Veille
Fil conducteur
Tous les articles01 · Comprendre02 · Relier03 · Décider04 · Transmettre
Lecture
Publications

La prochaine faille peut être entre les experts : la cybersécurité comme problème de connaissance

Cyber, RGPD, sauvegarde, formation et IA peuvent être solides séparément tout en laissant des angles morts. Pourquoi la connaissance partagée devient une brique de sécurité pour les PME.

Illustration éditoriale Kachouri reliant cybersécurité, RGPD, sauvegarde, formation, intelligence artificielle et ingénierie autour d'une connaissance partagée.
Partager
LinkedIn ↗WhatsApp ↗Courriel
Plus
Ma lectureCommencer la lectureSources et vérifications
Nature
Analyse éditoriale
Mis à jour
04/10/2026
Méthode, sources et limites ↓
Ma lectureReprendre, écouter et annoter localementDonnées conservées sur cet appareil · sans compte
Ouvrir
Vos repères restent sur cet appareilComment ça marche

Favoris, progression, repères et préférences de lecture restent dans ce navigateur. Kachouri ne crée pas de profil de lecture distant pour ces données. Vous pouvez les exporter pour les conserver ou les effacer depuis Ma lecture. Comme pour toute page web, la consultation de la page reste visible par le serveur.

Dans cet article 8 repères

Une PME peut avoir un prestataire informatique, une sauvegarde, un référent RGPD, une solution de sécurité, des collaborateurs sensibilisés au phishing et, depuis peu, plusieurs outils d'intelligence artificielle utilisés pour rédiger, rechercher, synthétiser ou automatiser. Pris séparément, chacun de ces dispositifs peut être correctement tenu. Pourtant, l'ensemble peut encore produire un angle mort très simple : personne ne possède exactement la même carte du système, des usages et des décisions.

C'est là que le discours classique sur le "maillon faible" devient insuffisant. L'utilisateur peut commettre une erreur, bien sûr, mais la vulnérabilité organisationnelle ne se résume pas à l'humain qui clique trop vite. Elle peut aussi naître lorsque le spécialiste cyber ignore qu'un nouveau service IA est utilisé, lorsque le responsable des données ne connaît pas le chemin réel d'un fichier, lorsque la sauvegarde existe sans que le scénario de reprise soit partagé, ou lorsque l'équipe qui forme les salariés ne sait pas quelles règles techniques ont été retenues.

J'appelle ici faille de coordination cet espace entre des compétences qui peuvent être bonnes individuellement mais mal reliées entre elles. Ce n'est ni une catégorie de vulnérabilité reconnue, ni un terme de l'ANSSI, du NIST ou d'une norme ISO. C'est un cadre éditorial pour décrire un problème plus banal et souvent moins visible : l'information utile existe, mais elle n'arrive pas toujours à la personne qui en a besoin au moment où elle doit décider.

Je suis directement partie prenante de cette réflexion à travers Koperateur Consulting. Le 25 septembre 2026, une première réunion d'exploration a réuni six professionnels autour de cette question. Le propos de cet article n'est donc pas de commenter de l'extérieur un collectif déjà constitué ou une offre commerciale finalisée. Il s'agit de documenter ce que cette rencontre m'a fait regarder autrement : la cybersécurité comme problème de connaissance partagée autant que de protection technique.

Une entreprise peut être protégée et rester mal reliée

Le risque cyber reste très concret. Dans son Panorama de la cybermenace 2025, publié le 11 mars 2026, l'ANSSI indique avoir traité 3 586 événements de sécurité au cours de l'année 2025, dont 2 209 signalements et 1 366 incidents portés à sa connaissance. Ces chiffres ne décrivent pas l'ensemble des attaques commises en France et ne doivent pas être transformés en mesure du risque d'une PME particulière. Ils montrent néanmoins que les incidents connus de l'Agence concernent des secteurs variés et que la pression ne se limite pas aux grandes entreprises.

La réponse ne peut pas davantage être réduite à un produit. Le NIST a justement renforcé cette idée dans la version 2.0 de son Cybersecurity Framework. La fonction Govern place explicitement dans le cadre les responsabilités, les autorités, les politiques, les dépendances, les lignes de communication et l'articulation avec les fournisseurs et partenaires. Le référentiel ne dit pas qu'une entreprise doit réunir six prestataires autour d'une table. Il rappelle quelque chose de plus fondamental : la gestion du risque repose aussi sur la capacité à établir, communiquer et coordonner les rôles.

