En mars, Troy Stairwalt a démissionné en tant que RSSI pour l’État du Wisconsin lorsque la demande de budget biennal de cybersécurité de l’État n’a pas reçu le soutien nécessaire pour l’examen législatif, et que le financement fédéral a été réduit pour plusieurs programmes de cybersécurité.
À la fin du mois de mai, personne n’avait été embauché pour remplacer le directeur de la sécurité de l’information, bien que le Département d’administration de l’État espère pourvoir le poste bientôt, selon un porte-parole.
Ce type de vide dans le leadership en cybersécurité, même pendant une courte période, est probablement plus fréquent que vous ne le pensez, d’autant plus que l’ancienneté moyenne d’un RSSI est estimée à seulement 18–26 mois, selon un rapport 2023 , bien inférieure à la moyenne de 4,9 ans pour d’autres postes de direction.
La manière dont cette fonction a été affectée par les nouveaux mandats réglementaires et les charges de conformité, qui ont augmenté de manière exponentielle au cours des deux dernières années, reste incertaine. Une chose, cependant, est certaine : un départ du RSSI peut se produire à tout moment, laissant l’entreprise sans gouverne en termes de sécurité et plus vulnérable à un éventail de menaces, et rendant finalement un plan de succession du RSSI essentiel pour toute organisation.
La société de recherche de cadres Heidrick & Struggles, dans son 2024 sondage mondial sur l’organisation et la rémunération des directeurs de la sécurité de l’information, a découvert que sur les 416 RSSI qu’elle a interrogés dans le monde entier à l’été 2024, un peu moins de la moitié (47 %) n’avaient pas de successeur interne adéquat en place dans le cas où le RSSI partait de manière inattendue, ce qui pourrait être assez coûteux compte tenu du marché concurrentiel pour les meilleurs talents en cybersécurité.
« Ne soyez pas pris au dépourvu », déclare Paul Perry, responsable de la pratique de conseil en risque chez Warren Averett, un fournisseur de technologies, de comptabilité et d’autres services commerciaux. « Et s’ils gagnent à la loterie et ne se présentent pas au travail le lendemain ? »
Votre plan de succession du RSSI : la réponse à l’augmentation de la conformité et aux nouvelles réglementations
En plus d’une victoire à la loterie, plusieurs facteurs peuvent contribuer à un départ du RSSI, comme l’élargissement de la portée du poste et la multitude de facteurs de stress connexes.
« Ne soyez pas pris au dépourvu. »Paul Perry, responsable de la pratique de conseil en risque, Warren Averett
De nombreux chefs de la cybersécurité assument désormais de nouvelles responsabilités, telles que la gestion des risques liés à l’intelligence artificielle, la gouvernance des données et la planification stratégique pour les équipes de sécurité, tout en devant également rester au fait d’un nombre croissant de réglementations et d’ exigences de conformité en matière de confidentialité des données . Les nouvelles règles standardisées de cyber-divulgation de la SEC, par exemple.
Passées en 2023 et prenant effet de fin 2023 à fin 2024, ces règles exigent la divulgation d’incidents de cybersécurité importants dans les quatre jours ouvrables suivant la détermination qu’un incident de cybersécurité est important ; et la divulgation annuelle de la gestion, de la stratégie et de la gouvernance des risques de cybersécurité. Cela signifie que les RSSI doivent s’assurer que les dépôts appropriés sont effectués à temps et que les évaluations nécessaires sont effectuées pour maintenir leurs organisations en conformité. C’est un fardeau supplémentaire à un moment où ils essaient d’intégrer de nouvelles formes d’IA et d’ automatisation dans leurs mécanismes de sécurité globaux.
[Lire également : Réussite du RSSI : passer des violations à la stratégie commerciale]
Dans le même temps, les RSSI sont de plus en plus tenus de rendre compte à leurs conseils d’administration et de s’engager auprès de ceux-ci. Bien que cela puisse offrir des avantages tels qu’une sensibilisation accrue aux menaces et un financement pour les programmes de sécurité, cela peut également présenter des défis de communication si le conseil manque de connaissances techniques.
Points de pression : pourquoi un plan de succession du RSSI peut soulager le stress (pour les conseils d’administration, au moins)
L’augmentation de la charge de travail pour les RSSI associée à une pression croissante pour garantir la sécurité des entreprises peut entraîner un burnout et des démissions.
« La pression constante pour se défendre contre l’évolution des cybermenaces contribue à un stress et un burnout importants chez les RSSI », déclare Anthony Nyberg, directeur du Center for Executive Succession de la Darla Moore School of Business de l’Université de Caroline du Sud.
« Tous les postes de direction sont extrêmement stressants, mais il peut y avoir des défis plus directs pour les RSSI avec des douleurs beaucoup plus en temps réel lorsque quelque chose ne va pas », déclare Nyberg. « Le nombre d’appels téléphoniques d’urgence à minuit peut être plus élevé pour les RSSI que pour la plupart des autres rôles. »
Les RSSI sont dans la situation difficile de devoir se défendre de manière proactive contre les menaces, d’être accusés lorsque les choses tournent mal et de recevoir peu ou pas de louanges lorsque les choses se passent bien, explique Nyberg. « Il est difficile de montrer aux gens ce que vous avez bien fait lorsque votre rôle est d’empêcher que de mauvaises choses ne se produisent », dit-il.
