Résumé
Dans la deuxième série en deux parties, nous explorons les réalités du paysage de la confiance numérique d’aujourd’hui, et les façons dont les dirigeants d’entreprise peuvent transformer une violation en une opportunité d’engagement client plus fort.
Comme le révèle une enquête mondiale menée auprès de chefs d’entreprise et de professionnels de l’informatique, une cyberattaque à elle seule ne portera pas nécessairement atteinte à la confiance numérique. Mais la manière dont les dirigeants réagissent à cet événement pourrait le faire. Approfondissez avec nous la question collante de l’éthique (et d’autres préoccupations étonnamment, ou peut-être pas aussi surprenantes, liées à la cybersécurité) avec des experts de l’ISACA, l’Association d’audit et de contrôle des systèmes d’information.
HOST : Melissa Bischoping, directrice de la recherche sur la sécurité des endpoints,
TaniumGUESTS : David Samuelson, [ancien] PDG de l’ISACA ; et Chris K. Dimitriadis, directeur de la stratégie mondiale, ISACA
Note de production : au moment de cet enregistrement, Samuelson était PDG de l’ISACA. Il a depuis quitté l’organisation. Tracey Dedrick est actuellement PDG par intérim de l’ISACA.
Afficher les notes
Consultez l’enquête et les ressources de l’ISACA sur la confiance numérique, et ces articles dans Focal Point, le nouveau magazine d’actualités cyber en ligne de Tanium.
- Rapport State of Digital Trust 2022 de l’ISACA
- Ressources Digital Trust de l’ISACA
- Ce que le secteur technologique peut apprendre de TikTok : la confiance est tout
- Comme la « protection de la vie privée dès la conception », bâtir la confiance numérique commence par hiérarchiser la sécurité des données
- Comment communiquer clairement (et légalement) pendant une crise de cybersécurité
Transcription
L’entretien suivant a été modifié pour plus de clarté.
David Samuelson : Nous parlons de confiance numérique, mais le mot confiance en est l’élément clé. La confiance est une relation. Et dans une relation, vous êtes propre et vous essayez d’être honnête les uns avec les autres. Et je pense que c’est également vrai avec les relations avec les clients.[/pullQuote]
Melissa Bischoping : Bonjour, je m’appelle Melissa Bischoping, et aujourd’hui sur Let’s Converge, nous parlons de confiance numérique. Bienvenue dans la deuxième de notre série en deux parties qui examine certains des résultats surprenants d’une nouvelle enquête mondiale sur la confiance.
Tenez compte de ces chiffres : sur les plus de 2 700 professionnels de l’entreprise et de l’informatique interrogés dans le monde entier, plus de la moitié (54 %) ont déclaré être très ou complètement confiants dans la fiabilité numérique de leur organisation, mais seulement un quart d’entre eux ont réellement mesuré la confiance numérique parmi leurs clients. 36 % supplémentaires ne le mesurent pas du tout, et 41 % n’en étaient pas sûrs.
David Samuelson, PDG de l’ISACA, l’association professionnelle internationale axée sur la gouvernance informatique, me rejoint aujourd’hui. Chris Dimitriadis, son directeur de la stratégie mondiale. Nous avons discuté de l’enquête State of Digital Trust 2022 de l’ISACA.
Dans notre dernier épisode, nous avons parlé de la manière dont la confiance numérique n’est pas seulement la confiance dans une marque, mais également dans les transactions en ligne que nous avons avec cette marque. Nous avons couvert les principaux enseignements du rapport de l’ISACA, y compris la cohérence. Vous devez établir la confiance chaque jour avec chaque transaction. Mais ce qui m’a vraiment frappé, c’est la manière dont la confiance numérique dépend de plus de domaines que vous ne le pensez. Nous lions généralement la confiance à la cybersécurité : une entreprise protège ses actifs numériques et ses données clients et les clients se sentent protégés. Mais d’autres paramètres jouent un rôle de confiance, comme la qualité, la confidentialité et l’éthique.
