Passer au contenu principal
Comment les RSSI peuvent lutter contre le burnout et étendre leur carrière
Transformation de l’entreprise

Comment les RSSI peuvent lutter contre le burnout et étendre leur carrière

La sécurité est un domaine difficile : un arrêt complet. Et les lacunes actuelles en matière de compétences en cybersécurité et les problèmes économiques n’aggravent que les choses. Nous nous sommes tournés vers les leaders du secteur pour obtenir des conseils sur la manière dont les cadres peuvent prospérer sous la pression.

En passant 12 ans en tant que directeur de la sécurité de l’information pour le Commonwealth de Pennsylvanie, Erik Avakian a non seulement réussi à durer trois gouverneurs successifs, mais a également dépassé de loin le mandat moyen des autres CISOs—18 à 26 mois.

Ce n’est pas qu’Avakian n’a pas eu de stress ou ne s’est pas senti épuisé comme ses pairs du secteur. Il l’a fait occasionnellement. Mais il s’est considéré comme un combattant et a adoré relever le défi des pirates informatiques, c’est-à-dire, jusqu’à l’automne dernier, lorsqu’il a décidé qu’il était enfin temps de faire autre chose.

« Je me sens en fait mieux mentalement et physiquement maintenant », admet Avakian, maintenant dans le secteur privé en tant que conseiller technique pour la recherche en technologie de l’information. « Mon visage est plus lumineux et je suis globalement en meilleure santé. »

Avakian n’est pas le seul à vouloir un changement. En fait, une enquête de 2022 BlackFog a rapporté que près d’un tiers (32 %) des RSSI américains et britanniques envisagent de quitter leurs organisations actuelles.

Pendant ce temps, une autre étude récente du recruteur exécutif Heidrick & Struggles a révélé que 60 % des RSSI sont affectés par le stress et que 53 % souffrent d’épuisement professionnel.

C’est une situation qui devient incontrôlable depuis un certain temps maintenant. Mais les professionnels de la sécurité affirment qu’ils pensent que cela peut être annulé s’ils traitent activement les causes profondes des problèmes.

Le cœur de l’affaire

L’un des problèmes est de se sentir coincé dans un travail sans remerciement. La plupart des RSSI rendent compte aux directeurs de l’information (RSI). Comme leurs patrons, ils sont censés favoriser l’efficacité opérationnelle. Ils ont rarement une tapotement sur le dos. Ils n’entendent la direction que lorsque les choses tournent mal, et ils passent plus de temps à dire aux gens qu’à demander comment ils peuvent aider leurs collègues à stimuler l’innovation. Les RSSI sont également considérés comme des centres de coûts plutôt que comme des sources de revenus.

Rien de tout cela ne les rend populaires.

«  Vous obtenez beaucoup de personnes qui pensent que la sécurité consiste à ralentir les choses lorsqu’elles essaient de faire des affaires.  »
Chris Prewitt, Directeur technique/RSSI, Inversion6

« De nombreuses personnes pensent que la sécurité consiste à ralentir les choses lorsqu’elles essaient de faire des affaires », déclare Chris Prewitt, directeur technique/responsable de la sécurité informatique pour Inversion6, un fournisseur de gestion des risques de cybersécurité. « Vous poussez contre l’inertie de l’entreprise, ou du moins c’est la perception commune. »

De plus, comme les RSSI se situent à plusieurs niveaux hiérarchiques de la direction et ne rendent compte au conseil que quelques fois par an, ils souffrent d’être hors de vue et hors d’esprit. Le développement de leurs indicateurs de réussite passe souvent par plusieurs niveaux d’examen, au bout desquels les attentes peuvent avoir été si amoindries qu’elles ne reflètent plus la réalité.

Un RSSI pour un grand producteur d’aliments et de collations déclare qu’un DSI de son ancienne entreprise a même modifié son rapport de conformité d’usine pour afficher de meilleurs résultats lors d’une présentation au conseil d’administration.

« C’est le genre de chose qui ajoute du stress », déclare le RSSI, qui souhaitait rester anonyme. « Je ne sais pas si c’était nécessairement malveillant, mais je l’ai perçu comme une violation de mon intégrité, et j’ai donc parlé un peu de cela. En fin de compte, en tant que RSSI sous la direction du conseil d’administration, il m’a vraiment dit qu’il était peut-être temps de sortir de là. »

[6 questions de cybersécurité que je demande toujours aux conseils d’administration de poser]

Une difficulté associée : la responsabilité sans autorité. La plupart des RSSI sont de garde 24 heures par jour, car les violations peuvent se produire à tout moment. En fait, 60 % des personnes interrogées « se déconnectent rarement ». La plupart travaillent 16,5 heures éprouvantes par semaine de plus que ce pour quoi ils sont engagés. Mais si une cyberattaque se produit, et qu’ils ne peuvent pas joindre quelqu’un pour autoriser une réponse rapide, la faute est susceptible d’atterrir directement sur les épaules du RSSI.

