Passer au contenu principal
Photo d’une sculpture médiévale en pierre blanche de la tête d’un jeune homme, avec du ruban adhésif noir couvrant la bouche.
Questions et réponses

Témoignage de réussite du RSSI : comment établir la confiance avec le conseil d’administration ? Ne parlez pas de cybersécurité (beaucoup)

Pour établir un terrain d’entente avec les chefs d’entreprise dès le départ, le chef de la cybersécurité du Honest Medical Group, Dennis Leber, écoute plus qu’il ne parle. Lorsqu’il parle, vous pouvez parier que son message s’alignera sur les besoins de l’entreprise.

Les menaces numériques provenant de toutes les directions, les chefs modernes de la cybersécurité savent généralement qu’une attaque réussira, quoi qu’il en soit.

Photo d’un homme blanc chauve en 30s avec une moustache et une barbe et portant un costume gris.

Et ils devront expliquer pourquoi.

Pour le Dr Dennis Leber (à droite), qui supervise la cybersécurité chez Honest Medical Group, une start-up de soins de santé basée sur la valeur dont le siège social est situé à Nashville, il est essentiel de nouer des partenariats étroits avec la direction et le conseil d’administration. Entretenir de telles relations contribue grandement à garantir la position d’un RSSI dans une entreprise et celle d’une entreprise dans un secteur donné. Elle alimente également le type de collaboration stratégique que les experts jugent désormais indispensable lorsqu’il s’agit de limiter le risque de cyberattaques et la douleur qui leur est associée après qu’elles se produisent.

Régulièrement nommé dans les listes des principaux leaders de la sécurité, Leber déclare que les RSSI d’aujourd’hui ne peuvent plus se permettre de mener des stratégies de cybersécurité de manière isolée. Il soutient que la réussite et la sécurité de l’entreprise nécessitent une communication approfondie et continue et une collaboration stratégique.

Cela fait écho à une enquête Gartner qui a révélé que 67 % des meilleurs RSSI définissent l’ appétit pour le risque en travaillant avec des décideurs commerciaux seniors. Seuls 28 % des employés les moins performants le font.

Focal Point a pris contact avec Leber pour explorer comment il aborde le travail avec les hauts dirigeants et les membres du conseil d’administration, et sous la direction de ces derniers. Voici ce qu’il avait à dire :

[Cet entretien a été modifié pour plus de clarté et de longueur.]

Comment créez-vous une relation de confiance avec l’aspect commercial de la maison ?

Je commence à instaurer cette confiance dès le moment où je rejoins une organisation. Lorsque je fais cela, je parle à peine de cybersécurité. Au lieu de cela, j’écoute ce dont mes partenaires commerciaux se plaignent, ce qu’ils essaient d’accomplir et ce dont ils ont besoin. Ensuite, je développe des programmes de cybersécurité en arrière-plan qui s’alignent sur ce qu’ils ont communiqué.

Par exemple, dans une organisation d’enseignement supérieur, j’ai travaillé avec un service qui a évacué les frustrations liées aux pratiques précédentes qui limitaient et entraînaient leurs recherches. J’ai développé un programme qui a séparé l’environnement des données de recherche des données cliniques et a facilité le travail, supprimé l’informatique fantôme et réduit les risques.

Certains RSSI ont du mal à se mettre sur la même longueur d’onde que les chefs d’entreprise. En quoi votre approche est-elle différente ?

Eh bien, tout d’abord, j’essaie d’aider l’entreprise à comprendre que le bureau de cybersécurité est là pour permettre et faciliter, et non pas pour être le « Bureau de non », ce qu’il est dans certaines organisations. Et si notre équipe doit dire non à quelque chose que l’entreprise veut faire, nous proposons toujours des alternatives pour les mêmes objectifs. Il s’agit d’instaurer la confiance avec nos partenaires commerciaux.

Je donne également la priorité au besoin d’être traducteur. Je veux vraiment traiter les risques, la gestion des vulnérabilités, la gestion des correctifs et l’architecture sécurisée. Mais vous n’établissez pas de terrain d’entente avec les chefs d’entreprise de cette manière. Donc, au lieu d’essayer de leur enseigner le langage de la cybersécurité, j’apprends le langage de l’entreprise et je le traduis ensuite à mon équipe.

Lorsque vous le faites et comprenez les objectifs de l’entreprise, vos indicateurs ont tendance à s’aligner parce que vous avez soudainement quelque chose de pertinent à mesurer. La cybersécurité doit être le lieu où les décisions sont prises. Une fois que vous êtes dans ce groupe, vous comprenez les objectifs de l’entreprise et vous alignez ensuite le programme sur ces objectifs et définissez les mesures pour l’entreprise autour des mêmes objectifs, par exemple, comment le développement d’un système d’inscription sécurisé contribue à un objectif d’augmentation de l’inscription des étudiants d’un pourcentage défini.

