Lancé à Bercy en janvier 2026, l’indice de résilience numérique (IRN) ne demande pas si vos fournisseurs sont français. Il demande ce qui se passe le jour où l’un d’eux s’arrête. Ce qu’il mesure, comment il compte, ce qu’il ne dit pas, et un outil pour faire votre propre diagnostic.

Dans la nuit du 18 au 19 juillet 2024, CrowdStrike, un éditeur de logiciels de cybersécurité, diffuse chez ses clients une mise à jour défectueuse qui fait planter des ordinateurs Windows dans le monde entier. Microsoft chiffre les dégâts le lendemain. Huit millions et demi d’appareils. Moins d’un pour cent du parc Windows.

Pourtant, les organisations touchées avaient bien choisi. Elles avaient retenu un éditeur réputé, signé un contrat, installé un logiciel conçu pour les protéger, et c’est ce logiciel-là qui les a arrêtées. Une dépendance choisie avec soin tombe comme les autres.

Dix mois plus tard, en mai 2025, l’agence Associated Press rapporte, sur la foi d’employés de la Cour, que Microsoft a supprimé l’adresse électronique du procureur de la Cour pénale internationale, Karim Khan, visé par un décret américain du 6 février 2025. Brad Smith, président de Microsoft, contestera ensuite toute interruption de service à la Cour.

Microsoft et l’agence en donnent donc deux versions, qui coexistent.

Ainsi, une panne d’un côté, une décision politique de l’autre. Les dirigeants qui suivent ces deux affaires depuis leur bureau, patrons de PME, directeurs informatiques ou membres d’un comité des risques, se posent la même question.

Et si demain un fournisseur critique s’arrête, combien de temps votre organisation tient-elle ?

Or, depuis le début de 2026, un indice français propose une façon commune d’y répondre.

Un indice né d’une alliance publique et privée

Vous pouvez en résumer l’objet en une phrase. L’indice de résilience numérique (IRN) recense les dépendances numériques d’une organisation, c’est-à-dire tout ce dont elle a besoin sans le contrôler : un logiciel, un hébergeur, un fournisseur de données, une compétence rare.

Il évalue ensuite sa résilience numérique, que l’aDRI définit comme la capacité à continuer de fonctionner, de décider et de se rétablir face à une cyberattaque, une panne, la défaillance d’un prestataire ou une tension géopolitique. La cybersécurité n’en couvre qu’une part.

L’aDRI annonce l’IRN le 4 juillet 2025, aux Rencontres économiques d’Aix-en-Provence, puis le lance officiellement le 26 janvier 2026 à Bercy, avec le soutien de la ministre déléguée chargée du Numérique, Anne Le Hénanff. Entre-temps, neuf organisations, dont RTE, la SNCF, Orange, le groupe ADP et la MAIF, se sont portées volontaires pour l’expérimenter.

Derrière ce sigle, une association loi 1901, A Digital Resilience Initiative, que David Djaïz, Yann Lechelle et Arno Pons ont fondée. La Caisse des Dépôts, RTE et Docaposte la soutiennent dès le départ. Aucune loi n’oblige une entreprise à s’y plier, et l’aDRI le présente elle-même comme un référentiel stratégique destiné à éclairer les décisions des dirigeants, pas comme une norme réglementaire.

Résilience n’est pas souveraineté

Pendant des années, le débat français a parlé de souveraineté numérique et regardait d’abord la nationalité des fournisseurs, comme si un prestataire installé en France suffisait à mettre une entreprise à l’abri de tout ce qui pouvait lui arriver. L’aDRI présente l’IRN comme la réponse opérationnelle à un objectif resté surtout politique.

Or David Djaïz revendique un modèle venu de la finance. « Nous nous sommes intellectuellement inspirés de la réglementation européenne DORA », explique-t-il. DORA, le règlement européen sur la résilience opérationnelle numérique, s’impose depuis le 17 janvier 2025 à la plupart des acteurs financiers, des sociétés de gestion aux infrastructures de marché en passant par les entreprises d’investissement.

Ainsi l’aDRI ne cherche pas à supprimer toutes les dépendances, objectif qu’elle juge rarement praticable : elle demande de les connaître et de les maîtriser.

Alors la conséquence surprend. Prenez un fournisseur étranger, encadré par un contrat avec une clause de sortie, doublé d’une solution de repli que votre équipe a testée l’an dernier, un samedi matin, en coupant volontairement l’accès pendant quatre heures. Comparez-le à un fournisseur national dont personne n’a jamais organisé le remplacement. Le premier peut rendre votre système plus résilient que le second, parce que vous savez déjà ce que vous ferez le matin où il s’arrêtera, qui appellera qui, et combien de jours il vous faudra pour basculer.

Les chiffres empêchent pourtant d’évacuer la géographie. Le site de l’aDRI cite une étude d’Asterès pour le Cigref et Numeum, deux organisations professionnelles du numérique, datée d’avril 2025 : des acteurs américains capteraient 80 % des dépenses européennes en logiciels et en services cloud, ces serveurs et logiciels loués en ligne, achetés par les entreprises. Quand une seule juridiction tient l’essentiel d’un marché, vos clauses de sortie mènent rarement loin, parce que l’alternative prévue dépend souvent des mêmes lois que le fournisseur que vous voulez quitter.

