Comme tous les autres chefs d’entreprise, les responsables de la sécurité de l’information (RSSI) pourraient se trouver sur la ligne du chômage si quelque chose de leur garde se passe sérieusement de côté.
Mais que se passe-t-il si les RSSI ne démontrent tout simplement pas une valeur commerciale suffisante ?
Aujourd’hui, avec une possible récession imminente et des entreprises qui réduisent les coûts, prouver que les programmes de cybersécurité sont bons pour l’entreprise est devenu essentiel pour protéger les budgets et les emplois.
C’est pourquoi l’analyse comparative des performances devient obligatoire pour les leaders de la cybersécurité du monde entier. En effet, le cabinet d’ analystes du secteur Gartner prévoit que d’ici 2026, la moitié de tous les cadres dirigeants auront des exigences de performance liées au risque intégré à leurs contrats de travail. Ces incitations ont tendance à se concentrer sur l’esprit.
La pression augmente pour l’analyse comparative de la cybersécurité
Alors que les dirigeants sont de plus en plus confrontés à des indicateurs de performance basés sur les risques, les RSSI ressentiront presque certainement plus de chaleur pour quantifier le succès de leurs programmes lors de réunions et de rapports. Cela signifie sortir de leurs zones de confort axées sur la technologie et donner plus de priorité aux problèmes commerciaux tels que l’amélioration de l’innovation, des résultats d’investissement et de la maturité de la cybersécurité.
« Les RSSI ont du mal à parler à la direction parce qu’ils veulent savoir : « Suis-je en sécurité ? Suis-je en sécurité ? » déclare Frank Dickson, vice-président du groupe chargé de la sécurité et de la confiance chez IDC, une société spécialisée dans l’intelligence du marché. « Cependant, ce que les RSSI ont tendance à faire, c’est de signaler un tas de fonctionnalités liées à l’activité qui ne répondent pas à ces questions, ce qui ennuie les PDG. »
Ce que les RSSI doivent souligner, explique Dickson, c’est la manière dont leurs activités réduiront les risques. À cette fin, les références de performance permettent aux dirigeants de surveiller les progrès vers la réduction des risques et de démontrer comment leurs programmes se comparent aux objectifs internes ainsi qu’à leurs pairs. De plus, ils permettent aux RSSI de capturer et de présenter des données commerciales pertinentes.
« Les conseils d’administration et les équipes de direction sont beaucoup plus impliqués dans la cybersécurité de nos jours », déclare Lou Celi, PDG de ThoughtLab Group, une société de recherche mondiale. « Ils veulent s’assurer qu’ils ne tombent pas derrière les huit balles. Ils ne veulent pas faire moins que les autres. »
Il est temps de choisir une norme
De nombreux cadres de sécurité informatique de l’industrie et de l’association peuvent être utiles pour l’analyse comparative, notamment : le cadre de cybersécurité du National Institute of Standards and Technology (NIST), la certification du modèle de maturité de cybersécurité (CMMC) du ministère de la Défense, la série de normes 27000 de l’Organisation internationale de normalisation (ISO) (ISO 27001 et 27002 sont courantes pour la cybersécurité) et la norme de bonnes pratiques pour la sécurité de l’information du Forum de sécurité de l’information (ISF). La plupart des organisations et des outils utilisent ce type de cadres.
« Les conseils d’administration et les équipes de direction... veulent s’assurer qu’ils ne sont pas en retard. Ils ne veulent pas faire moins que les autres. »Lou Celi, PDG, ThoughtLab Group
Dickson affirme que tous ces cadres peuvent être utiles à examiner, mais note que leur applicabilité et leur utilité peuvent varier selon le secteur. Il dit que c’est une bonne idée de les rechercher et de les comparer, puis de « choisir celle qui vous convient ».
S’ils sont correctement mis en œuvre, les programmes alignés sur les points de référence de cybersécurité peuvent réduire la probabilité de failles de réseau. En fait, une récente enquête ThoughtLab auprès de 1 200 grandes entreprises a découvert que celles qui sont plus en phase avec l’application du cadre de cybersécurité du NIST surpassent celles des autres sur des indicateurs clés tels que le temps de détection d’une violation (119 jours pour les organisations avancées contre 132 jours pour tous les autres). D’après le rapport, les grandes organisations ont également connu moins de violations annuelles importantes.
Ce sont les types de tableaux de statistiques que les cadres dirigeants adorent entendre. Elles indiquent qu’une organisation est confrontée à un risque d’attaque plus faible, ce qui aide à communiquer au public qu’elle protège non seulement ses propres données, mais également les données de ses clients et partenaires.
Avec une probabilité plus faible d’être sérieusement piratée, une entreprise est également beaucoup plus agile et capable d’innover, ce qui peut créer un avantage concurrentiel.
« Si vous avez votre maison dans l’ordre et que vous pouvez faire preuve d’un certain degré d’agilité, vous pouvez montrer aux dirigeants que vous dirigez une mentalité de « décalage à gauche », déclare Paul Watts, analyste distingué auprès de l’ISF. « C’est là que vous adoptez une position proactive en matière de sécurité dans votre organisation contre les personnes, les processus et la technologie. Cela signifie que vous pouvez pivoter et faire les choses de manière rapide et innovante. Vous disposez de l’agilité nécessaire pour essayer de nouvelles choses. »
Les approches peuvent varier
Cependant, la collecte de données pertinentes qui montrent comment une équipe de sécurité informatique se mappe aux normes clés peut être fastidieuse et difficile. Toutes les organisations ne le font pas particulièrement bien.
