Résumé exécutif : Élever la cybersécurité au rang de priorité stratégique majeure nécessite des efforts unifiés à tous les niveaux de l'organisation. Aligner les stratégies pour faire face aux risques critiques garantit une entreprise plus résiliente, comme l'a souligné le récent webinaire de Red Sift.
Cet article :
- Souligne la responsabilité collective dans la protection de la sécurité de l'entreprise.
- Aborde l'alignement des stratégies pour atténuer efficacement les risques critiques.
- Propose un récapitulatif du récent webinaire de Red Sift sur l'élévation des priorités en matière de cybersécurité.
Introduction
Chacun a un rôle à jouer dans la protection de l'entreprise. Que vous définissiez la stratégie ou que vous mettiez en œuvre des solutions, l'alignement des efforts pour atténuer les risques critiques garantit une entreprise plus solide et plus résiliente.
Si vous avez manqué le récent webinaire de Red Sift intitulé « From Data to Buy-In: Driving Cybersecurity as a Top Business Priority », nous avons ce qu'il vous faut. La session a réuni les panélistes Christopher Hetner, Dominique Shelton Leipzig, et Kumar Dasani, animée par le Directeur général de la stratégie de résilience chez Red Sift, Sean Costigan.
Regardez le briefing en direct ci-dessous ou continuez à faire défiler pour lire le récapitulatif écrit :
Comment prioriser les risques et communiquer avec la direction ?
Prioriser les risques de cybersécurité est essentiel pour garantir une allocation efficace des ressources, pourtant Chris a souligné que 70 à 72 % des membres des conseils d'administration se sentent mal à l'aise avec le niveau de risque et de visibilité qu'ils ont sur les cybermenaces impactant leur entreprise. Une étape cruciale consiste à identifier les principaux risques qui représentent une menace systémique pour l'organisation. Cela inclut une approche d'évaluation des risques éclairée, Kumar exhortant les organisations à « faire le ménage en premier » en s'attaquant d'abord aux fondamentaux, citant des exemples de vulnérabilités internes telles qu'une mauvaise mise en œuvre de l'authentification multifacteur ou des terminaux non protégés. Intégrées dans le cadre d'un plan holistique, de telles mesures fondamentales peuvent réduire considérablement la surface d'attaque tout en renforçant la crédibilité auprès du conseil d'administration.
« 70 à 72 % des membres des conseils d'administration se sentent mal à l'aise avec le niveau de risque et de visibilité qu'ils ont sur les cybermenaces impactant leur entreprise. »
Conseiller en cyberrisque, NACD (National Association of Corporate Directors)
Une communication efficace avec la direction était un autre thème clé. Sean a souligné la nécessité pour les RSSI de présenter les risques de cybersécurité dans un langage simple axé sur le risque, en se concentrant sur des informations exploitables plutôt que sur des détails accablants. Par exemple, discuter de l'impact financier et opérationnel d'une éventuelle attaque par rançongiciel résonne davantage auprès des membres du conseil d'administration que le jargon technique. Dominique a ajouté que la contextualisation des risques dans le cadre des revenus, des opérations et de la stratégie augmente les chances d'obtenir un financement et un soutien pour les actions nécessaires. Les conseils d'administration sont en alerte : une analyse récente de 923 actions dérivées d'actionnaires au cours des 12 derniers mois montre que les deux tiers concernaient des questions de confidentialité ou de cybersécurité nommant spécifiquement des membres du conseil d'administration.
De même, démontrer des progrès mesurables est essentiel pour instaurer la confiance. Kumar a souligné que les conseils d'administration apprécient les RSSI capables de montrer clairement comment leurs efforts réduisent les risques systémiques et améliorent la posture de sécurité de l'organisation. Cela inclut la mise en œuvre de victoires rapides et l'alignement holistique des investissements en cybersécurité avec les objectifs à long terme de l'organisation. En présentant la sécurité comme un catalyseur stratégique, les RSSI peuvent favoriser une compréhension plus profonde et un engagement plus fort de la part de la direction.
Exploiter les données pour prendre des décisions concrètes
Les données et la visibilité jouent un rôle crucial pour aider les organisations à identifier les risques et à allouer les ressources efficacement. Chris a souligné l'importance d'utiliser l'analyse de la perte annuelle attendue (Annual Loss Expectancy, ALE) pour quantifier l'impact financier des menaces potentielles. Cela implique d'analyser des facteurs propres à l'entreprise, tels que les secteurs verticaux et les flux de revenus, ainsi que des données externes comme les risques par secteur, les tendances macroéconomiques et les évolutions réglementaires. Grâce à des données claires et exploitables, les RSSI peuvent aider les conseils d'administration à prioriser les investissements et à éviter de considérer la cybersécurité comme une dépense réactive.
