Ignorer le contenu principal

Comment évaluer le cyber-risque sur le plan commercial

Le risque informatique n'est plus une question purement technique. Pour les dirigeants d'entreprise, il s'agit d'un risque commercial avec des conséquences opérationnelles, financières, réglementaires et sur la réputation.

Cela représente un défi pour les RSSI. Les équipes de sécurité peuvent comprendre la gravité technique d'une vulnérabilité, la sophistication d'un acteur malveillant ou la trajectoire probable d'une attaque, mais les conseils d'administration et les équipes de direction doivent comprendre autre chose : qu'est-ce que cela pourrait signifier pour l'entreprise ?

Pourrait-il interrompre les opérations critiques ? Pourrait-il exposer des données sensibles? Cela pourrait-il retarder les revenus? Pourrait-elle déclencher un contrôle réglementaire ? Cela pourrait-il ternir la confiance des clients ? Cela pourrait-il avoir une incidence sur la capacité de l'organisation à fournir les services essentiels?

Pour évaluer le cyber - risque , il faut traduire l' exposition technique en impact commercial . Il aide les dirigeants à prendre de meilleures décisions en matière d'investissement, de hiérarchisation des priorités et de résilience. Cela aide également les RSSI à éloigner la conversation des scores de risque abstraits vers les résultats que l'organisation essaie de protéger.

Un cadre pratique pour l'évaluation des cyber-risques en termes commerciaux

Une évaluation des cyber-risques doit associer cinq éléments :

  1. Actifs critiques pour l'entreprise : Quels systèmes, données, processus, services et tiers sont essentiels pour l'organisation?
  2. Exposition à la menace : Quelles cybermenaces sont les plus pertinentes pour ces actifs, en fonction du secteur, de la géographie, du modèle opérationnel et du paysage des menaces de l'organisation ?
  3. Probabilité : Quelle est la probabilité qu'une menace affecte l'entreprise, compte tenu des vulnérabilités, des contrôles, de l'activité des attaquants et du niveau de sécurité actuels ?
  4. Incidence commerciale : Si la menace se matérialisait, quelles seraient les conséquences en termes financiers, opérationnels, réglementaires et pour la réputation ?
  5. Priorité de décision : Que doit faire l'organisation en premier lieu, en fonction du niveau de risque, des ressources disponibles et des objectifs commerciaux ?

Ce cadre offre aux RSSI une manière structurée d'expliquer les cyber-risques sans le réduire à un langage technique. Il prend également en charge la prise de décision plus pratique : une vulnérabilité n'est pas automatiquement un problème au niveau du conseil d'administration car son indice de gravité est élevé ; cela devient une question au niveau du conseil d'administration lorsqu'elle affecte quelque chose qui compte pour l'entreprise.

Commencer par l'entreprise, pas par la menace

De nombreuses évaluations des risques informatiques commencent par des données techniques : vulnérabilités, alertes, lacunes dans le contrôle, rapports d'incident ou résultats d'audit. Ces éléments sont essentiels, mais ils ne constituent pas le meilleur point de départ pour une conversation professionnelle.

Il est préférable de commencer par réfléchir à cette question : que doit protéger l'organisation pour fonctionner, se développer et conserver la confiance ?

Pour une banque, cela peut inclure les systèmes de paiement, les comptes clients, les plateformes de trading, les systèmes d'identification et les processus de reporting réglementaires. Pour un fabricant, cela inclut probablement les lignes de production, les systèmes de contrôle industriel, les plateformes de la chaîne d'approvisionnement et la propriété intellectuelle. Et pour un établissement de santé, cela comprendrait les dossiers des patients, les systèmes cliniques, les appareils médicaux connectés et les systèmes de prise de rendez-vous.

L'essentiel est le suivant : un même événement informatique peut avoir des conséquences très différentes sur l'entreprise selon l'endroit où il atterrit. Une attaque de ransomware contre un environnement de test isolé n'est pas la même chose qu'un ransomware qui affecte les systèmes de production, les services côté client ou la technologie opérationnelle ; Un compte d'employé compromis est différent d'un compte d'administrateur compromis avec accès à des données sensibles ou à une infrastructure critique.

