Passer au contenu principal
Les poursuites collectives obligeront-elles les entreprises à prendre au sérieux la cybersécurité ?
Transformation de l’entreprise

Les poursuites collectives obligeront-elles les entreprises à prendre au sérieux la cybersécurité ?

Vous entendez ce son ? C’est le don d’un juge. Et cela s’avère difficile pour les entreprises qui ne protègent pas correctement leurs clients ou le grand public contre les retombées dues aux violations de données. Voici ce que les conseils d’administration et les autres cadres dirigeants doivent savoir.

Alors que les attaques par rançongiciel et d’autres menaces de cybersécurité deviennent de plus en plus sophistiquées, les entreprises sont confrontées à une nouvelle préoccupation inquiétante : l’augmentation des poursuites collectives qui suivent une violation de données.

Comme si les retards de production et les atteintes à la réputation de ces attaques ne sont pas suffisamment graves, les dirigeants doivent désormais également prendre en compte le risque de se retrouver devant un tribunal. Une enquête récente auprès de leaders internes des litiges provenant d’entreprises mondiales a révélé que les problèmes de cybersécurité et de protection des données seront les principaux moteurs de nouveaux litiges au cours des prochaines années.

Outre l’augmentation du nombre de poursuites collectives, la balise de prix des règlements est en hausse. En 2020, l’une des affaires les plus médiatisées et coûteuses, une cyberattaque contre la société de notation de crédit Equifax, a donné lieu à une action collective qui a accordé un règlement de 700 millions USD, dont 425 millions USD ont été affectés à la compensation des consommateurs.

D’autres poursuites collectives pour violation de données ont également entraîné des règlements substantiels : Capital One a conclu un règlement de 190 millions USD découlant d’une violation massive de 2019 données ; Uber a accepté de payer 148 millions USD pour régler un litige civil lié à une violation de 2016 données ; et plus récemment, T-Mobile a accepté de payer 350 millions USD pour résoudre les réclamations selon lesquelles elle n’a pas évité une violation de données qui affectait 76 millions d’Américains. (La date limite pour que ces personnes déposent une réclamation était en janvier.)

De telles sommes indiquent clairement, si ce n’était pas déjà le cas, que la hiérarchisation de la cybersécurité est plus essentielle que jamais, souligne Mike Morgan, partenaire et directeur américain de la confidentialité et de la cybersécurité mondiales chez le cabinet d’avocats mondial McDermott Will & Emery. « Les failles de cybersécurité constituent un risque pour toutes les organisations, et cela est vrai depuis de nombreuses années », déclare-t-il. « Mais au fil du temps, l’étendue du risque a considérablement augmenté. »

Et les conseils avisés en prennent conscience.

Une confluence d’événements a fait chuter la cybersécurité aux portes des conseils d’administration, déclare l’experte en gouvernance d’entreprise Cynthia Clark, auteure de Giving Voice to Values dans la salle du conseil et professeure de gestion à l’Université de Bentley. « Il y a eu cette convergence de domaines vraiment incohérents qui s’amplifient les uns les autres, l’IA, l’ apprentissage automatique, la robotique, la nanotechnologie, la biotechnologie, qui ont vraiment créé une sensibilisation à la cybersécurité au niveau du conseil d’administration », déclare-t-elle. « Mais je pense qu’il y a un peu d’écart entre la sensibilisation et la responsabilité à cet égard au sein d’un conseil d’administration. »

Les actions suivantes peuvent aider les conseils d’administration à renforcer leur engagement envers la cybersécurité, à se protéger contre les poursuites collectives et à se préparer à un paysage juridique en évolution.

Établir une solide expertise en cybersécurité au sein du conseil d’administration

En mars 2022, la Securities and Exchange Commission (SEC) des États-Unis a proposé de nouvelles règles qui obligeraient les entreprises publiques à effectuer des divulgations standardisées sur la stratégie de cybersécurité, la gestion des risques, le signalement des incidents et la gouvernance. Ces règles obligeraient également les sociétés publiques à divulguer les membres du conseil d’administration qui ont une expertise en matière de sécurité ainsi que la nature de cette expertise.

