{"id":20974,"date":"2026-06-27T11:00:00","date_gmt":"2026-06-27T11:00:00","guid":{"rendered":"https:\/\/www.securitytoday.de\/?p=20974"},"modified":"2026-07-18T16:03:15","modified_gmt":"2026-07-18T16:03:15","slug":"rapport-de-tableau-de-bord-kpi-conseil-de-surveillance","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/fr\/2026\/06\/27\/rapport-de-tableau-de-bord-kpi-conseil-de-surveillance\/","title":{"rendered":"Cinq indicateurs cl\u00e9s que le conseil de surveillance comprend vraiment"},"content":{"rendered":"<p style=\"color:#69d8ed;font-size:0.9em;margin:0 0 16px;padding:0;\">6 Min. temps de lecture<\/p>\n<p><strong>Un sc\u00e9nario tir\u00e9 d\u2019une r\u00e9union du conseil de surveillance : quarante diapositives, un million d\u2019attaques bloqu\u00e9es en diagramme \u00e0 barres, un tableau de bord de conformit\u00e9 au vert. Le comit\u00e9 hoche la t\u00eate et ne pose aucune question. Trois mois plus tard, un processus cl\u00e9 tombe en panne pendant deux jours. Les m\u00eames membres du conseil demandent pourquoi personne n\u2019avait ce risque \u00e0 l\u2019\u00e9cran. Le probl\u00e8me n\u2019\u00e9tait pas un manque de reporting. C\u2019\u00e9tait le mauvais. Celui qui compte les attaques bloqu\u00e9es livre une activit\u00e9. Celui qui rend visible le risque strat\u00e9gique fournit une base de d\u00e9cision. La diff\u00e9rence d\u00e9termine si un RSSI est pris au s\u00e9rieux.<\/strong><\/p>\n<div style=\"background:#003340;color:#fff;padding:32px 36px;margin:32px 0;border-radius:8px;\">\n<p style=\"margin:0 0 18px 0;font-size:0.95em;font-weight:800;text-transform:uppercase;letter-spacing:0.2em;color:#69d8ed;border-bottom:2px solid rgba(105,216,237,0.25);padding-bottom:12px;\">Les points cl\u00e9s en bref<\/p>\n<ul style=\"margin:0;padding-left:22px;color:rgba(255,255,255,0.92);line-height:1.6;\">\n<li><strong style=\"color:#69d8ed;\">La LPDS engage la direction, pas le comit\u00e9 :<\/strong> L\u2019article 38 impose \u00e0 la direction g\u00e9n\u00e9rale de mettre en \u0153uvre les mesures de gestion des risques et d\u2019en surveiller l\u2019application. Aucune voie de reporting direct du RSSI vers le conseil de surveillance n\u2019y est pr\u00e9vue.<\/li>\n<li><strong style=\"color:#69d8ed;\">Le besoin d\u2019information d\u00e9coule du droit des soci\u00e9t\u00e9s :<\/strong> Le conseil de surveillance supervise la gestion selon l\u2019article 111 de la loi sur les soci\u00e9t\u00e9s par actions (AktG), et la direction rend compte au moins trimestriellement de la situation de l\u2019entreprise. Le risque cyber fait partie de cette situation.<\/li>\n<li><strong style=\"color:#69d8ed;\">Cinq indicateurs suffisent :<\/strong> Efficacit\u00e9 des contr\u00f4les, capacit\u00e9 de restauration, statut des tiers, maturit\u00e9 de la r\u00e9ponse et une vue prospective des menaces. Quatre montrent une tendance, le cinqui\u00e8me offre une image prospective de la situation. Chacun a un lien clair avec l\u2019activit\u00e9.<\/li>\n<li><strong style=\"color:#69d8ed;\">Les m\u00e9triques de volume n\u2019ont pas leur place en comit\u00e9 :<\/strong> Les attaques bloqu\u00e9es, les alertes firewall et les coches vertes donnent une impression de s\u00e9curit\u00e9 sans fournir d\u2019\u00e9l\u00e9ments pertinents pour une d\u00e9cision strat\u00e9gique.