Le Chief Resilience Officer, chaînon manquant de la gouvernance d’entreprise ?

Créé le

30.09.2026

L’article explore l’émergence du poste de Chief Resilience Officer (CResO) comme réponse aux crises systémiques (climat, cyberattaques, tensions géopolitiques) qui menacent la continuité des entreprises. En Europe, face à un cadre réglementaire fragmenté (DORA, NIS 2, Cyber Resilience Act), le CResO pourrait rationaliser la conformité et unifier les approches. L’enjeu sous-jacent est de favoriser le passage d’une logique de prévention des risques à une gestion proactive des chocs, pour maintenir la création de valeur même en temps de crise.

Climat, feu, cyber : l’été de tous les dangers. L’automne s’ouvre, comme chaque année, sur les bilans de vacances. Celui de l’été 2026 aura une tonalité particulière : aux chaleurs record et aux sécheresses qui ont mis sous tension les ressources en eau, se sont ajoutés des incendies à répétition et plusieurs vagues de cyberattaques ayant paralysé, l’espace de quelques heures, des pans entiers d’infrastructures critiques. Ces trois familles de choc, en apparence hétérogènes (climatique, environnementale, numérique) ont pourtant en commun de venir percuter une même fonction de l’entreprise, trop longtemps cantonnée au registre étroit de la gestion des risques : sa capacité à absorber la perturbation, à maintenir ses activités critiques et à s’en relever sans rupture durable. C’est donc la résilience de l’entreprise qui s’affirme aujourd’hui comme un impératif de premier plan, face à des risques qui ont changé de nature, d’ampleur et d’horizon.

De la gestion des risques à la résilience. Ce n’est sans doute pas un hasard si la question de la résilience ressurgit précisément au moment où la composition des conseils d’administration redevient un enjeu stratégique1. La nomination des administrateurs indépendants, longtemps envisagée sous le seul angle de la conformité ou de la représentativité, s’impose désormais comme un véritable levier de pilotage face aux risques systémiques auxquels les entreprises sont exposées. Dans ce contexte, une question d’actualité mérite d’être posée : l’Europe doit-elle, à son tour, se doter d’une fonction exécutive dédiée à la résilience, sur le modèle du Chief Resilience Officer (CResO, acronyme retenu par la doctrine anglo-saxonne afin d’éviter la confusion avec le Chief Risk Officer) qui essaime depuis plusieurs années dans les grandes entreprises nord-américaines – de CrowdStrike à Goldman Sachs, en passant par Novo Nordisk et Allianz2 – et qu’un think tank français a récemment proposé d’importer dans l’hexagone3 ? C’est à cette question que la présente chronique se propose de répondre, en retraçant la généalogie de cette fonction émergente (1), en détaillant ses missions telles que la littérature managériale commence à les formaliser (2), et en interrogeant la pertinence de sa transposition au contexte européen (3).

Loin de constituer une innovation isolée, la fonction de responsable de la résilience s’inscrit dans une dynamique internationale déjà largement documentée, tant dans la littérature académique consacrée à la gouvernance urbaine que dans la presse économique anglo-saxonne4.

De la gouvernance urbaine à la gouvernance d’entreprise. Paradoxalement, la fonction de Chief Resilience Officer trouve son origine aux Etats-Unis, dans un pays qui a lui-même entrepris, depuis 2025, un désengagement massif de sa politique fédérale de résilience climatique5. Le concept de CResO puise son inspiration non pas dans la gouvernance d’entreprise, mais dans la gouvernance des villes, avec le lancement en 2013 du programme Rockefeller Foundation 100 Resilient Cities (100RC), destiné à accompagner cent villes dans le monde dans l’élaboration de stratégies de résilience face aux chocs physiques, sociaux et économiques du XXIe siècle6. La création d’un poste de CResO, rattaché directement au chef de l’exécutif local, constitue l’innovation institutionnelle centrale du programme : il s’agit de désigner, au sein de chaque administration municipale, un point focal unique chargé de coordonner des politiques de résilience jusqu’alors dispersées entre services7. La littérature académique s’est rapidement emparée du sujet, montrant que l’essor de cette fonction confère, pour la première fois, un rattachement hiérarchique de haut niveau et une voix propre à la question de la résilience au sein des exécutifs locaux8.

