Lorsque le groupe allemand Deutsche Post DHL, l’un des plus grands livreurs au monde, a créé un rôle mondial personnalisé en matière de cybersécurité pour David Thornewill, en mars 2020, il s’agissait plus qu’une démonstration de confiance en son talent. C’est, déclare Thornewill, une reconnaissance que l’entreprise multinationale, avec plusieurs divisions faisant des affaires dans des centaines de pays, avait besoin d’un moyen unifié pour lutter contre les cyberattaques.
« Alors que la cybersécurité commençait à occuper une plus grande part d’esprit et de portefeuille, nous avons réalisé que nous avions besoin d’une meilleure coordination », déclare Thornewill. « Étant donné que les gens n’attaquent pas les divisions, ils attaquent les marques. »
Aujourd’hui, Thornewill est le directeur de la sécurité de l’information (RSSI) du groupe pour le géant de la logistique et s’attend à renoncer à son titre précédent de DSI pour les opérations du siège social l’année prochaine. (L’entreprise est sortie du bureau de poste allemand privatisé et a généré77 milliards
USD de chiffre d’affaires en 2020.) Sa taille et ses réseaux de distribution signifient que ses contrôleurs de cybersécurité jouent un rôle essentiel. Chaque division, y compris DHL Express, DHL Supply Chain et DHL Global Forwarding, dispose d’un DSI et d’un RSSI, tout comme chaque unité commerciale. Le rôle de Thornewill est de coordonner les différents efforts de cybersécurité entre eux.
Toutes les organisations n’ont pas la même échelle de besoins que Deutsche Post. Mais le nouveau rôle de Thornewill souligne à juste titre l’ importance croissante des RSSI qualifiés face à la crise mondiale de cybersécurité d’aujourd’hui, et cette position accrue se reflète dans leur rémunération.
La rémunération totale médiane des RSSI aux États-Unis a augmenté de 19 % pour atteindre 936 000 USD cette année, contre 784 000 USD en 2020, selon une enquête de la société de recrutement Heidrick & Struggles. La rémunération totale a augmenté en moyenne de 12 %, les forfaits les plus généreux étant trouvés dans les entreprises de la côte Ouest. Dans cette région, la rémunération annuelle totale s’élève en moyenne à plus de 1 million USD dans les entreprises publiques et à 731 000 USD dans les entreprises privées, selon une étude de Hitch Partners.
Défis de recrutement
Alors que les entreprises émergent de la pandémie, accélèrent les opérations jusqu’aux niveaux pré-pandémiques, poursuivent leur parcours de transformation numérique et cherchent à sécuriser leurs réseaux, elles trouvent les RSSI difficiles à trouver.
Rendre la recherche plus aigüe : les professionnels de la sécurité ont du mal à s’ épuiser à cause du stress du rôle, et les candidats sont de plus en plus exigeants quant au salaire ou à la structure hiérarchique qu’ils accepteront.
Par conséquent, des professionnels comme Bryan Kissinger, vice-président et RSSI chez Trace3, une société de conseil en technologie et en informatique, consacrent de plus en plus de temps à fournir des RSSI consultants aux organisations qui ne peuvent pas se permettre de les embaucher de manière permanente. Bien que Kissinger déclare qu’une discordance entre l’offre de talents et la demande est une bonne affaire, il y a un retour. « Je travaille avec d’anciens RSSI où je suis confronté au défi quotidien de les conserver et de les payer suffisamment pour les garder intéressés », dit-il.
[Lire également : Qu’est-ce qu’un score de cyber-risque et pourquoi est-ce important ?]
Deutsche Post relève ce défi en perfectionnant les compétences des employés qui ont déjà des talents en matière de sécurité des applications, de DevOps, de gestion des risques ou de recherche de menaces, en les aidant à obtenir les certifications nécessaires et en offrant un accompagnement de carrière. « Je préférerais prendre quelqu’un de passionné plutôt que d’éduqué », déclare Thornewill. « Je peux toujours éduquer une personne passionnée », dit-il.
Les RSSI doivent être adaptables, réfléchis rapidement et il est utile qu’ils soient bilingues, ce qui signifie qu’ils peuvent parler à la fois des résultats technologiques et commerciaux à un public de dirigeants. Selon l’enquête Heidrick, environ 90 % des RSSI sont présents aux conseils d’administration, et les trois quarts le font tous les trimestres. « Les conseils d’administration posent plus de questions que jamais sur la technologie », déclare Martha Heller, PDG de Heller Search Associates, qui recrute des DSI, directeurs techniques et RSSI d’entreprise. « La capacité du RSSI à savoir comment parler au PDG, au directeur financier et au conseil d’administration est la compétence principale que nous recherchons. »
Qui est sous la responsabilité de qui ?
Pour les RSSI, à qui ils rendent compte devient un facteur clé dans le pesage des offres d’emploi. Dans de nombreux secteurs d’activité, les RSSI sont traditionnellement sous la responsabilité des DSI. Cela a souvent entraîné des cris de conflit d’intérêts de la part des RSSI, qui se plaignent que leurs priorités en matière de sécurité sont placées en deuxième position par rapport aux objectifs opérationnels et commerciaux du RSSI.
« La capacité du RSSI à savoir comment parler au PDG, au directeur financier et au conseil d’administration est la compétence principale que nous recherchons. »Martha Heller, PDG de Heller Search Associates
Aujourd’hui, il est toujours courant que les RSSI rendent compte à un DSI, selon l’enquête Heidrick, dans laquelle 38 % des répondants ont cité cette structure, 16 % ont fait rapport à un directeur technique ou à un responsable de l’ingénierie, 12 % à un directeur d’exploitation ou à un cadre administratif, 11 % au PDG, et le reste à une diffusion d’autres titres, y compris le RSSI mondial et le directeur des risques.