C'est pourquoi le contexte de l'actif est si important. Les RSSI ont besoin de savoir non seulement ce qui est vulnérable, mais aussi ce que l'actif vulnérable prend en charge.

Traduire l'exposition technique en impact sur l'entreprise

Les équipes de cybersécurité décrivent souvent le risque en termes de CVE, de vecteurs d'attaque, d'indicateurs de compromission, de mauvaise configuration et de couverture de détection. Ces détails ont de l'importance, mais ils ne répondent pas nécessairement à la question de direction : Et alors ?

Pour évaluer le risque informatique en termes commerciaux, traduisez l'exposition technique en catégories que l'entreprise comprend déjà. Par exemple :

  • Impact opérationnel : cela peut-il perturber les services de base, la production, la logistique, le support client ou les opérations internes ?
  • Incidence financière : cela peut-il entraîner une perte de revenus, des frais de recouvrement, une demande de rançon, des frais de justice, une indemnisation des clients ou une augmentation des primes d'assurance ?
  • Incidence réglementaire : Pourra-t-il déclencher une déclaration obligatoire, des sanctions, des audits ou des actions en justice ?
  • Impact sur la réputation : cela peut-il nuire à la confiance des clients, des partenaires, à la perception du marché ou aux investisseurs ?
  • Impact stratégique : cela peut-il retarder les projets de transformation, les fusions, l'expansion sur le marché ou les initiatives numériques ?

Cette traduction n'a pas besoin d'être parfaite pour être utile. Dans de nombreux cas, une estimation directionnelle est suffisante pour permettre d'établir des priorités en toute connaissance de cause. L'objectif n'est pas de créer une fausse impression de certitude mathématique, mais de permettre aux dirigeants de mieux comprendre les conséquences attachées aux cyberdécisions.

Évaluez la probabilité à l'aide du contexte de la menace et non de suppositions

La probabilité est souvent la partie la plus faible d'une discussion sur les cyberrisques. Selon son intuition, il peut être tentant de qualifier la probabilité de faible, moyenne ou élevée. Mais les décisions d'entreprise en matière de risques ont besoin d'une base plus forte que l'instinct.

Une évaluation crédible prend en compte plusieurs données d'entrée :

L'activité pertinente de l'acteur malveillant
Les groupes cybercriminels, les acteurs étatiques ou les hacktivistes ciblent-ils activement le secteur, la région ou la pile technologique de l'organisation ?

Vulnérabilités connues
Les systèmes, les points de terminaison, les environnements Cloud, l'infrastructure des identités ou la technologie opérationnelle présentent-ils des faiblesses exploitables ?

Efficacité du contrôle
Les contrôles de sécurité fonctionnent-ils comme prévu et sont-ils testés par rapport à des techniques d'attaque réalistes ?

Maturité de la détection et de la réponse
L'entreprise peut-elle détecter les premiers signes de compromission et réagir avant qu'un incident technique ne se transforme en crise économique ?

Dépendance à des tiers
Un fournisseur, un éditeur de logiciels, un service administré ou un partenaire pourrait-il introduire des risques dans des opérations critiques ?

Les informations sur les menaces sont particulièrement utiles ici, car elles fournissent un contexte supplémentaire sur les menaces émergentes et l'activité observée des attaquants, y compris les secteurs ciblés, les tactiques utilisées et les indicateurs pouvant indiquer un début d'activité. La valeur des informations sur les menaces dépend de la qualité, de l'étendue et de la pertinence de leurs sources de données. Une forte visibilité mondiale et une collecte d'informations fiable sont donc essentielles pour fournir un contexte utile et opportun.

Pour les RSSI, cela offre une base plus solide pour les conversations sur les risques. Le message devient "il s'agit d'une vulnérabilité grave" à "cette vulnérabilité est importante car elle est exploitable, pertinente pour notre environnement et associée à une menace active".