La transposition au monde de l’entreprise aux États-Unis. À partir de 2024, le concept a migré vers la sphère privée. En février 2024, Bloomberg Law publie une tribune qui établit explicitement la filiation avec le programme Rockefeller et décrit l’émergence d’un « nouveau rôle de boardroom » destiné à améliorer la capacité d’adaptation des entreprises aux chocs9. Selon cette analyse, l’entreprise contemporaine, confrontée à des crises rampantes, convergentes ou en cascade, ne dispose généralement d’aucun responsable unique chargé de coordonner des fonctions traditionnellement dispersées entre ressources humaines, gestion des risques, juridique, communication, finance et informatique.

Cette lecture est confirmée et approfondie en mai 2026 par un article de la Harvard Business Review, cosigné par des chercheurs rattachés notamment à l’University College London, à l’University of Massachusetts Boston à l’Office des Nations unies pour la réduction des risques de catastrophe (UNDRR) et au U.S. Army Engineer Research and Development Center10. Les auteurs évoquent un « vide de gouvernance » majeur au sein des organisations, aucun dirigeant n’étant comptable de la coordination de la résilience à l’échelle de l’entreprise lorsque les défaillances se propagent d’une fonction à l’autre. Ils recensent également plusieurs entreprises ayant déjà créé la fonction, parmi lesquelles CrowdStrike, Goldman Sachs, Novo Nordisk et Allianz11.

Vers une transposition en France ? C’est dans ce contexte de diffusion internationale que s’inscrit une des propositions portées par le Cercle de Giverny12, think tank spécialisé dans les sujets de RSE, au début du mois de septembre. Cette proposition se veut une réponse concrète dans un contexte de « chocs climatiques et géopolitiques renforcés » qui a révélé la dépendance de nombreuses filières françaises à des infrastructures fragilisées. À la différence de la doctrine anglo-saxonne, qui articule la fonction autour d’un spectre large de risques (cybersécurité, continuité d’activité, tensions géopolitiques, crises sociales), la proposition du Cercle de Giverny met l’accent sur l’adaptation climatique et la sécurisation des chaînes de dépendance critiques – eau, énergie, transport, données – et suggère un rattachement au plus haut niveau de gouvernance afin que le CResO puisse arbitrer entre coûts de prévention et risques d’interruption13. Cette proposition suscite un certain nombre de commentaires car, dans un contexte d’omnibus et de chasse aux experts en comitologie, il n’est pas certain qu’un accueil favorable lui soit réservé. Il reste donc à apprécier son utilité concrète.

Sortir d’une gouvernance en silo. La fonction de Chief Resilience Officer (CResO) répond à un constat aujourd’hui largement documenté, qui tient à la multiplication des perturbations en cascade (pannes technologiques, chocs climatiques, tensions géopolitiques), ce qui a rendu obsolète une gestion des risques organisée en silos. L’exemple le plus frappant est certainement la panne mondiale du logiciel CrowdStrike Falcon en juillet 2024, qui a affecté environ 8,5 millions d’appareils Windows : la difficulté n’a pas résidé dans l’identification de la cause technique, mais dans l’absence d’un responsable unique chargé de coordonner le rétablissement à travers les différentes strates opérationnelles, technologiques et organisationnelles de l’entreprise14. Les fonctions traditionnelles de risque, de sécurité, d’opérations et de continuité d’activité, bien qu’individuellement compétentes, ne couvrent collectivement ni la résilience d’entreprise entendue comme le maintien des fonctions critiques sous choc multiple, ni la coordination de bout en bout du rétablissement lorsque les défaillances se propagent d’une fonction à l’autre.

Des responsabilités multiples. Sur le plan des missions, la doctrine anglo-saxonne a identifié cinq registres de responsabilité, avec un jargon managérial qui n’est pas loin de rappeler les grandes heures de la gouvernance bureaucratique et des cabinets de conseil15. Le CResO doit d’abord cartographier les fonctions critiques de l’entreprise et leurs dépendances (systèmes internes, fournisseurs, réseaux logistiques, main-d’œuvre) ; fixer des objectifs de rétablissement et vérifier que l’organisation est réellement préparée à les atteindre ; transformer chaque perturbation en apprentissage organisationnel en réinjectant dans la planification les vulnérabilités révélées par les efforts de rétablissement ; établir et faire respecter des standards de résilience à l’échelle de l’entreprise ; enfin, coordonner horizontalement plutôt que verticalement, en articulant les décisions entre risque, opérations, durabilité, technologie et communication, avec un exercice de reporting direct auprès du CEO et du conseil d’administration.