«  Je m’attends à ce qu’il y ait beaucoup de litiges et d’actions d’application de la réglementation qui se concentrent sur la question de savoir si une entité particulière dispose ou non d’une cybersécurité raisonnable.  »
Mike Morgan, partenaire et directeur américain de la confidentialité et de la cybersécurité à l’échelle mondiale, McDermott Will &amp ; Emery

Une récente enquête du Wall Street Journal auprès de 1 000 des 3000 entreprises du Russell a révélé qu’un peu moins de 15 % avaient déclaré avoir un directeur ayant une expertise en cybersécurité. Clark déclare qu’il s’agit d’un exemple de déconnexion entre la sensibilisation au fait que la cybersécurité est un problème important et la responsabilité pour elle au sein des conseils d’administration.

« Les conseils d’administration peuvent combler cet écart en reconnaissant l’omniprésence de la cybersécurité », déclare-t-elle. « Ils doivent rechercher activement des personnes avec cette expérience, et il y a beaucoup de ces personnes autour de nous. » Ces personnes doivent comprendre les exigences réglementaires, la différence entre la confidentialité et la sécurité, et avoir des compétences de communication expertes, ajoute-t-elle. Être capable de discuter de la manière dont ces questions affectent le modèle commercial de l’organisation est crucial aujourd’hui, tout comme le besoin de distiller les informations de cybersécurité en temps de crise.

[Lire également : comment les conseils se préparent à une surveillance fédérale accrue de la cybersécurité]

Gary Gensler, président de la SEC, déclare que les investisseurs veulent en savoir plus sur la manière dont les émetteurs gèrent les risques croissants de cybersécurité. « Je pense que les entreprises et les investisseurs bénéficieraient si ces informations étaient requises de manière cohérente, comparable et utile pour prendre des décisions », a déclaré Gensler dans un communiqué de presse de la SEC. « Si [la proposition était] adoptée, cela renforcerait la capacité des investisseurs à évaluer les pratiques de cybersécurité des entreprises publiques et le signalement des incidents. » La divulgation de l’expertise en cybersécurité pourrait influencer le fait qu’un recours collectif soit intenté contre une organisation, un conseil d’administration complet, par exemple, pourrait annuler les réclamations de négligence en cas de violation, tandis qu’un manque d’expertise en cybersécurité au sein d’un conseil d’administration pourrait prendre en compte le dépôt d’un recours collectif.

Favoriser une culture de la cybersécurité

L’importance du conseil en matière de cybersécurité ne peut pas être suffisamment soulignée, explique Morgan. Le conseil d’administration contrôle les ressources nécessaires pour s’assurer que son organisation dispose de fonctions informatiques et de sécurité de l’information adéquates, et c’est également l’entité qui encourage une culture d’ouverture et des discussions franches sur sa maturité en matière de cybersécurité, déclare-t-il.

[Lire également : 6 questions de cybersécurité que je demande toujours aux conseils d’administration de poser]

« La culture commence souvent par le conseil d’administration et la détermination de la direction que la cybersécurité est vraiment importante. Si cette détermination est poussée à travers l’organisation, aux opérations juridiques, de risque, de contrats et de vente, par exemple, elle permet à ces fonctions d’être plus affirmées », dit-il. « Au fil du temps, vous verrez les organisations mûrir. Les voix deviennent plus affirmées et vous avez des percées, comme les ventes impliquant ces groupes plus tôt dans le processus. Vous développez une sensibilité à ces problèmes qui n’étaient pas là auparavant, car il est clair que cela est important pour la direction et le conseil d’administration. »

Mener des discussions sur les mesures raisonnables de cybersécurité

Alors que les utilisations de l’IA dans la cybersécurité et les données progressent pour devenir plus puissantes, les conseils d’administration devraient s’attendre à mener plus de discussions sur les contrôles qu’ils ont mis en place pour la protection, explique Morgan. En vertu des nouvelles règles de la SEC, par exemple, les entreprises seront tenues de développer et de maintenir des pratiques de cybersécurité « raisonnables », bien que la SEC ne définisse pas ce qui est raisonnable ou non. Morgan déclare que cette zone grise sera probablement au premier plan dans les poursuites futures.

