Le ROI en cybersécurité à l'épreuve de l'IA, un défi complexe

Stormshield

Le calcul du retour sur investissement (ROI) en cybersécurité est un défi complexe pour les DSI et les RSSI.

Ils s’interrogent en effet constamment sur la façon de chiffrer le coût d'une cyberattaque et de justifier leurs budgets face à une menace parfois encore perçue comme hypothétique, malgré l’augmentation du nombre de campagnes malveillantes et des surfaces d’attaques, particulièrement avec l’essor de l’intelligence artificielle (IA). L’enjeu actuel réside dans un véritable renversement de paradigme, visant à abandonner un modèle centré sur l'évitement de coûts liés à des attaques pour adopter une approche qui valorise pleinement les investissements de sécurité.

Bien que les responsables de la sécurité s'efforcent d'anticiper et d'identifier les risques depuis de nombreuses années, le manque de données précises sur les menaces, notamment celles amplifiées ou créées par l’IA, et les pertes financières subies par les victimes rendent parfois leurs budgets difficiles à justifier. Et pour cause, les budgets alloués à la cybersécurité ne s'ajustent à la réalité des menaces que trop souvent après une première attaque.

Un paradigme traditionnel dépassé

La compréhension du risque cyber par les Comex a indéniablement gagné en maturité au cours des dernières années. D’après le Baromètre 2026 du CESIN, 90 % des organisations assurent désormais un suivi du risque cyber au minimum une fois par an. Si cette prise de conscience a d'abord déclenché un rattrapage budgétaire pour les DSI, la tendance récente est à la stabilisation afin de consolider les dispositifs existants.

Par ailleurs, de nombreux RSSI confient que leurs directions exigent toujours des justifications régulières, sous la menace de sanctions budgétaires. Or il leur est souvent complexe de démontrer l’apport des dépenses de sécurité, puisque le paradigme dominant est celui de l’évitement de coûts qui résulteraient d’une attaque non détectée à temps. Les RSSI sont donc souvent contraints d'expliquer que leurs dépenses ont permis de ne pas perdre d'argent, cherchant in fine à valoriser "ce qui n'a pas eu lieu".

Toutefois, chiffrer les impacts d’une cyberattaque, qu'il s'agisse des rançons exigées ou des perturbations opérationnelles, reste une tâche complexe. Ces impacts peuvent servir de repères, à condition de se positionner sur la bonne échelle d'évaluation. La véritable difficulté réside dans la mesure des coûts indirects, particulièrement ceux liés aux interruptions d'activité, ce qui génère des fourchettes d'estimation souvent extrêmement larges.

A cela s’ajoutent également de potentielles sanctions réglementaires. A l’échelle européenne, le RGPD et la directive NIS2 imposent en effet des pénalités indexées sur un pourcentage du chiffre d’affaires pour les organisations négligeant la protection des données qu’elles traitent. Enfin, il est essentiel de ne pas négliger les coûts indirects, comme l’impact d’une cyberattaque sur l’image de marque, avec une incidence immédiate et sur le long terme.

Au-delà de ces calculs complexes, deux autres dimensions doivent également être intégrées à la réflexion. D'une part, les investissements cyber génèrent de la valeur métier, dépassant ainsi le cadre strict de la sécurité. Un pare-feu, par exemple, optimise la gestion de la qualité de service, le filtrage d'URL ou la gestion des liens, garantissant ainsi une meilleure connectivité pour les usages critiques. De la même manière, les fonctions VPN SSL ou VPN IPsec facilitent le déploiement du télétravail et de la maintenance à distance, offrant des gains de productivité tangibles. En modernisant les usages, la sécurité affranchit l'entreprise de nombreuses contraintes physiques. D'autre part, la maturité cyber, enrichie par les technologies d’IA, s'impose désormais comme un argument de poids dans les appels d'offres. Loin d'être un simple centre de coûts, la cybersécurité devient un critère de choix déterminant et un puissant avantage concurrentiel.

L’approche par les risques pour une meilleure compréhension

Face à l'intensité de la menace, la cyber-résilience est devenue un sujet d'arbitrage quotidien. Chiffrer l'impact financier d'un incident potentiel relève désormais d'une gestion des risques très concrète, indispensable pour éclairer les décisions budgétaires. Cependant, pour appréhender la difficulté du calcul du ROI, il faut tenir compte de la confidentialité qui entoure ce secteur. Les organisations manquent cruellement de données fiables pour construire des modèles financiers solides. Les sinistres chiffrés en centaines de millions d'euros font régulièrement la une des médias, ils ne représentent toutefois que la partie émergée de l'iceberg. À l'inverse, de nombreuses PME, pourtant particulièrement exposées, sont réticentes à communiquer sur le coût des attaques subies. Cette opacité générale complique donc nettement les projections chiffrées fiables.

Toutefois, malgré tous les freins précédemment mentionnés, des solutions existent. L’ANSSI a en effet développé dès 2018 la méthode EBIOS Risk Manager pour permettre aux organisations d’identifier et de comprendre les risques qui leur sont propres. Chaque type d’attaque est répertorié, qualifié en fonction de son impact, et un coût lui est associé. Les entreprises peuvent alors élaborer un plan de traitement des risques chiffrables et évaluer un ROI en soustrayant la somme à investir des pertes anticipées.

Une fois ce calcul effectué, il est ensuite fondamental de mesurer l’efficacité du plan de traitement des risques, dans une logique de contrôle. Ici, une autre difficulté se présente : si aucun incident ne se déclare malgré la présence d'outils de détection, est-ce parce qu'il n'y a pas eu d'attaque ou parce que la solution est performante ? Bien que les rapports réguliers listant les tentatives d’attaques apportent des éléments de réponse, le doute reste permis. Enfin, l’approche traditionnelle par les risques implique également de rationaliser les mesures de protection. Un nouveau défi à relever pour la cybersécurité, ou comment optimiser au mieux sans pour autant renoncer au principe de pluralité et de double barrière technologique. 

S'obstiner à chercher un ROI strictement financier pourrait in fine occulter l'essentiel, car le paysage cyber mute à grande vitesse. D'un côté, la pression réglementaire, notamment incarnée par la directive NIS2, transforme la sécurité en un enjeu de gouvernance critique qui engage désormais la responsabilité directe des dirigeants. De l’autre, cette protection s'inscrit au cœur de la Responsabilité Sociétale des Entreprises (RSE), devenant le socle incontournable de la confiance numérique pour les clients et partenaires. Enfin, l'émergence fulgurante de l’IA promet de bouleverser l'équation en automatisant les attaques, rendant obsolètes les calculs de risques traditionnels. Au-delà du rendement financier d'un outil, les Comex doivent aujourd'hui assumer une responsabilité globale, à la fois légale, éthique et technologique. Face à des menaces en mutation permanente, c'est la pérennité même de l'organisation et sa place dans un écosystème de confiance qui en dépendent.