Maintenant, David, revenons à ce que vous avez dit sur l’éthique et ce que cela peut signifier pour votre entreprise. Le rapport cite qu’un peu plus de la moitié des Américains font confiance aux entreprises technologiques pour faire ce qui est juste, ce qui est en baisse d’environ 19 % par rapport à 2019—
Samuelson : Ce qui est stupéfiant. Je veux dire, c’est stupéfiant, juste là.
Bischoping : Oui, c’est un énorme changement ! C’est significatif dans toute enquête, pour voir un changement de 20 %. Quelle est selon vous la cause de ce déclin de confiance ? Est-ce quelque chose dans le paysage des menaces ? Est-ce lié aux changements dans le travail à domicile et à la COVID, ou quoi ?
Samuelson : Eh bien, oui, et bien d’autres choses. Par exemple, le rythme du changement technologique est, a été et continuera d’être très rapide. L’IA se trouve au coin de la rue, et nous nous approchons des activités auxquelles nous devons réfléchir avec beaucoup de prudence : l’éthique et les contrôles dans la gestion de celle-ci. Et puis quantique, au coin de la rue, et l’utilisation de nouvelles technologies comme la blockchain.
Toutes ces choses arrivent chez nous, chez tout le monde, à grande vitesse. Donc, même une bodega à New York est sur Internet, sur le cloud, et connectée d’une manière ou d’une autre aux vulnérabilités et au potentiel positif que la technologie peut apporter.
Je pense donc que le déclin de la confiance est observé parce qu’il se passe beaucoup plus...[Il fait une brève pause.]
Vous savez, j’ai une montre connectée au cloud, mon téléphone est connecté, vous savez, il y a tellement de choses auxquelles je ne pense pas , mais j’ai commencé à réfléchir, et je pense que c’est plus dans notre conscience. Ainsi, plus vous comprenez les vulnérabilités, puis vous voyez que ces grandes violations se produisent et que la confidentialité, les informations personnelles identifiables [informations personnelles] des personnes, a été compromise, et des choses comme ça. Il y a donc une sensibilisation plus large du public et en même temps un paysage technologique plus large et ces choses accélèrent tout cela. Chris, avez-vous plus à ajouter ?
Chris Dimitriadis : La complexité aussi. Je pense que nous voyons des écosystèmes numériques plus grands et plus complexes en cours de construction. Et avec la complexité et la taille, les menaces émergent et deviennent encore plus critiques, car cette valeur que les technologies numériques créent et la valeur des données et des informations est non seulement précieuse ou importante pour les parties prenantes de l’écosystème numérique, mais également pour les adversaires.
Samuelson : Et la technologie a suralimenté la vitesse à laquelle la communication passe par les réseaux sociaux. Une petite chose peut donc se déplacer dans le monde assez rapidement, et il est difficile de répondre. Et je pense que c’est un facteur qui joue assez fortement dans ce baromètre de confiance. Vous savez, dans quelle mesure sommes-nous dignes de confiance dans le monde actuel, avec la manière dont nous exerçons nos activités ?
Je me souviens quand j’ai commencé à effectuer des opérations bancaires : ai-je cru que ces informations que je mettais dans un navigateur Web, ce petit verrouillage de l’URL, était-ce vraiment un verrouillage solide ? Puis-je y faire confiance ?
Mais assez rapidement, l’ensemble du secteur bancaire a changé parce que les gens étaient prêts à y donner. Et ensuite, vous commenceriez à voir certaines de ces violations et les gens peuvent se retirer. Je pense donc que ce sont toutes les choses dont nous parlions.
Bischoping : Cela mène en fait à ma prochaine question assez parfaitement. Nous voyons plus d’acteurs malveillants, beaucoup de gangs de ransomware en tant que service, toutes ces choses que vous ne pouvez pas contrôler, en tant qu’entreprise. Tout ce que vous pouvez faire, c’est vous défendre, puis tenter de détecter et de répondre si et quand vous êtes victime d’une violation.
Donc, si une organisation est violée, est-ce que cela immédiatement, vous savez, annule le travail qu’elle fait dans la confiance numérique ? Comment peuvent-ils résister à la violation et au délai de réponse et continuer à établir cette confiance avec leurs clients ?
