Qu’est-ce que le risque de cybersécurité ?
Eric Brown, directeur financier et directeur de l’exploitation de Tanium, a récemment participé à un panel organisé par le Nasdaq intitulé Cyber Security : What Board Members Need to Know, aux côtés du modérateur, T.K. Kerstetter, PDG et hôte du Talk Show, de Boardroom Resources LLC et des panélistes, Yafit Cohn, associé chez Simpson Thatcher & Bartlett, A.J. Kess, associé chez Simpson Thatcher & Bartlett et Martin Liutermoza, vice-président adjoint de l’ingénierie de la sécurité de l’information chez Nasdaq.
« Le risque de cybersécurité est un peu comme tout autre risque qu’une entreprise doit gérer et que la plupart des entreprises auront généralement, ce que l’on appelle un modèle de risque d’entreprise (ERM), qui cartographie les types de risques qui sont uniques à l’entreprise elle-même. » - Eric Brown, directeur de l’exploitation et directeur financier de Tanium
La cybersécurité est un nouveau risque que les entreprises doivent connaître. Il s’agit simplement d’un risque opérationnel que le conseil d’administration doit superviser, tout comme tous les autres risques qu’il évalue.
« Le Ponemon Institute publie une étude sur les violations de données chaque année, y compris cette année, dans laquelle ils déterminent que le coût moyen par violation de données, par entreprise, est d’environ 6,53 millions USD. » - Yafit Cohn, associé chez Simpson Thacher & Bartlett
Elle poursuit en disant que ce nombre est divisé et que sur ces 6,53 millions USD, 3,75 millions USD provenaient d’une perte d’activité moyenne due à la violation. Cela représente plus de la moitié du total global. Bien que beaucoup le sachent déjà, l’importance de comprendre cela et de prendre ce risque en considération est qu’il est probable qu’à un moment ou à un autre votre entreprise ou une autre entreprise de votre secteur soit violée. Et bien que de nombreux problèmes surviennent dans le litige suivant, l’impact réel peut avoir un impact sur la réputation.
« Tout comme la cybersécurité fait partie du processus ERM, elle fait partie du processus de gestion des risques de l’entreprise. Je pense qu’il est approprié de penser à une violation dans le cadre du plan de gestion de crise. C’est juste une autre crise. » - A.J. Kess, partenaire chez Simpson Thatcher & Bartlett
Comment luttez-vous contre une violation ?
Pour s’assurer qu’une entreprise est prête à lutter contre une violation, l’un des meilleurs endroits pour commencer est de développer un plan de gestion de crise qui inclut un plan d’action en cas de violation. Il doit être inclus car lorsqu’un incident se produit, il est impératif de savoir qui appeler et où se trouvent les informations nécessaires à l’enquête.
« Les plans de crise doivent inclure la mise à disposition des informations pour les enquêteurs lorsqu’ils emménagent. Bien souvent, nous n’avons pas de journaux lorsque nous enquêtons sur un incident parce que cela ne faisait pas partie du plan de crise... Vous allez être piraté, comment gérez-vous cet incident particulier et que vous avez tous vos canards d’affilée pour pouvoir enquêter et vous assurer que le mouvement latéral n’a pas été effectué d’un serveur à un autre ? Vous pouvez identifier un piratage dans un système et il est toujours dans votre système, vous devez donc être en mesure de gérer toutes ces choses. Cette capacité de récupération permettra d’éviter de nombreux cauchemars. » - Martin Liutermoza, vice-président adjoint de l’ingénierie de la sécurité de l’information au Nasdaq
Vous souhaitez voir Tanium en action ? Planifiez une démo individuelle ou participez à notre webinaire hebdomadaire. Discutez avec nos experts Tanium lors de nos prochains événements.
