Passer au contenu principal
5 façons dont les conseils d’administration peuvent améliorer leur gouvernance en matière de cybersécurité
Transformation de l’entreprise

5 façons dont les conseils d’administration peuvent améliorer leur gouvernance en matière de cybersécurité

Plus besoin de déléguer : lorsqu’il s’agit de superviser les cyber-risques, les conseils d’administration s’attaquent à cela de la tête (et de la main). Voici comment.

En tant que président du conseil d’administration de Cinturion Group, Richard Marshall est intimement impliqué dans la garantie de la sécurité du réseau de fibres optiques que son entreprise construit depuis l’Inde jusqu’au Moyen-Orient et jusqu’en Europe.

Le monumental système Asie-Trans Europe (TEAS) sera suffisamment difficile à construire, car il sera enterré sous des milliers de kilomètres terrestres et maritimes. Rendre les choses encore plus difficiles est le fait que de nombreux pays qui hébergeront le câble ne se ressemblent pas beaucoup, ce qui présente des problèmes de cybersécurité potentiels.

Lorsqu’il a commencé sa carrière au niveau du conseil d’administration il y a 15 ans, Marshall déclare que lui et ses collègues gouverneurs auraient probablement délégué la responsabilité de sécuriser cette infrastructure aux « responsables de la sécurité informatique ». Mais aujourd’hui, avec des attaques coûteuses par ransomware et des violations de données qui nuisent de plus en plus aux résultats financiers, il déclare que les membres du conseil d’administration et leurs comités d’audit reconnaissent qu’ils ne peuvent plus ignorer ces responsabilités.

Les directeurs savent qu’ils doivent être plus conscients et directement impliqués. En fait, 88 % d’entre eux considèrent désormais la cybersécurité comme un risque commercial plutôt qu’un problème technologique, selon le cabinet d’analystes commerciaux Gartner.

« J’ai vu le changement », déclare Marshall, qui préside également deux autres conseils d’administration et est consultant en cybersécurité. « Les conseils d’administration deviennent de plus en plus sophistiqués. Ils sont également plus jeunes, ils ont donc tendance à être plus conscients techniquement et à se rendre compte qu’ils doivent s’impliquer dans l’atténuation des risques. »

Ajouter du carburant à leur incendie : la probabilité d’une pression réglementaire gouvernementale accrue. L’année dernière, par exemple, la Securities and Exchange Commission a introduit de nouvelles règles qui exigeraient que les entreprises cotées en bourse divulguent leurs pratiques de gouvernance de cybersécurité, y compris la manière dont les conseils d’administration supervisent les cyber-risques. L’annonce a suscité un débat et une controverse considérables. Et bien que les organisations ne soient pas tenues de nommer des membres qui sont au courant des problèmes technologiques ou de cybersécurité, les règles SEC proposées exigeraient qu’ils divulguent s’ils l’ont fait.

Cela peut être problématique pour de nombreuses organisations, car les membres du conseil d’administration proviennent généralement d’entreprises plutôt que d’environnements informatiques. En effet, alors que le pourcentage d’entreprises publiques avec des administrateurs désignés axés sur la technologie a augmenté récemment, il ne s’ élève toujours qu’à environ 17 %, selon Deloitte. De plus, une étude récente de DHR Global a révélé que seulement 1,4 % ont un directeur de la sécurité de l’information (RSSI) actuel ou ancien au sein de leurs conseils d’administration, et 65 % délèguent la responsabilité de diriger et de rendre compte de la cybersécurité aux comités d’audit.

Certes, les bons RSSI sont de plus en plus difficiles à trouver, mais cela ne le fera pas, déclare la SEC.

« La cybersécurité figure déjà parmi les priorités de nombreux conseils d’administration, et les incidents de cybersécurité et autres risques sont considérés comme l’une des plus grandes menaces pour les entreprises », a expliqué la commission tout en promouvant son changement de règle. « Par conséquent, les investisseurs peuvent découvrir si des membres du conseil d’administration ont une expertise en cybersécurité comme importante lorsqu’ils considèrent leur investissement dans le déclarant, ainsi que leurs votes sur l’élection des administrateurs du déclarant. »

[Lire également : Une bonne cyber-gouvernance commence par une structure solide du conseil d’administration]

Alors, comment les membres du conseil d’administration confrontés aux défis technologiques peuvent-ils se tenir au courant de la cybersécurité ? Les experts affirment qu’il n’est pas nécessaire d’obtenir un certificat de professionnel certifié de la sécurité des systèmes d’information (CISSP) ou de se mettre à la place du RSSI pendant une journée (bien qu’aucune des deux approches ne fasse mal). Ils suggèrent plutôt quelques étapes pour répondre aux réglementations à venir et fournir une meilleure supervision.

1. Nommer au moins un expert en cybersécurité au conseil d’administration

Le Dr Keri Pearlson, directeur exécutif de la cybersécurité chez MIT Sloan (CAMS), étudie l’intersection de la technologie et des affaires depuis plus de 30 ans et a publié de nombreux articles portant sur la cybersécurité. Il était donc logique que le TMF Health Quality Institute, qui recherchait une expertise en cybersécurité pour répondre aux menaces croissantes de cybersécurité dans ce secteur, demande à Pearlson de rejoindre son conseil d’administration.

«  [Les conseils d’administration sont] plus jeunes, ils ont donc tendance à être plus conscients techniquement et à se rendre compte qu’ils doivent s’impliquer dans l’atténuation des risques.  »
Richard Marshall, président du conseil d’administration, Cinturion Group

Alors que d’autres membres du conseil d’administration ont de l’intérêt, des perspectives et une certaine expérience en cybersécurité, Pearlson déclare que son rôle est de fournir des perspectives et des conseils plus approfondis sur les problèmes clés.

« Je pense que les conseils d’administration deviennent plus matures, et les membres comprennent cette responsabilité », dit-elle. « Ils gèrent les risques commerciaux, et la cybersécurité est un risque commercial. Mais ils ne sont pas les mêmes, et une partie de mon travail consiste donc à examiner les décisions de cybersécurité qu’ils prennent pour s’assurer qu’elles sont saines. »

Certaines entreprises construisent des bancs d’expertise encore plus approfondis en cybersécurité. Une récente enquête de Gartner prévoit que 40 % des conseils d’administration disposeront également d’un comité de cybersécurité dédié d’ici 2025, contre 10 % aujourd’hui.

[Lire également : comment les conseils se préparent à une surveillance fédérale accrue de la cybersécurité]

« De nombreux conseils d’administration forment des comités dédiés qui permettent de discuter des questions de cybersécurité dans un environnement confidentiel, dirigés par une personne jugée adéquatement qualifiée », a déclaré Sam Olyaei, directeur de recherche chez Gartner, dans une déclaration. « Ce changement de gouvernance et de supervision est susceptible d’avoir un impact sur la relation entre le conseil d’administration et le directeur de la sécurité de l’information. »

2. Faire de la gouvernance de la cybersécurité un élément clé du programme

Les statuts d’entreprise exigent que les conseils d’administration se réunissent au moins une fois par an, mais la fréquence tend à varier selon l’État. Dans certains cas, ce sera deux ou quatre fois par an. Dans la situation idéale, les experts disent que la cadence doit être toutes les six à huit semaines.

C’est en grande partie parce que les problèmes commerciaux et de risque peuvent changer à la légère, et si un conseil prend des décisions en janvier, ils peuvent ne plus être pertinents des semaines ou des mois plus tard. Cela est particulièrement vrai avec la cybersécurité, qui doit être un sujet de discussion régulier sur chaque ordre du jour, déclare Marshall.

« Lorsque je conseille les conseils d’administration, je les encourage à faire venir un RSSI et à faire un rapport rapide à chaque fois », dit-il. « Cela permet aux RSSI d’établir un rapport avec le conseil d’administration. Et cela aide à éduquer les membres du conseil, en particulier si les RSSI savent comment leur parler d’un point de vue commercial. »

3. Regarder au-delà du risque et de la résilience

Selon Pearlson, les membres du conseil d’administration ont besoin d’une approche différente de la cybersécurité : au lieu de la considérer comme étant uniquement axée sur l’atténuation des risques technologiques, ils doivent également hiérarchiser la résilience, ce qui inclut la manière dont ils se rétabliraient d’une cyberattaque réussie.

«  Ne serait-il pas génial que votre entreprise ait été victime d’un cyber-incident mais n’ait subi aucun impact financier ? Aucune perte de données ? Aucun temps d’arrêt du système ? Aucun préjudice à la réputation ? C’est la vision de ce que nous devrions faire en matière de cybersécurité.  »
Dr Keri Pearlson, directeur exécutif de la cybersécurité chez MIT Sloan (CAMS)

Cela nécessite une volonté de passer de croire que les attaques sont généralement évitables à reconnaître qu’elles se produiront, vous avez donc besoin d’un plan pour minimiser les dommages, dit-elle.

« En tant que membre du conseil d’administration, vous devez considérer que chaque entreprise subira probablement une violation ou une attaque d’une sorte ou d’une autre », déclare Pearlson. « Vous souhaitez également savoir que votre entreprise peut absorber et récupérer rapidement sans temps d’arrêt. Je veux dire, ne serait-ce pas génial que votre entreprise ait été victime d’un cyber-incident mais n’ait pas subi d’impact financier ? Aucune perte de données ? Aucun temps d’arrêt du système ? Aucun préjudice à la réputation ? C’est la vision de ce que nous devrions faire en matière de cybersécurité. »

4. Obtenez une formation : les compétences en cyber-cyber alimentent une cyber-gouvernance plus intelligente

Les experts affirment que même avec une personne désignée en cybersécurité au conseil d’administration, la plupart des membres seraient meilleurs dans leur travail s’ils avaient une petite formation dans la discipline. Pearlson, par exemple, note son collège, le Massachusetts Institute of Technology, propose des cours spécialement conçus pour familiariser les membres du conseil avec les fondamentaux de la gouvernance de la cybersécurité. Des cours similaires sont proposés par Harvard, Wharton et Cyber Risk GmbH.

En outre, Marshall recommande d’envisager de travailler avec des fournisseurs de cyber-assurance qui ont un intérêt personnel à s’assurer que leurs abonnés restent aussi sécurisés que possible. Les consultants externes peuvent être une autre option efficace, ajoute-t-il.

[Lire également : Avec la cyber-assurance, il peut sembler que les têtes qu’ils gagnent, les queues qu’ils gagnent également, mais il existe des stratégies pour s’assurer que cela paie quand cela devrait]

5. Rassemblez-vous, dès maintenant

Les membres du conseil d’administration et les RSSI ne parlent pas toujours la même langue, mais ils trouvent de plus en plus de terrains d’entente, déclare Pearlson. Elle recommande aux membres du conseil d’administration d’essayer d’établir de meilleurs liens avec les RSSI pour se rapprocher des problèmes de cybersécurité vitaux.

« Bien qu’inviter les RSSI à rendre compte au conseil d’administration contribue à l’identité, cela n’établit pas de liens solides entre les membres du conseil d’administration et les cadres de sécurité », déclare-t-elle.

Pearlson ajoute que ses recherches ont révélé que certains membres du conseil d’administration et RSSI se connectent de manière proactive entre les réunions de direction pour discuter des titres de cybersécurité et des incidents potentiellement préjudiciables. Étant donné qu’ils se connaissent mieux les uns les autres, ils ont tendance à être mieux préparés à s’associer pour s’attaquer aux incidents de cybersécurité lorsqu’ils surviennent.

« Un cyber-incident n’est pas le moment de construire un pont », déclare Pearlson. « Cela devrait se produire bien avant que des conversations difficiles n’aient lieu. »