Début mars, la SEC a proposé des modifications de règles qui obligeraient les entreprises publiques à fournir une divulgation améliorée sur les incidents de cybersécurité, la gestion des risques et la stratégie. La proposition a poussé les entreprises et les conseils d’administration à envisager comment se préparer à ce nouvel examen.

Certains experts en sécurité affirment que ce type de supervision, à une nouvelle ère de cybermenaces plus fréquentes et plus graves, devrait faire partie d’une série de meilleures pratiques pour les dirigeants
et les dirigeants d’entreprise.
Peu de leaders de la cybersécurité comprennent les questions des secteurs public et privé, comme Judith Germano. Ancien procureur fédéral et membre distingué du Centre de cybersécurité de la NYU, ainsi qu’un professeur adjoint à la faculté de droit de l’université, Germano dirigera un panel d’experts entièrement féminins sur le sujet mardi 12 juillet, pour les femmes leaders de la cybersécurité de la NYU.
Le panel se concentrera sur l’augmentation de la responsabilité du conseil d’administration et des cadres sur les problèmes liés au cyber-risque. Il présentera des femmes leaders en cybersécurité des secteurs public et privé. Parmi eux : Carolyn Welshhans, chef par intérim de la Crypto Assets and Cyber Unit de la SEC, et Jocelyn Hunter, vice-présidente et directrice juridique adjointe de The Home Depot.
Germano, fondateur d’un cabinet d’avocats appartenant à une femme et exploité par une boutique qui conseille les entreprises et les conseils d’administration sur les risques et la stratégie de cybersécurité, la conformité fédérale en matière d’application et de réglementation, ainsi que les enquêtes et litiges criminels et civils, a parlé à Endpoint des leçons clés que les dirigeants commerciaux et technologiques doivent tirer de l’évolution du climat réglementaire de cybersécurité.
Pourquoi est-il crucial que les conseils d’administration augmentent leur supervision et leur implication dans la cybersécurité ?
La cybersécurité est l’un des problèmes les plus critiques auxquels les entreprises sont confrontées aujourd’hui, ayant un impact sur la santé et la sécurité publiques , les informations sensibles, les contrôles financiers et les opérations commerciales. La cybersécurité doit être une priorité au niveau du conseil d’administration et de la direction au profit de l’entreprise et de ses parties prenantes.
Au cours des dernières années, nous avons constaté une responsabilisation accrue des conseils d’administration dans les affaires civiles et les mesures d’application de la réglementation. Cela souligne la nécessité pour les conseils d’administration de s’assurer que les entreprises qu’ils supervisent disposent non seulement des bons protocoles et protections de cybersécurité en place , mais qu’ils déploient également des efforts raisonnables pour s’assurer qu’ils sont suivis.
Pouvez-vous expliquer la supervision accrue à venir de la cybersécurité par la SEC ? Pourquoi cela se produit-il maintenant ? Que peuvent et doivent faire les conseils d’administration pour se préparer ?
En mars 2022, la SEC a proposé des règles améliorant les exigences de divulgation des entreprises publiques concernant la gestion des risques de cybersécurité, la stratégie, la gouvernance et le signalement des incidents.
« Trop souvent, les entreprises et leurs dirigeants sont jugés après les faits, comme si l’événement se produisait au ralenti, et ce n’est souvent pas un prisme réaliste. »
Ces règles sont toujours dans la période de commentaire et, comme proposé, nécessitent, par exemple : le dépôt d’un formulaire 8-K dans les quatre jours ouvrables suivant un incident de cybersécurité important ; des divulgations périodiques sur les politiques et procédures pour identifier et gérer les risques de cybersécurité, le rôle de la direction dans la mise en œuvre des politiques et procédures de cybersécurité, l’expertise en cybersécurité du conseil et la supervision des risques de cybersécurité ; et des mises à jour sur les incidents précédemment signalés.
Cela fait partie de la tendance que nous avons observée au cours des dernières années, des régulateurs et des plaidants civils qui appellent à une responsabilisation accrue des conseils d’administration et de la haute direction en matière de cybersécurité.
