1. Accueil
  2. Conseils cyber
  3. Qu'est-ce que la maturité cyber ? Comprenez et évaluez votre maturité cyber en 5 minutes

Qu'est-ce que la maturité cyber ? Comprenez et évaluez votre maturité cyber en 5 minutes

Maturité cyber : quel est le niveau de votre organisation ?

Publié le 10/6/2026

Quelle est la maturité cyber de mon organisation ?

Collectivité, PME, association, ETI... quelle que soit sa taille ou son secteur, toute organisation peut aujourd'hui répondre en quelques minutes à cette question grâce au test de maturité cyber proposé par l'ANSSI sur MesServicesCyber. Avant de faire le test, voici ce que recouvre concrètement la notion de "maturité cyber", pourquoi elle mérite d'être évaluée, et comment lire son résultat.

Qu'est-ce que la maturité cyber ?

La maturité cyber d'une organisation correspond à son niveau global de prise en compte des enjeux de cybersécurité : la façon dont le risque numérique est perçu par ses dirigeants, dont les priorités cyber sont pilotées, dont les moyens humains et budgétaires sont mobilisés, et dont les solutions de sécurité sont effectivement déployées. Ce modèle, élaboré par l'Agence nationale de la sécurité des systèmes d'information (ANSSI) part d'un constat simple : ni la taille d'une organisation, ni son caractère public ou privé, ne sont les critères les plus déterminants pour lui proposer un accompagnement adapté. C'est bien son niveau de maturité cyber qui permet de distinguer les organisations entre elles et de leur proposer des dispositifs correspondant réellement à leur situation.

Le modèle s'appuie sur 6 dimensions :

  1. La prise en compte du risque au sein de l'organisation
  2. La posture des dirigeants à l'égard de la cybersécurité
  3. Le pilotage des priorités et des actions cyber
  4. Les moyens humains alloués à la cybersécurité
  5. Les moyens budgétaires
  6. Le niveau d'adoption de solutions de cybersécurité

En croisant ces 6 critères, l'organisation se positionne sur une échelle allant de la découverte des enjeux cyber jusqu'à une posture optimale, pleinement intégrée à sa stratégie globale.

Pourquoi est-il important de connaître sa maturité cyber ?

Évaluer sa maturité cyber n'est pas un exercice théorique : c'est un point de départ concret pour agir efficacement.

  • Mobiliser en interne : un résultat chiffré et partageable permet d'ouvrir le dialogue avec sa direction, ses équipes ou ses élus, et de faire de la cybersécurité un sujet compris de tous plutôt qu'une affaire de spécialistes.
  • Proportionner l'effort : connaître son niveau de départ évite deux écueils : sous-investir en ignorant des risques réels, ou se lancer dans des démarches trop lourdes par rapport à sa maturité réelle et, le plus souvent, les moyens correspondant.
  • Trouver les dispositifs adaptés : le résultat oriente vers des ressources et accompagnements calibrés pour la situation de l'organisation : sélections "pour se lancer" pour les structures les moins matures avec notamment le diagnostic Cyberdépart, un accompagnement gratuit par un Aidant cyber bénévole pour identifier les toutes premières actions à mettre en œuvre.

Comment évaluer la maturité cyber de son organisation ?

MesServicesCyber, le service numérique de l'ANSSI, propose un test de maturité cyber en ligne, gratuit et rapide : 6 questions, 5 minutes, pour obtenir une première évaluation de son niveau de préparation face aux enjeux cyber. Le questionnaire couvre les 6 dimensions du modèle et propose 5 niveaux de maturité.

Les 5 niveaux de maturité cyber

Le modèle de l'ANSSI distingue 5 niveaux de maturité, du moins avancé au plus avancé :

  1. Insuffisant : conscience insuffisante des risques cyber pesant sur l'organisation. Pas ou peu de mesures spécifiques mises en œuvre en matière de cybersécurité.
  2. Émergent : prise de conscience de l'existence de risques cyber pour l'organisation, avec une volonté de mettre en place de premières mesures pertinentes.
  3. Intermédiaire : conscience partagée des risques cyber et volonté de formaliser un plan d'action complet, avec des moyens ajustés en conséquence.
  4. Confirmé : cartographie précise des risques, plan d'action approfondi, et moyens humains et budgétaires dédiés à la cybersécurité.
  5. Optimal : objectifs de réduction des risques cyber pleinement intégrés à la stratégie de l'organisation, moyens humains et budgétaires conséquents, plan d'action exhaustif et adapté aux menaces stratégiques.

Chaque niveau correspond à des priorités d'action différentes : il ne s'agit pas de viser d'emblée le niveau "optimal", mais de progresser étape par étape, à un rythme cohérent avec les capacités de l'organisation.

Un résultat indicatif, pas une évaluation du niveau de sécurité de l'organisation

Le résultat obtenu à l'issue du test constitue une évaluation indicative. La maturité cyber n'est pas une évaluation du niveau de sécurité des systèmes d'information d'une organisation, mais de sa posture globale à l'égard des enjeux cyber.

Concrètement, ce test ne remplace ni un audit de sécurité ni une analyse de risques approfondie (de type EBIOS Risk Manager). Il offre une photographie rapide et déclarative de la culture, de l'organisation et des moyens mobilisés face au risque cyber — un point de départ pour engager ou structurer une démarche, pas un diagnostic technique.

Le test de maturité cyber en groupe

Pour les acteurs de la sensibilisation qui interviennent auprès d'audiences larges (collectivités, réseaux d'entreprises, associations professionnelles...), MesServicesCyber propose également un test de maturité cyber en session de groupe. Il permet à plusieurs participants de répondre simultanément au questionnaire lors d'un même atelier, puis d'afficher des résultats statistiques consolidés. C'est à la fois un excellent brise-glace pour amorcer une discussion sur les risques cyber, et un outil pédagogique pour amener un collectif vers le passage à l'action. Les résultats individuels et collectifs alimentent par ailleurs le baromètre national de la maturité cyber, consultable sur MesServicesCyber, qui dessine mois après mois un profil de la maturité cyber des organisations françaises, filtrable par région, secteur et taille.

En résumé

Connaître la maturité cyber de son organisation, c'est se donner les moyens d'agir de façon proportionnée et efficace : fédérer ses équipes, prioriser ses efforts et identifier les bons dispositifs d'accompagnement. Le test de maturité cyber de MesServicesCyber, en 6 questions et 5 minutes, en est le point d'entrée le plus simple — à titre individuel ou en session de groupe.

Cet article a été créé en mobilisant des publications et contenus émanant principalement de l'ANSSI ou d'autres acteurs publics, a mobilisé des solutions d’intelligence artificielle, et a fait l'objet d'une relecture et de modifications avant publication.

12 mesures simples pour protéger votre organisation contre les cyberattaques

Rapides à mettre en place

Pédagogique : on vulgarise la cyber pour vous

Pratico-pratique : des outils pour vous aider

Validez votre Cyberdépart

12 mesures simples pour protéger votre organisation contre les cyberattaques

Découvrir le programme

MesServicesCyber est la plateforme pour faciliter l'accès de tous aux services et ressources de l'ANSSI et de ses partenaires.

Il est développé par l'Agence nationale de la sécurité des systèmes d'information, en lien avec BetaGouv et la Direction interministérielle du numérique.