Sécurité des infrastructures critiques : les dirigeants ont besoin d'indicateurs factuels et décisionnels

Fortinet

Pour piloter efficacement leur cybersécurité, les opérateurs d'infrastructures critiques doivent s'appuyer sur des indicateurs fiables, capables de mesurer la résilience et d'anticiper les risques.

Les opérateurs d’infrastructures critiques ont considérablement renforcé leurs investissements en cybersécurité ces dernières années. Pourtant, beaucoup peinent encore à définir et à mettre en œuvre des indicateurs de sécurité réellement pertinents pour mesurer leur niveau de sécurité et leur résilience. Dans un contexte de maitrise des coûts, des indicateurs solides sont essentiels pour mesurer, piloter et améliorer la posture de cybersécurité d’une infrastructure critique, et donc en garantir la continuité d’activité.

Pour être fiables et utiles, ces métriques doivent reposer sur une visibilité précise des actifs et ressources industriels, de leurs communications et de leurs interdépendances opérationnelles.

Trois principes permettent d’élaborer un mix efficace d’indicateurs de cybersécurité pour les opérateurs d’infrastructures critiques : les indicateurs de performance (KPI - Key Performance Indicators) évaluent la performance opérationnelle et la résilience cyber, tandis que les indicateurs de risque (KRI - Key Risk Indicators) permettent d’anticiper les nouveaux risques cyber.

Principe 1 : des KPI pour mesurer la résilience des infrastructures critiques

La grande majorité des indicateurs de cybersécurité - nombre de correctifs à appliquer, recommandations d’audit à mettre en œuvre, nombre de collaborateurs à former - renseignent davantage sur l’activité que sur le niveau réel de sécurité. En effet, les indicateurs utilisés ne prennent pas en compte les interactions complexes entre personnes, processus et technologies qui affectent chaque organisation. L’objectif doit être de mesurer la capacité de l’organisation à détecter un incident, y répondre et reprendre une activité normale.

Dans le contexte de la sécurisation des infrastructures critiques, trois KPI sont particulièrement pertinents :  

  • Le MTTD et le MTTR en environnement OT, qui évaluent la rapidité de détection et de réponse aux incidents. Un retard dans la détection des incidents de sécurité constitue en effet le facteur le plus déterminant pour savoir si une compromission est susceptible d’entrainer des défaillances en cascade dans des secteurs interdépendants.[1]
  • Le taux d’atteinte du RTO testé, qui mesure la capacité réelle de reprise après incident plutôt que les objectifs théoriques. Des études ont permis d’établir un écart important entre un RTO déclaré et un RTO effectivement testé lors d’une reprise post-incident, parfois entre 250 et 300%[2].
  • Le ratio de couverture de sécurité des actifs critiques, qui évalue la protection des ressources les plus importantes pour l’activité ainsi que leurs flux de communication. Des études ont démontré que moins de 5 % des actifs d’une organisation génèrent 80 % ou plus de sa valeur business[3]. Ce constat conduit à privilégier des indicateurs mesurant spécifiquement la part de ces actifs critiques qui sont sécurisés, plutôt que le niveau de sécurité qui s’applique à toutes les ressources.

Ensemble, ces KPI amèneront un opérateur d’infrastructures critiques à se poser les bonnes questions, au-delà de simplement s’attacher à savoir si les actions exigées par un fournisseur de technologie ou par un programme de conformité ont été mises en œuvre. En effet, le vrai enjeu est de savoir si cet opérateur est capable de riposter et de se restaurer suite à un incident.

Principe 2 : des KRI pour quantifier le risque systémique et les effets en cascade

Le deuxième principe est que les KRI doivent mesurer la sécurité dans la perspective des systèmes et identifier un large éventail de risques internes et externes. Ces KRI peuvent porter sur le risque lié à la concentration parmi les tiers et dans la supply chain, sur le délai de persistance (dwell time) de vulnérabilités sur les actifs OT visibles depuis Internet ou connectés au réseau d’entreprise, ainsi que sur le risque que présentent les tentatives d’utiliser l’IA pour compromettre les accès privilégiés.

