La Suisse est le pays le plus compétitif au monde sur le numérique, et pourtant elle ne se classe qu'au 31e rang sur 66 pour la cyber-résilience. Dans une étude comparant 66 pays selon quatre indicateurs pondérés de force numérique et de préparation cyber, Abilene Academy place la Suisse en tête pour la compétitivité numérique avec un score parfait de 100 sur 100, tandis que son score global de résilience de 5,32 sur 10 la relègue au 31e rang, derrière chacun de ses grands voisins européens. Sur fond d'un paysage plus large où les cyberattaques contre les organisations suisses ont progressé d'environ 35 % sur l'année, l'étude fait apparaître un paradoxe qui mérite qu'on s'y arrête : le pays qui construit le numérique plus vite que tout autre se retrouve dans la moitié inférieure du classement dès lors qu'il s'agit de défendre ce qu'il a bâti.
La Suisse : 1re pour la compétitivité numérique, 31e pour la cyber-résilience
Le score de compétitivité numérique de la Suisse est le plus élevé de toute l'étude, devant les États-Unis à 99,29, le Danemark à 97,23, les Pays-Bas à 96,82 et la Suède à 95,42. Rapporté à cela, un score global de 5,32 sur 10 pour le même pays peut sembler une erreur, et il vaut la peine de suivre d'où vient ce chiffre : bien que la Suisse se classe première pour la compétitivité numérique, ses scores plus modestes en matière de préparation à la cybersécurité et de développement des capacités cyber, conjugués à un taux comparativement élevé d'incidents à caractère politique signalés, tirent la pondération des quatre indicateurs vers un score global de 5,32 et un rang de 31e, un écart que le reste de cette étude s'attache à expliquer.
L'écart se mesure le plus clairement au regard des voisins de la Suisse. La France se situe dix-sept places plus haut, au 14e rang, sur un score de compétitivité numérique de 81,91 contre 100 pour la Suisse, et l'Allemagne atteint un score global de 6,45 sur 10 contre 5,32 pour la Suisse, tout en n'obtenant que 84,25 en compétitivité numérique. Le taux d'incidents à caractère politique signalés en Suisse, issu du tableau de bord des incidents cyber d'EuRepoC et exprimé pour 100 000 habitants, est lui aussi plus élevé, à 0,0777, que celui de la France (0,0644), de l'Allemagne (0,0478) ou de l'Italie (0,0255), de sorte que plusieurs économies aux fondations numériques plus faibles se révèlent mieux préparées une fois tous les indicateurs pris en compte.
Le tableau mondial : qui mène sur la cyber-résilience
En tête du classement mondial, Singapour mène avec 8,53 sur 10, suivi des Émirats arabes unis à 8,03, de la Finlande à 7,93, de l'Arabie saoudite à 7,91 et des États-Unis à 7,86, tandis que la Suisse, forte des fondations numériques les plus solides des 66 pays étudiés, se situe nettement en deçà.
Pourquoi l'écart tient à la gouvernance, pas à la technologie
Ce que révèlent ces chiffres n'est pas un problème de technologie. Les pays et les organisations les plus résilients se distinguent par ce qui se trouve derrière l'infrastructure, à savoir une gouvernance efficace, une gestion des risques solide, une responsabilité clairement établie et la capacité de réagir lorsqu'un incident survient, autant de disciplines de système de management qui ne s'achètent pas comme des outils. Pour la plupart des organisations suisses, la voie concrète pour combler l'écart passe par des référentiels reconnus tels qu'ISO 27001 pour le management de la sécurité de l'information et une gestion des risques structurée.
Ce que les organisations suisses devraient faire maintenant
L'implication pour les organisations suisses est directe : la cybersécurité ne peut pas reposer sur la seule fonction informatique, elle doit être intégrée à la gouvernance et à la prise de décision à tous les niveaux, et évoluer au même rythme que la capacité numérique. À mesure que les obligations se renforcent en Europe, de la directive NIS 2 au règlement sur la cyber-résilience, cet écart de gouvernance devient peu à peu un écart de conformité, et cinq mesures font la différence :
- Inscrire le risque cyber à l'ordre du jour du conseil, avec une responsabilité nommément attribuée, et pas seulement au sein de l'informatique.
- Adopter un référentiel de système de management reconnu afin que les contrôles, les preuves et les pistes d'audit soient opérationnels, et non annuels.
- Mener des évaluations des risques structurées et les maintenir vivantes plutôt que ponctuelles.
- Tester la réponse aux incidents et la reprise avant un incident, et non pendant.
- Étendre la même discipline de gouvernance aux systèmes d'IA qui entrent aujourd'hui en production.
La résilience se construit par des personnes capables de faire fonctionner les systèmes qui la sous-tendent. Abilene Academy, seul partenaire PECB Titanium en Suisse, forme et certifie ces profils : ISO 27001 Lead Implementer pour le système de management de la sécurité de l'information, Lead Cybersecurity Manager pour la défense au niveau du programme, et ISO 27005 Risk Manager pour les évaluations des risques qui maintiennent la résilience à jour.