· 3 min de lecture

Sécurité numérique et physique : comment arbitrer un budget et comparer des prestataires

Comarketing-News rappelle que la sécurité ne se joue plus seulement derrière un écran : les risques numériques et physiques convergent. Pour une direction, cette convergence pose surtout un problème d’arbitrage budgétaire entre deux marchés de prestataires historiquement séparés.

Le constat relayé par Comarketing-News — la sécurité déborde désormais le périmètre de l’écran — a une traduction organisationnelle immédiate. Dans la plupart des entreprises, deux lignes budgétaires coexistent sans se parler : la sûreté, rattachée aux services généraux, et la cybersécurité, rattachée à la DSI. Elles font appel à deux marchés de prestataires distincts, avec des modèles de facturation différents, et leur addition ne produit pas nécessairement une couverture cohérente.

Cette séparation coûte cher parce que les scénarios d’incident, eux, ne la respectent pas. L’accès physique à un local, la perte d’un terminal, l’usurpation d’identité d’un fournisseur ou la manipulation d’un collaborateur relèvent simultanément des deux domaines. Un budget bien dimensionné sur l’un et absent sur l’autre ne réduit pas le risque global : il déplace simplement le point d’entrée le moins protégé.

La difficulté de fond est que la sécurité s’évalue en coût évité, une grandeur par nature invérifiable tant qu’il ne se passe rien. C’est ce qui explique le sous-investissement chronique et, symétriquement, la vulnérabilité des acheteurs aux argumentaires anxiogènes. La méthode la plus robuste consiste à raisonner par scénario : quel est le coût d’une interruption d’activité d’une journée, d’une semaine, d’une perte de données clients ? Ce chiffre-là, chaque entreprise peut le calculer avec ses propres données, sans recourir à des statistiques de marché.

Le cadre réglementaire fixe par ailleurs un plancher qui n’est pas négociable. Le règlement général sur la protection des données impose au responsable de traitement de mettre en œuvre des mesures techniques et organisationnelles appropriées pour garantir la sécurité des données personnelles, et la CNIL publie un guide de la sécurité des données personnelles détaillant les mesures attendues. Une partie du budget sécurité n’est donc pas un investissement discrétionnaire mais une obligation dont le non-respect est sanctionnable.

Pour comparer des prestataires, la première distinction à poser est celle entre l’audit et le fonctionnement courant. L’audit est une mission ponctuelle, facturée en jours, qui produit un rapport ; le maintien opérationnel est un abonnement, facturé au périmètre supervisé. Confondre les deux dans un devis global rend toute comparaison impossible. Il faut exiger que les deux volets soient chiffrés séparément, avec un périmètre écrit : combien de postes, quels sites, quelles plages horaires de couverture.

Le poste au meilleur rapport coût-efficacité reste largement le facteur humain. La sensibilisation des collaborateurs aux tentatives d’hameçonnage, aux demandes de virement frauduleuses et aux règles d’accès physique représente une dépense modeste au regard des dispositifs techniques, et elle traite la voie d’entrée la plus fréquente. C’est aussi le poste le plus facile à comparer entre prestataires : format, durée, fréquence de rappel, mise en situation ou simple support.

Il faut se méfier des offres présentées comme couvrant l’ensemble du spectre. Peu d’acteurs sont réellement compétents à la fois sur la protection des systèmes d’information, la sûreté des sites et la formation des équipes. Un prestataire crédible identifie ses limites et accepte de coexister avec d’autres intervenants ; celui qui prétend tout couvrir facture en général une prestation généraliste au prix d’une expertise.

Enfin, la dépêche ne comporte aucune donnée chiffrée sur les budgets, les fréquences d’incident ou les coûts de remédiation. Les chiffres qui circulent sur ce marché proviennent souvent d’études commanditées par des éditeurs de solutions ; à défaut de source publique indépendante, il est plus sûr de bâtir son arbitrage sur son propre coût d’interruption d’activité.

Questions fréquentes

Un budget sécurité est-il une dépense libre ?

Pas entièrement. Le RGPD impose au responsable de traitement des mesures techniques et organisationnelles appropriées pour protéger les données personnelles ; une partie du budget correspond donc à une obligation légale sanctionnable, pas à un choix.

Comment comparer deux devis de prestataires en sécurité ?

En exigeant que l’audit ponctuel et le maintien opérationnel récurrent soient chiffrés séparément, avec un périmètre écrit : nombre de postes et de sites couverts, plages horaires, délais d’intervention.

Quel investissement offre le meilleur rapport coût-efficacité ?

La sensibilisation des collaborateurs. Elle coûte peu comparée aux dispositifs techniques et traite la voie d’entrée la plus courante : hameçonnage, fraude au virement, accès physique non contrôlé.

Sources

Besoin d'aide pour choisir ? Recevez une sélection personnalisée.Demander des devis

← Toute la veille