In this article
Le rôle évolutif du RSSI moderne
L’évolution du rôle du RSSI
Ces dernières années, la cybersécurité a fait la une de l’actualité. Les cyberattaques et incidents plus récents, désormais célèbres (SolarWinds, Equifax, Log4Shell, etc.), ont intensifié les préoccupations et les discussions autour de la cybersécurité des organisations. Face à cette préoccupation croissante, le poste de responsable de la sécurité des systèmes d’information (RSSI) est devenu indispensable, et non plus un simple « plus ».
Autrefois réservé principalement aux institutions financières, ce poste existe désormais dans presque tous les types d’organisations, y compris au sein du gouvernement des États-Unis. Le RSSI est le cadre dirigeant responsable de la posture de sécurité globale de l’organisation. Il veille à la mise en place d’une stratégie, d’un état d’esprit et d’une culture adaptés en matière de sécurité, ainsi que des processus, outils et technologies nécessaires aux opérations de sécurité. Le RSSI rend également généralement des comptes au conseil d’administration et aux actionnaires en matière de réglementation et de conformité, ainsi que sur le niveau global de risque informatique. Il joue un rôle essentiel pour garantir la confiance des clients.
Nous allons explorer l’évolution du rôle et des responsabilités du RSSI moderne.
L’essor du RSSI
Aux débuts d’Internet et du développement d’applications, la sécurité des applications était souvent entièrement laissée aux équipes de développement. Avec l’évolution d’Internet et des logiciels qui y fonctionnent, le besoin de confier la sécurité à une personne dédiée s’est fait sentir, et des postes comme celui de RSSI ou de responsable de la sécurité sont devenus plus courants. Comme pour la plupart des fonctions, il faut qu’un besoin clairement identifié apparaisse pour qu’elles puissent exister.
On peut remonter aux années 1990 pour retracer l’histoire du poste de RSSI, lorsque CitiGroup en a nommé un après avoir subi une série de cyberattaques. Aux débuts de cette fonction, le RSSI était responsable de la sécurité des informations et des données de l’organisation. Les RSSI exerçaient alors une influence technique, mais ne pouvaient généralement pas peser sur les décisions commerciales de l’organisation.
Cela a toutefois changé avec l’adoption de l’approche du shift left en matière de sécurité. À mesure que le secteur technologique dans son ensemble a mûri, les utilisateurs ont davantage adopté les services liés aux technologies. La cybersécurité n’est plus un enjeu purement technique ou informatique : ses répercussions se font sentir dans toute l’entreprise, des centres opérationnels aux bureaux de la direction. Nous constatons désormais que les risques de cybersécurité se traduisent directement en risques commerciaux. Le RSSI est ainsi sur le devant de la scène et exerce autant d’influence sur l’activité que les autres cadres dirigeants.
Le rôle du RSSI varie selon les organisations, mais tout RSSI moderne doit savoir intégrer la gestion des risques à la stratégie et aux objectifs globaux de l’entreprise. Il doit protéger une activité en plein essor tout en lui permettant de rester agile et innovante. Les RSSI doivent connaître de nombreux domaines de la sécurité, garder une vue d’ensemble et élaborer une vision stratégique de l’impact des menaces auxquelles l’organisation fait face sur l’activité globale. Un RSSI moderne comprend que la sécurité ne doit pas être un frein, mais un levier. Il lui revient donc de mettre en œuvre des pratiques de sécurité qui s’intègrent harmonieusement aux processus métier existants.
L’évolution du rôle du RSSI
Le rôle du RSSI évolue dans l’ensemble du secteur, notamment depuis que les particuliers et les entreprises ont davantage adopté les technologies au cours des 20 dernières années. Cette évolution du secteur s’accompagne d’un élargissement du rôle du RSSI, qui couvre désormais des domaines comme l’IoT, la robotique, les technologies opérationnelles, l’intelligence artificielle, le machine learning et bien d’autres.
Aujourd’hui encore, de nombreux gouvernements mettent en place des programmes de sensibilisation à la cybersécurité afin d’informer le grand public. Cette démarche est particulièrement importante pour protéger la chaîne d’approvisionnement et la distribution alimentaire, les services publics et les infrastructures essentielles.
Le rôle de RSSI fait également son apparition dans de nouveaux secteurs commerciaux, comme le tourisme spatial. En 2021, Jonathan Kaltwasser, RSSI de Stripe, a rejoint SpaceX en tant que vice-président, avec pour mission de défendre les efforts de sécurité et d’emmener la cybersécurité et le rôle de RSSI… dans l’espace, la nouvelle frontière. Cette même année, Snyk a recruté Steve Kinman au poste de Field CISO. Dans ce rôle, Kinman met son expérience pratique au service des responsables de la sécurité et du développement : il les conseille et les encourage à découvrir, concevoir et adopter des programmes et pratiques DevSecOps modernes, avec Snyk.