L'ANSSI tient un raisonnement comparable lorsqu'elle aborde la crise. Son guide consacré à la gestion opérationnelle et stratégique insiste sur la préparation et sur la coopération entre acteurs de niveaux différents. En situation d'incident, les décisions techniques, les arbitrages métier, la continuité d'activité et la communication ne suivent pas des rails indépendants. Ils se croisent, souvent sous contrainte de temps. Ce qui n'a pas été compris, attribué ou répété avant l'incident devient alors beaucoup plus coûteux à reconstruire pendant celui-ci.

L'IA rend ces angles morts plus faciles à créer

L'intelligence artificielle accélère ce problème parce qu'un nouvel usage peut apparaître avant qu'un projet informatique formel existe. Un collaborateur peut tester un assistant pour reformuler un document, résumer une réunion, analyser un tableau ou préparer une réponse. Le geste peut être utile et parfaitement légitime. La première difficulté consiste simplement à savoir qu'il existe, quelles données sont concernées et quelles règles l'organisation souhaite appliquer.

Le règlement européen sur l'IA a d'ailleurs inscrit la maîtrise de l'IA dans les obligations des fournisseurs et déployeurs. Dans sa version consolidée au 27 juillet 2026, l'article 4 demande aux fournisseurs et déployeurs de prendre des mesures pour soutenir le développement de la maîtrise de l'IA de leur personnel et des autres personnes qui utilisent ou exploitent ces systèmes pour leur compte, en tenant compte notamment des connaissances techniques, de l'expérience, de l'éducation, de la formation et du contexte d'utilisation. Cette disposition ne crée pas, à elle seule, une obligation générale d'inventorier chaque outil utilisé dans une entreprise. Elle renforce en revanche une idée simple : on ne gouverne pas sérieusement un usage que l'on ne comprend pas et que l'on ne sait pas replacer dans son contexte.

C'est précisément ce que nous cherchons à explorer avec le travail autour du Shadow AI, c'est-à-dire les usages d'outils d'IA qui se développent en dehors d'un cadre suffisamment visible pour l'organisation. L'objectif discuté lors de la réunion n'est pas seulement de détecter un service ou de dresser une liste. Il est de relier l'outil à son usage, à ses données, à ses règles, à son niveau de risque et aux personnes qui doivent pouvoir décider. Cette logique rejoint l'article sur les orchestrateurs d'IA et la nécessité de garder la main lorsque la machine peut agir : la maîtrise ne se situe pas uniquement dans le modèle, mais dans les permissions, les décisions et les contrôles qui l'entourent.

Le savoir opérationnel devient lui-même une mesure de sécurité

Le terme Knowledge Management peut facilement devenir un habillage de consultant. Dans ce cas précis, il décrit pourtant quelque chose de très concret. Une organisation doit pouvoir répondre à des questions simples : quels services sont utilisés, quelles données circulent, qui possède les accès critiques, quelles dépendances sont indispensables, quelles sauvegardes existent, quand une restauration a été testée, quelles exceptions ont été acceptées, qui peut couper un service, qui prévient les clients et où se trouve la dernière décision valable.

Une base documentaire ne suffit pas. Une procédure vieille de deux ans peut être parfaitement classée et pourtant fausse. Une information exacte peut exister dans la boîte mail d'une seule personne et rester inutilisable lorsqu'elle est absente. Une décision peut avoir été prise sans que sa justification soit conservée. Le problème n'est donc pas seulement de stocker davantage, mais de maintenir une connaissance reliée, datée, attribuée et révisable.

C'est le même déplacement que j'explore dans OAM, l'après-RAG et la mémoire qui relie et évolue. Retrouver une information est utile, mais cela ne dit pas automatiquement si elle est encore valable, ce qu'elle remplace ou à quelle décision elle se rattache. Dans une organisation, cette continuité devient directement opérationnelle. Lorsqu'un incident arrive, la valeur de la mémoire ne tient pas à la quantité de documents conservés, mais à la capacité de reconstruire rapidement l'état du système et les responsabilités associées.

ISO 30401:2018 fournit un cadre formel pour les systèmes de management des connaissances. Elle établit des exigences et des lignes directrices pour instaurer, maintenir, réviser et améliorer un tel système. Une nouvelle édition est en préparation en 2026 sous la forme d'ISO/DIS 30401, mais il s'agit encore d'un projet et non d'une norme internationale publiée. Je ne cherche pas ici à transformer ISO 30401 en référentiel cyber. Le rapprochement est analytique : la cybersécurité dépend elle aussi de connaissances qui doivent survivre aux changements de personnes, d'outils et de contexte.