« De nombreux RSSI ont du mal à être acceptés dans le cadre de la fraternité des cadres dirigeants, mais tous doivent se comporter comme un cadre dirigeant lorsqu’il convient à nos seigneurs et maîtres », déclare Paul Watts, ancien RSSI chez Kantar, un cabinet de conseil en analyse de données, ainsi qu’à Domino’s Pizza. Il est désormais analyste distingué pour le Forum sur la sécurité de l’information (ISF).

Travailler avec la haute direction

Bien sûr, si les RSSI étaient en mesure d’établir des relations solides avec les hauts dirigeants et les membres du conseil d’administration, la faute injustifiée pourrait être évitée. Mais beaucoup sont des technologues tactiques qui ne disposent pas des compétences relationnelles nécessaires pour s’en sortir. En tant que tels, ils passent à côté d’avoir des sponsors seniors qui surveillent leur dos tout en ayant du mal à obtenir un soutien exécutif pour les besoins critiques en matière de budgétisation et de dotation en personnel.

« Être un RSSI ne consiste plus à savoir comment lire une capture de paquets ; il s’agit de communiquer aux dirigeants d’entreprise comment ce que contient cette capture de paquets affecte l’organisation », déclare Avakian. « Malheureusement, vous voyez beaucoup de jeunes RSSI qui doivent encore développer leurs compétences en communication d’entreprise. Ils ont parfois du mal à communiquer avec la direction, n’obtiennent pas l’adhésion à leurs programmes et finissent par partir. »

De nombreux RSSI sont également confrontés à la complexité, à la sophistication et à l’ampleur croissantes des cyberattaques, selon les professionnels de la sécurité. Les outils de piratage automatisés, qui utilisent l’intelligence artificielle (IA) et l ’apprentissage automatique (ML) pour rechercher des trous dans les réseaux et les pénétrer à grande échelle, peuvent bientôt donner aux pirates informatiques un avantage. Même avec leurs propres contre-mesures d’IA et d’AM, les équipes de sécurité informatique sont souvent trop sous-chargées ou inexpérimentées pour tenir à distance la foule de pirates informatiques armés d’IA.

[Lire également : le RSSI de l’Arizona montre comment donner vie à une stratégie à l’échelle de l’État, malgré l’écart de compétences et les problèmes de financement actuels]

Steve Zalewski, ancien RSSI de Levi Strauss, déclare que son équipe a souvent dépassé son poids, car elle n’avait qu’un budget et une capacité considérables pour lutter contre les pirates informatiques de plus en plus capables.

« J’ai réalisé que nous avions utilisé toutes les astuces du livre et que nous comptions de plus en plus sur la chance », déclare Zalewski, qui a quitté la profession pour démarrer S3 Consulting, un service de conseil en cybersécurité. « C’est là que la frustration s’accumule, parce que vous voulez faire beaucoup plus. »

Alors, comment s’élever au-dessus de l’effilochage ?

Surmonter l’exaspération et le moral bas n’est pas facile. Mais les RSSI peuvent améliorer leur bien-être et étendre leur carrière en suivant ces quatre recommandations :

1. Négocier une meilleure offre

Dans le rôle de RSSI, il est important, pour le bien de sanity, de négocier les conditions d’emploi. Une discussion doit idéalement avoir lieu avant d’accepter un poste. Mais si vous avez déjà été embauché, une conversation franche sur les problèmes avec le DSI ou le chef de service doit avoir lieu avant de vous lever les mains et de sortir de la porte.

«  Les jeunes RSSI... ont parfois du mal à communiquer avec le leadership, n’obtiennent pas l’adhésion à leurs programmes et finissent par partir.  »
Erik Avakian, ancien RSSI, Commonwealth of Pennsylvania

Une partie de cette conversation doit comprendre en amont ce à quoi vous devez vous attendre en termes de budget et de personnel. Si une organisation limite ou réduit l’investissement en cybersécurité, elle ne peut pas s’attendre à ce que les RSSI déchargés de ressources fournissent les mêmes résultats qu’avant les réductions.

