Passer au playerPasser au contenu principal
  • il y a 22 minutes
Mardi 6 octobre 2026, retrouvez Nathalie Malicet (Expert-Comptable et CAC, ANEXIS) dans SMART CAPITAL, une émission présentée par Fabrice Cousté et Arnaud Dumourier.

Catégorie

🗞
News
Transcription
00:03Les cyberattaques se multiplient, les cadres réglementaires se durcissent et la question de la maturité cyber des entreprises et des
00:13cabinets est particulièrement prégnante.
00:16La cybersécurité est-elle vraiment devenue la nouvelle priorité des entreprises ? On en parle tout de suite avec mes
00:22invités.
00:23Avec moi sur ce plateau, Nathalie Malissé, vous êtes expert comptable, également commissaire aux comptes et présidente de la commission
00:31innovation de la compagnie nationale des commissaires aux comptes.
00:34Bonjour Nathalie.
00:35Bonjour Arnaud.
00:36A ma droite, également Sylvain Lefeuvre, vous êtes directeur général adjoint de Board of Cyber.
00:45Bonjour Sylvain.
00:45Bonjour Arnaud, merci de vous recevoir.
00:47Bonjour Nathalie.
00:47Bonjour Sylvain.
00:48On va rentrer tout de suite dans le vif du sujet. Il y a eu pas mal de cyberattaques ces
00:53derniers temps, dont la retentissante attaque de la DGFIP, mais aussi des études de notaires, des hôpitaux, des entreprises.
01:01Alors Sylvain, pouvez-vous nous faire un état de lieu de la menace cyber ?
01:07Déjà, merci Arnaud, parce que la manière de poser la question prouve qu'aujourd'hui, l'élargissement des surfaces d
01:13'attaque est total, puisqu'on a parlé des experts comptables, on n'a parlé de grandes entreprises, on n'a
01:15parlé d'administration.
01:17Ça, c'est la première chose que l'on peut remarquer, c'est que l'attaque aujourd'hui se déroule
01:21sur l'intégralité de la chaîne de fournisseurs, de clients autour d'un écosystème.
01:26C'est la première chose.
01:27La deuxième chose qu'on s'aperçoit, c'est qu'il y a de plus en plus de cyberattaques qui
01:30ne bloquent pas les entreprises.
01:32Notamment lorsqu'on vient collecter un certain nombre de documents ou d'informations ou de data à destination de la
01:38revente.
01:38Ça ne veut pas dire que l'entreprise ne sera pas ensuite mise à mal par la suite, mais en
01:43tous les cas, elle peut continuer son activité.
01:45L'autre point qui est important, on parlait de chaîne il y a un instant, ce que l'on s
01:49'aperçoit, c'est qu'il n'y a pas de TPE ou de PME aujourd'hui qui puisse se dire
01:54« je ne crains rien parce que je suis trop petit », c'est impossible.
01:57Tout le monde est concerné ?
01:58Bien sûr, puisqu'elle fait partie du maillon de la chaîne. En réalité, vous pourriez avoir la chaîne la plus
02:03robuste possible, sa robustesse ne serait mesurée qu'à l'état du maillon le plus faible.
02:09Si vous ne travaillez pas avec ce maillon le plus faible, à ce moment-là, c'est une problématique globale
02:12pour vous.
02:13Et puis, l'autre point, c'est la partie IA, bien évidemment. Alors, on enfonce des portes ouvertes, mais c
02:18'est important aussi de le replacer.
02:20L'IA aujourd'hui permet l'industrialisation et de la vente sur étagère à un certain nombre de hackers.
02:25Donc, ça favorise les attaques ?
02:27Ça favorise considérablement les attaques.
02:29Le développement, mais aussi la rapidité des attaques peut-être ?
02:32Exactement, puisque ce qui va se passer, c'est qu'à partir du moment où vous allez avoir un certain
02:37nombre d'expositions externes, on va appeler ça des portes ouvertes en tous les cas pour être capable de rentrer
02:40dans la structure,
02:42et qu'avec une IA, vous êtes capable de l'industrialiser, puis vous êtes capable de revendre le processus que
02:48vous avez mis en place pour être capable de rentrer,
02:50à ce moment-là, ça explose en termes d'entreprise ciblée, etc.
