Skip to main content
À la unea la uneActuactualitéFRInsightspublicationsServices Financiers & Institutions

« Banquiers, assureurs, gérants d’actifs, la prochaine crise ne sera dans aucun de vos scénarios »

By 27 juillet 2026No Comments

Article publié dans Les Echos, le 27 juillet 2027

28 avril 2025, 12 h 33 : l’Espagne et le Portugal s’éteignent.
Noël 2025 : trois grandes banques françaises tombent sous une cyberattaque. Derrière ces crises, une même leçon à tirer, que la réglementation Dora ne suffit pas à corriger, avertit Aurélien Gressier, associé chez PMP Strategy.

Le 28 avril 2025, à 12 h 33, l’Espagne et le Portugal s’éteignent. En quelques secondes, la production électrique chute de près de 60 %. Les distributeurs s’arrêtent, les terminaux de paiement tombent, les agences bancaires ferment. Des millions d’Espagnols et de Portugais découvrent ce jour-là que leur économie repose sur une infrastructure physique dont personne n’avait prévu l’arrêt. La panne restera comme l’un des plus graves black-out qu’ait connus l’Europe occidentale.

A quelques jours de Noël 2025, puis dans les premières heures de 2026, La Banque Postale, les Caisses d’Epargne et les Banques Populaires subissent une cyberattaque massive. Services en ligne inaccessibles plusieurs jours, au moment précis où des millions de clients effectuent leurs derniers virements de l’année. Timing parfait pour les attaquants.

Mars 2021 : un incendie détruit un data center d’OVHcloud à Strasbourg. 3,6 millions de sites tombent. Des entreprises françaises – dont plusieurs acteurs financiers – découvrent que leur hébergeur ne peut pas brûler. Jusqu’à ce qu’il brûle. Certaines perdront leurs données définitivement, faute d’un back-up géographiquement séparé.

Fossé entre obligation réglementaire et réalité opérationnelle

Trois incidents. Trois natures de risque radicalement différentes. Une seule leçon.

Le règlement Dora, entré en vigueur le 17 janvier 2025, impose aux institutions financières un niveau de résilience sans précédent : gestion des risques tiers, tests de pénétration, plans de continuité testés, notification des incidents. C’est exigeant sur le papier. Mais ce que ces crises révèlent, c’est le fossé entre l’obligation réglementaire et la réalité opérationnelle.

Le problème n’est pas l’absence de PCA (plan de continuité d’activité). C’est l’excès de confiance qu’il génère. Le PCA reste, dans beaucoup d’organisations, un document de conformité : épais, révisé une fois l’an, présenté au régulateur. Selon DRJ/Forrester (2023), 56 % des entreprises ne simulent jamais leur plan en conditions réelles. Le FMI chiffre à 12 milliards de dollars les pertes cumulées du secteur financier sur vingt ans d’incidents informatiques.

Responsabilité au niveau du conseil d’administration

Chaque crise dit quelque chose de précis. Le black-out ibérique n’est pas une panne : c’est une cascade. Surtension initiale, fragilité structurelle liée à la transition énergétique, absence de mécanismes de compensation. Ce n’est pas un incident circonscrit – c’est un système qui s’effondre. Dora peine encore à adresser ce type de risque systémique.

Les attaques de Noël rappellent que le timing est une arme. Frapper à J-2 des fêtes, avec des équipes réduites et des clients sous pression, c’est maximiser la désorganisation. Un PCA qui ne modélise pas le « quand » de l’attaque n’est qu’un demi-plan.

L’incendie OVH expose ce que Dora tente justement de corriger : la concentration des dépendances sur un prestataire unique. Confier ses systèmes critiques à un seul fournisseur sans plan de bascule testé, c’est transformer un risque improbable en catastrophe certaine. Le cloud ne supprime pas le risque physique. Il le concentre.

La résilience n’est plus un dossier de la DSI. Dora le dit explicitement : la responsabilité est au niveau du conseil d’administration. Les dirigeants ne pourront plus invoquer l’ignorance. Ils devraient pouvoir répondre à quatre questions : Connaissez-vous vos dix dépendances technologiques critiques, y compris chez vos fournisseurs ? Votre PCA a-t-il été testé en conditions réelles ces douze derniers mois ? Qui décide quoi, en moins de trente minutes, si une crise survient demain matin ? Vos scénarios intègrent-ils une défaillance simultanée de plusieurs prestataires clés ?

Dora fournit un cadre. Les crises fournissent la réalité. Le vrai risque, pour une institution financière, ce n’est pas l’incident. C’est la certitude d’y être préparé quand on ne l’est pas.

Aurélien Gressier, Associé chez PMP Strategy

À propos de PMP Strategy

PMP Strategy est un cabinet de conseil en management stratégique indépendant, reconnu pour la singularité de ses associés : d’anciens dirigeants opérationnels de haut niveau, qui conjuguent une expertise sectorielle approfondie et une rigueur stratégique pour délivrer un impact concret et durable.

Depuis plus de deux décennies, nous accompagnons comités exécutifs et investisseurs en tant que conseillers de confiance, en Amérique du Nord, en Europe, au Moyen-Orient et en Afrique. Notre bureau de Casablanca est le point d’ancrage de notre développement au Maroc et dans la région Moyen-Orient, au service de clients publics et privés qui opèrent dans des environnements en forte transformation. Nos secteurs de prédilection sont ceux où la complexité et la disruption créent des opportunités : Télécoms, Médias & Technologie (TMT), Infrastructures digitales, Logiciels, Private Equity, Institutions financières, Transport & Mobilité, et Industrie & Énergie

Notre practice Transversal Performance pilote des programmes de transformation complexes, toutes fonctions et géographies confondues. Notre Innovation Lab, dédié à la stratégie IA, à la gestion des risques et à la création de valeur, accompagne nos clients à l’échelle mondiale.

Notre approche repose sur un vrai partenariat : nous concevons des stratégies sur mesure aux côtés de nos clients, et travaillons main dans la main à leur mise en œuvre, pour des résultats mesurables qui évoluent avec leurs ambitions.

En savoir plus sur www.pmpstrategy.com

Contact presse
Jennifer Campbell
+33 6 32 05 14 27
jcampbell@pmpstrategy.com

Résumé de la politique de confidentialité

Ce site utilise des cookies afin que nous puissions vous fournir la meilleure expérience utilisateur possible. Les informations sur les cookies sont stockées dans votre navigateur et remplissent des fonctions telles que vous reconnaître lorsque vous revenez sur notre site Web et aider notre équipe à comprendre les sections du site que vous trouvez les plus intéressantes et utiles.