Il existe une formule qu’on apprend pour l’examen CISSP et que personne n’ose ensuite appliquer à la lettre : une mesure de sécurité ne doit pas coûter plus cher que les pertes qu’elle évite. Ça paraît raisonnable. Le problème, c’est que si on y injecte de vrais chiffres polonais, le résultat est très souvent le même : la sécurité ne vaut pas le coup. 💥
Et avant qu’on ne me jette une pantoufle : ce n’est pas moi qui ai inventé cette formule. Elle a été inventée par des gens qui voulaient que la sécurité soit rationnelle plutôt que religieuse. Aujourd’hui, je veux la prendre au sérieux, faire le calcul honnêtement et voir où elle casse.
⚡ En bref (pour les pressés) :
- La formule du CISSP : perte annuelle attendue (ALE) = perte d’un incident unique × fréquence par an. Une mesure qui coûte plus que l’ALE est « irrationnelle ».
- La réalité : une fuite de données coûte aujourd’hui en moyenne 4,99 millions de dollars (IBM 2026). Equifax a payé environ 1,4 milliard de dollars pour un correctif manquant. Change Healthcare environ 2,9 milliards pour l’absence de MFA sur un seul serveur Citrix.
- Mais : le cours d’Equifax s’est rétabli en un an et a battu des records en 2021 ; Żabka, trois jours après une offre de rachat à 7,56 milliards d’euros, a perdu du code source qu’un pirate a estimé à 5 000 euros – et le cours n’a pas bronché. En huit ans de RGPD, les entreprises polonaises ont écopé d’environ 25 millions d’euros d’amendes au total, et après une fuite seuls 11 % des clients partent réellement, même si 78 % affirment qu’ils le feraient.
- Sauf que la moyenne ne meurt pas : KNP Logistics (158 ans, 730 emplois) a fini sur un seul mot de passe deviné ; Travelex, Vastaamo, Lincoln College et National Public Data ne se sont pas relevés non plus, et en Pologne le fabricant de vélos 7Anna (Rondo, NS Bikes) a déposé le bilan après un seul virement détourné.
- Conclusion : la formule est bonne ; ce sont les entreprises qui l’alimentent avec des chiffres minorés. Et la seule variable qui change vraiment le résultat, c’est un client conscient et un régulateur qui rattrape son retard.
Commençons par une hérésie : la sécurité est un coût, pas une valeur
La version courte pour les non-techniciens. En gestion des risques, on compte ainsi :
- SLE (Single Loss Expectancy) – ce que vous perdez si quelque chose arrive une fois. En clair : le prix d’un seul faux pas.
- ARO (Annualized Rate of Occurrence) – combien de fois par an ça arrive. En clair : la probabilité.
- ALE (Annualized Loss Expectancy) = SLE × ARO. En clair : ce que ce risque vous coûte par an en moyenne si vous ne faites rien.
Et maintenant la règle que tout CISSP connaît par cœur : le coût annuel d’une mesure de sécurité ne doit pas dépasser l’ALE qu’elle réduit. Si le coffre-fort coûte plus que ce que vous y rangez – n’achetez pas le coffre.
Faisons un exemple (chiffres inventés, mécanique réelle). Une boutique en ligne avec 200 000 clients. Le propriétaire estime : une fuite, c’est une amende, des avocats, quelques clients qui partent – disons 1,5 million de złotys. La probabilité ? « Bah, une fois tous les dix ans peut-être » – donc ARO = 0,1.
La calculatrice du manuel (données hypothétiques)
Résultat : selon la formule, ça ne vaut pas le coup. Il est moins cher de payer le faux pas quand il arrive.
Leçon n° 1 : La formule n’est pas bête. Ce sont souvent les chiffres qu’on y met qui le sont. Et vous allez voir à quel point.
Test de réalité : les factures après l’attaque
Au lieu d’estimations « au pif », prenons de vraies factures.
Combien coûte une fuite de données en 2026 ?
Selon le rapport IBM Cost of a Data Breach 2026 (602 organisations, incidents de mars 2025 à février 2026), le coût moyen d’une fuite est de 4,99 millions de dollars – un record, et 12 % de plus que l’année précédente. Aux États-Unis : 11,5 millions. Délai moyen entre l’intrusion et le confinement : 247 jours. Et le plus important pour notre formule : près des deux tiers de ce coût ne sont ni la rançon ni l’amende, mais la détection, l’escalade et le manque à gagner – les arrêts, les clients qui ont acheté ailleurs entre-temps.
Coût moyen mondial d’une fuite de données (millions USD)
Source : IBM / Ponemon Institute, Cost of a Data Breach Report 2020-2026. États-Unis en 2026 : 11,5 millions USD.
