Prendre ses fonctions dans une nouvelle organisation
27 janvier 2022
0 minutes de lectureUn responsable de la sécurité des systèmes d’information (RSSI) a beaucoup de responsabilités pour garantir la sécurité d’une organisation. Et pour une personne qui vient d’accéder à ce poste, le défi est encore plus important.
Ces dernières années, les menaces qui pèsent sur le secteur ont profondément fait évoluer la fonction de RSSI. Ce rôle de direction consiste à renforcer la confiance dans les personnes, les technologies et les processus. Dans de nombreuses entreprises, les RSSI siègent désormais au conseil d’administration.
Nous allons voir comment un nouveau RSSI peut mettre en place un écosystème axé sur la sécurité au sein d’une organisation.
5 étapes pour bien démarrer comme RSSI dans une nouvelle organisation
1. Comprendre votre entreprise
La première étape consiste à bien comprendre votre entreprise et son secteur d’activité. Cela implique de connaître ses perspectives d’avenir et ses projets de développement. Grâce à ces connaissances, vous pourrez faire de la sécurité un véritable levier pour l’activité de l’entreprise.
La deuxième étape consiste à faire connaissance avec les équipes et les personnes de votre entreprise. Vous devez comprendre leurs activités, leur façon de travailler et les projets sur lesquels elles travaillent actuellement. En apprenant à connaître les équipes et les personnes les plus performantes, vous pourrez prévenir les futurs obstacles liés à la sécurité.
2. Instaurer un climat de confiance avec la direction
Il est essentiel qu’un RSSI noue une relation avec le conseil d’administration afin de rester au fait de ce qui se passe dans l’organisation. Lorsqu’un RSSI vient d’arriver, il doit comprendre les stratégies en place et s’y aligner avant d’apporter des changements. Un RSSI ne peut pas réussir s’il travaille en vase clos : il doit s’intégrer à l’organisation et comprendre les objectifs du conseil d’administration. Lorsque ses membres vous font confiance, vous pouvez accomplir de grandes choses au sein de l’entreprise.
Pour instaurer un climat de confiance avec le conseil d’administration, un RSSI peut commencer par tenir les engagements pris envers ses membres. D’où l’importance de comprendre les objectifs de l’entreprise : les projets qui s’inscrivent dans leur continuité ont davantage de chances de réussir. Tenir ses promesses permet de gagner en crédibilité. Fort de cette confiance, le conseil sera plus enclin à vous écouter et à soutenir vos idées.
3. Comprendre la culture de l’organisation
Un RSSI doit comprendre la culture d’une entreprise pour mieux connaître ses équipes, ses activités et ses différents services. En s’alignant pleinement sur cette culture, il comprendra mieux son rôle et sa place, et pourra s’assurer de répondre aux besoins de l’entreprise.
Pour que les pratiques de sécurité soient adoptées, elles doivent être adaptées à la culture de l’entreprise. Selon le secteur d’activité, les RSSI doivent composer avec des défis de sécurité préexistants. Par exemple, si les équipes de développement et de sécurité ont l’habitude de travailler en silos, le RSSI doit contribuer à faire évoluer la culture vers plus d’ouverture et de collaboration. Pour y parvenir, il est essentiel d’analyser les écarts et d’évaluer trois dimensions — la technologie, les processus et le type d’organisation — afin que cette évolution ne soit pas trop perturbatrice.
4. Faire de la sécurité l’affaire de tous
La sécurité ne se limite pas aux technologies et aux procédures : elle concerne aussi les équipes et les personnes. Pour que certaines pratiques soient mises en œuvre avec succès dans toute l’organisation, la sécurité doit être un sport d’équipe. Cela signifie que chaque personne, dans chaque équipe, comprend son rôle en matière de sécurité et sait collaborer avec les autres équipes pour rester en sécurité. Qu’il s’agisse d’une personne du marketing qui sait signaler une tentative d’hameçonnage à l’équipe de sécurité informatique, ou d’un développeur qui sait utiliser un outil de test statique de sécurité des applications (SAST) fourni par l’équipe de sécurité, chacun a un rôle à jouer.
En tant que RSSI, si un problème survient, vous devez le comprendre, réagir rapidement et veiller à ce que les équipes collaborent sans attendre pour gérer l’incident. Pour cela, vous pouvez notamment vous assurer que chaque personne de l’entreprise bénéficie d’une formation approfondie à la sécurité, quelle que soit sa fonction.
5. Penser et agir de façon stratégique
Un RSSI doit réfléchir de façon stratégique, tant aux objectifs généraux qu’aux besoins spécifiques des équipes. Il est essentiel de repérer les lacunes dans les procédures — et de savoir comment y remédier — et de développer la « maturité en matière de risques » afin que chacun comprenne l’appétence au risque et les seuils de tolérance de l’entreprise. La sécurité doit être considérée comme un atout pour les résultats de l’entreprise, et non comme une dépense d’exploitation. Il incombe au RSSI de défendre cette approche et d’obtenir le soutien de la direction.
En haut de la hiérarchie, cela peut consister à présenter ses idées au conseil d’administration afin d’obtenir le financement nécessaire à de nouveaux projets ou à toute autre initiative visant à créer un écosystème sécurisé dans l’organisation. À tous les niveaux, il est essentiel que chaque personne comprenne son rôle en matière de sécurité et se considère comme un acteur important. Les RSSI doivent être en mesure de communiquer clairement avec tout le personnel, quels que soient le niveau hiérarchique et le poste.
