Les huit dimensions de l'IRN. La sécurité n'est qu'une branche sur huit : les sept autres mesurent ce qui rend une organisation captive.
Cybersécurité

This article has not been translated into English yet. The French version is shown below.

Read in French

L'Indice de Résilience Numérique : mesurer sa dépendance avant de devoir la subir

L'IRN note une organisation de 0 à 100 sur huit dimensions de résilience. Pour une DSI, l'intérêt n'est pas le score mais la cartographie de dépendances qu'il faut produire pour l'obtenir — et une limite que la communication ne fait pas ressortir : la méthode de calcul n'est pas publiée.

1. Ce qu'est l'IRN, et qui le porte

L'Indice de Résilience Numérique est un référentiel d'auto-évaluation qui attribue à une organisation un score de 0 à 100 mesurant sa dépendance technologique et sa capacité à encaisser un choc numérique. Il a été annoncé le 4 juillet 2025, puis lancé officiellement le 26 janvier 2026, lors des premières Rencontres de la souveraineté numérique.

Le point de gouvernance mérite d'être posé précisément, car il est souvent résumé de travers. L'IRN n'est pas un dispositif d'État. Il est porté par aDRI — A Digital Resilience Initiative — une association à but non lucratif cofondée par David Djaïz, Yann Lechelle et Arno Pons. La Caisse des Dépôts figure parmi les soutiens, aux côtés de RTE et Docaposte. C'est ce lien qui explique la visibilité du sujet côté Banque des Territoires et sa reprise dans les canaux destinés aux collectivités.

La distinction n'est pas rhétorique. Un DSI qui utilise l'IRN doit pouvoir répondre à la question : qui garantit cet indice ? La réponse honnête est : une association jeune, adossée à des acteurs publics et privés crédibles, mais sans mandat réglementaire. La FAQ de l'association indique d'ailleurs, à la date de vérification, une structure « en cours d'immatriculation ». Ce n'est pas disqualifiant — c'est un état à connaître avant d'inscrire un score dans un document contractuel.

2. Les huit dimensions, et pourquoi elles sont bien choisies

Les huit dimensions de l'IRN. La sécurité n'est qu'une branche sur huit : les sept autres mesurent ce qui rend une organisation captive.Dans les huit dimension de l'IRN, la sécurité n'est qu'une branche : les sept autres mesurent ce qui rend une organisation captive.

L'intérêt de cette liste, pour un RSSI, tient à ce qu'elle ne réduit pas la résilience à la cybersécurité. On peut, par exemple, retrouver : un contrat sans clause de sortie, une compétence qui n'existe plus en interne, un format de données propriétaire, un fournisseur unique sur une fonction essentielle.

C'est une lecture salutaire. Beaucoup d'organisations ont un bon niveau de sécurité opérationnelle et des dépendances stratégiques massives. Les deux ne se compensent pas : un SOC performant ne protège de rien le jour où un éditeur triple ses tarifs, change ses conditions d'usage, ou devient inaccessible pour une raison qui n'a rien de technique.

L'évaluation croise des critères quantitatifs — diversité des éditeurs et des licences, localisation géographique du stockage, part d'ouvert dans les systèmes critiques, diversification des fournisseurs — et des critères qualitatifs : conscience du risque au niveau de la direction, préparation à une rupture, veille réglementaire, autonomie d'exploitation. Chaque critère est apprécié à trois échelles d'indépendance : nationale, européenne, extra-européenne. Cette gradation est le vrai apport méthodologique : elle interdit le raccourci « souverain / pas souverain » et oblige à situer chaque dépendance.

3. Ce que la démarche impose réellement de produire

Voici le point que je retiens, et il est indépendant du score final.

Pour évaluer une organisation, la méthode demande de :

  1. cartographier les systèmes critiques et les fonctions essentielles — pas les applications, les fonctions : payer les agents, délivrer un acte d'état civil, ouvrir une école à la rentrée ;
  2. analyser les dépendances associées à chacune de ces fonctions, en remontant la chaîne : logiciel, hébergeur, réseau, compétence interne, contrat ;
  3. évaluer dimension par dimension ;
  4. obtenir un score assorti de recommandations.

Remonter d'une fonction essentielle à ses dépendances réelles, puis situer chacune à trois échelles d'indépendance.Remonter d'une fonction essentielle à ses dépendances réelles, puis situer chacune à trois échelles d'indépendance.

Les étapes 1 et 2 constituent l'essentiel du travail — et la plupart des DSI, publiques comme privées, ne les ont jamais menées de bout en bout. Non par négligence : parce que rien ne les y oblige, que l'exercice est ingrat, et qu'il produit des constats désagréables. L'IRN fournit un prétexte, un cadre et un vocabulaire partagé pour le faire.

Autrement dit : la valeur de l'IRN est dans la cartographie, pas dans la note. Un score de 62 ne dit pas grand-chose à un élu. En revanche, la phrase « notre fonction paie repose sur un éditeur unique, hébergé hors UE, sans clause de réversibilité testée, avec deux personnes qui savent l'exploiter » déclenche une décision. C'est ce que la démarche fait remonter.

4. Ce que la communication ne met pas en avant

Ici, une réserve doit être portée, et elle est importante:

Le référentiel est présenté comme public et auditable, publié sous licence Creative Commons CC BY-NC-ND. C'est exact pour le cadre : les dimensions, les critères et la démarche sont consultables. Mais la FAQ de l'association précise, à date, que la méthodologie de scoring est propriétaire et n'est pas publiée en open source.