Samuelson : Eh bien, la transparence est un mot clé : si vous reconnaissez et répondez de manière honnête et éthique et que vous y travaillez et que vous faites ce qu’il faut, cela protège au moins votre réputation même si vous ne pouvez pas toujours protéger ce qui s’est passé.
Mais je pense que les répercussions sur les entreprises, si elles n’ont pas de confiance numérique, causeront vraiment beaucoup de ces choses. Ils dépendent moins des données pour la prise de décision. Ils perdent des clients. Il y a plus d’incidents. Et je pense que la transparence et l’honnêteté sont la manière dont vous instaurez la confiance, lorsque vous êtes un peu direct sur ce qui se passe, et que vous partagez que vous avez un cadre de confiance en place et que vous avez fait le travail, que même si vous avez eu une violation, vous avez fait le travail.
Il y a beaucoup à étudier à ce sujet. Et je ne sais pas que l’un d’entre nous a la bonne réponse, mais je pense que cela en fait partie. Chris, qu’en pensez-vous ?
Dimitriadis : Je pense que vous êtes attentif à la transparence, car au bout du compte, une violation ou un incident devrait être attendu.
Lorsque nous discutons de la confiance numérique, cela ne signifie pas que la prévention sera efficace ou performante à 100 % conformément aux attentes des parties prenantes. Et cela en raison de la complexité, mais également de la sophistication des attaques.
Je pense que [les entreprises] devraient supposer une violation [sera réalisée à un moment donné à l’avenir] et ensuite essayer de contourner [cela] afin d’établir une confiance numérique avec transparence, comme David l’a dit, mais également par le biais des processus et mécanismes appropriés de réponse à la détection et de récupération afin de prouver en pratique que la confiance numérique est un engagement pour l’organisation.
Bischoping : Chris, tu as pris les mots dans ma bouche. Je pense que nous avons une philosophie très similaire à ce sujet.
Je dis souvent aux gens que je ne perds pas nécessairement la confiance dans une entreprise parce qu’elle a été violée ou parce qu’il y a eu une attaque, en particulier aussi connectée que nous, et que chaque entreprise est numérique d’une manière, d’une forme ou d’une autre. Je perds confiance dans une entreprise lorsqu’elle essaie de la dissimuler ou lorsqu’elle n’est pas en train de dire ce qu’elle fait pour remédier à la situation ou lorsqu’elle ne répond pas à ses clients ou qu’elle a cette empathie que cela affecte sa clientèle. Cela peut affecter les moyens de subsistance des personnes. Je pense que c’est important.
Samuelson : Oui, c’est très important. Nous parlons de confiance numérique, mais le mot confiance est l’élément clé de cela. La confiance est une relation. Et dans une relation, vous êtes propre et vous essayez d’être honnête les uns avec les autres. Et je pense que c’est également le cas avec les relations avec les clients.
Bischoping : revenons brièvement à l’enquête. Y a-t-il quelque chose dans l’enquête que vous avez trouvé vraiment surprenant ou inattendu ? Nous avons déjà parlé de l’énorme changement dans la manière dont les gens perçoivent la confiance en l’Amérique, mais y avait-il autre chose ?
Dimitriadis : l’un des points de surprise de l’enquête est qu’il existe un manque de maturité dans la compréhension de l’objectif ou de l’objectif final de la confiance numérique. Il s’agit d’une première étape très, très importante pour la communauté de confiance numérique dans le monde entier. Ce que les gens sont très impatients d’apprendre, c’est comment mettre en œuvre la confiance numérique, car la confiance numérique n’est pas encore en place.
C’est donc un résultat très positif : les gens reconnaissent l’importance de la confiance numérique et ils sont impatients de communiquer le message partout dans le monde afin de faire avancer les choses.
Bischoping : Il semblerait que ce ne soit pas un manque de sensibilisation, ce n’est même pas une réticence. Il s’agit vraiment d’un manque de cadres et d’outils et de compréhension, car le concept de confiance numérique devient de plus en plus répandu.
