Qu’est-il arrivé à la feuille de route de 36 mois en matière de sécurité informatique ?

Lucas Morel

if ( !emtpy($headline_subheadline ) ) : ?>

L’émergence rapide de risques et le besoin d’agilité de l’entreprise poussent de nombreux RSSI à renoncer à des plans fixes et pluriannuels au profit d’une approche par niveaux qui inclut une révision continue des priorités stratégiques clés.

endif; ?>

John Dickson d’Insight Global était confronté à un problème familier à de nombreux RSSI aujourd’hui.

Les employés adoptaient les outils d’IA plus rapidement que son équipe de sécurité ne pouvait les suivre, et les nouveaux agents d’IA et intégrations de services se propageaient rapidement dans l’environnement à leurs côtés. Dickson et son organisation de sécurité prévoyaient de renforcer la visibilité sur ces identités non humaines (NHI), en suivant ce qu’elles pouvaient atteindre et comment elles se comportaient. Cela n’était tout simplement pas censé arriver avant un an.

Dickson n’a pas attendu. Son équipe a immédiatement construit la découverte, l’observabilité, le contrôle et le reporting de l’IA, y compris la visibilité sur les NHI tels que les comptes de service et les agents IA. Il a associé ce travail à une fonction interfonctionnelle d’assurance de l’IA construite autour de ce qu’il appelle « le Département du savoir, et non le Département du non ».

Désormais, chaque trimestre, Dickson et son équipe de sécurité réévaluent formellement leur stratégie en fonction de l’évolution du paysage des menaces et des activités du cabinet de recrutement, puis décalent l’horizon de trois mois supplémentaires. « Un examen annuel signifie que vous prenez des décisions sur des hypothèses qui peuvent dater d’un an », dit-il. « Une cadence trimestrielle maintient la stratégie ancrée là où les choses se trouvent aujourd’hui plutôt que là où elles étaient. »

Les responsables de la sécurité comme Dickson découvrent qu’ils ne peuvent plus considérer une feuille de route comme quelque chose qu’ils établissent une fois par an et qu’ils revisitent lors du prochain cycle de planification. Dans son enquête 2026 sur les perspectives de leadership menée auprès de plus de 1 000 RSSI, Gartner définit l’agilité pour les responsables de la sécurité et des risques comme la capacité à redéfinir rapidement les priorités des feuilles de route et des investissements pour faire face à l’évolution des risques commerciaux.

En conséquence, les principaux RSSI divisent les feuilles de route de sécurité traditionnelles sur deux ou trois ans en deux vitesses. Les principes, les engagements de conformité et les paris architecturaux majeurs sont encore planifiés des années plus tard. Les outils et les tactiques quotidiennes sont revisités mensuellement, hebdomadairement, parfois sur le moment.

L’ambiguïté est devenue la référence. « Nous opérons dans une incertitude plus réelle que jamais », déclare Chris Cochran, RSSI de terrain et vice-président de la sécurité de l’IA au SANS Institute, l’organisme de formation et de recherche en cybersécurité. « Dans cet environnement, la flexibilité intellectuelle constitue un avantage concurrentiel décisif. »

Quand le trimestre est trop lent

Lorsque les agents d’IA développés par les développeurs citoyens de Grafana Labs ont commencé à faire surface avec des erreurs de configuration et des contrôles incomplets que personne n’avait détectés, le RSSI Joe McManus ne pouvait pas attendre le prochain cycle de planification annuel pour réagir.

« Si vous demandez à un agent de faire quelque chose, il fera tout son possible pour atteindre cet objectif », dit-il.

Les découvertes de ces agents ont incité McManus à ajouter des audits de contrôle et une segmentation du système à la feuille de route de la société d’observabilité open source. Ni l’un ni l’autre ne faisait partie du plan quelques mois plus tôt.

Planifier au-delà d’un an est proche « d’un exercice futile », dit McManus, compte tenu de la rapidité avec laquelle le paysage change, en particulier avec une IA bon marché et performante désormais accessible à presque tout le monde. Selon lui, la sécurité du cloud est en grande partie un problème résolu à ce stade. Les questions ouvertes tournent autour de l’IA fantôme et du code fantôme, ainsi que des intégrations que les développeurs citoyens construisent eux-mêmes.

Grafana tient toujours une « carte des objectifs » sur deux ans. Mais la deuxième année est redéfinie à mesure que le paysage des menaces évolue. Et l’équipe a abandonné les longs engagements de modélisation des menaces avec des révisions complètes du code au profit de sprints tactiques hebdomadaires avec des délais d’exécution de six semaines. La sécurité, ajoute McManus, n’a pas d’état final.

« Le luxe d’un plan fixe sur trois ans que vous établissez et oubliez n’est plus », déclare Cochran de l’Institut SANS. Les RSSI sont désormais censés fournir des réponses trimestre après trimestre et, de plus en plus, sur le moment. L’IA, la vitesse des acteurs menaçants, les cycles budgétaires et la pression du conseil d’administration s’aggravent mutuellement.

L’examen de la sécurité se déroulait en ligne droite chez Fable Security, une startup de gestion des risques humains. L’équipe produit a conçu une fonctionnalité, la sécurité et l’ingénierie ont examiné la conception, l’ingénierie l’a construite, la sécurité et l’assurance qualité l’ont revue à nouveau, et ce n’est qu’à ce moment-là que le produit a été expédié.

