On raconte volontiers les cyberattaques comme des agressions venues de nulle part. C'est confortable. La responsabilité glisse vers un adversaire anonyme. La décision de la CNIL qui a coûté 500 000 euros à un établissement de santé raconte une autre histoire. L'attaquant trouve la porte, l'organisation l'avait laissée ouverte Une intrusion a bien eu lieu. Mais ce qui a transformé cette intrusion en violation massive de données, c'est l'absence de mesures de sécurité adaptées. La distinction n'est pas rhétorique. Elle est au cœur du raisonnement de l'autorité. L'article 32 du RGPD ne demande pas l'invulnérabilité. Aucune organisation n'est invulnérable. Il demande des mesures techniques et organisationnelles proportionnées au risque. Une obligation de moyens, sérieuse, vérifiable, et vérifiée. Ce qui est réellement contrôlé Quand la CNIL enquête après un incident, elle ne juge pas le fait d'avoir été visé. Elle examine ce qui était en place avant. Les correctifs appliqués ou non. La segmentation du réseau. La gestion des accès. La journalisation. La capacité à détecter une anomalie. Et c'est souvent là que le bât blesse. La faille exploitée par l'attaquant est fréquemment une faille connue. Identifiée dans un audit, signalée dans un rapport, jamais priorisée. Le risque était documenté. Il n'a pas été traité. Un sujet qui remonte au niveau de la direction Ce déplacement du regard change la donne. La cybersécurité cesse d'être un problème purement technique confié à une équipe isolée. Elle devient une obligation juridique qui engage la direction, avec des conséquences financières directes. Concrètement, cela veut dire une chose. La priorisation des correctifs et le traitement des vulnérabilités connues ne sont plus des arbitrages internes sans enjeu. Ce sont des éléments qu'un contrôle peut retenir contre vous. Ou en votre faveur.