Principes de Gouvernance de la Cybersécurité
Maintenant que les concepts fondamentaux de la sécurité (confidentialité, intégrité, disponibilité, authenticité, non-répudiation) sont établis, il est temps de comprendre comment les organisations structurent et pilotent leur sécurité. C’est le rôle de la gouvernance de la cybersécurité : un cadre formel qui permet à la direction de fixer les objectifs, superviser leur mise en œuvre et s’assurer que la sécurité soutient les missions de l’entreprise.
1. Qu’est-ce que la gouvernance de la sécurité ?
La gouvernance de la sécurité (security governance) est un cadre dans lequel les objectifs de sécurité d’une organisation sont :
- Définis et exprimés par la direction générale
- Communiqués à tous les niveaux de l’organisation
- Appliqués de manière cohérente et mesurable
- Évalués pour vérifier leur efficacité
La gouvernance accorde le pouvoir aux entités responsables de mettre en œuvre et de faire respecter la sécurité, et fournit un moyen de vérifier la performance de ces activités. La direction doit non seulement fixer la direction de la sécurité, mais aussi être en mesure de comprendre si ses directives sont réellement suivies.
Si un conseil d’administration et un PDG exigent que la sécurité soit intégrée à tous les niveaux de l’organisation, comment savent-ils que c’est effectivement le cas ? Des mécanismes de surveillance doivent être développés et intégrés : canaux de communication clairement définis, méthodes de reporting standardisées et métriques de performance mesurables.
Entreprise A vs Entreprise B : deux approches comparées
Deux entreprises peuvent sembler avoir des pratiques de sécurité équivalentes en surface (mêmes pare-feux, détection d’intrusion, gestion des identités, formation de sensibilisation), mais présenter des différences fondamentales de gouvernance :
| Critère | Entreprise A (gouvernance mature) | Entreprise B (gouvernance faible) |
|---|---|---|
| Implication de la direction | Le conseil d’administration comprend que la sécurité est critique. Rapports trimestriels sur les performances et les incidents. | Le conseil considère la sécurité comme relevant uniquement de l’IT, se concentre sur la rentabilité. |
| Engagement des dirigeants | CEO, CFO, CIO, CISO et managers participent à un comité de gestion des risques mensuel. La sécurité est toujours à l’ordre du jour. | CEO, CFO et managers estiment que la sécurité est la responsabilité du CIO, CISO et du département IT. Pas d’implication directe. |
| Niveau de risque acceptable | La direction fixe un niveau de risque acceptable qui sert de référence pour les politiques et toutes les activités de sécurité. | Le CISO a copié une politique générique type, y a mis le nom de l’entreprise et l’a fait signer au CEO. |
| Intégration métier | La direction détient des unités métier responsables des activités de gestion des risques pour leurs périmètres spécifiques. | Toute la sécurité se passe dans le département sécurité. Elle fonctionne en silo et n’est pas intégrée à l’ensemble de l’organisation. |
| Documentation des processus | Les processus métier critiques sont documentés avec les risques inhérents à chaque étape. | Les processus métier sont documentés mais non analysés du point de vue des risques potentiels. |
| Responsabilisation | Les employés sont tenus responsables de toute violation de sécurité à laquelle ils participent, même accidentellement. | Des politiques et standards sont développés, mais aucune pratique de responsabilisation n’est en place. |
| Évaluation des services | Les services de sécurité et de consulting sont déployés de manière informée avec des métriques de retour sur investissement. | Les services sont déployés sans recherche réelle ni métriques de performance. |
| Amélioration continue | L’organisation révise continuellement ses processus, y compris la sécurité, dans un objectif d’amélioration continue. | L’organisation n’analyse pas ses performances, mais continue d’avancer en répétant les mêmes erreurs. |
2. Le programme de sécurité complet
La gouvernance de la sécurité est typiquement mise en œuvre sous la forme d’un programme de cybersécurité formel ou d’un système de management de la sécurité de l’information (SMSI / ISMS). Quel que soit le nom qu’on lui donne, c’est un ensemble de politiques, procédures, référentiels et standards qui garantit que les efforts de sécurité sont alignés sur les besoins métier, rationalisés et efficaces, et qu’aucun contrôle de sécurité ne manque.