Maintenir la création de valeur. L’argument économique qui sous-tend la fonction distingue la dépense de résilience, de la gestion des risques entendue classiquement : la première vise le maintien de la création de valeur pendant la perturbation plutôt que sa seule prévention, le coût de la fonction (personnel, systèmes de données, intégration aux processus existants) étant présenté comme modeste au regard des pertes évitées et de la crédibilité préservée auprès des parties prenantes. Reste une question de gouvernance non tranchée : où loger cette fonction, quels moyens lui octroyer, et selon quels indicateurs mesurer sa valeur ajoutée ? Il nous semble que l’anticipation des risques et la création de valeur ne suffisent pas à convaincre du bien-fondé de cette nouvelle mission, dans un contexte où les grandes entreprises ont vu se multiplier ces dernières années toutes sortes de représentants ad hoc d’intérêts catégoriels, en matière d’éthique, d’égalité, d’environnement, de numérique... Présentée sous cet angle, la fonction de CResO aurait tôt fait d’apparaître comme un énième gadget managérial.

Pourtant, il nous semble que cette fonction pourrait avoir un véritable intérêt, dès lors qu’on la met en miroir avec les multiples exigences de résilience dans la réglementation européenne. L’objectif n’est pas d’ajouter une strate de gouvernance, mais de créer une fonction transversale permettant de mettre en musique, dans une partition ordonnée, les multiples sources normatives liées à la résilience. Il s’agit finalement de rationaliser le droit européen de la résilience autour d’une seule et même fonction.

De la sécurité à la résilience. L’idée de résilience est apparue récemment dans le corpus juridique. Elle semble avoir remplacé l’idée de sécurité, qui avait donné lieu antérieurement à de nombreuses dispositions normatives (de la loi de sécurité financière, au responsable sécurité issu du droit du travail, puis au RSSI, responsable de la sécurité des systèmes d’information). La résilience des entreprises ne possède, en droit de l’Union, aucun siège unique. Elle se laisse saisir comme un objectif transversal décliné par strates sectorielles successives, au point que le mot lui-même ne reçoit une définition assortie d’un régime complet d’obligations que dans de rares instruments, au premier rang desquels le règlement (UE) 2022/2554 du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier, dit DORA, applicable depuis le 17 janvier 2025. Partout ailleurs, la résilience opère comme une finalité assignée à des obligations dont la formulation emprunte au vocabulaire de la gestion des risques, de la continuité d’activité, de la sécurité d’approvisionnement ou de l’absorption des pertes ; c’est cette disparité sémantique, autant que l’accumulation des textes, qui commande aujourd’hui de s’interroger sur le bien-fondé d’une nouvelle fonction dans la gouvernance des sociétés. En effet, la résilience est polymorphe et recouvre des domaines très différents.

La résilience opérationnelle des infrastructures critiques. Un premier ensemble de textes a posé les bases de la résilience opérationnelle autour du triptyque DORA, NIS 2 (directive (UE) 2022/2555) et la directive (UE) 2022/2557 sur la résilience des entités critiques. Ces trois textes ont été prolongés par une approche « par le produit » avec le règlement (UE) 2024/2847, dit Cyber Resilience Act, dont les obligations de signalement des vulnérabilités activement exploitées s’appliquent depuis le 11 septembre 2026. S’y ajoutent encore le règlement (UE) 2025/38 du 19 décembre 2024 dit Cyber Solidarity Act, puis deux initiatives encore pendantes, la proposition de révision du Cybersecurity Act présentée le 20 janvier 2026, qui institue un cadre horizontal de sécurité des chaînes d’approvisionnement en technologies de l’information, et la proposition de Digital Networks Act du 21 janvier 2026, comportant un volet de sécurité et de résilience des réseaux.

La résilience du marché intérieur. Un deuxième volet normatif a pour objet la résilience du marché intérieur et des chaînes de valeur. Il a trouvé son instrument générique dans le règlement (UE) 2024/2747, dit IMERA, adopté le 9 octobre 2024 et entré en application le 29 mai 2026, qui articule un dispositif de vigilance du marché unique et un régime d’urgence destiné à préserver la libre circulation des biens, des services et des personnes en temps de crise. Il se prolonge dans une série d’instruments sectoriels – règlement (UE) 2024/1252 sur les matières premières critiques, règlement (UE) 2023/1781 sur les semi-conducteurs, règlement (UE) 2024/1735 relatif à l’industrie « zéro net » – et s’enrichira du Critical Medicines Act qui consacre une innovation dont la portée dépasse le secteur pharmaceutique, puisque les critères de résilience devront primer sur le prix dans l’évaluation des marchés publics de médicaments critiques : la résilience se voit ainsi, pour la première fois, expressément conférer la primauté sur le prix dans l’évaluation des offres16.