39 % des entreprises interrogées ont subi au moins une attaque par rançongiciel dans l’année. Mettez ça comme ARO à la place de « une fois tous les 10 ans », et votre ALE vient de quadrupler.
Equifax : 1,4 milliard pour un correctif
En 2017, l’agence de crédit américaine Equifax a laissé fuiter les données d’environ 148 millions de personnes. La porte d’entrée : une vulnérabilité connue d’Apache Struts (CVE-2017-5638) pour laquelle un correctif était disponible depuis deux mois. Coût selon les rapports de l’entreprise elle-même : plus de 1,4 milliard de dollars – accords, régulateurs, avocats, surveillance de crédit pour les victimes, plus l’obligation d’investir au moins 1 milliard de dollars dans la sécurité. L’assureur a couvert 125 millions. Une goutte d’eau dans l’océan.
Change Healthcare : 22 millions de rançon, près de 3 milliards de facture
Février 2024, le plus grand opérateur de facturation médicale des États-Unis. Les attaquants sont entrés par un accès distant Citrix sans MFA activé (authentification multifacteur – ce deuxième code de l’application). La maison mère UnitedHealth a payé 22 millions de dollars de rançon au groupe ALPHV/BlackCat, qui a ensuite disparu avec l’argent. Coût total de l’incident en 2024 : près de 2,9 milliards de dollars – arrêts, reconstruction, prêts sans intérêt aux hôpitaux qui ne recevaient plus d’argent. La rançon représentait moins de 1 % de la facture.
Ce qui manquait, et ce que ça a coûté
Leçon n° 2 : Quand vous calculez le SLE, n’y mettez pas l’amende prévue par la loi. Mettez-y l’arrêt, les gens, les avocats, les contrats perdus et 247 jours de nettoyage. C’est ça, le prix d’un incident.
La Bourse a une mémoire de poisson rouge 🐟
Là, ça devient intéressant, parce que l’argument « ça ne vaut pas le coup » est solidement soutenu par les données. Comparitech analyse depuis des années les cours de Bourse après la révélation de fuites. Dans l’édition 2024 (118 sociétés du NYSE, incidents 2007-2023), voici ce qui ressort :
- le cours baisse en moyenne de seulement 1,4 % et touche le fond après 41 jours de Bourse ;
- il revient au niveau d’avant la fuite après 53 jours ;
- sur six mois, les sociétés touchées sont en moyenne 3,2 % derrière le NASDAQ – perceptible, mais pas tragique.
Cours de l’action après la révélation d’une fuite – moyenne sur 118 sociétés (Comparitech 2024)
Jours de Bourse. La moyenne lisse tout – c’est pourquoi je montre des sociétés précises ci-dessous.
Equifax : de la panique au record historique
La moyenne, c’est une chose ; une société précise, c’en est une autre. Suivons Equifax pas à pas, avec les chiffres de la presse financière. Le 7 septembre 2017, l’action valait 142,72 dollars. Le lendemain de la révélation : -13,7 %, la plus forte baisse sur une séance depuis 1999. Une semaine plus tard, le cours passait sous les 100 dollars, avec un point bas autour de 93 dollars – plus d’un tiers de moins.
Equifax (EFX) – cours aux moments clés, USD
la veille
-13,7 %
sous 100 $
point bas
un an après
record
aujourd’hui
Clôtures et niveaux rapportés par CNBC, Fortune, AJC (2017), The Daily Swig (2018), Zacks (2021), Trading Economics (2026). Graphique indicatif, hors dividendes.
Un an après la fuite, le 7 septembre 2018, l’action valait 135,91 dollars – presque autant qu’avant. Un analyste cité à l’époque par The Daily Swig l’a résumé brutalement : les investisseurs ont tout simplement oublié. En décembre 2020, le cours battait des records historiques, et en avril 2021, après les résultats trimestriels, il bondissait de 14,9 % à 221,41 dollars. Une entreprise qui avait perdu les données de près de la moitié des adultes américains et payé 1,4 milliard de dollars valait plus que jamais. 🤷
Le lendemain : de la panique au haussement d’épaules
Pour qu’on ne m’accuse pas de choisir des exemples commodes – voici la première séance après la révélation de l’incident dans plusieurs sociétés, dont trois de la Bourse de Varsovie (GPW) :
Réaction du cours lors de la première séance après la révélation de l’incident
* UnitedHealth : réaction en préouverture aux résultats trimestriels dans lesquels la société affichait 872 millions USD de coûts liés à l’attaque contre Change Healthcare – le reste de l’activité a enterré l’incident. Sources : MarketBeat, CNBC, AJC, money.pl, Stockwatch, Interia, FXMAG, The Register.
