Bien que les activités habituelles pour mesurer et atténuer les risques de cybersécurité restent vitales, un défi continu pour les directeurs de la sécurité de l’information (RSSI) implique aujourd’hui de communiquer la situation actuelle dans une langue que leurs cadres supérieurs peuvent comprendre et sur laquelle ils peuvent agir.
La plupart des membres de la direction et du conseil d’administration qui examinent la préparation à la cybersécurité n’ont pas une solide expérience technologique. Alors qu’ils participent à des briefings sur la cybersécurité, ils ont souvent du mal à comprendre une tourbillon de jargon technique, de mesures et de données sur les vulnérabilités du réseau, les chasses aux menaces, les tests d’hameçonnage, les correctifs logiciels et les scores de risque.
Pour communiquer plus efficacement, les RSSI doivent penser comme des PDG et mettre le feu aux informations qu’ils présentent aux parties prenantes dans un contexte plus large. Après tout, les cadres supérieurs ne peuvent pas gérer ce qu’ils ne comprennent pas.
La langue de la haute direction ou du conseil d’administration est axée sur les résultats financiers, affirme Bob Zukis, fondateur et PDG de Digital Directors Network, une organisation dédiée à l’amélioration de la communication entre les dirigeants d’entreprise et les technologues de la sécurité. « Vous devez parler du cyber-risque en termes économiques », a déclaré Zukis dans un rapport récent de Harvard Business Review Analytic Services, parrainé par Tanium.
Le rapport a interrogé 180 répondants de niveaux intermédiaire, senior et exécutif dans des entreprises de différentes tailles dans divers secteurs et régions. Il comprend des entretiens avec des experts immergés dans le monde du risque numérique.
Alors que la panne de communication actuelle rend les RSSI frustrés, les dirigeants perplexes et les données exploitables perdues en traduction, les cybercriminels en profitent. Plus de la moitié des répondants à l’enquête (57 %) ont signalé une augmentation des cyberattaques depuis le début de la pandémie, 19 % notant que ces attaques ont considérablement augmenté.
« Vous devez parler du cyber-risque en termes économiques. »Bob Zukis, fondateur et PDG de Digital Directors Network
Le passage au télétravail lié à la pandémie n’a fait qu’ajouter du carburant au feu, car de nombreuses organisations se sont soudainement retrouvées à gérer une vague de nouveaux endpoints et connexions qu’elles n’ont souvent pas sécurisés de manière appropriée.
Les RSSI doivent combler l’écart entre ce qu’ils disent et ce que les dirigeants entendent. La bonne nouvelle, disent les experts, est que les deux parties sont prêtes à apprendre, et qu’il y a des signes que l’écart se rétrécit. Voici trois idées fondamentales sur lesquelles les RSSI qui réussissent se sont appuyés pour trouver un langage commun que tout le monde peut comprendre.
Communiquer les cyber-risques signifie se concentrer davantage sur la valeur commerciale
La majorité de ceux qui prennent les décisions finales concernant l’investissement en cybersécurité proviennent de l’extérieur du champ. Selon l’enquête HBR , les dépenses de cybersécurité sont contrôlées au niveau du PDG dans un peu plus de la moitié des entreprises interrogées (51 %). Les leaders technologiques tels que les RSSI, les directeurs de l’information (CIO) et les directeurs techniques (CTO) détiennent les chaînes de porte-monnaie d’un peu plus d’un tiers des organisations (37 %) ; les vice-présidents et directeurs axés sur l’informatique ou la technologie pèsent environ un quart (26 %) des entreprises.

