Passer au contenu principal
Mesurer ce qui compte : aligner la mesure des risques sur les buts et objectifs de l’entreprise
Perspectives

Mesurer ce qui compte : aligner la mesure des risques sur les buts et objectifs de l’entreprise

Le risque est partout, mais se concentrer sur les objectifs principaux de votre organisation réduit l’encombrement

Si vous demandez à la plupart des experts en sécurité informatique, le risque est partout. Il existe des risques dans les endpoints non corrigés, les nouvelles variantes de logiciels malveillants, les attaques de phishing, les services cloud informatiques fantômes, les ordinateurs portables laissés sur les bancs de stationnement, la liste continue.

Au moins une ou deux fois par an, l’équipe de gestion des risques de votre entreprise sera invitée à mesurer et à signaler le risque dans l’ensemble de votre organisation d’une manière qui soit significative pour l’équipe de direction et le conseil d’administration.

Avec autant de détails techniques contribuant au risque, votre équipe peut se demander comment aborder ce travail important et étendu. L’équipe de sécurité de votre entreprise doit déjà suivre les variantes des logiciels malveillants et déterminer quels systèmes ont besoin de nouveaux correctifs. Mais sont-ils les chiffres qui intéressent votre équipe de direction et votre conseil d’administration ? Si ces chiffres augmentent ou diminuent d’un trimestre à l’autre, votre équipe fait-elle du bon travail ? Si vous le pensez, le conseil d’administration le pensera-t-il également ?

Au lieu de cela, la véritable question est : Comment mesurez-vous les risques d’une manière qui peut aider les dirigeants de votre organisation ? Ou, pour dire autre chose : Comment mesurez-vous les risques afin que les dirigeants de votre organisation puissent d’abord comprendre ce qui est pertinent en matière de risque, puis prendre les bonnes décisions pour les réduire ?

Dans cette publication, je partage les meilleures pratiques pour mesurer les risques d’une manière qui est significative pour le sommet. C’est là que nous allons commencer, au sommet de l’organisation, et les objectifs que les dirigeants de votre organisation ont décidés sont les plus urgents.

Mesurer les risques qui comptent pour vos dirigeants

Mettons de côté le risque et parlons plutôt du travail de l’équipe de direction et du conseil d’administration. Ils sont chargés de définir l’orientation stratégique de votre organisation. Cela implique de s’assurer que les décisions et les investissements à des niveaux de gestion inférieurs soutiennent la stratégie de haut niveau de votre entreprise.

Quelle que soit votre activité, ces objectifs de haut niveau comprendront presque certainement :

  • Continuité des activités
  • Confidentialité, intégrité et disponibilité des données (data CIA)
  • Conformité réglementaire

Considérons chacun à tour de rôle.

Mesurer les risques associés à la continuité des activités

La continuité des activités signifie que les employés restent allumés, productifs, que les opérations de fabrication et d’expédition (le cas échéant) continuent de fonctionner et que tout autre type d’opération, qu’il s’agisse de pomper de l’huile ou de livrer un produit SaaS, continue de fonctionner, quoi qu’il arrive.

Cette catégorie inclut la reprise après sinistre. Cela inclut également de s’assurer que les services informatiques critiques de l’entreprise ont suffisamment de capacité pour prendre en charge tous les utilisateurs, y compris les employés, les clients et les partenaires.

La continuité d’activité signifie également que ces services peuvent résister aux menaces de sécurité telles que les attaques DDoS, et que les mauvaises configurations ou autres erreurs de gestion informatique n’empêcheront jamais les employés des applications et des ressources informatiques dont ils ont besoin.

Mesurer les risques associés à la confidentialité, l’intégrité et la disponibilité des données

Dans tous les secteurs, les gens reconnaissent l’importance des données, c’est le « nouveau pétrole » de l’économie numérique, ainsi que l’urgence de les protéger. Les organisations ont toujours pris des mesures pour préserver la confidentialité des données et s’assurer qu’elles ne sont disponibles que pour les utilisateurs autorisés.