Chiffrer si possible, nuancer si nécessaire

Les chefs d'entreprise souhaitent souvent exprimer le cyber-risque en termes financiers , ce qui est raisonnable : la cybersécurité est en concurrence budgétaire avec d'autres priorités de l'entreprise, les RSSI ont donc besoin d'un moyen d'expliquer l'intérêt de la réduction des risques.

Dans la mesure du possible, quantifiez le risque informatique à l'aide de fourchettes de coûts. Ils comprennent :

  • Estimation du coût de l'indisponibilité par heure ou par jour
  • Perte potentielle de revenus résultant d'une interruption de service
  • Coûts de récupération et d'assainissement
  • Frais juridiques, réglementaires ou de notification
  • Indemnisation potentielle du client ou pénalités contractuelles
  • Coût de la perte de productivité
  • Impact potentiel sur les primes d'assurance
  • Coût du retard des initiatives de l'entreprise.

Cependant, tous les risques ne peuvent pas être quantifiés avec précision. Certains impacts, comme l'atteinte à la réputation, la perte de confiance des parties prenantes ou un retard stratégique, peuvent nécessiter une description qualitative.

Une bonne évaluation des risques pour l'entreprise utilise les deux approches. Elle évite l'alarmisme vague, mais elle évite aussi de prétendre que toutes les conséquences peuvent être réduites à un chiffre.

Voici un format utile :

Si ce risque se matérialise, l'impact sur l'entreprise est probablement une interruption de [processus critique], qui affecte [l'unité commerciale, le groupe de clients ou le marché], avec des conséquences potentielles, y compris [l'impact financier, réglementaire, opérationnel ou la réputation].

Cela crée une ligne claire entre le problème technique et le résultat commercial.

Hiérarchisation des risques par conséquence pour l'entreprise

Les équipes de sécurité de l'entreprise ne peuvent pas tout résoudre à la fois. La question n'est pas de savoir si chaque risque compte, mais quels risques comptent le plus.

La hiérarchisation doit être basée sur les conséquences pour l'entreprise, l'exploitabilité et l'exposition. Une vulnérabilité techniquement grave sur un actif isolé de faible valeur peut être moins urgente qu'une vulnérabilité modérée qui affecte un système critique exposé à une attaque active. De même, une faiblesse du contrôle dans la gestion des identités et des accès peut comporter un risque plus important pour l'entreprise qu'un problème localisé au point de terminaison.

Les RSSI doivent se poser les quatre questions suivantes :

  • quelle fonction commerciale cet actif prend en charge ?
  • Dans quelle mesure est-il exposé à des attaquants potentiels ?
  • Quelle est l'efficacité des contrôles actuels?
  • Que se passerait-il en cas de panne, de chiffrement, de manipulation ou d'accès par un attaquant ?

Cela aide les équipes de sécurité à passer d'une hiérarchisation basée sur le volume à une hiérarchisation basée sur les conséquences. Le but n'est pas de créer plus de travail. Il s'agit de concentrer les efforts d'assainissement, de surveillance et d'intervention là où ils peuvent réduire le risque le plus significatif .

Lier le cyber-risque à la résilience

L'évaluation du cyber-risque en termes d'entreprise doit non seulement contribuer à la prévention, mais aussi à la résilience.

Un cyberincident devient une crise économique lorsque l'organisation ne peut pas le détecter, l'endiguer et s'en remettre assez rapidement. La détection, l'intervention, le confinement et la récupération font par conséquent partie de l'équation du risque pour l'entreprise. Une menace qui peut être détectée rapidement, contenue efficacement et éliminée avec un minimum d'interruption présente un niveau de risque différent pour l'entreprise d'une menace qui reste cachée pendant des semaines ou qui se propage dans les systèmes critiques.