<\/li>\n<\/ul>\n<\/div>\n<p style=\"font-size:0.88em;color:#b8c5ce;margin:20px 0 32px 0;border-top:1px solid rgba(230,227,218,0.12);border-bottom:1px solid rgba(230,227,218,0.12);padding:10px 0;\"><span style=\"color:#69d8ed;font-weight:700;text-transform:uppercase;font-size:0.72em;letter-spacing:0.14em;margin-right:14px;\">En lien :<\/span><a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/06\/23\/quels-droits-de-decision-du-ciso-doivent-etre-reglementes-par-ecrit\/\" style=\"color:#333;text-decoration:underline;\">Quels droits de d\u00e9cision du RSSI doivent \u00eatre fix\u00e9s par \u00e9crit<\/a>&nbsp;&nbsp;<span style=\"color:#ccc;\">\/<\/span>&nbsp;&nbsp;<a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/06\/24\/ciso-a-temps-partiel-ce-qui-peut-etre-externalise-ce-qui-doit-rester-interne\/\" style=\"color:#333;text-decoration:underline;\">RSSI \u00e0 temps partiel : ce qui peut \u00eatre externalis\u00e9, ce qui doit rester en interne<\/a><\/p>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">Que doit contenir le reporting cyber au conseil de surveillance ?<\/h2>\n<p><strong>Qu\u2019est-ce que le reporting au conseil dans le contexte de la cybers\u00e9curit\u00e9 ?<\/strong> Le reporting au conseil est une synth\u00e8se orient\u00e9e d\u00e9cision, qui rend compte de la situation des risques cyber aupr\u00e8s du conseil de surveillance ou de l\u2019organe de contr\u00f4le. Il traduit l\u2019\u00e9tat technique de la s\u00e9curit\u00e9 en quelques indicateurs strat\u00e9giques, assortis de tendances et d\u2019un lien avec l\u2019activit\u00e9, afin que le comit\u00e9 puisse \u00e9valuer l\u2019efficacit\u00e9 des mesures de s\u00e9curit\u00e9 sans s\u2019enliser dans des statistiques op\u00e9rationnelles.<\/p>\n<p>L\u2019erreur la plus fr\u00e9quente consiste \u00e0 confondre activit\u00e9 et pertinence. J\u2019ai vu des rapports qui \u00e9num\u00e9raient sur trente pages chaque r\u00e8gle de firewall et chaque scan bloqu\u00e9. Impressionnant \u00e0 regarder, inutile pour prendre une d\u00e9cision. Un conseil de surveillance ne veut pas savoir combien d\u2019attaques ont \u00e9t\u00e9 repouss\u00e9es. Il veut savoir si l\u2019entreprise survivra \u00e0 une attaque qui passe \u00e0 travers. C\u2019est une question diff\u00e9rente. Elle exige d\u2019autres chiffres.<\/p>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">Pourquoi la direction est responsable et le conseil de surveillance a tout de m\u00eame besoin de chiffres<\/h2>\n<p>La situation juridique est souvent r\u00e9sum\u00e9e \u00e0 l\u2019exc\u00e8s. L\u2019article 38 de la loi BSIG, en vigueur depuis le 6 d\u00e9cembre 2025, impose \u00e0 la direction des \u00e9tablissements particuli\u00e8rement importants et importants de mettre en \u0153uvre les mesures de gestion des risques pr\u00e9vues \u00e0 l\u2019article 30 et d\u2019en superviser l\u2019application. Le paragraphe 3 exige en outre que les membres de la direction suivent r\u00e9guli\u00e8rement des formations. Cependant, la loi BSIG ne pr\u00e9voit pas de voie de reporting directe entre le RSSI et le conseil de surveillance.<\/p>\n<p>Le droit \u00e0 l\u2019information de l\u2019organe de contr\u00f4le na\u00eet \u00e0 un autre niveau. Le conseil de surveillance supervise la gestion selon l\u2019article 111 de la loi AktG ; pour la GmbH dot\u00e9e d\u2019un conseil de surveillance, l\u2019article 52 de la loi GmbHG s\u2019applique en cons\u00e9quence. Dans la soci\u00e9t\u00e9 par actions, le directoire rend compte au conseil de surveillance au moins trimestriellement de l\u2019\u00e9volution des affaires et de la situation de l\u2019entreprise, conform\u00e9ment \u00e0 l\u2019article 90 de