Cette séquence a disparu, déclare Jacob Berry, RSSI de Fable Security. La sécurité fonctionne désormais aux côtés de l’ingénierie, car les fonctionnalités sont publiées plus rapidement pour suivre le rythme du marché. Les portes n’ont pas disparu, mais l’approche a changé du contrôle des équipes à leur équipement.

Raja Chris, ancien RSSI d’Annaly Capital Management et fondateur et PDG de la société de gouvernance de l’IA AIVONS, note que les meilleurs outils de sécurité se comportent aujourd’hui davantage comme des systèmes vivants, découvrant et répondant continuellement aux nouvelles expositions plutôt que d’attendre la prochaine révision prévue. Les approches des RSSI concernant leurs stratégies et feuilles de route devraient emboîter le pas.

Là où la vision à long terme est toujours présente

De nombreux responsables de la sécurité élaborent encore des feuilles de route pluriannuelles pour des menaces telles que l’informatique quantique, même s’ils s’attendent à ce que les attaques basées sur l’IA deviennent la principale cybermenace au cours des deux à trois prochaines années, selon l’enquête 2026 de KPMG sur la cybersécurité et les risques technologiques menée auprès de 310 responsables de la sécurité d’entreprises avec plus d’un milliard de dollars de chiffre d’affaires.

La catégorie à long terme d’Insight Global comprend des engagements en matière de gouvernance des données, de modernisation de la plateforme principale et de croissance internationale, un plan d’entreprise que suit le calendrier de l’équipe de sécurité de Dickson. Chez Fable Security, l’équipe de Berry produit toujours un document à long terme qu’il appelle « un plan d’orientation et de ressources plus qu’une feuille de route technique ».

Il n’y a pas de règle absolue quant à la durée d’application d’une feuille de route, explique Cochran du SANS Institute. Les plans à long terme ont tendance à se concentrer sur la conformité et les engagements commerciaux, ou sur des migrations majeures en matière d’IA et d’infrastructures. Mais même ceux-là ne sont pas à l’abri des perturbations. Selon lui, un changement de budget ou l’adhésion des dirigeants peuvent faire dérailler du jour au lendemain une feuille de route de deux ans.

Déterminer ce qui va où

Cependant, décider à quel compartiment appartient un travail donné n’est pas une conjecture, dit Berry. Pour prendre sa décision, son équipe pose deux questions pour chaque initiative : combien de personnes devront être impliquées pour la réaliser et dans quelle mesure est-elle directement liée à un engagement stratégique que l’entreprise a déjà pris ?

Les travaux qui nécessitent une large coordination et sont directement liés à un engagement permanent ont un horizon plus long ; les travaux plus restreints et plus autonomes sont traités dans le même cycle de révision continue que les outils et les tactiques.

Des résultats tels que l’identité et la résilience perdurent pendant des années, explique Chris d’AIVONS, mais la technologie spécifique qui fournit ces résultats le fait rarement. Il se demande donc si un engagement donné serait toujours valable si tous les fournisseurs impliqués étaient remplacés l’année prochaine. Si tel est le cas, cela fait probablement partie du plan à long terme. Dans le cas contraire, il s’agit simplement d’un choix de mise en œuvre – qui devrait être traité selon un cycle plus rapide – qui est qualifié à tort de stratégie.

C’est l’une des façons dont les feuilles de route perdent leur crédibilité, dit Chris.

La gouvernance comme conversation continue

Une feuille de route réécrite chaque trimestre ne peut pas être gouvernée de la même manière qu’un plan triennal statique, avec une seule approbation et une seule liste de contrôle de conformité. Ce qui différencie les organisations qui gèrent bien cette situation de celles qui sont en difficulté, c’est le leadership, explique Cochran du SANS Institute. Les RSSI qui prospèrent grâce à une replanification trimestrielle traitent la gouvernance comme une discipline de communication plutôt que de conformité. Le succès dépend de leur capacité à rallier le conseil d’administration, l’entreprise et leurs propres équipes lorsque le plan change à nouveau.

Berry voit cette attente de première main depuis son propre conseil d’administration. Ils veulent avoir une idée claire de la manière dont la sécurité suit l’évolution de l’entreprise et des risques que cette évolution introduit.

Les conseils d’administration posent des questions différentes, explique Chris d’AIVONS. Ils demandaient si l’organisation était sécurisée. Ils veulent désormais avoir des preuves : ce qui fonctionne, qui est responsable et ce qui peut accéder aux données sensibles.

Un rapport qui ne peut pas faire la distinction entre « nous avons regardé, et tout allait bien » et « nous n’avons jamais regardé », dit-il, revendique une confiance qu’il n’a pas méritée. L’enquête 2026 de KPMG souligne un défi connexe : 42 % des responsables de la sécurité déclarent avoir du mal à démontrer à leurs conseils d’administration le retour sur investissement en cybersécurité.

Le défi de prouver la valeur de manière aussi convaincante que de prouver le risque explique en partie pourquoi la feuille de route évolue. Les RSSI n’ont pas abandonné la réflexion à long terme, mais ce à quoi ils sont prêts à s’engager par écrit et pour combien de temps est en train de changer.

«C’est pourquoi je ne pense pas que la feuille de route en matière de sécurité soit morte», déclare Chris d’AIVONS. « La feuille de route statique l’est. »

Dickson d’Insight Global est d’accord. « Une feuille de route à long terme a toujours de la valeur », dit-il, « tant que vous êtes prêt à la revoir aussi souvent que le monde qui l’entoure change. »

Stratégie informatiqueDirection informatiquePratiques de sécuritéSécuritéBudgétisationGestion informatiqueAlignement informatique d’entreprise