la cyber-responsabilité grimpe dans la stack.
par Jan De Bondt, Practice Lead Cybersecurity & GRC chez Randstad Digital
En Belgique, une récente affaire de phishing, plutôt mineure, révèle une nouvelle vérité fondamentale sur les cyber-risques contemporains. Le montant en jeu n'avait rien de spectaculaire : exactement 23 150 €. Le vecteur d'attaque n'avait rien d'exotique non plus. Il s'agissait de la plus vieille astuce du manuel : un message de phishing soigné, un appel téléphonique convaincant, un sentiment d'urgence fabriqué de toutes pièces, et une victime qui croyait sincèrement bloquer une fraude alors que les attaquants étaient en train d'enregistrer une application bancaire sur un nouvel appareil.
Pas de bol pour le client, vous diriez. Mais voilà justement le clou de l'affaire : la banque a perdu.
Plus précisément, la Cour d'appel d'Anvers a condamné Argenta à rembourser le client. Bien que le client ait activement transmis des codes d'authentification, ce qui avait poussé la banque à invoquer une négligence grave, la Cour a catégoriquement rejeté ce raisonnement. L'authentification n'est pas synonyme de consentement. Le tribunal a plutôt identifié l'enregistrement du nouvel appareil, autorisé sans détection ni avertissement adéquats, comme la faille systémique décisive.
C'est un signal majeur. Pendant des années, le récit cyber par défaut a été d'une simplicité brutale :
- L'utilisateur a cliqué.
- L'employé a commis une erreur.
- Le client a été imprudent.
- L'entreprise n'a pas eu de chance.
- L'assureur paiera.
Cette histoire s'essouffle. Les tribunaux, les régulateurs, les assureurs et les clients ne la prennent plus au pied de la lettre. Bienvenue dans l'ère de la couche de responsabilité systémique.
un verdict sur le phishing qui ne concerne pas vraiment le phishing.
Oui, il s'agissait techniquement d'un cas de phishing. Mais la cause profonde ne résidait pas dans l'e-mail : il s'agissait d'un échec fondamental des contrôles internes.
L'installation d'une application bancaire sur un appareil entièrement nouveau est un événement à haut risque. Cela devrait générer de la friction. Cela devrait déclencher une détection en temps réel. Cela devrait envoyer un avertissement sans équivoque au client légitime.
En d'autres termes, la Cour a regardé au-delà de la manipulation psychologique de la victime pour poser une bien meilleure question : qu'auraient dû détecter les systèmes de la banque ?
C'est un pivot dangereux pour les organisations. Dès que la conversation passe de « l'utilisateur a commis une erreur » à « le système n'a pas détecté un comportement anormal », le paradigme défensif change du tout au tout.
Les formations de sensibilisation ne sont plus un bouclier. Les conditions générales ne sont plus une clause de non-responsabilité. Un processus de connexion à l'apparence sécurisée ne suffit plus. L'existence d'une authentification ne constitue pas automatiquement la preuve d'un consentement.
La question n'est plus seulement de savoir si quelqu'un a cliqué. La référence pour les entreprises est désormais de savoir si l'organisation avait mis en place des contrôles raisonnables, proportionnés et efficaces au moment où le clic s'est produit. Cette distinction change la donne.
un effet secondaire qui rime avec danger.
Et pourtant, une leçon bien plus sombre se cache dans ce jugement. Si chaque fraude devient automatiquement la faute de l'institution, la responsabilité n'est plus partagée : elle est entièrement réassignée.
Le citoyen est infantilisé, la banque se transforme en tuteur permanent et l'écran numérique devient un champ de bataille sur lequel chaque mauvaise décision humaine doit être prédite, corrigée et financée par un tiers.
Bien sûr, les banques doivent défendre leurs clients et signaler les anomalies. Mais une société qui supprime toutes les conséquences des actes individuels ne crée pas de la sécurité : elle crée de la dépendance.
- Tous les clics ne sont pas innocents.
- Toutes les erreurs ne relèvent pas de la simple négligence.
- Toutes les victimes ne sont pas exemptes de devoirs.
La question fondamentale n'est donc pas de savoir si les clients méritent d'être protégés. Ils le méritent. La question est : quelle quantité de protection peut-on imposer avant que la prudence elle-même ne soit complètement abolie ?
