skip to content

Article

Renforcer l’expertise du conseil d’administration en cybersécurité

Six stratégies pour protéger votre entreprise des cybermenaces

Mis à jour le : 1 octobre 2026

En bref :

  • Les vecteurs d’attaque fondés sur l’IA font augmenter le coût des atteintes à la sécurité, mais l’expertise en IA demeure limitée au sein des conseils d’administration.
  • Pour assurer efficacement la cybergouvernance, les administrateurs doivent exercer une surveillance de la cybersécurité et des initiatives d’IA en tenant compte de la stratégie de l’entreprise ainsi que de sa tolérance au risque.
  • Le conseil d’administration devrait accorder une attention particulière au respect de la stratégie de l’entreprise, à la conformité réglementaire, au suivi et à la reddition de comptes.
  • Il peut renforcer la gouvernance des cyberrisques en misant sur la simulation d’incidents et la formation continue, entre autres mesures concrètes.

Depuis l’arrivée de l’IA, les cybermenaces évoluent très rapidement, ce qui oblige les entreprises à suivre le rythme pour s’en protéger. Le conseil d’administration doit donc veiller à ce que tout soit en place pour gérer les risques. 

Dans un contexte où les incidents se multiplient et entraînent des coûts de plus en plus élevés, les conséquences peuvent être lourdes pour les entreprises qui prennent du retard.

En effet, le coût moyen d’une violation de données à l’échelle mondiale atteint 4,99 millions de dollars américains en 2026, une hausse de 12 % par rapport à 20251. Ce nouveau sommet résulte en grande partie de la forte augmentation des vecteurs d’attaque reposant sur l’IA.

Coût moyen d’une violation de données à l’échelle mondiale 1 

Bien entendu, les incidents de cybersécurité n’entraînent pas que des conséquences financières. Les entreprises risquent également de voir leur réputation entachée et leurs opérations perturbées.

Les cyberrisques font partie des enjeux de gouvernance. Or, l’expertise nécessaire en matière de gestion des risques liés à l’IA reste relativement rare au sein des conseils d’administration. Entre 2021 et 2025, la proportion d’administrateurs des sociétés du S&P 500 disant posséder une expertise en technologie et en cybersécurité est passée de 20 % à 51 %, et de 15 % à 27 %, respectivement . Il s’agit d’une hausse encourageante, mais qui demeure inégale selon la spécialité. Au cours de cette période, elle a notamment été très faible dans le cas de l’IA, passant de 1,5 % à 2,7 %. Seuls 23 % des dirigeants sondés estiment que leur conseil d’administration maîtrise bien les enjeux liés à l’IA2. 

L’expertise en technologie augmente, mais celle en IA ne suit pas le rythme

À l’heure où les cybermenaces évoluent plus vite que jamais, comment les administrateurs peuvent-ils renforcer la gouvernance de la cybersécurité et éviter que leur entreprise ne fasse les manchettes à la suite d’une atteinte à la sécurité? Il leur faut d’abord déterminer où diriger leurs efforts.

Renforcer la cybergouvernance : principaux domaines d’intervention des conseils d’administration

Grâce à l’évolution rapide des technologies au fil des ans, les entreprises ont pu gagner en efficacité et en vitesse d’exécution pour atteindre leurs objectifs. Maintenant que les technologies et les plateformes d’IA sont étroitement intégrées aux processus, les administrateurs doivent évaluer les décisions portant sur les technologies avec la même rigueur que celles touchant la stratégie de l’entreprise. 

Tout comme il supervise l’orientation suivie par les dirigeants, le conseil d’administration veille désormais aussi à ce que les outils technologiques en place aident l’entreprise à mettre en œuvre sa stratégie, en plus de s’assurer que les cyberrisques sont maintenus dans des limites acceptables.

