Le mois de mai a été particulièrement difficile pour le Letton Deniss Zolotarjovs. Le département de la Justice américain a obtenu contre lui une peine de 102 mois de prison pour son rôle au sein du groupe de pirates informatiques russes Karakurt.

L'enquête a révélé que des membres du groupe Karakurt utilisaient des bases de données du gouvernement russe pour intimider des entreprises et recruter leurs propres victimes. Ce réseau criminel avait également perturbé les services d'urgence américains (911) et extorqué au moins 15 millions de dollars de rançons à plus de 54 entreprises victimes.

Cette entreprise criminelle illustre un problème croissant que les équipes de sécurité des entreprises ne peuvent résoudre seules. Toute planification de la résilience qui considère encore la menace comme un simple problème du service informatique se base sur le mauvais adversaire et sous-estime l'ampleur du problème.

Qui est impliqué

Les entreprises doivent revoir le profil des acteurs pour lesquels elles ont élaboré leurs plans de continuité. Ces groupes n'opèrent pas seulement à l'échelle internationale ; ils opèrent en collaboration avec des États.

En 2024, le département du Trésor américain avait déjà sanctionné le groupe de ransomware Trickbot pour ses liens présumés avec les services de renseignement russes. Trickbot a engendré plusieurs autres groupes, dont Conti, qui a à son tour conduit à la création de Karakurt. Ainsi, les sanctions imposées aux dirigeants de Trickbot ont des répercussions indirectes sur Karakurt.

Le procès de mai a transformé ce qui avait été qualifié de tolérance passive de l'État en preuve de soutien opérationnel direct. Karakurt a versé des pots-de-vin pour exempter des membres du service militaire obligatoire russe et a canalisé la corruption au sein de l'appareil d'État pour assurer la continuité de ses opérations.

Pour les organisations dont le siège social se situe dans des juridictions que Moscou considère comme hostiles, la conséquence pratique est que l'acteur menaçant de l'autre côté de la table se comporte moins comme le crime organisé que comme un instrument quasi contractuel de la politique étatique.

Où ça commence

Améliorer la résilience face aux ransomwares implique également de repenser l'origine même de la brèche. L'analyse 2025 de Security Scorecard portant sur 1 000 violations de données a révélé que 41.4 % des attaques par ransomware débutent désormais par un accès tiers via des vulnérabilités de fournisseurs, et que 35.5 % de toutes les violations de données en 2024 comportaient une composante tierce.

La réponse européenne considère le périmètre de l'entreprise comme s'arrêtant au fournisseur contractuel le plus faible : la norme NIS2 étend explicitement les obligations de cybersécurité à « un écosystème beaucoup plus large de fournisseurs, de prestataires et de prestataires de services numériques tiers » soutenant des activités critiques dans tout le bloc.

Un contrat d'approvisionnement est désormais un instrument de sécurité réglementé, contrairement à il y a trois ans, et la plupart des processus d'intégration des fournisseurs des multinationales ont été adaptés à une version beaucoup moins interconnectée du risque.

Là où ça finit

Les violations de données ne se limitent plus à l'infrastructure informatique ; elles affectent désormais les opérations des entreprises. L'attaque de l'oléoduc Colonial en 2021 a entraîné un arrêt de production qui a perturbé l'approvisionnement en carburant d'environ 45 % de la côte est des États-Unis et a conduit à la déclaration d'une situation d'urgence au niveau fédéral.

L'attaque de ransomware survenue en septembre 2025 au sein du groupe Asahi a illustré la même dynamique, à une échelle différente. Bien que les chaînes de production n'aient pas été techniquement infectées, jusqu'à 30 usines nationales ont cessé leur activité en raison de la panne des systèmes informatiques coordonnant les commandes, la logistique et les chaînes d'approvisionnement interdépendantes.

L'enseignement du groupe Asaha est d'ordre structurel plutôt que technique : dans les opérations fortement numérisées, une faille informatique se répercute directement sur le modèle opérationnel physique. Plus une organisation a optimisé ses processus pour gagner en efficacité, plus l'impact de cette faille est important.

Que signifie réellement la résilience aujourd'hui ?

Les poursuites engagées contre Karakurt mettent en lumière un niveau et une ampleur de risque géopolitique difficiles à évaluer pour les modèles d'assurance cyber classiques. Les affaires Colonial et Asahi démontrent clairement que le modèle opérationnel lui-même constitue la surface d'attaque. Considérer les rançongiciels comme un problème de résilience d'entreprise plutôt que comme un problème de contrôle de sécurité est désormais le minimum requis par le contexte réglementaire et celui des menaces.

Les institutions chargées de rédiger les nouvelles règles ont commencé à décrire la résilience dans un langage que les conseils d'administration, et non les RSSI, pourront exploiter. Cela concerne la gouvernance, la supervision des fournisseurs, la continuité des activités et l'hypothèse qu'une violation de données finira par provenir d'un fournisseur que l'entreprise ne contrôle pas.

Les normes existantes effectuent la majeure partie de la traduction. La révision de 2022 de la norme ISO 27001 en est l'exemple le plus flagrant, car elle a refondu les contrôles des fournisseurs en fonction précisément de l'exposition aux tiers décrite par les indicateurs de sécurité du Security Scorecard. Les contrôles A.5.19 à A.5.23 formalisent dans un document commercial les droits d'accès des fournisseurs et intègrent ces obligations de sécurité dans les contrats fournisseurs.

Ces contrôles étendent la même surveillance à l'ensemble de la chaîne d'approvisionnement des TIC, jusqu'aux services cloud et aux sous-traitants, là où les vérifications initiales ne s'appliquent pas toujours. Ils transforment le périmètre du fournisseur le plus vulnérable en un élément que l'entreprise peut auditer.

La norme ISO 22301 assure une continuité d'activité optimale. Elle exige une analyse d'impact sur l'activité et des objectifs de reprise éprouvés, plutôt que de se fier à la simple intuition que les systèmes reviendront en service, lacune que l'arrêt d'Asahi a mise en évidence.

Tout cela relève de bonnes pratiques, mais la norme NIS2 en transforme une grande partie en obligation légale. Son article 21 énonce la sécurité de la chaîne d'approvisionnement comme une obligation spécifique, et non comme une simple recommandation.

Choisir un cadre de référence est la partie facile. Le plus difficile est de maintenir à jour des dizaines de contrôles, d'évaluations de fournisseurs et de tests de continuité qui se chevauchent au sein d'une organisation dont le périmètre passe par des fournisseurs qu'elle ne contrôle pas entièrement.

L'utilisation d'une plateforme unifiée pour cartographier simultanément un ensemble de preuves par rapport aux normes ISO 27001, ISO 22301 et NIS2 permet de clarifier et de formaliser le risque fournisseur, en fournissant une piste d'audit exploitable par la direction avant tout incident, et non après. La résilience face aux ransomwares n'est plus un document mis à jour après une violation de données, mais un élément tangible que les dirigeants peuvent prouver.

Élargissez vos connaissances

Blog : Cybercriminalité et géopolitique : comment les rançongiciels deviennent un outil géopolitique

Blog : Hameçonnage à la recherche de problèmes S02 E05 : Vous êtes conforme. Êtes-vous résilient ?

Guide : Rapport sur l'état de la sécurité de l'information 2025