C'est l'équilibre inconfortable qu'il faut trouver. Les banques ne peuvent plus se cacher derrière le fameux « l'utilisateur a cliqué », mais les clients ne peuvent pas non plus être réduits à des objets passifs et irresponsables.
La confiance numérique exige des systèmes qui protègent les personnes, mais elle requiert aussi des utilisateurs conscients qu'un écran n'est plus une infrastructure inoffensive. C'est là que transitent l'argent, l'identité et le crime organisé. La responsabilité renvoie aux deux côtés de la page de connexion.
la logique de remboursement devient un nouveau champ de bataille.
Il faut aussi prendre en compte une autre lecture, plus cynique, de l'affaire. Lorsque la responsabilité bascule trop dans l'autre sens, elle ne se contente plus de protéger les victimes : elle génère activement des incitations perverses.
Si le remboursement devient totalement prévisible, la fraude s'adapte. C'est l'émergence rapide du phénomène de la « friendly fraud » (fraude amicale) :
- Transférer l'argent vers un portefeuille crypto personnel.
- Invoquer une manipulation psychologique ou un phishing.
- Exiger que la banque répare le préjudice financier.
- Laisser le mécanisme de remboursement institutionnel absorber la perte.
Dans des cercles plus organisés, le scénario devient encore plus sombre. Des réseaux criminels recrutent déjà des mules financières autour d'un nouveau pacte :
- Nous vidons votre application.
- Vous déclarez un phishing.
- La banque rembourse le compte.
- Nous partageons les bénéfices.
Il ne s'agit pas d'un argument pour abandonner la protection des clients, mais d'un impératif pour la concevoir intelligemment. Le processus de remboursement lui-même fait désormais partie de la surface d'attaque. La fraude n'exploite pas seulement la technologie, elle exploite les incitations.
Une véritable résilience exige un examen rigoureux : un remboursement rapide pour les victimes authentiques, de la friction lorsque le comportement dévie de la norme, et une enquête approfondie lorsque le récit ne tient tout simplement pas la route.
un phénomène similaire touche l'assurance cyber.
Élargissons maintenant la perspective au-delà du secteur bancaire. Exactement la même transition s'opère dans le domaine des ransomwares et de l'assurance cyber des entreprises.
Les données de Vanbreda Risk & Benefits montrent qu'un nouveau cyberincident a été enregistré chaque semaine au sein des entreprises belges en 2024. Ce n'est plus une statistique : c'est un rythme régulier. Le phishing et le piratage restent les principaux déclencheurs, et dans neuf sinistres sur dix, une erreur humaine se situe en amont de la chaîne.
Alors que les trois quarts de ces sinistres sont restés relativement contenus sous la barre des 20 000 €, la queue de distribution des données se révèle brutale :
- 16 % des réclamations ont dépassé les 100 000 €.
- 4 % ont franchi la barre du million d'euros.
- Dans la quasi-totalité des cas graves, le véritable dommage existentiel provenait de l'interruption des activités.
Cela met en lumière le paradoxe classique du risque cyber : la plupart des incidents sont gérables, mais certains s'avèrent existentiels. La différence entre les deux tient rarement à la chance. C'est une question de préparation, de réponse rapide, de continuité testée, et de mobilisation des bons partenaires avant que la pièce ne prenne feu.
Pendant des années, les conseils d'administration ont traité l'assurance cyber comme le parachute financier ultime. En cas d'attaque par ransomware, la police couvrait la rançon, les avocats, les négociateurs et la restauration des données. Un chaos coûteux, certes, mais l'hypothèse sous-jacente demeurait intacte : un autre paiera.
Cette ère touche à sa fin.
Les assureurs deviennent hyper-sélectifs. La couverture contre les ransomwares est fortement conditionnée, l'analyse des risques (underwriting) se durcit et des exigences de contrôle strictes s'invitent obligatoirement dans les discussions.
Le marché de l'assurance formule enfin tout haut ce que les équipes de sécurité savent depuis des décennies : on ne peut pas continuer à payer les criminels et qualifier cela de résilience.
Le NCSC britannique et les principaux organismes d'assurance ont publié des lignes directrices claires visant à réduire drastiquement le paiement des rançons. Leur message est loin d'être subtil : payer une rançon ne garantit pas la récupération, ne garantit pas la suppression des données volées, et finance directement le prochain cycle d'attaque.
Parallèlement, l'historique des sinistres évolue :
- Aon : la fréquence des cyberincidents a augmenté, tandis que le montant moyen des rançons payées par les clients des courtiers a chuté de 77 %.
