|

Rôles et Responsabilités en Sécurité de l’Information

Une gouvernance de sécurité efficace repose sur une répartition claire des responsabilités à tous les niveaux de l’organisation. Chaque couche — de la direction générale aux utilisateurs finaux — doit comprendre son rôle dans la protection des actifs informationnels. Cet article détaille les rôles clés, du CEO au data analyst, et explique la distinction fondamentale entre propriété et garde des données.

1. Structure organisationnelle et niveaux de responsabilité

La direction générale et les autres niveaux de management doivent comprendre la vision de l’organisation, ses objectifs métier et ses buts. La structure de responsabilité se décompose en couches :

  • Direction générale (senior management) : vision, objectifs, orientation
  • Management fonctionnel : comprend le fonctionnement de chaque département, le rôle de chaque individu et l’impact de la sécurité sur son périmètre
  • Management opérationnel et personnel : plus proches des opérations quotidiennes, connaissent les détails techniques, les systèmes, et comment les mécanismes de sécurité s’intègrent dans la productivité quotidienne

Chaque couche offre un éclairage différent sur le type de rôle que joue la sécurité au sein de l’organisation. Chaque individu devrait avoir accès aux meilleures pratiques, procédures et contrôles de sécurité pour garantir que le niveau de protection convenu est atteint sans affecter négativement la productivité.

EXAM TIP : La direction générale (senior management) porte toujours la responsabilité ultime de la sécurité de l’organisation. Cette responsabilité ne peut pas être déléguée, même si les tâches opérationnelles le sont.

Bien que chaque couche soit importante pour la sécurité globale de l’organisation, des rôles spécifiques doivent être clairement définis. Dans les petites organisations (où chacun porte plusieurs casquettes), les descriptions de rôles présentées ci-dessous peuvent sembler accablantes, mais dans les grandes entreprises, les agences gouvernementales et les unités militaires, cette structure est indispensable.

2. Les rôles de la direction exécutive (C-Suite)

Les individus désignés comme management exécutif sont typiquement ceux dont le titre commence par « Chief » et collectivement appelés la « C-suite ». Ils sont ultimement responsables de tout ce qui se passe dans l’organisation et sont considérés comme les propriétaires ultimes des activités et des fonctions.

2.1 Chief Executive Officer (CEO) — Directeur Général

Le CEO est responsable de la gestion quotidienne de l’organisation. Cette personne est souvent le président du conseil d’administration et le dirigeant le plus haut placé de l’entreprise. Le rôle du CEO inclut :

  • Superviser les finances, la planification stratégique et les opérations à haut niveau
  • Être le visionnaire de l’entreprise
  • Définir et modifier le plan d’affaires
  • Établir des partenariats et décider des marchés à intégrer
  • Déterminer les lignes de produits et comment l’entreprise se différencie
  • Assurer la croissance et la prospérité de l’entreprise
NOTE : Le CEO peut déléguer des tâches, mais pas nécessairement la responsabilité. De plus en plus de réglementations en matière de sécurité de l’information tiennent le CEO personnellement responsable, garantissant que l’organisation pratique la diligence raisonnable (due care) et la diligence requise (due diligence) en matière de sécurité. La responsabilité personnelle pour les décideurs a amené les entreprises à investir davantage dans la sécurité.

Dirigeants mis en cause : quelques exemples

Après les scandales Enron et WorldCom (2001-2002), le gouvernement américain a promulgué la loi Sarbanes-Oxley (SOX), qui prescrit aux CEO et CFO des responsabilités de reporting financier incluant des pénalités et une responsabilité personnelle en cas de non-conformité. Exemples récents :

  • Août 2020 — Joseph Sullivan, ex-CISO d’Uber, accusé d’obstruction à la justice pour avoir tenté de dissimuler le hack de 2016
  • Juillet 2019 — Facebook condamné à 100M$ d’amende pour divulgations trompeuses sur les risques liés aux données utilisateurs (affaire Cambridge Analytica)
  • Mars 2019 — Jun Ying, ex-CIO d’Equifax, reconnu coupable de délit d’initié après avoir vendu ses actions en apprenant la violation de données massive avant qu’elle soit rendue publique
  • Mars 2018 — Martin Shkreli condamné à sept ans de prison pour fraude sur les titres
  • Décembre 2017 — Le CEO de KIT Digital inculpé pour manipulation de marché et fraude
  • Juin 2015 — Joe White, ex-CFO du Shelby Regional Medical Center, condamné à 23 mois de prison fédérale pour fausses déclarations au programme Medicare

2.2 Chief Financial Officer (CFO) — Directeur Financier

Le CFO est responsable de la comptabilité de l’entreprise, des activités financières et de la structure financière globale. Ce rôle inclut :

  • Déterminer les besoins financiers et comment les financer
  • Créer et maintenir la structure de capital (equity, crédit, cash, financement par dette)
  • Superviser les prévisions, la budgétisation et les processus de soumission des états financiers aux régulateurs et parties prenantes

2.3 Chief Information Officer (CIO) — Directeur des Systèmes d’Information

Le CIO peut rapporter au CEO ou au CFO, selon la structure de l’entreprise. Il est responsable de l’utilisation stratégique et de la gestion des systèmes d’information et de la technologie au sein de l’organisation. Au fil du temps, ce poste est devenu de plus en plus stratégique et de moins en moins opérationnel.