Quelques observations sur cette liste :
- SolarWinds et Okta ont pris le plus cher parce que la sécurité est leur produit. SolarWinds vend des logiciels de gestion de réseau par lesquels, en 2020, des attaquants sont entrés dans des ministères américains ; le cours a chuté de 17 % le lundi, de 23 % sur la semaine, et de plus d’un tiers au total. La société a ensuite versé 26 millions de dollars dans un accord avec ses actionnaires. Okta, qui vend de l’authentification et du MFA, a perdu environ 20 % en une journée après sa fuite d’octobre 2023. Si vous vendez de la confiance, le marché vous facture la fuite autrement.
- CD Projekt est l’exemple type de comment réduire le SLE. En février 2021, un groupe de rançongiciel a chiffré une partie de ses systèmes et volé le code source de ses jeux. La société avait des sauvegardes intactes, a refusé de négocier et de payer, et le cours a reculé de 5 à 6 % sur de gros volumes. Note en marge : les investisseurs n’ont pas apprécié que l’information sorte sur Twitter plutôt que par communiqué boursier officiel – la communication fait aussi partie de la facture.
- Żabka a montré quelque chose d’encore plus intéressant. J’y viens plus bas, parce que c’est un cas récent, polonais et exceptionnellement instructif.
Leçon n° 3 : Si vous êtes une grande société avec une activité solide, le marché vous pardonnera la fuite avant même que vous ayez clôturé la procédure devant le régulateur. C’est la vraie raison pour laquelle les conseils d’administration ne paniquent pas. Deux réserves : quand la sécurité est votre produit, le marché compte autrement (SolarWinds, Okta), et quand vous avez des sauvegardes et savez dire « non » (CD Projekt), vous n’avez besoin du pardon de personne. Et un avertissement : si vous n’êtes pas coté, vous n’avez même pas ce coussin – vous n’avez que la facture.
Ceux qui ne se sont pas relevés ⚰️
Tout ce qui précède concerne des entreprises qui ont survécu. Place à celles qui ne figurent pas dans les statistiques de Comparitech, parce qu’elles n’ont plus de cours de Bourse. La liste n’est pas longue – et c’est important, j’explique pourquoi dans un instant – mais chaque entrée suit le même schéma.
Entreprises fermées ou en faillite après une attaque
Sources : BBC/Panorama, Infosecurity Magazine, Tom’s Hardware, TechRadar, Malwarebytes, Assured, rp.pl, gdpr.pl (liens en fin d’article).
KNP : 158 ans, 500 camions, un mot de passe
Une histoire racontée par BBC Panorama en 2025, et qui mérite d’être racontée dans chaque conseil d’administration. KNP Logistics Group (marque Knights of Old, depuis 1865) avait une cyber-assurance, des sauvegardes et des procédures. En juin 2023, le groupe Akira a deviné le mot de passe d’un salarié – il n’y avait pas de MFA. Quand l’équipe de crise de l’assureur est arrivée le lendemain matin, tout était chiffré : serveurs, sauvegardes, reprise après sinistre, postes de travail. La demande a été estimée à environ 5 millions de livres ; l’entreprise ne les avait pas. Sans données financières, impossible d’obtenir un prêt relais ou de vendre l’activité. En septembre 2023 : administration judiciaire, 730 licenciements. L’ancien copropriétaire raconte aujourd’hui dans les médias qu’un seul mot de passe a mis fin à 158 ans d’histoire.
Travelex, Vastaamo, Lincoln College : trois secteurs, la même fin
Travelex a été frappé par un rançongiciel le soir du Nouvel An 2019, a coupé ses systèmes dans 30 pays et, selon les informations disponibles, a négocié avec REvil, payant finalement environ 2,3 millions de dollars. Huit mois plus tard, l’entreprise était placée sous administration judiciaire ; la pandémie l’a achevée, mais c’est l’attaque qui avait épuisé les réserves. Vastaamo, une chaîne finlandaise de psychothérapie, a perdu les notes de thérapie d’environ 33 000 patients ; l’attaquant les a fait chanter directement. La société a fait faillite en 2021 et son ancien PDG a été condamné pour négligence dans la protection des données – probablement la meilleure illustration de la responsabilité personnelle en Europe. Lincoln College, dans l’Illinois, a survécu à la grippe espagnole, à la Grande Dépression et à deux guerres mondiales, mais n’a pas survécu à trois mois sans système d’admission après un rançongiciel en décembre 2021. Il a fermé en mai 2022, après 157 ans.