Cinq couches, huit piliers

L’IRN ne note pas une entreprise d’un bloc. Il part de ses métiers vitaux, puis de chaque système critique, celui sans lequel l’activité s’arrête : la facturation d’un éditeur, la prise de commande d’un commerçant, la planification d’une usine.

Ensuite, pour chaque système critique, l’indice descend cinq couches. Les applications portent le métier, avec ses règles de gestion et ses automatismes, tandis que les données circulent dessous, collectées, nettoyées et mises à disposition des analyses et des modèles d’intelligence artificielle. La plateforme sert à développer et déployer. L’infrastructure fournit le calcul, le stockage et le réseau. Les compétences humaines font tourner le tout.

Prenez la facturation d’une PME. Elle tourne sur un logiciel en ligne. Les données clients dorment chez l’éditeur. L’hébergeur, l’éditeur l’a choisi, pas la PME. Et une seule salariée sait exporter les factures. Cinq couches, au moins quatre dépendances.

Une seule apparaît sur une facture.

Un système critique dessiné comme une pile de cinq couches, chacune reliée à une dépendance extérieure
La dépendance la plus discrète se loge souvent au dernier étage : la personne qui sait réparer. Schéma Impact Factories, d’après la cartographie publiée par l’aDRI

Puis l’aDRI interroge chaque couche, de l’application aux compétences, selon huit piliers : stratégique, économique et juridique, données et intelligence artificielle, opérationnel, chaîne d’approvisionnement, technologique, sécurité, environnemental. Chaque critère reçoit un verdict binaire. R pour résilient, NR pour non résilient.

Or le pilier environnemental étonne au premier abord. Il demande si vos infrastructures critiques résistent aux inondations, aux canicules et aux coupures d’énergie, et si vous pouvez garantir l’électricité de vos centres de données.

Combien de critères au total ? La presse spécialisée parle d’une vingtaine de critères et d’un score maximal de cent points. Le cabinet Silexo note que ce chiffre circule surtout dans les médias.

Dans la grille, le mot non n’existe pas

Pour vous en faire une première idée sans attendre un audit, l’aDRI publie en ligne l’IRN Flash, un questionnaire de seize questions, deux par pilier, qui se remplit en trois minutes. « Avez-vous identifié vos fournisseurs numériques réellement critiques ? » en donne le ton.

Mais la surprise vient des réponses.

Deux seulement. « Oui » et « Partiellement ». Nulle part le mot non. Et le calcul traite « Partiellement » exactement comme un non. Un plan de continuité rédigé mais jamais testé vaut zéro.

Ce choix tient debout. Le jour de la crise, un système critique tient ou tombe. Un plan à moitié prêt ne protège pas à moitié ; il rassure la direction, occupe une ligne dans le rapport annuel, et vous empêche de voir le trou jusqu’au matin où vous en aurez besoin.

Ensuite, refaites le calcul de tête. Chaque pilier vaut 0, 50 ou 100 selon le nombre de « Oui ». Le score global fait la moyenne des huit piliers, si bien que chaque « Oui » rapporte 6,25 points, où qu’il tombe. Au-dessus de 70, l’aDRI juge l’organisation résiliente ; entre 40 et 70, à surveiller ; en dessous, critique.

Il vous faut donc douze « Oui » sur seize pour atteindre 75. Onze donnent 68,75.

Mais ce chiffre cache l’essentiel : douze « Oui » bien répartis et douze « Oui » qui laissent deux piliers à zéro produisent le même 75, alors que le second profil laisse deux portes grandes ouvertes.

Deux panneaux de huit barres pour le même score de 75, le premier régulier, le second avec deux barres vides
Même score, même seuil franchi. Seul le profil des piliers montre où l’organisation reste exposée. Schéma Impact Factories, calcul de l’IRN Flash (aDRI)

Enfin, répondre « Oui » vous engage. Le cabinet Harington rappelle que l’IRN repose sur des niveaux de preuve : un document, une preuve que la mesure fonctionne vraiment, un indicateur suivi. Un plan de reprise d’activité (PRA), qui décrit comment redémarrer après un sinistre, ne compte que si votre équipe l’a déjà exercé. Pas sur le papier : en vrai.

Ce que l’indice ne dit pas

L’auto-évaluation donne une indication, pas un score officiel. L’aDRI garde pour elle le calcul complet, avec ses pondérations et son algorithme de synthèse, et réserve aux cabinets qu’elle agrée la production d’un score IRN et la délivrance d’un label.

Elle justifie ce verrou par la comparabilité : sans cadre commun, chaque cabinet produirait son propre chiffre, et aucun ne permettrait de comparer deux organisations. Selon l’aDRI, une première version du référentiel était attendue en juin 2026, et l’agrément des évaluateurs devait démarrer en juillet.

