F.Gratiolet (Cyrating) «Avec la cyber-notation, la cybersécurité devient une discipline de gestion comme les autres»

Après avoir émergé aux Etats-Unis, la pratique de cyber-notation fait son apparition en France pour répondre à l’intérêt des dirigeants sur les enjeux de cybersécurité. François Gratiolet, co-fondateur de Cyrating, la première agence créée en Europe précise l’intérêt de la démarche.

Publié et mis à jour le 31 juillet 20183 min de lecture
F.Gratiolet (Cyrating) «Avec la cyber-notation, la cybersécurité devient une discipline de gestion comme les autres»

François Gratiolet. co-fondateur de Cyrating,

[caption id="attachment_59623" align="alignleft" width="357"]

François Gratiolet. co-fondateur de Cyrating,

François Gratiolet. co-fondateur de Cyrating,

François Gratiolet. co-fondateur de Cyrating,[/caption]

Alliancy. Quelle est le principe d’une agence de notation cyber ?

François Gratiolet. Nous évaluons les entreprises sur de nombreux critères observables, objectifs, quantitatifs, pour fournir une note globale sur 100 qui donne en un coup d’œil une idée de la sensibilité aux risques cyber. En rentrant dans le détail de la note, il est possible de comprendre si c’est un aspect particulier qu’il est nécessaire d’améliorer. Une telle notation est utile en complément d’approche plus qualitative comme les audits ou tests d’intrusions, qui concernent des périmètres beaucoup plus resserrés. Surtout, la philosophie de la notation est de s’adresser aux dirigeants, de les aider à faire de la cybersécurité une discipline de gestion comme les autres.

Les entreprises n’ont-elles pas déjà des indicateurs en interne ?

François Gratiolet. Un dirigeant recherche des indicateurs qui permettent de répondre à des questions stratégiques : est-ce que ma société est à risque ? Est-ce que ce que j’ai mis en place est efficace ou non ? Est-ce que j’investi trop par rapport aux risques encouru, ou au contraire pas assez ? Il va parler business model, Ebit, Ebitda, là où le RSSI va invoquer les alertes du SoC ou des évènements au niveau du firewall… Il faut des métriques factuel et économique, pour éviter le clash entre ces deux mondes, et faciliter un peu le dialogue. L’idée n’est pas d’avoir 2000 indicateurs techniques complètement exhaustifs mais d’être représentatif d’une certaine exposition aux risques, intelligible rapidement.

De quoi est constituée une note exactement ?

François Gratiolet. La note est composée d’une partie factuelle, relative aux dispositions de l’entreprise. Un exemple parmi d’autres : nous pouvons vérifier que tous les sites d’une entreprise rendent bien le https obligatoire, ce qui est une bonne pratique de base importante. L’autre partie de la note globale est évènementielle et s’intéresse aux résultats des pratiques de sécurité de l’entreprise. Au-delà des attaques relayées dans la presse, il est possible de détecter des faisceaux d’indices qui laissent présager un état de sensibilité. Il s’agit par exemple du nombre de machines du système d’information qui communiquent avec des serveurs de Command & Control (utilisés pour agir sur un système à distance et contrôler des ordinateurs infectés, ndr), le nombre d’entre elles qui participent à la propagation de spam ou encore qui hébergent des malwares…

Le numérique en pratique - Extrait sécurité cyber

Le numérique en pratique - Extrait sécurité cyber

S’agit-il des preuves que l’entreprise a subi une attaque ?

François Gratiolet. Ces signaux ne sont pas toujours synonymes d’une brèche majeure, mais le simple fait que nous puissions les détecter de l’extérieur montre qu’une entreprise est exposée. En clair, nous différencions la stratégie de sa finalité. De nombreuses entreprises ont mises en place ces derniers mois des choses très concrètes comme former leur développeurs à créer des applications sécurisée. Des processus sont en place, des référentiels ont été créés. Maintenant ce qu’il faut regarder, c’est sur les sites web est-ce que les meilleures pratiques qui ont été vraiment mise en place. Le nombre d’atelier réalisé et le nombre de développeur formé est un indicateur de progression d’un projet. Pas un indicateur de sécurité.

Quelles sont les entreprises qui profitent le plus d’une notation et pourquoi ?

François Gratiolet. L’engouement est fort chez les grands groupes mais l’on voit aussi des sollicitations de la part de start-up et de PME. Les entreprises cherchent à se renseigner sur leur propre situation, à appréhender l’impact de leurs arbitrages en matière de cybersécurité. Elles se comparent à leur secteur ou examinent les différences entre entités et filiales. Surtout, elles évaluent la sensibilité de leur écosystème. Quand on traite avec des centaines de fournisseurs, on est incapable de les évaluer en continu… En accédant à leurs notes respectives, mises à jour en temps réel, on peut rapidement éviter de renouveler ceux qui présentent le plus de risques, et pousser à l’amélioration des autres. N’oublions pas qu’en sécurité, on est aussi fort que le maillon le plus faible de la chaîne.

Autres articles

Défaillance fournisseur, une entreprise française sur deux redoute la crise

Supply chain

Défaillance fournisseur, une entreprise française sur deux redoute la crise 

Selon une étude Ivalua, 50 % des entreprises françaises estiment qu'une seule défaillance fournisseur pourrait déclencher une crise majeure de leur chaîne d'approvisionnement. 

Virtualisation

L'Europe croule sous les normes, pas sous les solutions 

Virtualiser un automate déplace un logiciel et, avec lui, une bonne partie de la maîtrise. Certifications, règlementations et financements, les réponses européennes peinent à endiguer cette dépendance. 

Comment les CISO font évoluer leurs pratiques face à la transformation des attaques par déni de service

Article partenaire

Comment les CISO font évoluer leurs pratiques face à la transformation des attaques par déni de service 

Longtemps cantonné à un sujet réseau et de continuité, le déni de service distribué (DDoS) est devenu un enjeu de gouvernance, de gestion des risques et de résilience. Sa fréquence augmente fortement, ses usages se sophistiquent, et ses cibles débordent largement les seules grandes entreprises. 

Gouvernance mondiale de l’IA : l’heure est aux preuves de confiance

Chronique

Gouvernance mondiale de l’IA : l’heure est aux preuves de confiance

Le premier Dialogue mondial des Nations unies sur la gouvernance IA a établi un diagnostic partagé. Face à l’essor de l’IA agentique et à la concentration des capacités, la confiance devra être mesurée, auditée et prouvée dans la durée.

Face aux dépendances numériques, les Européens refusent le fatalisme

Indépendance Tech

Face aux dépendances numériques, les Européens refusent le fatalisme

L'élection de Donald Trump a transformé la dépendance numérique européenne en déclic collectif. 


Préférences de consentement