Pour se préparer, les conseils d’administration doivent être bien informés sur les risques et la responsabilité de cybersécurité pour leur organisation et leur secteur d’activité, ainsi que sur les meilleures pratiques au niveau du conseil d’administration. Cela inclut le fait d’avoir des membres du conseil d’administration et des conseillers externes ayant une expertise en cybersécurité, des mises à jour régulières sur les risques et incidents de cybersécurité, et des protocoles de supervision et de remontée suffisants pour comprendre la gestion de la gestion des risques et de la stratégie de cybersécurité en constante évolution.
Bien que les conseils d’administration ne doivent pas être impliqués dans les activités de gestion quotidiennes de l’entreprise, ils doivent comprendre que les équipes responsables de la cybersécurité au sein de l’entreprise disposent de l’expertise appropriée ou d’une assistance et des outils externes suffisants pour gérer correctement la cybersécurité. Les conseils d’administration doivent superviser ce que l’entreprise fait pour prévenir, détecter et répondre aux attaques, afin de s’assurer raisonnablement non seulement que des plans et programmes existent, mais également qu’ils sont suivis. Cela fait partie de l’obligation d’un conseil en vertu de la règle de jugement commercial.
Y a-t-il des inconvénients à accroître la responsabilité et la supervision des conseils d’administration et des cadres sur la question de la cybersécurité ?
La cybersécurité est difficile et les défis sont mutables. La réponse aux incidents de cybersécurité comprend de nombreuses inconnues, variables et une réponse aux crises en développement rapide. Il est important que les tribunaux, les régulateurs et les plaideurs civils comprennent ces défis. Trop souvent, les entreprises et leurs dirigeants sont jugés après les faits, comme si l’événement se produisait au ralenti, et ce n’est souvent pas une perspective réaliste. Des niveaux déraisonnables de responsabilité et de supervision peuvent risquer de réduire l’efficacité de la réponse aux incidents.
« Les personnes les mieux équipées pour aider les entreprises à résoudre ces problèmes peuvent être moins disposées à siéger au conseil d’administration. »
Les risques comprennent le retard des définitions de ce qu’est un incident important par peur de déclencher un événement de signalement ; l’exposition des vulnérabilités dans les dépôts publics avant que les entreprises et les personnes affectées n’aient été informées et aient eu l’opportunité de répondre et de traiter la vulnérabilité ; la révélation publique aux acteurs malveillants des entreprises qui sont les cibles les plus douces ; et l’ébranlement de la confiance nécessaire pour des partenariats public-privé efficaces en cybersécurité.
De plus, si les normes et les niveaux de responsabilité s’étendent au-delà des protections traditionnelles et raisonnables offertes par les conseils d’administration pour le respect de leurs obligations fiduciaires, cela entraverait une bonne cybersécurité en réduisant la transparence au niveau du conseil d’administration, et également parce que les personnes les mieux équipées pour aider les entreprises à gérer ces problèmes peuvent être moins disposées à siéger au conseil d’administration.
Avez-vous des exemples de tableaux qui ont réussi ? Ou des faux pas ou des vissages ?
Il existe de nombreux exemples de conseils d’administration et d’équipes de direction exécutives qui ont réussi la cybersécurité : ce sont ceux qui ne figurent pas dans les journaux ou les registres publics. Il existe également de nombreux exemples d’ erreurs, où les conseils d’administration et les équipes de direction n’ont pas réussi à hiérarchiser la cybersécurité, à documenter les bonnes pratiques ou à suivre les procédures. Il est essentiel d’avoir l’expertise interne et externe appropriée avant que des incidents de cybersécurité ne se produisent, d’identifier, de répondre et d’apprendre des incidents de cybersécurité. Un bon jugement, des communications internes et externes solides et des compétences de leadership sont essentiels pour une réponse efficace aux incidents de cybersécurité.
