Passer au contenu principal
Les figures en bois se trouvent en diagonale contre un champ bleu, avec une figure jaune un pas en avant.
Questions et réponses

Témoignage de réussite du RSSI : passer des violations à la stratégie commerciale

Joseph Karpenko de Stratascale explique comment les leaders de la cybersécurité vont au-delà des domaines techniques pour devenir des partenaires stratégiques, en comblant les risques, les revenus et la résilience face aux menaces croissantes.

Si vous êtes un directeur de la sécurité de l’information (RSSI) pensant que votre travail consiste à prévenir les violations, vous devriez commencer à changer d’état d’esprit. Vous devez vous considérer comme un gestionnaire des risques et un « pont de traduction » pour la direction.

Une photo d’un homme blanc d’âge moyen avec des yeux bleus, des cheveux grisants et une barbe blanche attirant l’attention qui court à mi-chemin sur sa poitrine.

Cela est d’après Joseph Karpenko (à droite), RSSI chez Stratascale, une société de services de cybersécurité basée en Caroline du Nord. Alors que le paysage des menaces devient de plus en plus complexe, les responsables de la cybersécurité doivent penser comme des dirigeants d’entreprise qui gèrent les risques juridiques, protègent les flux de revenus et stimulent la résilience en cas de violation.

Karpenko, chez Stratascale depuis 2021, a près de trois décennies d’expérience dans la promotion d’initiatives de cybersécurité et le renforcement d’infrastructures critiques dans diverses organisations, générant un CV aussi prodigieux que sa barbe (qui, reconnaît-il, a pris moins de temps à se développer – il la développe depuis quelques années).

À l’origine ingénieur matériel et sécurité, Karpenko a occupé des postes chez Cisco, chez le géant de la paie ADP, chez l’organisation intergouvernementale Packet Clearing House, chez le Center for Applied Internet Data Analysis, chez le Centre d’analyse et de partage des informations informatiques (IT-ISAC), et bien plus encore.

Nous avons parlé avec lui de l’évolution du rôle de RSSI, de la manière de faire passer le descriptif du centre de coûts au facteur de valeur, et de la raison pour laquelle la sécurité proactive est plus qu’une simple phrase à la mode. Au cours de l’année à venir, il déclare que les RSSI ont une opportunité unique de stimuler un véritable changement dans l’ensemble de leurs organisations.

Commençons par le rôle de RSSI. Vous dites qu’elle est en cours de transformation ?

Je le vois plus comme une évolution des responsabilités qu’ils ont prises. Les RSSI sont passés de ce qui était auparavant un rôle principalement super technique à l’examen d’un plus grand nombre de risques commerciaux, de risques opérationnels, de risques stratégiques, de risques de réputation et de risques juridiques.

«  Les RSSI doivent mieux communiquer avec la direction et le conseil d’administration sur la maturité du programme [de sécurité]... Vous devez être ce pont de traduction.  »

En d’autres termes, comment sécuriser, protéger et défendre mon environnement ainsi que mon partenaire commercial ?

Et à quoi ressemble cette évolution d’un rôle technique à un partenaire commercial plus stratégique ? Quel est le nouvel ensemble de compétences ?

Il s’agit des compétences dont les RSSI ont besoin pour mieux communiquer avec la haute direction et le conseil d’administration concernant la maturité du programme, où ils ont besoin d’investissements, et pour pouvoir démontrer ce qui est fait pour aider la haute direction à comprendre comment ils protègent et défendent cet environnement. Pour moi, vous devez être ce pont de traduction.

[Lire également : comment les RSSI peuvent parler du cyber-risque afin que les PDG écoutent réellement]

Les RSSI devront toujours avoir ces conversations à la baisse avec leur équipe technique, mais c’est à la hausse que les défis ont existé. L’une des compétences clés dont les RSSI ont besoin à mesure que nous continuons à avancer est certainement les compétences générales : les compétences personnelles, la sphère d’influence. Il s’agit de connaître leur public, de savoir comment comprendre leurs désirs et besoins pour l’entreprise, quels sont ces processus et systèmes commerciaux critiques qui font fonctionner et fonctionner leur entreprise, et comment s’assurer qu’ils peuvent réellement continuer à exploiter une entreprise viable minimale (essentiellement les opérations et systèmes nus nécessaires pour fonctionner et servir les clients), même s’il existe un certain type de perturbation.

Alors que les RSSI s’intègrent de plus en plus dans les conversations stratégiques, que peuvent-ils faire pour faire passer la cybersécurité d’un centre de coûts principalement considéré à un facteur de revenus ?