02:55Donc, ce qui est important dessus, c'est qu'il faut comprendre que la cybermenace, ou en tous les cas
03:00ces actes-là, ce n'est pas un risque qui est exceptionnel.
03:05C'est-à-dire que c'est un risque permanent de l'entreprise, et il faut le considérer de cette
03:09manière-là.
03:09Quand on le considère de cette manière-là, ça veut dire qu'on considère aussi l'écosystème avec lequel on
03:13travaille, les experts comptables, les clients, les fournisseurs, et l'intégralité de ce système.
03:16Il faut avoir une vue transversale des choses, c'est ça que vous dites ?
03:19Oui, il faut une vue transversale, mais on a sorti le premier panorama cyber NIS2 qui n'a jamais été
03:27fait en France.
03:27On est allé sonder près de 22 000 entreprises qui vont être sous le coup de NIS2 à partir d
03:35'octobre, quand ça va sortir.
03:36On s'est appuyé sur le référentiel récif de l'ANSI, et on a constaté un certain nombre de choses
03:40intéressantes.
03:41Et on pourra en parler un peu plus tard, mais la première chose, c'est effectivement cette notion de maillage.
03:47À partir du moment où on laisse un maillon faible en relation avec notre système d'information, on ouvre des
03:51portes que l'on ne maîtrise pas.
03:53Ça, c'est la grande...
03:53Nathalie Sylvain vient de faire le tableau général de la cybermenace.
03:57Comment ça se passe chez les cabinets d'expertise comptable ?
04:00J'ai envie de répondre à Sylvain, on est tout à fait en phase.
04:03Effectivement, personne n'est à l'abri, on est tous des victimes potentielles, et pour certains, malheureusement, des victimes avérées
04:08de cyberattaques.
04:10Un cabinet d'expertise comptable, c'est avant toute chose une entreprise.
04:14Donc, à ce titre, nous sommes également ciblés.
04:16Mais on a une petite spécificité, et qui a été évoquée quand on donne l'exemple des notaires, c'est
04:22qu'au titre de nos fonctions d'expert comptable,
04:24on a une matière première qui a beaucoup d'intérêt pour des attaquants, qui sont en fait les données que
04:28nous collectons sur nos clients,
04:31et qui sont souvent d'ailleurs des données critiques.
04:33Donc là, on devient attractif, on devient sexy, on pourrait dire, pour des attaquants.
04:37Ça, c'est un premier critère qui impose au cabinet d'expertise comptable d'être très vigilant,
04:42parce que je collecte, je traite, je stocke des informations qui ne m'appartiennent pas, qui sont celles de mes
04:48clients,
04:48et j'ai une obligation qui s'appelle le secret professionnel, et donc je dois tout mettre en œuvre pour
04:52préserver ce secret et sécuriser les données.
04:55Ça, c'est le premier point.
04:57Deuxième point qui va faire que les cabinets d'expertise comptable peuvent être visés plus spécifiquement par des attaques,
05:03c'est que nous sommes amenés maintenant, avec l'évolution de nos missions, à manipuler des fonds.
05:08Ce qui est le cas des notaires qui ont été victimes, et ça a coûté plusieurs dizaines de millions d
05:13'euros à la profession de notaire,
05:15c'est que les notaires payent aussi des fonds pour autrui.
05:19Eh bien, l'expert comptable, par les nouvelles missions, est amené également à pouvoir procéder à des règlements.
05:25On manipule énormément d'informations, notamment des IBAN, qu'on doit renseigner pour pouvoir faire...
05:30D'où l'intérêt des fraudeurs pour les experts comptables.
05:33Bien sûr, et ça, c'est un vrai sujet, parce que jusqu'il y a encore quelques temps, mes confrères,
05:41mes consoeurs n'avaient pas forcément conscience de cette exposition,
05:45puisque c'est le terme qu'on doit retenir, donc cette exposition face aux risques.
05:48Et donc, nous devons mettre en œuvre, bien entendu, dans tous les cabinets, quelle que soit leur taille, des bonnes
05:55pratiques,
05:55celles qui sont recommandées par l'ANSI.
