Stormshield prend de la hauteur : le signal que les ETI industrielles attendaient sans le savoir
Date Published

# Stormshield prend de la hauteur : le signal que les ETI industrielles attendaient sans le savoir
*Retour terrain — Format analyse de cas*
Il y a des nominations qui ressemblent à de la routine managériale. Et il y en a d'autres qui méritent qu'on s'arrête, qu'on lise entre les lignes, qu'on prenne le temps de comprendre ce qu'elles disent — non pas d'une entreprise, mais d'un moment. La nomination de Pierre-Yves Canguilhem à la direction générale de Stormshield en 2026 appartient à la seconde catégorie. Je le dis sans détour : pour les DSI, CTO et RSSI d'ETI industrielles européennes qui se débattent encore avec leurs dépendances technologiques, c'est un signal. Peut-être même une opportunité.
Mais pour le comprendre vraiment, il faut sortir du communiqué de presse. Il faut aller sur le terrain.
Une ETI industrielle, 800 salariés, et une question qui dérange
Imaginez une ETI industrielle de taille intermédiaire, quelque part entre Lyon et Stuttgart. Huit cents salariés, plusieurs sites de production, une direction informatique de taille raisonnable, un RSSI qui cumule les casquettes. Une entreprise solide, bien gérée, qui a su traverser les turbulences des dernières années. Et pourtant, lorsqu'on s'assoit avec son équipe technique, une gêne s'installe assez vite dans la conversation.
Cette ETI a, comme beaucoup d'autres, construit son infrastructure de sécurité par couches successives. Au fil des années, des appels d'offres, des budgets contraints et des urgences opérationnelles. Le résultat ? Un socle de cybersécurité où cohabitent des solutions américaines dominantes — pare-feux, EDR, gestion des identités — avec quelques briques européennes intégrées « là où c'était possible ». Le tout tenu ensemble par des équipes compétentes, mais épuisées par la complexité.
Le RSSI de cette ETI m'a dit quelque chose que je n'oublie pas : *« On ne sait plus très bien qui a accès à quoi, dans nos propres systèmes. Pas par négligence. Par accumulation. »*
C'est ça, la dépendance technologique dans sa forme la plus concrète. Ce n'est pas un grand discours sur la souveraineté. C'est une phrase dite à voix basse, dans une salle de réunion, par quelqu'un qui fait son travail sérieusement mais qui a perdu la lisibilité de son propre environnement.
Le verrouillage, c'est rarement là où on croit le trouver
Quand on parle de dépendance aux acteurs américains en cybersécurité, on pense immédiatement aux contrats, aux tarifs, aux clauses de résiliation qui rendent toute sortie douloureuse. C'est réel. Mais ce n'est pas le verrou principal.
Le verrou principal, il est technique et cognitif à la fois.
Technique : parce que les solutions dominantes US ont été conçues pour s'intégrer entre elles, créant des écosystèmes propriétaires cohérents. Chaque brique renforce l'adhérence à la suivante. Quand votre gestion des identités parle nativement à votre EDR, qui parle nativement à votre SIEM, vous n'avez pas un produit — vous avez une plateforme. Et sortir d'une plateforme, c'est infiniment plus coûteux que de changer un outil.
Cognitif : parce que les équipes ont été formées sur ces outils, certifiées sur ces outils, et pensent désormais la sécurité *dans le langage* de ces outils. Le référentiel de pensée lui-même est capturé. Proposer une alternative européenne, même techniquement supérieure sur un point précis, se heurte à une résistance qui n'est pas de la mauvaise volonté : c'est le poids de l'habitude, de la formation, de la documentation disponible.
L'ETI industrielle que j'évoque plus haut a vécu exactement ça. Lorsque la direction a voulu explorer des alternatives souveraines pour sécuriser ses réseaux OT — les réseaux opérationnels qui pilotent ses lignes de production — la première résistance n'est pas venue du budget. Elle est venue des équipes techniques elles-mêmes, sincèrement inquiètes de devoir « réapprendre » dans un contexte où le temps manque.
C'est ce verrou-là qu'il faut desserrer en premier. Et c'est là que l'évolution de Stormshield mérite attention.
