RSSI : faites du risque cyber un sujet porté par le COMEX et les métiers

La cyber-résilience se construit collectivement.

Vous présentez vos indicateurs au comité de direction. On vous écoute, puis le point suivant arrive. L’arbitrage budgétaire est reporté, le projet IA démarre sans vous, et le sujet ne revient vraiment à l’ordre du jour qu’après un incident.

Le RSSI pilote la cybersécurité et apporte son expertise. Mais il ne peut pas porter seul des décisions qui engagent la continuité d’activité, les clients, les fournisseurs et la réputation de l’organisation.

ADHEL accompagne les RSSI et CISO pour impliquer les dirigeants, le COMEX et les métiers, et construire une cyber-résilience portée collectivement.

Demander un diagnostic

+600

dirigeants accompagnés depuis 2024

+30

organisations

4,8/5

de satisfaction (2026)

NIS2 : une question de gouvernance avant d’être une question de conformité

La directive NIS2 prévoit que les dirigeants des entités concernées approuvent les mesures de gestion du risque cyber, en supervisent la mise en œuvre et se forment, et que leur responsabilité puisse être engagée.

Pour le RSSI, c’est souvent par là que le sujet arrive au COMEX : « Sommes-nous concernés ? » Autant que la réponse ouvre la vraie discussion : qui arbitre le risque, avec quelles informations, avec quels moyens.

Le risque cyber repose-t-il encore sur vous seul ?

Dans beaucoup d’organisations, le RSSI ne manque ni de compétence ni de légitimité technique. Il manque d’interlocuteurs capables de porter avec lui les décisions qui ne relèvent pas de la technique.

  • Le cyber passe en fin d’ordre du jour. Dix minutes en COMEX, quelques questions sur le budget, rarement un arbitrage explicite sur le niveau de risque accepté.
  • Les métiers décident sans vous. Un outil d’IA adopté par un service, un fournisseur SaaS retenu par les achats, un processus automatisé : vous l’apprenez après coup.
  • Les exercices de crise restent entre techniciens. Ou bien le premier exercice avec la direction révèle que personne ne sait qui décide d’arrêter une activité ou d’informer les clients.
  • Les obligations de gouvernance se renforcent. NIS2, DORA, l’AI Act et ISO/IEC 27001 renforcent, chacun sur leur périmètre, la place de la gouvernance et des dirigeants dans la maîtrise des risques numériques. Pourtant, c’est encore souvent au RSSI qu’on demande d’en rendre compte.

Le RSSI éclaire le risque.

La direction doit pouvoir l’arbitrer, et les métiers en porter leur part.

Une démarche progressive, adaptée à votre point de départ

L’objectif n’est pas d’ajouter une couche de sensibilisation. Il est de changer durablement la manière dont le risque cyber est compris, partagé et pris en compte dans les décisions.

Diagnostiquer

Comprendre la maturité de gouvernance, les enjeux et les priorités de l’organisation.

Aligner

Créer un langage commun entre le RSSI, la direction et les métiers.

Mobiliser

Donner à chaque fonction les clés pour agir dans son propre périmètre.

Préparer

Mettre les équipes en situation de décider et de fonctionner en mode dégradé.

Renforcer

Ancrer les réflexes et la gouvernance dans la durée.

Chaque étape peut être engagée seule ou s’inscrire dans un parcours complet. Beaucoup d’organisations commencent par un exercice de crise ; d’autres par une session COMEX.

Demander un diagnostic

Chacun son rôle dans la cyber-résilience

Accompagner le RSSI

Vous pilotez la cybersécurité. ADHEL vous aide à structurer votre feuille de route, renforcer votre posture auprès des décideurs et installer des relais auprès de la direction et des métiers, pour ne plus porter seul les arbitrages.

→ Découvrir l’accompagnement RSSI

Engager le COMEX

Les dirigeants comprennent l’exposition réelle de l’organisation, arbitrent le niveau de risque accepté et intègrent le cyber à leurs décisions stratégiques.

→ Découvrir comment engager le COMEX

Mobiliser les métiers

RH, finance, achats, juridique, communication, opérations : chaque fonction identifie ses dépendances, ses données sensibles et ses décisions à impact cyber.

→ Découvrir comment mobiliser les métiers

Préparer la crise cyber

Des exercices sur table construits sur vos dépendances réelles, pour tester la capacité de l’organisation à décider avec une information incomplète.

→ Découvrir les exercices de crise

ADHEL propose aussi des formations cybersécurité pour les dirigeants, les RSSI et les fonctions clés, dont les programmes sont consultables et téléchargeables librement.

→ Découvrir nos formations cybersécurité pour dirigeants, RSSI et métiers

→ Lire nos analyses et ressources sur la gouvernance cyber

Séminaires, conventions, réunions d’équipe : faire comprendre pourquoi la cyber concerne chacun

Le mois de la cybersécurité en octobre, le séminaire annuel de direction, une convention de managers : on vous demande « une intervention cyber ». Le risque, c’est une présentation de plus sur les règles de prudence, écoutée poliment puis oubliée.

ADHEL intervient dans ces temps collectifs (séminaires de direction, réunions d’équipe, conventions, plénières « all staff ») avec un parti pris : partir du métier et des décisions de chacun, pas de la menace. Les participants repartent en comprenant ce que la cyber change pour leur activité et ce que l’organisation attend d’eux.

Le format est construit avec vous selon le public, la durée et le message à faire passer, en présentiel ou à distance, en français ou en anglais.

