Black Hat 2026 : améliorer le reporting des cyberrisques, du RSSI au conseil d’administration 

Un rapport de Pulse Security révèle que l’efficacité du reporting des cyberrisques au conseil d’administration dépend davantage de la gouvernance que des présentations.

Écrit par
Ken Underhill
Ken Underhill
Aug 4, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

La cybersécurité est devenue un point récurrent à l’ordre du jour des conseils d’administration, mais nombre de responsables de la sécurité des systèmes d’information (RSSI) peinent encore à communiquer le cyberrisque de manière à permettre des décisions métier éclairées. 

Selon le rapport de Pulse Security intitulé Le fossé de communication entre RSSI et conseil d’administration, publié pendant Black Hat 2026, le défi ne consiste pas simplement à améliorer les présentations. 

Au contraire, l’étude suggère qu’une gouvernance peu claire, une appétence au risque mal définie et des processus de reporting fragmentés créent des obstacles structurels qui empêchent les conseils d’administration de comprendre pleinement le cyberrisque de leur organisation.

Principaux enseignements du rapport sur les RSSI

  • Plus de la moitié des organisations n’ont pas formellement défini leur appétence au cyberrisque.
  • L’efficacité de la communication avec le conseil d’administration dépend davantage de la gouvernance que des compétences de présentation.
  • La plupart des RSSI consacrent plus de 10 heures à la préparation de chaque rapport de cyberrisque destiné au conseil d’administration.
  • Les conseils d’administration ont besoin d’un reporting des cyberrisques axé sur les enjeux métier, soutenu par une gouvernance claire et des seuils de risque définis.
  • L’automatisation du reporting et la mise en place d’échanges structurés avec le conseil d’administration peuvent améliorer la supervision de la cybersécurité.

Une appétence au risque mal définie crée un problème de communication

Le rapport repose sur une enquête menée auprès de 42 répondants, plus de 20 entretiens approfondis, deux ateliers modérés et les témoignages de plus de 80 responsables seniors de la sécurité. 

Bien que ces résultats n’aient pas vocation à être représentatifs sur le plan statistique, ils reflètent l’expérience de dirigeants qui participent régulièrement aux réunions des conseils d’administration et des comités d’audit.

L’un des principaux enseignements du rapport est que 55 % des organisations n’ont pas formellement défini leur appétence au risque cyber. 

En l’absence de seuils convenus pour le niveau de risque acceptable, les RSSI ne disposent souvent pas d’une référence métier commune permettant d’évaluer les indicateurs de sécurité. 

Seuls 16 % des répondants ont déclaré utiliser avec succès un modèle quantifié du cyberrisque, tel que FAIR, dans leurs échanges avec leur conseil d’administration.

Advertisement

Plutôt que de demander aux responsables de la sécurité de simplifier le langage technique, les répondants ont indiqué souhaiter des explications plus claires sur la manière dont les investissements de sécurité réduisent le risque métier, améliorent la résilience et soutiennent les objectifs de l’organisation. 

Le rapport suggère donc que les difficultés de communication trouvent davantage leur origine dans la gouvernance que dans les compétences de présentation.

La confiance du conseil d’administration reste faible

L’étude a également mis en évidence un déficit de confiance entre les RSSI et les conseils d’administration. 

Seuls 12,5 % des responsables de la sécurité ont déclaré être « très confiants » dans le fait que leur conseil d’administration comprenait pleinement l’état réel du programme de sécurité à l’issue des présentations. 

La plupart des répondants se sont dits seulement assez confiants ou neutres quant à la compréhension du conseil d’administration.

Fait intéressant, la confiance augmentait après des incidents majeurs de cybersécurité. 

Parmi les répondants ayant subi une violation de données importante, 53 % ont fait état d’une confiance accrue du conseil d’administration par la suite. 

Selon le rapport, les incidents réels fournissent souvent le contexte commun nécessaire pour permettre aux conseils d’administration et aux responsables de la sécurité de s’aligner sur le risque de l’organisation, d’une manière que les présentations trimestrielles de routine permettent rarement d’atteindre.

Le reporting au conseil d’administration exige des efforts opérationnels

La préparation des mises à jour de cybersécurité destinées au conseil d’administration reste un processus gourmand en ressources. 

Le rapport révèle que 71 % des répondants consacrent plus de 10 heures à la préparation de chaque cycle de reporting au conseil d’administration, tandis que de nombreuses organisations doivent mobiliser plusieurs contributeurs pour collecter et rapprocher les informations issues de nombreux outils de sécurité. 

La création de présentations destinées aux dirigeants, l’agrégation des données et la traduction des résultats techniques en langage métier représentaient une grande partie de ce temps de préparation.

Les répondants ont cité l’agrégation automatisée des données, la synthèse automatisée des résultats de sécurité et l’amélioration des outils de reporting axés sur les enjeux métier comme les moyens les plus efficaces de réduire la charge de préparation tout en améliorant la cohérence.

Advertisement

Améliorer la gouvernance peut renforcer la communication avec le conseil d’administration

Au-delà des mécanismes de reporting, l’étude met en évidence des lacunes de gouvernance qui affectent la supervision de la cybersécurité. 

Près de la moitié des répondants ont indiqué ne pas bénéficier d’une session exécutive privée avec le conseil d’administration pour des échanges francs, tandis que 50 % ont déclaré que leur conseil n’avait pas pris, au cours de l’année précédente, de décisions explicites visant à accepter, atténuer ou transférer le cyberrisque. 

Le rapport révèle également que les descriptions qualitatives restent la méthode dominante de communication du cyberrisque, les mesures financières quantifiées étant beaucoup moins utilisées.

Pour aider les organisations à renforcer la communication avec leur conseil d’administration et la gouvernance des cyberrisques, le rapport recommande les cinq pratiques suivantes :

  1. Définir l’appétence au cyberrisque avant d’établir le reporting correspondant.
  2. Axer les discussions du conseil d’administration sur les conséquences métier plutôt que sur les contrôles techniques.
  3. Automatiser l’agrégation des données pour fluidifier le reporting au conseil d’administration.
  4. Établir des seuils d’escalade des incidents cyber avant qu’un incident ne survienne.
  5. Organiser régulièrement des sessions privées entre les RSSI et les membres du conseil d’administration afin de favoriser des discussions franches sur les risques.

Pour les RSSI, ces résultats confirment que l’efficacité de la communication avec le conseil d’administration dépend de davantage que de présentations soignées. 

La mise en place d’une gouvernance claire, de seuils de risque définis et d’un reporting axé sur les enjeux métier peut aider les conseils d’administration à prendre des décisions de cybersécurité plus éclairées tout en réduisant la charge de reporting.  

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.