La cybercriminalité de masse fragilise toujours les chaînes critiques : malgré les progrès réalisés en cybersécurité, la cyber-résilience demeure insuffisante et s’impose désormais comme un impératif stratégique et économique.

L’augmentation continue de la menace cybercriminelle se traduit régulièrement par de nouvelles vagues d’attaques, notamment par rançongiciel. Les incidents survenus ces dernières semaines rappellent que leurs conséquences ne se limitent plus aux systèmes d’information des organisations touchées.

Aujourd’hui, une cyberattaque peut interrompre durablement une production, désorganiser un service critique ou fragiliser l’ensemble d’une chaîne de valeur. Les impacts se mesurent autant en semaines d’arrêt d’activité, en ruptures d’approvisionnement ou en pertes d’emplois temporaires qu’en pertes financières.

Dans le même temps, le cadre réglementaire poursuit son renforcement. Cette évolution invite à s’interroger sur le niveau réel de maturité des organisations en matière de cyber-résilience. Trois cyberattaques récentes, survenues dans des secteurs très différents, permettent d’en mesurer les limites.

Trois cyberattaques qui illustrent les limites actuelles de la cyber-résilience

Jaguar Land Rover : une cyberattaque qui déstabilise toute une chaîne industrielle

L’attaque par rançongiciel menée contre Jaguar Land Rover à la fin du mois d’août 2025, revendiquée par le groupe Scattered Lapsus$ Hunters, illustre l’ampleur que peuvent désormais prendre les conséquences d’un incident cyber dans le secteur industriel.

Le constructeur britannique a vu ses sites de production totalement arrêtés entre la fin du mois d’août et le début du mois d’octobre 2025. Les pertes d’exploitation directes sont estimées à 1,5 milliard de livres sterling.

Mais c’est surtout la propagation des effets de cette attaque qui marque les esprits. L’interruption de la production chez Jaguar Land Rover a entraîné des difficultés pour l’ensemble de son réseau de sous-traitance. Environ 700 entreprises britanniques, représentant près de 150 000 emplois, ont subi les conséquences de cet arrêt de production. Certaines d’entre elles étaient déjà fragilisées avant même cette cyberattaque.

Face à cette crise d’ampleur nationale, le gouvernement britannique a annoncé, fin septembre, qu’il garantirait un prêt de 1,5 milliard de livres sterling afin de soutenir Jaguar Land Rover ainsi que ses partenaires et d’éviter des faillites. Le constructeur a finalement annoncé, le 7 octobre 2025, une reprise de ses sites de production à compter de la mi-octobre, soit plus de six semaines après le début de l’attaque.

Selon le Cyber Monitoring Centre, le coût économique global de cet incident atteindrait 1,9 milliard de livres sterling, soit environ 2,1 milliards d’euros. Plus de 5 000 entités auraient été touchées, directement ou indirectement. L’essentiel des pertes proviendrait de l’arrêt des activités de production, aussi bien chez Jaguar Land Rover que chez l’ensemble de ses fournisseurs.

Collins Aerospace : des perturbations très différentes selon le niveau de préparation des opérateurs

L’incident ayant touché Collins Aerospace, filiale de RTX (anciennement Raytheon), constitue un autre exemple marquant de l’année 2025. À partir du 20 septembre, une attaque par rançongiciel revendiquée par le groupe Everest a rendu indisponible le système MUSE, utilisé pour l’enregistrement des passagers dans plusieurs aéroports européens.

Parce qu’il est indispensable à l’enregistrement des passagers, ce système illustre le risque de dépendance à un fournisseur lorsqu’il s’agit de délivrer un service critique.

Au-delà de la cyberattaque elle-même, un élément mérite particulièrement l’attention : tous les aéroports utilisateurs de MUSE n’ont pas subi les mêmes conséquences.

Certains, comme l’aéroport de Dublin, ont connu des perturbations limitées. D’autres, à l’image de l’aéroport de Bruxelles, ont en revanche été confrontés à des difficultés importantes pendant plusieurs semaines.

Le recul disponible ne permet pas encore d’expliquer précisément cette différence d’impact. En revanche, elle met en évidence, au minimum, des niveaux de préparation et de maturité différents en matière de cyber-résilience entre des opérateurs appartenant pourtant au même secteur d’activité.

Même si cet incident s’est finalement traduit par des perturbations limitées à l’échelle du transport aérien européen, il constitue un signal faible qu’il convient de prendre en considération. Il rappelle que les conséquences d’une compromission de la supply chain logicielle peuvent varier fortement selon la capacité de chaque organisation à poursuivre son activité malgré l’indisponibilité d’un service critique.

Asahi : lorsqu’une cyberattaque menace l’approvisionnement d’un marché national

Le groupe japonais Asahi, qui représente environ 40 % du marché de la bière au Japon, a été victime d’une attaque par rançongiciel le 29 septembre 2025. Revendiquée par le groupe Qilin, cette attaque n’a pas directement interrompu les chaînes de production.

