Les cyber-risques constituent depuis un certain temps l’une des principales préoccupations des dirigeants mondiaux. Les cyberattaques figurent quatre fois parmi les cinq risques les plus probables au cours des dix dernières années. Cette année, les leaders ont classé deux risques technologiques dans le top 10 en termes d’impact: les cyberattaques au septième rang et la panne d’infrastructures d’information critiques au huitième rang. Pour lutter contre ces risques globaux, les organisations doivent améliorer leurs efforts en matière de cyber-résilience.
En février 2019, le Forum économique mondial (WEF) a publié un rapport spécial intitulé «La cyber-résilience dans l’écosystème de l’électricité: principes et lignes directrices à l’intention des conseils», qui complète un rapport antérieur sur la cyber-résilience publié en 2017. À la lumière de l’interdépendance des organisations et les écosystèmes aujourd’hui, nous dirons que les principes fondamentaux du rapport peuvent s’appliquer bien au-delà de l’industrie électrique. Le secteur bancaire mondial, les bourses de valeurs mondiales, le secteur des transports et les infrastructures associées sont des exemples d’écosystèmes qui pourraient être gravement perturbés – ou pire, touchés de manière catastrophique – par des cyberattaques ou des cyber-défaillances.
Nous avons besoin d’une vision globale de la résilience
Bien entendu, il est plus facile de concevoir mentalement les impacts des cyber-risques sur le réseau électrique dans la mesure où ils se rapportent à notre mode de vie. beaucoup d’entre nous ont eu le déplaisir de vivre une panne d’électricité, où le bruit de nos vies trépidantes fait place soudainement au silence assourdissant d’un monde assommé. Cependant, à mesure que les entreprises commencent à comprendre et à évaluer l’interdépendance de leurs chaînes d’approvisionnement et la nature complexe de leurs partenariats commerciaux, la discussion sur les cyber-risques doit évoluer d’une défense et de réactions centrées sur l’interne vers une vision plus large de la résilience à l’échelle du système.
Pour aider à guider les parties prenantes mondiales – chefs de gouvernement, conseils d’administration, hauts responsables et responsables de la sécurité et de l’informatique -, le rapport sur la résilience du WEF énonce un certain nombre de principes que les organisations doivent suivre et que les gouvernements doivent surveiller de près. Ne pas agir maintenant, alors que nous pouvons toujours le faire à un coût raisonnable – pourrait entraîner des chocs systémiques et engendrer des défaillances en cascade d’une ampleur sans précédent.
Même si l’idée de «tests de résistance» a été utilisée à plusieurs reprises dans le secteur financier, son applicabilité à notre monde connecté s’est fait attendre depuis longtemps. Mais tout commence au sommet, avec un principe de gouvernance fort
La gouvernance de la cyber-résilience
Au cours de la dernière décennie, la salle du conseil d’administration a été amenée à accorder une attention croissante aux problèmes de cybersécurité et de cyber-risques. Au lieu de laisser ces problèmes à l’informatique, les administrateurs de conseil d’administration ont légitimement décidé de s’engager davantage dans la supervision des activités de la direction et, par extension, de veiller à ce que l’entreprise soit aussi cyber-résiliente qu’elle le devrait.
Au niveau du conseil, la résilience dans le cyberespace ne consiste pas à demander: «Faisons-nous quelque chose?» Ou «Que faisons-nous?» mais plutôt «À quel point allons-nous bien?» et «Comment savons-nous que nous serions en mesure de remédier à une cyber-panne?» Le rapport du WEF propose aux conseils d’administration plusieurs questions à poser aux hauts dirigeants et aux principaux responsables de la sécurité de l’information (RSSI), telles que:
- Combien de technologie opérationnelle (OT) avons-nous? Combien y a-t-il de croisement entre OT, la sécurité informatique et la sécurité physique? Un problème dans un domaine peut-il être transféré dans un autre?
- Les rôles et responsabilités de chaque domaine (résilience informatique, ergothérapie et physique) ont-ils été définis? Dans quelle mesure ces zones collaborent-elles ou s’intègrent-elles plutôt que dans des silos?
- Quels processus et quelles structures sont en place pour «assurer une stratégie coordonnée de cyber-résilience» dans l’ensemble de l’organisation?
Pour le RSSI, c’est l’opportunité de devenir un partenaire stratégique et un conseiller auprès des principaux dirigeants et du conseil d’administration, afin de faire la lumière sur la capacité indispensable de l’organisation à détecter, maîtriser et récupérer les cyberattaques. Cependant, le soutien du conseil d’administration est essentiel pour aider le RSSI à surmonter des obstacles qui perdurent de longue date et l’attitude «c’est comme ça que nous l’avons toujours fait». Avec ce soutien, le RSSI peut travailler à intégrer la gestion du cyber-risque à toutes les décisions de l’entreprise.
La résilience par conception
L’une des différences les plus frappantes entre l’informatique et l’ergonomie réside dans leurs impératifs de conception très différents. La plupart des technologies de l’information ont été conçues avec une courte durée de vie des composants (3 à 5 ans), une préférence pour la confidentialité (du moins par rapport aux attentes pour les composants OT) et des attentes selon lesquelles les retards, bien que peu pratiques, font partie de l’écosystème informatique au moment du remplacement des composants mis à niveau ou simplement patché.
