Trois ans après le premier Cyber Security Scan, DEN évalue à nouveau la résilience des organisations culturelles à une époque où l'IA, les plateformes cloud et la dépendance au numérique ont profondément bouleversé le paysage.
Dans le monde numérique, trois ans, c'est une éternité. Lorsque DEN a publié en 2023 le premier « Cyber Security Scan » destiné au secteur culturel, l'intelligence artificielle n'en était encore qu'aux prémices de son essor. ChatGPT n’était alors qu’une expérience très commentée, les cyberattaques étaient encore souvent considérées comme un problème réservé aux grandes entreprises et la plupart des organisations culturelles se concentraient principalement sur la numérisation comme moyen de mieux atteindre leur public. Aujourd’hui, la réalité est bien différente. Pratiquement toutes les institutions utilisent quotidiennement des plateformes cloud, la billetterie en ligne, des collections numériques, des fournisseurs de logiciels externes et, de plus en plus, l’IA. La question a donc évolué. Il ne s’agit plus de savoir si la sécurité numérique est importante, mais à quel point les organisations sont désormais dépendantes de systèmes numériques sur lesquels elles n’ont souvent qu’un contrôle limité.
C’est pourquoi il est bon que DEN organise à nouveau un « Cybersecurity Scan ». En effet, le monde a tellement évolué depuis lors qu’une nouvelle évaluation de référence est devenue indispensable. Les dirigeants, les autorités de contrôle et les décideurs politiques ont besoin d’une vision actualisée de la résilience numérique du secteur culturel. Une vision qui ne repose pas sur les incidents relayés par les médias, mais sur la pratique quotidienne d’organisations homologues du secteur culturel.
La réalité numérique de 2026
La première enquête réalisée en 2023 a mis en évidence plusieurs faits notables. Près de trois organisations culturelles sur dix avaient été victimes, au cours des trois dernières années, d’un cyberincident au cours duquel des systèmes avaient été délibérément perturbés ou des données avaient été dérobées. Plus frappant encore : la taille de l’organisation ne faisait pratiquement aucune différence. Les grandes institutions ne se sont pas révélées sensiblement plus sûres que les petites organisations. Parallèlement, 65 % des répondants ne disposaient pas d’un budget spécifique dédié à la cybersécurité, n’avaient pas souscrit d’assurance cyber et une grande partie d’entre eux indiquaient l’absence d’une politique cohérente en matière de sécurité numérique. Des mesures ponctuelles étaient souvent mises en place, mais une approche globale faisait largement défaut.
Cette image est intéressante car elle met en évidence un aspect qui va bien au-delà de la simple technique. La plupart des organisations savent désormais très bien que les mots de passe forts sont importants, que les logiciels antivirus doivent être mis à jour et que le phishing constitue un risque. Pourtant, cette même analyse montre que le partage des connaissances, les accords clairs et l’ancrage au niveau de la direction font souvent encore défaut. La sécurité numérique n’est donc pas un ensemble de mesures techniques, mais avant tout un enjeu organisationnel. Qui est responsable ? Quels risques acceptons-nous ? À quels fournisseurs faisons-nous confiance ? Et que se passerait-il si un système essentiel venait à ne plus être disponible demain ? Ces questions ressortent également de l’étude. Près de la moitié des organisations s’attendent à ce qu’une panne prolongée des systèmes numériques soit très gênante, voire dévastatrice, pour leur fonctionnement quotidien.
Cette évolution du profil de risque se reflète également dans un autre domaine : le marché de l'assurance. Alors qu'il y a quelques années encore, la cyberassurance était surtout considérée comme une garantie supplémentaire, les assureurs imposent aujourd'hui de plus en plus souvent des exigences concernant l'infrastructure numérique d'une organisation. Des éléments tels que l’authentification multifactorielle, des sauvegardes efficaces, la gestion des correctifs et un processus clair de gestion des incidents constituent de plus en plus souvent des conditions préalables pour pouvoir prétendre à une couverture. Une cyberassurance n’est donc pas seulement un filet de sécurité financier en cas de problème, mais aussi un indicateur de la maturité numérique d’une organisation. Heureusement, il existe désormais des assureurs spécialisés dans la cyberassurance qui possèdent non seulement une expertise en matière de cybersécurité, mais aussi une connaissance approfondie du secteur culturel.
