Glossaire · Terme

Cybersécurité en clair

La cybersécurité est la protection des systèmes informatiques, des données et des services contre les attaques, les pannes et les usages abusifs.

En bref
Sens
protéger les systèmes informatiques, les données et les services
Objectifs de sécurité
disponibilité, intégrité, confidentialité, authenticité
Composantes
technique, processus, personnes
Lien avec NIS2
le cœur même de la directive
Mise à jour
juin 2026
Rédaction
Compliance Compass

Qu’est-ce que la cybersécurité ?

Cybersécurité (cybersecurity) : le terme recouvre toutes les mesures qui protègent les systèmes numériques, les données et les services contre les attaques, les pannes et les usages abusifs. Ce n’est pas un produit isolé, mais l’interaction durable de la technique, des processus et des personnes. Là où la directive NIS2 et sa transposition en France fixeront le cadre juridique — le texte français n’est pas promulgué —, la cybersécurité, elle, désigne la discipline technique qui se tient derrière : protéger effectivement les informations et les services.

Les objectifs de sécurité

Au fond, il s’agit de quatre valeurs, que l’on nomme les Objectifs de sécurité : la disponibilité, l’intégrité, la confidentialité et l’authenticité, que l’article 6, paragraphe 2, de la directive énumère expressément ; l’allemand les résume par le mot mnémotechnique VIVA, sans équivalent en français. La disponibilité signifie que les systèmes sont joignables ; l’intégrité, que les données restent non altérées ; la confidentialité, que seules les personnes autorisées y accèdent ; l’authenticité, que l’origine et la véracité sont assurées. Un incident de sécurité atteint le plus souvent une ou plusieurs de ces valeurs — par exemple quand un rançongiciel paralyse la disponibilité de la production.

Ce qui fait tenir la cybersécurité

Une cybersécurité efficace repose sur trois piliers qui doivent s’emboîter. La technique seule, sans processus vécus ni personnes formées, reste trouée :

Cybersécurité et NIS2

NIS2 est au fond une directive de cybersécurité. Elle demande de mener la cybersécurité de façon systématique, proportionnée et démontrable — au mieux rassemblée dans un SMSI bâti selon des normes comme l’ISO 27001. La démonstrabilité est ici décisive : en cas de litige ou de contrôle, une entité doit pouvoir prouver quelles mesures elle a prises. La France n’a pas transposé la directive et sa loi n’est pas promulguée : ces obligations n’y sont pas encore opposables. Le ReCyF, le Référentiel Cyber France de l’ANSSI, n’est pas obligatoire, mais qui l’applique peut s’en prévaloir en cas de contrôle — une manière de documenter dès aujourd’hui ce qui comptera demain.

Exemple : un salarié reçoit un courriel d’hameçonnage trompeur à s’y méprendre. Si la cybersécurité fonctionne, il le reconnaît grâce à sa formation de sensibilisation, un filtre antispam (la technique) intercepte les courriels comparables, et un circuit de signalement défini (les processus) fait remonter l’affaire immédiatement à l’informatique : une fuite de données potentielle se réduit à une menace signalée et écartée.

Pour aller plus loin : ENISA – Agence de l’Union européenne pour la cybersécurité

Questions fréquentes

Qu’est-ce que la cybersécurité, en deux mots ?

C’est la protection des systèmes informatiques, des données et des services contre les attaques, les pannes et les usages abusifs. Ce n’est pas un produit isolé, mais l’interaction durable de trois piliers : la technique — chiffrement, sauvegardes —, des processus clairement définis et des personnes formées. Ce n’est qu’ensemble que ces trois briques donnent une protection fiable contre l’hameçonnage, les rançongiciels ou le vol de données.

Quels sont les objectifs de sécurité ?

Quatre valeurs centrales : la disponibilité (les systèmes sont joignables), l’intégrité (les données restent non altérées), la confidentialité (seules les personnes autorisées y accèdent) et l’authenticité (l’origine et la véracité sont assurées). L’article 6, paragraphe 2, de la directive les nomme expressément ; l’allemand les résume par le mot mnémotechnique VIVA, qui n’a pas d’équivalent en français. Un incident de sécurité atteint typiquement une ou plusieurs de ces quatre valeurs, par exemple lorsqu’un rançongiciel paralyse la disponibilité de la production ou chiffre les données.

Quel est le lien avec NIS2 ?

NIS2 est au fond une directive de cybersécurité. Elle oblige les entités concernées à mener leur cybersécurité de façon systématique, proportionnée et démontrable — au mieux rassemblée dans un système de management de la sécurité de l’information bâti selon des normes comme l’ISO 27001. La France n’a pas transposé la directive : la loi n’est pas promulguée et ces obligations n’y sont pas encore opposables. Le ReCyF de l’ANSSI, qui n’est pas obligatoire, permet néanmoins de documenter ses mesures dès aujourd’hui et peut être invoqué en cas de contrôle. Pour les sanctions, l’article 34 fixe des plafonds minimaux — au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour une entité essentielle ; les États membres peuvent prévoir des montants supérieurs.

Cybersécurité

Une cybersécurité démontrable au quotidien

Compliance Compass relie technique, processus et preuves pour faire vivre la cybersécurité attendue par NIS2.