Une petite organisation peut avoir peu de serveurs et beaucoup de dépendances numériques. Messagerie, stockage, facturation, visioconférence, LMS, CRM, sauvegardes, maintenance et outils d’intelligence artificielle reposent souvent sur des services externes. Cette externalisation apporte des compétences et de la souplesse. Elle ne transfère pas toute la responsabilité ni toutes les conséquences d’un incident.
Le panorama 2026 de l’Agence de l’Union européenne pour la cybersécurité, l’ENISA, replace ce sujet au centre. Son analyse de 8 257 incidents enregistrés en 2025 souligne l’impact des fournisseurs de logiciels, prestataires de services, environnements cloud et autres dépendances numériques. Une compromission unique peut produire des effets en cascade chez plusieurs clients.
Pour une PME ou un organisme de formation, la bonne question n’est donc plus seulement : « Sommes-nous protégés ? » Elle devient : « De quels services dépendons-nous, que pouvons-nous encore faire lorsqu’ils ne répondent plus, et quelles preuves notre prestataire peut-il nous fournir ? »
Le nombre d’attaques ne dit pas à lui seul le niveau de risque
L’ENISA a analysé des incidents et événements touchant les États membres et des organisations établies dans l’Union européenne. Les attaques par déni de service représentent 51,3 % de l’activité enregistrée et les accès non autorisés 39,5 %. Parmi les techniques d’ingénierie sociale identifiées, l’hameçonnage reste dominant. Les rançongiciels demeurent, selon l’agence, les incidents les plus dommageables à court terme.
Ces chiffres doivent être lus avec précaution. Le jeu de données combine principalement des sources ouvertes et des informations partagées volontairement. Les attaques visibles, revendiquées ou rapidement documentées sont mieux représentées que l’espionnage discret. Le rapport couvre l’année 2025 et chevauche en partie l’édition précédente. Il décrit des tendances, pas une probabilité individuelle d’attaque pour chaque entreprise.
Cette limite ne réduit pas son intérêt opérationnel. Elle rappelle qu’un tableau de fréquences ne remplace pas l’analyse de l’impact. Une indisponibilité banale à l’échelle européenne peut devenir critique pour une structure qui n’a ni solution de repli ni accès à ses données en dehors du service concerné.
Les dépendances numériques élargissent le périmètre réel
Un système d’information ne s’arrête plus aux équipements possédés par l’organisation. Il inclut les comptes administrateurs du prestataire, ses outils de télémaintenance, ses sous-traitants, les extensions du navigateur, les bibliothèques logicielles, les interfaces entre applications et les services cloud sur lesquels reposent les sauvegardes ou les journaux.
L’ENISA observe que les attaquants ciblent les fournisseurs tiers et les chaînes logicielles parce qu’un seul accès peut ouvrir plusieurs environnements. Elle signale aussi des compromissions de bibliothèques et de paquets logiciels populaires. L’ANSSI formule un constat convergent dans son Panorama de la cybermenace 2025 : les environnements cloud concentrent des données de nombreuses organisations et le manque d’accès aux journaux peut freiner l’analyse après une compromission.
Pour un organisme de formation, cette chaîne peut relier le site web, le formulaire d’inscription, le CRM, le LMS, l’outil de classe virtuelle, la signature électronique, la facturation et les comptes de messagerie. L’incident sur un maillon peut interrompre plusieurs activités à la fois, exposer des données personnelles ou empêcher de démontrer ce qui s’est passé.
Externaliser un service ne signifie pas externaliser la décision
Le recours à un prestataire est souvent la meilleure option lorsque les compétences internes sont limitées. L’ancien guide de l’ANSSI sur l’externalisation le dit clairement : externalisation et sécurité ne s’opposent pas. Le risque apparaît lorsque l’organisation ne sait plus ce qu’elle a délégué, quelles garanties ont été convenues et comment reprendre la main.
Le contrat est utile, mais il ne suffit pas. Une clause générale affirmant que le prestataire met en œuvre « les mesures appropriées » n’indique ni le délai de restauration, ni la disponibilité des journaux, ni le mécanisme d’alerte, ni les conditions de restitution des données. Une certification peut éclairer le choix d’un fournisseur ; elle ne remplace pas l’examen du service réellement acheté et de sa configuration.
La direction doit conserver les décisions qui déterminent le niveau de risque acceptable : quelles activités doivent redémarrer en premier, combien de temps une interruption peut durer, quelles données doivent rester récupérables et qui peut engager une procédure d’urgence.
Cartographier les services avant de cartographier les menaces
Une première cartographie peut rester simple. Pour chaque activité essentielle, il faut relier le service utilisé, le fournisseur, les données concernées, les comptes privilégiés, les interfaces, le mode de sauvegarde et le scénario de repli.
Cette cartographie doit répondre à des questions concrètes :
- Quel service est indispensable pour inscrire, former, facturer ou communiquer ?
- Qui peut administrer ce service chez nous et chez le prestataire ?
- Où se trouvent les données et comment peut-on les exporter ?
- Les sauvegardes dépendent-elles du même fournisseur et des mêmes identifiants ?
- Quels journaux seront disponibles après un incident, pendant combien de temps et sous quel délai ?
- Comment serons-nous prévenus d’une compromission ou d’une indisponibilité ?