Le dispositif a quelques mois, et sa licence soulève une autre question. L’aDRI publie son référentiel sous Creative Commons CC BY-NC-ND, une licence qui le rend libre à lire, à copier et à partager, mais interdit à quiconque de le modifier ou d’en tirer un usage commercial. Le cabinet Yunova y voit une protection de l’intégrité du standard, au prix d’une appropriation plus difficile. Un standard dit ouvert, au calcul fermé, vous demande de faire confiance à l’association.

Cependant, l’indice suppose des preuves que beaucoup d’organisations n’ont pas sous la main, et Silexo en dresse la liste : contrats, plans de continuité testés, cartographies, localisation des données. Une PME sans responsable de la sécurité découvrira vite que la première étape consiste à fouiller l’armoire et les boîtes mail pour retrouver des contrats que personne n’a relus depuis leur signature.

Enfin, toute auto-évaluation flatte celui qui la remplit, surtout quand il a construit le système. Faites répondre séparément la direction, l’informatique et un responsable métier qui utilise le système tous les jours : leurs écarts en disent souvent plus long que la grille.

Un système, seize questions, une heure

Alors, par où commencer ? Bloquez une heure, un matin. L’aDRI décrit la démarche dans cet ordre : cartographier les systèmes critiques, analyser leurs dépendances, évaluer pilier par pilier, puis bâtir une feuille de route.

  • Choisissez un seul système critique, celui dont l’arrêt coûte le plus cher en une journée.
  • Répondez aux seize questions pour ce système, en ne cochant « Oui » que si vous pouvez montrer la preuve.
  • Regardez les piliers à zéro avant le score global : ils disent par où commencer.
  • Recommencez avec le système suivant.

Ainsi l’outil ci-dessous reprend la grille officielle de l’IRN Flash sans la modifier, applique son calcul, puis transforme chaque « Partiellement » en plan d’action : un geste cette semaine, un chantier ce trimestre, la preuve qui permettra de répondre « Oui », et les ressources publiques gratuites de l’ANSSI, de la CNIL ou de France Num qui aident à le faire. Il ne délivre aucun score officiel.

Aller plus loin

Ce diagnostic rapide ne remplace pas une évaluation. L'aDRI est une association. Pour une évaluation par un évaluateur agréé, écrivez-lui en choisissant la rubrique « Entreprise souhaitant être auditée / labellisée ».

Ressources officielles par pilier

Guides et services publics gratuits, vérifiés le 1er octobre 2026.

RES-1 Résilience Stratégique

RES-2 Résilience Économique et Juridique

RES-3 Résilience Data & IA

RES-4 Résilience Opérationnelle

RES-5 Résilience Supply-Chain

RES-6 Résilience Technologique

RES-7 Résilience Sécurité

RES-8 Résilience Environnementale

Avertissement de l'aDRI : Cet IRN Flash offre un premier aperçu du dispositif, sans refléter l'ampleur réelle du processus de labellisation. L'application rigoureuse du référentiel aux processus métiers exige l'accompagnement d'une entreprise formée et agréée. Elle suppose également l'implication active de personnes en interne sur plusieurs semaines.

Auto-diagnostic indicatif fondé sur la grille IRN Flash de l'aDRI. Ne constitue pas un score IRN officiel, que seuls l'aDRI et les évaluateurs agréés peuvent produire.

Modèle de calcul : celui de l'IRN Flash, lu dans le script public de la page de l'aDRI (source consultée le 1er octobre 2026). Oui = résilient ; Partiellement = non résilient ; pilier = part de Oui ; score global = moyenne des huit piliers ; seuils 70 et 40. Valable pour ce diagnostic rapide seulement : la méthode du score officiel n'est pas publiée.

Diagnostic officiel de l'aDRI : digitalresilienceinitiative.org/irn-flash

Grille IRN Flash © aDRI, A Digital Resilience Initiative, reproduite sans modification. Code et textes d'aide © 2026 Impact Factories. L'outil entier est diffusé sous licence CC BY-NC-ND 4.0, celle de la grille d'origine : usage non commercial, sans modification. aDRI-IRN est une marque déposée ; outil ni produit ni approuvé par l'aDRI.

Répondez pour un seul système critique. Le calcul se déplie sous votre résultat.

Licence de l'outil
L'outil d'auto-diagnostic reproduit sans modification la grille IRN Flash © aDRI (A Digital Resilience Initiative), publiée sous licence CC BY-NC-ND 4.0. Pour respecter cette licence, Impact Factories diffuse l'outil entier, code et textes d'aide compris, sous CC BY-NC-ND 4.0, et non sous la licence CC BY-SA du reste de cette page : usage non commercial, sans modification. aDRI-IRN désigne une marque déposée de l'aDRI, qui n'a ni produit ni approuvé cet outil. Grille d'origine et diagnostic officiel : https://digitalresilienceinitiative.org/irn-flash. Texte de la licence : https://creativecommons.org/licenses/by-nc-nd/4.0/deed.fr

Combien de temps tenez-vous ?

Le 19 juillet 2024, moins d'un pour cent des machines Windows a suffi.

Mais l'IRN ne répond pas à cette question à votre place. Il vous oblige à écrire la réponse, système par système, preuve à l'appui. Le jour où le robinet se ferme, cette page vaudra plus qu'un score.

Sources