L’essentiel en 30 secondes
- Un indicateur DLP pour le COMEX ne compte pas les alertes : il mesure la part des scénarios d’exfiltration bloqués lorsqu’ils sont rejoués.
- 2 chiffres suffisent : le taux de blocage et le nombre de scénarios sortis sans détection.
- 1 page : tendance, canaux ouverts, délai de correction et décisions demandées.
Mardi, 9 h 40, comité de direction. Le RSSI a 10 minutes, coincé entre le point trésorerie et le plan de recrutement. Sa diapositive montre des alertes DLP en baisse. Le directeur financier demande : « Donc on est mieux protégés ? » Le RSSI hésite, à raison : moins d’alertes peut signifier moins de tentatives, ou une règle désactivée par erreur à la dernière mise à jour.
Un bon indicateur DLP pour le COMEX ne compte donc pas les alertes. Il mesure la part des scénarios d’exfiltration bloqués, rejoués à intervalles réguliers, et son évolution dans le temps. Une courbe, quelques chiffres et 3 décisions à prendre tiennent sur une page. Avec ce format, vous parlez d’efficacité plutôt que d’activité.
Pourquoi les indicateurs DLP habituels ne parlent pas au COMEX
Vos tableaux de bord DLP montrés en comité recensent sans doute des volumes : incidents, règles actives, postes couverts, taux de faux positifs. Ces chiffres décrivent votre outil. Ils ne disent rien de votre protection.
Or votre dirigeant pose une question simple : « si quelqu’un essaie de sortir nos données, est-ce qu’on l’arrête ? ». Un nombre d’alertes en hausse peut signifier que la DLP marche mieux, que les tentatives augmentent ou que les règles sont mal réglées. Autant dire qu’un indicateur ambigu ne sert à rien pour décider. Le risque, lui, n’a rien d’ambigu : dans son Panorama de la cybermenace 2025, l’ANSSI recense 460 événements de possible fuite de données, dont 42 % associés à une fuite avérée.
Nous l’avons détaillé dans l’article sur les faux négatifs DLP. Tant que votre indicateur repose sur ce que l’outil voit, il ne mesure pas ce qu’il rate.
L’indicateur de posture : scénarios bloqués contre scénarios sortis
Il faut donc changer de source. Au lieu de compter ce que la DLP signale, nous mesurons le résultat de tentatives connues. Nous rejouons un catalogue de scénarios avec des leurres, sur les chemins configurés. Chaque scénario finit dans 1 état sur 3 :
- Bloqué : le fichier synthétique n’a pas quitté le périmètre.
- Détecté sans blocage : une alerte a été levée, mais la donnée est partie.
- Non détecté : la donnée a quitté l’entreprise sans générer aucune alerte.
Votre indicateur principal devient le taux de blocage, soit les scénarios bloqués divisés par les scénarios valides rejoués : 46 sur 50, par exemple, donnent 92 %. Le second, plus parlant pour un comité, est le nombre de scénarios sortis sans détection. C’est une preuve, datée et limitée aux scénarios rejoués. La méthode de rejeu est décrite dans notre guide du test d’exfiltration de données.
Trois règles pour que l’indicateur reste honnête
- Un catalogue stable. Si vous ajoutez 10 scénarios difficiles en un trimestre, le taux baisse sans que la protection ait reculé. Versionnez le catalogue et signalez chaque ajout sur le graphique.
- Une pondération par sensibilité. Un scénario qui sort un dossier de santé ne pèse pas comme un document public. Regroupez au minimum en 3 catégories : critique, sensible, interne.
- Un rejeu fréquent. Une mesure annuelle est une photographie. Hebdomadaire ou mensuelle, elle montre les régressions (mise à jour d’agent, migration, nouvelle application SaaS).
Ce qui doit tenir sur la page unique
La page unique vous oblige à choisir, et c’est tout son intérêt. Voici la structure que nous recommandons, de haut en bas.
| Bloc | Contenu | Question du COMEX à laquelle il répond |
|---|---|---|
| Message clé | Une phrase : tendance et principal risque ouvert | La situation s’améliore-t-elle ? |
| Courbe de posture | Taux de blocage sur 6 à 12 mois, par catégorie de données | Depuis quand, et à quel rythme ? |
| Canaux ouverts | Les 3 à 5 canaux où des scénarios sortent encore | Où est l’exposition ? |
| Délai de correction | Temps médian entre constat et blocage vérifié | L’équipe corrige-t-elle vite ? |
| Décisions demandées | Budget, arbitrage métier, acceptation d’un risque | Qu’attendez-vous de nous ? |
Présenter les canaux sans exposer de détail technique
Votre COMEX n’a pas besoin de savoir comment une donnée sort. Il lui faut la famille de canal : stockage cloud personnel, web chiffré, sites de partage de texte et de code, DNS et, pour les canaux que votre équipe teste par d’autres moyens, la messagerie sortante, Teams ou Slack, assistants d’IA générative, navigation web chiffrée. Nommez le canal en termes métier (« envoi vers un compte de stockage personnel ») et laissez le détail aux techniciens. Ce document circule, il ne doit pas devenir une liste de failles.