Pour surveiller plus étroitement les enjeux de cybersécurité, les administrateurs devraient porter une attention particulière aux aspects suivants :

Harmonisation stratégique
Le conseil d’administration doit s’assurer que les initiatives de cybersécurité s’arriment aux objectifs d’affaires ainsi qu’aux orientations technologiques de l’entreprise et que l’IA est utilisée de façon responsable. Il doit par ailleurs évaluer les risques et les tendances à venir, y compris les avancées de l’IA qui pourraient transformer le profil de cyberrisques de l’entreprise.
Conformité réglementaire
Les administrateurs surveillent le respect de la réglementation et des lois pertinentes. À cette fin, ils doivent veiller à ce que l’entreprise réalise les audits et les évaluations qui s’imposent et leur fournisse les renseignements nécessaires pour qu’ils puissent bien comprendre les résultats.
Gouvernance et supervision
Les membres du conseil d’administration doivent voir à ce que les politiques et les stratégies relatives à la cybersécurité s’intègrent au cadre global de gestion des risques de l’entreprise. Il leur faut donc comprendre en quoi les cadres de référence et les normes comme l’ISO 27001 et l’ISO 42001 renforcent la gestion des risques liés à la cybersécurité et à l’IA.
Suivi et reddition de comptes
Les administrateurs doivent être tenus informés de l’état de préparation de l’entreprise en matière de cybersécurité, y compris de l’évolution des projets prioritaires, des principales mesures et des indicateurs de rendement clés. Ils doivent par ailleurs suivre de près les tendances en ce qui concerne les cybermenaces, notamment les nouvelles armes dont disposent les acteurs malveillants grâce à l’IA, et en évaluer les répercussions sur les risques auxquels l’entreprise est exposée.
Recours à l’expertise spécialisée
Les administrateurs doivent s’entourer des bonnes ressources, que ce soit en intégrant au conseil un membre ayant une connaissance approfondie de l’IA et de la cybersécurité, ou encore en s’appuyant sur le chef de la sécurité de l’information de l’entreprise ou sur un spécialiste à l’externe en mesure d’apporter cette expertise. Ils sont ainsi outillés pour suivre l’évolution des cybermenaces, des risques, des tendances technologiques et des exigences réglementaires, et peuvent mieux comprendre en quoi l’IA et l’automatisation améliorent la détection des menaces, les interventions et la résilience de l’entreprise.
Intervention en cas d’incident
Le conseil d’administration doit veiller à ce que l’entreprise dispose d’un plan structuré d’intervention en cas d’incident et à ce que celui-ci soit régulièrement mis à l’épreuve. Advenant un cyberincident, le conseil d’administration doit également s’assurer de la gestion appropriée des communications de l’entreprise avec le public et les parties prenantes.

Six stratégies permettant d’accroître les connaissances en cybersécurité et de renforcer la cybergouvernance

Les membres du conseil d’administration doivent bien comprendre les enjeux pour pouvoir exercer une surveillance efficace du programme de cybersécurité de l’entreprise, en discuter adéquatement pendant leurs réunions et assumer pleinement leurs responsabilités.

Voici six stratégies permettant aux administrateurs d’accroître leurs connaissances et de veiller à ce que les risques liés à l’IA et aux technologies soient pris en compte dans les décisions :

Le conseil d’administration peut tenir des séances périodiques sur les risques liés à la cybersécurité et à l’IA. Les administrateurs peuvent en profiter pour discuter des principaux risques dans le secteur et des expériences vécues par des entreprises comparables, puis s’informer des mesures prises par les dirigeants pour prévenir ou gérer ce type d’incidents. Les informations ainsi recueillies pourraient s’avérer fort utiles pour renforcer les mécanismes de protection de l’entreprise.

Plutôt que de s’en tenir aux indicateurs purement techniques, il importe de se pencher sur ceux qui mettent en lumière les risques et les répercussions pour l’entreprise, par exemple le nombre de systèmes en fin de vie comportant des vulnérabilités et les contrôles en place visant à en atténuer les risques, ou encore le coût total d’une atteinte à la sécurité (en tenant compte de l’intervention de l’équipe des TI et de celle des affaires juridiques ainsi que de l’incidence sur les primes d’assurance et sur les revenus). L’analyse des données de référence du secteur permet également de situer l’entreprise par rapport à ses pairs et de mieux cerner les améliorations à effectuer.