05:57Il y a 42 mesures, dont 10 essentielles, et c'est indispensable de les mettre en œuvre si on veut
06:04pouvoir rester un maillon sécurisé de cette chaîne de valeur.
06:08Alors, Sylvain, Nathalie évoque les mesures indispensables à prendre en compte pour éviter les cyberattaques.
06:14Vous avez dit que toutes les entreprises sont concernées par ce sujet.
06:18Quel degré de maturité vous voyez, vous, des entreprises, justement, sur le sujet ?
06:23Alors, il y a toujours, je suis plus sécurisé que mon voisin, et c'est comme je suis toujours meilleur
06:27que mon voisin, etc.
06:29Et donc, ça, on le constate assez régulièrement dans les études que l'on peut faire tous les jours et
06:33dans l'accompagnement qu'on a tous les jours de nos clients.
06:35Et je vais vous donner quelques chiffres, juste pour vous donner une idée, et on va plutôt se concentrer sur
06:39PME et ETI.
06:42Il y en a à peu près la moitié qui disent qu'elles sont fortement exposées, donc de par leur
06:46métier, de par leur historique ou de par leur système d'information, qui sont encore perfectibles.
06:50Par contre, il y en a plus de la moitié qui pensent avoir une bonne ou un très bon niveau.
06:54Donc, on s'aperçoit déjà qu'il y a un décalage à ce niveau-là.
06:57Et ensuite, si on va un peu plus loin, il y en a à peine un quart qui ont une
06:59double authentification sur des applications importantes ou critiques pour l'entreprise.
07:04Je pense que dans ces trois chiffres, tout est dit.
07:06C'est-à-dire qu'aujourd'hui, il y a une prise de conscience qui progresse plus vite, en réalité,
07:15que la prise en compte du risque.
07:17Tout le monde est en train de se dire, effectivement, qu'il y a quelque chose qu'il faut faire.
07:19Mais derrière, est-ce qu'on le met en œuvre ?
07:21Et on parlait de règles, ou en tous les cas, ce qui peut être édicté par l'ANSI, etc., pour
07:26les experts comptables.
07:28On fait la même chose.
07:29C'est-à-dire que lorsqu'on va étudier la surface externe d'attaque d'une entreprise, on va lui
07:34faire un certain nombre de recommandations.
07:36Et on a pu voir, notamment dans le dernier panorama Nice 2 qu'on a sorti, on a sorti cette
07:41semaine, six recommandations essentielles,
07:43qui s'appuient notamment sur des failles évidentes de mise à jour ou de fin de vie de produit, juste
07:48cette partie-là.
07:49Elles sont connues à l'avance, donc on ne peut pas dire qu'on n'était pas prévenu ou autre.
07:52Et c'est donc cette capacité à se préparer et cette capacité à anticiper sur cette partie-là.
07:57Alors, je reviendrai vraiment sur l'écart entre la perception et la réalité.
08:01C'est ce qui fait qu'à un moment, ces discussions remontent à un niveau de direction générale ou conseil
08:07d'administration,
08:07parce que l'entreprise doit prendre une décision en matière de sécurité.
08:11Bien évidemment, elle peut perdre l'intégralité de ses clients et de ses fournisseurs en quelques heures ou quelques jours.
08:17On le sait, on le voit, on l'a déjà vu, mais il faut en prendre conscience.
08:20D'accord, donc ça veut dire qu'il faut sensibiliser les dirigeants sur ces questions ?
08:25Exactement, et surtout que ça remonte aujourd'hui.
08:27Et pour ça, que ça remonte à un conseil d'administration ou à des dirigeants.
08:30Et pour ça, je pense qu'il y a une manière de le faire.
08:32Il faut simplifier la cyber.
08:34Il faut simplifier le message autour de la cybersécurité.
08:37Il faut être capable de dire...
08:39Aujourd'hui, si on prend le métier des experts comptables,
08:41ils ne vont pas donner l'intégralité de la comptabilité à un dirigeant
08:43pour qu'il se fasse une idée de la santé financière ou de savoir où il en est.
08:46Ils vont lui remonter quelques éléments critiques, évidents, perspicaces,
08:50pour qu'il soit capable de prendre une décision.
08:51On doit faire la même chose en matière de cybersécurité.
