Arnaud Martin (groupe Caisse des Dépôts) "Seul RTE a conduit une évaluation de l'IRN aussi poussée que celle de la Caisse des Dépôts"
Le directeur des risques opérationnels du groupe Caisse des Dépôts, Arnaud Martin, détaille la méthode qu'il a appliquée pour mesurer l'indice de résilience numérique (IRN) qui évalue le degré d'autonomie stratégique des organisations.
JDN. Qu'est-ce que l'indice de résilience numérique (IRN) ?
Arnaud Martin. Il a été créé par Arno Pons, délégué général du think tank Digital New Deal, l'informaticien Yan Lechelle et David Djaïz, PDG du cabinet de conseil Ascend Partners. Ils se sont réunis au sein de l'association Digital Resilience Initiative (aDRI) qui porte l'IRN. Cet indice a été présenté aux Rencontres économiques d'Aix-en-Provence en juillet 2025. Il mesure les dépendances numériques d'une organisation sur huit aspects : stratégique, économique et juridique, environnemental, opérationnel, technologique, mais aussi en matière de données et d'IA, de supply-chain et de sécurité.
L'évaluation prend par exemple en compte l'interopérabilité des solutions, la nationalité de leurs fournisseurs, la part du budget de l'organisation qui leur est consacré, la possibilité de résilier le contrat facilement ou non, etc. La Caisse des Dépôts fait partie des premières organisations à l'avoir mesuré. On est désormais en train de mettre en forme les résultats pour les présenter au top management.
Sur quelle période l’avez-vous mesuré ?
On a commencé à le mesurer à partir de la mi-décembre 2025 et on a finalisé nos résultats à la fin avril 2026. Nous avons formé une équipe pour l'évaluer, qui se réunissait plusieurs fois par semaine. Cela a mobilisé la moitié du temps de travail de certains membres de l'équipe. En tant qu'éclaireurs, nous échangions aussi régulièrement avec l'aDRI pour affiner le modèle grâce à nos retours d'expérience.
Quels acteurs avez-vous mobilisé pour le mesurer ?
C'est une question importante car elle permet de mieux saisir comment mesurer l'IRN. Pour le mesurer, il existe deux approches : soit l'organisation lance un grand programme d'évaluation et mobilise tous les meilleurs acteurs de toutes les dimensions à évaluer : les spécialistes de l'IA, de la data, de la cybersécurité, tous les responsables de toutes les applications de l'organisation, etc. Ce qui fait beaucoup de monde. Soit on réunit seulement quelques personnes clés dans l'organisation, qui ont des visions très transverses, situées à haut niveau de management, ou qui ont 20 ou 30 ans d'expérience dans l'organisation.
On a privilégié la seconde approche car l'objectif de l'IRN est de fournir une vue d'ensemble des dépendances numériques de l'organisation et pas une analyse trop précise de chaque dimension. Ce qui est structurant est de faire situer la note entre 95 et 100 ou 25 et 30, et sans décimales. On avait donc moins de 10 personnes autour de la table : la directrice de la cybersécurité, le DSI, le CTO, un architecte technique, etc. Puis nous avons bénéficié de l'aide de l'aDRI et du cabinet Ascend qui nous guidait dans notre rôle d'éclaireur.
Vous avez évalué tout le système d'information ?
Non, ce n'est pas nécessaire. Nous avons mesuré l'IRN sur environ 10% du SI, c'est-à-dire uniquement les actifs numériques critiques. Cela représente une centaine d'applications. Mais ce n'est pas tout. Une grande partie de ces applications sont hébergées dans nos propres data center. On a donc aussi mesuré le niveau de dépendance des couches d'infrastructure de ces data center, comme les couches d'ordonnanceurs, les couches infrastructure-as-a-service de notre cloud privé, les dispositifs de sécurité périmétriques, les middleware, etc. En plus de la centaine d'applications, ce sont donc environ 200 produits techniques qui ont été évalués, grâce auxquelles les applications fonctionnent. A ma connaissance, seules la Caisse des Dépôts et RTE ont conduit une évaluation de l’IRN aussi poussée.
Mais quels critères avez-vous retenus pour qualifier une application de critique ?
La Banque centrale européenne et l'Autorité de contrôle prudentiel et de résolution imposent déjà à la Caisse des Dépôts d'identifier les applications critiques. Le règlement Dora nous le demande aussi. Donc, dans un premier temps, nous avons repris la liste de ces applications critiques déjà identifiées. Cela peut par exemple être l'application qui permet de faire des virements. Si elle tombe, c'est la stabilité du système bancaire français qui est impactée. Quant aux organisations qui ne sont pas soumises à Dora, elles peuvent trouver des critères dans d'autres réglementations. Des organisations industrielles souhaitent par exemple se servir de la loi de programmation militaire de 2013 qui définit certains critères propres au système d'information d'importance vitale.
Ces réglementations ne sont toutefois pas suffisantes. Certains actifs numériques considérés comme non critiques selon les textes, le sont en fait pour l'organisation qui mesure l'IRN. Pour les identifier, nous avons cherché à mesurer les impacts qu’un incident les affectant pourrait provoquer sur l’organisation.
Une fois que les actifs numérique critiques ont été identifiés, comment avez-vous procédé à leur évaluation ?
Chaque membre de l'équipe a évalué les actifs numériques en fonction de ses compétences. L'architecte technique a évalué les stacks techniques, la directrice de la cybersécurité a évalué tous les aspects cybersécurité des applications et produits, etc. Pour procéder à ces évaluations, ils se sont servis de questions fournies par l'IRN. Chacune des huit dimensions possède ses propres questions qui permettent de mesurer chaque actif numérique critique.
Quelles sont ces questions ?
Par exemple, pour l'aspect résilience économique et juridique, il faut se demander où le fournisseur de l'actif est localisé géographiquement. Pour la résilience data et IA, il faut s'interroger sur la disponibilité des données en cas de disruption majeure. Concernant l'aspect résilience technologique, la maîtrise de l'obsolescence technologique doit être évaluée, etc. Il est clair que si nous sommes tributaires d'une solution SaaS pour telle ou telle fonction critique, et qu'il n'existe aucune alternative open source ou européenne, alors la note des dimensions stratégique, économique et juridique, ainsi que technologique, sera basse. On se réunissait régulièrement pour homogénéiser la notation globale.
Quelles ont été les difficultés rencontrées ?
Cet indice est plutôt équilibré. Nous avons néanmoins rencontré des difficultés concernant la dimension résilience de la supply chain qui mesure le niveau de dépendance aux fournisseurs. Il est en effet parfois difficile de recueillir les informations nécessaires pour des fournisseurs qui se situent au-delà du rang 1. On discute aussi avec l'aDRI pour la mise en place de pondérations dans la notation liées au secteur d'activité. Et pour cause. Dans le domaine bancaire, par exemple, la souveraineté des données et de l'IA, est un critère très important. Dans une entreprise retail avec des activités partout dans le monde, elle l'est moins.