ISO 27001, NIS2, DORA, CRA, AI Act, ISO 42001…

À mesure que les exigences se multiplient, de nombreuses organisations ouvrent autant de chantiers qu’elles rencontrent de textes ou de référentiels. Un projet ISO 27001. Un chantier NIS2. Une analyse AI Act. Un plan CRA. Un registre RGPD. Un dispositif de continuité séparé. Cette approche donne parfois l’impression d’avancer. Elle peut aussi produire une accumulation de tableaux, de politiques et de plans d’action difficiles à relier aux décisions de la Direction. Mentalement, cette production « quantitative » peut être ressenti comme « rassurante » (biais cognitif), elle est surtout génératrice de saturation de l’attention des dirigeants, au sens d’Herbert Simon, ce fameux Prix Nobel qui a travaillé sur la rationalité limitée de chacun d’entre nous.

Finalement, le problème n’est pas le manque de documentation. Il est souvent l’absence d’une vision commune et dynamique des risques, des responsabilités et des priorités, dans une forme compatible avec la capacité d’attention du CEO et de ses N-1, voire de ses fournisseurs critiques.
Soyons pratiques : la première question n’est pas : « Sommes-nous conformes ? ». La première question devrait être : « Quelles activités, quels clients et quels engagements l’entreprise doit-elle impérativement protéger ? ». C’est le cœur de la démarche de conseil et d’édition de solution (en cours) que porte Effective Yellow, la société que j’ai créée il y a 12 ans avec mes associés.