Kessel

🤫 Travaillez tranquille, le CISO veille

La lettre de Frédéric Simottel n°31

BFM Business Cybersécurité
5 min â‹… 22/11/2023

Dans la newsletter aujourd’hui

Pour les abonnés gratuits :

L’édito de Frédéric Simottel : Travaillez tranquille, le CISO veille

Pour les abonnés payants :

  • Chiffres et Ă©tudes : Hausse de menaces et exposition aux risques

  • La Tribune : “RĂ©seaux sociaux : pourquoi faut-il sensibiliser ses collaborateurs aux arnaques ?” avec Par ThĂ©o Zafirakos, Chief information Security Officer chez Terranova Security.

  • Ă€ ne pas manquer sur le web : Comment Apple teste la fiabilitĂ© de ses iPhone ?


« CybersĂ©curitĂ© : anticiper, absorber, protĂ©ger Â», tel Ă©tait le thème d’un rĂ©cent Ă©vènement auquel j’ai participĂ©, entourĂ©s de CTOs. D’une discussion technique sur les outillages pour bien se prĂ©parer aux bonnes pratiques de restauration post-attaque, les Ă©changes ont Ă©tĂ© riches et instructifs. Parmi les angles de discussion, l’un d’entre eux a plus particulièrement retenu mon attention sur notamment les relations CTOs, CISOs et comitĂ© exĂ©cutif.—FrĂ©dĂ©ric Simottel

Quelque soit la taille de votre entreprise, si les échanges entre le Comité exécutif et le Responsable de la sécurité des systèmes d’information restent cantonnés au budget débloqué pour les solutions techniques, c’est qu’il est temps de donner un grand coup de pied dans la fourmilière.

« La meilleure dĂ©cision que j’ai prise a Ă©tĂ© de venir faire tĂ©moigner le PDG d’une sociĂ©tĂ© attaquĂ©e au sein de mon board de dirigeants. Ça les a clairement rĂ©veillĂ©s sur le sujet Â», confie le directeur technique d’un groupe industriel. Il est Ă©vident, pour avoir moi-mĂŞme recueilli des tĂ©moignages d’entreprises piratĂ©es, que l’on reste marquĂ© par les expĂ©riences vĂ©cues. Et, comme dans les faits divers, on se projette très facilement dans sa propre vie.

Toutefois, même si cette initiative pour interpeller le Comex semble assez simple, et si beaucoup de chemin a été parcouru quant à la reconnaissance du rôle des CISOs (Chief Information Security Officers) dans l’entreprise, il reste encore du travail pour assoir la légitimité de cette fonction.

Bien entendu, cela dĂ©pend tout d’abord des capacitĂ©s de leadership de la personne concernĂ©e. Mais aussi brillant soit-il, s’il n’est pas Ă©coutĂ© et surtout pas entendu par une hiĂ©rarchie peu sensibilisĂ©e, Ă  quoi bon. Mais rĂ©jouissons nous que de plus en plus sa position est en train d’évoluer. Certes, cela varie d’une entreprise Ă  l’autre ; selon son domaine d’activitĂ© et le type d’organisation, l’approche pourra diffĂ©rer lĂ©gèrement. 

Comment intégrer la cyber au Comex

Avec en premier lieu son positionnement : le patron de la cyber doit-il faire ou non partie du Comex. Plusieurs cas de figures se prĂ©sentent aujourd’hui. Le premier, le plus Ă©vident pour beaucoup est qu’il soit rattachĂ© Ă  la DSI dont il partage l’ADN.  Il devra dans ce cas jouir d’une totale autonomie et bĂ©nĂ©ficier de la confiance pleine et totale de son DSI en matière de budgets et de prioritĂ©s. Mais d’autres cas de figures se dessinent dans les organisations modernes. Des entreprises rattachent aujourd’hui ce poste au comitĂ© d’audit et risques, voire directement au Comex. Une Ă©vidence pour certains, le signe de la maturitĂ© cyber d’une entreprise pour d’autres. Le CISOs devient alors l’interlocuteur privilĂ©giĂ© du Comex, voire de l’actionnaire. Il diffuse la politique sĂ©curitĂ© dans toute l’entreprise. Il prĂ©sente les risques, l’évolution des menaces, suggère des stratĂ©gies tant curatives que prĂ©ventives. Il n’a qu’une obsession, la rĂ©silience. ImpliquĂ© dans toutes les dĂ©cisions de l’entreprise, il travaille avec tous les mĂ©tiers. IndĂ©pendant de la DSI ou la direction technique, il doit leur Ă©tablir une feuille de route très orientĂ©e IT et confirmer son positionnement d’autoritĂ© indĂ©pendante des fonctions auditĂ©es.

ImpliquĂ© dans toutes les dĂ©cisions de l’entreprise, il travaille avec tous les mĂ©tiers. IndĂ©pendant de la DSI ou la direction technique, il doit leur Ă©tablir une feuille de route très orientĂ©e IT et confirmer son positionnement d’autoritĂ© indĂ©pendante des fonctions auditĂ©es. Moins impliquĂ© sur des choix techniques, il coordonne toutes les opĂ©rations de sĂ©curitĂ©, anime les ateliers stratĂ©giques, organise des comitĂ©s de pilotage, garanti la cartographie et la hiĂ©rarchisation des risques, s’assure que la sĂ©curitĂ© opĂ©rationnelle est correctement pilotĂ©e, que les règles de conformitĂ© sont respectĂ©es. Il se coordonne enfin avec les ressources humaines  

Un permis Ă  points cyber

A ce sujet, parmi les bonnes pratiques, beaucoup d’entreprises que je rencontre organise en moyenne deux gros exercices par an : un pour tester le plan de reprise d’activitĂ©, un autre pour valider le plan de continuitĂ© d’activitĂ©. Des exercices sont aussi rĂ©gulièrement menĂ©s sur des opĂ©rations de d’hameçonnage. Sur ce point, un directeur technique m’a expliquĂ© avoir mis en place un permis Ă  points. Au premier point perdu, le salariĂ© reçoit un simple rappel. Au deuxième, il doit suivre une formation en ligne. Au troisième, il a rendez-vous avec le RSSI. Au quatrième, il est convoquĂ© Ă  la DRH avec son DG….