Les opportunités de conflit dans les lignes hiérarchiques sont réelles, déclare Thornewill. Par exemple, un RSSI peut souhaiter que les clients utilisent l’ authentification multifacteur, mais le DSI préfère privilégier la commodité. Les RSSI ne peuvent pas s’attendre à prévaloir dans tous les cas, car une partie de l’activité accepte certains risques. Mais ils veulent que leurs préoccupations soient prises au sérieux, déclare Thornewill.
Dans sa propre structure d’entreprise, Thornewill rend compte directement au PDG de Deutsche Post. Il déclare que les RSSI des principales divisions du groupe font la plupart du travail de maintenir la sécurité de l’organisation et ont une structure de reporting plus traditionnelle. « Les RSSI de la division rendent compte au DSI local, ce qui, je ne suis pas sûr, est la meilleure structure, mais c’est la manière dont nous le faisons », déclare Thornewill.
Il essaie de donner aux RSSI de la division « quelque part ailleurs » s’ils ne sont pas écoutés. Reconsidérer à qui le RSSI doit rendre compte, peut-être le directeur de l’exploitation, sinon le PDG, « mérite une réflexion sérieuse », déclare Thornewill.
La structure idéale varie probablement en fonction de la maturité du programme de cybersécurité, explique Kissinger. Si une organisation dispose d’un programme bien développé, il peut être utile que le RSSI ait plus d’indépendance. D’autre part, pour un RSSI d’entreprise qui essaie de développer un protocole de cybersécurité, « faire partie de l’équipe informatique peut être très, très précieux », déclare-t-il.
Le RSSI en constante évolution
Alors que le besoin de RSSI augmente, leurs rôles et responsabilités changent constamment.
Traditionnellement, le poste nécessitait des compétences informatiques techniques ainsi qu’une connaissance approfondie de la sécurité des réseaux et des applications, des tests de pénétrationet des contre-mesures défensives. À mesure que le besoin d’outils et de processus de sécurité plus sophistiqués et plus coûteux augmente, les RSSI doivent offrir des informations et une expérience stratégiques d’autres éléments de l’entreprise, tels que la finance et la conformité.
Le RSSI doit également être à la fois un communicateur compétent et un expert en gouvernance, réglementation, gestion des risques et audit.
[Lire également : Qu’est-ce que la chasse aux menaces et pourquoi est-ce important ?]
Thornewill est titulaire d’un MBA, qui l’aide à parler le langage des affaires et de la finance lorsqu’il discute avec le PDG et le directeur financier. En 20 ans au sein de l’entreprise, il a travaillé dans de nombreuses parties de l’entreprise, y compris la logistique. Il dit que certains de ses collègues RSSI ont des compétences techniques plus approfondies, tandis que d’autres ont des antécédents en finance et conformité. Avant tout, déclare Thornewill, les RSSI doivent être curieux et apprendre constamment.
Intégration
Étant donné que la valeur des RSSI est de plus en plus importante dans leur formation sur le terrain, les employeurs sont de plus en plus disposés à examiner les candidats qui ne répondent qu’à certaines des qualités de leur liste de souhaits et présentent un potentiel de croissance.
« Nous travaillons principalement avec des candidats qui ne sont pas un produit fini », déclare Michael Piacente, associé directeur et cofondateur chez Hitch Partners, qui recrute des talents en cybersécurité pour des entreprises technologiques axées sur le cloud. Il dit que les candidats peuvent avoir un « super-pouvoir » particulier en matière de sécurité réseau, de sécurité des applications ou de gouvernance, de risque et de conformité, mais ils ont besoin d’un coaching dans d’autres compétences, comme une communication sans jargon au conseil d’administration.
Une stratégie pour faire appel à un RSSI talentueux consiste à réaliser ses ambitions, par exemple, en offrant un siège au conseil d’administration de l’entreprise. Dans l’enquête de Heidrick, alors que seulement 4 % des RSSI ont déclaré qu’ils siégeaient à un conseil d’administration, la moitié a déclaré qu’ils souhaitaient devenir membres du conseil d’administration. Heidrick déclare que cet objectif peut être réalisable, étant donné que de nombreux RSSI siègent déjà à des comités consultatifs, « et que la cybersécurité continuera à prendre de l’importance à mesure que de plus en plus d’éléments d’exploitation passent entièrement au numérique ».
[Lire également : vous ne pouvez pas battre les menaces de demain avec l’état d’esprit d’hier]
Un problème de recrutement difficile a été le vivier de talents traditionnel pour les RSSI. Dans l’enquête CISO de Heidrick, plus de 80 % des répondants étaient blancs et plus de 80 % étaient des hommes. Cela peut changer dans un avenir proche. Cette année, le recruteur déclare qu’il « voit une plus grande diversité parmi les personnes qui assument le rôle de RSSI et une plus grande attention des entreprises pour recruter des RSSI diversifiés ».
Heidrick déclare qu’elle attend des entreprises qu’elles regardent de plus en plus en dehors de l’industrie traditionnelle « pour trouver les meilleurs cadres pour le rôle, y compris des personnes qui sont diversifiées en termes de sexe et de race ou d’origine ethnique, ainsi que d’expertise sectorielle et fonctionnelle ».

