Il fut un temps où la cybersécurité était perçue comme une simple fonction technique. Ce n'est plus le cas. Partout dans le monde, les gouvernements et les organismes de réglementation exigent de plus en plus que les conseils d'administration assument une plus grande responsabilité dans la gestion des cyber-risques. Cette exigence figure dans les nouvelles règles de la SEC, entrées en vigueur l'an dernier, et dans la future directive NIS2 , qui rendra les dirigeants personnellement responsables des violations graves. Le gouvernement britannique, de son côté, emboîte le pas avec un projet de nouveau code de bonnes pratiques en matière de gouvernance de la cybersécurité.

Bien qu'il soit volontaire, le gouvernement a déclaré son intention d'intégrer le code dans le « paysage réglementaire existant ». Les conseils d’administration feraient bien d’en prendre note.

Que contient le guide ?

Publié en janvier sous forme d'ébauche, ce code intervient dans un contexte préoccupant de nombreuses violations de données. Selon le gouvernement , plus de la moitié des moyennes (59 %) et grandes (69 %) entreprises britanniques ont subi une cyberattaque ou une violation de données grave au cours des douze mois précédant avril 2023. La même étude révèle que, bien que près des trois quarts (71 %) des cadres supérieurs considèrent la cybersécurité comme une « priorité absolue », seulement 30 % des entreprises ont des membres du conseil d'administration ou des administrateurs explicitement responsables de la cybersécurité dans le cadre de leurs fonctions.

Ainsi, le code de bonnes pratiques est divisé en cinq piliers :

Gestion des risques : s’assurer que les processus, données et services numériques les plus critiques de l’entreprise ont été identifiés, hiérarchisés et validés. Cela inclut des évaluations régulières des risques et des mesures d’atténuation, des décisions concernant les niveaux de risque et la gestion des risques liés aux fournisseurs.

Stratégie de cybersécurité : Suivi et évaluation de la stratégie de cyber-résilience en fonction de l’appétit pour le risque, de la stratégie d’entreprise et des obligations légales et réglementaires. Cela inclut de veiller à l’allocation des ressources appropriées en fonction de l’évolution constante des risques d’entreprise.

Responsabilités humaines : parrainer les communications sur l’importance de la cyber-résilience pour l’entreprise, mettre en œuvre des politiques de cybersécurité claires qui soutiennent une culture de sécurité positive, et piloter et participer à des programmes de formation à la sécurité.

Planification et réponse aux incidents : s’assurer que l’organisation dispose d’un plan de réponse et de rétablissement suite à des cyberincidents ayant un impact sur ses processus et services critiques. Ce plan comprend des tests réguliers, des analyses post-incident et le respect des obligations réglementaires.

Assurance et supervision : Mise en place d’une structure de gouvernance adaptée à l’organisation, incluant une définition claire des rôles et responsabilités, et une prise en charge de la cyber-résilience au niveau de la direction. Suivi de la cyber-résilience par les autorités de réglementation, instauration d’un dialogue bidirectionnel avec les principaux dirigeants et production de rapports trimestriels formels, et intégration de la stratégie de cyber-résilience aux mécanismes d’assurance existants.

Comment les organisations devraient-elles réagir ?

Darren Anstee, CTO chez Netscout, affirme que les conseils d'administration ont toujours eu du mal à planifier les incidents.

« L'orientation est que les tests du plan de gestion des incidents d'une organisation, ainsi que la formation associée, devraient avoir lieu au moins une fois par an. La plupart des organisations le font maintenant, et c'est bien mieux qu'il y a dix ans, mais le faire chaque année n'est pas assez fréquent », a-t-il déclaré à ISMS.online.

« Nous voulons que les tests améliorent la familiarité et l'optimisation des processus. Il ne s'agit pas uniquement de déterminer où le plan doit être mis à jour, car il ne correspond plus aux processus et à la technologie d'une organisation. C'est le risque lié aux tests annuels.

