Lancé à Bercy en janvier 2026, l’indice de résilience numérique (IRN) ne demande pas si vos fournisseurs sont français. Il demande ce qui se passe le jour où l’un d’eux s’arrête. Ce qu’il mesure, comment il compte, ce qu’il ne dit pas, et un outil pour faire votre propre diagnostic.
Dans la nuit du 18 au 19 juillet 2024, CrowdStrike, un éditeur de logiciels de cybersécurité, diffuse chez ses clients une mise à jour défectueuse qui fait planter des ordinateurs Windows dans le monde entier. Microsoft chiffre les dégâts le lendemain. Huit millions et demi d’appareils. Moins d’un pour cent du parc Windows.
Pourtant, les organisations touchées avaient bien choisi. Elles avaient retenu un éditeur réputé, signé un contrat, installé un logiciel conçu pour les protéger, et c’est ce logiciel-là qui les a arrêtées. Une dépendance choisie avec soin tombe comme les autres.
Dix mois plus tard, en mai 2025, l’agence Associated Press rapporte, sur la foi d’employés de la Cour, que Microsoft a supprimé l’adresse électronique du procureur de la Cour pénale internationale, Karim Khan, visé par un décret américain du 6 février 2025. Brad Smith, président de Microsoft, contestera ensuite toute interruption de service à la Cour.
Microsoft et l’agence en donnent donc deux versions, qui coexistent.
Ainsi, une panne d’un côté, une décision politique de l’autre. Les dirigeants qui suivent ces deux affaires depuis leur bureau, patrons de PME, directeurs informatiques ou membres d’un comité des risques, se posent la même question.
Et si demain un fournisseur critique s’arrête, combien de temps votre organisation tient-elle ?
Or, depuis le début de 2026, un indice français propose une façon commune d’y répondre.
Un indice né d’une alliance publique et privée
Vous pouvez en résumer l’objet en une phrase. L’indice de résilience numérique (IRN) recense les dépendances numériques d’une organisation, c’est-à-dire tout ce dont elle a besoin sans le contrôler : un logiciel, un hébergeur, un fournisseur de données, une compétence rare.
Il évalue ensuite sa résilience numérique, que l’aDRI définit comme la capacité à continuer de fonctionner, de décider et de se rétablir face à une cyberattaque, une panne, la défaillance d’un prestataire ou une tension géopolitique. La cybersécurité n’en couvre qu’une part.
L’aDRI annonce l’IRN le 4 juillet 2025, aux Rencontres économiques d’Aix-en-Provence, puis le lance officiellement le 26 janvier 2026 à Bercy, avec le soutien de la ministre déléguée chargée du Numérique, Anne Le Hénanff. Entre-temps, neuf organisations, dont RTE, la SNCF, Orange, le groupe ADP et la MAIF, se sont portées volontaires pour l’expérimenter.
Derrière ce sigle, une association loi 1901, A Digital Resilience Initiative, que David Djaïz, Yann Lechelle et Arno Pons ont fondée. La Caisse des Dépôts, RTE et Docaposte la soutiennent dès le départ. Aucune loi n’oblige une entreprise à s’y plier, et l’aDRI le présente elle-même comme un référentiel stratégique destiné à éclairer les décisions des dirigeants, pas comme une norme réglementaire.
Résilience n’est pas souveraineté
Pendant des années, le débat français a parlé de souveraineté numérique et regardait d’abord la nationalité des fournisseurs, comme si un prestataire installé en France suffisait à mettre une entreprise à l’abri de tout ce qui pouvait lui arriver. L’aDRI présente l’IRN comme la réponse opérationnelle à un objectif resté surtout politique.
Or David Djaïz revendique un modèle venu de la finance. « Nous nous sommes intellectuellement inspirés de la réglementation européenne DORA », explique-t-il. DORA, le règlement européen sur la résilience opérationnelle numérique, s’impose depuis le 17 janvier 2025 à la plupart des acteurs financiers, des sociétés de gestion aux infrastructures de marché en passant par les entreprises d’investissement.
Ainsi l’aDRI ne cherche pas à supprimer toutes les dépendances, objectif qu’elle juge rarement praticable : elle demande de les connaître et de les maîtriser.
Alors la conséquence surprend. Prenez un fournisseur étranger, encadré par un contrat avec une clause de sortie, doublé d’une solution de repli que votre équipe a testée l’an dernier, un samedi matin, en coupant volontairement l’accès pendant quatre heures. Comparez-le à un fournisseur national dont personne n’a jamais organisé le remplacement. Le premier peut rendre votre système plus résilient que le second, parce que vous savez déjà ce que vous ferez le matin où il s’arrêtera, qui appellera qui, et combien de jours il vous faudra pour basculer.