Six métiers pour regarder le même risque

La réunion du 25 septembre permet de rendre cette idée concrète. Bénédicte Steinhard, pour LOR EVENTS FORMATION, travaille sur le RGPD, la cybersécurité, l'IA, la gouvernance numérique et la sensibilisation. Alexandre Fournier, pour IT SECURE, apporte la sécurité opérationnelle, la surveillance et les tests. Hervé Clarin, pour SAS CAABCO, travaille sur la cybersauvegarde et la continuité d'activité. Laurent Lacroix, pour Cyber65, intervient sur la cybersécurité, le RGPD et l'investigation numérique. Natacha Lacroix-Marty, pour Formation Marty, se situe sur la formation bureautique et la montée en compétences autour de l'IA. De mon côté, avec Koperateur Consulting, le périmètre discuté porte sur le conseil, l'architecture, l'ingénierie, l'infrastructure et les usages de l'IA.

Aucune de ces compétences ne remplace les autres. C'est précisément ce qui rend l'exercice intéressant. L’analyse de ce que mesure réellement un score RoastMyUrl fournit un exemple de cette limite : la lecture du résultat réclame une mise en relation avec les vérifications et les responsabilités. Une sensibilisation ne corrige pas une mauvaise configuration. Un pentest ne garantit pas qu'une sauvegarde permettra de reprendre l'activité. Une sauvegarde ne définit pas les règles d'usage d'une IA. Une politique RGPD ne remplace pas la supervision technique. Une architecture bien conçue ne sert à rien si l'organisation ne sait pas qui doit agir lorsqu'elle dévie de l'état attendu.

Le compte rendu de cette première réunion décrit d'ailleurs une chaîne allant de la sensibilisation et de la formation jusqu'à l'ingénierie, en passant par l'audit, la sécurité opérationnelle et la continuité. À ce stade, il s'agit d'une exploration partenariale, pas d'une certification, d'un label ou d'une structure commune dont les résultats auraient déjà été mesurés. C'est une limite importante. La pertinence de la démarche ne pourra se juger que sur des cas concrets, la clarté des responsabilités et la capacité à produire moins de zones grises, pas sur le nombre de métiers réunis.

Cette logique prolonge aussi une idée déjà développée dans l'article consacré à Cyber65 et à ce qu'une formation prête à animer transmet réellement. Transmettre un support ne transmet pas automatiquement l'expérience qui permet de l'utiliser. De la même manière, aligner des spécialistes ne crée pas automatiquement une compétence collective. Il faut rendre explicites les frontières, les relais, les informations à partager et les moments où l'un doit passer la main à l'autre.

La complexité n'est pas une excuse pour ajouter une couche

Il serait facile de conclure qu'il faut un nouvel outil central, une plateforme de gouvernance ou un tableau de bord universel capable de tout relier. Ce serait probablement retomber dans le problème que l'on cherche à résoudre. La coordination n'est pas une interface supplémentaire. Elle commence par une cartographie suffisamment claire pour que chacun sache ce qu'il connaît, ce qu'il ne connaît pas et ce qui doit être transmis.

Cette prudence rejoint la réflexion menée sur l'IA et la pensée complexe d'Edgar Morin. Découper un système reste indispensable pour le rendre traitable, mais il faut ensuite regarder ce que produisent les interactions entre les morceaux. En cybersécurité, cela signifie qu'un contrôle peut être correct localement tout en laissant subsister un problème ailleurs, simplement parce que l'information qui aurait permis de relier les deux n'a pas circulé.

La prochaine étape de notre travail local devrait donc être moins spectaculaire qu'un nouveau produit : prendre des situations réelles, avec l'accord des organisations concernées, documenter les flux d'information entre métiers, identifier les passages de relais et vérifier ce qui se produit lorsque l'on simule un incident ou un nouvel usage d'IA. Autrement dit, tester la coordination au lieu de la supposer.

Ma lecture

Pendant longtemps, nous avons présenté la cybersécurité comme une accumulation de protections : mieux authentifier, mieux sauvegarder, mieux filtrer, mieux former, mieux surveiller. Ces briques restent indispensables. Mais leur multiplication crée une seconde exigence : savoir comment elles se parlent.