Quel est votre objectif avec cet événement ? Quel est votre thème et votre message principaux ? Que souhaitez-vous que les participants apprennent ? Quels sont les principaux points à retenir ?
Nous rassemblons un panel interdisciplinaire d’experts du gouvernement, de l’industrie et du monde universitaire pour explorer les principaux problèmes et défis de cybersécurité auxquels sont confrontés les conseils d’administration, les cadres et leurs conseillers.
« Une expertise et des antécédents divers au sein des conseils d’administration, des équipes de direction et, plus largement, dans la cybersécurité, sont essentiels pour obtenir les meilleurs résultats. »
Notre panel comprend des avocats expérimentés, des membres du conseil d’administration, un RSSI et un avocat expérimenté en matière de lutte contre la fraude de la SEC qui dirige la cyber-unité de la SEC. Le panel réunit des années d’expertise en cybersécurité et en stratégie commerciale dans plusieurs secteurs industriels.
Les principaux enseignements comprennent la compréhension des tendances actuelles et des risques ayant un impact sur la responsabilité du conseil d’administration et de l’équipe de direction, ainsi que les meilleures pratiques pour gérer ces risques. Nous discuterons des récentes directives de cybersécurité proposées par la SEC et de ses implications ; des meilleures pratiques de cybersécurité, y compris dans le contexte de la règle de jugement commercial et des actions réglementaires et civiles récentes ; des défis, y compris les limitations de main-d’œuvre ; et des stratégies pour améliorer la préparation et la réponse à la cybersécurité.
Un autre enseignement clé est l’ importance de la diversité d’expérience et de perspectives, ainsi que l’identification et la culture des talents en cybersécurité à partir de divers pipelines. C’est quelque chose sur lequel nous nous concentrons avec le programme Women Leaders in Cybersecurity et au Centre
for Cybersecurity de NYU.
Parlons un peu plus des femmes dans le domaine de la cybersécurité. Il s’agit d’un panel entièrement féminin. Pourquoi la représentation accrue des femmes occupant des postes de direction dans le domaine de la cybersécurité est-elle si importante ?
J’ai eu l’honneur de diriger le programme Women Leaders in Cybersecurity à la NYU depuis 2016, rassemblant des femmes de premier plan du gouvernement, de l’industrie et du monde universitaire pour des discussions interdisciplinaires sur les problèmes de cybersécurité critiques.
Notre site Web, womenleadersincybersecurity.org, présente nos événements actuels et antérieurs et les nombreuses femmes incroyables qui ont partagé leur expertise dans le cadre de ces programmes au fil des ans et qui
font des différences reconnaissables pour améliorer leurs organisations
et le terrain.
Une expertise et des antécédents divers dans les conseils d’administration, les équipes de direction exécutives et dans la cybersécurité plus largement, sont essentiels pour obtenir les meilleurs résultats, non seulement en matière de cybersécurité, mais également en ce qui concerne l’éthique, la stratégie, le leadership et la gestion efficace des risques d’une organisation. Une cybersécurité efficace est essentielle pour les organisations et les gouvernements, et nous devons développer, former et promouvoir diverses équipes et dirigeants pour traiter ce programme le plus efficacement possible.
Le panneau
Julie Cullivan
Membre, Conseil d’administration
Axon ; Heartflow, Inc. ; SADA ; OPSWAT ;
AaDya Security
Jocelyn Hunter
Vice-présidente et directrice juridique adjointe
Le comité
consultatif de Home Depot, Duke Law Center for Judicial Studies
Bethany Mayer
Présidente du Conseil d’administration ; présidente de Compensation
Box, Inc.
Présidente du Comité de sécurité, de durabilité et de technologie,
Conseil d’administration
Sempra Energy
Nasrin Rezai
Vice-président senior, directeur de la sécurité de l’information,
Verizon
Carolyn Welshhans
Directrice adjointe, Division of Enforcement
Acting Chief, Crypto Assets and Cyber Unit
U.S. Commission de sécurité et d’échange
Judith H. Germano (modérateur)




