Nvidia acquiert Hugging Face pour plus de 11 milliards d’euros
Eva Mickler
4 min de lecture Nvidia acquiert Hugging Face pour environ 11,1 milliards d'euros, contrat du 2 septembre ...
La police est dans l’armoire, la MFA n’est activée que sur une partie des accès. Lorsque l’assureur examine et rejette une réclamation en cas de sinistre, ce qui semblait être un transfert de risque se transforme en un échec de gouvernance de la direction générale – et non de l’équipe IT.
Les points clés en bref
Articles associésAssurance cyber : gérer les risques et éviter les pertes / Responsabilité NIS2 : des obligations malgré l’enregistrement
Prenez une PME de 200 salariés, souscrite depuis des années à une assurance cyber. Puis une attaque par ransomware : les systèmes sont chiffrés, l’activité s’arrête. Le sinistre est transmis à l’assureur… qui le rejette. Dans le questionnaire de souscription, la multi-facteurs d’authentification (MFA) était présentée comme déployée de manière exhaustive. Dans les faits, elle n’était activée que sur une partie des accès. Pour l’assureur, cette faille suffit à justifier le refus.
Ce schéma se répète dans les cas de réponse aux incidents. Ce n’est que rarement de la mauvaise volonté. C’est l’écart entre ce que l’organisation croit avoir mis en place et ce qu’elle peut prouver concrètement.
De nombreux comités de direction considèrent la police d’assurance comme une protection et se sentent ainsi soulagés. Une réaction compréhensible… mais risquée. Une cyberassurance ne prévient pas les attaques. Elle permet de transférer financièrement le risque dans le cas où les mesures préventives et de détection auraient échoué. Elle ne prend en charge les coûts que si les obligations stipulées dans les petites lignes du contrat ont été scrupuleusement respectées au moment de l’attaque. La simple souscription au contrat ne suffit pas.
Qui possède une police d’assurance sans architecture de sécurité à la hauteur de ses exigences s’expose à une fausse impression de sécurité. Il ne s’agit pas d’un simple ajustement technique. C’est une décision de gouvernance qui porte sur la transparence des risques.
Après les vagues de ransomware des dernières années, le traditionnel questionnaire s’est transformé en un audit technique. Exigences : MFA sur les messageries, les accès VPN, les connexions à distance, les plateformes cloud et les comptes administrateur – de manière exhaustive. Détection et réponse sur endpoint (EDR) sur l’ensemble du parc d’appareils. Sauvegardes opérationnelles et testées en cas de restauration d’urgence. Gestion rigoureuse des correctifs. Plan documenté de réponse aux incidents. Qui ne remplit pas ces critères se verra refuser une police en 2026… ou se verra opposer un refus de prise en charge en cas de sinistre. Qui déclare dans le questionnaire plus que ce qui est réellement mis en œuvre s’expose à un rejet de sa demande, voire à la perte totale de sa couverture d’assurance. La Cour d’appel de Schleswig a confirmé cette position dans un arrêt rendu en janvier 2025.
Beaucoup d’entreprises ne souffrent pas d’un problème de sécurité pur. Elles ont un problème de gouvernance : l’écart entre les mesures de contrôle promises et celles réellement appliquées reste rarement porté à la connaissance du comité de direction.
Les investissements dans des outils, des politiques et des prestataires dessinent sur le papier une image rassurante. Dans la pratique, trois questions cruciales restent souvent sans réponse au niveau de la direction générale :
Ces questions restent trop souvent cantonnées au service informatique. La directive NIS-2 les fait remonter à l’échelon supérieur : depuis le 6 décembre 2025, la loi de transposition de la NIS-2 est en vigueur. Environ 29 500 entreprises réparties dans 18 secteurs sont concernées. La direction générale est personnellement responsable – avec des amendes pouvant atteindre 10 millions d’euros ou 2 % du chiffre d’affaires mondial annuel. La cybersécurité relève désormais d’une décision stratégique et financière. Une simple liste de tâches techniques ne suffit plus.
Trois étapes de vérification permettent de distinguer l’illusion de sécurité d’un transfert de risque solide :
Contexte
Pour approfondir le thème de l’illusion de sécurité dans les PME : Nous mettons fin à l’illusion de sécurité (enthus). L’éditorial de Wolfgang Hahl (CRO, enthus) paraît également sur MyBusinessFuture.
Lorsque les mesures de sécurité promises ne sont pas pleinement mises en œuvre au moment de l’attaque – par exemple, si l’authentification multifactorielle (MFA) n’est appliquée que sur une partie des accès. Le refus de prise en charge repose alors sur les obligations contractuelles, et non sur le sinistre lui-même.
Une authentification multifactorielle (MFA) complète sur les accès critiques, un système EDR sur tous les terminaux, des sauvegardes testées, une gestion des correctifs et un plan de réponse aux incidents documenté. Une couverture partielle est considérée comme une faille.
Parce que la directive NIS-2 introduit une responsabilité personnelle, et parce que l’exclusion de la police, l’arrêt d’activité ainsi que les risques d’amende sont des enjeux financiers qui dépassent le cadre des simples tickets IT.
Comparer les obligations de la police avec l’état réel des contrôles : taux de MFA, date du dernier test de restauration, couverture EDR. L’écart identifié constitue le mandat de gouvernance à appliquer.
À lire aussi sur Digital Chiefs
Digital ChiefsModel-Harness plutôt que mariage de modèles : qui pilote la chaîne d’IA ?Digital ChiefsWashington décide de ce qui peut être utilisé ici en matière d’IADigital ChiefsStartups de suivi : oui à la vitesse, non au risque d’exploitationPlus du réseau MBF Media
Source de l’image : générée par IA (juillet 2026)
[/vc_column_text][/vc_column][/vc_row]