En revanche, les composants OT sont conçus pour durer de 10 à 20 ans, avec des exigences de haute disponibilité dans des conditions proches du temps réel, ce qui signifie qu’il n’ya jamais lieu de s’arrêter pour mettre les systèmes OT en maintenance ou en appliquer des correctifs.
Il est donc essentiel de concevoir et de déployer des composants cyber-résilients pour les nouveaux systèmes informatiques et OT et de surveiller de près les systèmes existants déjà en place. Sur ce front, les administrateurs de conseil sont invités à poser des questions telles que:
- Comment les risques informatiques sont-ils pris en compte et comptabilisés dès le début des nouveaux projets et dans les opérations en cours, dans l’ensemble de l’entreprise?
- Comment la direction s’assure-t-elle que les contrôles appropriés ont été mis en place et comment l’efficacité de ces contrôles est-elle évaluée et surveillée? A quel point les systèmes actuels sont-ils cyber-résilients?
- Comment le leadership communique-t-il l’importance de la cyber-résilience dans l’ensemble de l’organisation et permet-il des flux d’informations interfonctionnels?
La bonne nouvelle est que les conseils d’administration et la direction peuvent habiliter leur chef de la sécurité des opérations et le reste de la fonction de sécurité à prendre l’initiative de fournir des réponses à ces questions. La mauvaise nouvelle est que considérer l’organisation comme une île n’est pas la bonne approche; nous devons considérer l’ensemble de l’écosystème.
Impacts réciproques entre organisations et écosystèmes
Les conseils d’administration prennent également conscience du fait que la conformité n’est pas suffisante pour protéger les opérations et les profits de leur organisation, compte tenu des écosystèmes complexes et hautement interconnectés dans lesquels ils opèrent. Avec cette prise de conscience, les conseils d’administration posent de meilleures questions et engagent des discussions sur les risques d’entreprise pour traiter de sujets importants, tels que la disponibilité et la répartition des ressources de sécurité et des budgets, ainsi qu’une approche plus globale de la gestion des risques d’entreprise, allant au-delà de la conformité, et incluant l’appétence au risque et l’alignement sur les objectifs et la stratégie de l’organisation.
Au-delà de l’interne, les conseils demandent également aux hauts responsables de s’orienter vers l’extérieur pour s’assurer que la direction est consciente et comprend comment les changements et les perturbations de l’écosystème peuvent avoir une incidence sur l’organisation et, inversement, sur l’effet des perturbations sur les TI et les OT de l’organisation sur les écosystème plus large.
Cette approche va au-delà de la routine des évaluations de fournisseurs tiers et de la gestion de ces risques particuliers pour inclure une vision plus large des risques que l’écosystème représente pour l’organisation et inversement: les principaux risques externes et leurs impacts, les risques de réputation, les dépendances externes et l’agilité des processus d’approvisionnement, les tests et l’intégration de nouveaux systèmes, ainsi que la préparation contre les défaillances en cascade provenant de l’extérieur de l’organisation.
Collaborez et testez dans votre écosystème
En réalisant que «nous sommes tous dans le même bateau», les conseils d’administration veulent apprendre avec quelle efficacité leurs organisations collaborent avec le reste de l’écosystème pour planifier et tester la cyber-résilience. Quels mécanismes sont en place pour partager les meilleures pratiques et les alertes (par exemple, les divers centres de partage et d’analyse d’informations aux États-Unis)? Quels sont les ressources ou organismes gouvernementaux disponibles pour une interface? Comment la direction s’assure-t-elle de connaître les informations pertinentes pouvant être partagées avec l’organisation via ces canaux? Comment les informations reçues par ces canaux sont-elles utilisées pour la prise de décisions stratégiques par la direction?
La charte de confiance, à laquelle ont participé des entreprises mondiales telles que Siemens, Airbus, Allianz, Daimler et IBM, constitue un exemple clair de cet engagement en faveur de la collaboration au sein de l’écosystème pour le mieux-être de tous. Les 10 principes énoncés dans la Charte de confiance sont pleinement conformes à la volonté de la direction de chacune de ces sociétés de créer un écosystème numérique meilleur, plus sûr pour nous tous.
Bien que la collaboration et le partage des informations sur les menaces et des meilleures pratiques soient essentiels, l’écosystème tout entier resterait dans un état de grande fragilité si ses pairs et ses concurrents ne collaboraient pas non plus pour préparer et tester leurs plans de cyber-résilience. Une fois encore, le RSSI est bien placé pour prendre part à ces discussions et exercices afin d’aider à évaluer dans quelle mesure l’écosystème peut réagir et se remettre d’un cyberincident.
Les hauts dirigeants et les membres du conseil d’administration comprennent de plus en plus que leurs organisations, ainsi que leurs homologues et leurs concurrents de l’écosystème, doivent être plus résilients face aux cyberattaques et aux perturbations. Les RSSI, qui siègent maintenant à la table, doivent jouer un rôle de premier plan dans cet effort.