Pologne : 7Anna et une liste qui s’allonge
Notre cas n’est pas un « rançongiciel », mais quelque chose d’encore plus banal. 7Anna, fabricant de vélos haut de gamme de Gdańsk (marques Rondo, NS Bikes, Creme), a déposé le bilan en août 2025. La direction l’a dit sans détour : le coup décisif a été une attaque au cours de laquelle des pirates ont détourné le virement d’un client vers un compte frauduleux au Portugal. Du BEC classique (Business Email Compromise) – un numéro de compte remplacé sur la facture après la prise de contrôle d’une boîte mail. L’entreprise avait déjà des problèmes avec ses partenaires et son financement, et « ils ont volé une somme énorme » a suffi à faire déborder le vase. Zéro chiffrement, zéro rançon, zéro fuite de données – et un dépôt de bilan.
Rzeczpospolita, dans le même article, poursuit l’énumération : Herbapol Lublin face à une demande de rançon de 900 000 dollars (la société n’a pas payé et a restauré ses systèmes par ses propres moyens – la preuve qu’on peut survivre), le fabricant de meubles Kler avec des coûts d’environ 800 000 złotys, Polada avec 250 Go de données volées. Et en dessous, toute une strate d’entreprises dont aucun média ne parlera jamais, faute de service de presse. Le CERT Polska a enregistré en 2025 un record de 260 783 incidents ; dans l’étude Sophos « Ransomware en Pologne 2024 », 6 % des entreprises attaquées ont perdu toutes leurs données et seules 14 % ont tout récupéré. Juste de l’autre côté de notre frontière occidentale : ZEGO, une entreprise allemande d’ennoblissement textile d’Aschaffenburg, 60 personnes, 35 ans d’existence – rançongiciel en mars 2026, six semaines sans production avec des coûts fixes qui courent, et dépôt de bilan en juillet.
Honnêtement, sur les statistiques : on lit partout sur Internet que « 60 % des petites entreprises ferment dans les six mois suivant une attaque ». Personne n’est capable d’en citer la source et je la traite comme une légende urbaine. Les données solides disent autre chose : selon le Sophos State of Ransomware 2026, seulement 2 % environ des organisations dont les données ont été chiffrées n’ont rien récupéré du tout. La mort totale d’une entreprise est rare. Sauf que « rare » ne veut pas dire « impossible » – et ce n’est jamais le fruit du hasard.
Car regardez ce qui relie toutes les entreprises de cette liste. Pas la sophistication de l’attaque. Des sauvegardes accessibles à l’attaquant (Code Spaces, KNP). Un mot de passe sans MFA (KNP, DigiNotar). Un arrêt plus long que le coussin financier (ZEGO, Lincoln College, Travelex). Une boîte mail piratée (7Anna). Aucune de ces choses ne coûte 300 000 złotys par an à corriger. Et aucune ne rentre dans la ligne « ALE » du tableur, parce que le tableur suppose qu’après l’incident, l’entreprise existe encore et peut payer la facture.
Leçon n° 4 : La formule du CISSP a une hypothèse cachée : que vous survivrez pour supporter la perte. Pour Equifax, c’est vrai. Pour une entreprise avec deux semaines de trésorerie et des sauvegardes sur le même réseau que la production, l’ALE n’est pas un coût annuel – c’est une date de péremption.
Pologne : des amendes qui ne font (pas encore) mal
Passons à notre jardin. Car en Pologne, l’argument « ça ne vaut pas le coup » a sonné pendant des années de façon exceptionnellement convaincante.
- En huit ans de RGPD, les entreprises polonaises ont reçu 106 amendes pour un total d’environ 24,9 millions d’euros. En toutes lettres : tout le pays, toutes les entreprises, huit ans – moins qu’une seule fuite américaine moyenne selon IBM.
- En 2025, quelque chose a bougé : l’UODO, l’autorité polonaise de protection des données, a infligé 32 amendes pour près de 64,5 millions de złotys, contre 13,9 millions l’année précédente. Le record est de 27 millions de złotys pour Poczta Polska (la poste nationale), la plus forte amende pour une entreprise privée est de 18,4 millions pour ING Bank Śląski, et McDonald’s Pologne a écopé de près de 17 millions pour une fuite de données de salariés chez un sous-traitant que personne n’avait vérifié.
Amendes de l’UODO – montant total par an (millions PLN)
Plus fortes amendes RGPD individuelles en Pologne (millions PLN)
Sources : UODO/PAP (bilan 2025), LexDigital, Forsal. Pour comparaison : la fuite américaine moyenne selon IBM 2026, c’est 11,5 millions USD – plus que toutes les amendes RGPD de Pologne en huit ans (environ 24,9 millions EUR).