L’une des parties clés est de se concentrer sur les risques juridiques et contractuels. De nombreuses transactions nécessitent désormais un certain niveau de maturité en matière de cybersécurité. Si vous n’êtes pas à la hauteur des normes, vous risquez de perdre des contrats, et si vous perdez des contrats, vous perdez essentiellement des revenus. En revanche, un programme mature peut vous aider à remporter de nouveaux contrats et à maintenir les relations existantes.

«  De nombreuses transactions nécessitent désormais un certain niveau de maturité en matière de cybersécurité. Si vous n’êtes pas à la hauteur des normes, vous risquez de perdre des contrats.  »

Il y a ensuite un risque opérationnel : s’associer aux DSI et aux directeurs techniques pour comprendre les systèmes critiques signifie que vous pouvez rebondir rapidement en cas de perturbation. Cette résilience évite les temps d’arrêt coûteux. Il y a également l’aspect opérationnel : combien de temps consacrez-vous aux tâches inutiles ? Cela coûte beaucoup d’argent. Comment pouvez-vous automatiser ces processus ? Tout cela renforce la confiance avec le conseil d’administration, les partenaires et les clients.

Y a-t-il certains secteurs qui pourraient bénéficier du fait de relier la sécurité à la valeur commerciale le plus tôt possible ? Vous avez travaillé chez ADP : est-ce quelque chose qui pourrait être précieux pour le secteur financier ?

Je pense donc que tout le monde peut s’améliorer, mais j’ai l’impression que les services financiers sont plutôt bénéfiques. Ils se concentrent très bien sur la cybersécurité depuis un certain temps et sont très bien organisés et orchestrés lorsqu’il s’agit de leurs programmes de sécurité. Je dirais que la fabrication et les soins de santé sont deux secteurs clés que j’examinerais.

[Regarder également : comment un grand fournisseur de soins de santé a sécurisé des milliers d’appareils connectés à son réseau par l’intermédiaire de fournisseurs tiers, en tirant parti des données en temps réel]

Ces deux-là ont été extrêmement durement touchés chaque fois qu’il y a une cyber-interruption. Si vous mettez la fabrication hors ligne, les responsables d’usine savent presque jusqu’à la seconde combien cela coûte. Et nous avons vu les perturbations que les cyber-incidents ont causées aux soins de santé où les hôpitaux ont dû fermer. Vous devez déplacer les interventions chirurgicales, il y a un impact sur les patients, et il est possible que ces perturbations puissent coûter des vies.

Et dans ces cas, la résilience est essentielle. Pourquoi est-il si important d’être proactif plutôt que réactif en matière de sécurité ?

C’est une excellente question. Si vous réagissez, vous répondez et luttez toujours contre les incendies. Personne n’aime être réactif. C’est épuisant et vous êtes épuisé et fatigué.

«  Si vous réagissez, vous répondez et luttez toujours contre les incendies... Lorsque vous adoptez une approche proactive, vous recherchez des lacunes, des choses que vous devez corriger et ce que vous pouvez améliorer.  »

Mais lorsque vous adoptez une approche proactive et mesurée, vous recherchez des lacunes, des choses que vous devez corriger et ce que vous pouvez améliorer. Ce faisant, vous réfléchissez aux processus clés dont vous avez besoin pour sécuriser, protéger et défendre, et vous le faites aux côtés du directeur technique et du directeur informatique.

[Écoutez également : le cyberconseiller international Richard J. Harknett explique comment les entreprises peuvent devenir proactives pour sécuriser la chaîne d’approvisionnement et alimenter les opportunités commerciales.]

Alors, comment les organisations peuvent-elles passer à une approche plus proactive ?

Vous devez avoir les bons plans collaboratifs de réponse aux incidents avec l’entreprise : continuité des activités, reprise après sinistre, puis réponse aux incidents. Il est essentiel de les avoir. Vous devez organiser des exercices de table pour le personnel technique et la haute direction avec la direction exécutive. Les impliquer les aide à comprendre, hé, que la technologie est entremêlée dans ce que nous faisons, et vous devez en être un élément clé et comprendre que nous sommes là pour vous aider et vous permettre. En même temps, vous devez nous permettre de vous soutenir dans l’entreprise.

Et donc pour moi, le volet proactif de la cybersécurité, ainsi que la résilience, continueront d’être un objectif clé. Il s’agit vraiment de la rapidité avec laquelle je peux récupérer et remettre l’entreprise en marche.

POUR EN SAVOIR PLUS

Découvrez d’autres entretiens exclusifs avec des responsables de la sécurité dans notre série « Success Stories ».