Former les dirigeants à la cybersécurité ? D'accord. Mais pas comme ça.
Aujourd'hui, certaines grandes écoles se félicitent d'intégrer un module cybersécurité dans leurs cursus de management. EM Lyon, HEC, l'ESCP, toutes ont compris que la sécurité numérique est désormais un sujet stratégique. Tant mieux.

Aujourd'hui, certaines grandes écoles se félicitent d'intégrer un module cybersécurité dans leurs cursus de management. EM Lyon, HEC, l'ESCP, toutes ont compris que la sécurité numérique est désormais un sujet stratégique. Tant mieux.
Mais on ne va pas se mentir : on reste à la surface. On saupoudre un peu de « culture du risque », on organise deux simulations de crise, et on pense qu'on a formé des cadres « cyber-aware ».
Ce n'est pas suffisant. Pas à la hauteur des enjeux.
Pourquoi former les dirigeants n'est plus une option
Le débat a changé de nature. Former un dirigeant à la cybersécurité n'est plus une bonne pratique facultative, c'est devenu une obligation légale. La directive européenne NIS 2, dans son article 20, impose aux organes de direction des entités essentielles et importantes d'approuver eux-mêmes les mesures de gestion des risques et de suivre une formation leur permettant d'identifier les risques et d'évaluer les pratiques de cybersécurité. Cette responsabilité est personnelle et non délégable, et son manquement peut aller jusqu'à l'interdiction temporaire d'exercer des fonctions de direction.
En mars 2026, le Cigref et l'ANSSI ont publié ensemble un rapport, « Gouvernance de la sécurité numérique : orientation, déploiement et pilotage », qui dit la même chose autrement. Le directeur général de l'ANSSI, Vincent Strubel, y résume l'enjeu : faire de la sécurité numérique « non pas une option technique pour les techniciens, mais une affaire de gouvernance globale au bon niveau stratégique ».
Le problème, c'est que la prise de conscience ne suit pas encore le rythme. Selon le rapport 2025 de Fortinet sur la pénurie de compétences, 76 % des organisations déclarent que leur conseil d'administration a renforcé son attention à la cybersécurité en 2024, mais seulement 49 % des dirigeants estiment que les membres de ce conseil sont réellement conscients des risques encourus. Une enquête relayée par Cybersecurity Dive va dans le même sens : près de 60 % des administrateurs interrogés jugent n'avoir pas reçu de formation suffisante à la cyber-résilience au cours des douze derniers mois.
Autrement dit, la loi rend la formation obligatoire, les conseils s'y mettent, et pourtant l'écart entre la case cochée et la compréhension réelle ne se réduit pas. C'est exactement là que je veux en venir.
Un module cybersécurité suffit-il à former un dirigeant ?
Former à la cybersécurité, ce n'est pas montrer quelques slides sur les ransomwares ou faire une étude de cas sur un faux piratage. Ce n'est pas non plus cocher une case dans une grille de conformité ISO.
Former à la cybersécurité, c'est changer le regard qu'on porte sur le monde numérique.
C'est former à voir les failles, dans les systèmes, dans les équipes, dans les comportements. C'est comprendre qu'un bug informatique peut déclencher une crise sociale, qu'un fichier Excel peut ruiner une réputation, qu'un mot de passe mal protégé peut faire tomber une entreprise. Ce n'est pas une vue de l'esprit : dans son édition 2025, le Data Breach Investigations Report de Verizon estime que le facteur humain reste impliqué dans près de 60 % des violations analysées. La faille n'est presque jamais seulement technique.
Et surtout : c'est apprendre à penser en dehors des cadres.