Lorsqu’il s’agit d’effectifs, de chaînes d’approvisionnement et de réglementations, les
PDG et les conseils d’administration sont habitués à parler de chiffres. Mais lorsque les RSSI font les chiffres, ils les lient souvent à des mesures techniques plus difficiles à déchiffrer, telles que zéro jour identifié ou des pourcentages d’attaques d’hameçonnage déjouées. Les choses vont plus mal lorsqu’elles se mélangent en acronymes et en jargon comme DDoS (déni de service distribué), XEM (gestion des endpoints convergés) ou AWS EC2 (Amazon Web Services Elastic Compute Cloud).
C’est un peu comme décrire un match de cricket à un fan de baseball. Les deux
jeux comportent une chauve-souris, une balle et des personnes qui courent. Mais le cricket utilise son propre vocabulaire d’initié comme les « grubbers », les « nurdles » et les
« bowlers disbbly-dobbly ».
« Dépenseons-nous trop ou trop peu en cybersécurité ? C’est la mauvaise question. »Zukis
Au lieu de charger sur le jargon, les experts recommandent de garder un langage clair, accessible et concentré sur les résultats.
Les RSSI font des progrès avec les hauts responsables lorsqu’ils s’appuient sur des mesures exploitables et liées non seulement aux outils de sécurité, mais également à l’efficacité de la sécurité. Par exemple, ils expliquent comment les pourcentages d’hameçonnage ou les systèmes XEM peuvent protéger et améliorer la valeur d’une entreprise. Cependant, de nombreux RSSI n’illustrent pas ce lien avec la valeur commerciale.
[Lire également : 3 pratiques de cyberhygiène que les RSSI fédéraux doivent adopter]
Même des indicateurs financiers familiers peuvent être trompeurs sans contexte. Bien que les chefs d’entreprise puissent se demander : « dépensons-nous trop ou trop peu en cybersécurité ? » la vérité est moins noire et blanche. « Il n’y a pas de bon nombre », explique Zukis dans le rapport, « et c’est la mauvaise question ».
Au contraire, les dirigeants doivent adopter une vision radicalement différente de l’investissement. En utilisant des données provenant de systèmes de détection et d’inventaire des actifs et de gestion automatisée des endpoints , entre autres outils, les RSSI peuvent aider les cadres supérieurs à identifier la valeur à risque dans leur entreprise, la quantité de cette valeur protégée en fonction des dépenses existantes et la manière dont la protection peut changer au fil du temps.
La notation des cyber-risques est la plus claire lorsqu’elle est cohérente
Bien qu’une dépendance excessive aux mesures techniques puisse confondre les dirigeants, un nombre significatif d’entreprises offrent peu de mesures. Parmi les dirigeants mis régulièrement à jour sur les cyber-risques, près de la moitié (44 %) de l’enquête HBR n’a reçu qu’une vue d’ensemble générale, avec peu ou pas de mesures ou de références. Seuls 13 % ont reçu un examen complet, comprenant une variété de mesures et de points de référence.

Les responsables de la sécurité changent souvent les indicateurs qu’ils présentent, ce qui complique davantage les choses. Lors d’une réunion, ils peuvent se concentrer sur la maturité, la suivante sur la quantification des risques, et plus tard sur une autre mesure. « Les organisations les combinent plutôt que d’appliquer systématiquement une approche unique », déclare Emily Mossburg, responsable mondiale de la cybersécurité chez Deloitte. Elle argumente dans le rapport HBR contre une telle approche de dispersion.
Les RSSI peuvent offrir des perspectives différentes sur les risques ou tester de nouvelles façons de présenter des informations afin d’intéresser les dirigeants ou d’améliorer la compréhension. Mais le résultat final peut les rendre encore moins sûrs du risque. Les cadres ne savent pas si l’organisation se porte mieux ou moins bien d’un trimestre à l’autre.
Une approche plus productive consiste à aider les dirigeants des secteurs technique et commercial à convenir d’un cadre commun et à utiliser des mesures cohérentes de notation des risques d’un trimestre à l’autre.
La vulnérabilité des endpoints doit être calculée, prédite et, surtout, ressentie
Parmi les dirigeants d’entreprise informés des mesures, la plupart (68 %) sont pondérés en fonction des données techniques, selon les répondants à l’enquête. Les indicateurs de réputation (63 %) reçoivent également beaucoup d’attention, les indicateurs financiers ne représentant qu’un facteur d’environ la moitié (56 %) des organisations interrogées.

Le renforcement des indicateurs financiers peut aider, mais le dernier mot sur les indicateurs est qu’ils ne sont pas le dernier mot. Le problème avec les mesures, avertissent les experts, est qu’il est trop facile de se perdre dans celles-ci.
« Vous devez vous assurer de raconter l’histoire », déclare Alissa Abdullah dans le rapport HBR . En tant que directrice adjointe de la sécurité et vice-présidente principale des solutions de sécurité d’entreprise émergentes chez Mastercard, elle a l’habitude de gagner des cadres sceptiques. « Toutes ces mesures de risque ne signifient rien si vous ne racontez pas l’histoire », dit-elle.
« Toutes ces mesures de risque ne signifient rien si vous ne racontez pas l’histoire. »Alissa Abdullah, directrice adjointe de la sécurité et vice-présidente senior des solutions de sécurité d’entreprise émergentes, Mastercard
Pour les dirigeants axés sur les revenus et les bénéfices nets, la mise sur le marché d’un nouveau produit ou service sexy semblera toujours plus attrayante que de dépenser de l’argent pour quelque chose d’aussi abstrait que la cybersécurité. Le storytelling peut aider à lutter contre cette tendance.
Chez Mastercard, la direction et le conseil d’administration se joignent à des simulations de crise et passent également en revue une cyberattaque réelle, afin que ce qui peut sembler théorique rentre chez eux à un niveau viscéral.
« La cybersécurité peut être accablante », admet Abdullah. Elle exhorte les responsables de la sécurité à partager des histoires et des expériences qui resteront fidèles à leur public. « Ils doivent avoir ce moment « Oh, non », dit-elle. « Une fois qu’ils l’ont vécu, ils le comprennent et s’en souviennent. »