C'est ici que la préparation aux incidents devient centrale. Le RSSI doit évaluer si l'organisation est en mesure de répondre aux questions pratiques avant qu'un incident ne se produise :

  • qui prend les décisions en temps de crise informatique ?
  • Quels systèmes doivent être restaurés en premier lieu ?
  • En combien de temps l'organisation peut-elle isoler les actifs concernés ?
  • Quels éléments de preuve faut-il conserver pour l'enquête?
  • Quels sont les régulateurs, clients ou partenaires qui peuvent avoir besoin d'être notifiés ?
  • Comment l'organisation communiquera-t-elle en interne et en externe?
  • Quelles sont les expertises disponibles si les équipes internes sont sollicitées à l'extrême ?

Ces questions transforment l'évaluation des risques informatiques en préparation opérationnelle. Ils aident également les conseils d'administration à comprendre que la résilience n'est pas un concept théorique, mais la capacité de l'organisation à continuer de fonctionner sous pression.

Concrétiser les cyber-risques à l'aide de scénarios

L'un des moyens les plus efficaces de faire connaître les cyber-risques en termes commerciaux est d'utiliser des scénarios.

Un scénario transforme un risque technique en histoire commerciale. Par exemple :

Scénario : L es ransomware affectent les systèmes prenant en charge les opérations logistiques régionales

Incidence sur l'activité : l'exécution des commandes est retardée, les volumes de service client augmentent, des pénalités contractuelles peuvent être appliquées et les revenus peuvent être retardés.

Facteurs de risque : accès à distance exposé, couverture des points de terminaison incohérente, segmentation du réseau limitée et tests de récupération insuffisants.

Décision commerciale : investir dans une détection et une réponse plus solides, améliorer les tests de sauvegarde, accélérer la segmentation du réseau et exécuter une simulation d'incident avec les responsables opérationnels.

Ce type de scénario est plus utile qu'une mention des risques générique. Il aide les dirigeants à comprendre la chaîne des conséquences et encourage la propriété transversale, car l'impact ne se limite plus à l'informatique ou à la sécurité.

Les bons scénarios sont spécifiques, plausibles et liés aux priorités de l'entreprise. Ils doivent refléter le modèle de fonctionnement réel de l'organisation, et non des hypothèses génériques du pire des cas.

Développez un langage commun avec le conseil d'administration

Les conseils d'administration n'ont pas besoin de comprendre tous les détails techniques de la cybersécurité, mais ils ont besoin d'une manière cohérente de discuter des risques, de l'exposition et de la résilience. Les RSSI peuvent y contribuer en signalant les cyber-risques par le biais d'un petit ensemble de mesures axées sur l'entreprise, telles que :

  • Risque pour les services métier critiques
  • Exposition d'actifs de grande valeur
  • Disposition à détecter les menaces prioritaires et à y réagir
  • Avancement de la correction contre les risques critiques pour l'entreprise
  • Tiers risque sur les opérations essentielles
  • Préparation à la réponse aux incidents
  • Investissement dans la sécurité lié à la réduction des risques.

Cela crée une conversation plus utile. Au lieu de se demander si l'organisation est « sécurisée », la direction peut poser des questions plus précises : où sommes-nous le plus exposés, qu'est-ce qui pourrait affecter les opérations, que faisons-nous à ce sujet et quel risque demeure ?

Ce dernier point est important : la cybersécurité ne peut pas éliminer le risque ; il aide les organisations à le réduire, à le gérer et à le surveiller. Les chefs d'entreprise doivent comprendre le risque résiduel afin de pouvoir prendre des décisions éclairées en matière d'investissement, de tolérance et de responsabilité.

Prise en charge de l'évaluation des risques pour l'entreprise par les fonctionnalités de cybersécurité

Une évaluation des risques informatiques conduite par l'entreprise repose sur des informations précises en matière de sécurité. Les RSSI ont besoin d'une visibilité sur les actifs, les menaces, les vulnérabilités, les contrôles, les incidents et la capacité de réponse.