Mon cas polonais préféré, cependant, c’est Morele.net, un site marchand d’électronique. Novembre 2018 : fuite des données de 2,2 millions de clients. Septembre 2019 : l’UODO inflige une amende de 2,8 millions de złotys (chiffrement partiel des données, pas d’authentification à deux facteurs, pas d’analyse de risques). Février 2023 : la Cour administrative suprême annule la décision pour des motifs de procédure. Février 2024 : l’UODO inflige à nouveau l’amende, cette fois de 3,8 millions de złotys. La société annonce un nouveau recours. Nous sommes en 2026, la boutique tourne, les clients achètent, et l’affaire en est à sa huitième année.
Morele.net : une amende, huitième année de contentieux
Du point de vue du tableur : une amende étalée sur huit ans, avec l’option de ne jamais la payer. Difficile de trouver meilleur argument pour « ne rien faire ».
Même chose pour ALAB Laboratoria – jusqu’en 2026, la plus grande fuite de données médicales de Pologne (novembre 2023, résultats d’analyses, numéros d’identification nationale). La société n’a pas payé la rançon ; l’UODO a ouvert une inspection en décembre 2023, l’a achevée et, selon les dernières informations, analyse toujours les éléments recueillis – pas d’amende à ce jour. Trois ans après la plus grande fuite de données médicales du pays.
Août 2026 : Żabka et MyDr, une leçon en direct
Récemment, la Pologne a reçu deux cas tout frais qui illustrent parfaitement les deux faces de l’équation.
Pologne, août 2026 : deux incidents, deux échelles
Sources : Niebezpiecznik, Sekurak, CRN, TVN24 Biznes, money.pl, Zaufana Trzecia Strona, Antyweb.
Żabka. Le 31 juillet 2026, le canadien Couche-Tard annonce une offre de rachat du groupe Żabka, la plus grande chaîne de supérettes de Pologne, pour 7,56 milliards d’euros. Le 2 août, une annonce apparaît sur un forum de pirates : code source de 89 dépôts GitLab, 541 000 tickets Jira, 229 000 tickets du service desk informatique, documentation et identifiants de production – le tout pour 5 000 euros. Dans les échantillons, le même jeton d’accès apparaît dans chaque extraction de dépôt. L’entreprise a confirmé un accès non autorisé aux systèmes d’échange d’informations avec les franchisés. Et le cours ? Selon les comptes rendus boursiers, les investisseurs ont accueilli la nouvelle avec calme – l’offre de rachat tenait la valorisation. Tout le patrimoine informatique d’une entreprise valorisée 32,6 milliards de złotys, en vente pour 5 000 euros, et le tableur dit : rien ne s’est passé. C’est exactement ainsi que notre équation fonctionne en pratique.
MyDr. Deux semaines plus tard : un éditeur de logiciels pour plus de 12 000 établissements médicaux (groupe ZnanyLekarz / Doctolib polonais, DocPlanner). Les attaquants affirment détenir les données de près de 19 millions de Polonais – numéros d’identification, consultations, ordonnances ; le gouvernement a confirmé l’ampleur et ouvert un service de vérification sur bezpiecznedane.gov.pl. Le détail savoureux : les pirates ont eux-mêmes écrit aux médias parce que les employés de MyDr ne répondaient pas à leurs e-mails et SMS, et ils ont baptisé leur proposition « offre d’achat des résultats d’un audit de sécurité ». MyDr n’est pas coté, donc aucun cours n’a chuté. L’inspection de l’UODO prendra des mois. Et les victimes ? Le président de l’UODO rappelle les possibilités d’indemnisation, mais les tribunaux ont jusqu’ici accordé environ 1 500 złotys par personne. Imaginez maintenant que ne serait-ce que 1 % des 19 millions portent plainte. Ce n’est pas une prévision, c’est de l’arithmétique – et c’est le seul chiffre de cet article devant lequel un conseil d’administration devrait arrêter de lire et commencer à compter.
Il y a toutefois un « mais », dont j’ai parlé récemment : NIS2 et la nouvelle loi polonaise KSC introduisent des amendes allant jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires, et le dirigeant de l’organisation est personnellement responsable – jusqu’à 300 % de son salaire. C’est la première réglementation qui inscrit dans la formule le nom du PDG, et pas seulement le numéro fiscal de l’entreprise.
Leçon n° 5 : Le régulateur rattrape son retard lentement, mais il le rattrape. Les amendes de l’UODO ont plus que quadruplé en un an, NIS2 ajoute la responsabilité personnelle, et après MyDr les actions civiles cessent d’être théoriques. Les entreprises qui ont « rationnellement » repoussé le sujet pendant des années calculaient avec l’ARO de 2019. Nous n’y sommes plus.
