Les règles de cybersécurité nouvellement proposées, par la SEC, exercent une pression immense sur les membres du conseil d’administration et les dirigeants exécutifs pour qu’ils assument une plus grande responsabilité en matière de surveillance des cyber-risques.
Mais ces modifications de règles soulèvent plus de questions qu’elles ne répondent.
Cela est d’après un panel d’experts de l’industrie et de la réglementation que le NYU Center for Cybersecurity a hébergé en ligne le 12 juillet.
Au cours de l’événement Women Leaders in Cybersecurity , six membres du panel ont discuté de la manière dont les dirigeants d’entreprise doivent se conformer à de nouveaux mandats importants concernant le signalement des incidents de cybersécurité, la gestion des risques, la stratégie et la gouvernance, et en particulier, les implications d’une exigence controversée proposée de signaler les cyberattaques dans les quatre jours.
Jocelyn Hunter, vice-présidente et conseillère générale adjointe chez Home Depot, a noté que les entreprises et les conseils d’administration essayent de comprendre « la nouvelle vision du terrain » et d’agir de manière transparente. Bethany Mayer, membre du panel, président du conseil d’administration de la société de stockage en ligne Box, a déclaré : « En tant que membres du conseil d’administration, nous devons changer. »
Le 9 mars, la SEC a proposé des règles qui renforceraient les exigences de divulgation concernant une multitude de problèmes de cybersécurité, y compris la gestion des risques, la stratégie, la gouvernance etla réponse aux incidents<. Les nouvelles recommandations sont dans la période de commentaire, mais nécessiteraient potentiellement des actions telles que :
- Déposer un formulaire 8-K auprès de la SEC dans les quatre jours ouvrables suivant un incident de cybersécurité important ;
- Divulguer périodiquement les politiques et procédures de l’entreprise liées à l’identification et à la gestion des risques de cybersécurité, au rôle de la direction dans la mise en œuvre, ainsi qu’à l’expertise en cybersécurité et aux responsabilités de supervision du conseil d’administration ;
- Mise à jour des informations sur les incidents signalés précédemment.
« Nous n’essayons pas d’imposer un régime. »Carolyn Welshhans, directrice par intérim, cyber-unité de la SEC
Carolyn Welshhans, directrice associée de la division de lutte contre la fraude de la SEC et directrice par intérim des cryptoactifs et de la cyberunité de l’agence, a déclaré pendant le panel que les règles finales pourraient se retrouver « très différentes » de ce qui a été proposé. Jusqu’à présent, 100 lettres de commentaires ont été déposées auprès de la SEC. Les commentaires sont pris en compte dans le cadre du processus d’élaboration des règles. Les Welshhans n’ont pas proposé de calendrier pour le moment où les règles seraient finalisées.
Qu’est-ce qui se cache derrière les nouvelles règles de cybersécurité de la SEC ?
La fréquence et l’intensité accrues des cyber-incidents ces dernières années ont motivé la SEC à agir. Ces dernières années, les cybercriminels ont lancé une vague d’attaques par rançongiciel sur les entreprises américaines et les fournisseurs d’infrastructures critiques.
Ils ont fermé les usines de conditionnement de viande, les gazoducs, les écoles et les établissements de santé. Dans chaque cas, ils ont verrouillé les systèmes informatiques des victimes et demandé de l’argent pour renvoyer les données volées. Qu’il s’agisse depetites entreprises oude gouvernements entiers, aucune organisation n’est à l’abri de ces attaques.
« Certains des problèmes d’il y a cinq ans n’ont toujours pas été résolus par les organisations. »Julie Cullivan, conseil d’administration, Axon, Heartflow et d’autres sociétés
La proposition de la SEC est donc une « légende importante », a déclaré la panéliste Julie Cullivan, membre du conseil d’administration de plusieurs entreprises et ancien responsable informatique chez Forescout Technologies. « Du point de vue du risque, les choses se sont aggravées au cours des cinq dernières années », a-t-elle déclaré. « Et certains des problèmes d’il y a cinq ans n’ont toujours pas été résolus par les organisations. »
Cullivan a déclaré que les équipes de direction et les conseils d’administration doivent mieux s’impliquer dans les problèmes de cybersécurité. La SEC constate que les bases ne sont toujours pas abordées et souhaite s’assurer que les entreprises sont tenues responsables.
Ce sentiment a été partagé par Hunter de Home Depot et Judith Germano, modérateur de panel, une chercheuse distinguée au Centre de cybersécurité de NYU et ancienne procureuse fédérale. Ils ont convenu que les entreprises auraient dû prendre des mesures de base il y a des années. Les meilleures pratiques pour la gestion des correctifs et l’authentification multifacteurs sont bien connues depuis des années. La Cybersecurity and Infrastructure Security Agency (CISA) fédérale a récemment battu le tambour sur l’escalade régulière et la sophistication croissante des cyberattaques.
La règle obligatoire de quatre jours de la SEC
Les dirigeants d’entreprise et leurs conseils d’administration sont particulièrement préoccupés par l’une des nouvelles exigences : que les cyber-incidents soient divulgués dans les quatre jours suivant leur désignation comme événement « important ». La règle des quatre jours, a déclaré Germano, est « problématique ». Le délai pourrait amener les entreprises à retarder la détermination qu’un événement est important et les décourager de faire des divulgations confidentielles informelles aux parties prenantes et aux régulateurs par peur de déclencher une exigence de dépôt public.