la loi AktG. Pour la GmbH avec conseil de surveillance facultatif, la fr\u00e9quence d\u00e9coule du droit d\u2019information de l\u2019organe et du r\u00e8glement int\u00e9rieur, en pratique g\u00e9n\u00e9ralement aussi trimestrielle. Un risque cyber mena\u00e7ant la disponibilit\u00e9, l\u2019int\u00e9grit\u00e9 ou la confidentialit\u00e9 de services critiques pour l\u2019entreprise fait partie de cette situation. Il en r\u00e9sulte un besoin d\u2019information structur\u00e9, et non une loi distincte sur le reporting au conseil.<\/p>\n<p>Pour le RSSI, cela a une cons\u00e9quence pratique. Son rapport s\u2019adresse formellement \u00e0 la direction, qui en a besoin pour remplir son obligation de surveillance selon l\u2019article 38 et pour rendre des comptes au conseil de surveillance. Un bon reporting permet \u00e0 la direction de faire un compte rendu comp\u00e9tent. C\u2019est pr\u00e9cis\u00e9ment l\u00e0 que se situe le levier que de nombreux responsables de la s\u00e9curit\u00e9 sous-estiment.<\/p>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">Cinq indicateurs cl\u00e9s pour \u00e9tayer une d\u00e9cision<\/h2>\n<p>Les cinq indicateurs suivants couvrent le besoin strat\u00e9gique en informations. Ils ne constituent pas une liste impos\u00e9e par la loi. Ils d\u00e9coulent des mesures minimales pr\u00e9vues par le paragraphe 30, alin\u00e9a 2 du BSIG et les traduisent dans un langage compr\u00e9hensible par un organe de contr\u00f4le issu d&rsquo;autres domaines de risque.<\/p>\n<div style=\"overflow-x:auto;-webkit-overflow-scrolling:touch;margin:16px 0 32px 0;\">\n<table style=\"width:100%;min-width:640px;border-collapse:collapse;margin:0;font-size:0.95em;\">\n<thead>\n<tr style=\"border-bottom:2px solid #69d8ed;\">\n<th style=\"text-align:left;padding:10px 12px;\">Indicateur<\/th>\n<th style=\"text-align:left;padding:10px 12px;\">Ce qu&rsquo;il \u00e9claire<\/th>\n<th style=\"text-align:left;padding:10px 12px;\">Remplace le th\u00e9\u00e2tre de<\/th>\n<th style=\"text-align:left;padding:10px 12px;\">R\u00e9f\u00e9rence BSIG<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr style=\"border-bottom:1px solid rgba(230,227,218,0.12);\">\n<td style=\"text-align:left;padding:10px 12px;\"><strong>Efficacit\u00e9 des contr\u00f4les<\/strong><\/td>\n<td style=\"text-align:left;padding:10px 12px;\">Ce que nous avons d\u00e9cid\u00e9 fonctionne-t-il ?<\/td>\n<td style=\"text-align:left;padding:10px 12px;\">Cases vertes de conformit\u00e9, transparents de certification<\/td>\n<td style=\"text-align:left;padding:10px 12px;\">Paragraphe 30 al. 2 n\u00b0 6 (\u00e9valuation de l&rsquo;efficacit\u00e9)<\/td>\n<\/tr>\n<tr style=\"border-bottom:1px solid rgba(230,227,218,0.12);\">\n<td style=\"text-align:left;padding:10px 12px;\"><strong>Capacit\u00e9 de r\u00e9tablissement<\/strong><\/td>\n<td style=\"text-align:left;padding:10px 12px;\">Combien de temps faut-il pour relancer les processus cl\u00e9s apr\u00e8s une panne ?<\/td>\n<td style=\"text-align:left;padding:10px 12px;\">\u00ab\u00a0Les sauvegardes tournent\u00a0\u00bb sans preuve de restauration<\/td>\n<td style=\"text-align:left;padding:10px 12px;\">Paragraphe 30 al. 2 n\u00b0 3 (exploitation, sauvegarde, gestion de crise)<\/td>\n<\/tr>\n<tr style=\"border-bottom:1px solid rgba(230,227,218,0.12);\">\n<td style=\"text-align:left;padding:10px 12px;\"><strong>Statut des tiers<\/strong><\/td>\n<td style=\"text-align:left;padding:10px 12px;\">Quelles d\u00e9pendances critiques n&rsquo;ont pas \u00e9t\u00e9 \u00e9valu\u00e9es ?