08:54Nathalie, vous êtes d'accord ?
08:55Il faut simplifier la cyber, comme dit Sylvain.
08:58Il y a aussi un cadre juridique qui est particulièrement prégnant.
09:01Nice 2, Dorin, RGPD.
09:04Est-ce que c'est une pression supplémentaire aussi pour les entreprises ?
09:07Il faut simplifier tout ça ?
09:09Alors, bien entendu, il faut que le message de la cyber,
09:12de la cyber-résilience, soit plus simple, plus accessible.
09:15Et c'est un peu aussi l'objectif de la réglementation en Nice 2 qui est évoquée.
09:20Beaucoup trop de chefs d'entreprise, beaucoup trop d'experts comptables sont aujourd'hui dans le déni,
09:25renvoyant la cyber aux responsables, au RSSI, à un prestataire informatique,
09:29en disant « je ne suis pas compétent ».
09:31C'est un sujet technologique.
09:33Ce qui est totalement faux, et ce que Sylvain vient d'évoquer,
09:35c'est un sujet de gouvernance.
09:37C'est un sujet de conformité, mais aussi de résilience et de pérennité de l'entreprise.
09:43Parce que tout à l'heure, on a évoqué du vol de données,
09:45mais on aurait pu aussi évoquer des systèmes qui sont bloqués.
09:48Et dans la profession, malheureusement, il y a quelques années,
09:50on a eu le cas d'un hébergeur qui, pendant cinq semaines,
09:53n'a pas été en capacité de laisser mes confrères travailler.
09:56Et il a fait un travail formidable pour revenir, cet hébergeur.
09:59Il n'a mis que cinq semaines à bloquer les systèmes pour les restaurer,
10:03mais c'est quand même cinq semaines sans production.
10:05Donc des dégâts considérables.
10:06Il y a des dégâts considérables.
10:07Donc oui, il y a un problème de conformité.
10:09Il faut respecter ces règles qui sont édictées en fonction des différentes législations
10:13et différents secteurs d'activité.
10:15Moi, ce que j'observe, c'est qu'il y a parfois un vrai décalage.
10:19Sylvain a évoqué la double authentification ou la MFA.
10:23Malheureusement, aujourd'hui, nous autres, les experts comptables,
10:25on va être aussi totalement dépendants du niveau de sécurité de nos éditeurs.
10:30De plus en plus, on travaille avec des briques.
10:33On a des outils qui sont en mode SaaS,
10:35qu'on va chercher à gauche, à droite, qu'on va assembler.
10:38Cet univers, il peut être assez complexe pour un professionnel de l'expertise comptable.
10:44Et donc, c'est pour ça qu'il va s'appuyer sur des compétences techniques.
10:47Et pour autant, il va chercher quelque chose qui soit simple à mettre en œuvre, facile d'accès.
10:53Et quand je dis à mes confrères, vous devez imposer cette double authentification
10:56qui est une vraie solution pour réduire l'exposition au risque,
11:02qu'est-ce que j'entends ?
11:03Non, mais c'est compliqué, mes collaborateurs perdent du temps,
11:05et puis j'ai le problème de, est-ce que je dois mettre à disposition un téléphone ?
11:09Donc oui, il va falloir simplifier, il va falloir leur dire,
11:11vous n'avez pas le choix, vous devez le faire,
11:13ne serait-ce que pour assurer la pérennité de votre cabinet.
11:16Sylvain, je reviens sur les aspects de conformité.
11:19Est-ce que ce cadre juridique offre vraiment une protection pour les entreprises ?
11:25Ou c'est une conformité de façade, entre guillemets ?
11:28Je vais prendre deux exemples pour ça.
11:31Le premier, je vais prendre les professions qui étaient historiquement déjà réglementées
11:36avec la loi de programmation militaire, etc.
11:38Donc banque, finance, assurance, énergie et d'autres.
11:42Quand on regarde aujourd'hui, ceux qui ont déjà fait ce travail,
11:46ils sont bien plus en avance en matière de cybersécurité,
11:49et c'est les leaders, c'est eux qui tirent aujourd'hui
11:51un certain nombre de secteurs d'activité sur cette partie-là.
11:53Donc oui, la réglementation sert et elle est utile.