La résilience prudentielle. Un troisième ensemble appréhende la résilience comme la capacité d’absorber les pertes et, à défaut, d’orchestrer la défaillance de manière ordonnée. Cette idée est au cœur du projet d’union bancaire, dont les piliers en constituent la traduction institutionnelle. Le premier repose sur les exigences de fonds propres et de gouvernance des risques, aujourd’hui portées par le règlement (UE) 2024/1623 et la directive (UE) 2024/1619 du 31 mai 2024, dite CRD 6, transposée en droit français par l’ordonnance n° 2026-255 du 8 avril 2026 : il s’agit d’assurer que l’établissement encaisse le choc sans rompre. Le second, issu de la directive 2014/59/UE et du règlement (UE) n° 806/2014, tire les conséquences de l’hypothèse inverse en organisant la résolution, c’est-à-dire la défaillance maîtrisée, par la planification préalable du redressement et l’imputation des pertes aux actionnaires et créanciers plutôt qu’au contribuable. Le troisième, celui de la garantie des dépôts (directive 2014/49/UE), préserve la confiance en aval. Une architecture analogue se retrouve transposée au secteur assurantiel et aux contreparties centrales.

La résilience par le reporting et la vigilance. Un quatrième ensemble rattache la résilience au modèle d’affaires lui-même, par le canal du reporting et de la vigilance, avec deux textes phare : la directive (UE) 2022/2464 (CSRD), qui fait de la résilience du modèle économique et de l’analyse de scénarios climatiques un objet d’information normalisé, et la directive (UE) 2024/1760 (CS3D), toutes deux substantiellement modifiées par la directive (UE) 2026/470 du 24 février 2026, dite Omnibus I, qui réduit fortement le périmètre du reporting de durabilité et allège les obligations de vigilance.

La résilience dans le champ de la défense. Un cinquième ensemble, enfin, relève de la sécurité économique et de la préparation de défense. La résilience de l’entreprise y est appréhendée du point de vue de ses dépendances : le règlement (UE) 2025/1106 du Conseil du 27 mai 2025 instituant l’instrument SAFE17, le règlement (UE) 2025/2643 du 16 décembre 2025 établissant le programme pour l’industrie européenne de la défense et un cadre de mesures visant à assurer la disponibilité des produits de défense, ou encore le règlement (UE) 2022/2560 sur les subventions étrangères et le règlement (UE) 2023/2675 dit anti-coercition.

De la polymorphie au désordre. De cette recension non exhaustive se dégagent deux constats. Tout d’abord, la résilience est une notion polymorphe. Sous un même vocable, coexistent trois conceptions non superposables de la résilience – opérationnelle, entendue comme capacité de continuité ; structurelle, entendue comme réduction des dépendances ; financière, entendue comme absorption des pertes-, sans qu’aucune définition transversale ne vienne en assurer la cohérence. Ensuite, cette polymorphie génère un désordre organisationnel : chacun de ces instruments impose séparément, à l’entreprise assujettie, soit une fonction interne identifiée (par ex. la fonction de contrôle du risque lié aux TIC imposé par DORA), soit un point de contact auprès d’une autorité, soit une imputation expresse de responsabilité à l’organe de direction, de sorte que l’entreprise soumise simultanément à DORA, à NIS 2, à la directive sur la résilience des entités critiques (REC), au Cyber Resilience Act, au cadre prudentiel et aux obligations de vigilance se trouve tenue d’entretenir autant de canaux de conformité qu’il existe de régimes, sans qu’aucun texte n’organise leur articulation interne.

La fonction de Chief Resilience Officer, comme réponse organisationnelle. Le désordre ainsi décrit ne procède pas d’un excès de normes, car chacune d’elles se justifie par l’exposition particulière qu’elle entend couvrir. La difficulté opérationnelle tient à l’absence d’instance chargée de leur articulation à l’intérieur de l’entreprise et le mouvement de simplification engagé par les paquets Omnibus, qui réduit le périmètre des obligations sans traiter leur agencement, laisse d’ailleurs cette difficulté intacte. Or, si le droit de l’Union ne se donne pas les moyens d’unifier des régimes qu’il a lui-même sectorisés, rien n’interdit à l’entreprise de procéder à cette unification par la voie de son organisation interne. C’est là tout l’intérêt de la fonction de Chief Resilience Officer. Sa nécessité tient en définitive moins à l’inflation normative qu’au changement de paradigme qui lui est sous-jacent. Pragmatique, le droit ne promet plus la sécurité, il exige la préparation à la défaillance. Or, une telle exigence ne peut être portée par une fonction dont l’objet serait d’empêcher le sinistre : elle suppose une fonction dont l’objet est d’en organiser la survenance, dans toute sa transversalité.

