Une stratégie sécurité ne sert à rien !

Une stratégie sécurité ne sert à rien !

Une stratégie sécurité ne sert à rien ! Ce qui compte, c’est d’avoir une stratégie business sécurisée. C’est intéressant comme un seul mot peut faire toute la différence. Quand on y réfléchit, à quoi sert vraiment la cybersécurité ? Elle sert à protéger l’entreprise du risque digital et donc en assurer la résilience. Or, on sait pertinemment que dans toute organisation, il y a des éléments critiques et des éléments qui le sont moins. Donc à moins d’avoir des budgets et des ressources illimitées (ce qui est un doux rêve mais aussi un vrai gaspillage), c’est par niveau de risques qu’il faut travailler. Et ce niveau de risque est à mettre en perspective de ce qui génère de la valeur pour l’entreprise, là où elle fait son argent. C’est pour cela que le métier de RSSI est un grand écart entre besoin d’être affuté technologiquement, et pertinent sur le business model détaillé de l’entreprise à protéger.

Quand un RSSI présente à son ComEx des indicateurs de vulnérabilités, des taux de patching, un nombre d’incidents… ça n’a aucune valeur car ça ne leur parle pas. Ce qui le rend crédible et utile c’est de prendre chacun de ces éléments, de les traduire en cas métiers et de prendre les décisions nécessaires. Prenons par exemple le patching. Vous croyez sérieusement qu’un ComEx s’y intéresse ? Non. Mais en revanche, étant donné que c’est un sujet sur lequel les entreprises auront toujours du retard et qui est exploité par les hackers pour mener des cyber-attaques pouvant générer des dommages importants (perte de chiffre d’affaires, dégradation de l’image, perte de confiance des clients, dommages corporels sur les employés, gros titre dans la Presse…), alors pourquoi ne pas avoir une stratégie accélérée de bascule vers le Cloud ? Si ce n’est pas le métier de l’entreprise de patcher, un fournisseur de Cloud sait le faire de manière industrielle. La confiance n’exclut pas le contrôle, certes, mais sur le problème d’attaques à cause de patchs non passés, le Cloud est une solution logique.

Prenons un autre exemple qui est la digitalisation des processus de Supply Chain. C’est très intéressant pour la gestion du cash, l’agilité des processus Demand & Supply, la planification, et pour la relation clients. Car quand vos clients ne peuvent plus se rendre en magasin parce que vous avez été obligés de les fermer, comment faites-vous pour gagner votre argent ? On entend souvent que les entreprises ne font pas faillite parce qu’elles ont des pertes mais parce qu’elles ont un problème de cash. Eh bien, avec vos magasins fermés, vous voulez continuer de vendre car au bout de la souris il y a des clients qui ont envie d’acheter (et d’être livrés), donc vous digitalisez et augmentez l’expérience clients en ligne. Et quand les magasins auront rouvert, vous pourrez pleinement profiter de cette omnicanalité pour servir au mieux les clients. Là encore on voit un problème, une solution.

Ceci dit, toute cette digitalisation est très utile mais elle augmente également la surface d’attaque exploitable par les hackers. C’est donc un élément important à sécuriser, mais pas dans l’absolu, dans le contexte de cette entreprise qui en a besoin pour générer de la valeur. Donc avoir une stratégie sécurité ne sert à rien, c’est une stratégie business sécurisée qui est utile et qui place le RSSI dans une position de partenaire business sans qui la moindre innovation digitale peut se révéler être un désastre pour l’entreprise qui pensait parfois naïvement qu’elle allait résoudre ses problèmes.

Sébastien J.

Coach de Dirigeants en Gestion de Crise Cyber, Auteur & Conférencier en Cybersécurité, Instructeur de Krav-Maga

4 ans

Shamla Naidoo Quick teaser for your French week next September ;-)

Cela recentre effectivement le débat autour de la définition et protection de la MVC pour Minimum Viable Company. Un concept très intéressant à décliner avec nos clients !

Bien résumé Seb

Identifiez-vous pour afficher ou ajouter un commentaire

Plus d’articles de Sébastien J.

  • La sécurité n'est pas l'objectif

    La sécurité n'est pas l'objectif

    Encore un très beau reportage qui ne pose pas la bonne question ! Cette-fois c'est sur Arte, je n'aurais pas cru. Et…

    17 commentaires
  • La Cloud Security doit être hybride

    La Cloud Security doit être hybride

    Ce qui compte avec le Cloud c’est de garder les pieds sur terre. Public, privé, hybride ou multi, le Cloud est sur…

  • Le nécessaire retour du bon sens

    Le nécessaire retour du bon sens

    Montrer les dents ça sert à sourire mais aussi à mordre. Je n’ai jamais osé parler de politique en dehors de ma sphère…

    5 commentaires
  • Faites tomber les barrières de la Cyber avec IBM Security Connect

    Faites tomber les barrières de la Cyber avec IBM Security Connect

    On dit que le SIEM est mort, que l'orchestration de la réponse est critique, que les SOC Next Gen sont prêts, que la…

  • IoT & OT : le nouveau challenge cyber

    IoT & OT : le nouveau challenge cyber

    6000 milliards d’euros perdus au profit du cyber crime, 20 milliards d’objets connectés en activités, 5 milliards de…

  • Be proud of your company!

    Be proud of your company!

    In a world where everything goes faster and faster, where a large majority of us seeks for a purpose into their day to…

  • The Cyber Defense Chain

    The Cyber Defense Chain

    Fantastic speech from Caleb Barlow (Vice President Threat Intelligence IBM Security) on how cybercrime works, where it…

  • La cyber sécurité est l’affaire de tous

    La cyber sécurité est l’affaire de tous

    L’attaque massive via le ransomware WannaCry a continué de mettre la lumière un phénomène de fond en matière de cyber…

    2 commentaires
  • Le mythe de la perfection en Sûreté

    Le mythe de la perfection en Sûreté

    « Espérer le meilleur, se préparer au pire », « il y a toujours plus fort que soi », « nul n’est infaillible »… les…

    1 commentaire
  • Caméras mobiles & analyse vidéo : c’est possible !

    Caméras mobiles & analyse vidéo : c’est possible !

    Caméras piétons, caméras embarquées, drones, smartphones… sont autant de nouveaux capteurs à la disposition de la…

Autres pages consultées

Explorer les sujets