C'est peut-être là que se situe une partie du prochain progrès pour les PME. Non pas ajouter systématiquement un expert ou un outil, mais rendre visible ce que l'entreprise sait déjà, ce qu'elle ignore encore, qui possède cette connaissance et comment elle circule lorsqu'une décision doit être prise. Le cyber, le RGPD, la sauvegarde, l'IA et la formation deviennent alors moins une juxtaposition de prestations qu'un système de responsabilités et de preuves.

La question la plus utile n'est donc plus seulement "sommes-nous protégés ?". Elle devient : si quelque chose change demain, sommes-nous capables de reconstruire rapidement qui sait quoi, qui décide quoi, qui agit, et ce qui doit absolument continuer à fonctionner ?

Si la réponse exige cinq coups de téléphone avant même de comprendre le problème, la faille n'est peut-être pas encore dans le système. Elle est déjà dans la connaissance que l'organisation possède de lui.

Sources et vérifications

Source primaire pour les événements, signalements et incidents portés à la connaissance de l'Agence en 2025. Ces chiffres ne représentent pas l'ensemble des cyberattaques commises en France.

Guide de préparation et de réponse qui articule niveaux stratégique et opérationnel. Il est utilisé ici pour documenter la nécessité de préparer les responsabilités et la coordination avant la crise.

Référentiel de gestion du risque cyber. La fonction Govern formalise notamment le contexte, les responsabilités, les politiques, les communications et la coordination avec les parties prenantes.

Source primaire pour l'article 4 sur la maîtrise de l'IA. L'article n'en déduit pas une obligation générale d'inventaire des outils, qui n'est pas formulée ainsi dans cette disposition.

Référence publiée sur les systèmes de management des connaissances. Son usage dans cet article sert à documenter le champ du Knowledge Management, pas à présenter cette norme comme un référentiel de cybersécurité.

Projet destiné à remplacer ISO 30401:2018. Au 3 octobre 2026, il reste indiqué par l'ISO comme projet en cours d'élaboration et ne doit pas être présenté comme une norme internationale publiée.

  • Compte rendu de réunion d'exploration partenariale, Collectif numérique, 25 septembre 2026

Document interne fourni pour cet article, utilisé pour les participants, les périmètres discutés et le statut exploratoire de la démarche. Il n'est pas présenté comme une source publique indépendante.

À lire aussi

Dossier de vérification

Sources et vérifications

La bibliographie de l’article reste visible juste au-dessus. Ce dossier ajoute une couche structurée pour retrouver la provenance, suivre les références et faciliter une future mise à jour, sans transformer leur présence en validation automatique de leur contenu.

6 références
Références structurées6URLs conservées explicitement
Domaines distincts5Origines documentaires différentes
Sources externes6Références hors de Kachouri
Liens Kachouri0Contexte et analyses internes reliés
Consulter le dossier des sourcesProvenance structurée, domaine et dates disponibles6 entrées
webANSSI, *Panorama de la cybermenace 2025*, 11 mars 2026

cyber.gouv.fr

Ouvrir
webANSSI et CDSE, *Crise cyber, les clés d'une gestion opérationnelle et stratégique*, 6 décembre 2021

messervices.cyber.gouv.fr

Ouvrir
webNIST, *The NIST Cybersecurity Framework (CSF) 2.0*, traduction française, 22 novembre 2024

www.nist.gov

Ouvrir
webEUR-Lex, règlement (UE) 2024/1689, version consolidée au 27 juillet 2026

eur-lex.europa.eu

Ouvrir
webISO, ISO 30401:2018, *Systèmes de management des connaissances, Exigences*

www.iso.org

Ouvrir
webISO, ISO/DIS 30401, édition 2 en cours d'élaboration en 2026

www.iso.org

Ouvrir

Prolonger la lecture

Du constat à une action maîtrisable

Reliez cette analyse à votre situation : un besoin à cadrer, une architecture à éprouver ou un outil à tester. Ces projets montrent les prolongements possibles de la démarche.

Parler d’un problème concretExplorer l’écosystème
Koperateur ConsultingCadrer, bâtir, opérer, mesurer RoastMyURLAuditer les fondations d’un site ItylosCollaborer sans exposer les données 0blaLa privacy utile, pas cosmétique

Continuer la lecture

Web, audit & visibilitéRoastMyUrl affiche 68/100. Non, cela ne veut pas dire que le site est sécurisé à 68 %04/10/2026 IA & systèmesComplexiance : penser l'IA en complexité pour mieux décider03/10/2026 Web, audit & visibilitéMinuteVibe, SEO et trafic qualifié : quand plus de visibilité brouille le positionnement18/09/2026