Samuelson : J’aimerais ajouter que ce n’est pas tant une surprise comme un renforcement que nous devons collaborer, nous devons le faire ensemble, et que c’est un problème commercial. Ce n’est pas le domaine de l’expert en cybersécurité de votre entreprise, même si vous en avez un. Beaucoup ne le font pas. Il travaille ensemble pour comprendre que nous sommes dans une nouvelle ère du commerce, une nouvelle ère de l’entreprise, et qu’il s’agit d’une ère numérique, et que cela continuera d’être complexe et nouveau pour de nombreuses personnes.
Nous devons donc toujours apprendre, nous améliorer et je pense que des choses comme des cadres et des évaluations aideront toutes les organisations à comprendre, que puis-je faire aujourd’hui ?
Cela semble accablant, ne sachant pas par où commencer. Et je pense que de telles questions sont là où beaucoup d’organisations se trouvent lorsqu’elles prennent le journal et disent, je me demande si cela va nous arriver demain. Et les professionnels que nous servons nous disent que le type d’aide que l’ISACA doit apporter est de créer un certain niveau de meilleures pratiques dans ces domaines pour réellement intégrer la solution dans une solution de confiance numérique. C’est donc là que nous nous sommes concentrés.
Bischoping : je veux revenir à nouveau sur ce que vous avez dit sur la construction de ces relations dans l’entreprise. Presque chaque fois que j’ai l’occasion de faire une présentation ou tout autre chose, je parle de briser les silos. Parce que vous, en tant que praticien de la sécurité ou en tant que personne en conformité ou audit, avez une visibilité sur tant d’aspects différents de l’entreprise.
Allez-vous vraiment discuter avec les personnes qui possèdent ces processus commerciaux pour comprendre comment elles utilisent la technologie et à quoi ressemble réellement leur travail ? Cela jouerait-il dans l’établissement de la confiance, comme vous l’imaginez ?
Samuelson : Absolument. Et c’est dans cette enquête. Je pense que vous pouvez voir que les gens sont préoccupés par cela, mais ils ne voient pas un leadership ou une collaboration suffisants. Si vous souhaitez faire des progrès, il faudra, vous savez, contacter vos collègues pour faire avancer quelque chose.
Toute organisation, et je fais partie de plusieurs organisations, mais je suis à l’ISACA depuis trois ans et demi, chaque organisation a une vulnérabilité autour de l’organisation en fonction de la manière dont les gens comprennent le concept de confiance. C’est pourquoi j’ai mentionné les RH, le marketing ou même les développeurs, vous savez, si vous voulez avoir confiance, vous devez l’intégrer au début. Vous devez avoir la confidentialité dès la conception, vous devez avoir la sécurité dès la conception. Et ces concepts apparaissent lentement, comme DevSecOps devient de plus en plus la bonne façon de faire les choses, car cela le construit en amont.
Je pense que lorsque l’organisation comprend comment une organisation numérique fonctionne, elle commence à appliquer ces techniques et à collaborer.
Bischoping : Super. Alors que nous approchons de la fin de notre temps ensemble, y a-t-il quelque chose que je n’ai pas demandé jusqu’à présent que vous pensiez que nos auditeurs devraient savoir sur la confiance numérique ou ce à quoi ils devraient commencer à penser pour prendre une longueur d’avance dans leur organisation ?
Samuelson : Chris, je vais vous laisser commencer.
Dimitriadis : Un point que j’aimerais souligner est que nous avons vraiment créé des approches, des technologies et des systèmes de cybersécurité très sophistiqués, mais la plupart des incidents sont causés par des omissions très simples et basiques dans la cybersécurité. Et cette notion de collaboration, comme vous l’avez très bien décrite, Melissa et David l’ont également expliquée, est essentielle pour essayer quelque chose de différent en matière de cybersécurité.
Nous ne pouvons pas vraiment utiliser les mêmes moyens pour résoudre un problème que nous n’avons pas pu résoudre par le passé. C’est pourquoi nous pensons que la confiance numérique est si innovante en termes d’offre d’une approche alternative à un problème existant. Pour penser un peu différemment.
Et encore une fois, c’est très important d’un point de vue commercial également. Et cela est également reconnu par plusieurs réglementations différentes qui sont développées dans le monde entier où nous voyons le besoin d’approches alternatives en matière de cybersécurité. Parce que peu importe dans quelle mesure nous étendons notre expertise et nos capacités verticalement en matière de cybersécurité, si nous n’allons pas horizontalement, nous ne résoudrons pas le problème.
