Passer au contenu principal
Une bonne cyber-gouvernance commence par une structure solide du conseil d’administration
Transformation de l’entreprise

Une bonne cyber-gouvernance commence par une structure solide du conseil d’administration

Alors que la SEC est sur le point de définir de nouvelles règles de conduite, voici quatre questions que chaque membre du conseil d’administration doit prendre en compte lorsqu’il trace une voie vers une cyberdéfense efficace.

Lorsqu’il s’agit de cybersécurité, le buck s’arrête au tableau.

C’est le message que la Securities and Exchange Commission (SEC) des États-Unis a envoyé le 9 mars 2022, lorsqu’elle a dévoilé de nouvelles règles proposées exigeant une divulgation accrue de la gouvernance des cyber-risques et des rapports d’incidents dans les dépôts réglementaires.

L’élan de l’agence ? Le nombre et le coût des cyberattaques massives augmentent, tout comme les attentes des actionnaires en matière de transparence.

Bien que la SEC soit toujours en train de finaliser les nouvelles règles, une chose est claire : l’agence demandera bientôt aux conseils d’administration de divulguer un niveau de détail sans précédent sur leur gouvernance de sécurité chaque année, ainsi que si et quand une violation significative se produit.

Notamment, les administrateurs devront signaler qui « détient » la supervision, un comité existant comme l’audit ou le risque, un nouveau comité de cybersécurité ou l’ensemble du conseil d’administration, et comment cette supervision est menée. Les réglementations imminentes font monter en flèche les conseils d’administration non seulement pour réévaluer leur structure de supervision, mais également pour réinventer la composition du conseil lui-même.

Pour se préparer à l’ évolution du paysage réglementaire, voici quatre questions de gouvernance de la cybersécurité que les conseils d’administration doivent mettre en avant dans leur ordre du jour.

1. Le conseil d’administration doit-il ajouter un expert en cybersécurité ?

Aujourd’hui, l’expertise en cybersécurité sur les tableaux est plus l’exception que la règle. Selon le Center of Audit Quality, seuls 34 % des entreprises du S&P 500 ont un expert en cybersécurité à leur conseil d’administration.

Les nouvelles règles de la SEC exigeraient que les entreprises signalent qui au conseil d’administration, le cas échéant, possède une expertise en cybersécurité. Il ne s’agit pas d’un mandat d’ajouter un expert pour superviser les cyber-risques, autant qu’une décision de donner aux investisseurs la transparence des capacités de supervision du conseil.

«  Si vous recherchez un RSSI pour votre conseil d’administration, vous aurez du mal à en trouver un parce qu’il est vraiment demandé.  »
Carolyn Frantz, co-directrice du groupe des sociétés publiques, Orrick

Quoi qu’il en soit, les conseils d’administration doivent-ils rechercher un expert en cyber-risques à ajouter à leur liste ? Nombre d’entre eux ont l’intention de le faire : en 2021, 65 % des conseils d’administration ont déclaré que la cybersécurité était un domaine d’expertise recherché au conseil d’administration, contre 36 % en 2018, selon un rapport d’Ernst & Young.

La recherche peut être difficile. « Si vous recherchez un RSSI pour votre conseil d’administration, vous aurez du mal à en trouver un parce qu’il est vraiment demandé et qu’il est en pénurie », déclare Carolyn Frantz, co-directrice du groupe des sociétés publiques du cabinet d’avocats technologiques Orrick.

Frantz souligne que, si vous trouvez un candidat RSSI, « ils doivent également avoir un large éventail de compétences qui ajoutent de la valeur à votre conseil d’administration. Vous ne voulez pas mettre quelqu’un sur votre tableau uniquement parce qu’il a une compétence. »

[Lire également : comment les conseils se préparent à une surveillance fédérale accrue de la cybersécurité]

Un autre écueil que les conseils d’administration doivent considérer est que le conseil d’administration peut s’appuyer trop fort sur un « expert » comme excuse pour s’affranchir de sa propre responsabilité de supervision, avertit Joe Nocera, un partenaire en cyber-risques et marketing réglementaire chez PricewaterhouseCoopers (PwC).

