La croissance des dépenses de cybersécurité a ralenti en 2025, suscitant des inquiétudes quant au risque que les organisations s’exposent à une époque où les cybermenaces deviennent de plus en plus sophistiquées.
Selon le 2025 Security Budget Benchmark Report, récemment publié par IANS Research et Artico Search, les budgets moyens consacrés à la sécurité n’ont progressé que de 4 % sur un an, soit la moitié de la croissance de 8 % enregistrée en 2024 et le rythme le plus lent en cinq ans.
Ce ralentissement intervient dans un contexte d’économie mondiale turbulente façonnée par l’instabilité géopolitique, les incertitudes liées aux droits de douane, l’inflation et la fluctuation des taux d’intérêt. Le rapport souligne que les entreprises se montrent plus prudentes dans leurs dépenses, les budgets de cybersécurité subissant davantage la pression qu’au cours des années précédentes.
L’une des conséquences les plus évidentes du ralentissement concerne les recrutements. Seuls 47 % des RSSI ont fait état d’une hausse de leur budget cette année, contre 62 % en 2024, tandis que 39 % n’ont constaté aucun changement. La croissance des effectifs a elle aussi ralenti, à 7 %, son niveau le plus bas en quatre ans.
Seuls 11 % des responsables de la sécurité estiment que leurs équipes disposent d’effectifs suffisants, les 89 % restants déclarant être fortement sous tension.
« Bien que la plupart des entreprises considèrent le cyberrisque comme l’un de leurs cinq principaux risques métier, la plupart des RSSI ne bénéficient pas d’augmentations budgétaires à la hauteur de l’élargissement du périmètre de leurs programmes de sécurité », a déclaré Steve Martano, membre du corps enseignant d’IANS et associé chez Artico Search.
Les budgets de sécurité perdent du terrain face aux dépenses informatiques
Pour la première fois en cinq ans, la part des budgets de sécurité dans les dépenses informatiques a diminué, passant de 11,9 % à 10,9 %. Alors que les dépenses informatiques globales augmentent, principalement sous l’effet des investissements dans l’IA et les infrastructures cloud, les crédits alloués à la sécurité ne suivent plus le rythme.
« La sécurité est traitée comme n’importe quelle autre unité opérationnelle : son budget reflète en grande partie l’environnement macroéconomique et les objectifs de l’organisation », a expliqué Nick Kakolowski, directeur principal de la recherche chez IANS.
Ce changement marque la fin d’une tendance haussière constante des investissements en cybersécurité et suggère un passage de projets de grande ampleur à l’optimisation des systèmes existants, plutôt qu’à une expansion significative.
Les conséquences du ralentissement
Les conséquences du refroidissement des budgets de cybersécurité sont considérables.
Alors que la surface d’attaque continue de s’étendre et que les cyberattaques gagnent en complexité, les équipes sous-financées risquent de prendre du retard dans leur capacité à se défendre contre les menaces. Le ralentissement aggrave également la pénurie persistante de talents dans le secteur. Sans effectifs suffisants, même les outils les plus avancés peuvent ne pas exploiter tout leur potentiel, laissant les organisations vulnérables.
Certaines organisations se tournent vers des outils dopés à l’IA pour combler les lacunes, en prenant en charge des tâches routinières comme le tri des alertes ou la détection élémentaire des menaces, afin que les analystes humains puissent se concentrer sur des activités à plus forte valeur ajoutée. Mais les experts avertissent que l’IA ne suffira pas à elle seule à résoudre les pénuries de personnel et nécessite souvent un investissement initial important.
Comme l’a expliqué Martano : « Les effets en aval sont bien réels et comprennent une baisse du moral des équipes, des initiatives retardées ou au point mort, ainsi qu’un écart grandissant entre l’appétence au risque de l’entreprise et la sécurité opérationnelle. »
Ces contraintes budgétaires ne sont que l’un des nombreux défis auxquels les professionnels de la cybersécurité sont confrontés aujourd’hui. Découvrez les autres préoccupations pressantes qui empêchent les responsables de la sécurité de dormir.

