Faites du risque cyber un sujet que votre COMEX porte, pas seulement votre RSSI

Arbitrages retardés, budget cyber discuté une fois par an, gouvernance qui ne s’active vraiment qu’après un incident…
ADHEL aide les RSSI à impliquer leur COMEX dans les décisions liées au risque cyber — avant que la crise ne les impose.

Demander un diagnostic

Comment impliquer un COMEX dans la cybersécurité ?

Quand le sujet cyber peine à trouver sa place à l’ordre du jour

Impliquer le COMEX dans la cybersécurité consiste à relier le risque cyber aux décisions que les dirigeants prennent déjà : continuité d’activité, engagements clients, investissements, fournisseurs et projets stratégiques.
L’objectif n’est pas de transformer les membres du COMEX en experts techniques, mais de leur permettre de comprendre les risques, d’arbitrer les priorités et de superviser les décisions qui engagent l’organisation.

Le RSSI présente un indicateur. L’échange reste bref, et le point suivant arrive vite. L’arbitrage qui engage un budget ou une décision stratégique est parfois repoussé — moins par manque d’intérêt que par manque de langage commun entre une fonction technique et une gouvernance qui raisonne en continuité d’activité, engagement client et responsabilité.
Trois freins reviennent souvent : le risque cyber reste associé à l’informatique ; le RSSI porte souvent seul un sujet qui devrait être partagé ; le risque reste abstrait tant qu’il n’a pas fallu décider.

Le rôle du COMEX va au-delà de la validation d’un budget cyber

définir le niveau de risque que l’organisation est prête à accepter

évaluer les dépendances numériques de l’organisation

garantir la continuité des activités critiques

arbitrer les priorités et les moyens

clarifier les responsabilités entre la direction, le RSSI et les métiers

intégrer le risque cyber dans les décisions stratégiques

Le RSSI analyse, objective et conseille sur le risque cyber. Les arbitrages qui engagent l’organisation appartiennent à la direction.

L’IA, un nouveau terrain d’arbitrage pour le COMEX

L’intelligence artificielle pose au COMEX les mêmes questions que la cybersécurité : quelles données, quels fournisseurs, quels usages et quels risques l’organisation est-elle prête à assumer ?

NIS2, DORA, ISO 27001, AI Act : ce que la réglementation attend des dirigeants

Les réglementations récentes sur la cybersécurité ont un point commun : elles placent la responsabilité du risque numérique au niveau de la direction, et plus seulement des équipes techniques.
Pour le RSSI, c’est souvent par là que le sujet arrive au COMEX : « Sommes-nous concernés par NIS2 ? Qu’est-ce que ça change pour nous ? » Cette question est une occasion d’ouvrir la vraie discussion (qui arbitre le risque, avec quelles informations, avec quels moyens) plutôt que de la réduire à une liste de points de conformité.

NIS2

La directive européenne NIS2 étend les obligations de cybersécurité à de nombreuses entreprises et collectivités, classées en entités essentielles ou importantes. Elle prévoit que les organes de direction approuvent les mesures de gestion des risques, en supervisent la mise en œuvre et suivent une formation, et que leur responsabilité puisse être engagée en cas de manquement.
En France, l’ANSSI accompagne les organisations concernées et met à leur disposition des ressources pour se préparer.

DORA

Pour les entités financières, le règlement DORA s’applique depuis janvier 2025. Il confie à l’organe de direction la responsabilité ultime de la gestion du risque lié aux technologies de l’information et de la communication, et lui demande d’entretenir ses connaissances sur ce risque.

ISO/IEC 27001

La norme n’est pas une obligation légale, mais clients et donneurs d’ordre la demandent de plus en plus. Elle consacre un chapitre entier au leadership : la direction doit démontrer son engagement, fixer la politique de sécurité et s’assurer que les moyens nécessaires sont disponibles. Une certification portée par le seul RSSI tient rarement dans la durée.En France, l’ANSSI accompagne les organisations concernées et met à leur disposition des ressources pour se préparer.

AI Act

Le règlement européen sur l’IA demande aux organisations qui utilisent des systèmes d’IA de prendre des mesures pour développer la maîtrise de l’IA de leurs équipes. Les usages à haut risque relèvent d’obligations de gouvernance renforcées, dont le calendrier a été révisé en 2026.
ADHEL aide les dirigeants à comprendre ce que ces textes attendent d’eux personnellement, et à exercer concrètement leur rôle de supervision et d’arbitrage.