<\/td>\n<td style=\"text-align:left;padding:10px 12px;\">Nombre total de contrats SaaS actifs<\/td>\n<td style=\"text-align:left;padding:10px 12px;\">Paragraphe 30 al. 2 n\u00b0 4 (s\u00e9curit\u00e9 de la cha\u00eene d&rsquo;approvisionnement)<\/td>\n<\/tr>\n<tr style=\"border-bottom:1px solid rgba(230,227,218,0.12);\">\n<td style=\"text-align:left;padding:10px 12px;\"><strong>Maturit\u00e9 de r\u00e9action<\/strong><\/td>\n<td style=\"text-align:left;padding:10px 12px;\">Avons-nous su agir sous pression ?<\/td>\n<td style=\"text-align:left;padding:10px 12px;\">Nombre d&rsquo;attaques bloqu\u00e9es, volume d&rsquo;alertes<\/td>\n<td style=\"text-align:left;padding:10px 12px;\">Paragraphe 30 al. 2 n\u00b0 2 (gestion des incidents)<\/td>\n<\/tr>\n<tr style=\"border-bottom:1px solid rgba(230,227,218,0.12);\">\n<td style=\"text-align:left;padding:10px 12px;\"><strong>Situation des menaces (Forward-Look)<\/strong><\/td>\n<td style=\"text-align:left;padding:10px 12px;\">Quel projet modifie notre niveau de risque ?<\/td>\n<td style=\"text-align:left;padding:10px 12px;\">Matrice de risques statique, liste CVE sans lien<\/td>\n<td style=\"text-align:left;padding:10px 12px;\">Paragraphe 30 al. 2 n\u00b0 1 (analyse des risques)<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<p><strong>Efficacit\u00e9 des contr\u00f4les.<\/strong> La part des contr\u00f4les critiques pour l&rsquo;entreprise atteignant un seuil d&rsquo;efficacit\u00e9 d\u00e9fini, pr\u00e9sent\u00e9e avec l&rsquo;\u00e9volution par rapport au trimestre pr\u00e9c\u00e9dent et les trois principales lacunes en cours, accompagn\u00e9es de la date pr\u00e9vue de r\u00e9solution. Parmi les exemples figurent la couverture par authentification multifactorielle des comptes privil\u00e9gi\u00e9s, le respect des d\u00e9lais de correctifs pour les syst\u00e8mes expos\u00e9s \u00e0 Internet ou la couverture des logs. L&rsquo;organe de contr\u00f4le y reconna\u00eet le m\u00eame sch\u00e9ma de v\u00e9rification que pour les contr\u00f4les internes en mati\u00e8re financi\u00e8re. Le feu tricolore est secondaire, c&rsquo;est la tendance qui compte.<\/p>\n<p><strong>Capacit\u00e9 de r\u00e9tablissement.<\/strong> Pour les processus m\u00e9tiers critiques d\u00e9finis, le temps de reprise atteint lors d&rsquo;exercices ou d&rsquo;incidents r\u00e9els et la perte de donn\u00e9es maximale tol\u00e9r\u00e9e, ainsi que la date du dernier exercice de restauration r\u00e9ussi. Cet indicateur traduit la r\u00e9silience technique en temps d&rsquo;arr\u00eat op\u00e9rationnel, une grandeur que tout conseil de surveillance conna\u00eet dans les domaines de la production ou de la logistique. Le nombre de sauvegardes r\u00e9ussies ne signifie rien tant que la restauration n&rsquo;a jamais \u00e9t\u00e9 test\u00e9e.<\/p>\n<p><strong>Statut des tiers.<\/strong> La part des fournisseurs critiques avec une \u00e9valuation des risques \u00e0 jour, les constats \u00e0 haut risque en suspens et une indication de concentration lorsqu&rsquo;un seul prestataire supporte plusieurs fonctions cl\u00e9s. Les tiers repr\u00e9sentent des d\u00e9pendances strat\u00e9giques. La d\u00e9pendance est un langage que comprend un organe de contr\u00f4le. J&rsquo;ai expliqu\u00e9 plus en d\u00e9tail ailleurs comment un risque li\u00e9 \u00e0 la cha\u00eene d&rsquo;approvisionnement devient un programme ma\u00eetrisable.<\/p>\n<p><strong>Maturit\u00e9 de r\u00e9action.