Les responsabilités du CIO se sont étendues pour travailler avec le CEO (et les autres dirigeants) sur la gestion des processus métier, la génération de revenus et la manière dont la stratégie métier peut s’accomplir grâce à la technologie sous-jacente. Cette personne doit avoir un pied dans le techno-land et un pied dans le business-land pour être efficace, car elle fait le pont entre deux mondes très différents.

Le CIO définit le cadre pour la protection des actifs de l’entreprise et est ultimement responsable du succès du programme de sécurité. La direction doit venir du CEO, et il doit y avoir des lignes de communication claires entre le conseil d’administration, la C-suite et le mid-management.

2.4 Chief Privacy Officer (CPO) — Directeur de la Protection des Données

Le CPO est un poste relativement récent, créé principalement en raison des demandes croissantes imposées aux organisations pour protéger une longue liste de types de données différents. Les responsabilités du CPO incluent :

  • S’assurer que les données des clients, de l’entreprise et des employés sont protégées
  • Maintenir l’entreprise hors des tribunaux civils et pénaux
  • Être souvent un avocat avec une expérience en droit de la vie privée
  • Être directement impliqué dans la définition des politiques de collecte, protection et diffusion des données aux tiers
  • Comprendre les exigences de confidentialité, légales et réglementaires auxquelles l’organisation doit se conformer
  • Développer les politiques, standards, procédures, contrôles et accords contractuels de l’organisation en matière de confidentialité
  • Contrôler comment les fournisseurs, partenaires et autres tiers protègent ces informations sensibles

Le CPO rapporte souvent au Chief Security Officer (CSO).

Privacy vs. Security : une distinction fondamentale

La vie privée (privacy) est différente de la sécurité (security). La vie privée concerne le degré de contrôle qu’un individu devrait pouvoir avoir sur la divulgation de ses propres informations sensibles. La sécurité se réfère aux mécanismes qui peuvent être mis en place pour fournir ce niveau de contrôle.

Il est de plus en plus critique de protéger les informations personnellement identifiables (PII) en raison de l’augmentation du vol d’identité et de la fraude financière. Les PII incluent : nom, adresse, numéro de téléphone, numéro de compte, etc. Les organisations doivent avoir des politiques et contrôles de confidentialité pour protéger les PII de leurs employés et clients.

2.5 Chief Security Officer (CSO)

Le CSO est responsable de la compréhension des risques que l’entreprise affronte et de la réduction de ces risques à un niveau acceptable. Ce rôle inclut :

  • Comprendre les facteurs métier de l’organisation et créer/maintenir un programme de sécurité qui les soutient
  • Assurer la conformité avec une longue liste de réglementations et lois
  • Répondre aux attentes des clients ou obligations contractuelles
  • S’assurer que les activités métier ne sont pas perturbées par des problèmes de sécurité

La création de ce rôle est un signe positif pour l’industrie de la sécurité : la sécurité est enfin vue comme un enjeu métier, et non plus comme un simple enjeu technologique. Auparavant, la sécurité était reléguée au département IT et considérée uniquement comme un problème technologique.

CSO vs. CISO : quelle différence ?

Le CSO et le CISO peuvent avoir des responsabilités similaires ou très différentes, selon l’organisation. Une organisation peut choisir d’avoir les deux, l’un ou l’autre, ou aucun des deux.

  • Le CSO a généralement un périmètre de responsabilités plus large que le CISO. Il est généralement plus orienté « homme d’affaires » et est typiquement présent dans les grandes organisations. Si l’entreprise a les deux rôles, le CISO rapporte directement au CSO.
  • Le CISO est habituellement plus centré sur la technologie et a un background IT. Il est requis de comprendre un éventail plus large de risques métier, incluant la sécurité physique, pas seulement les risques technologiques.

Le CSO est communément responsable d’assurer la convergence — la coopération formelle entre des fonctions de sécurité auparavant disjointes. Cela concerne principalement le travail concerté entre la sécurité physique et IT. Des domaines comme la prévention des pertes, la prévention de la fraude, la continuité d’activité, la conformité légale et réglementaire, l’assurance — tous ont des aspects de sécurité physique et IT qu’un individu (le CSO) supervise et coordonne.

3. Les rôles liés aux données



Publications similaires

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *