Entre ses poursuites contentieuses contre SolarWinds, qui a rencontré un vif repoussage juridique la semaine dernière, et les nouvelles règles exigeant plus de transparence en matière de cybersécurité, la Securities and Exchange Commission s’est efforcée de s’inquiéter dans l’ensemble de la communauté des RSSI.
Certains RSSI (responsables de la sécurité de l’information) dans les entreprises cotées en bourse sont tellement secoués qu’ils envisagent même de quitter la profession. Ceux qui s’en sortent respectent les conseils d’experts et prennent des mesures pour se protéger.
L’examen intensif de la SEC a commencé en juillet dernier, lorsque, dans ce que beaucoup considéraient comme une mesure lourde , l’organisme de réglementation a approuvé de nouvelles règles exigeant que les entreprises cotées en bourse détaillent chaque année la manière dont elles gèrent les risques.
À compter du mois dernier, les règles exigent que les entreprises :
- Divulguez les incidents de cybersécurité dans les quatre jours suivant leur prise de connaissance s’ils sont « importants », ce qui signifie qu’ils pourraient affecter la valeur pour les actionnaires. La divulgation se fera via un formulaire 8-K.
- Divulguer dans leurs rapports annuels 10-K leurs processus pour gérer les risques de cybersécurité importants.
- Détaillez dans ces dépôts la fréquence à laquelle leurs conseils d’administration traitent ou minimisent les risques, ainsi que leurs connaissances et leur expérience pour ce faire.
La promulgation de ces règles a fait suite à la mise en œuvre par la SEC en octobre, accusant SolarWinds et son RSSI, Timothy Brown, d’investisseurs prétendument trompeurs sur la posture de sécurité de la société et de ne pas prendre les précautions de sécurité de base conduisant à la cyberattaque catastrophique de Sunburst qui s’est produite entre 2018 et 2020. Cette attaque a affecté les chaînes d’approvisionnement de plus de 30 000 organisations publiques et privées.
Refusant les allégations, SolarWinds a déposé une requête pour rejeter l’affaire le 26 janvier. L’entreprise affirme que la SEC était hors de sa portée et appelle les accusations « absurdes » et « aussi infondées qu’elles sont sans précédent ». La motion a ensuite décrit le ciblage de Brown par la SEC comme « injustifié » et « inexplicable », notant qu’il n’y avait aucune preuve « suggérant à distance » qu’il avait essayé de tromper les investisseurs. Les RSSI eux-mêmes ont exprimé des opinions variées sur la poursuite et la culpabilité de leur collègue responsable de la sécurité.
Les accusations marquent la première fois que la SEC avait ciblé un RSSI spécifique ou tenu un RSSI personnellement responsable des actions liées à une violation majeure. (Le chef de la sécurité d’Uber, Joe Sullivan, a été condamné à trois ans d’emprisonnement après avoir été condamné pour avoir bloqué une enquête de la Federal Trade Commission sur une violation qui a exposé les données de 57 millions de clients et de conducteurs en 2016).
Ironiquement, la SEC, tout en poursuivant SolarWinds pour n’avoir pas fait assez pour fortifier ses réseaux, a elle -même été piratée début janvier après que le personnel informatique aurait désactivé les protections d’ authentification multifacteurs .
« Évidemment, le calendrier n’était pas idéal », déclare l’ancien RSSI de McDonald, Shaun Marion. « Cela va simplement montrer que ces choses peuvent arriver à tout le monde. La gestion d’un programme de sécurité à grande échelle est complexe. »
Les RSSI ressentent la chaleur
Marion déclare que bon nombre de ses pairs RSSI sont « réellement d’accord » avec les efforts de la SEC pour améliorer la transparence pour les actionnaires, mais ne sont pas vigoureusement d’accord avec ses tactiques, ce qui les pousse à repenser ou même à abandonner leurs carrières en cybersécurité, en particulier celles avec des entreprises cotées en bourse. Et c’est à un moment où les RSSI qualifiés sont déjà difficiles à trouver.
« Savoir que je pourrais être tenu personnellement responsable en raison d’une décision prise par quelqu’un d’autre sans m’impliquer... ce n’est pas le travail que j’ai effectué. »Shaun Marion, ancien RSSI, McDonald’s
Le risque d’être personnellement accusé d’un incident de sécurité est particulièrement préoccupant, dit-il, car les RSSI ne sont pas les seuls impliqués dans l’exécution ou la communication sur la sécurité. Les employés de toutes les organisations prennent fréquemment des décisions ayant un impact sur la posture de sécurité dont les RSSI ne voient et n’entendent jamais parler, dit-il.
