La cybersécurité a besoin d'un nouvel indicateur de performance : voici comment la mesure évolue.
Les indicateurs de cybersécurité actuels sont-ils suffisants ? Découvrez l’urgence d’un nouvel indicateur clé de performance pour mesurer l’efficacité réelle et protéger efficacement votre organisation.
Les choses les plus importantes que vous devez savoir
- Les indicateurs de sécurité traditionnels tels que le MTTD et le MTTR mesurent la rapidité de la réponse aux incidents, mais ils ne reflètent pas la rapidité avec laquelle les entreprises apprennent et s'adaptent à l'évolution du paysage des menaces, ce qui crée un écart dans la mesure de la véritable résilience.
- L'article propose la métrique « Temps moyen d'adaptation (MTTA) » comme nouvelle référence pour combler cet écart, car elle mesure le temps nécessaire à une organisation pour traduire les changements dans le paysage des menaces en mesures concrètes, qu'elles soient techniques ou organisationnelles.
- L'intégration de l'analyse MTTA dans les rapports du conseil d'administration modifiera la nature des discussions, leur permettant de mesurer la rapidité avec laquelle une organisation réagit au changement et s'adapte, plutôt que de se concentrer uniquement sur l'efficacité de la gestion des incidents, favorisant ainsi une vision plus globale de la résilience.
Au fil des ans, la mesure de la cybersécurité a considérablement évolué. Les responsables de la cybersécurité peuvent souvent quantifier le temps nécessaire pour détecter une brèche, contenir une attaque et rétablir les opérations normales. Ces données offrent aux conseils d'administration un moyen clair d'évaluer les progrès, confirmant ainsi que les investissements en sécurité produisent des améliorations concrètes.

Des indicateurs tels que le délai moyen de détection (MTTD) et le délai moyen de réponse (MTTR) ont pris une importance considérable. Ils permettent d'évaluer précisément l'efficacité des équipes de sécurité en cas d'incident et ont contribué à améliorer la réponse aux incidents dans l'ensemble du secteur.
Le problème n'est pas que ces indicateurs soient erronés. Ils ont été conçus pour une autre époque, où la technologie évoluait plus lentement, les méthodes d'attaque se développaient sur de plus longues périodes et l'intelligence artificielle n'entrait pas encore en ligne de compte.
Aujourd'hui, les entreprises adoptent de nouvelles technologies à un rythme sans précédent. L'intelligence artificielle imprègne les organisations, les environnements de cloud computing continuent de se développer et les entreprises sont plus interconnectées que jamais. Parallèlement, les attaquants adaptent constamment leurs techniques , exploitant les nouvelles tactiques et les nouveaux outils presque aussitôt apparus.
Les RSSI et les conseils d'administration doivent examiner de manière dynamique l'évolution du paysage des menaces et du profil de risque, et se demander si les indicateurs sur lesquels ils s'appuient depuis des années leur fournissent toujours toutes les informations nécessaires.
Reconnaître l'écart
Toute entreprise souhaite détecter les attaques plus rapidement, les contenir plus efficacement et se rétablir avec un minimum de perturbations. C'est pourquoi les indicateurs MTTD et MTTR restent des mesures opérationnelles précieuses. Ils nous indiquent l'efficacité avec laquelle l'équipe de sécurité a réagi suite à un incident.
Mais cela ne nous dit pas si les entreprises sont mieux préparées à l'avenir, plus résilientes et plus agiles dans leur reprise. C'est important car les cyber-risques continuent d'évoluer même après la maîtrise d'un incident.
L’enquête du gouvernement britannique sur les violations de cybersécurité pour 2025/2026 a montré que 43 % des entreprises britanniques avaient subi une violation ou une attaque informatique au cours de l’année précédente.
Cela souligne que les équipes de sécurité évoluent dans un contexte de multiplication des incidents, que ce soit au sein de leur propre environnement ou chez un fournisseur. Une réaction efficace est essentielle, mais la résilience repose sur l'ensemble des actions menées en amont des incidents.
Une entreprise peut se remettre rapidement d'une attaque, mais il lui faudra peut-être des mois pour revoir ses politiques de sécurité, réévaluer les risques liés à ses fournisseurs ou renforcer ses contrôles en fonction des enseignements tirés. D'ici là, le paysage des menaces aura évolué.
Les indicateurs traditionnels nous renseignent sur la rapidité avec laquelle une entreprise réagit à un incident. Mais ils ne nous indiquent pas sa rapidité à tirer des leçons de cet incident, ni sa rapidité d'adaptation.
