La cybersécurité ne se construit pas avec des budgets, des équipes ou du temps illimités. Le manque de moyens n’est pas une excuse : c’est la norme. Ce qui fragilise réellement les organisations n’est pas tant l’absence de ressources que l’absence de méthodologie pour prioriser et assumer des choix de sécurité.
Lorsqu’un incident survient, il révèle rarement une défaillance purement technique. Il met en lumière des arbitrages implicites : une maintenance inexistante, une vulnérabilité critique non prise en charge rapidement, un compromis financier accepté sans vision globale du risque.
Ce talk propose un cadre pragmatique pour gouverner la cybersécurité sous contrainte. À partir de modèles volontairement simples, il montre comment clarifier ce qui compte réellement, prioriser plutôt que multiplier les contrôles, et transformer des contraintes budgétaires en décisions de sécurité explicites et assumées.
Cette approche, aujourd’hui mise en œuvre par la force cybersécurité cantonale vaudoise pour accompagner des organisations aux ressources limitées via un socle de mesures essentielles, propose des principes directement transposables à toute organisation confrontée à des arbitrages permanents entre risques, coûts et priorités métier.