[Lire également : 4 priorités de leadership critiques pour les RSSI à l’ère de l’IA]
Avec tout cela, il est facile de comprendre pourquoi un RSSI peut partir pour l’une des énormes opportunités du marché pour les cyberpros. Les entreprises doivent donc s’y préparer. Pour assurer une transition en douceur lorsqu’un RSSI part, les organisations doivent tenir compte des meilleures pratiques suivantes :
1. Élaborer un plan de succession formel
Il est essentiel de disposer d’un plan de succession formel qui identifie les remplacements potentiels pour le RSSI actuel et d’une proposition sur la meilleure façon de procéder à la transition. Un plan bien structuré contribue à la continuité du leadership et minimise les perturbations des opérations de sécurité, explique Nyberg.
« Si le plan de succession est en place perpétuellement, les dirigeants peuvent identifier les formations supplémentaires que les RSSI potentiels nécessiteront pour finalement être efficaces. »Anthony Nyberg, directeur du Center for Executive Succession de la Darla Moore School of Business de l’Université de Caroline du Sud
« De nombreuses entreprises n’ont pas de plans de succession formels pour un grand nombre de leurs postes de direction, en particulier peu de temps après le début du rôle », déclare Nyberg. « Si les RSSI occupent le poste pendant moins de temps que les autres postes, la probabilité d’avoir un plan de succession solide en place dans le temps est plus faible. »
2. Identifier et former les candidats internes
Il peut être difficile de trouver rapidement des successeurs CISO qualifiés, explique Nyberg. « Nous voyons cela avec de nombreux postes de direction ; il y a simplement un manque de talents nécessaires, et cela est probablement encore plus vrai dans un domaine, la cybersécurité, qui change si radicalement si rapidement », déclare-t-il.
Investir dans le développement des talents internes crée un pipeline de successeurs potentiels familiarisés avec la culture et les systèmes de l’organisation, déclare Nyberg. « Il s’agit d’un élément clé dans la planification de la succession et il contribue à réduire certains des risques de départ du RSSI », déclare-t-il. « Si le plan de succession est perpétuellement en place, les dirigeants peuvent identifier les formations supplémentaires que les RSSI potentiels nécessiteront pour finalement être efficaces. »
Les employés existants doivent également suivre le plan : la direction peut les informer afin qu’ils comprennent les compétences requises pour devenir RSSI et sont encouragés à développer ces compétences pour devenir un futur candidat RSSI.
3. Nommer un RSSI adjoint
« Essayer de trouver un leader senior en cybersécurité qui souhaite réellement évoluer et, après discussion avec le RSSI, en faire le RSSI adjoint et l’inclure dans des réunions de direction [afin] qu’il puisse acquérir de l’expérience », déclare Doug Saylors, responsable des pratiques de cybersécurité chez le cabinet mondial de recherche et de conseil en technologie ISG.
« Essayez de trouver un leader en cybersécurité qui souhaite réellement passer à la vitesse supérieure et, après discussion avec le RSSI..., incluez-le dans les réunions de direction [afin] qu’il puisse acquérir de l’expérience. »Doug Saylors, responsable des pratiques de cybersécurité, ISG
« Cela permet à l’employé et à l’équipe de direction d’apprendre à se connaître et permet à l’employé de déterminer s’il souhaite vraiment passer à un rôle de RSSI », déclare Saylors. « Plus important encore, si vous n’avez pas de rôle disponible lorsque le adjoint est prêt à être réellement un RSSI, aidez-le à en trouver un en dehors de l’entreprise. Cela renforce la loyauté, afin qu’ils puissent revenir si nécessaire. »
Dans le cas où il n’y a pas de candidats internes qualifiés pour le rôle de RSSI, les entreprises peuvent essayer d’embaucher un RSSI de l’extérieur, peut-être sur une base de type consultant à temps partiel. Ils peuvent également faire appel à un RSSI virtuel, un expert en cybersécurité qui fournit un leadership au niveau RSSI sur une base flexible, distante et souvent contractuelle.
4. Impliquer le conseil d’administration et la direction exécutive
L’implication de la haute direction dans la planification de la succession souligne l’importance stratégique de la cybersécurité et garantit l’alignement sur les objectifs organisationnels, déclare Nyberg.
« Nous savons qu’il est essentiel que les rôles de la direction soient engagés stratégiquement, et cela signifie également que lorsque les PDG choisissent un RSSI, ils doivent réfléchir stratégiquement aux défis futurs », déclare Nyberg.
5. Comprendre la posture de sécurité actuelle
Les organisations doivent s’assurer que les cadres supérieurs et le conseil d’administration comprennent la posture actuelle de cybersécurité de l’entreprise et toutes les lacunes qui existent, déclare Saylors.
« Trop souvent, les lacunes sont ignorées car le RSSI peut assurer la « sécurité » des choses en prenant constamment des mesures extraordinaires qui ne sont généralement pas bien documentées ou comprises », déclare Saylors. « Dans ce cas, un départ du RSSI laisse l’organisation inutilement exposée. Des réunions mensuelles avec le RSSI pour discuter de ces sujets de manière compréhensible garantissent que les autres membres de l’équipe et cadres savent quoi faire si le RSSI part de manière inattendue. »
Résultat : le RSSI moyen ne restera au travail que pendant environ deux ans, peut-être moins, selon les statistiques récentes. Mais les entreprises ne devraient pas se retrouver à se battre : en suivant ces meilleures pratiques, une organisation peut avoir un nouveau RSSI en attente pour une transition en douceur chaque fois que l’ancien cyber-boss part.