11:55En revanche, on a longtemps pensé que nous étions protégés
11:59parce qu'on était extrêmement fortifiés, extrêmement sécurisés,
12:03presque à l'intérieur de notre château.
12:05Ce qu'on sait aujourd'hui, et ce qu'expliquait Nathalie,
12:07c'est que tous les jours, des personnes rentrent dans notre château,
12:09dans notre environnement, dans notre écosystème, dans notre système d'information,
12:12tous les jours, il y en a qui rentrent,
12:13avec des niveaux de sécurité qui sont plus ou moins bons,
12:17ou en tous les cas moyens, voire mauvais.
12:18Et donc la réglementation va aider à élever le niveau global de sécurité,
12:22le niveau moyen, en tous les cas, de cybersécurité,
12:24de l'écosystème français, puis européen.
12:26Et ça, c'est indispensable, et ça, c'est une très bonne chose.
12:29Et puis, une fois qu'on a la conformité telle qu'elle est donnée,
12:35elle se documente, par contre, la résilience, elle se démontre.
12:38Et c'est là, en fait, encore une fois, où est l'écart,
12:40et c'est pour ça que je suis d'accord avec Nathalie,
12:42sur lequel il faut remonter ces questions-là au niveau du dirigeant,
12:46au niveau des conseils d'administration, des conseils de direction.
12:48La cybersécurité doit faire partie des échanges que l'on a très régulièrement,
12:52parce que c'est la pérennité de l'entreprise qui le fait.
12:54Et donc, Nice 2 met en norme un certain nombre de règles,
12:57elle va concerner environ 22 000 entreprises,
12:59mais en fait, c'est 100% de l'écosystème français
13:01qui va être touché par Nice 2 indirectement.
13:05Et c'est une très bonne chose.
13:07Nathalie, pour terminer, peut-être un mot pour sensibiliser davantage
13:10les cabinets sur cette question.
13:12Vous avez pris l'exemple, il y a quelques années, d'un incident majeur.
13:16Comment faire prendre conscience aux cabinets
13:18de l'importance de cette question ?
13:20Moi, si j'avais quelques mots à leur adresser,
13:22je leur dirais, un, ne soyez pas le maillon faible.
13:25De la chaîne de valeur, vos clients ont besoin de pouvoir vous faire confiance,
13:30et donc, ils doivent s'assurer que vous avez toute garantie,
13:34toute mesure de sécurité qui vont permettre de protéger les données.
13:37Donc ça, c'est le premier élément.
13:40Le deuxième, c'est investissez.
13:43Investissez dans votre cybersécurité, c'est pas de la dépense.
13:45C'est vraiment un investissement, ça devient un actif immatériel,
13:49parce qu'aujourd'hui, on commence à le voir poindre dans certains appels d'offres,
13:52dans certaines discussions avec des clients,
13:55c'est, Nathalie, qu'est-ce que vous pouvez m'apporter en termes de garantie
13:58dans votre organisation, que vous allez bien vous occuper de mes données,
14:02que vous allez les protéger ?
14:04Et, eh bien, forcément, le professionnel qui n'a pas réfléchi à ça,
14:08qui n'est pas en mesure d'expliquer qu'il va être conforme à certaines réglementations,
14:12ou que de lui-même, sans être dans l'obligation de respecter d'une IS2,
14:16parce qu'il est en dessous des seuils, par exemple,
14:18mais il a mis en œuvre une organisation qui lui permet
14:21d'être conforme à ce cahier des charges,
14:23eh bien, c'est un avantage concurrentiel.
14:25Et ça, c'est aussi un message que je délivre à tous mes clients,
14:28en dehors du cabinet d'expertise comptable,
14:30en disant que c'est une vraie valeur que de pouvoir prouver
14:33que vous êtes un acteur, un maillon fort de cette chaîne de valeur.
14:36On va conclure là-dessus.
14:37Merci, Nathalie.
14:38Merci, Sylvain.
14:39Merci infiniment.
14:39Tout de suite, on continue avec un sujet particulièrement prégnant
14:43pour les cabinets,
14:44c'est la financiarisation des cabinets
14:46avec l'arrivée de fonds d'investissement.

Recommandations