<\/strong> Pour les incidents et exercices pertinents, hors alertes quotidiennes, trois \u00e9l\u00e9ments comptent : le temps jusqu&rsquo;\u00e0 la contention, le bon fonctionnement des voies d&rsquo;escalade et l&rsquo;\u00e9tat de mise en \u0153uvre des mesures issues des retours d&rsquo;exp\u00e9rience. En tant qu&rsquo;indicateur de gouvernance, on peut ajouter le statut des obligations de d\u00e9claration selon le paragraphe 32 du BSIG. La question centrale apr\u00e8s un incident grave n&rsquo;est pas de savoir combien d&rsquo;attaques ont \u00e9t\u00e9 repouss\u00e9es. Elle est de savoir si l&rsquo;\u00e9quipe a su g\u00e9rer celle qui a r\u00e9ussi \u00e0 passer.<\/p>\n<p><strong>Situation des menaces en Forward-Look.<\/strong> Le seul indicateur prospectif de l&rsquo;ensemble, et aussi le plus important. Il s&rsquo;agit moins d&rsquo;un chiffre que d&rsquo;une image structur\u00e9e de la situation. Quelles initiatives commerciales en cours modifient le niveau de risque, comme une migration vers le cloud, l&rsquo;introduction d&rsquo;une IA ou une refonte d&rsquo;ERP ? Quels nouveaux sc\u00e9narios de menace ciblent le c\u0153ur de m\u00e9tier ? Pour chaque entr\u00e9e, l&rsquo;impact attendu, la contre-mesure pr\u00e9vue et le point o\u00f9 l&rsquo;organe de contr\u00f4le doit trancher sur l&rsquo;app\u00e9tence pour le risque, le budget ou une clause d&rsquo;approbation. Dans de nombreuses r\u00e9unions, le regard r\u00e9trospectif sur les programmes termin\u00e9s domine. Le Forward-Look doit donc \u00eatre pr\u00e9par\u00e9 consciemment, sinon il fait d\u00e9faut. C&rsquo;est pr\u00e9cis\u00e9ment cette lacune qu&rsquo;un bon RSSI comble activement.<\/p>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">Ce qui n&rsquo;a pas sa place dans l&rsquo;organe de surveillance<\/h2>\n<p>Tout aussi importante que la s\u00e9lection des cinq indicateurs est la discipline qui consiste \u00e0 laisser de c\u00f4t\u00e9 le reste. Les m\u00e9triques op\u00e9rationnelles appartiennent au rapport du CISO \u00e0 la direction g\u00e9n\u00e9rale, elles appartiennent \u00e0 l&rsquo;\u00e9quipe de s\u00e9curit\u00e9 et au tableau de situation op\u00e9rationnelle. Au sein de l&rsquo;organe de surveillance, elles nuisent, car elles captent l&rsquo;attention sans permettre de d\u00e9cision.<\/p>\n<p>Les attaques bloqu\u00e9es et les alertes de pare-feu ne sont que des chiffres de volume. Ils augmentent avec la taille de l&rsquo;entreprise et ne disent rien de l&rsquo;efficacit\u00e9. Les chiffres de correctifs sans lien avec un d\u00e9lai convenu sont de l&rsquo;activit\u00e9 sans r\u00e9f\u00e9rence. Un tableau de bord de conformit\u00e9 vert ou un certificat tout neuf prouvent qu&rsquo;un processus a \u00e9t\u00e9 examin\u00e9 une fois, non qu&rsquo;un contr\u00f4le s&rsquo;applique aujourd&rsquo;hui. Qui pr\u00e9sente ces indicateurs cr\u00e9e une impression de s\u00e9curit\u00e9 qui s&rsquo;effondre d\u00e8s le premier incident r\u00e9el.<\/p>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">Le rythme : situation trimestrielle, exception imm\u00e9diate<\/h2>\n<p>La BSIG ne prescrit aucune fr\u00e9quence de reporting \u00e0 l&rsquo;organe. Le rythme d\u00e9coule du droit des soci\u00e9t\u00e9s. Dans la soci\u00e9t\u00e9 anonyme, le directoire rend compte selon le paragraphe 90 AktG au moins trimestriellement de la situation ; dans la GmbH, un rythme comparable d\u00e9coule du droit d&rsquo;information et du r\u00e8glement d&rsquo;information. Le cyber-reporting s&rsquo;y aligne. Le rapport trimestriel pr\u00e9sente la valeur r\u00e9elle et la tendance par indicateur, le rapport annuel compl\u00e8te la maturit\u00e9 strat\u00e9gique du programme. En cas d&rsquo;incident substantiel ou de d\u00e9cision IT de grande port\u00e9e, s&rsquo;applique la voie ad hoc que le paragraphe 90 AktG ouvre via le pr\u00e9sident du conseil de surveillance.