Passer au contenu principal
La transformation numérique nécessite une transformation de la sécurité
Transformation de l’entreprise

La transformation numérique nécessite une transformation de la sécurité

La technologie peut transformer une entreprise, mais uniquement si elle modifie les processus et déploie les personnes de manière sécurisée.

Avant de rejoindre Honeywell, Sheila Jordan déclare que les données cruciales de l’entreprise, concernant les clients, les employés et les expériences des partenaires, sont dispersées en silos dans différentes parties du conglomérat tentaculaire. Cet arrangement ad hoc rend les données non seulement difficiles d’accès, mais également difficiles à sécuriser.

Pour y remédier, Jordan, directeur des technologies numériques de l’entreprise, a embauché 700 personnes. Ensemble, ils ont uni toutes ces données à travers 40 projets de transformation numérique . Le résultat : des données unifiées qui peuvent désormais aider à créer de meilleures expériences client, employé et partenaire.

« Il ne s’agit pas de parler ensemble », déclare Jordan. « Il s’agit de laisser les données parler d’elles-mêmes et de nous dire des choses que nous ne verrions pas autrement. »

Selon Jordan, la vulnérabilité et la visibilité des données font partie des choses que les organisations ne voient pas, ou ne considèrent pas, lorsqu’elles se lancent dans des transformations numériques. La transformation numérique change continuellement la pile technologique. Ce qui était autrefois des périmètres sécurisés contrôlés de manière centralisée, des endpoints émis par l’entreprise et une infrastructure sur site a évolué en un vaste réseau de services logiciels, d’infrastructures cloud et de services d’application décentralisés.

Une véritable transformation, déclare Jordan, se produit lorsque les entreprises activent des expériences numériques « horizontales » et sécurisées : celles qui impliquent tous les silos opérationnels nécessaires pour fournir des résultats et intégrer ainsi chaque aspect de l’entreprise, y compris la cybersécurité.

«  Il s’agit de laisser les données parler d’elles-mêmes et de nous dire ce que nous ne verrions pas autrement.  »
Sheila Jordan, directrice des technologies numériques, Honeywell

Honeywell a utilisé une « orientation horizontale » pour créer des services sécurisés tels que Honeywell Forge. Il s’agit d’une plateforme d’Internet des objets (IdO) qui peut combiner les opérations informatiques d’une entreprise avec sa technologie d’exploitation des bâtiments (OT), qui exécute des systèmes tels que l’éclairage, le CVC et les cartes d’accès électroniques. « Je peux consulter les informations de l’informatique et des technologies de l’information pour fournir des informations sur un bâtiment, même lorsqu’il est à plusieurs milliers de kilomètres », déclare Jordan. « Historiquement, cela n’était pas disponible » pour les organisations.

La question pour d’autres dirigeants commerciaux et technologiques qui envisagent des projets de transformation numérique : comment réussissez-vous et assurez-vous la sécurité ?

La sécurité en tant que partenaire commercial

En intégrant la technologie à tous les aspects du modèle d’exploitation d’une entreprise, la transformation numérique peut aider les entreprises à atteindre l’échelle, à développer de nouveaux produits et services, à créer de nouveaux marchés, à améliorer l’expérience des clients et des employés et à gérer les risques. « La technologie change la façon dont l’entreprise fonctionne », déclare Oliver Yao, doyen associé au Lehigh University College of Business.

«  Les choses peuvent vraiment mal se passer si vous ne faites pas bien ces choses.  »
Sandeep Kharidhi, directeur général des plateformes de données et d’analyse et directeur des produits, Deluxe

Pour se transformer numériquement, la sécurité doit faire partie de l’effort  dès le départ, en mettant l’accent sur la vulnérabilité des données. « Nous sommes dans le secteur des données, donc des choses telles que la sécurité, l’éthique, la confidentialité, la conformité, sont à l’avant-garde », déclare Sandeep Kharidhi, directeur général des plateformes de données et d’analyse et directeur des produits chez Deluxe, la société de services financiers la plus connue pour effectuer des vérifications personnelles et commerciales. « Les choses peuvent vraiment se tromper si vous ne faites pas bien ces choses. »

Chez Deluxe, les partenaires de sécurité de l’information sont à la table des développeurs et ingénieurs d’applications. Les spécialistes de la sécurité résistent à l’envie de simplement bénir un changement d’architecture, déclare Kharidhi. De cette manière, ils fournissent un partenariat crucial avec l’équipe de développement d’applications.