En revanche, elle a paralysé le système permettant de gérer les commandes et l’expédition des produits vers l’ensemble du réseau de distribution.

Privés de ces outils, les collaborateurs du groupe ont dû revenir à des procédures entièrement manuelles, utilisant notamment le papier, le crayon et le fax pour assurer les expéditions. Cette organisation dégradée a fortement réduit les capacités de distribution de l’entreprise pendant plusieurs semaines.

Asahi a annoncé, dans un communiqué, avoir retrouvé des capacités normales de production et de distribution à la fin du mois d’octobre 2025.

Ce cas met en lumière un risque particulier : lorsqu’un acteur occupe une position dominante sur son marché, la paralysie de son système d’information peut entraîner une rupture d’approvisionnement à l’échelle nationale. Dans le cas d’Asahi, les conséquences auraient pu être beaucoup plus graves si les produits concernés avaient relevé de la consommation essentielle ou du domaine de la santé.

La cyber-résilience reste un chantier majeur pour les organisations

Ces trois incidents, survenus en quelques semaines seulement, rappellent les conséquences que peut avoir une cyberattaque bien au-delà du système d’information de l’organisation directement touchée.

Depuis l’attaque menée contre Colonial Pipeline par le groupe DarkSide en mai 2021, aucun événement n’avait illustré avec autant de force les répercussions économiques que peut provoquer une crise cyber, en particulier dans le cas de Jaguar Land Rover.

Huit ans après les attaques WannaCry et NotPetya, qui ont marqué l’émergence d’une cybercriminalité de masse, le constat reste le même : la maturité des entreprises comme des acteurs publics demeure insuffisante en matière de cyber-résilience.

Les dispositifs de protection, de détection et de réponse aux incidents se sont pourtant largement développés au cours de ces dernières années.

En revanche, les capacités permettant d’encaisser un choc puis de retrouver rapidement un fonctionnement normal restent encore trop peu déployées au sein des organisations.

Cette faiblesse apparaît alors même que les exigences réglementaires évoluent. Les directives européennes DORA et NIS2 placent désormais la résilience opérationnelle numérique parmi les obligations des organisations concernées.

Au-delà de la seule conformité, la cyber-résilience s’impose progressivement comme un enjeu stratégique et économique. Elle conditionne à la fois la confiance numérique et la capacité des organisations à rester compétitives dans un environnement durablement instable.

Cette évolution est pleinement cohérente avec les orientations retenues par l’ANSSI, qui a placé la cyber-résilience au cœur de son plan stratégique 2025-2027 pour répondre à cette menace de masse.

À ce titre, 2025-2030 sera le quinquennat de la cyber-résilience.

FAQ – cyber-résilience

Quelle est la différence entre cybersécurité et cyber-résilience ?

La cybersécurité regroupe les mesures destinées à prévenir, détecter et répondre aux cyberattaques. La cyber-résilience va plus loin : elle désigne la capacité d’une organisation à maintenir ou à rétablir rapidement ses activités après un incident, afin de limiter les conséquences opérationnelles, économiques et organisationnelles.

Pourquoi la cyber-résilience est-elle devenue un enjeu stratégique ?

Les cyberattaques n’affectent plus uniquement les systèmes d’information. Elles peuvent interrompre une production, désorganiser une chaîne logistique, perturber des services critiques ou fragiliser l’ensemble d’une chaîne de valeur. La cyber-résilience est donc devenue un enjeu majeur de sécurité économique et de continuité d’activité.

Pourquoi deux organisations peuvent-elles subir des conséquences différentes face à une même cyberattaque ?

Une même attaque ne produit pas nécessairement les mêmes effets selon les organisations concernées. Leur niveau de préparation, leurs capacités de continuité d’activité, leurs procédures de reprise ou encore leur maturité en matière de cyber-résilience influencent directement leur capacité à absorber le choc et à reprendre rapidement leurs activités.

Quel rôle jouent les directives DORA et NIS2 dans le développement de la cyber-résilience ?

Les directives européennes DORA et NIS2 renforcent les exigences en matière de résilience opérationnelle numérique. Elles encouragent les organisations concernées à mieux se préparer aux incidents majeurs, à renforcer leur capacité de continuité d’activité et à améliorer leur aptitude à retrouver un fonctionnement normal après une cyberattaque.

Pourquoi l’ANSSI fait-elle de la cyber-résilience une priorité ?

Face à une menace cybercriminelle durable et de grande ampleur, l’ANSSI a placé la cyber-résilience au cœur de son plan stratégique 2025-2027. L’objectif est d’accompagner les organisations dans le renforcement de leur capacité à résister aux cyberattaques et à assurer la continuité de leurs activités lorsqu’un incident survient.

Contact

Vous souhaitez en savoir plus ? Être recontacté ?  C'est par ici !