Les chiffres empêchent pourtant d’évacuer la géographie. Le site de l’aDRI cite une étude d’Asterès pour le Cigref et Numeum, deux organisations professionnelles du numérique, datée d’avril 2025 : des acteurs américains capteraient 80 % des dépenses européennes en logiciels et en services cloud, ces serveurs et logiciels loués en ligne, achetés par les entreprises. Quand une seule juridiction tient l’essentiel d’un marché, vos clauses de sortie mènent rarement loin, parce que l’alternative prévue dépend souvent des mêmes lois que le fournisseur que vous voulez quitter.
Cinq couches, huit piliers
L’IRN ne note pas une entreprise d’un bloc. Il part de ses métiers vitaux, puis de chaque système critique, celui sans lequel l’activité s’arrête : la facturation d’un éditeur, la prise de commande d’un commerçant, la planification d’une usine.
Ensuite, pour chaque système critique, l’indice descend cinq couches. Les applications portent le métier, avec ses règles de gestion et ses automatismes, tandis que les données circulent dessous, collectées, nettoyées et mises à disposition des analyses et des modèles d’intelligence artificielle. La plateforme sert à développer et déployer. L’infrastructure fournit le calcul, le stockage et le réseau. Les compétences humaines font tourner le tout.
Prenez la facturation d’une PME. Elle tourne sur un logiciel en ligne. Les données clients dorment chez l’éditeur. L’hébergeur, l’éditeur l’a choisi, pas la PME. Et une seule salariée sait exporter les factures. Cinq couches, au moins quatre dépendances.
Une seule apparaît sur une facture.

Puis l’aDRI interroge chaque couche, de l’application aux compétences, selon huit piliers : stratégique, économique et juridique, données et intelligence artificielle, opérationnel, chaîne d’approvisionnement, technologique, sécurité, environnemental. Chaque critère reçoit un verdict binaire. R pour résilient, NR pour non résilient.
Or le pilier environnemental étonne au premier abord. Il demande si vos infrastructures critiques résistent aux inondations, aux canicules et aux coupures d’énergie, et si vous pouvez garantir l’électricité de vos centres de données.
Combien de critères au total ? La presse spécialisée parle d’une vingtaine de critères et d’un score maximal de cent points. Le cabinet Silexo note que ce chiffre circule surtout dans les médias.
Dans la grille, le mot non n’existe pas
Pour vous en faire une première idée sans attendre un audit, l’aDRI publie en ligne l’IRN Flash, un questionnaire de seize questions, deux par pilier, qui se remplit en trois minutes. « Avez-vous identifié vos fournisseurs numériques réellement critiques ? » en donne le ton.
Mais la surprise vient des réponses.
Deux seulement. « Oui » et « Partiellement ». Nulle part le mot non. Et le calcul traite « Partiellement » exactement comme un non. Un plan de continuité rédigé mais jamais testé vaut zéro.
Ce choix tient debout. Le jour de la crise, un système critique tient ou tombe. Un plan à moitié prêt ne protège pas à moitié ; il rassure la direction, occupe une ligne dans le rapport annuel, et vous empêche de voir le trou jusqu’au matin où vous en aurez besoin.
Ensuite, refaites le calcul de tête. Chaque pilier vaut 0, 50 ou 100 selon le nombre de « Oui ». Le score global fait la moyenne des huit piliers, si bien que chaque « Oui » rapporte 6,25 points, où qu’il tombe. Au-dessus de 70, l’aDRI juge l’organisation résiliente ; entre 40 et 70, à surveiller ; en dessous, critique.
Il vous faut donc douze « Oui » sur seize pour atteindre 75. Onze donnent 68,75.
Mais ce chiffre cache l’essentiel : douze « Oui » bien répartis et douze « Oui » qui laissent deux piliers à zéro produisent le même 75, alors que le second profil laisse deux portes grandes ouvertes.

Enfin, répondre « Oui » vous engage. Le cabinet Harington rappelle que l’IRN repose sur des niveaux de preuve : un document, une preuve que la mesure fonctionne vraiment, un indicateur suivi. Un plan de reprise d’activité (PRA), qui décrit comment redémarrer après un sinistre, ne compte que si votre équipe l’a déjà exercé. Pas sur le papier : en vrai.
Ce que l’indice ne dit pas
L’auto-évaluation donne une indication, pas un score officiel. L’aDRI garde pour elle le calcul complet, avec ses pondérations et son algorithme de synthèse, et réserve aux cabinets qu’elle agrée la production d’un score IRN et la délivrance d’un label.
