L’étude « La voix de nos clients CGI 2026 », menée auprès de plus de 1 800 leaders dans le monde dont 372 en France, révèle plusieurs particularités dans la manière dont les dirigeants français abordent la cybersécurité. Comparaison avec les tendances mondiales et décryptage des principaux enseignements.
En France, un résultat retient particulièrement l’attention : la cybersécurité ne figure plus seulement parmi les priorités IT. Cybersécurité, risques, conformité et résilience occupent désormais la quatrième place des priorités business des dirigeants interrogés. À l’échelle mondiale, en revanche, la cybersécurité, la résilience et la protection des données arrivent en tête des priorités IT, mais ne figurent pas dans le top 5 des priorités business.
Cette différence est révélatrice. En France, les enjeux cyber semblent davantage intégrés aux arbitrages liés à la transformation, à la continuité des activités et à la maîtrise des risques. Il ne s’agit donc plus seulement de sécuriser les choix technologiques : la cyber entre dans les décisions qui orientent l’entreprise.
Les résultats montrent aussi que cette évolution ne se manifeste pas avec la même intensité selon les secteurs. Le cloud en donne une illustration concrète.
À l’échelle mondiale, 65 % des organisations accordent une priorité élevée à l’atténuation des cyberrisques lorsqu’elles cherchent à optimiser leur adoption du cloud et la création de valeur associée. La proportion atteint 78 % dans les communications et médias, 75 % dans la santé et les sciences de la vie et 71 % dans la banque. Elle s’établit à 64 % dans le secteur public et à 56 % dans l’énergie et services publics.
Ces différences peuvent notamment s’expliquer par le niveau d’adoption du cloud propre à chaque secteur, mais aussi par des contextes distincts en matière de réglementation, de données sensibles, d’actifs critiques et de modèles opérationnels. Mais une tendance traverse l’ensemble des secteurs : la maîtrise des cyberrisques entre désormais directement dans les critères d’arbitrage technologique.
Comment intégrer la cybersécurité en amont dans les décisions de transformation IT ?
Cette évolution intervient au moment où les entreprises françaises accélèrent leur transformation. La transformation numérique et la modernisation arrivent en tête de leurs tendances sectorielles et de leurs priorités business. L’IA et les données occupent également une place importante.
L’enjeu n’est donc pas d’arbitrer entre transformation et cybersécurité. Il est de faire avancer les deux ensembles.
Dans le cloud, la sécurité devance désormais la maîtrise et la prévisibilité des coûts (59 %) ainsi que la souveraineté et la localisation des données (52 %) parmi les objectifs des organisations qui cherchent à optimiser leur adoption et la création de valeur associée.
Avec l’accélération de l’IA, cette question prend une nouvelle dimension. Chaque nouveau cas d’usage peut apporter de la valeur, mais il peut aussi modifier l’exposition aux risques et les conditions d’accès aux données.
Pour les DSI et RSSI, cela implique d’intégrer les exigences de sécurité suffisamment tôt pour qu’elles éclairent les choix d’architecture, de cloud ou d’IA. Lorsque la cybersécurité intervient en amont, avec les métiers, plutôt que seulement dans les phases IT, les organisations disposent de davantage de marge pour intégrer ces exigences dans leurs décisions.
La France renforce aussi ses exigences envers ses partenaires IT
La comparaison avec les résultats mondiaux révèle une autre particularité française : la vigilance portée aux partenaires externes, dans un contexte où la réglementation française et européenne renforce les exigences liées à la maîtrise des risques tiers.
En France, 96 % des organisations interrogées appliquent leurs exigences de cybersécurité et de conformité réglementaire à leurs partenaires tiers, contre 90 % à l’échelle mondiale. Parmi elles, 87 % disposent de droits d’audit sur ces partenaires, contre 83 % dans le monde.
L’écart est encore plus visible avec les modèles de sourcing flexibles. En France, 74 % des organisations accordent une forte importance au risque cyber lorsqu’elles envisagent de confier du travail à des freelances IT, contre 66 % dans le monde.
Ces résultats ne permettent pas de conclure que les organisations françaises seraient plus matures ou mieux protégées. Ils indiquent en revanche une attention particulièrement forte à la maîtrise du risque au-delà des frontières de l’entreprise.
Une exigence contractuelle ou un droit d’audit ne suffisent cependant pas à eux seuls à maîtriser le risque dans la durée. Les organisations doivent aussi savoir comment leur exposition évolue à mesure que leurs partenaires, leurs technologies et leurs modes de collaboration changent.
Trois questions pour passer des constats à l’action
Pour les DSI et RSSI, les résultats de notre étude « La voix de nos clients CGI 2026 » invitent à examiner trois questions.
- La cybersécurité intervient-il suffisamment tôt dans nos décisions de transformation ? L’objectif est d’intégrer le risque cyber en amont, dans les arbitrages avec les métiers, plutôt que de vérifier la sécurité une fois les principales décisions prises dans les phases IT.
- Métiers, IT et fonctions risques partagent-ils la même lecture des risques ? À mesure que la cybersécurité devient un sujet business, les décisions ne peuvent plus reposer uniquement sur les équipes spécialisées.
- Notre gouvernance couvre-t-elle réellement nos partenaires externes ? Fournisseurs, partenaires cloud, sociétés de services et freelances participent au fonctionnement du système d’information. Avec l’accélération de l’IA, cette gouvernance doit aussi intégrer de nouvelles exigences de sécurité et de conformité. En Europe, l’AI Act ajoute une dimension réglementaire à prendre en compte dans le développement et le déploiement des systèmes d’IA.
Les résultats français de l’étude « La voix de nos clients CGI 2026 » donnent finalement un signal intéressant : la cybersécurité entre dans les priorités business au moment même où les entreprises accélèrent leur transformation numérique et leurs usages de l’IA. La question pour les DSI et RSSI n’est donc plus seulement de savoir comment sécuriser ces transformations, mais comment utiliser la maîtrise du risque pour décider jusqu’où, à quelle vitesse et dans quelles conditions l’organisation peut avancer.