Anstee ajoute que les conseils d’administration pourraient également améliorer leur assurance et leur surveillance.

« Le défi ici n’est pas nouveau, dans la mesure où il peut être difficile de traduire ce qui se passe en termes de défense contre les menaces et de cyber-risques en quelque chose de significatif au niveau des risques commerciaux », affirme-t-il.

« Cela signifie généralement corréler plusieurs ensembles de données pour générer des mesures et des visualisations compréhensibles. Cela est possible et très important si nous voulons que les cyber-risques soient bien gérés, mais de nombreuses organisations ne disposent pas des ressources nécessaires pour bien le faire.

Kevin Curran, membre senior de l'IEEE et professeur de cybersécurité à l'université d'Ulster, affirme que les conseils d'administration ne parviennent souvent pas à gérer correctement les cyber-risques parce qu'ils manquent d'engagement, d'expertise et de concentration.

« Certains domaines dans lesquels les organisations échouent incluent l’incapacité de mener des évaluations approfondies des risques ou d’établir des stratégies de cybersécurité claires, ce qui les rend vulnérables aux menaces. D’autres domaines sont des investissements inadéquats, des politiques obsolètes, une mauvaise communication entre les départements et une approche centrée sur la conformité qui peuvent également nuire à la gouvernance de la cybersécurité », a-t-il déclaré à ISMS.online.

« En fin de compte, le code devrait aider les organisations à établir des cadres de gouvernance solides, à impliquer les dirigeants dans les décisions en matière de cybersécurité, à effectuer des évaluations régulières des risques, à allouer des ressources suffisantes, à favoriser une culture consciente de la cybersécurité et à améliorer continuellement leurs pratiques de gouvernance de la cybersécurité pour s'adapter à l'évolution des menaces. »

Prochaines étapes avec ISO 27001

Le respect des normes et cadres de bonnes pratiques tels que la norme ISO 27001, le cadre de cybersécurité du NIST, les contrôles CIS et COBIT pourrait aider les conseils d'administration à parcourir un long chemin pour atteindre leurs objectifs dans le cadre des cinq piliers, affirme Curran.

« La norme ISO 27001 propose une approche systématique pour identifier, évaluer et atténuer les risques de sécurité, en aidant à prioriser les actifs numériques et à intégrer la gestion des risques dans la gouvernance. Cela bénéficiera également à la stratégie de cybersécurité, car il aligne un système de gestion de la sécurité de l'information (ISMS) avec la stratégie commerciale, garantissant ainsi une allocation efficace des ressources pour la surveillance et l'examen de la stratégie de cybersécurité », explique-t-il.

« La norme ISO 27001 promeut la culture de sécurité à travers des politiques et des formations, renforçant ainsi les connaissances des employés en matière de cybersécurité, conformément à la stratégie de sécurité de l'organisation. Il encourage également la planification de la réponse aux incidents… et aide à définir les rôles, la surveillance, le reporting et la communication avec les cadres supérieurs, facilitant ainsi l’intégration de la cybersécurité dans les structures de gouvernance.

Bien que volontaire, le code jouera un rôle important dans l'évolution du paysage réglementaire, explique Sarah Pearce, associée chez Hunton Andrews Kurth.

« La loi sur les sociétés de 2006 et le code de gouvernance d'entreprise du Royaume-Uni contiennent certaines exigences et je comprends que ce code et les directives associées doivent être mis à jour pour garantir la cohérence avec le code de pratique [de cyber-gouvernance] proposé par le gouvernement », a-t-elle déclaré à ISMS.online.

« Le gouvernement a déclaré qu'il reconnaissait que le code « à lui seul n'est pas suffisant pour apporter les améliorations requises dans la gestion des cyber-risques au niveau du conseil d'administration ». Il étudie son utilisation pour aider les régulateurs à comprendre comment il pourrait être utilisé pour contribuer à la conformité réglementaire, notamment avec les réglementations britanniques GDPR et NIS.