Les responsabilités du RSSI moderne
Avec l’évolution du rôle du RSSI, la liste de ses responsabilités s’est considérablement allongée. Par exemple, les RSSI doivent savoir élaborer des modèles de prévention, de détection et de réponse aux menaces, en s’appuyant sur une compréhension des objectifs et des motivations des cybercriminels. C’est bien plus complexe que de choisir le meilleur système de protection des terminaux.
Voici quelques autres responsabilités particulièrement importantes du RSSI moderne :
Renseignement sur les cybermenaces : Le paysage des menaces s’élargit chaque jour. Selon le Ponemon Research Institute, les attaques malveillantes étaient à l’origine de 52 % des violations de données en 2020. Il est donc essentiel d’intégrer les renseignements pertinents sur les menaces à l’écosystème numérique. Les organisations doivent rester informées des nouvelles menaces de sécurité et agir en conséquence.
Gestion des risques : Les RSSI doivent être capables d’élaborer des plans stratégiques en fonction du niveau de risque global et de mettre en œuvre un programme de sécurité de l’information adapté aux niveaux de risque acceptés.
Opérations de sécurité : Ils doivent pouvoir analyser toute menace ou tout incident imminent en temps réel et réagir rapidement en cas de problème.
Informatique légale et enquêtes : En cas de violation, les RSSI doivent enquêter sur son origine, gérer les auteurs malveillants et prendre des mesures pour éviter qu’elle ne se reproduise.
Préparation au cloud grâce à l’IA et au machine learning : Ces dernières années, la transformation numérique a conduit de plus en plus d’organisations vers le cloud. Les RSSI doivent pouvoir renforcer leur utilisation du cloud avec l’IA et le machine learning. Cette combinaison leur apporte la capacité et la visibilité nécessaires pour détecter les fraudes rapidement et éviter les violations imprévues.
DevSecOps, automatisation et ingénierie du chaos : Les vulnérabilités logicielles de tiers sont à l’origine d’environ 16 % des violations. Il est donc essentiel de corriger rapidement les failles et de tester les logiciels utilisant des bibliothèques tierces. Par ailleurs, toute défaillance système peut poser problème. L’automatisation des tâches et la mise en œuvre de l’ingénierie du chaos peuvent aider les organisations à résoudre les problèmes plus rapidement.
Identités et confidentialité des données : Les e-mails d’hameçonnage et les attaques par bourrage d’identifiants ont entraîné des pertes importantes, comme lors de la cyberattaque contre Capital One, qui a exposé les renseignements personnels d’environ 100 millions d’Américains. Selon une étude du Ponemon Institute de 2020, le vecteur d’attaque le plus fréquent était celui des identifiants compromis (19 % des violations malveillantes).
Conformité et gouvernance : Les tendances récentes montrent également que les données des utilisateurs sont partagées sans leur autorisation, ce qui souligne l’importance des lois sur la confidentialité des données, comme la loi californienne sur la protection de la vie privée des consommateurs (CCPA), le Règlement général sur la protection des données (RGPD) et d’autres textes. Malgré l’adoption de ces lois, la confidentialité des données reste une préoccupation majeure.
Gestion de la chaîne d’approvisionnement : L’attaque de la chaîne d’approvisionnement qui a compromis les mises à jour des logiciels d’entreprise SolarWinds Orion pour diffuser des logiciels malveillants avant la fin de 2020 a constitué un sérieux signal d’alarme. Même une modification minime passée inaperçue peut entraîner des pertes et des difficultés considérables.
Évaluation, atténuation et prévention des risques : Un RSSI doit recenser et inventorier de manière exhaustive les ressources informationnelles, la propriété intellectuelle et les autres actifs numériques de valeur. Il doit ensuite déterminer les menaces auxquelles ils sont susceptibles d’être exposés et les mesures à prendre pour les protéger contre les dommages, les pertes ou toute autre atteinte.
Planification, acquisition et déploiement de matériel et de logiciels de sécurité, ainsi que mise en place d’une infrastructure informatique et réseau fondée sur les meilleures pratiques de sécurité. Il est essentiel de comprendre comment les ressources informationnelles et les actifs numériques d’une entreprise relèvent des règles et réglementations applicables, et de vérifier qu’ils répondent aux exigences correspondantes.