C'est là que les capacités de cybersécurité de l'entreprise jouent un rôle pratique :

  • les données sur les menaces aident à identifier l'activité de l'attaquant, les menaces émergentes et les indicateurs qui peuvent affecter l'organisation.
  • Les fonctionnalités de détection et de réponse contribuent à réduire le délai entre la compromission et le confinement.
  • Les opérations de sécurité prennent en charge la surveillance, les enquêtes et l'escalade continues.
  • Les services de réponse aux incidents aident les organisations à enquêter sur des attaques graves et à les contenir et à se rétablir.
  • La sensibilisation et la formation à la sécurité contribuent à réduire les risques d'origine humaine dans l'ensemble du personnel.
  • Les évaluations de sécurité, telles que les tests d'intrusion, les équipes rouges et les évaluations de la sécurité des applications, fournissent des preuves de la manière dont les faiblesses peuvent être exploitées dans l'environnement de l'organisation, aidant les RSSI à valider les hypothèses sur la probabilité, l'exposition et l'efficacité des contrôles.
  • Les évaluations de la compromission permettent d'identifier les preuves d'une compromission passée ou actuelle qui peuvent ne pas avoir été détectées. Elles fournissent une vue plus claire de l'exposition réelle de l'entreprise, permettant une correction plus rapide et réduisant les risques pour l'entreprise.

Ensemble, ces fonctionnalités contribuent à transformer l'évaluation des risques informatiques d'un exercice de rapport statique en un processus de gestion active. L'intérêt ne réside pas seulement dans l'identification des risques, mais dans le fait de fournir à l'organisation les connaissances et l'expertise nécessaires pour agir en conséquence.

Les caractéristiques d'une évaluation des cyber-risques mature

Une approche mature de l'évaluation des cyber-risques en termes commerciaux présente plusieurs caractéristiques.

  • Elle commence par les actifs et les processus critiques
  • Elle utilise les données sur les menaces pour évaluer l'activité pertinente de l'attaquant
  • Elle évalue la probabilité sur la base de l'exposition, de l'exploitabilité et de l'efficacité du contrôle
  • Il traduit l'impact en termes opérationnels, financiers, réglementaires et sur l'image
  • Il hiérarchise les mesures correctives en fonction de leurs conséquences pour l'entreprise
  • Il teste l'état de préparation à l'action au moyen de scénarios et d'exercices
  • Il donne aux dirigeants une idée claire des risques acceptés, des risques réduits et du risque résiduel .

Cette approche aide les RSSI à devenir des partenaires commerciaux plus forts. Cela aide également la direction à prendre des décisions en comprenant mieux ce que l'investissement dans la cybersécurité est censé protéger.

Conclusions principales

Pour évaluer les cyber-risques en termes commerciaux, il faut associer les décisions en matière de cybersécurité aux résultats commerciaux. Il ne suffit pas de savoir quelles vulnérabilités existent, quelles alertes sont déclenchées ou quelles commandes manquent. Les RSSI doivent montrer comment ces problèmes peuvent affecter les opérations, les revenus, la conformité, la confiance et les progrès stratégiques.

Les évaluations des cyber-risques les plus solides ne submergent pas les dirigeants de détails techniques. Elles donnent aux dirigeants une vision claire de ce qui compte, pourquoi cela compte et des décisions requises.

Pour les entreprises, la clarté est essentielle : elle aide les équipes de sécurité à concentrer les ressources là où elles ont le plus d'impact sur l'entreprise, elle aide les conseils d'administration à comprendre le risque qu'ils courent et elle aide l'organisation à renforcer la résilience nécessaire pour continuer à fonctionner lorsque les cybermenaces deviennent des événements commerciaux.

Sources et lectures complémentaires

Comment évaluer le cyber-risque sur le plan commercial

Le risque informatique n'est plus une question purement technique. Pour les dirigeants d'entreprise, il s'agit d'un risque commercial avec des conséquences opérationnelles, financières, réglementaires et sur la réputation.
Kaspersky logo

Articles connexes