De la cybersécurité à la bonne gouvernance
Depuis 2023, une nouvelle dimension est venue s'ajouter. L'intelligence artificielle modifie non seulement le mode de fonctionnement des organisations culturelles, mais aussi la manière dont opèrent les cybercriminels. Les e-mails de hameçonnage sont devenus plus convaincants, les faux appels téléphoniques semblent plus crédibles et les informations qui nécessitaient autrefois des heures de recherche peuvent aujourd’hui être collectées et traitées en quelques minutes. Dans le même temps, les organisations elles-mêmes recourent de plus en plus souvent à l’IA dans leurs communications, leurs recherches, leur communication avec le public et leur gestion opérationnelle. Cela entraîne non seulement une augmentation de la productivité, mais aussi une dépendance croissante vis-à-vis des entreprises technologiques externes et des services numériques.
Cette évolution touche pratiquement toutes les organisations culturelles, même celles qui ne se considèrent pas comme particulièrement « numériques ». Un musée gère des collections numériques, un théâtre vend des billets via des plateformes en ligne, des archives utilisent le stockage dans le cloud et pratiquement toutes les institutions traitent des données à caractère personnel de visiteurs, d'employés, de bénévoles ou de donateurs. La question n’est donc plus de savoir quel ordinateur doit être protégé, mais dans quelle mesure l’ensemble des systèmes, des fournisseurs et des processus est devenu réellement robuste.
En rédigeant mon livre *Digitaal Afhankelijk* (Dépendance numérique), qui paraîtra cet automne chez Van Duuren Media, j’ai constaté à maintes reprises cette même tendance. La cybersécurité s’est rarement révélée être un sujet isolé. Elle s’inscrivait presque toujours dans le cadre d’une dépendance bien plus large vis-à-vis de la technologie, des données et des fournisseurs. La sécurité numérique relève donc de moins en moins de la seule responsabilité du service informatique. Elle concerne les dirigeants qui prennent des décisions en matière d’investissements, les responsables chargés de veiller à la continuité des activités et à la réputation, les collaborateurs qui utilisent quotidiennement des systèmes numériques et, enfin, le public qui compte sur les organisations culturelles pour gérer avec soin ses données et son patrimoine numérique.
C'est peut-être là le changement le plus important de ces trois dernières années. La sécurité numérique est passée d'une question technique à une question de gouvernance. Non pas parce que les dirigeants doivent tous devenir des spécialistes de la cybersécurité, mais parce qu'ils sont responsables des conditions dans lesquelles une organisation peut fonctionner en toute sécurité. Tout comme la continuité financière, l’intégrité ou les bonnes pratiques en matière d’emploi relèvent de la gouvernance, il en va désormais de même pour la résilience numérique.
Une nouvelle évaluation initiale pour le secteur
C'est pourquoi il est judicieux que DEN souhaite à nouveau se faire une idée globale du secteur. La première analyse a non seulement mis en évidence les points faibles, mais a également montré que les organisations avaient besoin d'un partage des connaissances, d'un soutien pratique, d'infrastructures communes et d'un organisme indépendant aidant le secteur à se développer davantage. Ce besoin a sans doute augmenté plutôt que diminué
Ce n’est pas parce qu’on travaille dans le secteur culturel qu’il faut être un spécialiste des technologies de l’information et de la communication. Bien au contraire. Ce sont précisément les expériences combinées des dirigeants, des membres des organes de contrôle, des directeurs, des collaborateurs et des bénévoles qui révèlent à quel point une organisation est réellement résiliente sur le plan numérique. C’est pourquoi il est important que le plus grand nombre possible d’organisations participent à la Bilan de cybersécurité 2026. Plus la participation est importante, plus l’image qui se dégage de la résilience numérique du secteur culturel néerlandais est fiable. Cela aide non seulement les organisations individuelles à faire de meilleurs choix, mais donne également aux bailleurs de fonds, aux décideurs politiques, aux assureurs et au secteur lui-même une vision plus réaliste des défis qui nous attendent dans les années à venir.
Le secteur ayant connu de profondes mutations au cours des trois dernières années, une comparaison avec la première enquête revêt une importance particulière. Seule une large participation permettra de dresser un tableau fiable de la situation actuelle du secteur culturel. La participation ne prend que peu de temps, mais apporte des informations précieuses pour l’ensemble du secteur. Participez donc avant le 20 septembre au Cybersecurity Scan 2026 de DEN et partagez cet appel au sein de votre propre réseau. Un secteur qui se numérise de plus en plus a tout intérêt à disposer d’une image aussi complète que possible de sa résilience numérique.