Pourtant, contrairement à ces cadres dirigeants, de nombreux RSSI ne sont pas vraiment considérés comme des dirigeants, note-t-il. Ainsi, environ un RSSI américain sur trois (34 %) ne bénéficie pas d’une protection d’assurance pour les directeurs et responsables (D&O), selon une enquête du RSSI de Heidrick & Struggles.
« Cela m’a amené à repenser mon travail », admet Marion. « J’ai commencé cette profession parce que j’étais bricoleur. J’aimais voir ce que je pouvais repousser avec la sécurité. J’essayais toujours de faire ce qu’il fallait. Mais savoir que je pourrais être tenu personnellement responsable en raison d’une décision prise par quelqu’un d’autre sans m’impliquer... ce n’est pas le travail que j’ai accompli. »
Ne pas blâmer la SEC, entièrement
Alors, comment les RSSI qui ont l’intention de rester dans la profession doivent-ils réagir après la plainte de la SEC ? Les réponses résident dans la compréhension de ce qu’il s’agit de faire.
« Les RSSI ne seront plus en mesure de dissimuler complètement leurs politiques et pratiques de cybersécurité pour que les pirates informatiques puissent deviner. »
Les accusations doivent être examinées de manière plus large qu’une entité gouvernementale qui s’attaque à une entreprise ou à une personne, selon les experts. Ils soutiennent plutôt que les RSSI devraient considérer cela comme la première de ce qui pourrait être de nombreuses salves similaires des organismes de réglementation exigeant plus de transparence en matière de cybersécurité. Peu importe qu’il s’agisse de la SEC, de la FCC, du DHS, de la CFPB ou de toute autre agence à trois ou quatre lettres ; à l’avenir, ils deviendront tous des noms interchangeables dans une répression gouvernementale en cours, disent-ils.
« Je serais surpris si cela ne se produisait plus », déclare Frank Dickson, analyste en cybersécurité chez IDC. « Si ce n’est pas aux États-Unis, cela se reproduira presque certainement en Europe. »
L’enseignement clé, dit-il, devrait être que les RSSI ne seront plus en mesure de dissimuler complètement leurs politiques et pratiques de cybersécurité pour faire en sorte que les pirates informatiques devinent. Davantage de divulgations continueront d’être requises, et les RSSI devront l’accepter.
Efforcez-vous d’assurer la cohérence de la communication
De même, les experts affirment que les RSSI ne seront pas en mesure de présenter un ensemble de faits sur la posture de sécurité de leur organisation en interne, tout en émettant différentes déclarations en externe. Une allégation fondamentale dans l’action de la SEC est que SolarWinds et Brown connaissaient des déficiences spécifiques dans les pratiques de cybersécurité de SolarWinds et les risques de plus en plus élevés auxquels ils étaient confrontés, et qu’ils étaient autant admis dans les communications internes. Mais en externe, l’agence allègue qu’elle a peint une « fausse image » à travers des inexactitudes, des omissions et des stratagèmes qui ont masqué leurs « mauvaises pratiques de cybersécurité » et augmenté les risques.
Cela met davantage l’ accent sur les communications internes et externes pourrait avoir un « effet froid » sur les communications du RSSI, déclare Dickson.
« Le rôle du RSSI a fondamentalement changé au cours des cinq dernières années », déclare-t-il. « Les RSSI ne sont plus des praticiens de la sécurité, mais sont considérés comme des architectes de la sécurité d’entreprise qui conseillent activement les cadres ainsi que les clients. S’ils ne sont pas factuellement congruents dans tout ce qu’ils disent ou écrivent, ils pourraient rencontrer des personnes ou des agences affirmant qu’ils sont trompeurs, ce qui est la dernière chose que la plupart des RSSI veulent. »
Dickson recommande aux RSSI de continuer à communiquer, mais dit qu’ils devraient doubler leur attention et leur délibération chaque fois qu’ils parlent de leurs priorités et actions en matière de cybersécurité. Pour éviter d’éventuelles mines légales, Dickson ajoute que les RSSI doivent également effectuer des communications internes et externes pertinentes au-delà de leurs avocats internes.
Prenez des notes comme folles
En même temps, bien que la plupart des avocats d’entreprise conseilleraient autrement, les experts en sécurité recommandent aux RSSI de tenir des notes copieuses de toutes les conversations critiques avec les cadres supérieurs, en particulier ceux où ils peuvent avoir averti des problèmes de cybersécurité ou des mesures recommandées pour les résoudre.