Quels types de choses mesurez-vous à des fins de reporting ?

Cela dépend. Lorsque nous déployons une nouvelle solution, par exemple, nous voudrons peut-être suivre les violations que nous avons eues, comment la solution fonctionne, les types d’attaques que nous voyons, et si nous avons les bonnes mesures correctives et alertes en place pour traiter les menaces entrantes. Nous suivrons également la satisfaction des utilisateurs, ainsi que la fréquence à laquelle nos employés voient des escroqueries en ingénierie sociale.

[Lire également : La distraction des travailleurs est en hausse, ce qui réduit les chances qu’ils reprennent les escroqueries : les plateformes d’expérience numérique des employés (DEX) peuvent aider]

Nous savons à partir d’exemples récents, comme l’attaque par rançongiciel de septembre MGM Resorts, qu’il suffit d’ un seul appel téléphonique de 10 minutes pour perturber l’ensemble d’une entreprise, il est donc important de garder un œil sur cela.

La plupart des organisations disposent de programmes de sensibilisation à la cybersécurité pour aider à contrecarrer les attaques de phishing et de vishing. À quoi ressemble la vôtre ?

Vous pouvez avoir tous les outils, la surveillance, les alertes et les points de référence dans le monde, mais il est tout aussi important de prêter attention au facteur humain : vos employés. Nous faisons donc ce que j’appelle la « Formation SPAR », que j’ai emprunté à la boxe et aux arts martiaux. Cela signifie préparation et réponse à la sécurité, et c’est un peu différent.

«  La plupart des formations en cybersécurité d’entreprise, selon mon expérience, sont ennuyeuses... Nous faisons la « Formation SPAR », que j’ai empruntée à la boxe et aux arts martiaux.  »

La plupart des formations en cybersécurité d’entreprise, selon mon expérience, sont ennuyeuses et répétitives. Une grande partie est conçue pour répondre aux exigences légales . . . pour montrer qu’une entreprise a fait sa diligence raisonnable si un incident l’atterrit devant un tribunal.

Pour cette raison, de nombreux programmes de formation à la sensibilisation à la sécurité fonctionnent sur la peur ou la punition. La formation SPAR se concentre plutôt sur l’éducation des employés sur les possibilités de menaces afin qu’ils puissent réagir en toute confiance, sans crainte de représailles, lorsqu’ils les rencontrent.

La grande majorité des RSSI rendent compte au conseil au moins une fois par an. Avez-vous des conseils pour le faire efficacement ?

Bien sûr. Quiconque a parlé à un conseil sait que vous avez peut-être cinq minutes, des hauts. Il doit donc s’agir d’une présentation rapide et sale.

[Lire également : les RSSI et les conseils d’administration doivent apprendre à communiquer, et l’ancienne commissaire nationale à la cybersécurité et directrice chevronnée du conseil Maggie Wilderotter sait comment ils doivent le faire]

Chez Honest Medical Group, je parle de la manière dont mon programme protège notre entreprise, mais je couvre également la manière dont il fournit des assurances de cybersécurité à nos clients. Ensuite, je parlerai des efforts que nous avons faits pour permettre cela, là où il existe encore des lacunes, ce que je suis en mesure de faire à leur sujet, et là où j’ai besoin d’aide ou de décisions budgétaires.

Avez-vous des conseils finaux pour vos pairs en cybersécurité ?

Oui : continuez à apprendre ; n’arrêtez jamais d’apprendre et de vous adapter. Nous sommes souvent pris au piège de ce dont nous avons besoin en ce moment, plutôt que d’avoir une vue d’ensemble. Il y a beaucoup de travail ad hoc, et vous devez vous éloigner de cela et examiner ce qui arrive. Ce qui vous prépare pour dans trois, quatre ou cinq ans.

L’IA [intelligence artificielle] et ChatGPT ont apparemment décollé du jour au lendemain, et de nombreuses organisations essaient tout juste de comprendre les implications de la cybersécurité. De même, l’ informatique quantique pourrait être là dès 2025, et nous devons également être prêts pour cela.

Mon conseil est : Planifier maintenant. N’attendez pas qu’il soit trop tard.

POUR EN SAVOIR PLUS

Découvrez d’autres entretiens exclusifs avec des responsables de la sécurité dans notre série « Success Stories ».