Les panélistes ont également noté le risque croissant que représentent les fournisseurs et prestataires tiers. Chris a révélé que 70 % des incidents cyber proviennent de sources externes, soulignant la nécessité d'une surveillance et d'un contrôle continus. Les RSSI doivent évaluer proactivement les risques liés à la chaîne d'approvisionnement et mettre en œuvre des mesures pour atténuer les vulnérabilités, telles que des audits réguliers, des exigences de sécurité contractuelles et des tests de résistance continus.
Une visibilité continue des risques pesant sur le patrimoine numérique est également essentielle, non seulement pour évaluer les risques mais aussi pour identifier des opportunités d'amélioration. Dominique a partagé un exemple montrant à quel point des données claires et contextualisées sont un besoin critique pour qu'un conseil d'administration d'une entreprise du Fortune 500 prenne des décisions fermes sur les investissements en sécurité. Elle a en outre souligné que les organisations ont besoin d'inventaires d'actifs exploitables du patrimoine numérique pour éliminer les angles morts. Lorsque les risques sont liés à des résultats commerciaux potentiels — tels que la protection des revenus ou la conformité réglementaire — les conseils d'administration sont plus susceptibles de financer les initiatives de cybersécurité et de soutenir la collaboration interfonctionnelle.
Intégrer la sécurité dans toute l'entreprise
La collaboration entre les départements est essentielle pour créer une stratégie de cybersécurité solide. Les panélistes ont convenu que les RSSI ne doivent pas agir seuls et doivent collaborer étroitement avec des équipes interfonctionnelles, Dominique ayant souligné la nécessité de briser les silos : les RSSI ne doivent pas fonctionner séparément des autres, il doit s'agir d'une approche intégrée pour éviter les angles morts techniques que les RSSI pourraient ne pas voir. En travaillant ensemble, les angles morts peuvent être minimisés.
Un engagement proactif est également essentiel pour favoriser la collaboration. En présentant la sécurité comme une responsabilité partagée, les RSSI peuvent bâtir des partenariats au sein du comité de direction et garantir un alignement sur les initiatives critiques, plutôt qu'une action « définie une fois pour toutes ». Chris a ajouté que cette approche aide également les RSSI à se positionner en tant que partenaires commerciaux crédibles qui contribuent à l'innovation et à la croissance.
« Les RSSI ne devraient pas attendre pour s'insérer activement dans les discussions et démontrer comment la cybersécurité soutient les objectifs plus larges de l'organisation. »
RSSI mondial primé (et en voie de rétablissement)
Sur la question des budgets, un large consensus s'est dégagé quant au fait que la cybersécurité devrait faire partie des budgets d'investissement à long terme. Les budgets d'innovation peuvent largement dépasser ceux de la sécurité, mais l'intégration de la sécurité dans les budgets d'innovation se fait désormais couramment, ceux-ci offrant souvent plus de flexibilité que des allocations de cybersécurité autonomes. Dominique a noté qu'intégrer la sécurité dans les nouveaux projets renforce la résilience et consolide la compréhension essentielle de la cybersécurité en tant que facteur de réussite pour l'entreprise. En alignant la cybersécurité sur les priorités de l'entreprise, les RSSI peuvent s'assurer qu'ils restent intégrés à l'orientation stratégique de l'organisation.
Combler le fossé entre sécurité et stratégie
Pour conclure, le panel a offert des conseils finaux aux RSSI ayant du mal à percer, notamment comment s'éloigner de la perception de la cybersécurité comme un « centre de coûts », où les RSSI doivent aligner les stratégies de sécurité sur les risques et opportunités de l'entreprise pour garantir l'adhésion de la direction et le succès à long terme, afin de démontrer leur valeur en tant que moteur de résilience et d'innovation pour l'entreprise.
« Il existe un besoin croissant de briser les silos et d'intégrer la cybersécurité au cœur de la prise de décision commerciale. »
PDG, Global Data Innovation
En résumé, pour naviguer efficacement dans les défis de la cybersécurité, les RSSI doivent se concentrer sur la priorisation des risques, l'exploitation des données et la promotion de la collaboration entre les départements. En alignant les stratégies de sécurité sur les objectifs commerciaux et en communiquant efficacement avec la direction, ainsi qu'en le formulant clairement auprès du conseil d'administration, les RSSI peuvent générer des progrès significatifs et faire en sorte que la cybersécurité devienne une partie intégrante de la résilience et de l'innovation de l'entreprise. La voie à suivre est claire : construire des ponts, se concentrer sur l'essentiel et transformer les défis en opportunités.
Comprendre comment aligner les risques avec les bons outils et priorités peut représenter un défi, mais Red Sift est là pour vous aider. Gardez une longueur d'avance sur les menaces de cybersécurité en pleine expansion et obtenez une visibilité sur vos actifs numériques en parlant à l'équipe dès aujourd'hui.
Jack leads content, PR, GEO, and email security research at Red Sift.