La conséquence pratique est simple à énoncer : vous pouvez auditer les questions, pas le calcul. Deux organisations comparables peuvent obtenir des scores différents sans que la pondération qui les sépare soit vérifiable. Pour une auto-évaluation interne servant à prioriser des chantiers, c'est sans importance. Pour un score affiché dans un dossier de subvention, une réponse à appel d'offres ou une communication institutionnelle, c'en a : vous engagez votre organisation sur un chiffre dont vous ne pouvez pas reconstituer la formation.

Le référentiel est public, la pondération ne l'est pas : un score utilisable en interne, difficile à défendre dans un document engageant.

Notons également que la licence ND — No Derivatives interdit la modification du référentiel. Une collectivité qui voudrait l'adapter à son métier — parce que « supply-chain » ne se lit pas de la même façon pour un département que pour un industriel — ne peut pas en publier une version dérivée. Elle peut s'en inspirer en interne ; elle ne peut pas la diffuser.

Enfin, l'IRN repose sur une démarche volontaire. Aucune obligation réglementaire ne l'impose. Il ne remplace ni NIS2, ni le RGPD, ni une homologation. Il ne se substitue à aucun contrôle : il les précède et les éclaire.

5. Mise en œuvre : le périmètre qui marche

Le réflexe naturel — « on évalue toute la DSI » — est le plus sûr moyen de ne jamais aboutir. Sur un parc conséquent, une première évaluation utile se cadre ainsi :

Un service critique, pas le SI entier. Choisissez une fonction essentielle dont l'interruption est immédiatement visible : la paie, les aides, les opérations, le fonctionnement institutionnel. Une fonction, ses applications, ses dépendances.

Une équipe propriétaire nommée. L'exercice croise juridique, achats, exploitation et métier. Sans propriétaire unique, il s'enlise entre les directions. (Logique projet).

Des preuves, pas des déclarations. À chaque critère, exigez la pièce : le contrat avec sa clause de réversibilité, la localisation contractuelle des données, le compte-rendu du dernier test de restauration, la liste nominative des personnes capables d'exploiter le système. Un critère sans preuve est un critère non satisfait.

Un test de retour arrière réellement joué. C'est le critère le plus discriminant et le plus souvent supposé. « Nous pourrions changer de fournisseur » n'a de valeur qu'accompagné d'une estimation chiffrée du délai, du coût et de la perte de service.

Une date d'arbitrage. L'évaluation produit des écarts ; les écarts produisent des chantiers ; les chantiers ont besoin d'un budget et d'une décision. Sans date, le rapport rejoint la pile.

Comptez, pour un premier périmètre restreint, quelques semaines d'un travail — l'essentiel se passe en entretiens et en recherche de pièces contractuelles, pas en technique.

6. Conséquences opérationnelles

Sur les achats. L'IRN donne un vocabulaire pour écrire des exigences. Une clause de réversibilité formulée « le titulaire s'engage à restituer les données » ne vaut rien ; formulée « dans un format documenté et exploitable sans outil du titulaire, sous quinze jours, avec un test de restitution à blanc à mi-contrat », elle vaut quelque chose. Les dimensions de l'indice se traduisent directement en critères d'attribution.

Sur le budget. L'exercice met un chiffre sur la sortie. Le coût complet d'une solution ne s'arrête pas à son fonctionnement : il inclut le transfert de données, le double fonctionnement pendant la bascule, la reprise, et la formation. C'est souvent ce calcul, plus que le score, qui débloque un arbitrage.

Sur la gestion des compétences. Plusieurs critères portent sur l'autonomie d'exploitation. Une dépendance à une personne unique est une dépendance au même titre qu'une dépendance à un éditeur — et elle se traite avec les mêmes outils : documentation, redondance, formation.

Sur le dialogue avec les élus. Un radar à huit branches se lit en une réunion. Il rend visible ce qui ne l'était pas et transforme une intuition en objet de délibération. C'est probablement l'usage le plus immédiatement rentable de l'IRN.

Sur la sécurité. Le RSSI y gagne un allié inattendu : les dimensions non sécuritaires justifient des chantiers qu'il portait seul jusque-là. Réduire une dépendance améliore la posture de sécurité par effet de bord — un système qu'on sait redéployer ailleurs est un système qu'on sait restaurer.

Ce que l'IRN ne prouve PAS

  • Qu'un bon score vaut résilience. Il vaut pour les critères déclarés, à la date déclarée, avec les preuves que vous avez bien voulu réunir. Une auto-évaluation reste une auto-évaluation.
  • Que le calcul est vérifiable. Le référentiel est public ; la méthode de scoring ne l'est pas. Vous pouvez auditer les questions, pas la pondération.
  • Qu'il s'agit d'une certification. Aucun organisme accrédité n'atteste le résultat. Ce n'est ni une qualification ANSSI, ni une certification ISO.
  • Qu'il dispense d'une obligation. NIS2, RGPD et homologations restent entiers. L'IRN les éclaire, il ne les remplace pas.
  • Que deux scores sont comparables. Sans pondération publiée ni audit tiers, comparer deux organisations sur leur note relève de l'approximation.

Sources 14

Documents used in the writing of this article.

Back to the blog