En plus d’aider les administrateurs à enrichir leurs connaissances sur les technologies ou l’IA, les spécialistes externes chevronnés peuvent leur faire voir les enjeux technologiques sous l’angle des risques d’affaires et des orientations stratégiques. À plus long terme, le conseil aurait intérêt à recruter un administrateur spécialisé en cybersécurité, ce qui le dotera d’une expertise complémentaire à celle des équipes responsables de la gestion des risques, de la sécurité et des technologies au sein de l’entreprise.

Pour bien comprendre la nature des cyberincidents et les moyens d’y répondre, il peut être judicieux de réaliser des exercices de simulation encadrés. Ceux-ci devraient refléter les menaces de l’heure, notamment les attaques facilitées par l’IA, les dommages causés par des outils d’IA compromis ou les vulnérabilités provenant de l’écosystème technologique de l’entreprise. Les administrateurs pourront ainsi développer les bons réflexes advenant un incident, puisqu’ils auront une meilleure idée de leur rôle, des répercussions potentielles d’une telle situation et des améliorations à effectuer.

Lorsqu’une cyberattaque survient, les administrateurs devraient rester en contact étroit avec les experts en sécurité et les équipes responsables de l’intervention. En demeurant au fait de l’évolution de la situation, ils peuvent exercer leur rôle de surveillance indépendante et soulever les questions nécessaires pour déceler les risques résiduels. Par ailleurs, il est important qu’ils comprennent la façon dont l’entreprise prévoit intervenir advenant une future attaque.

Les enseignements tirés des incidents passés, qu’ils aient été évités de justesse ou aient eu de véritables conséquences, constituent souvent la meilleure protection contre une récidive. Les cyberincidents sont rarement des cas isolés; les lacunes non corrigées finissent souvent par être exploitées de nouveau. Il est donc utile de se demander à quelle fréquence ces situations se sont produites et quelles leçons l’entreprise en a tirées, ce qui permettra de relever les faiblesses et de mettre en place les mesures correctives appropriées.

Le rôle essentiel du conseil d’administration dans la gestion des cyberrisques 

Au cours des dernières années, les attentes à l’égard des administrateurs se sont considérablement accrues. Dans un contexte où les menaces se multiplient en raison de l’IA, il leur revient après tout de veiller à la saine gestion des risques de l’entreprise, y compris ceux liés à la cybersécurité. 

Les organismes de réglementation tiennent de plus en plus les conseils d’administration et les hauts dirigeants responsables des manquements aux exigences de conformité. Au-delà des sanctions financières, les incidents de cybersécurité se traduisent aussi par la perte de revenus, la perturbation des activités et l’atteinte à la réputation.

Le devoir fiduciaire des administrateurs ne se limite pas à exercer une surveillance indépendante de la cybersécurité de l’entreprise. Il consiste aussi à amener cette dernière à rehausser continuellement ses pratiques afin de renforcer ses mécanismes de protection.

Two employees one woman and one man working around a computer in a dark office.
A young businesswoman working on a computer in an office at night.

BDO est là pour vous

Les administrateurs ne peuvent pas surveiller efficacement les risques qu’ils ne comprennent pas. Nos séances de formation destinées aux conseils d’administration leur permettent d’acquérir les connaissances nécessaires pour évaluer les cybermenaces et les risques associés à l’IA sous l’angle de la gouvernance, de la surveillance et de la résilience. Nous y aidons les administrateurs à aborder les enjeux touchant les technologies et l’IA dans le contexte de la gestion des risques, ce qui leur permet d’assurer une surveillance efficace et de poser des questions éclairées à leurs équipes.  

Par ailleurs, grâce à notre cadre Perpetual Defence, nous aidons les entreprises à renforcer leur approche de cybersécurité et à mieux prévenir les menaces. S’adaptant à l’évolution continue des cyberrisques, ce cadre leur permet d’évaluer leurs mesures de protection et de mettre en place des mécanismes de surveillance et d’intervention en tout temps. Les entreprises peuvent également mettre à l’épreuve leur résilience au moyen d’exercices de simulation et de tests de sécurité.


Sources:

Rapport 2026 sur le coût d’une violation de données, IBM, 2026.

Rapport : au sein du S&P 500, la divulgation des risques liés à l’IA passe de 12 % à 83 %, The Conference Board, 22 avril 2026.