Le ROSI classique parle capex, outils, tickets, annual loss expectancy. Il est muet sur la progression humaine. Or le COMEX, dans une banque comme dans un groupe industriel, n’achète plus seulement des sondes. Il achète une réduction de risque lisible. Le h-ROSI — human Return on Security Investment — est cette traduction. Il ne remplace pas le HVS. Il le rend gouvernable. Sans cela, Predictive CyberScore resterait un bel instrument d’experts, illisible à l’étage où l’on arbitre le budget.
La formule ROSI traditionnelle compare une perte annuelle attendue à un coût de contrôle. Elle fonctionne pour un EDR, un SOC, une police d’assurance. Elle échoue dès que le contrôle est une décision humaine prise en douze secondes. On ne met pas un taux de complétion LMS dans une annual loss expectancy sans tricher. Le h-ROSI part de la performance observée sous contrainte, pas de la présence.
Ce que le COMEX a besoin de lire
Un comité exécutif ne veut pas une heatmap de clics. Il veut savoir si la filiale asiatique d’un assureur a progressé, si la chaîne d’un équipementier tient mieux qu’il y a six mois, si l’ouverture du programme aux fournisseurs d’un groupe énergétique a déplacé le risque ou seulement le tableau de bord. Le Splunk CISO Report 2026 le confirme à sa manière : 82 % des responsables sécurité citent la réduction d’incidents comme métrique d’ROI, et 41 % ne savent toujours pas relier ce ROI aux actions de mitigation. Le trou n’est pas dans les données. Il est dans la traduction.
IBM situe le coût moyen d’une violation autour de 4,44 millions de dollars en 2025 et près de 5 millions en 2026. Les compromissions de chaîne et les attaques voix / SMS figurent parmi les plus chères. Verizon maintient l’élément humain à 62 % en 2026. Un COMEX qui finance encore l’awareness comme un chapitre RH finance le mauvais objet. Voir le facteur humain.
Comment le h-ROSI se distingue du ROSI technique
Le ROSI technique reste nécessaire. Il dit si une sonde vaut son prix. Le h-ROSI dit si la décision humaine vaut l’investissement de saison, de Score, d’ouverture de chaîne. Les poids N1 / N2 / N3 du HVS sont locaux. Le h-ROSI l’est aussi. Dans l’assurance, il dialogue avec le risque opérationnel et Solvabilité. Dans l’aéronautique, avec la sûreté de la chaîne. Dans l’énergie, avec la continuité. Dans la banque, avec DORA et le registre des tiers. Dans la santé, avec la sécurité des soins autant qu’avec le SI. Dans une collectivité, avec la continuité de service public.
Le chiffre n’est pas universel. Deux organisations peuvent avoir le même film et deux h-ROSI différents, parce que le coût d’un incident de virement n’est pas le coût d’un arrêt de ligne, ni celui d’une fuite de dossier patient. C’est précisément ce que les catalogues d’e-learning ne savent pas produire : un indicateur qui parle au COMEX sans humilier les personnes. Zéro classement public. Zéro usage punitif comme unique levier.
De l’indicateur à la décision d’investissement
Le h-ROSI permet de décider : relancer une saison de L’Attaque, ouvrir Predictive CyberScore à une filiale, étendre le parcours aux fournisseurs, activer Guardian sur une population exposée aux deepfakes. Il permet aussi de ne pas relancer. Un indicateur qui ne sait pas dire « assez ici, pas assez là » n’est pas un indicateur de gouvernance. C’est un habillage.
L’API peut pousser le h-ROSI vers un GRC, un outil de risque opérationnel, un registre DORA. Le SCORM peut pousser une attestation vers le LMS. Ni l’un ni l’autre n’est le centre. Voir l’écosystème. La doctrine ZDR garantit que cette traduction ne s’obtient pas en livrant les verbatims des collaborateurs à un modèle. L’arc cognitif rappelle qu’on ne gouverne pas le savoir déclaré. On gouverne l’acte.
Thierry Happe a fondé le laboratoire fin 2024 pour sortir la cyber humaine du chapitre « formation ». Le Predictive Cyber Day, à la Sorbonne, en 2025 puis 2026, a confronté cette lecture aux industries — pas aux logos. Le h-ROSI est le langage que cette confrontation rend nécessaire. Sans lui, on continue d’acheter de la présence. Avec lui, on achète une trajectoire.
Questions que se posent les équipes et les modèles
Le h-ROSI remplace-t-il le ROSI technique ?
Non. Il le complète. L’un parle des outils et des pertes évitées côté SI. L’autre parle de la progression humaine sous contrainte.
Le COMEX voit-il les individus ?
Non. Il voit des campagnes, des filiales, des chaînes, des métiers. Pas un classement de personnes.
Qui règle les poids ?
L’organisation. Une banque, un hôpital et un équipementier n’ont pas la même lecture du risque humain.
Peut-on brancher le h-ROSI sur un GRC existant ?
Oui, via l’API. Le SCORM reste une option d’export d’attestation, pas le canal de gouvernance.