Demander un diagnostic

Ce qui change concrètement

  • les dirigeants comprennent l’exposition de l’organisation et arbitrent explicitement le niveau de risque accepté ;
  • le RSSI dispose de relais au COMEX et dans les métiers, au lieu d’être le seul à porter le sujet ;
  • les fonctions clés connaissent leurs dépendances critiques et savent quand solliciter le RSSI ;
  • les usages de l’IA et le choix des fournisseurs intègrent le risque cyber dès la décision ;
  • l’organisation sait qui décide quoi en situation de crise et quelles activités maintenir en priorité.

Ils ont fait évoluer leur gouvernance cyber


Grand groupe · Logistique

Le risque cyber restait suivi par la seule direction informatique. Après une mise en perspective des enjeux cyber au regard des priorités stratégiques du groupe, il fait désormais partie de la grille de lecture des risques métier du COMEX.

Industrie · ETI

Un comité de direction n’avait jamais été mis en situation de crise cyber. Après un exercice sur mesure construit autour des dépendances de l’entreprise, les dirigeants ont décidé d’engager un plan de continuité d’activité.

Télécommunications · Fonction RH

Des DRH suivaient la cybersécurité comme un module e-learning parmi d’autres. À l’issue d’une formation dédiée à leur fonction, ils ont lancé une revue des accès, un travail sur le PCA des processus RH et un projet d’exercice de crise.

+600

dirigeants accompagnés depuis 2024

+30

organisations

4,8/5

de satisfaction (2026)

Secteurs : Industrie · Énergie · Santé · Finance · Services · Logistique · Secteur public

Organisme de formation certifié Qualiopi · Formation labellisée SecNumedu-FC par l’ANSSI · Membre actif du CLUSIF

Faites le point en 30 minutes?

Pas un test automatique, pas un audit technique : un échange direct sur votre contexte, votre gouvernance et ce qui bloque aujourd’hui l’implication du COMEX et des métiers.

  • l’implication de votre COMEX ;
  • la mobilisation de vos métiers ;
  • la gouvernance du risque cyber ;
  • la préparation de votre organisation à la crise.

Vous y trouverez aussi deux ou trois priorités concrètes à engager. Aucune information sensible n’est demandée sur votre architecture, vos vulnérabilités ou vos incidents.

Demander un diagnostic

Traduire le risque cyber en décisions de dirigeant

Pendant une crise cyber, les décisions ne sont plus seulement techniques. Elles deviennent immédiatement opérationnelles, financières, humaines et réputationnelles.
C’est de ce constat qu’Anne Doré a fondé ADHEL : aider les RSSI à ne plus porter seuls la compréhension et la gestion du risque cyber.

Son parcours conjugue conseil, expertise cyber, accompagnement des dirigeants, gouvernance et gestion de crise. Co-auteure d’une méthode de gestion de crise cyber soutenue par l’ANSSI, elle enseigne à l’ESCP Business School, à l’École de Guerre Économique et à l’IHEDN, et s’engage au sein du CLUSIF.

Une expertise indépendante

ADHEL ne revend aucun outil, aucune solution technique et aucun service managé. L’accompagnement ne concurrence ni vos équipes, ni votre DSI, ni vos prestataires : il complète leur action en renforçant la gouvernance, le dialogue avec la direction et l’implication des métiers.

Vous êtes une ESN ou un MSP ?

Vos commerciaux échangent avec des dirigeants qui ne parlent pas nécessairement le langage de la cybersécurité. ADHEL propose une formation dédiée pour les aider à relier vos offres aux enjeux business de vos clients : continuité, confiance, conformité, maîtrise des risques et performance opérationnelle.

→ Découvrir la formation commerciaux ESN / MSP

FAQ

Parce que le risque cyber peut affecter directement l’activité, les finances, les collaborateurs, les clients, la conformité et la réputation. Le RSSI apporte son expertise, mais certains arbitrages relèvent de la direction.

En traduisant le risque cyber en enjeux qu’il connaît déjà : continuité d’activité, niveau de risque acceptable, investissements, dépendances critiques et responsabilité.

Les métiers connaissent leurs processus, leurs données, leurs fournisseurs et leurs usages numériques. Leur implication permet d’identifier les dépendances, d’anticiper les impacts et de préparer la continuité.

L’IA crée de nouveaux usages des données, de nouvelles dépendances et de nouveaux risques. Ces sujets doivent être intégrés aux décisions des métiers et de la direction, au même titre que les autres risques numériques.

C’est un échange de 30 minutes, suivi d’un diagnostic écrit sur quatre dimensions : implication du COMEX, mobilisation des métiers, gouvernance du risque cyber et préparation à la crise. Il ne s’agit ni d’un audit technique ni d’un questionnaire automatisé.

Cela dépend du besoin : session COMEX de quelques heures, demi-journée de formation, exercice de crise ou parcours progressif sur plusieurs mois. Chaque dispositif peut être engagé seul.

Oui. ADHEL intervient lors de séminaires de direction, de réunions d’équipe, de conventions de managers ou de plénières réunissant l’ensemble des collaborateurs. Chaque intervention fait l’objet d’une préparation en amont pour définir la thématique et les objectifs attendus.

Oui. Les interventions peuvent se dérouler en présentiel ou à distance, en France et à l’international, en français ou en anglais.

Oui. Les informations et situations partagées dans le cadre de nos échanges restent confidentielles.

La cyber-résilience commence avant la crise

Lorsque l’activité s’arrête, il est trop tard pour expliquer pourquoi le cyber concerne tout le monde. ADHEL aide les RSSI, les dirigeants et les métiers à construire cette capacité collective en amont : comprendre, arbitrer, se préparer et agir ensemble.

Demander un diagnostic

Inscription à la newsletter

© 2025 ADHEL digital security. | Tous droits réservés.| Webdesign Sur La Vague