- Marsh : les déclarations de ransomwares ont diminué d'un tiers en 2025, bien que les paiements liés à l'extorsion restent significatifs.
Le signal du marché est limpide : le ransomware n'a pas disparu, mais le chèque en blanc, si.
voici le parallèle.
Dans l'affaire de phishing, la banque a tenté de rejeter la perte sur le client. Le tribunal a examiné l'environnement de contrôle de la banque.
Face au ransomware, les entreprises espèrent encore transférer la perte à l'assureur. L'assureur examine désormais l'environnement de contrôle de l'entreprise.
Même film. Acteurs différents.
La question n'est plus : à qui la faute ? La question est : qu'ont fait vos contrôles lorsque la réalité s'est imposée ?
- L'authentification multifactorielle (MFA) couvrait-elle les bons systèmes ?
- Les comptes privilégiés faisaient-ils l'objet d'une gestion active ?
- Les sauvegardes étaient-elles immuables et réellement testées ?
- La détection des terminaux (EDR) était-elle surveillée en continu ?
- La réponse aux incidents était-elle régulièrement répétée ?
- Les décisions de crise étaient-elles documentées en temps réel ?
- Le management comprenait-il réellement le risque ?
- Le conseil d'administration a-t-il posé les bonnes questions avant l'incident, ou seulement après la réception de la facture ?
C'est là que se dirige la gouvernance du risque cyber : loin de la conformité de façade sur papier, loin des accusations mutuelles, et droit vers des preuves tangibles.
la responsabilité des dirigeants.
C'est exactement pour cela que NIS2 est crucial. Il ne s'agit pas d'une énième liste de contrôle de conformité ; la directive formalise ce que le marché impose déjà.
La cybersécurité relève désormais de la responsabilité managériale personnelle. Les conseils d'administration et les dirigeants sont légalement tenus de comprendre le risque, d'approuver les mesures, d'en superviser la mise en œuvre et, surtout, de démontrer que des mesures raisonnables ont été prises.
Ce mot « démontrer » pèse lourd. Après un incident, plus personne ne se souciera d'un magnifique diaporama affirmant que « la cybersécurité est une priorité absolue ». Les parties prenantes, les régulateurs et les tribunaux exigeront des preuves froides et empiriques :
- Montrez-moi les revues d'accès.
- Montrez-moi les tests de sauvegarde immuable.
- Montrez-moi les taux de signalement du phishing.
- Montrez-moi les journaux d'incidents (logs).
- Montrez-moi les évaluations des risques liés aux fournisseurs.
- Montrez-moi les procès-verbaux du conseil d'administration.
- Montrez-moi la traçabilité des décisions documentées.
- Montrez-moi que cela a été activement gouverné.
C'est cela, la nouvelle référence.
l'inconfortable leçon.
L'ancien modèle cyber reposait sur le transfert :
- Transférer le risque à l'utilisateur.
- Transférer la perte à l'assureur.
- Transférer la responsabilité à l'informatique.
- Transférer le problème au service juridique.
- Transférer la douleur à quelqu'un d'autre.
Le nouveau modèle se définit par une responsabilité (accountability) sans concession :
- Les banques seront remises en cause lorsque la détection des fraudes échouera.
- Les banques et les clients seront remis en cause lorsque la logique de remboursement sera trop facile à détourner.
- Les clients seront remis en cause lorsqu'ils ignoreront des avertissements explicites tout en attendant un sauvetage.
- Les entreprises seront remises en cause lorsque leur préparation face aux ransomwares sera purement cosmétique.
- Les assureurs rejetteront les sinistres en cas d'absence de contrôles de sécurité élémentaires.
- Les régulateurs interpelleront la direction lorsque la gouvernance se révélera superficielle.
- Les clients remettront en question la confiance lorsque les services numériques les laisseront tomber.
Cela ne signifie pas que chaque incident puisse être évité, ni que chaque victime soit négligente. Cela signifie que chaque incident sera rigoureusement jugé. Et de plus en plus, il le sera à l'aune d'une question d'une simplicité trompeuse : avez-vous fait ce que l'on pouvait raisonnablement attendre de vous ?
Le marché n'exige plus la perfection cyber. Il exige un devoir de diligence cyber (cyber due care). Et pour beaucoup d'organisations, la barre est déjà nettement plus haute qu'elles ne le pensent.