« J’ai participé à des réunions du conseil d’administration où ils ont un directeur avec une expérience en cybersécurité et le reste du conseil d’administration a tendance à s’en remettre à eux sur chaque sujet », déclare Nocera, qui siège lui-même à plusieurs conseils d’administration à but non lucratif. « C’est comme : « Oh, Sally travaillait pour une entreprise de cybersécurité, donc je n’ai pas à m’en préoccuper. »

Un domaine où un expert peut vraiment ajouter de la valeur, conseille Nocera, est l’amélioration de l’IQ du conseil d’administration. Les experts peuvent encourager les directeurs à suivre une formation via des programmes tels que le cours de certification de cybersécurité proposé par la National Association of Corporate Directors (NACD). (À ce jour, seuls environ 700 de ses 23 000 membres ont obtenu des certificats.)

Notez que la SEC a spécifiquement inclus cela dans sa proposition : « Nous n’avons pas l’intention d’identifier un expert en cybersécurité au conseil d’administration pour réduire les devoirs et obligations ou la responsabilité des autres membres du conseil d’administration. »

[Lire également : ICYMI—les grandes entreprises débattent des nouvelles règles cyber de la SEC]

Autrement dit : Bien que l’ajout d’un administrateur disposant d’une expertise en cybersécurité au conseil d’administration sera précieux pour la supervision en général, le fardeau et la responsabilité de la supervision incombent au conseil d’administration complet.

2. Quel comité du conseil d’administration devrait « s’approprier » la cybersécurité ?

Aujourd’hui, plus de deux conseils sur trois (66 %) attribuent la responsabilité de la supervision de la cybersécurité à leur comité d’audit, selon une enquête 2021 du Deloitte Center for Board Effectiveness, menée en partenariat avec la Society for Corporate Governance. Parmi les personnes interrogées, 15 % attribuent des responsabilités au comité des risques. Selon Deloitte, seuls 9 % attribuent la responsabilité à un comité dédié à la cybersécurité.

«  La cybersécurité est principalement un défi de gestion des risques. Il n’y a pas de sécurité parfaite.  »
Joe Nocera, partenaire en cyber-risques et marketing réglementaire, PricewaterhouseCoopers

« Ce n’est pas parce que la majorité le fait que c’est la bonne réponse », déclare Nocera. « Nous avons découvert que les organisations qui supervisent la cybersécurité au sein d’un comité des risques font le meilleur travail pour gérer le risque. »

Le cas du comité des risques sur le comité d’audit ? Les listes de choses à faire des comités d’audit sont déjà comblées par la supervision des rapports financiers et des contrôles internes, de la confidentialité des données, des questions d’éthique et de conformité, etc. Étant donné que la cybersécurité devient un risque commercial toujours plus grand, les membres du comité peuvent avoir une bande passante limitée à consacrer à la gouvernance.

« La cybersécurité est principalement un défi de gestion des risques », déclare Nocera. « Il n’y a pas de sécurité parfaite. La question est la suivante : quel risque sommes-nous prêts à accepter et sommes-nous dans la tolérance de notre appétence au risque actuelle ? ”

3. Le conseil d’administration doit-il établir un comité de cybersécurité ?

Les conseils d’administration peuvent choisir d’ignorer complètement les comités d’audit et de risque dans les années à venir, selon le géant du conseil Gartner, qui prévoit que le nombre de conseils disposant de comités de cybersécurité dédiés quadruplera dans les cinq ans, passant de 10 % en 2021 à 40 % d’ici 2025.