Samuelson : J’allais amplifier un point que vous avez fait sur les réglementations. Comme je l’ai dit, chaque entreprise est une entreprise numérique. Et chaque pays y pense actuellement. Et si vous pouvez élever la conversation à une conversation de confiance numérique et pas simplement à une conversation de contrôle, je pense que les réglementations vont nous aider dans cette collaboration.
C’est plus facile à dire qu’à faire, mais nous passons beaucoup de temps, Chris et moi en particulier, avec les agences gouvernementales et en travaillant avec les organismes réglementaires pour essayer de comprendre ce qui est nécessaire pour élever la conversation à ce niveau de confiance numérique. Et je pense que cela peut avoir un impact ou une réussite considérables.
Bischoping : je ne pouvais pas être plus d’accord. Vous savez, il y a des choses qui me passionnent, mais jusqu’à récemment, je n’utilisais pas le mot confiance numérique pour englober cet état d’esprit consistant à établir des relations, à créer cette culture de la sécurité de A à Z. Et cela commence par le développement, vous savez, l’intégration de nouveaux employés, comme la culture de la sécurité et de la confiance, doit être quelque chose qui traverse chaque élément de votre environnement et est considéré comme important.
Je viens d’une formation dans la fabrication et le pétrole et le gaz où la sécurité est roi, où les violations de la sécurité sont absolument, comme, vous ne pouvez pas mettre en danger la sécurité et la vie de quelqu’un. Et lorsque vous commencez à parler de confiance et de sécurité comme étant aussi essentielle que la sécurité pour la longévité de votre entreprise, je pense que les gens l’obtiennent vraiment. Tout comme la sécurité pour nous existait dans chaque action que nous avons prise, je pense que la confiance doit exister dans chaque action que vous entreprenez.
Samuelson : Oui. Je pense que cela fonctionne vraiment. Et cela amène la conversation au bon niveau et commence à traiter certaines de ces choses plus douces et non décrites qui sont si importantes pour des personnes comme vous qui ont dû faire ce travail et qui ont eu du mal à le faire. J’espère que nous pourrons vous aider.
Nous disposons de nombreuses ressources sur notre site Web concernant la confiance numérique que les gens peuvent lire. Et alors que nous lançons le cadre plus tard cette année et commençons à examiner comment mesurer la maturité, nous voulons être une ressource pour ceux d’entre vous qui sont des professionnels de la confiance numérique essayant de faire de ce monde un endroit plus sûr pour faire des affaires de confiance numérique.
Bischoping : parfait. Je vais continuer et obtenir l’adresse et tout ce que nous pouvons publier avec les notes du spectacle. C’était ma prochaine question, en fait, c’est où ils peuvent aller pour obtenir plus de ressources et d’informations, et vous avez répondu tout de suite, alors merci. Chris et David, je pense que nous allons conclure, mais j’apprécie votre temps aujourd’hui et j’apprécie vraiment la conversation sur la confiance numérique.
Samuelson : Nous aussi. C’est un plaisir pour nous. Merci beaucoup.
Dimitriadis : un vrai plaisir. Merci. Merci pour cette opportunité.
Bischoping : j’ai discuté avec David Samuelson, le PDG de l’ISACA, et Chris Dimitriadis, son directeur de la stratégie mondiale.
Si vous souhaitez en savoir plus sur leur enquête mondiale 2022 sur la confiance numérique, consultez le lien dans les notes de l’émission. Vous pouvez également en savoir plus sur le sujet dans le nouveau magazine d’actualités cyber en ligne de Tanium à l’adresse Tanium.com. Pour entendre plus de conversations avec les principaux responsables de la sécurité,assurez-vous de vous abonner à Let’s Converge sur votre application de podcast préférée, comme Apple Podcasts et Spotify. Si vous aimez cet épisode, veuillez nous attribuer une note de cinq étoiles.
Merci d’avoir écouté, et nous sommes impatients de partager plus d’informations sur le prochain épisode de Let’s Converge.