Cela pourrait également conduire à des divulgations publiques d’incidents avant que les dommages n’aient été contenus et que les systèmes n’aient été corrigés, et avant que d’autres parties affectées n’aient été informées et n’aient eu la possibilité de se protéger. »Cela peut entraver, et non aider, la cybersécurité », a-t-elle déclaré.
[Lire également : Qu’est-ce que la réponse aux incidents ?]
« Dans un délai de quatre jours, il est vraiment difficile de savoir ce qui sera important », a déclaré Mayer de Box. « Il faut plus de temps pour comprendre si un incident est important ou non. » En outre, une divulgation précoce pourrait signaler que l’entreprise est en cybercriminalité, invitant potentiellement à plus d’attaques, a-t-elle déclaré.
La période de quatre jours, a déclaré Hunter de Home Depot, est toujours « une période où il y a beaucoup d’inconnus ». Les forces de l’ordre peuvent être impliquées à ce stade précoce, et elles peuvent déconseiller une divulgation rapide afin d’éviter de craindre les criminels qui pourraient toujours être pris alors qu’ils se faufilent à travers un système.
Cullivan a déclaré que les dirigeants et les experts technologiques ont soulevé des préoccupations quant à la règle de quatre jours qui conduira les conseils d’administration à retenir certaines de leurs communications précoces, qui peuvent être vagues au mieux. « J’ai vu des entreprises technologiques se faire attaquer pour ne pas avoir [retenu] », a-t-elle déclaré. « Je crains que les gens ne retiennent parce qu’ils craignent que la communication ne soit un signal trop tôt. »
[Lire également : Comment votre entreprise peut survivre à une attaque par ransomware]
Mais les Welshhans de la SEC pensent qu’il s’agit d’un délicat équilibre entre divulgation et rapidité, ce qui peut être essentiel pendant une cyberattaque. « Une fois que vous avez [déterminé que] quelque chose est important, c’est quelque chose que les investisseurs doivent savoir », a-t-elle déclaré.
Cependant, les Welshhans ont indiqué que la règle des quatre jours est prête à être discutée et que les entreprises ne devraient pas avoir peur de la divulgation. « Les chances sont », a-t-elle déclaré, « que nous en entendions parler de toute façon, car s’il y a une fuite et qu’elle devient publique, vous devez finalement la divulguer. Nous en entendons également parler de la part de nos autres partenaires chargés de l’application de la loi. »
Expertise en cybersécurité requise au niveau du conseil d’administration
Compte tenu de la nouvelle pression pour augmenter les divulgations, il est temps que les entreprises ajoutent un expert en cybersécurité au conseil d’administration, a déclaré le maire de Box. « Étant donné le type de risque auquel les entreprises sont confrontées, en particulier dans les grandes entreprises publiques, il doit y avoir un certain niveau de connaissances, non seulement sur la technologie, mais également sur les problèmes juridiques et de responsabilité », a-t-elle déclaré. « Cela doit faire partie des connaissances du conseil d’administration. »
Mayer, de son côté, craint que même les grandes entreprises n’aient pas un niveau de base de connaissances en cybersécurité au conseil d’administration. Cela peut être un véritable problème lorsqu’une violation de cybersécurité se produit.
« [Les conseils d’administration doivent] comprendre l’interaction de la cyberinnovation avec le leadership de l’entreprise. »Nasrin Rezai, vice-présidente principale et RSSI chez Verizon
La panéliste Nasrin Rezai, vice-présidente principale et directrice de la sécurité de l’information (RSSI) chez Verizon, partage la conviction que les entreprises et les conseils d’administration doivent ajouter plus de technologues à leur structure exécutive. Les conseils d’administration et les entreprises doivent « comprendre l’interaction de la cyber-innovation avec la direction de l’entreprise pour s’assurer que les entreprises, la technologie et la cyber-informatique sont interconnectées », a-t-elle déclaré.
SEC : aucune solution « unique »
Welshhans a déclaré lors de l’événement que les règles proposées par la SEC ne seront pas une réglementation « universelle ». L’agence n’est pas intéressée par la prescription d’un manuel de réponse aux incidents et d’autres mesures spécifiques, ajoute-t-elle. « Les entreprises doivent comprendre cela », a-t-elle déclaré.
L’évaluation et la réponse aux risques sont différentes pour chaque entreprise. « Nous n’essayons pas d’imposer un régime », a-t-elle déclaré. « Et même avec la meilleure cybersécurité au monde, quelque chose va se produire. » Cependant, les investisseurs ont besoin d’informations plus importantes sur les violations lorsqu’elles se produisent.
« C’est une période vraiment difficile, et c’est également une période où il y a beaucoup de mains sur le pont. »Jocelyn Hunter, vice-présidente et directrice juridique adjointe, Home Depot
La SEC doit faire la distinction entre la responsabilité et le fait d’être « dominateur », a déclaré Germano de la NYU. Les législateurs, les entreprises et les organisations commerciales ont critiqué les règles, déclarant qu’elles sont inutilement lourdes, pourraient mettre en danger la sécurité nationale en exposant publiquement des informations sensibles et imposeraient une microgestion sans précédent par le gouvernement.
Hunter de Home Depot a résumé la critique en notant que des propositions bien intentionnées comme une exigence de divulgation de quatre jours pourraient ajouter une couche inutile de stress à une situation déjà stressante. Lorsqu’il y a un cyber-événement, « c’est une période vraiment difficile, et c’est également une période où il y a beaucoup de mains sur le pont », a-t-elle déclaré. « Et cela ne ferait qu’ajouter à ce que tout le monde essaie de faire. »




