Crédit d'impôt recherche et cybersécurité

La cybersécurité est un secteur où l'expertise technique est incontestable et où l'éligibilité au CIR est pourtant souvent mal fondée. La raison est structurelle : une grande partie de l'activité consiste à déployer, configurer et opérer des outils du marché, ce qui relève de la prestation de service.

Le dispositif s'intéresse à autre chose : aux travaux qui cherchent à détecter ce que les approches publiées ne détectent pas, ou à tenir un compromis de performance que personne n'a documenté. La limite est nette, et elle se démontre expérimentalement.

Concrètement, un dossier sécurité tient s'il peut montrer une mesure avant et une mesure après, sur un jeu d'attaques reproductible. C'est cette exigence de reproductibilité, plus que la sophistication des techniques employées, qui distingue les dossiers qui passent de ceux qui se font réduire.

Éligibilité

Êtes-vous éligible ?

Ces critères sont ceux qui distinguent un travail de recherche d'une prestation, quel que soit le niveau technique des équipes.

  • La classe de menace visée n'est pas détectable par les approches publiées, et cette limite a été établie expérimentalement plutôt que supposée
  • Le compromis entre taux de détection et taux de faux positifs est traité comme un problème mesuré sur des volumes de télémétrie réels, pas comme un réglage de seuil
  • Les travaux de cryptographie portent sur une implémentation contrainte — performance, format existant, matériel cible — et non sur l'usage d'une bibliothèque standard
  • Un environnement d'expérimentation et des jeux d'attaques reproductibles ont dû être construits parce qu'aucun banc existant ne couvrait le besoin
  • Les résultats, y compris les approches abandonnées, sont conservés avec leurs conditions d'exécution
  • Les travaux sont menés en interne ou confiés à un prestataire titulaire de l'agrément

Ce qui est habituellement écarté

  • Déploiement, intégration et paramétrage d'un SIEM ou d'un EDR du marché
  • Réalisation de tests d'intrusion et d'audits, qui relèvent de la prestation de service
  • Mise en conformité réglementaire et rédaction de politiques de sécurité

Assiette

Ce qui est finançable

L'assiette se construit autour des travaux de conception et de mesure, pas autour de l'exploitation.

Développement de méthodes de détection comportementale

Concevoir une détection qui repose sur le comportement plutôt que sur des signatures suppose de caractériser ce qu'est un comportement normal, ce qui n'est pas donné. Le temps d'ingénierie consacré à cette caractérisation entre dans l'assiette.

Recherche de vulnérabilités et analyse automatisée

Le développement d'outils d'analyse — fuzzing dirigé, analyse statique adaptée à un format propriétaire, rétro-ingénierie automatisée — relève des travaux quand les outils existants ne couvrent pas la cible visée.

Réduction des faux positifs sur télémétrie réelle

C'est le problème qui décide de l'utilisabilité d'un produit de sécurité, et celui sur lequel la littérature aide le moins. Les campagnes de mesure menées sur des volumes réalistes constituent la matière du dossier.

Construction de bancs d'expérimentation

Reproduire des attaques de façon déterministe pour pouvoir mesurer une amélioration demande un environnement dédié. Sa conception et son instrumentation font partie des travaux, y compris les amortissements du matériel affecté.

Cryptographie appliquée sous contrainte

Adapter un schéma cryptographique à une contrainte de performance ou à un format de données existant relève des travaux dès lors que l'implémentation de référence ne convient pas et que l'écart est documenté.

Sous-traitance agréée et collaborations académiques

Les travaux confiés à un organisme de recherche public ou à un prestataire agréé entrent dans l'assiette. En sécurité, ces collaborations portent souvent sur la partie cryptographique ou sur la validation formelle.

Point d'attention

Ce qui change pour la cybersécurité

  • En cybersécurité, l'état de l'art inclut une littérature publiée mais aussi des travaux diffusés en conférence et sur des dépôts publics. Un dossier qui ignore ces sources se voit facilement opposer une antériorité, ce qui est moins fréquent dans les domaines où la publication est plus lente.
  • Le secret entourant certains travaux ne dispense pas de constituer le dossier justificatif : celui-ci reste interne et n'est communiqué qu'en cas de vérification, ce qui permet de documenter la démarche sans exposer les détails sensibles.

Estimer le montant mobilisable

Dans une équipe sécurité, la part réellement valorisable est souvent bien inférieure à l'effectif technique total, parce que l'exploitation et l'audit en occupent une large fraction. Le calculateur donne une fourchette indicative ; le périmètre exact se détermine avec un expert.

FAQ

Questions fréquentes

Nos tests d'intrusion sont-ils éligibles ?

Non. Un test d'intrusion est une prestation : son déroulé est maîtrisé et son issue n'est pas incertaine au sens du dispositif. En revanche, développer un outil d'analyse automatisée né des limites rencontrées pendant ces missions peut l'être.

Le déploiement d'un SIEM peut-il entrer dans l'assiette ?

Le déploiement et le paramétrage, non. Si l'intégration a imposé de concevoir des méthodes de corrélation que le produit ne permet pas, et que cette limite est documentée, cette partie précise peut être défendue séparément.

La mise en conformité NIS2 ou DORA compte-t-elle ?

La conformité en elle-même relève de l'organisation et de la documentation, pas de la recherche. Si une exigence réglementaire impose une propriété technique qu'aucune solution existante ne fournit, les travaux menés pour l'obtenir peuvent être concernés.

Comment documenter des travaux couverts par le secret ?

Le dossier justificatif reste interne et n'est produit qu'en cas de contrôle. Il peut décrire la démarche, les hypothèses et les résultats sans exposer de détail exploitable, ce qui suffit à démontrer l'incertitude technique.

Les primes versées à des chercheurs externes sont-elles retenues ?

Les rémunérations versées hors contrat de travail ou hors sous-traitance agréée ne relèvent pas des postes de l'assiette. C'est un point à cadrer avec votre expert-comptable avant d'engager ce type de dépense.

Séparer la prestation de la recherche

Le diagnostic vous aide à identifier la fraction réellement valorisable de votre activité et les éléments à constituer pour la défendre. Résultats immédiats, sans engagement.