« J’ai vu plusieurs situations où les RSSI ont été retenus, mais leur budget et leur personnel ont été considérablement réduits, et ils n’ont pas pu faire leur travail efficacement », déclare Zalewski. « Si votre budget est réduit, vous avez l’obligation de renégocier les attentes contractuelles avec votre direction. Si vous sous-entendez simplement que vous ferez plus avec moins, honte de vous, car c’est ce que l’équipe de direction espère que vous ferez. »

Le RSSI de la société de restauration recommande également de prendre le dessus sur le dilemme de la responsabilité sans autorité en s’assurant le droit d’agir si une cyberattaque grave a déjà eu lieu, une caractéristique du cadre Zero Trust. Les RSSI doivent également s’assurer que leurs employeurs leur offrent la même cyberprotection par le biais d’ une assurance responsabilité civile des administrateurs et dirigeants (D&O) que celle que les cadres dirigeants et les membres du conseil d’administration reçoivent, dit-il. L’assurance les protège s’ils sont poursuivis, ou même s’ils font l’objet de poursuites pénales, suite à une attaque, comme l’a constaté Joseph Sullivan, directeur de la sécurité d’Uber, après avoir été condamné pour un crime pour avoir dissimulé une violation.

[Lire également : Le cyber-dénonciation met les chefs de la sécurité au premier plan]

« Si une sorte d’affaire civile ou pénale venait à survenir et que vous n’aviez aucune protection D&O, vous deviez avoir votre propre politique », déclare le RSSI. « C’est une chose clé dont les RSSI doivent discuter lorsqu’ils envisagent un emploi. »

2. Apprendre et mettre en pratique les compétences relationnelles

Les RSSI du futur ne peuvent pas réussir en s’appuyant uniquement sur leurs hachages techniques. Étant donné que les problèmes de cybersécurité ont un impact croissant sur les résultats, les dirigeants se tourneront vers les membres du personnel de sécurité informatique pour expliquer comment ils protègent les données et actifs critiques de l’organisation, tout en lui permettant de mener des activités et de stimuler l’innovation plus facilement. Par conséquent, la préservation de l’emploi exige que les RSSI apprennent à parler dans les affaires plutôt que dans les termes techniques.

[Lire également : comment les RSSI peuvent parler du cyber-risque afin que les PDG écoutent réellement]

Certains RSSI acquièrent ces compétences relationnelles au fil du temps. Mais avec l’expansion et l’intensification constantes du paysage des menaces, ce n’est pas assez rapide. Avakian recommande de s’inscrire à un programme de formation à la communication d’entreprise pour accélérer l’apprentissage. Certains programmes de certificats de cybersécurité proposent également des cours de communication pour les cadres dans le cadre de leur programme d’études, note-t-il.

3. Travaillez-vous avec un peu d’importance ?

Michael P. Leiter, psychologue organisationnel et co-auteur du Burnout Challenge, déclare que les RSSI peuvent également minimiser les irritations en notant les éléments de leur travail qui les motivent, puis en faisant lentement appel à leurs programmes et charges de travail dans ces directions.

« Peu de personnes ont des emplois qu’elles aiment chaque minute de la journée », déclare Leiter, ancien professeur de psychologie organisationnelle à l’Université Deakin en Australie. « L’objectif devrait être d’obtenir un meilleur équilibre entre ce que vous aimez vraiment faire et ce que vous ne faites pas. »

4. Hiérarchiser l’esprit et le corps

Le travail de cybersécurité peut menacer de rendre fou les RSSI ou leur coûter une tranquillité d’esprit. Pour cette raison, certains professionnels de la sécurité recommandent d’investir du temps dans la thérapie ou d’autres activités de santé mentale.

«  Si votre budget est réduit [et] vous impliquez simplement que vous ferez plus avec moins, honte de vous.  »
Steve Zalewski, ancien RSSI, Levi Strauss

« Je pense que chaque RSSI doit se concentrer sur son bien-être général », déclare Avakian. « Vous avez besoin de beaucoup de force mentale dans ce travail. Vous voudrez vous engager à rester en bonne santé, tant physiquement que mentalement, afin que vous puissiez être un leader efficace et un bon intendant pour votre équipe. »

Il est également important que le RSSI fasse régulièrement le point avec les personnes de l’équipe de sécurité pour voir comment elles se portent, ajoute-t-il.

Les RSSI ont également besoin de force physique et d’endurance, c’est pourquoi 80 % des 250 leaders technologiques du monde entier ont déclaré à OneLogin qu’ils faisaient de l’exercice pour compenser leurs pressions professionnelles.

« Ce que nous savons, c’est que l’état actuel du corps influence les comportements, les sentiments et la pensée », a déclaré Robin Massey, psychologue industriel/organisationnel, dans une déclaration. « Par conséquent, il est important de comprendre comment les facteurs physiologiques sont liés au relationnel et au psychologique. »

C’est un conseil dur pour le corps d’esprit. Mais il est utile pour tous ceux qui sont assis sur le point chaud de la cybersécurité.