Les clients : 78 % disent qu’ils partiront, 11 % partent
Et nous arrivons au cœur du sujet. Si ni la Bourse ni le régulateur ne punissent assez, il reste un dernier facteur : le client.
Dans une enquête de Ping Identity (2018, plus de 3 000 personnes aux États-Unis, au Royaume-Uni, en France et en Allemagne), 78 % des répondants ont déclaré qu’ils cesseraient d’utiliser une marque en ligne après une fuite. Ça sonne comme la fin du monde pour n’importe quelle entreprise.
Sauf que la RAND Corporation n’a pas demandé aux gens « que feriez-vous ? », mais « qu’avez-vous fait ? ». Résultat : parmi ceux qui ont réellement reçu une notification de fuite, seuls 11 % ont rompu avec l’entreprise, 65 % n’ont rien changé et 77 % étaient satisfaits de la réaction de l’entreprise. Ils ont eu une surveillance de crédit gratuite et sont passés à autre chose.
Les clients après une fuite : déclarations contre actes
Sources : Ping Identity Consumer Survey 2018 ; RAND Corporation, RR-1187 (2016).
Je le vois dans mon propre entourage. Combien de gens ont arrêté d’acheter chez Morele après la fuite ? Combien ont changé de laboratoire après ALAB ? Combien de clients de Żabka sont partis chez la concurrence en août ? Je n’ai pas de données solides, mais j’ai des yeux – et je vois les mêmes entreprises avec les mêmes clients.
Leçon n° 6 : Tant que les clients ne votent pas avec leur portefeuille, ARO × SLE reste bas dans le tableur de l’entreprise et la formule joue contre la sécurité. Ce n’est pas un problème de technologie. C’est un problème de demande : la sécurité commencera à être rentable exactement quand les clients commenceront à l’exiger. La réglementation n’est qu’une prothèse de cette demande.
Alors… ne pas faire de sécurité ? Trois choses que la formule ne voit pas 😈
Si je m’arrêtais là, ce texte pourrait servir à justifier une coupe budgétaire. Alors, honnêtement : voici où la formule casse.
1. La moyenne ne meurt pas. Vous, si.
L’ALE calcule une moyenne. Mais la distribution des pertes a une queue épaisse – la plupart des incidents coûtent quelques centaines de milliers, mais de temps en temps il en tombe un à 2,9 milliards. Equifax et UnitedHealth ont survécu parce qu’ils en avaient les moyens. KNP, ZEGO et 7Anna, non. Pour une entreprise de 50 personnes, un arrêt de trois semaines et une amende, ce n’est pas « une perte au-dessus de la moyenne » – c’est la fin de l’activité. Chainalysis montre dans son rapport sur 2025 que les attaquants se sont précisément déplacés vers les petites et moyennes entreprises.
Rançongiciels 2025 : moins de payeurs, plus cher et plus fréquent
Source : Chainalysis, 2026 Crypto Crime Report ; Darkweb IQ.
Votre ARO n’est pas « une fois par décennie ». Quelqu’un vient d’acheter une entrée chez vous pour le prix d’un plein d’essence. Et comme Żabka l’a montré, il vendra toute votre documentation technique pour le prix d’un ordinateur portable d’occasion.
2. Le coût des mesures de sécurité baisse plus vite que le coût des incidents
Regardez encore les causes : Equifax – un correctif. Change Healthcare – le MFA sur un serveur. Morele – pas de 2FA ni de chiffrement. KNP – un mot de passe deviné et des sauvegardes à portée de l’attaquant. 7Anna – une boîte mail piratée. Żabka – un jeton d’accès répété dans chaque extraction de dépôt. Ce n’étaient pas des opérations sophistiquées. C’était de l’hygiène. Aujourd’hui, le MFA, les sauvegardes hors ligne, les mises à jour et un test par an coûtent une fraction de ce qu’ils coûtaient il y a dix ans, et ils éliminent la plupart des scénarios réalistes. CD Projekt n’a pas payé la rançon parce qu’il avait des sauvegardes – et c’est toute la différence entre « -5 % sur une séance » et KNP. Dans l’équation du début, j’ai mis 300 000 złotys pour un « programme raisonnable ». La vérité, c’est que 80 % de l’effet vient des premiers 20 % de cette somme. La formule du CISSP ne vous demande pas de tout acheter – elle vous demande d’acheter ce qui réduit l’ALE au meilleur prix.