« Je m’attends à ce qu’il y ait beaucoup de litiges et d’actions d’application de la réglementation qui se concentrent sur la question de savoir si une entité particulière a une cybersécurité raisonnable », dit-il. « Au cours de ces discussions, il y aura des débats sur les normes à appliquer pour déterminer ce qui est raisonnable ou non, et dans quelle mesure la question du caractère raisonnable est déterminée par le chemin d’attaque par rapport à la cybersécurité globale d’une organisation. »

À mesure que les cas de violation de données se poursuivent et que le nombre de règlements de recours collectifs pour violation de données augmente, le risque lié à une sécurité inadéquate deviendra plus évident pour les décideurs, déclare-t-il. « Cela signifie qu’il devra y avoir plus de discussions sur ces problèmes. »

Effectuer une analyse auto-critique

Une analyse auto-critique est une enquête sur le programme de cybersécurité d’une organisation pour identifier les domaines de faiblesse et les moyens d’améliorer sa maturité en matière de cybersécurité. Une grande partie d’une analyse auto-critique est axée sur ce qui peut être fait pour arrêter une attaque, explique Morgan, ce qui est particulièrement essentiel pendant les litiges de cybersécurité.

«  Alors que les Equifaxes, les T-Mobiles et d’autres grands garçons sur le bloc font les gros titres, les petites et moyennes organisations sont également en danger.  »

« L’un des problèmes qui se posent dans les poursuites judiciaires est dans quelle mesure l’adversaire juridique de votre organisation, qu’il s’agisse d’un demandeur, d’un avocat du demandeur ou d’un régulateur, peut avoir accès à l’analyse auto-critique de votre organisation de son propre programme de cybersécurité », déclare-t-il. « L’accent mis sur l’arrêt des attaques est très important d’un point de vue juridique, car il aide à atténuer les réclamations potentielles pour une injonction qui cherchent des ordres pour résoudre le problème ou s’améliorer du point de vue de la cybersécurité. »

Morgan affirme que la réalisation d’une analyse autocritique est une meilleure pratique que les organisations doivent envisager.

[Lire également : l’analyse comparative est le meilleur moyen de savoir comment votre cybersécurité se cumule]

Et ce ne sont pas seulement les grandes entreprises qui doivent intensifier leur jeu pour prévenir ou se préparer aux litiges. Alors que les équifaxes, les T-Mobiles et d’autres grands garçons sur le bloc font les gros titres, les petites et moyennes organisations sont également en danger.

Cas concret : Hope College, une petite école chrétienne d’arts libéraux de quatre ans à Holland, Michigan, qui fait désormais face à deux procès de recours collectif distincts, déposés au cours de la dernière semaine de 2022. Les poursuites, qui accusent l’école de négligence et de non-signification des victimes assez rapidement, permettant ainsi « leurs blessures et les dommages à propager », se rapportent à une violation de données en septembre qui peut avoir compromis les informations confidentielles de plus de 155 000 personnes. Un autre récit prudent pour illustrer l’importance d’étayer les défenses.

En établissant une expertise en cybersécurité sur les conseils d’administration, en favorisant une culture de la cybersécurité en haut, en discutant des mesures de sécurité raisonnables et en examinant de manière critique et introspective les processus de cybersécurité de l’organisation, les entreprises peuvent sensibiliser davantage, inculquer les meilleures pratiques et construire une base de sécurité plus solide pour résister aux litiges futurs.