chose.
Les mois passent. La routine est bien installée, les urgences mangent la bande passante et on a oublié de bloquer du temps pour NIS 2 hier et le Cyber Resilience Act aujourd'hui. On sait qu'on doit faire, mais on a le temps n'est-ce pas ?
Et un grand client arrive avec son gros contrat, accompagné d'un superbe questionnaire cyber et d'une exigence incontournable : "prouvez votre conformité ou nous ne travaillerons pas ensemble".
C'est là que le piège se referme. Parce que les clients n’attendent pas.
C'est du vécu par certains de mes clients, qui se sont retrouvés en réunion de crise sans trop comprendre ce qui leur tombait dessus.
Se tromper avec "on n'est pas concernés"
Ce sujet n'est pas le moindre aujourd'hui.
Beaucoup d'entreprises regardent les critères officiels de NIS 2, comptent leurs effectifs, vérifient leur chiffre d'affaires et concluent avec soulagement : "On est sous les seuils, ce texte ne s'applique pas à nous."
Et c'est sans doute vrai. Vous n'êtes peut-être pas soumis directement à la loi. Sauf que vos clients, eux, le sont.
Et que disent ces textes aux grandes entités ? Qu'elles doivent impérativement maîtriser et auditer la sécurité de leur chaîne de sous-traitance (supply chain).
Résultat : vos donneurs d'ordre répercutent une partie de leurs contraintes réglementaires sur vous. Ils n'ont pas le choix (et ne sont pas forcément en avance non plus).
Vous devez vous mettre en ordre de marche avec des préavis faibles, surtout rapportés à la charge de travail nécessaire. Au risque sinon d'être disqualifié au profit d'un concurrent plus vigilant.
On va vite se rendre conforme !
Ou pas.
Ce qui aurait pu être absorbé sur le temps long nécessite soudain des consultants externes en urgence et des arbitrages financiers (on doit annuler quoi, pour trouver ce budget ?).
On sort en urgence de superbes processus que personne ne comprend et qui transforment la sécurité en un poids. Au lieu d'en faire un réflexe.
Et tout ça sans être bien certains qu'on va y arriver.
Gouverner, c'est prévoir
Ce message ne date pourtant pas d'hier ... si ?
La conformité pilotée dans la durée n'a en effet presque que des avantages :
- Un budget lissé sur le temps long.
- Un impact limité sur les procédures et sur l'opérationnel.
- Une meilleure acceptation par les équipes.
- Des clients et prospects à qui on peut montrer de la maturité installée sur la durée.
- Une sérénité accrue en cas de besoin de certification.
Oui, il y aura toujours un coût, mais autrement plus facile à assumer.
J'utilise souvent la même image : si vous devez prendre la tête d'un groupe de personnes pour parcourir la distance de 50 km à pied, vous sentez-vous plus à l'aise en sachant qu'on vous donne 6 mois, ou en sachant qu'on vous donne 6 heures ?
Anticiper la conformité, c'est la même chose : il faut emmener un groupe entier de personnes avec soi sur le projet, pas juste faire confiance à un leader hyper performant qui va avancer seul.
Avancer doucement, mais maintenant
La dette de conformité n'attend pas gentiment que vos priorités du moment passent. Il y aura toujours des choses urgentes à gérer, de toute façon.
La dette de conformité s'accumule tranquillement, assortie d'intérêts qui ne font qu'augmenter le prix du remboursement.
Anticiper n'est pas une manie de bureaucrate. C'est l'outil le plus rentable pour protéger sa croissance et ses équipes (le facteur humain faisant toute la différence).
Parce que la conformité ne se décrète pas : elle se tisse.
Et si vous souhaitez anticiper un besoin en comprenant les contraintes de vos clients, ou construire un plan adapté à votre structure, contactez-moi. Que ce soit sur un sujet comme NIS 2 ou bien pour étudier comment une norme volontaire vient renforcer votre compétitivité.