Les hackers sont des artistes
Je le sais parce que j'en suis un. Parce que j'ai grandi dans cette culture où on apprend par soi-même, où on démonte les systèmes pour comprendre comment ils fonctionnent. Parce que j'ai côtoyé des hackers brillants, curieux, marginaux parfois, mais portés par une soif de connaissance qu'aucun cursus ne leur offrait.
Le hacker n'est pas un voleur. C'est un artisan du doute, un architecte de la faille. Quelqu'un qui cherche, teste, se trompe, recommence. Quelqu'un qui voit ce que les autres ne voient pas. Un esprit critique avant tout.
Et c'est exactement ce dont on a besoin dans les comités de direction.
Un dirigeant doit-il devenir un expert technique ?
Non. On n'a pas besoin que tous les dirigeants soient des experts techniques. Ils ne sont pas des techniciens, mais des stratèges cyber. Ils doivent en revanche comprendre les mécaniques fondamentales du numérique : architecture, dépendances, exposition, chaîne de valeur. Il ne s'agit pas de savoir coder. Il s'agit de savoir poser les bonnes questions à son RSSI.
Il s'agit aussi de sortir de la naïveté technocratique : non, la cybersécurité ne se résume pas à « acheter une solution ». Non, le cloud n'est pas par défaut sécurisé. Non, la conformité RGPD ne protège pas des cyberattaques.
La cybersécurité, ce n'est pas un produit. C'est une culture.
Ma proposition : un vrai changement de paradigme
Si on veut des dirigeants compétents face au cyber-risque, il faut aller plus loin que les écoles de commerce le font aujourd'hui.
Voici ce que je propose :
Faire entrer des voix issues du terrain dans les amphis : chercheurs en vulnérabilité, experts indépendants, anciens hackers, lanceurs d'alerte. Ceux qu'on n'invite pas assez, parce qu'ils ne rentrent pas dans le moule corporate.
Créer un programme national de compagnonnage cyber, où les futurs décideurs passent du temps aux côtés de professionnels de la cybersécurité. Pas dans une salle de cours : sur le terrain, dans les SOC, les CSIRT, les cellules de crise.
Intégrer la pensée hacker dans les formations de management. Pas pour former des pirates, mais pour initier à la logique de contournement, à l'analyse de vulnérabilités, à la créativité numérique.
Croiser les disciplines : droit, sociologie, philosophie, design, cybersécurité. Parce que les attaques exploitent des failles humaines, sociales, politiques. Il faut une pensée systémique.
La cybersécurité est-elle un sujet IT ou de gouvernance ?
C'est un sujet de gouvernance, et ce que je défends ici n'est pas un gadget pédagogique. C'est une urgence stratégique.
Les crises numériques ne sont plus des exceptions : elles sont le bruit de fond du monde moderne. On ne peut plus confier la sécurité à une direction IT déconnectée des enjeux business. La cybersécurité engage la responsabilité, l'image, les relations avec les clients, les partenaires, les États. Et cette responsabilité n'est plus théorique : toujours selon Fortinet, 52 % des organisations rapportent qu'un dirigeant a déjà subi une amende, un licenciement ou de lourdes conséquences professionnelles à la suite d'une cyberattaque.
Il faut des dirigeants lucides, critiques, agiles, capables de comprendre l'invisible. Capables de naviguer dans l'incertitude sans attendre un audit pour réagir. Et capables de composer avec des experts, pas de les piloter à distance.
Il est temps de hacker les écoles
Former à la cybersécurité, ce n'est pas faire un cours. C'est réformer la manière dont on forme les élites. C'est casser les silos entre technique et stratégie. C'est valoriser les profils atypiques, les expériences non linéaires, les visions alternatives.
C'est dire aux jeunes générations qu'on peut comprendre le numérique autrement. Qu'on peut en faire un outil de souveraineté, de résilience, de liberté.
Et que pour cela, on a besoin de hacker l'enseignement lui-même.
Découvrez mes passages dans la presse et les médias
Sources
- Directive (UE) 2022/2555 (NIS 2), article 20 « Gouvernance » : approbation des mesures de gestion des risques et formation obligatoire des organes de direction. EUR-Lex ; analyse Haas Avocats.
- Cigref et ANSSI, « Gouvernance de la sécurité numérique : orientation, déploiement et pilotage », mars 2026 : Cigref.
- Fortinet, « 2025 Cybersecurity Skills Gap Global Research Report » : attention des conseils, conscience du risque et conséquences pour les dirigeants. Fortinet.
- Manque de formation des administrateurs à la cyber-résilience (enquête Corporate Governance Institute et Board Intelligence) : Cybersecurity Dive.
- Verizon, « 2025 Data Breach Investigations Report » : facteur humain impliqué dans près de 60 % des violations. Verizon.
- Programmes des écoles citées : emlyon, MSc in Cybersecurity and Defense Management (Campus France) ; ESCP School of Technology.
Questions fréquentes
La formation des dirigeants à la cybersécurité est-elle obligatoire ?
Oui, pour de nombreuses organisations. L'article 20 de la directive européenne NIS 2 impose aux organes de direction des entités essentielles et importantes d'approuver les mesures de gestion des risques et de suivre une formation. Cette responsabilité est personnelle, non délégable, et son manquement peut aller jusqu'à l'interdiction temporaire d'exercer des fonctions de direction.
Suffit-il d'ajouter un module cybersécurité dans les écoles de management ?
Non. C'est un bon début, mais on reste à la surface : saupoudrer de la culture du risque et organiser deux simulations de crise ne suffit pas à former des dirigeants à la hauteur des enjeux.
Un dirigeant doit-il être un expert technique en cybersécurité ?
Non. Il n'a pas besoin de savoir coder, mais de comprendre les mécaniques fondamentales du numérique, architecture, dépendances, exposition, chaîne de valeur, pour savoir poser les bonnes questions à son RSSI.
Pourquoi parler de « pensée hacker » pour des dirigeants ?
Le hacker est un esprit critique, un artisan du doute qui cherche, teste et voit les failles que les autres ne voient pas. C'est précisément cette logique de contournement et d'analyse de vulnérabilités dont les comités de direction ont besoin.
Les conseils d'administration sont-ils prêts face au cyber-risque ?
Pas encore. Selon le rapport 2025 de Fortinet, 76 % des organisations disent que leur conseil a renforcé son attention à la cybersécurité en 2024, mais moins de la moitié des dirigeants estiment que leurs administrateurs sont pleinement conscients des risques, et près de 60 % de ces administrateurs jugent leur formation insuffisante.
Quelles propositions concrètes pour mieux former les dirigeants ?
Faire entrer dans les amphis des voix de terrain (chercheurs, experts indépendants, anciens hackers, lanceurs d'alerte), créer un programme national de compagnonnage cyber sur le terrain, intégrer la pensée hacker et croiser les disciplines (droit, sociologie, philosophie, design).
La cybersécurité est-elle un sujet IT ou un sujet de gouvernance ?
C'est un sujet de gouvernance. On ne peut plus la confier à une direction IT déconnectée du business : elle engage la responsabilité, l'image et les relations avec les clients, les partenaires et les États.

Être en cybersécurité
Une feuille de route cyber en clair, pour tout le monde, pas seulement les experts.