<\/p>\n<p>Un mot sur le secteur financier. Pour les entreprises soumises \u00e0 DORA, le r\u00e8glement est le droit plus sp\u00e9cifique. L&rsquo;organe de direction d\u00e9finit, approuve et supervise le cadre de la gestion des risques des technologies de l&rsquo;information et de la communication. Ses membres sont soumis selon l&rsquo;article 5 paragraphe 4 de DORA \u00e0 une obligation de formation continue propre. DORA renforce ainsi avant tout la gouvernance et les flux d&rsquo;information vers l&rsquo;organe de direction. Les cinq indicateurs restent pertinents, le rythme face au conseil de surveillance reste de nature soci\u00e9tale et est compl\u00e9t\u00e9 par les attentes de l&rsquo;autorit\u00e9 de supervision financi\u00e8re.<\/p>\n<p>Au final, un bon board-reporting est un exercice de traduction. Peu de grandeurs, chacune avec une tendance ou un tableau de situation et une phrase sur l&rsquo;activit\u00e9, chacune avec une recommandation claire. C&rsquo;est moins de mati\u00e8re que les quarante diapositives habituelles et nettement plus d&rsquo;impact. La condensation cr\u00e9e de l&rsquo;espace pour les questions de retour pertinentes. Et les bonnes questions de retour sont ce qu&rsquo;un CISO veut emporter d&rsquo;une r\u00e9union du conseil de surveillance.<\/p>\n<h2 style=\"padding-top:64px;margin-bottom:20px;\">Foire aux questions<\/h2>\n<p class=\"st-faq-hint\">Chaque question est verrouill\u00e9e. Un simple clic d\u00e9verrouille la r\u00e9ponse.<\/p>\n<details>\n<summary><strong>Quels indicateurs un conseil de surveillance attend-il du RSSI ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">La loi ne mentionne aucune liste fixe. En pratique, cinq indicateurs strat\u00e9giques sont pertinents : l\u2019efficacit\u00e9 des contr\u00f4les critiques, la capacit\u00e9 de r\u00e9tablissement des processus m\u00e9tiers essentiels, le statut de risque des tiers critiques, la maturit\u00e9 de la r\u00e9ponse aux incidents et une vision prospective des menaces et des \u00e9volutions. Chacun doit pr\u00e9senter une tendance et un lien avec l\u2019activit\u00e9.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00c0 quelle fr\u00e9quence le risque cyber doit-il \u00eatre abord\u00e9 en conseil de surveillance ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Le BSIG 2025 n\u2019impose aucune fr\u00e9quence au conseil. Dans les soci\u00e9t\u00e9s par actions, le directoire rend compte au conseil de surveillance au moins trimestriellement de la situation de l\u2019entreprise, conform\u00e9ment au paragraphe 90 de l\u2019AktG. Pour les GmbH dot\u00e9es d\u2019un conseil de surveillance, un rythme comparable d\u00e9coule du droit \u00e0 l\u2019information et du r\u00e8glement int\u00e9rieur. Les rapports cyber s\u2019alignent sur cette cadence : trimestriellement pour la situation et les tendances, imm\u00e9diatement en cas d\u2019incidents majeurs ou de d\u00e9cisions strat\u00e9giques en mati\u00e8re de TI.