Un tableau synthétique présenté au Comex

En retour, le CISO doit pouvoir aussi apporter au Comex des preuves que les engagements qu’il promeut sont efficaces. La plupart me confirment avoir Ă©laborĂ© un dashboard qui reprend tout un tas d’indicateurs sur les financements, l’impact des dĂ©cisions prises et prĂ©sente de manière synthĂ©tique une dizaine d’informations clĂ©s sur les risques, les plans d’actions, les coĂ»ts engagĂ©s. 

La dernière de ses importantes prĂ©rogatives porte sur la gestion de crise. Il doit ĂŞtre l’interface unique avec l’extĂ©rieur pendant que ses Ă©quipes et celles des CTOs travaillent Ă  rĂ©soudre le problème. « Dans ces cas-lĂ , il doit ĂŞtre plus particulièrement mobilisĂ© en permanence. Durant les 2 jours oĂą l’on cherche Ă  repĂ©rer l’origine de l’attaque, pendant les 2 semaines oĂą l’on constate, audite et rĂ©parons ce qui peut l’être et enfin pendant les deux mois suivants oĂą l’on reconstruit. Durant toute cette pĂ©riode, il doit ĂŞtre notre rempart pur nous permettre de travailler en toute sĂ©rĂ©nitĂ© Â», conclut un CTO.  

...

BFM Business Cybersécurité

Par Frédéric Simottel

Frédéric SIMOTTEL, est éditorialiste High-Tech sur BFM BUSINESS et BFMTV. Il est également rédacteur en chef de l’éditorial de l’ensemble des évènements organisés par BFM Business (BFM Awards, Grands prix de l’accélération digitale, hors séries BFM, etc). Il présente aussi chaque week-end sur BFM Business les émissions « Tech & Co Business », un programme sur la transformation numérique des entreprises, « BFM Stratégie », un cours sur la stratégie des entreprises avec Xavier Fontanet, ancien PDG d’Essilor. Il traite également des sujets high tech chaque jour dans les journaux de l'antenne et intervient quotidiennement dans l’émission du soir « Tech & Co » sur BFM Business. Il intervient enfin sur BFM TV & RMC sur les sujets liés aux technologies. Ingénieur télécoms et réseaux de formation, ce journaliste spécialisé occupe depuis plus de 28 ans une position privilégiée en tant qu’observateur du marché high-tech. Parmi ses sujets de prédilection figurent la stratégie digitale des entreprises, l’évolution de l’écosystème IT, la cybersécurité, l’univers des startups et plus globalement les changements provoqués par l’innovation numérique (IA, Cloud, Infrastructures IT et réseaux, télécoms, mobilité, électroniques embarquée, quantique, etc). Autant de sujets dont ils se fait l’écho sur les différents canaux du groupe Altice Media (Web, TV, radio et évènements). Il intervient enfin depuis de nombreuses années en tant que keynote speaker ou animateur lors d’évènements portant sur l’innovation, le business et les technologies numériques.

Les derniers articles publiés

Quand l’IA devient une arme stratégique... et que la France hésite

par Frédéric Simottel   ⋅  23/03/2026 5 min

La lettre de Frédéric Simottel n°92

La cyber se fait discrète au sommet IA à New Delhi

par Frédéric Simottel   ⋅  19/02/2026 5 min

La lettre de Frédéric Simottel n°91

La guerre hybride : invisible, permanente, déstabilisante

par Frédéric Simottel   ⋅  30/12/2025 4 min

La lettre de Frédéric Simottel n°90

Cybersécurité : quand les partenaires deviennent la porte d’entrée des cyberattaques

par Frédéric Simottel   ⋅  16/10/2025 5 min

La lettre de Frédéric Simottel n°89

L’IA agentique, une nouvelle arme pour l’entreprise… et pour les pirates

par Frédéric Simottel   ⋅  03/09/2025 5 min

La lettre de Frédéric Simottel n°88

Post quantique/quantique, la petite musique qui monte

par Frédéric Simottel   ⋅  30/05/2025 5 min

La lettre de Frédéric Simottel n°86

Oui une IA peut aussi s'empoisonner toute seule

par Frédéric Simottel   ⋅  16/05/2025 6 min

La lettre de Frédéric Simottel n°85

REVEILLONS-NOUS ! LA FRANCE EST BIEN UNE CIBLE PRIORITAIRE POUR LES HACKERS RUSSES

par Frédéric Simottel   ⋅  14/07/2025 6 min

La lettre de Frédéric Simottel n°87

Jusqu’où peut-on faire confiance à ses fournisseurs américains

par Frédéric Simottel   ⋅  14/04/2025 5 min

La lettre de Frédéric Simottel n°84

Un pari Ă  32 milliards de dollars

par Frédéric Simottel   ⋅  19/03/2025 5 min

La lettre de Frédéric Simottel n°83