Mais le défi de la sécurité des données a augmenté. D’une part, les données sensibles sont désormais accessibles depuis plus d’emplacements que jamais auparavant. Cela est dû, en partie, à la main-d’œuvre du télétravail (Work-from-Home, WFH), qui utilise de plus en plus les appareils personnels (Bring-your-own-devices, BYOD) plutôt que les ordinateurs portables et les ordinateurs de bureau testés et provisionnés par leur service informatique.

Le statut de sécurité de ces endpoints est difficile à surveiller, car les outils de sécurité que la plupart des organisations utilisent ont été conçus pour fonctionner principalement avec les endpoints sur un réseau local.

De plus, les entreprises s’appuient stratégiquement sur les données de nouvelles manières. Cela inclut la création de nouveaux produits et services en combinant des données internes et externes. Cela se reflète dans l’essor d’un nouveau membre de l’équipe de direction, le directeur des données (CDO), attestant de l’importance croissante des données pour l’orientation organisationnelle et la situation financière.

D’une manière ou d’une autre, chaque organisation de chaque secteur devra assurer la confidentialité, l’intégrité et la disponibilité des données (ou comme on le connaît dans certains cercles informatiques, « CIA des données »).

Mesurer les risques associés à la conformité réglementaire

Lorsque nous pensons à la confidentialité des données, nous pensons naturellement aux réglementations telles que le RGPD et l’ HIPAA, qui exigent toutes deux la protection des données personnelles.

Mais il existe également d’autres réglementations et elles couvrent tout, des rapports financiers à la discrimination raciale. Il s’agit de réglementations qu’aucune organisation ne peut se permettre d’enfreindre. La non-conformité peut entraîner de lourdes amendes, des annulations de contrats et une mauvaise publicité qui dure des années.

Par exemple, une étude britannique a révélé que les pertes cumulées résultant d’une sanction réglementaire équivalaient à neuf fois l’amende réglementaire elle-même. Peu d’entreprises assumeraient sciemment ce risque de taille.

Pour mesurer efficacement les risques de conformité, vous devrez savoir quelles réglementations sont importantes pour votre organisation. Ensuite, vous devrez suivre les actifs et processus informatiques qui peuvent aider à déterminer si votre entreprise est conforme.

Définir le risque avec des objectifs stratégiques

Pour attirer l’attention des dirigeants de votre organisation, cadrez votre discussion sur les risques et les mesures des risques en fonction de leurs principaux objectifs stratégiques.

Après tout, c’est leur travail de s’assurer que votre organisation atteint ses objectifs fondamentaux en matière de continuité des activités, de confidentialité des données et de conformité réglementaire. Bien sûr, ils peuvent également conduire l’entreprise à atteindre d’autres objectifs, tels que la croissance annuelle des ventes ou la culture de l’entreprise.

Et lorsque ces leaders se rencontrent, ce sont ces objectifs auxquels ils réfléchissent. C’est pourquoi il est si important que vous encadrez vos risques informatiques dans le contexte de la stratégie de l’organisation.

Ligne de fond

J’ai commencé cette publication en notant que le risque est partout. Mais si vous vous concentrez sur les objectifs stratégiques de votre organisation, vous n’aurez pas besoin de passer du temps à cataloguer toutes les mesures de sécurité ou de conformité informatiques possibles. Au lieu de cela, vous pouvez vous concentrer sur la mesure des mesures qui reflètent tout risque pour votre entreprise d’atteindre ses objectifs de plus haut niveau.

Dans les prochains articles de blog de cette série, les experts en risques de Tanium examineront plus en détail la manière de mesurer les risques et de les signaler à la direction de votre entreprise.

Pour l’instant, cependant, vous pouvez respirer un soupir de soulagement. Vous n’avez pas besoin de créer une vaste collection de feuilles de calcul qui suivent toutes les mesures de sécurité et de conformité possibles de tous vos systèmes informatiques et processus opérationnels.

Au lieu de cela, lorsque vous mesurez les risques, vous disposez désormais d’une liste prioritaire d’objectifs à partir desquels commencer. Vous avez encore du travail à faire, mais maintenant c’est concentré. Et vos rapports sont plus susceptibles d’être compris par les dirigeants qui définissent le cours de votre organisation.

Découvrez comment Tanium peut vous aider à améliorer la visibilité des données et à réduire les risques.