Elle justifie ce verrou par la comparabilité : sans cadre commun, chaque cabinet produirait son propre chiffre, et aucun ne permettrait de comparer deux organisations. Selon l’aDRI, une première version du référentiel était attendue en juin 2026, et l’agrément des évaluateurs devait démarrer en juillet.
Le dispositif a quelques mois, et sa licence soulève une autre question. L’aDRI publie son référentiel sous Creative Commons CC BY-NC-ND, une licence qui le rend libre à lire, à copier et à partager, mais interdit à quiconque de le modifier ou d’en tirer un usage commercial. Le cabinet Yunova y voit une protection de l’intégrité du standard, au prix d’une appropriation plus difficile. Un standard dit ouvert, au calcul fermé, vous demande de faire confiance à l’association.
Cependant, l’indice suppose des preuves que beaucoup d’organisations n’ont pas sous la main, et Silexo en dresse la liste : contrats, plans de continuité testés, cartographies, localisation des données. Une PME sans responsable de la sécurité découvrira vite que la première étape consiste à fouiller l’armoire et les boîtes mail pour retrouver des contrats que personne n’a relus depuis leur signature.
Enfin, toute auto-évaluation flatte celui qui la remplit, surtout quand il a construit le système. Faites répondre séparément la direction, l’informatique et un responsable métier qui utilise le système tous les jours : leurs écarts en disent souvent plus long que la grille.
Un système, seize questions, une heure
Alors, par où commencer ? Bloquez une heure, un matin. L’aDRI décrit la démarche dans cet ordre : cartographier les systèmes critiques, analyser leurs dépendances, évaluer pilier par pilier, puis bâtir une feuille de route.
- Choisissez un seul système critique, celui dont l’arrêt coûte le plus cher en une journée.
- Répondez aux seize questions pour ce système, en ne cochant « Oui » que si vous pouvez montrer la preuve.
- Regardez les piliers à zéro avant le score global : ils disent par où commencer.
- Recommencez avec le système suivant.
Ainsi l’outil ci-dessous reprend la grille officielle de l’IRN Flash sans la modifier, applique son calcul, puis transforme chaque « Partiellement » en plan d’action : un geste cette semaine, un chantier ce trimestre, la preuve qui permettra de répondre « Oui », et les ressources publiques gratuites de l’ANSSI, de la CNIL ou de France Num qui aident à le faire. Il ne délivre aucun score officiel.
Aller plus loin
Ce diagnostic rapide ne remplace pas une évaluation. L'aDRI est une association. Pour une évaluation par un évaluateur agréé, écrivez-lui en choisissant la rubrique « Entreprise souhaitant être auditée / labellisée ».
- L'IRN Flash officiel, aDRI
- Contacter l'aDRI, aDRI
Ressources officielles par pilier
Guides et services publics gratuits, vérifiés le 1er octobre 2026.
RES-1 Résilience Stratégique
- France Num, DGE
- Maîtrise du risque numérique, l'atout confiance, ANSSI et AMRAE
RES-2 Résilience Économique et Juridique
RES-3 Résilience Data & IA
- Utiliser l'IA générative dans les TPE et PME, CNIL
- Guide de la sécurité des données personnelles, CNIL
RES-4 Résilience Opérationnelle
- Crise cyber, les clés d'une gestion opérationnelle et stratégique, ANSSI et CDSE
- Organiser un exercice de gestion de crise cyber, ANSSI
RES-5 Résilience Supply-Chain
- Externalisation et sécurité des systèmes d'information : un guide pour maîtriser les risques (2010, clauses types), ANSSI
- Good Practices for Supply Chain Cybersecurity (en anglais), ENISA
RES-6 Résilience Technologique
- Le cloud et la qualification SecNumCloud, ANSSI
- Catalogue des solutions certifiées et qualifiées, ANSSI
- Socle interministériel de logiciels libres (SILL), DINUM
RES-7 Résilience Sécurité
- MonAideCyber : diagnostic gratuit de 1 h 30 par un Aidant cyber, ANSSI
- La cybersécurité pour les TPE/PME en treize questions, ANSSI
- Guide d'hygiène informatique, ANSSI
RES-8 Résilience Environnementale
- Géorisques : les risques naturels et technologiques d'une adresse, service public de l'État
- Guide de bonnes pratiques numérique responsable pour les organisations, DINUM, Mission Numérique écoresponsable
Répondez pour un seul système critique. Le calcul se déplie sous votre résultat.