Une fois qu’un projet de transformation numérique est terminé, en particulier un projet qui implique l’accès à des données sensibles sur les employés, les clients ou les partenaires, les équipes informatiques doivent s’assurer que les données restent hors limites aux mauvaises personnes, à la fois à l’extérieur et à l’intérieur de l’organisation. Cela se fait en assurant le principe du « moindre privilège » d’accès aux données et à ses droits administratifs.

[Lire également : les stratégies Zero Trust doivent regarder au-delà de l’utilisateur]

« Il doit y avoir une source unique de vérité pour les données et un nombre limité de personnes ayant accès à cette source unique de vérité », déclare Barbara Rea, directrice de l’exploitation chez Arden Logistics Parks.

La société d’exploitation immobilière, qui achète, développe et gère des parcs d’affaires industriels légers à travers le pays, a récemment permis d’atteindre 800 millions USD d’activités opérationnelles. Il prévoit d’étendre cela à 2 milliards USD. « Nous utilisons des outils pour estimer la quantité d’électricité que nous utilisons dans les unités HVAC, afin de comprendre la durée de vie de l’unité », déclare-t-elle. Cependant, en ce qui concerne les données et l’accès aux données, Rea note : « Vous ne pouvez pas laisser tout le monde entrer. »

RSSI et cyberhygiène

La responsabilité ultime de la sécurité de la transformation numérique incombe au RSSI, déclare Jordan de Honeywell. « Je pense que le RSSI a pour mission de protéger les actifs de l’entreprise, et que les données sont un actif », déclare Jordan. « Lorsque vous pensez à une architecture [informatique], vous pensez à toute l’infrastructure, à tous les appareils et à toutes les données. »

«  Il doit y avoir une source unique de vérité pour les données et un nombre limité de personnes ayant accès à cette source unique de vérité.  »
Barbara Rea, directrice de l’exploitation, Arden Logistics Parks

L’ évaluation régulière des vulnérabilités, la surveillance des vulnérabilités, l ’application de correctifs logiciels, la vérification des données externes, la recherche robuste des menaces et d’autres problèmes de cyberhygiène doivent également être prioritaires.

Mais le RSSI doit travailler avec le DSI pour mettre en place des « couches de sécurité », déclare Rea, qu’il s’agisse de protéger les malfaiteurs ou les actifs à l’intérieur. « La sécurité est le problème de tout le monde », dit-elle. Une cybersécurité efficace implique une formation et des tests réguliers du personnel : exercices d’hameçonnage, exercices de table et plans de résilience aussi réduits que ceux pour une catastrophe naturelle.

[Lire également : Rencontrez l’homme qui peut aider à prévenir une cyber-catastrophe]

« Il y a la sécurité en ce qui concerne la classification des emplois, puis la sécurité dans la logistique », déclare Jean Vixamar, spécialiste principal de la gestion des vulnérabilités chez Verizon. Il déclare que la sécurité doit être distincte de l’informatique, en particulier du point de vue du leadership, pendant les projets de transformation numérique. « Vous souhaitez que les professionnels de la sécurité prennent des décisions en fonction de politiques énoncées et écrites, par rapport à un professionnel de la sécurité qui rend compte à un cadre informatique qui souhaite simplement faire avancer le projet. »

« La sécurité est un allié », déclare Vixamar. « En fin de compte, vous n’empêchez pas l’entreprise de faire ce qu’elle fait pour gagner de l’argent. Mais vous voulez vous assurer que lorsque vous opérez, vous le faites de manière sécurisée. »

À mesure que les entreprises se transforment, elles doivent équilibrer les deux piliers de la technologie et de la sécurité. Ce n’est qu’alors qu’elles auront un impact significatif.