La cybersécurité n’a jamais figuré aussi haut dans l’agenda des entreprises belges. Pourtant, malgré les efforts consentis, les résultats montrent qu’il reste beaucoup de chemin à parcourir. Cyberstudy, une nouvelle étude de la Cyber Security Coalition et KPMG révèle à quel point la prise de conscience ne va pas toujours de pair avec le passage à l’action.
En partenariat avec KPMG, la Cyber Security Coalition belge a publié fin 2025 une étude pour laquelle elle a interrogé près de 270 entreprises. Cette enquête de grande ampleur portait sur la manière dont les entreprises de notre pays abordent la cybersécurité. Le sondage a livré des résultats encourageants… mais aussi des enseignements plus inquiétants.
“Bonne nouvelle: on observe désormais une sensibilisation générale”, se réjouit Jan De Blauwe, président de la Coalition. “Les entreprises comprennent que des incidents peuvent survenir et qu’il existe une législation en la matière. Mais dans le même temps, nous constatons que toutes ne réagissent pas avec la même maturité ni la même rapidité face à la menace.”
De larges écarts
“Le sujet est toutefois bien vivant – et heureusement, car les menaces augmentent”, prolonge Benoit Watteyne, Partner Cybersecurity Services chez KPMG. “Les évolutions géopolitiques y contribuent, et la numérisation accroît la probabilité d’être la cible de cyberattaques. En outre, l’IA abaisse le seuil d’entrée pour lancer des offensives, et rend les hackers plus efficaces.”
Jan De Blauwe pointe de fortes disparités entre répondants. “Certaines entreprises investissent fortement dans la cybersécurité. Un quart y consacre 10% ou plus de son budget IT, ce qui constitue un niveau que je qualifierais de sain. À l’inverse, un vaste groupe se situe bien en deçà. Près d’un quart n’a même aucun budget dédié à la cybersécurité, tandis qu’un autre quart n’y consacre que 5% ou moins de son budget informatique.”
“Cela varie aussi selon les secteurs”, complète Benoit Watteyne. “Les banques, les assureurs et les entreprises pharmaceutiques sont soumis depuis longtemps à des règles strictes et investissent traditionnellement davantage. Les PME représentent le défi principal, même si leurs clients et fournisseurs attendent, eux aussi, de plus en plus d’efforts en matière de cybersécurité.”

La cybersécurité est une mission trop vaste pour une seule personne. C’est pourquoi il faut susciter, dans l’entreprise, l’adhésion nécessaire pour traduire votre stratégie dans la pratique.
Benoit Watteyne, Partner Cybersecurity Services chez KPMG
“Cyber fatigue”
L’étude avance une explication possible: la “cyber fatigue”. “Nous notons de la lassitude, un manque de motivation, voire des réactions de rejet autour de la cybersécurité”, confirme Benoit Watteyne. “Parfois, les gens sont épuisés par un flux de campagnes et d’actions, ce qui les rend moins attentifs à ce qui compte vraiment. Et par le passé, nous avons peut-être été trop naïfs en pensant que la cybersécurité relevait d’un investissement ponctuel.”
Jan De Blauwe et Benoit Watteyne insistent sur l’importance de définir clairement qui porte la cybersécurité au sein de l’organisation. “Identifiez les décisions qui tombent souvent entre les mailles du filet et désignez un responsable. Ne vous laissez pas non plus paralyser par les dashboards et les assessments: ils cartographient parfois tellement de vulnérabilités qu’on ne distingue plus l’essentiel de l’accessoire. Cela peut mener à une absence de priorisation, ou carrément à de l’indifférence. Faites en sorte que l’étape des mesures devienne un moment de décision: déterminez quels KPI comptent et agissez là où le risque est le plus élevé.”
“La cybersécurité est une mission trop vaste pour une seule personne”, poursuit Benoit Watteyne. “C’est pourquoi il faut susciter, dans l’entreprise, l’adhésion nécessaire pour traduire votre stratégie dans la pratique. Investissez dans vos équipes, mais sachez que lancer une bonne formation ne signifie pas que tout le monde la suivra. Vous devez bénéficier du soutien du management. Un encouragement du CEO peut envoyer un signal positif à toute l’équipe.”

Visez haut, commencez petit, avancez vite. La cybersécurité n’est pas seulement un problème IT: c’est un risque stratégique.
Jan De Blauwe, président de la Cyber Security Coalition
Créer du momentum
“Il faut voir la cybersécurité comme un levier”, reprend Benoit Watteyne. “Expliquez à vos collègues comment l’obtention de certaines certifications peut vous aider à décrocher davantage de contrats. Si un rapport contient des dizaines de recommandations, privilégiez les petites étapes concrètes plutôt que de vouloir tout couvrir d’un coup. Ces quick wins créent du momentum et démontrent que des progrès sont accomplis.”
Jan De Blauwe acquiesce: “Visez haut, commencez petit, avancez vite. La cybersécurité n’est pas seulement un problème IT: c’est un risque stratégique. Désignez donc, en dehors de l’IT, un ambassadeur chargé de porter le message dans l’organisation. Et recherchez la collaboration. Avec la Coalition, nous voulons aussi partager les connaissances entre experts de la cybersécurité issus de différentes entreprises, afin d’apprendre les uns des autres.”
Où en est votre entreprise? Lisez le rapport complet et découvrez quelles (petites) mesures peuvent dès aujourd’hui faire une vraie différence pour votre cyberrésilience.