Bâtir une culture de confiance numérique
Stephanie Dominy
18 février 2020
0 minutes de lectureChez Snyk, notre vision est de rendre le monde numérique plus sûr.
En tant qu’entreprise qui crée des solutions de sécurité pour les développeurs, nous voulons que nos clients et nos parties prenantes aient confiance en notre capacité à protéger et à sécuriser leurs données et leur vie privée. C’est ce qu’on appelle la « confiance numérique » : elle est au cœur de notre proposition de valeur et de l’expérience utilisateur, mais représente aussi un défi permanent.
À l’heure où les utilisateurs sont de plus en plus sensibilisés aux enjeux de confidentialité et de sécurité, comment une entreprise peut-elle prouver qu’elle est digne de confiance et qu’elle protège les secrets, les messages, les images, les achats, les itinéraires de voyage et les données médicales de ses utilisateurs, ainsi que « chaque moment de frustration ou de faiblesse » (pour paraphraser Tim Cook dans son discours de remise des diplômes à Stanford en 2019) ?
Pour réussir et prendre les devants dans un monde où la confiance est mise à mal, les entreprises doivent aller au-delà d’un simple exercice de conformité visant à cocher des cases. Celles qui instaurent la confiance numérique acquièrent un avantage concurrentiel, attirent davantage les investisseurs et renforcent la confiance de leurs employés et de leurs parties prenantes.
Le leadership et la responsabilité sont souvent cités comme des conditions indispensables pour instaurer les comportements souhaités au sein d’une entreprise. Il est vrai que les dirigeants savent qu’en cas de faille de sécurité ou de piratage majeur, leur poste est en jeu. Une équipe composée d’experts en conformité, en sécurité et en informatique est donc chargée de maîtriser ces risques au moyen de politiques strictes et d’outils et de systèmes adaptés. Pourtant, les failles de sécurité et les problèmes de confidentialité des données apparaissent souvent dès les premières étapes du cycle de développement d’un produit, ou au cœur d’un processus métier ou d’un flux de travail. C’est aux équipes de terrain de repérer les problèmes et de tirer la sonnette d’alarme suffisamment tôt pour permettre de rectifier le tir. Par ailleurs, les violations de données qui font la une ne résultent pas toujours d’un piratage majeur ou d’une défaillance du code : elles sont parfois causées par un geste banal mais imprudent, aux conséquences involontaires et considérables — autrement dit, par une erreur humaine. Il est raisonnable de dire qu’éliminer complètement l’erreur humaine est presque impossible. Toutefois, en changeant la façon dont les personnes réfléchissent, il est possible de réduire le risque d’erreur lorsqu’elles manipulent des données personnelles sensibles.
Comment intégrer concrètement la confiance numérique au fonctionnement de votre entreprise ?
Vous connaissez les expressions « la sécurité avant tout », « la protection de la vie privée dès la conception et par défaut » et « instaurer une culture de conformité continue ». Mais comment traduire la conformité en actions concrètes ? Comment faire évoluer les comportements et ancrer cet état d’esprit dans notre culture ? Comment faire en sorte que tout le monde dans l’entreprise s’en soucie vraiment ?
Voici quelques initiatives que nous avons mises en place chez Snyk pour adopter les comportements et l’état d’esprit associés à la confiance numérique :
Nous en parlons. Beaucoup ! Voici quelques-uns des messages clés que nous partageons : les enjeux n’ont jamais été aussi importants. Nos clients attendent de nous que nous leur apportions la confiance numérique, et notre réussite dépend de notre capacité à répondre à cette attente. La sécurité et la confidentialité relèvent de la responsabilité de chacun, quel que soit son métier. L’équipe juridique rédige les politiques, l’équipe de sécurité met en place les outils, mais le travail de chacun peut impliquer le traitement de données confidentielles et privées. Une formation de base est obligatoire pour tout le personnel, et des formations complémentaires sont proposées aux personnes qui occupent des postes spécifiques. Dans nos communications, nos guides et nos réunions d’entreprise, nous nous appuyons sur des exemples concrets et des cas d’usage où des signaux d’alerte ont été repérés. Ainsi, nous apprenons à nos équipes à reconnaître ces signaux et à ne jamais baisser la garde.
Nous célébrons. Nous remercions et mettons à l’honneur les personnes qui signalent un problème de sécurité ou de confidentialité. Comme pour une vente réussie ou le lancement d’un nouveau produit, nous saluons sur le canal Slack #appreciation les personnes qui font preuve de vigilance en matière de confidentialité. Cela implique parfois de concevoir ou de développer un produit ou une fonctionnalité autrement, voire de décider de ne PAS développer une fonctionnalité.
Le leadership. Notre PDG, Peter McKay, donne l’exemple et rappelle l’importance de « rendre le monde numérique plus sûr ». Chaque trimestre, il envoie à l’ensemble du personnel une newsletter consacrée à la sécurité, à l’éthique et à la confiance, avec des conseils et des rappels sur la responsabilité de chacun en matière de sécurité et de confidentialité des données.
Des donuts ! Ou des beignets ! Si vous laissez votre ordinateur portable déverrouillé en vous éloignant de votre bureau, un collègue en profite pour envoyer des émojis de donuts au bureau depuis votre compte Slack. La personne responsable de l’ordinateur incriminé doit alors offrir des donuts (ou d’autres friandises tout aussi sucrées et riches en glucides) à tout le bureau. C’est un exemple de manière ludique d’encourager les bonnes pratiques de sécurité, sans être autoritaire.
Des référents en matière de confidentialité. Les équipes de sécurité et les services juridiques ou de conformité ne peuvent pas être partout ni tout voir. Dans chaque équipe, des référents jouent le rôle de partenaires de confiance : grâce à leur connaissance du contexte et à leur crédibilité, ils sensibilisent leurs collègues et contribuent à renforcer les bons comportements. Des formations et des connaissances supplémentaires en matière de confidentialité leur donnent les moyens d’agir et leur permettent de développer de nouvelles compétences en parallèle de leur travail quotidien. Ces référents sont un relais précieux pour les équipes de sécurité, les services juridiques et les fonctions de conformité de l’entreprise.
Il est toujours difficile de faire évoluer les comportements. Personne n’a jamais prétendu que la sécurité et la confidentialité étaient des sujets passionnants. Certaines entreprises ont recours à d’autres méthodes incitatives ou dissuasives, par exemple en intégrant la conformité aux objectifs des employés ou en appliquant des mesures disciplinaires en cas de violation des politiques. Ces mesures ont probablement leur place dans l’ensemble des actions à mener. Toutefois, bâtir une culture de confiance numérique implique de toucher les personnes au plus profond d’elles-mêmes. On ne s’intéresse à la sécurité numérique et à la confidentialité des données que lorsqu’on comprend vraiment ce que l’entreprise — et, par extension, soi-même — a à y gagner. Avec des encouragements, des gestes qui ne nous viennent pas naturellement au début (comme verrouiller son ordinateur portable) deviennent des habitudes. Une vigilance constante face aux failles de sécurité s’installe, et notre façon de penser évolue peu à peu pour nous rendre attentifs aux enjeux de confiance numérique. Le travail n’est jamais terminé, mais en sensibilisant profondément chacun à ces enjeux, nous avançons vers une innovation responsable et sûre.