Découvrir nos formations COMEX & dirigeants, dont la formation NIS2 pour les dirigeants

Notre méthode pour engager le COMEX

Diagnostiquer

Nous partons de votre lecture de terrain, RSSI : sujets à arbitrer, partage des rôles, maturité du COMEX et niveau de préparation face à une crise.

Aligner

Nous construisons un langage partagé entre le RSSI, la direction et les métiers.

Mobiliser

Chaque membre du COMEX identifie les décisions qui relèvent de sa fonction et les relais à activer dans ses équipes.

Préparer

Le comité de direction se met en situation de décider face à un scénario de crise construit sur les dépendances réelles de l’organisation.

Renforcer

Le risque cyber s’inscrit dans les instances de pilotage existantes, avec des points de décision réguliers plutôt qu’une présentation annuelle.

Ce que cela change concrètement dans votre COMEX

Des formats pensés pour l’agenda d’un COMEX

  • Une meilleure compréhension du risque.
  • Des questions plus pertinentes.
  • Des arbitrages explicites.
  • Des responsabilités comprises.
  • Une gouvernance mieux partagée.
  • Sessions courtes et ciblées
  • Contenus contextualisés
  • Accompagnement individuel ou en groupe
  • Présentiel ou distanciel
  • Français ou anglais
  • Interventions en séminaire de direction, CODIR élargi ou convention de managers

Des formations cybersécurité pour COMEX et dirigeants

Plusieurs formats dédiés aux membres de COMEX, CODIR et équipes dirigeantes permettent de comprendre les impacts, d’identifier les décisions qui relèvent de la direction et de se préparer à décider collectivement.

Découvrir nos formations COMEX & dirigeants

Ils ont fait évoluer leur gouvernance cyber


ETI · Télécommunications

Contexte : Un groupe organisé autour d’une holding et de plusieurs structures aux niveaux de maturité différents.
Diagnostic : Une compréhension du risque cyber hétérogène selon les entités, encore largement associée au fonctionnement de l’informatique.
Action : Construction d’une lecture commune du risque et clarification des responsabilités entre le comité de direction et les différents métiers et fonctions de l’organisation.
Résultat : Une compréhension plus homogène du risque, un langage partagé et une vision claire du rôle attendu de chacun.

Grand groupe · Logistique

Contexte : Un groupe dans lequel le risque cyber restait principalement suivi par la direction informatique.
Diagnostic : Le lien entre cybersécurité, croissance, continuité d’activité et valeurs de l’entreprise était encore peu visible pour les dirigeants.
Action : Mise en perspective des enjeux cyber au regard des priorités stratégiques et opérationnelles du groupe.
Résultat : Le risque cyber est désormais intégré à la grille de lecture des risques métier et des arbitrages stratégiques du COMEX.

FAQ — Impliquer le COMEX dans la cybersécurité

Parce que les conséquences d’une crise cyber dépassent rapidement le fonctionnement de l’informatique.

En partant des conséquences sur les objectifs de l’organisation plutôt que de la nature technique du risque.

Le RSSI analyse l’exposition et conseille ; la décision sur le niveau de risque accepté appartient à la direction.

En installant un langage commun, des responsabilités claires, des décisions identifiées et des mises en situation régulières.

La directive NIS2 prévoit que les organes de direction des entités concernées approuvent les mesures de gestion des risques cyber, en supervisent la mise en œuvre et suivent une formation, et que leur responsabilité puisse être engagée en cas de manquement.

Non. Elle permet aux dirigeants de comprendre les risques et d’exercer leur rôle de supervision, pas d’administrer techniquement un système d’information.

La norme exige l’engagement de la direction : elle fixe la politique de sécurité, attribue les responsabilités et garantit les moyens. Le RSSI pilote la démarche, mais ne peut pas la porter seul.

Votre COMEX écoute-t-il le risque cyber ou le porte-t-il réellement ?

Un diagnostic permet de faire le point sur le niveau d’implication actuel des dirigeants, les décisions à mieux partager et le format d’accompagnement adapté à votre organisation.

Demander un diagnostic

Inscription à la newsletter

© 2025 ADHEL digital security. | Tous droits réservés.| Webdesign Sur La Vague