<\/p>\n<\/details>\n<details>\n<summary><strong>Que exige le paragraphe 38 du BSIG de la direction g\u00e9n\u00e9rale ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Le paragraphe 38 impose \u00e0 la direction g\u00e9n\u00e9rale des \u00e9tablissements particuli\u00e8rement importants et importants de mettre en \u0153uvre les mesures de gestion des risques pr\u00e9vues au paragraphe 30 et d\u2019en superviser l\u2019application. En outre, les membres de la direction g\u00e9n\u00e9rale doivent participer r\u00e9guli\u00e8rement \u00e0 des formations, conform\u00e9ment \u00e0 l\u2019alin\u00e9a 3. Le BSIG ne pr\u00e9voit pas de voie de reporting directe du RSSI vers le conseil de surveillance. Le RSSI rend compte \u00e0 la direction g\u00e9n\u00e9rale, tandis que le conseil de surveillance re\u00e7oit ses informations via l\u2019obligation de reporting de cette derni\u00e8re, conform\u00e9ment au droit des soci\u00e9t\u00e9s.<\/p>\n<\/details>\n<details>\n<summary><strong>Quels indicateurs ne conviennent pas pour le reporting au conseil d\u2019administration ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Ne conviennent pas les m\u00e9triques op\u00e9rationnelles bas\u00e9es sur le volume et sans lien avec l\u2019activit\u00e9 : attaques bloqu\u00e9es, alertes firewall, nombre de correctifs sans contexte de d\u00e9lai, ainsi que les cases \u00e0 cocher de conformit\u00e9 ou les preuves de certification sans d\u00e9monstration d\u2019efficacit\u00e9. Elles donnent l\u2019impression d\u2019une activit\u00e9, mais n\u2019offrent pas au conseil les bases n\u00e9cessaires pour prendre une d\u00e9cision strat\u00e9gique en mati\u00e8re de risque.<\/p>\n<\/details>\n<p><!--ST-LOWER-CARDS lang=fr--><\/p>\n<h3 style=\"margin:48px 0 18px;padding-left:12px;font-size:1.05em;font-weight:800;color:#e6e3da;border-left:3px solid #69d8ed;line-height:1.2;\">Suggestions de lecture de la r\u00e9daction<\/h3>\n<p><a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/06\/23\/quels-droits-de-decision-du-ciso-doivent-etre-reglementes-par-ecrit\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/ciso-mandat-entscheidungsrechte-eskalation-cover-hero-250x143.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#69d8ed;margin-bottom:5px;\">Suggestion de lecture<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Quels pouvoirs de d\u00e9cision du RSSI doivent \u00eatre r\u00e9glement\u00e9s par \u00e9crit<\/span><\/span><\/a><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/security-stack-konsolidierung-controls-nis2-paragraf-30-cover-hero-250x143.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#69d8ed;margin-bottom:5px;\">Suggestion de lecture<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Quels contr\u00f4les ne doivent pas dispara\u00eetre lors de la r\u00e9duction des outils<\/span><\/span><a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/06\/16\/nis2-apres-lecheance-cest-maintenant-que-commence-la-supervision-de-la-bsi\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/06\/nis2-aufsichtsphase-bsi-pflichten-deutschland-cover-hero-250x143.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#69d8ed;margin-bottom:5px;\">Suggestion de lecture<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">NIS2 apr\u00e8s l&rsquo;\u00e9ch\u00e9ance : la supervision de la BSI commence maintenant<\/span><\/span><\/a><\/p>\n<h3 style=\"margin:48px 0 18px;padding-left:12px;font-size:1.05em;font-weight:800;color:#e6e3da;border-left:3px solid #69d8ed;line-height:1.2;\">Plus d&rsquo;articles du r\u00e9seau m\u00e9dia MBF<\/h3>\n<p><a href=\"https:\/\/www.digital-chiefs.de\/geopolitik-datacenter-roadmap-lieferketten-capex-cio\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/net-geopolitik-datacenter-roadmap-lieferkett-8054517-250x143.