- Quelle solution dégradée permet de continuer l’activité pendant vingt-quatre ou quarante-huit heures ?
L’objectif n’est pas de documenter chaque détail technique. Il est d’identifier les concentrations de risque. Trois services différents peuvent, par exemple, dépendre du même compte de messagerie pour réinitialiser leurs mots de passe. Une panne ou une compromission de ce compte devient alors un point de défaillance commun.
Sept exigences à discuter avec un prestataire
1. La responsabilité opérationnelle. Le contrat et la procédure doivent préciser qui détecte, qualifie, décide, communique et restaure. Un numéro d’assistance générique n’est pas une organisation de crise.
2. Les accès privilégiés. Il faut savoir comment les comptes d’administration sont protégés, nommés, révoqués et tracés. L’authentification multifacteur, la séparation des comptes ordinaires et administrateurs et la revue périodique des habilitations constituent des points de départ.
3. La notification d’incident. Le prestataire doit indiquer quels événements déclenchent une alerte, dans quel délai, par quel canal et avec quelles informations initiales. Cette procédure doit être compatible avec les obligations de notification de violation de données personnelles lorsqu’elles s’appliquent.
4. Les journaux et les preuves. Il faut définir les traces disponibles, leur durée de conservation, leur horodatage, leur intégrité et les conditions d’accès en urgence. Sans journaux, il peut être impossible de distinguer une indisponibilité d’une compromission ou d’identifier les données concernées.
5. Les sauvegardes et la restauration. Une sauvegarde utile doit être isolée autant que nécessaire, testée et accompagnée d’un objectif de délai de reprise. Le test de restauration fournit une preuve plus forte qu’une simple déclaration d’existence.
6. Les sous-traitants et dépendances. Il faut connaître les fonctions confiées à d’autres fournisseurs, les changements importants susceptibles d’affecter le service et les principaux points de concentration. Cette exigence rejoint aussi la gouvernance RGPD lorsque des données personnelles sont sous-traitées.
7. La réversibilité. L’organisation doit savoir sous quel format elle récupère ses données, dans quel délai, avec quels coûts et quelle assistance. Il faut également prévoir la suppression des copies devenues inutiles et la révocation des accès après la fin du contrat.
Tester un scénario plus réaliste que « le serveur tombe »
Un exercice court peut révéler davantage qu’un questionnaire annuel. Le scénario doit combiner plusieurs dépendances : le LMS est indisponible, le compte administrateur principal ne fonctionne plus, le prestataire répond avec retard et une session de formation commence dans trois heures.
Pendant quarante-cinq minutes, l’équipe vérifie qui appelle qui, où se trouvent les listes de participants, comment maintenir ou reporter la session, quels messages envoyer et quelles preuves conserver. Elle note les informations manquantes et les décisions impossibles à prendre. Le but n’est pas de mettre le prestataire en défaut, mais de tester la coordination réelle.
Un deuxième scénario peut porter sur la confidentialité : un fournisseur signale un accès suspect sans pouvoir confirmer immédiatement les données touchées. L’organisation doit alors articuler investigation, qualification de la violation, information du DPO, décision de notification et communication aux personnes concernées.
Ce que l’IA change, et ce qu’elle ne change pas
L’ENISA observe que les attaquants utilisent surtout l’IA pour accélérer ou adapter des pratiques existantes : hameçonnage, création de contenus, recherche de vulnérabilités ou automatisation. Le rapport ne décrit pas une rupture générale où l’IA remplacerait les méthodes connues. Il anticipe toutefois une extension progressive de l’automatisation à davantage d’étapes d’une attaque.
Pour les PME, la réponse utile n’est pas de chercher un outil spectaculaire. Les mesures qui réduisent déjà l’impact restent prioritaires : comptes protégés, mises à jour, sauvegardes restaurables, journaux disponibles, procédures de crise et maîtrise des prestataires. L’IA renforce surtout la nécessité d’exécuter ces fondamentaux avec régularité.
Une gouvernance proportionnée pour les petites structures
Une organisation n’a pas besoin d’un service de cybersécurité complet pour commencer. Elle peut désigner un responsable de la cartographie, réunir une fois par trimestre la direction, le référent informatique et le DPO, puis examiner les changements de services, les accès, les incidents, les tests de restauration et les contrats à renouveler.
Trois livrables suffisent pour une première étape : une carte des dépendances critiques, une fiche de contacts et de décisions d’urgence, et un plan d’amélioration limité à quelques actions datées. Cette simplicité favorise la mise à jour. Une cartographie exhaustive mais abandonnée après sa création apporte moins de valeur qu’un document court révisé après chaque changement important.
Conclusion
Le risque cyber d’une organisation se trouve aussi chez ceux qui l’aident à fonctionner. Ce constat ne doit pas conduire à se méfier de tout prestataire ni à rapatrier systématiquement les services. Il invite à gouverner l’externalisation : connaître les dépendances, demander des preuves, préparer la réversibilité et tester la continuité.
Le panorama ENISA 2026 fournit un signal solide : les fournisseurs, le cloud et les chaînes logicielles amplifient les conséquences possibles d’un incident. Pour une PME ou un organisme de formation, la priorité est moins d’ajouter un nouvel outil de sécurité que de rendre visibles les liens dont l’activité dépend déjà.