Gartner a fait sa prédiction en janvier 2021, et la proposition de la SEC peut renforcer le plaidoyer pour la segmentation de la supervision de la cybersécurité auprès d’autres fonctions du comité, en particulier son exigence selon laquelle les entreprises déposent un formulaire 8-K auprès de la SEC dans les quatre jours ouvrables suivant un « incident de cybersécurité » important.

« Les entreprises subissent des attaques mineures de logiciels malveillants ou d’ hameçonnage tous les jours », note Nocera. « Il n’est pas pratique d’informer le conseil d’administration de chacun de ces incidents. Le conseil d’administration doit établir des critères autour de ce que la SEC pourrait considérer comme « important », y compris les types d’incidents qui nécessiteraient une réunion du conseil d’administration hors calendrier. »

L’évaluation de l’importance des cyber-incidents, y compris lorsque ces incidents doivent être remontés à l’attention de l’ensemble du conseil d’administration, pourrait et devrait être la responsabilité d’un comité de cybersécurité, suggère James Turgal, vice-président de la société de conseil en cybersécurité et de solutions Optiv.

[Lire également : Communiquer avec la direction est une chose, les inciter à écouter en est une autre. Voici comment les RSSI parlent efficacement des cyber-risques]

Turgal recommande qu’un tel comité suive un « modèle hybride » et comprenne des cadres dirigeants, des membres du comité d’audit et des membres du conseil d’administration cyberéduqués qui peuvent aligner la stratégie de cybersécurité et les processus de gouvernance de l’entreprise sur les nouvelles exigences de divulgation de la SEC.

4. À quelle fréquence le comité doit-il informer l’ensemble du conseil d’administration ?

Pour de nombreux conseils d’administration aujourd’hui, la cybersécurité n’est à l’ordre du jour qu ’une fois par an. Selon Deloitte, près de 77 % des entreprises privées déclarent qu’il est traité chaque année, car il s’agit de 40 % des grandes capitalisations et de 52 % des entreprises de taille moyenne.

Une fois par an suffit-il pour une surveillance rigoureuse ? Pas selon Nocera, qui recommande qu’un comité informe le conseil d’administration sur les problèmes de cybersécurité six fois par an, ou au moins une fois par trimestre, même pour les entreprises qui ne se considèrent pas à haut risque.

Ces briefings doivent non seulement traiter des cyber-risques pressants du moment, mais également des plans stratégiques pluriannuels, des plans de réponse aux incidents, de reprise d’activité et de relations publiques, de la formation et de l’alphabétisation en cybersécurité parmi la direction et les employés, ainsi que de la maturité et de la résilience globales de l’organisation en matière de cybersécurité.

Revenir aux bases

Turgal convient que l’éducation du conseil d’administration sur les cybermenaces actuelles et en évolution, en langage simple, est une nécessité pour une surveillance efficace. « Les membres du conseil d’administration sont tenus de poser les questions difficiles et de mettre au défi la direction de stimuler et de protéger la valeur actionnariale », déclare-t-il. « Sans fondement, vous ne savez pas ce que vous ne savez pas. »

[Lire également : 6 questions de cybersécurité que je demande toujours aux conseils d’administration de poser]

Et à ce stade, les membres du conseil d’administration s’accordent à dire qu’ils n’en savent pas assez. Seuls 33 % des administrateurs pensent que leur conseil d’administration comprend les cyber-vulnérabilités de leur entreprise, selon une enquête de PwC, ce qui constitue un obstacle énorme à la fourniture d’une gouvernance adéquate.

Par conséquent, la première étape vers une surveillance efficace, en particulier à la lumière des réglementations de la SEC à venir, peut ne pas consister pour les administrateurs à ajouter un expert en cybersécurité, à établir un comité de cybersécurité, ou même à ajouter plus d’informations sur l’ensemble du conseil.

Initialement, ils peuvent et doivent s’appuyer sur les bases de la cybersécurité afin de pouvoir non seulement poser les bonnes questions, mais également comprendre les réponses.