Scénario concret : le trimestre où la courbe a baissé
Schéma · la courbe de posture
Avec un tableau de bord fondé sur les alertes, vous n’auriez rien vu : le volume d’incidents était stable. Le rejeu montre que plusieurs scénarios passant par un outil collaboratif sortent désormais sans détection. Cause identifiée : la migration d’un espace de travail vers un nouveau locataire, sans reprise des stratégies DLP. C’est un cas classique.
Sur la page COMEX du mois, le RSSI écrit : « Régression sur les données sensibles liée à la migration collaborative, correction engagée, retour attendu au niveau précédent sous 3 semaines. » Le mois suivant, la courbe remonte. Le comité voit une équipe qui détecte ses propres régressions, c’est précisément le rôle d’un indicateur.
Étape suivante
Quelle serait la courbe de posture de vos contrôles ?
Une démo de 30 minutes : une campagne complète sur les 8 canaux que nous testons, sur notre environnement de démonstration. Le POC montre in situ, sur un scénario simple en environnement synthétique, comment la solution se comporte chez vous. Ce qui sort réellement de vos canaux, c’est le pilote qui vous le montre.
Passer du constat à la décision
Un indicateur sans action associée finit ignoré. Les prochaines versions d’Enforcis apporteront des recommandations contextualisées et priorisées, validées par retest, pour hiérarchiser chaque correction selon la sensibilité de la donnée, l’exposition du canal et l’effort requis. Votre page COMEX n’en affiche que le haut.
Les textes vous y poussent d’ailleurs. L’article 20 de NIS2 demande aux organes de direction d’approuver les mesures de gestion des risques et d’en superviser la mise en œuvre. L’article 5 de DORA rend l’organe de direction responsable du risque informatique. Sous ISO/IEC 27001:2022, la revue de direction (clause 9.3) attend déjà des résultats de mesure (clause 9.1). Une même page peut servir aux 3.
Pour la présentation :
- Commencez par la tendance, jamais par un chiffre isolé.
- Assumez les mauvaises nouvelles. Une baisse expliquée rassure plus qu’une courbe trop parfaite.
- Ne visez pas 100 % de blocage. Certains canaux relèvent d’un arbitrage métier, et c’est au COMEX d’accepter ou non ce risque.
- Pour cadrer un budget, donnez un repère externe : 4,99 M$ de coût moyen par brèche selon l’étude IBM Cost of a Data Breach 2026.
- Gardez la même page chaque mois : la comparaison fait la valeur.
À vérifier avant votre prochain comité
- Le catalogue de scénarios est versionné, ses changements sont signalés.
- Les scénarios sont classés en 3 catégories de données.
- Le rejeu tourne au moins chaque mois, avec des leurres.
- Les 3 états (bloqué, détecté sans blocage, non détecté) sont distingués.
- Chaque canal ouvert a un responsable et une échéance.
- La page se termine par une demande de décision explicite.
FAQ
Quels sont les indicateurs DLP les plus utiles pour un comité de direction ?
Le taux de blocage des scénarios d’exfiltration rejoués, son évolution dans le temps, le nombre de scénarios sortis sans détection et le délai de correction. Les volumes d’alertes et de règles restent utiles, mais au pilotage technique.
Que dire au COMEX quand le taux de blocage baisse ?
La cause, la correction engagée et la date de retour attendue. Une baisse expliquée et suivie montre que votre équipe détecte ses propres régressions. Une courbe toujours parfaite éveille plutôt les soupçons.
Comment calculer un taux de blocage DLP ?
Divisez les scénarios bloqués par les scénarios valides rejoués sur la période. 46 sur 50 donnent 92 %. Pour que ce chiffre reste comparable d’un mois à l’autre, versionnez le catalogue et signalez chaque ajout sur le graphique : 10 scénarios difficiles ajoutés en un trimestre font baisser le taux sans que vous ayez reculé. Pondérez aussi en 3 catégories (critique, sensible, interne). Et rejouez avec des leurres, comme dans notre article sur les données synthétiques en production.
Un taux de blocage de 100 % est-il un objectif réaliste ?
Rarement. L’objectif est une progression mesurée, avec des risques résiduels acceptés en connaissance de cause par la direction.
