Passer au contenu principal
Une longue table de conférence noire polie à une finition brillante et doublée de chaises s’étend au loin, avec un lever de soleil au-delà.
Perspectives

Conseils d’administration et réputation de la marque : 7 cyber-étapes pour renforcer la confiance des investisseurs et des consommateurs

La cyberattaque dévastatrice de Target il y a environ dix ans a renforcé la confiance des consommateurs, la confiance des investisseurs et le représentant général de la marque, et a été un appel d’urgence aux conseils d’administration pour financer la cybersécurité pour la protection de la marque. Mais combien d’entre eux sont toujours endormis ?

Il y a un peu plus de 10 ans, Target a embauché son premier directeur de la sécurité de l’information (RSSI) dans le cadre des efforts du géant de la vente au détail pour restaurer sa réputation ébranlée après une cyberattaque massive. Les pirates informatiques avaient glissé les informations d’identification électroniques d’un fournisseur de réfrigération, infiltré le réseau informatique de Target et volé les informations de crédit et de débit de 40 millions de comptes et les informations personnelles de 70 millions de clients.

Parmi les conséquences dévastatrices, les ventes en magasin et en ligne ont atteint leur plus bas niveau en trois ans, le PDG et le DSI ont démissionné, le Sénat a griller le directeur financier dans une enquête très médiatisée, et la société a accepté de payer un montant record de 18,5 millions USD pour régler les réclamations déposées par 47 États et le District de Columbia. Pour regagner la confiance des consommateurs, Target a institué une série de mises à niveau de sécurité, y compris une utilisation étendue de l’ authentification multifacteur, une formation améliorée des employés sur la sécurité des mots de passe et une meilleure gestion des accès.

La débâcle a envoyé des ondes de choc à travers des entreprises du monde entier. Si Target pouvait être piraté, tout le monde le pourrait. La leçon pour les conseils d’administration était claire : n’attendez pas une attaque ; vérifiez maintenant le système pour détecter toute faiblesse.

Il y a dix ans, et nous avons vu de nombreuses cyberattaques de détail de premier plan depuis lors, notamment Ticketmaster, AT&T, Verizon et Dell, rien que l’année dernière. Combien de conseils d’administration ont vraiment pris la leçon à cœur et investi dans des améliorations de cybersécurité ?

Après tout, de la violation de Target et de toutes les autres personnes, nous avons vu à quel point les retombées peuvent être brutales :

  • Tout d’abord, il y a la perte critique de la confiance des clients. Avec leurs informations sensibles compromises, 80  % des consommateurs des pays développés seront défectueux pour d’autres fournisseurs, selon l’IDC. En fait, certaines études suggèrent que près de 60  % des entreprises échouent après une violation.
  • Ensuite, il y a la couverture médiatique négative, en particulier lorsque de grands noms sont impliqués. Cela peut accélérer la perte de confiance et les perceptions négatives qui s’accumulent souvent à la suite d’une exposition médiatique majeure, ternissant à la fois l’entreprise et les personnes qui y sont présentes.
  • La réputation d’une entreprise s’effondre, tout comme sa valeur marchande. Les entreprises victimes de violations de données peuvent voir le cours de leurs actions sous-performer le marché pendant plusieurs années. De plus, les pertes financières résultant d’une cyberattaque, y compris les coûts de récupération des données, les frais juridiques et la compensation des clients affectés, peuvent être importantes. Ils ont atteint en moyenne 4,88 millions USD par violation en 2024, une augmentation de 10 % par rapport à l’année précédente et le plus grand bond depuis la pandémie.
  • En fonction de la gravité de la violation, la réputation d’une entreprise peut chuter jusqu’à ce que les investisseurs l’évitent, et elle peut perdre des opportunités de construire de nouvelles relations et de s’engager dans des efforts collaboratifs, limitant potentiellement la croissance.
  • Enfin, une cyberattaque nuira au moral des employés et entravera les efforts de recrutement. Les travailleurs dont les informations ont été volées peuvent, du moins, avoir l’impression que l’entreprise était laxiste pour les protéger. Et les entreprises dont la réputation est ternie peuvent trouver que les candidats talentueux de haut niveau préféreraient travailler ailleurs.
«  Je peux vous dire qu’il est vraiment difficile de lire à propos de l’entreprise que vous mettez votre sang, votre sueur et vos larmes à se faufiler sur les charbons.  »
Meredith Griffanti, cadre supérieur, FTI Consulting

Meredith Griffanti, désormais directrice générale senior chez FTI Consulting, a été cadre chez Equifax pendant la faille de sécurité de cette entreprise en 2017, et elle se souvient de la façon dont elle a démoralisé l’expérience ressentie.

« Je peux vous dire », a-t-elle déclaré, « il est vraiment difficile de lire sur l’entreprise que vous mettez votre sang, votre sueur et vos larmes à se faire râper sur les charbons en première page de la presse. C’est émotionnel. »

Pourquoi la cybersécurité est un avantage concurrentiel

Dans un souci de transparence, la Securities and Exchange Commission (SEC) en 2023 a ajouté des règles de divulgation qui exigent un processus plus intense pour signaler les cyberattaques. La nouvelle règle rend les entreprises responsables de fournir aux investisseurs des informations actuelles, cohérentes et « utiles à la prise de décision » sur leurs politiques de cyber-risque ; elle oblige les entreprises à divulguer des informations sur les cyber-incidents « importants » dans les trois jours. Cela exerce une pression supplémentaire sur les conseils d’administration pour qu’ils soient plus proactifs, car la meilleure façon de protéger la réputation de la marque est de mettre en œuvre et d’entretenir une culture de la cybersécurité.