Licence de l'outil
L'outil d'auto-diagnostic reproduit sans modification la grille IRN Flash © aDRI (A Digital Resilience Initiative), publiée sous licence CC BY-NC-ND 4.0. Pour respecter cette licence, Impact Factories diffuse l'outil entier, code et textes d'aide compris, sous CC BY-NC-ND 4.0, et non sous la licence CC BY-SA du reste de cette page : usage non commercial, sans modification. aDRI-IRN désigne une marque déposée de l'aDRI, qui n'a ni produit ni approuvé cet outil. Grille d'origine et diagnostic officiel : https://digitalresilienceinitiative.org/irn-flash. Texte de la licence : https://creativecommons.org/licenses/by-nc-nd/4.0/deed.fr
Combien de temps tenez-vous ?
Le 19 juillet 2024, moins d'un pour cent des machines Windows a suffi.
Mais l'IRN ne répond pas à cette question à votre place. Il vous oblige à écrire la réponse, système par système, preuve à l'appui. Le jour où le robinet se ferme, cette page vaudra plus qu'un score.
Sources
- aDRI, « Foire aux questions », digitalresilienceinitiative.org, s.d. : https://digitalresilienceinitiative.org/faq (consulté le 2026-10-01)
- AMF, « The Regulation on Digital Operational Resilience in the Financial Sector (DORA) », amf-france.org, s.d. : https://www.amf-france.org/en/news-publications/depth/dora (consulté le 2026-10-01)
- Cabinet Silexo, « Indice de Résilience Numérique (IRN) : état des lieux, méthode, portée et implications », silexo.fr, s.d. : https://silexo.fr/article/198/indice-de-resilience-numerique-irn-etat-des-lieux-methode-portee-et-implications (consulté le 2026-10-01)
- Yunova Consulting, « Indice de résilience numérique (IRN) : l'outil lancé à Bercy pour piloter les dépendances cloud et IA », yunovaconsulting.com, 2026 : https://yunovaconsulting.com/indice-de-resilience-numerique-irn-loutil-lance-a-bercy-pour-piloter-les-dependances-cloud-et-ia/ (consulté le 2026-10-01)
- Harington, « Qu'est ce que l'Indice de résilience numérique (IRN) ? », harington.fr, 30 janvier 2026 : https://harington.fr/2026/01/30/indice-resilience-numerique-irn/ (consulté le 2026-10-01)
- Associated Press, « Trump's sanctions on ICC's chief prosecutor have halted tribunal's work, officials and lawyers say », PBS NewsHour, mai 2025 : https://www.pbs.org/newshour/world/trumps-sanctions-on-iccs-chief-prosecutor-have-halted-tribunals-work-officials-and-lawyers-say (consulté le 2026-10-01)
- aDRI, « Indice de Résilience Numérique », digitalresilienceinitiative.org, s.d. : https://digitalresilienceinitiative.org/ (consulté le 2026-10-01)
- aDRI, « IRN Flash, diagnostic de résilience numérique », digitalresilienceinitiative.org, s.d. : https://digitalresilienceinitiative.org/irn-flash (consulté le 2026-10-01)
- Caisse des Dépôts, « Souveraineté numérique : l'Indice de résilience numérique est lancé », caissedesdepots.fr, janvier 2026 : https://www.caissedesdepots.fr/eclairage/actualites/souverainete-numerique-lindice-de-resilience-numerique-est-lance (consulté le 2026-10-01)
- Caisse des Dépôts, « Lancement officiel de l'Indice de Résilience Numérique (IRN) », caissedesdepots.fr, 26 janvier 2026 : https://www.caissedesdepots.fr/presse/lancement-officiel-de-lindice-de-resilience-numerique-irn (consulté le 2026-10-01)
- RTE, « Lancement d'une initiative européenne inédite : une alliance d'acteurs publics et privés crée l'Indice de Résilience Numérique (IRN) », rte-france.com, 4 juillet 2025 : https://www.rte-france.com/actualites/lancement-initiative-europeenne-inedite-alliance-acteurs-publics-prives-cree-indice (consulté le 2026-10-01)
- INCYBER NEWS, « L'indice de résilience numérique, un thermomètre des dépendances critiques », incyber.org, 2026 : https://incyber.org/article/lindice-de-resilience-numerique-un-thermometre-des-dependances-critiques/ (consulté le 2026-10-01)
- Microsoft, « Helping our customers through the CrowdStrike outage », Official Microsoft Blog, 20 juillet 2024 : https://blogs.microsoft.com/blog/2024/07/20/helping-our-customers-through-the-crowdstrike-outage/ (consulté le 2026-10-01)
- Tjitske Lingsma, « How sanctions can weaponize US tech against the ICC », JusticeInfo.net, 19 mars 2026 : https://www.justiceinfo.net/en/156691-how-sanctions-can-weaponize-us-tech-against-the-icc.html (consulté le 2026-10-01)