« Écrivez plus de choses et assurez-vous d’avoir tout documenté dans un grand livre. »Andrew Jaquith, ancien RSSI, Covington & ; Burling
« Écrivez plus de choses et assurez-vous d’avoir tout documenté dans un grand livre », conseille Andrew Jaquith, ancien RSSI du cabinet d’avocats Covington & Burling. « Si un incident de cybersécurité est un jour réexaminé, vous souhaitez être en mesure de montrer que vous avez fait tout votre possible pour résoudre le problème sous-jacent et prouver que vous avez eu un dialogue à ce sujet avec la direction. Ayez une trace papier. »
Marion est d’accord, mais défend des mesures défensives encore plus fortes.
« Je m’assure pour ma propre préservation que j’ai une trace papier des décisions que j’ai prises, pourquoi je les ai prises, quand j’ai été repoussé et de qui, parce que je dois être mon propre défenseur », dit-il. « Je vais faire beaucoup d’erreur en signalant trop d’incidents de cybersécurité, en travaillant avec mon conseiller juridique, car je ne veux pas être en mesure de ne pas signaler quelque chose que nous devrions avoir. De plus, lorsqu’il s’agit de risque dans l’entreprise, je vais également être beaucoup plus agressif sur la manière dont je transmets cela aux dirigeants. Je ne serai plus la seule personne qui est consciente du risque et qui essaie de le gérer. Je vais partager ce risque avec d’autres personnes. »
Demander une assurance D&O
Les experts en sécurité affirment également qu’il est temps pour les RSSI de s’exprimer et d’utiliser l’action de la SEC contre SolarWinds et Brown pour justifier que leurs entreprises leur fournissent enfin une assurance D&O et Errors & Omissions (E&O), même si peu sont considérés comme de véritables dirigeants. Au minimum, cela doit se produire dans le cadre des négociations salariales avant d’accepter un emploi de RSSI. Mais les RSSI peuvent également négocier de telles choses après avoir été embauchés, selon les experts.
Ce n’est peut-être pas facile, car cette couverture est coûteuse. En fait, Kirsten Bay, PDG de Cysurance, spécialisée dans la cyberassurance pour les petites et moyennes entreprises, déclare que ces polices vont de 35 000 à 60 000 USD par an pour les petites organisations et vont encore plus haut pour les moyennes et grandes entreprises. La couverture s’étend généralement à quelques agents pour ce prix. Mais les entreprises peuvent souvent trouver des moyens d’ajouter d’autres cadres, comme les RSSI, avec un peu de négociation, dit-elle.
Bay estime qu’avec une responsabilité personnelle accrue pour les incidents de sécurité devenant plus problématiques, les assureurs pourraient commencer à proposer des packages de politiques de cybersécurité, de D&O et d’E&O et les étendre aux RSSI, tout comme les entreprises traditionnelles regroupent les politiques domestiques, de vie et automobiles.
« Il est logique de les relier parce que tout le monde n’est pas conscient que vous n’avez pas D&O et E&O dans les polices d’ assurance cyber », dit-elle.
À la fin de la journée, des experts comme Marion affirment qu’ils espèrent que l’action de la SEC s’avère être plus un point de départ pour améliorer les processus de signalement à l’échelle du secteur qu’un exercice de blâme et de punition.
« Si nous pouvions nous réunir avec quelques décideurs politiques pertinents, la SEC et un consortium de RSSI, nous pourrions commencer à développer un cadre pour signaler les risques et les attentes des RSSI eux-mêmes », dit-il. « Cela nous permettrait d’éliminer l’ambiguïté et de commencer à clarifier. Ce serait gagnant-gagnant pour tout le monde. »
POUR EN SAVOIR PLUS
Découvrez ces entretiens exclusifs avec les RSSI et d’autres leaders de la sécurité dans notre série « Success Stories ».
- Témoignage de réussite du RSSI – Prédire le cyber-risque (avec précision) est plus facile avec cette formule de Guy
- Témoignage de réussite du RSSI – Comment le comté de LA forme (et réentraîne) les travailleurs à lutter contre l’hameçonnage
- Témoignage de réussite du RSSI – Comment établir la confiance avec le conseil d’administration ? Ne parlez pas de cybersécurité (beaucoup)
- Témoignage de réussite d’un DSI – Examiner le côté inversé du risque tiers
- Témoignage de réussite du RSSI – Comment Zoom a atteint la cybersécurité 2,0 avec la notation des cyber-risques