3. La formule compte l’entreprise. La loi vous compte, vous.
Le cours remonte, l’amende se prescrit, les clients oublient. Mais la responsabilité personnelle des dirigeants prévue par la loi KSC n’est pas une ligne du bilan de l’entreprise – c’est une ligne de votre budget familial. En Finlande, l’ancien PDG de Vastaamo a été condamné pour négligence dans la protection des données des patients. En octobre 2023, la SEC américaine a poursuivi SolarWinds et, personnellement, son RSSI pour avoir induit les investisseurs en erreur sur l’état de sa sécurité. Un tribunal a ensuite rejeté la plupart des accusations, mais le signal est passé : le nom du responsable de la sécurité dans un acte d’accusation. Le premier PDG polonais qui paiera de sa poche changera les tableurs de mille entreprises plus vite que dix rapports IBM.
Résumé : comment compter honnêtement ✔️
Même formule, données honnêtes
ARO = « une fois tous les 10 ans »
Mesures = « tout ou rien »
Client = ne remarquera rien
PDG = pas responsable
Entreprise = existe encore après l’incident
ARO = 39 % des entreprises touchées par un rançongiciel par an
Mesures = MFA, sauvegardes, correctifs, tests
Client = commence à poser des questions
PDG = jusqu’à 300 % de son salaire de sa poche
Entreprise = seulement si les sauvegardes sont hors de portée
- Gardez la formule, corrigez les données. Le SLE, ce n’est pas l’amende légale, mais l’arrêt + les personnes + les avocats + le manque à gagner + 247 jours de nettoyage. L’ARO, ce n’est pas « une fois tous les 10 ans », mais 39 % des entreprises touchées par un rançongiciel chaque année. Et ajoutez la ligne « pouvons-nous nous le permettre si ça arrive ce trimestre ? ».
- Achetez des contrôles bon marché à fort effet. Le MFA partout, des sauvegardes que l’attaquant ne peut pas atteindre depuis le réseau de production, des correctifs en semaines et non en mois, des jetons d’accès avec date d’expiration, un coup de fil pour vérifier tout changement de compte bancaire sur une facture. Ce sont les correctifs qui ont manqué dans chaque histoire de cet article.
- Vérifiez que ça marche vraiment. Le papier accepte tout. KNP avait une assurance, des sauvegardes et des procédures. Un test d’intrusion – une attaque contrôlée sur vos propres systèmes – est le moyen le moins cher de savoir ce que vaut vraiment votre ALE, et d’obtenir les « résultats de l’audit » de vous-même plutôt que de pirates avec une grille tarifaire.
- Et en tant que client – posez des questions. Avez-vous le MFA ? Testez-vous votre sécurité ? Que s’est-il passé après votre dernière fuite ? Chaque question de ce genre est une hausse du SLE dans le tableur de quelqu’un d’autre. La sécurité deviendra rentable quand nous commencerons à l’exiger.
Le titre de cet article n’est pas mon opinion. C’est le résultat que donne la calculatrice quand on y entre des chiffres d’il y a cinq ans. Recalculez avec ceux d’aujourd’hui.
Questions fréquentes (FAQ)
Investir dans la cybersécurité est-il rentable ?
Cela dépend de la façon dont vous calculez la perte. Selon IBM, le coût moyen d’une fuite en 2026 est de 4,99 millions de dollars, dont près des deux tiers sont des arrêts, de la détection et du manque à gagner, pas des amendes. Si vous entrez dans ALE = SLE × ARO le coût complet d’un incident et une probabilité réaliste (39 % des entreprises ont subi un rançongiciel en un an), les mesures de base comme le MFA, les sauvegardes et les tests réguliers se remboursent plusieurs fois.
Que sont l’ALE, le SLE et l’ARO ?
Ce sont des notions de gestion des risques (issues entre autres du programme CISSP). Le SLE est le coût d’un incident unique, l’ARO le nombre attendu d’incidents par an, et l’ALE (= SLE × ARO) la perte annuelle attendue. La règle dit que le coût annuel d’une mesure de sécurité ne doit pas dépasser l’ALE qu’elle réduit.
Le cours d’une entreprise baisse-t-il après une fuite de données ?
Oui, mais généralement peu et brièvement. Selon l’analyse Comparitech (118 sociétés du NYSE, 2007-2023), le cours baisse en moyenne de 1,4 %, touche le fond après 41 jours et revient au niveau d’avant la fuite après 53 jours. Equifax a chuté de plus d’un tiers après sa fuite de 2017, mais un an plus tard était presque revenu à son niveau d’avant, et battait des records en 2021. Les sociétés dont le produit est la sécurité perdent davantage (SolarWinds -17 % en une journée, Okta -20 %). À la Bourse de Varsovie, CD Projekt a perdu environ 5 % après le rançongiciel de 2021, et Żabka en 2026 n’a pratiquement pas réagi.
Une entreprise peut-elle faire faillite à cause d’une cyberattaque ?