« Certaines entreprises utilisent la sécurité comme un avantage concurrentiel », déclare Robert Strickland, PDG et fondateur de M37 Ventures et ancien DSI de T-Mobile. « Le fait d’être Fort Knox fait partie de leur marque, un moyen d’attirer et de fidéliser les clients. »

L’ancien adage concernant une once de prévention s’applique. En fait, ce ratio 16-to-1 peut sous-estimer la valeur de la proactivité en matière de cybersécurité. Il n’existe pas de solution unique, mais nos sources expertes ont mentionné (et nous avons assemblé) plusieurs étapes convenues pour construire une défense.

Voici sept façons dont les conseils d’administration peuvent se protéger contre les dommages à la réputation :

1. Exiger une posture de sécurité multicouche

Pensez à protéger un château médiéval. « Il n’y avait pas qu’une seule défense », note Strickland. « Il y avait les douves, les pointes, l’huile chaude, les catapultes. »

«  Certaines entreprises utilisent la sécurité comme avantage concurrentiel. Être Fort Knox fait partie de leur marque, un moyen d’attirer et de fidéliser les clients.  »
Robert Strickland, PDG et fondateur, M37 Ventures

Assurez-vous que vous, comme eux, avez une stratégie de sécurité à plusieurs niveaux, conseille-t-il. Un seul niveau n’est jamais suffisant. Testez-le constamment pour détecter les vulnérabilités. Formez les gens à ne pas être hameçonnage et à ne pas donner de mots de passe.

2. Poser de bonnes questions

Cela peut sembler évident, mais une chose clé que les conseils d’administration peuvent faire est de poser de très bonnes questions réfléchies, déclare Arvind Swaminathan, un partenaire du cabinet d’avocats mondial Orrick, où il a fondé le groupe de pratique de l’innovation en matière de données de cyber-confidentialité. Il fait référence à la liste de questions d’Orrick que tous les conseils d’administration devraient poser à leurs entreprises, et il cite des listes similaires de la National Association of Corporate Directors (NACD) et d’autres associations de gouvernance d’entreprise .

[Lire également : 4 priorités de leadership critiques pour les RSSI à l’ère de l’IA]

3. Forer, bébé, forer ces playbooks

L’accent est mis sur la préparation. « Nous constatons que les conseils d’administration mettent beaucoup de pression sur leurs équipes de direction pour qu’elles soient mieux préparées », déclare M. Griffanti. Cela signifie revoir et renforcer les plans d’ intervention en cas d’incident , les plans de communication de crise et les plans de continuité des activités, et s’assurer qu’ils fonctionnent tous ensemble.

4. Rassemblez le tableau avec le RSSI

Un conseil d’administration ne peut pas obtenir suffisamment d’informations sur la posture de cybersécurité d’une entreprise par le biais de présentations trimestrielles uniquement.

«  Avoir une relation visible entre le conseil d’administration et le RSSI indique très clairement à l’ensemble de l’entreprise que la cybersécurité est digne de leur temps.  »
J.R. Williamson, vice-président senior et RSSI, Leidos

“Board members should arrange to visit the security team and receive orientations firsthand from personnel situated on the front lines of cybersecurity,” writes J.R. Williamson, senior vp and CISO at Leidos, in the 2023 Director’s Handbook on Cyber-Risk Oversight, published by the Internet Security Alliance.

Une plus grande connaissance de la mission de l’équipe et des dirigeants versera des dividendes en cas de crise, note-t-il. Elle envoie également un message puissant : « Avoir une relation visible entre le conseil d’administration et le RSSI permet à toute l’entreprise de comprendre que la cybersécurité est digne de leur temps. »

5. Ajouter des réseaux sociaux à votre champ d’application

C’est là que certains des pires dommages peuvent se produire. « Si vous êtes une grande marque et que vous avez une forte concentration sur le consommateur ou une importante base d’employés, vous devez surveiller le paysage des réseaux sociaux à l’avance », déclare Griffanti.

Il devient de plus en plus important pour les petites entreprises, même si elles n’ont pas le personnel ou la bande passante nécessaires pour y parvenir. « Gardez un œil sur tout, des forums Reddit aux tweets en passant par les publications YouTube, » déclare Griffanti, « afin de pouvoir détecter les controverses avant qu’elles ne deviennent virales. »

[Lire également : Le désinformation devient virale sur le secteur des entreprises, atteignant les bénéfices et les parts de marché. Voici votre guide complet]

6. Commencer à jouer à des jeux

Les simulations rendent cela réel pour les membres du conseil d’administration. Griffanti note que son entreprise a conçu des exercices afin que les conseils d’administration puissent se mettre dans une « situation de tir réel » et comprendre les nuances et les décisions critiques qui doivent être prises en une fraction de seconde.

Comme elle le dit, « Quand tirez-vous la fiche sur l’ensemble du réseau ? Que ramenez-vous en ligne en premier ? Quels services et applications sont essentiels à la mission ? »

[Lire également : 5 objectifs clés pour guider les budgets de cybersécurité en 2025]

7. Définissez vos principes et comptez sur eux.

Malgré les pressions des attentes du marché et des comportements passés, il est important de se rappeler qui vous êtes en tant qu’organisation.

« Vous devez comprendre votre mission, votre vision et vos valeurs, et comment vous les respecterez lorsque vous serez en temps de crise », déclare Swaminathan. « Parce que c’est ainsi que vous protégez la réputation de votre marque. C’est ainsi que vous établissez la confiance. » La bonne chose n’est pas toujours facile à définir, dit-il. Mais c’est le chemin vers une bonne réputation.