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#e8828d;margin-bottom:5px;\">Digital Chiefs<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">La g\u00e9opolitique impacte la feuille de route des datacenters : ce que les DSI doivent s\u00e9curiser d\u00e8s maintenant<\/span><\/span><\/a><a href=\"https:\/\/mybusinessfuture.com\/eu-ai-act-2026-kennzeichnungspflichten-mittelstand\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/net-eu-ai-act-2026-kennzeichnungspflichten-m-35346140-250x143.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#aa8ac2;margin-bottom:5px;\">MyBusinessFuture<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">AI Act europ\u00e9en : ce que les PME doivent obligatoirement signaler<\/span><\/span><\/a><a href=\"https:\/\/www.cloudmagazin.com\/2026\/06\/16\/xfs4iot-cloud-geldautomat-plattform-synaforce\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/net-xfs4iot-cloud-geldautomat-plattform-syna-61345494.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#0bb7fd;margin-bottom:5px;\">cloudmagazin<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">XFS4IoT rencontre le cloud : le distributeur automatique devient une plateforme<\/span><\/span><\/a><!--\/ST-LOWER-CARDS--><\/p>\n","protected":false},"excerpt":{"rendered":"Quelles cinq indicateurs qu&rsquo;un CISO devrait communiquer au conseil d&rsquo;administration et pourquoi les attaques bloqu\u00e9es ne renseignent pas sur la situation\u2026","protected":false},"author":50,"featured_media":18201,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"Rapports du CISO","_yoast_wpseo_title":"Cinq indicateurs cl\u00e9s que le conseil de surveillance comprend vraiment","_yoast_wpseo_metadesc":"5 indicateurs cl\u00e9s qu\u2019un DSI doit pr\u00e9senter au conseil d\u2019administration et pourquoi les attaques bloqu\u00e9es ne refl\u00e8tent pas la vraie menace cyber.","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/ciso-board-reporting-kennzahlen-aufsichtsrat-cover-hero.jpg","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/ciso-board-reporting-kennzahlen-aufsichtsrat-cover-hero.jpg","_yoast_wpseo_twitter-image-id":0,"_evm_slot_owner":"","evm_cvss":0,"evm_risk":0,"evm_casefile":"","evm_primary_cve":"","evm_external_preview_token":"","evm_external_preview_expires":"","_evm_translation_lang":"","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":[],"footnotes":""},"categories":[260,258],"tags":[],"class_list":["post-20974","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-strategie-governance-fr","category-strategie-governance"],"evm_reading_time_minutes":13,"wpml_language":"fr","wpml_translation_of":18200,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/20974","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/users\/50"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/comments?post=20974"}],"version-history":[{"count":6,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/20974\/revisions"}],"predecessor-version":[{"id":22368,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/20974\/revisions\/22368"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/media\/18201"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/media?parent=20974"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/categories?post=20974"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/tags?post=20974"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}