Oui, même si c’est rare – selon Sophos, seulement 2 % environ des organisations dont les données ont été chiffrées ne récupèrent rien. Les faillites documentées après une attaque incluent DigiNotar (2011), Code Spaces (2014), Travelex (2020), Vastaamo (2021), Lincoln College (2022), KNP Logistics (2023, 730 emplois après un mot de passe deviné), National Public Data (2024), l’allemand ZEGO (2026) et, en Pologne, le fabricant de vélos 7Anna (2025, après un virement détourné). Dénominateur commun : des sauvegardes à portée de l’attaquant, pas de MFA et un arrêt plus long que la trésorerie.
Quelles sanctions pour une fuite de données en Pologne ?
Au titre du RGPD : jusqu’à 20 millions d’euros ou 4 % du chiffre d’affaires mondial. En pratique, en 2025 l’UODO a infligé 32 amendes pour environ 64,5 millions de złotys ; le record est de 27 millions (Poczta Polska) et, pour une entreprise privée, de 18,4 millions (ING Bank Śląski). De plus, depuis avril 2026, la loi KSC révisée (transposition polonaise de NIS2) s’applique : amendes jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires et responsabilité personnelle du dirigeant jusqu’à 300 % de son salaire. Les victimes peuvent aussi engager des actions civiles – les jugements rendus jusqu’ici tournent autour de 1 500 złotys par personne.
Combien de clients partent après une fuite de données ?
Moins que ceux qui le disent. Dans les enquêtes, jusqu’à 78 % affirment qu’ils cesseraient d’utiliser une marque après une fuite (Ping Identity, 2018), mais l’étude RAND auprès de personnes ayant réellement reçu une notification de fuite a montré que seules 11 % ont rompu et que 65 % n’ont rien changé.
Sources 📚
- IBM Cost of a Data Breach Report 2026 (4,99 M USD, 247 jours, 39 % avec rançongiciel) ; données historiques 2020-2025 issues des éditions précédentes
- Chainalysis – Crypto Ransomware, 2026 Crypto Crime Report (820 M USD de rançons, +50 % d’attaques, médiane ~60 000 USD, 28 % de payeurs, prix des accès selon Darkweb IQ)
- Comparitech – How data breaches affect stock market share prices (2024)
- Equifax – cours : CNBC 8/9/2017, Fortune 13/9/2017, The Daily Swig 2018, MarketBeat déc. 2020 ; coûts : Security Boulevard
- BankInfoSecurity – Change Healthcare attack cost estimate reaches nearly $2.9B et The Register – coûts de l’attaque après le T1 2024
- SolarWinds : CNBC déc. 2020, SEC – poursuites contre SolarWinds et son RSSI (oct. 2023) ; Okta : MarketBeat
- CD Projekt : Stockwatch, money.pl ; Monnari : Interia
- Faillites après attaque : KNP – Tom’s Hardware (BBC Panorama), Infosecurity Magazine ; Travelex – TechRadar ; DigiNotar, Vastaamo, Travelex – Assured ; Lincoln College – Malwarebytes ; Code Spaces, National Public Data, Sophos 2026 – N2WS ; ZEGO – GDPR.pl
- Pologne : 7Anna, Herbapol, Kler, Polada – Rzeczpospolita ; Herbapol – TVN24 Biznes ; CERT Polska 2025 et Sophos « Ransomware en Pologne 2024 » – rp.pl, rp.pl
- Żabka : Niebezpiecznik, Sekurak, CRN, TVN24 Biznes, FXMAG (réaction du cours)
- MyDr : money.pl, OKO.press, Antyweb (indemnisations)
- Amendes de l’UODO – bilan 2025 et LexDigital – les plus fortes amendes RGPD en Pologne
- Resilia – registre des amendes RGPD infligées aux entreprises polonaises (état mai 2026)
- Forsal – Morele.net condamné à 3,8 M PLN d’amende
- RAND – Consumer Attitudes Toward Data Breach Notifications (2016) et Ping Identity 2018 Consumer Survey
- NIS2 est déjà en vigueur – mon article sur la loi polonaise KSC (en polonais)
Vous voulez savoir ce que vaut vraiment votre ALE, et non ce que dit un tableur de 2019 ? Un test d’intrusion est une attaque contrôlée sur vos systèmes, à l’issue de laquelle vous recevez une liste concrète : ce qui est ouvert, à quel point, et ce qu’il faut fermer en premier – souvent pour une fraction du coût d’une seule journée d’arrêt. Obtenez un devis en 2 minutes avec le calculateur ou écrivez-moi, avant que quelqu’un d’autre ne vous propose les « résultats de l’audit » – pour 5 000 euros. 🔓