Beaucoup, par exemple, adoptent toujours une approche de bricolage. Ils sélectionnent une norme, attribuent du personnel pour collecter des données de performance dans l’ensemble de l’organisation et intègrent ces données dans des feuilles de calcul. Le problème est que la collecte de données peut être extrêmement chronophage, et une fois les résultats finaux saisis, ils sont souvent obsolètes. En conséquence, les rapports au conseil d’administration ou à la direction peuvent ne pas être aussi bénéfiques pour la prise de décision commerciale.
Une autre approche consiste à embaucher un consultant pour effectuer une analyse comparative de la cybersécurité. Cela fournit des ressources et une expertise immédiates que le personnel du RSSI peut ne pas posséder. Et, selon toute vraisemblance, ces personnes extérieures peuvent avoir une impression plus récente de l’évolution du paysage des cadres de cybersécurité que les employés internes. Ils peuvent donner aux entreprises une idée générale de leurs postures de sécurité, mais comme l’approche du bricolage, il s’agit d’évaluations instantanées qui peuvent ne pas fournir le contexte le plus pertinent pour les dirigeants.
Une troisième approche consiste à investir dans des outils tiers d’analyse comparative des performances qui peuvent examiner l’ensemble d’une entreprise, collecter des données pertinentes à grande échelle et générer des rapports en temps réel. Les outils en temps réel garantissent que les résultats ne sont pas obsolètes.
De nombreux outils d’analyse comparative sont disponibles. Certains fournisseurs, par exemple, ont publié des outils présentés dans leurs produits ou vendus en tandem avec eux. Les meilleurs outils permettent aux organisations de comparer leurs mesures de risque informatique en temps réel à celles de leurs pairs du secteur et de résoudre immédiatement les problèmes à partir de la même console. Des associations telles que l’ISF fournissent également des outils d’analyse comparative de cybersécurité gratuits à leurs membres, tandis que des groupes tels que la Security Industry Association (SIA) proposent des études d’analyse comparative utiles. Gartner prévoit également de fournir son propre outil d’analyse comparative.
Alignement des mesures
Résultat : les organisations disposent de nombreux moyens d’évaluer les performances. La combinaison de plusieurs approches peut être utile. En fait, c’est conseillé, car les informations comparatives sont parfois basées sur de petits ensembles d’échantillons non représentatifs. Par conséquent, le mélange de données internes et externes peut fournir une vue plus large et plus équilibrée des progrès d’une organisation par rapport aux mesures.
« Si vous avez votre maison dans l’ordre et que vous pouvez faire preuve d’un certain degré d’agilité, vous pouvez montrer aux dirigeants que vous dirigez une mentalité de « décalage à gauche ». »Paul Watts, analyste distingué, Information Security Forum (ISF)
Pour s’assurer que les indicateurs sont alignés sur les besoins de l’entreprise, les RSSI doivent avoir des conversations continues avec les membres du conseil d’administration et les dirigeants pour comprendre les priorités changeantes. Watts de l’ISF indique que ces conversations doivent évaluer dans quelle mesure les responsables des risques sont prêts à s’infiltrer au fil du temps.
« [Les entreprises] ont des appétits différents pour le risque », dit-il. « Les startups embryonnaires sont généralement prêtes à prendre un peu plus de risques, car elles essaient de se développer et sont prêtes à trébucher sur leurs lacets. Les grandes organisations, en particulier celles qui sont hautement réglementées ou dont les investisseurs ont la responsabilité, ont tendance à être plus sensibles aux risques. »
Watts ajoute que les RSSI doivent travailler avec les cadres supérieurs pour déterminer le niveau de maturité de cybersécurité qu’une organisation doit viser et convenir des voies pour transformer cette position en avantage concurrentiel.
Brogan Ingstad, vice-président du conseil en risques chez Teneo, une société de conseil mondiale de PDG, déclare que les RSSI doivent également s’assurer qu’ils évaluent les mesures réelles de cybersécurité. Certains dirigeants, dit-il, pensent que les préoccupations opérationnelles, telles que le nombre d’employés et le budget, comptent comme des mesures de cybersécurité. Bien qu’importants du point de vue de la direction, les RSSI doivent se concentrer davantage sur la démonstration des progrès d’une organisation par rapport à des références ou des objectifs spécifiques à la sécurité, dit-il.
Il est également important d’éviter de faire bouillir l’océan avec des mesures, déclare Dickson d’IDC. Souvent, les RSSI pensent qu’ils doivent rechercher 10 ou 20 catégories de mesures, alors qu’ils ne cibleraient que quelques-unes. Dickson en recommande trois : efficacité de la sécurité, risque et valeur commerciale.
« En matière de sécurité, nous nous retrouvons souvent pris à essayer d’être parfaits », dit-il. « Perfect est l’ennemi du bien, et avec des mesures, il est acceptable d’être suffisamment bon. »