Contrairement aux KPI qui mesurent la sécurité d’une entreprise par rapport au périmètre qu’elle contrôle, les KRI visent à évaluer des risques futurs non encore subis par cette entreprise. Ils sont particulièrement importants pour les infrastructures critiques, notamment dans les secteurs comme l’énergie ou l’eau, où l’interdépendance entre les acteurs peut entraîner des effets en cascade.

Trois types de KRI méritent une attention particulière des directions générales :

  • Le risque de concentration des tiers et de la supply chain, notamment lorsque les fonctions critiques dépendent d’un nombre limité d’éditeurs ou de prestataires.
  • L’importance de l’exposition médiane, en particulier pour les actifs OT connectés ou exposés. Le délai médian d’exposition des vulnérabilités critiques reste supérieur à 180 jours, un seuil bien au‑delà de l’acceptable pour des systèmes critiques[4].
  • Les risques liés aux menaces internes et aux identités, notamment le pourcentage de comptes privilégiés non soumis à une surveillance comportementale continue.

Notons que chacun de ces nouveaux KRI pour les infrastructures critiques progresse en amont d’un incident, ce qui confirme leur nature prospective.

Principe 3 : faire des KPI et KRI des leviers fiables de gouvernance

Les indicateurs n’ont de valeur que s’ils alimentent effectivement la prise de décision de la direction générale. À l’image des indicateurs financiers, ils doivent être suivis régulièrement, comparables dans le temps et suffisamment fiables pour orienter les investissements.

Trois pratiques de gouvernance se distinguent :

  • Mettre en place un reporting trimestriel basé sur un ensemble stable d’indicateurs. Les catégories doivent être figées dans le temps pour pouvoir discerner les tendances, juger de l’efficacité des investissements et favoriser une prise de décision en fonction des risques[5].
  • Garantir l'intégrité des indicateurs assurée par un tiers indépendant afin de limiter les biais d’autoévaluation. La problématique bien documentée du biais d’optimisme dans les indicateurs de cybersécurité auto‑déclarée se situe généralement entre 25 % et 40 %[6]. À l’inverse, une validation indépendante des indicateurs critiques permet au top management de superviser la cybersécurité de manière plus précise.
  • Utiliser les KPI et KRI pour prioriser les investissements de cybersécurité en fonction des risques les plus significatifs. Les KRI pour le risque systémique permettent de mieux allouer les investissements au sein du portefeuille d’actifs et de services d’une organisation, pour ainsi prévenir les risques de défaillance.

Perspectives décisionnelles pour les infrastructures critiques

Depuis des décennies, le monitoring et la sécurisation des infrastructures critiques font appel à un large panel d’indicateurs. Le nombre de correctifs logiciels appliqués, le taux de formation des collaborateurs ou le pourcentage d’audits réalisés dans les délais impartis peuvent donner l’impression que les investissements dans la sécurité progressent année après année. Pour autant, les indicateurs les plus couramment utilisés ne démontrent pas forcément la capacité réelle d’une organisation à faire face à un incident cyber et à se restaurer.

Transformer la gestion de la cybersécurité des infrastructures critiques passe par une transformation de la gouvernance. Les dirigeants doivent exiger des KPI qui, au-delà de mesurer l’activité d’entreprise, permettent d’évaluer la capacité à absorber un incident cyber et l’efficacité de la reprise post-incident. De leur côté, les KRI doivent mesurer le risque futur et tenir compte de tous les facteurs susceptibles de provoquer un incident de sécurité, pas seulement ceux qui ont déjà causé des incidents et ont été corrigés. Enfin, la gouvernance nécessaire pour appliquer ces trois principes doit être aussi rigoureuse que celle exigée pour la conception d’un rapport financier.

En définitive, les directions générales doivent s’attendre à ce que les indicateurs de cybersécurité fournissent le même niveau d’information objective et factuelle que les métriques financières. À ce titre, ils doivent être mesurables, reproductibles, vérifiables de manière indépendante et directement corrélées à la résilience opérationnelle.

[1] Schneider et Sulmeyer, 2022

[2] Mittal et Felten (2019)

[3] Stolfo, Bellovin et Hershkop (2008)

[4] Mayer et Felten (2019)

[5] Haren & Carmeli (2025)

[6] Madnick, 2020, 2025