À retrouver dans la revue
Banque et Droit Nº229
Notes :
1 Certes, cette question de la composition des CA n’est pas nouvelle. Néanmoins, l’actualité a réservé quelques développements intéressants, notamment chez Ben & Jerry’s. V. A. Look, « Ben & Jerry’s to Name New Board Members after Long Process Rejection », The Wall Street Journal, 26 août 2026
2 « The Case for Hiring a Chief Resilience Officer », Harvard Business Review, 21 mai 2026, disponible ici : https://hbr.org/2026/05/the-case-for-hiring-a-chief-resilience-officer
3 Le 4 septembre 2026, à l’occasion de la 8e édition du World Giverny Forum, le think tank Cercle de Giverny a inscrit parmi ses trente propositions annuelles la création d’un Chief Resilience Officer (CRO) au sein des entreprises stratégiques.
4 Voir : J. Morales-Burnett et R. Marx, The Rise of the Chief Resilience Officer : Lessons from 100 Resilient Cities, Washington D.C., Urban Institute, 15 sept. 2022 ; M. Cowell et T. Cousins, « Equity and the Chief Resilience Officer in the Era of 100 Resilient Cities: A Qualitative Comparative Analysis of US Resilience Strategies », Cities, vol. 131, déc. 2022, art. 103946, doi : 10.1016/j.cities.2022.103946.
5 Ce recul fédéral n’a toutefois pas interrompu la dynamique locale qui avait vu naître la fonction de responsable de la résilience : treize États américains continuent, à l’échelle infranationale, de faire vivre des postes de Chief Resiliency Officer institués depuis 2014. V. : Manann Donoghoe, « Despite federal backsliding, US States and Municipalities are Still Planning for Climate Resilience », Brookings Institution, 9 janvier 2026
6 The Rockefeller Foundation, « 100 Resilient Cities », consulté le 8 septembre 2026, https://www.rockefellerfoundation.org/100-resilient-cities/.
7 Des villes aussi diverses que Christchurch (Nouvelle-Zélande), Medellín (Colombie), San Francisco ou Jacksonville (Floride) ont ainsi institué cette fonction pour piloter leur réponse aux crises soudaines comme aux mutations de long terme. V. : Urban Institute, « The Rise of the Chief Resilience Officer », disponible ici : https://www.urban.org/research/publication/rise-chief-resilience-officer.
8 Urban Institute, op. cit.
9 S. Alam, « Chief Resilience Officers Enter Boardrooms as Global Risks Climb », Bloomberg Law, 29 février 2024
10 Abhilash Panda, Erick Ariel Gonzales Rocha, Gianluca Pescaroli, Jeffrey M. Keisler, Elizaveta Pinigina, Benjamin D. Trump et Igor Linkov, « The Case for Hiring a Chief Resilience Officer », Harvard Business Review, 21 mai 2026, https://hbr.org/2026/05/the-case-for-hiring-a-chief-resilience-officer.
11 Ibid.
12 Cercle de Giverny, 30 propositions 2026, rapport annuel, 4 septembre 2026
13 Cécile Divolic, « Le Cercle de Giverny propose la création d’un Chief Resilience Officer au sein des entreprises stratégiques », Perspectives Communication, 6 septembre 2026, https://perspectives-communication.com/le-cercle-de-giverny-propose-la-creation-dun-chief-resilience-officer-au-sein-des-entreprises-strategiques.
14 Panda et al., art. préc., note 10.
15 Business Continuity Institute, « The Making of the Chief Resilience Officer » (White Paper), BCI Vision 2030, 26 mars 2026 ; les cinq registres décrits ci-dessus sont ceux exposés par Panda et al., art. préc., note 10.
16 Conseil de l’Union européenne, communiqué de presse, « Critical medicines act: Council and Parliament reach provisional deal », 12 mai 2026 : https://www.consilium.europa.eu/en/press/press-releases/2026/05/12/critical-medicines-act-council-and-parliament-reach-provisional-deal/
17 https://eur-lex.europa.eu/eli/reg/2025/1106/oj