Dîner de la rédaction « Cyber-résilience & place du CISO en 2023 »

Comme chaque année, Alliancy a consacré l’un de ses diners débats de la rédaction de fin d’année au thème cyber. L’édition de cette année, organisée en partenariat avec Cohesity, a été l’occasion pour les CISO invités de venir partager leurs expériences récentes et leur vision de l’évolution de leur rôle autour du concept de cyber-résilience.

Comme chaque année, Alliancy a consacré l’un de ses diners débats de la rédaction de fin d’année au thème cyber. L’édition de cette année, organisée en partenariat avec Cohesity, a été l’occasion pour les CISO invités de venir partager leurs expériences récentes et leur vision de l’évolution de leur rôle autour du concept de cyber-résilience.

Les spécialistes de la sécurité dans les organisations ont musclé leur jeu ces dernières années pour mieux protéger, détecter, recouvrer la data. Pour autant, le contexte pourrait les pousser à faire encore évoluer leurs pratiques. L’état de la menace n’en finit pas de demander des adaptations, notamment face à des ransomwares de plus en plus protéiformes. Mais c’est aussi la relation entretenue par le CISO avec les métiers, pour identifier et prioriser les données à sanctuariser, et pour accompagner la sécurité de leur gestion, qui doit se renforcer. Les questions posées par le cloudification massive des organisations, sont également nombreuses.

Dans ce cadre, Alliancy a posé la question à ses invités : quelle doit être le rôle du CISO en matière de cyber-résilience en 2023 ? Et quelles sont leurs attentes vis-à-vis du marché ? 
Nous vous proposons de retrouver dans cet article un best-of des échanges entre ces experts.

Laurent Amsel, Group CISO de Carrefour

« Dans le cas de Carrefour, la résilience se pense aussi dans le cadre de notre transformation digitale avec notamment un move-to-cloud massif. Le cloud est une opportunité pour la continuité de service, avec son agilité qui facilite le DRP (Disaster recovery plan, NDLR). Même si sa mise en œuvre est simplifiée, ce besoin doit toujours être intégré dans la conception. Mal maîtrisée, cette agilité est aussi un vecteur de risque tant il est simple d'exposer des données ! 

Par ailleurs, la résilience intègre aussi la notion de fonctionnement en mode dégradé, mais la part croissante du numérique dans les de processus business, il devient très difficile d’imaginer que ce mode dégradé pourra effectivement fonctionner. C’est pourquoi le DRP et la reprise technique sont des éléments prioritaires pour moi.

Pour améliorer la résilience, il est aussi urgent d’arrêter de mettre en production des vulnérabilités, pour privilégier le security by design ! La multiplication récente des digitales factories dans les entreprises est en ce sens un défi, en ce sens que l'agilité qu'elles amènent génère aussi un besoin accru d'accompagnement cyber. »

Antoine Ancel, directeur sécurité opérationnelle de la SNCF

« Définir ce que chaque acteur dans l’entreprise entend par résilience est déjà un enjeu en soi. Pour la SNCF, la résilience opérationnelle consiste à continuer à faire circuler les trains, quelles que soient les conditions ; mais qu’en est-il par exemple de la capacité à continuer de vendre des billets, qui est une tout autre activité ? En la matière, il est évident qu’un chief information security officer ne peut pas porter la vision de toute la résilience de l’entreprise : cela dépasse de loin la seule question d’une crise cyber. Il faut donc développer un collectif. Heureusement, la vision des directions générales sur les CISO ont radicalement évolué en quelques années et un dialogue efficace sur la question est possible. »

Véronique Bardet, RSSI de Pierre Fabre

« Il est difficile de mobiliser les acteurs de l’entreprise pour travailler sur la résilience, c’est un sujet qu’ils ne considèrent pas urgent. Jusqu’à présent, la résilience était souvent la responsabilité des acteurs de production informatiques, qui maîtrisaient l’ensemble du parc. Avec le « move to cloud », les responsables de production informatiques peuvent avoir perdu une vision 360 des infrastructures sur lesquelles s’appuie un process métier de bout en bout. De ce fait, il arrive aujourd’hui que seul le CISO ou responsable Sécurité par sa vision risque transverse, ait la cartographie 360 pour être capable de redémarrer.

Il est donc urgent de prioriser les processus métiers critiques pour redonner la responsabilité à chaque responsable d’un métier critique pour qu’il se réapproprie sa capacité de résilience et sache la piloter et investir sur le sujet. »

Christophe Blassiau, senior vice-président, cybersecurity & global CISO de Schneider Electric

« En termes de résilience, notre priorité est celle est de notre environnement industriel pour continuer à fournir nos clients : offrir des produits sécurisés "by design" et s'assurer de la continuité d'opération de nos usines.

L'enjeu est à la fois celui d'une sécurité digitale mais aussi une question de confiance de notre écosystème élargi, avec nos fournisseurs et nos clients. Le sujet de résilience est donc collectif, il nécessite une attention et une responsabilité des différents métiers. Car le risque doit être géré là où il est créé. »

 

« Cyber-résilience & cloudification : quels rôles à venir pour les CISO ? »

Slide IntroLes spécialistes de la sécurité dans les organisations ont musclé leur jeu ces dernières années pour mieux protéger, détecter, recouvrer la data. Pour autant, le contexte pourrait les pousser à faire encore évoluer leurs pratiques. L’état de la menace n’en finit pas de demander des adaptations, notamment face à des ransomwares de plus en plus protéiformes. Mais c’est aussi la relation entretenue par le CISO avec les métiers, pour identifier et prioriser les données à sanctuariser, et pour accompagner la sécurité de leur gestion, qui doit se renforcer. Les questions posées par le cloudification massive des organisations, sont également nombreuses.

Dans ce cadre, Alliancy a posé la question à ses invités : quelle doit être le rôle du CISO en matière de cyber-résilience en 2023 ? Et quelles sont leurs attentes vis-à-vis du marché ? 
Nous vous proposons de retrouver dans cet article un best-of des échanges entre ces experts.


Un dîner organisé en partenariat avec 


Cohesity simplifie radicalement la gestion des données. Nous facilitons la protection, la gestion et la valorisation des données — dans le datacenter, en périphérie et dans le cloud. Nous proposons une suite complète de services consolidés sur une plateforme de données multicloud : sauvegarde et récupération, reprise après sinistre, services de fichiers et objets, développement/test, conformité, sécurité et analyse des données, ce qui réduit la complexité et élimine la fragmentation massive des données. Cohesity est disponible en mode as a service, en autogestion ou via un réseau de partenaires.

En savoir plus : https://www.cohesity.com/fr/