Combler le fossé
Pour combler ce déficit de préparation, nos indicateurs doivent évoluer. La résilience ne se définit plus seulement par la capacité d'une entreprise à réagir face à des incidents isolés, mais aussi par sa rapidité d'adaptation aux changements constants.
Je pense que les organisations devraient commencer à réfléchir à un autre critère en plus de ceux que nous connaissons déjà : le temps d’adaptation moyen (MTTA).
MTTA tient compte du temps nécessaire pour identifier un changement significatif dans le paysage des menaces et traduire cette connaissance en actions.
Cette action peut parfois être d'ordre technique. Il peut s'agir de mettre à jour les règles utilisées par les outils de sécurité pour détecter les nouvelles techniques d'attaque. Ou encore, de renforcer l'accès aux systèmes critiques après la découverte d'une vulnérabilité grave. Il peut également s'agir d'un examen proactif des enseignements tirés d'une attaque contre une autre organisation ou un autre secteur afin de comprendre la vulnérabilité de l'organisation.
Dans d'autres cas, la réponse est d'ordre organisationnel plutôt que technique. Cela peut impliquer une révision de la gouvernance, une modification des modalités de communication des cyber-risques au conseil d'administration ou la mise à jour des programmes de sensibilisation des employés afin de tenir compte des dernières tactiques utilisées par les attaquants.
Dans les deux cas, la résilience repose sur les deux. Des programmes de sécurité plus robustes associent améliorations technologiques et changements organisationnels, permettant ainsi aux entreprises de détecter et de réagir rapidement aux changements.
Par conséquent, combler cet écart ne se résume pas à un simple défi technique. Cela dépend de la prise de décision, du leadership et d'une volonté de remettre constamment en question la validité des hypothèses actuelles. Les entreprises qui s'adaptent efficacement considèrent rarement leur programme de sécurité comme achevé. Elles s'attendent plutôt à ce qu'il évolue au même rythme que leur environnement.
Cette approche se retrouve de plus en plus dans l’ensemble du secteur. Par exemple, le Cadre d’évaluation de la cybersécurité du Centre national de la cybersécurité place la gouvernance , la gestion des risques et l’amélioration continue au cœur de la cyber-résilience. Il reconnaît que la sécurité est une capacité organisationnelle permanente, et non un objectif ponctuel.
Une conversation différente dans la salle de réunion
Si la capacité de préparation et d'adaptabilité devient une mesure plus importante de la résilience, cela changera la nature des conversations qui se tiennent en salle de réunion.
La plupart des responsables reçoivent déjà des mises à jour régulières concernant les incidents, les tentatives d'hameçonnage et les délais de réponse. Ces rapports restent importants, mais ils ne permettent pas toujours d'évaluer la capacité de l'entreprise à s'adapter au changement.
Il est désormais impératif de dépasser le cadre des rapports opérationnels et d'accorder une plus grande importance à l'analyse des changements à moyen terme (MTTA). Cela permettra aux conseils d'administration de mesurer la rapidité avec laquelle une organisation réagit au changement, et non plus seulement son efficacité à gérer les incidents.
Concrètement, cela implique de se poser d'autres questions. À quelle vitesse l'entreprise réévalue-t-elle les risques lorsqu'une nouvelle menace majeure apparaît ? Combien de temps faut-il pour que les nouveaux renseignements influencent les politiques de sécurité ? Les enseignements tirés des attaques récentes ont-ils fondamentalement modifié le fonctionnement de l'organisation, ou ont-ils simplement été consignés et archivés ?
En mesurant l'adaptation plutôt que la simple réaction, les organisations peuvent répondre à ces questions avec plus d'assurance et dresser un tableau plus complet de la résilience.
Il ne s'agit pas uniquement d'une question qui concerne les équipes de sécurité. Cela dépend du leadership, de la gouvernance et de la volonté de l'entreprise dans son ensemble de prendre des décisions face à l'évolution constante des risques.
Mesurer ce qui compte
Le MTTD et le MTTR resteront des indicateurs précieux de performance opérationnelle. Mais si les organisations veulent comprendre leur véritable résilience, elles doivent également savoir à quelle vitesse elles s'adaptent.
Le MTTA comble cette lacune. Il ne remplacera pas les indicateurs de cybersécurité existants, mais les améliorera en mesurant une capacité qui devient de plus en plus importante à mesure que la technologie, l'intelligence artificielle et les cybermenaces évoluent.
Le moment est venu pour MTTA de briller.
Nous avons passé en revue les meilleurs logiciels de protection des terminaux.
Les commentaires sont fermés.