Ce que la nomination de Canguilhem dit à ceux qui savent lire
Stormshield n'est pas une startup. C'est un acteur qui a construit, patiemment, une crédibilité technique réelle dans la sécurisation des réseaux — y compris des environnements industriels et OT, précisément là où les ETI comme celle que je décris sont les plus exposées. Qualifié par l'ANSSI, ancré dans l'écosystème de défense française, il représente une des rares offres européennes capables de tenir la comparaison face aux acteurs américains dominants sur ces segments critiques.
Nommer un dirigeant en 2026, dans ce contexte géopolitique et réglementaire — NIS2 en cours de déploiement effectif, tensions sur les transferts de données, remise en cause de certains accords-cadres transatlantiques — ce n'est pas un acte anodin. C'est un acte de gouvernance stratégique. Cela dit : on structure pour accélérer, on structure parce qu'on anticipe une demande qui monte.
Je pense que cette demande monte effectivement. Pas pour des raisons idéologiques. Pour des raisons pragmatiques.
Les ETI industrielles européennes sont en train de découvrir, parfois brutalement, que leurs environnements OT sont devenus des cibles prioritaires. Et que les solutions américaines qu'elles ont déployées ont été pensées pour des environnements IT classiques — des bureaux, des applications cloud, des utilisateurs nomades. Les adapter à une ligne de production Siemens dans une usine alsacienne ou à un réseau SCADA dans une raffinerie belge, c'est possible, mais c'est complexe, coûteux, et cela crée de nouvelles surfaces d'attaque.
L'argument souverainiste, dans ce cas précis, rejoint l'argument technique. Ce n'est pas souvent le cas. Quand ça arrive, il faut le noter.
Ce que l'ETI industrielle a finalement décidé — et pourquoi ça transfère
Revenons à nos 800 salariés. Après plusieurs mois d'audit interne, de conversations avec différents prestataires et d'une pression croissante de leur assureur cyber, la direction a pris une décision que je trouve instructive dans sa méthode.
Plutôt que de tenter une migration globale — qui aurait été paralysante — ils ont choisi de commencer par le périmètre OT. Concrètement : sécuriser la frontière entre leur réseau IT et leur réseau de production avec des équipements qualifiés, traçables, dont ils maîtrisent les mises à jour et dont les données de télémétrie ne transitent pas par des serveurs dont la juridiction les inquiète.
Ce choix n'a pas été simple. Il a nécessité de convaincre en interne, de former les équipes, d'accepter une période de transition. Mais il a produit quelque chose que le RSSI n'attendait pas vraiment : de la lisibilité. *« Je sais maintenant ce qui passe sur ce segment du réseau. Je peux l'expliquer à mon DG en dix minutes. »*
C'est ça, la souveraineté opérationnelle. Pas un concept abstrait. La capacité à expliquer à sa direction ce qui se passe dans son propre système d'information — et à en assumer la responsabilité.
La conclusion transférable est simple : ne pas chercher à tout changer d'un coup. Identifier le maillon le plus exposé, le plus critique, celui où la dépendance crée le plus de risque réel — et commencer là. Pour beaucoup d'ETI industrielles, ce maillon, c'est l'OT. Et sur ce segment, les acteurs européens qualifiés existent. Ils ne sont pas une alternative de seconde zone. Ils sont parfois mieux adaptés.
Il faut arrêter d'attendre la disruption américaine pour bouger
Je veux terminer par quelque chose qui me tient à cœur.
Trop d'ETI européennes attendent encore que « l'acteur américain dominant » leur propose lui-même une meilleure solution, un meilleur prix, une meilleure garantie de souveraineté. Elles attendent que le problème se résolve de l'extérieur. Ce n'est pas ainsi que ça fonctionne. Les acteurs américains optimisent pour leurs marchés, leurs régulateurs, leurs actionnaires. Ce n'est pas une critique — c'est une réalité structurelle.
La nomination de Canguilhem chez Stormshield ne va pas résoudre à elle seule les dépendances technologiques des entreprises européennes. Mais elle signale que l'écosystème souverain se structure, se professionnalise, se donne les moyens de tenir une conversation de haut niveau avec des directions générales. C'est une condition nécessaire — même si pas suffisante.
La souveraineté numérique, ce n'est pas un luxe de grands groupes avec des budgets illimités. C'est un choix de gestion du risque. Et il est temps que les ETI industrielles européennes le traitent comme tel.
Cet article vous a été utile ?
Recevez chaque vendredi nos analyses sur les alternatives souveraines SaaS. Pas de spam.
Pas de spam. Désinscription en un clic. Données hébergées en Europe.