
Un nouveau rapport consacré à l’état de la cybersécurité des entreprises québécoises arrive à une conclusion qui devrait retenir l’attention des dirigeants : les organisations ont renforcé leurs mécanismes de gouvernance depuis l’entrée en vigueur progressive de la Loi 25, mais la présence de spécialistes en cybersécurité à l’interne demeure le facteur le plus régulièrement associé à une meilleure résilience face aux attaques.
Réalisée par Benoît Dupont et Jessica Roy, de l’IMC2 de l’Université de Montréal, l’étude analyse les données de l’Enquête canadienne sur la cybersécurité et le cybercrime de Statistique Canada pour 2021 et 2023. La vague de 2023 couvre environ 12 000 entreprises canadiennes, dont quelque 2 800 au Québec, avec un taux de réponse de 71 %.
À première vue, le nombre d’entreprises québécoises touchées par un cyberincident a peu changé. La proportion est passée de 16,4 % en 2021 à 15,5 % en 2023. La nature des attaques, elle, a évolué. Parmi les entreprises victimes, la proportion d’incidents visant à voler de l’argent ou à obtenir une rançon est passée de 19,8 % à 39,9 % en deux ans.
Les conséquences financières ont également augmenté fortement. Les coûts totaux de rétablissement estimés pour les entreprises québécoises sont passés de 122,5 millions de dollars en 2021 à 315 millions en 2023. À l’échelle canadienne, ils ont doublé, passant de 600 millions à 1,2 milliard de dollars. Les auteurs précisent toutefois qu’une partie de la hausse québécoise pourrait aussi être liée aux nouvelles obligations découlant de la Loi 25, notamment la notification des incidents et le recours à des services juridiques. Il n’est pas possible d’isoler précisément cet effet dans les données.
La Loi 25 semble néanmoins avoir modifié le fonctionnement des entreprises. La cybersécurité remonte beaucoup plus souvent jusqu’à la haute direction. La proportion d’organisations dont les dirigeants ne recevaient aucune mise à jour sur la cybersécurité est passée de 51,6 % en 2021 à 18,5 % en 2023. Les auteurs établissent un lien avec le fait que la loi attribue explicitement la responsabilité de la protection des renseignements personnels à la personne ayant la plus haute autorité dans l’organisation.
La formation progresse également. La proportion d’entreprises offrant de la formation en cybersécurité à l’ensemble de leurs employés est passée de 11,8 % à 19,1 %. Parallèlement, la protection des renseignements personnels est devenue une motivation beaucoup plus fréquente pour investir en cybersécurité, passant de 61,3 % à 70,9 % des entreprises interrogées.
Mais plusieurs faiblesses persistent. En 2023, 44,9 % des entreprises québécoises déclaraient n’avoir aucun employé affecté à des tâches de cybersécurité, contre 40,4 % deux ans plus tôt. Plus préoccupant encore, plus de 73 % des entreprises affirmaient ne procéder à aucune mise à jour ou application de correctifs de sécurité sur une base mensuelle. Cette proportion est demeurée pratiquement inchangée entre 2021 et 2023.
Même constat du côté de l’évaluation des risques. Environ quatre entreprises québécoises sur dix ne réalisaient aucune activité destinée à identifier les risques auxquels leurs systèmes étaient exposés. Les politiques concernant la chaîne d’approvisionnement demeuraient aussi très peu répandues, autour de 6 % des entreprises.
Le rapport constate également un recul du partage d’information après un incident. Parmi les entreprises qui choisissent de ne pas signaler un incident à un tiers externe, la proportion invoquant le refus de consacrer davantage de temps ou d’argent à l’événement est passée de 6,6 % à 37,9 %. Celles estimant qu’il n’existe aucun avantage ou aucune obligation à le signaler sont passées de 14,3 % à 22,4 %.
La comparaison avec le reste du pays montre cependant que le Québec n’est pas beaucoup plus exposé aux cyberattaques. En 2023, 15,5 % des entreprises québécoises avaient subi un incident, contre 16,3 % ailleurs au Canada. Les différences concernent davantage le type d’incident. Au Québec, 50,1 % des entreprises victimes déclaraient ne pas connaître le motif de l’attaque, contre 32,8 % dans le reste du pays.
C’est toutefois l’analyse statistique des facteurs associés à la résilience qui constitue probablement le constat le plus important du rapport. Selon les auteurs, la présence d’employés spécialisés en cybersécurité est la seule variable associée de manière constante à une réduction de la victimisation, des coûts de rétablissement et, dans une certaine mesure, des arrêts de service. Les nouvelles politiques, l’implication des dirigeants et le recours à des experts externes ont progressé, mais leur effet direct sur les résultats de sécurité n’apparaît pas de manière aussi nette dans les données.
Il faut néanmoins éviter d’y voir une démonstration de causalité. Les auteurs précisent que leurs analyses multivariées utilisent des données non pondérées et doivent être interprétées comme des associations observées dans l’échantillon, et non comme des résultats directement généralisables à l’ensemble des entreprises québécoises.
Le rapport laisse ainsi apparaître un paradoxe. Le Québec a renforcé la gouvernance, la conformité et la sensibilisation autour de la cybersécurité, mais près d’une entreprise sur deux fonctionne toujours sans spécialiste interne. Pour les auteurs, l’amélioration durable de la cyber-résilience passera donc autant par les politiques et les outils que par la capacité des entreprises à recruter, former et conserver des compétences spécialisées.
+++++++
Du lundi au vendredi, Bruno Guglielminetti vous propose un regard sur
l’essentiel de l’actualité numérique avec 120 secondes de Tech.
Ou encore…
Écoutez la plus récente édition de Mon Carnet,
le magazine hebdomadaire de l’actualité numérique.
En savoir plus sur Mon Carnet
Subscribe to get the latest posts sent to your email.


