Sécurité et conformité: pourquoi les entreprises échouent

Tout en étant de plus en plus dépendantes de leurs systèmes informatiques, nombreuses sont les entreprises qui peinent à sécuriser leurs infrastructures TI et à se conformer aux lois et règlementations dans leurs industries respectives. Mauvaise gestion ou manque de volonté ?

Benoit Renaud, associé et conseiller de direction chez CGI, soutient que les défis sont nombreux lorsque vient le temps, pour les entreprises, de sécuriser leurs infrastructures TI.

Citant le 2010 Data Breach Investigations Report, une étude menée par le fournisseur de services de télécommunications Verizon en collaboration avec les services secrets des États-Unis (USSS), qui vise à brosser un portrait annuel des cyberattaques contre les organisations à travers le pays.

Ainsi, selon le rapport, 85 % des cyberattaques n’étaient pas considérées comme hautement difficiles à réaliser, 79 % des victimes n’avaient pas atteint la conformité, 61 % des brèches de sécurité ont été découvertes par des tiers et, plus préoccupant, 96 % des violations auraient pu être prévenues par de simples contrôles.

« Cette dernière statistique est ma source de motivation. Comment est-ce possible d’en être encore là ? », se questionne M. Renaud, qui a prononcé sa conférence à l’occasion des Rendez-vous de la sécurité de l’information, qui ont eu lieu les 28 et 29 mars à Montréal.

Les défis

Selon M. Renaud, si les organisations sont de plus en plus dépendantes de l’informatique, ce la ne signifie pas qu’elles ont des stratégies qui facilitent le positionnement des TI dans l’atteinte de leurs objectifs d’affaires, notamment au niveau de la sécurité: « Les investissements sont réalisés dans un objectif de développement et d’augmentation du chiffre d’affaires », dit-il.

La conformité en entreprise est aussi mise à mal. Les organisations peuvent adopter une multitude de normes qui s’adressent à différentes audiences (comptabilité, vérification, sécurité…). « Le défi est donc d’éviter le cloisonnement. Même si les normes s’appliquent à différents groupes dans une organisation, il est possible de faire en sorte qu’un contrôle pour une norme soit également valable pour une autre. Sinon, ça mobilise trop de ressources et ça coûte plus cher », dit-il.

Évidemment, la sécurité des TI et gestion des risques doivent être étroitement liés. Il ne sert à rien, par exemple, de protéger un actif qui vaut moins cher que les contrôles mis en place pour le sécuriser.

« Le défi de la gestion des risques est de faire connaître ces risques à l’intérieur de l’organisation, à tous les niveaux. Par exemple, on a présenté le spectre de la non-conformité à la norme PCI (Payment Card Industry) à un client en lui disant qu’il allait devoir payer des pénalités s’il ne s’y conformait pas. À la base, ce n’était pas très « vendeur ». Toutefois, lorsque les dirigeants ont appris qu’ils allaient perdre le droit d’utiliser des cartes de crédit à la troisième occurrence, nous avons eu une meilleure écoute de leur part », se rappelle-t-il, sourire en coin.

Toutes ces problématiques ont pour effet le non-alignement entre les efforts de sécurité et les besoins d’affaires. Le résultat est que bien souvent, les équipes de direction offrent peu de support aux initiatives de sécurité et de conformité.

« Le service informatique (et de sécurité) d’une entreprise ne doit plus jouer qu’un rôle de fournisseur de services, mais doit plutôt accompagner l’entreprise dans la formulation de sa stratégie d’affaires dès le départ », dit-il.

Pour remédier à la situation, Benoit Renaud soutient que les organisations doivent d’abord évaluer leurs forces et leurs faiblesses afin de se créer une feuille de route. Les investissements en TI, peu importe qu’ils soient réalisés au niveau de la sécurité ou de la conformité, devraient également faire partie d’un plan de réalisation des bénéfices et avoir une valeur affaires, une valeur risque et une valeur financière pour l’entreprise selon la formule Valeur = affaires – risque + financière.

Denis Lalonde
Denis Lalondehttp://www.directioninformatique.com
Denis Lalonde est rédacteur en chef chez Direction informatique, développant des contenus et services uniques pour les spécialistes des technologies de l’information en entreprise à travers la province de Québec, tant à l’imprimé que sur le Web. Il s’est joint à IT World Canada, l’éditeur de Direction informatique, après avoir travaillé plus de cinq ans chez Médias Transcontinental pour les publications LesAffaires.com et le Journal Les Affaires. Journaliste accompli à l’aise sur toutes les plateformes médiatiques, Denis a également travaillé au Journal de Montréal, au portail Internet Canoë et au Réseau de l’information (RDI). Twitter: DenisLalonde

Articles connexes

CGI et un hôpital d’Helsinki conçoivent une solution d’IA pour l’analyse des résultats d’examens de tomodensitométrie

La montréalaise CGI annonçait la semaine dernière sa collaboration avec l'hôpital universitaire d'Helsinki et Planmeca, un fabricant d'appareils d'imagerie numérique de pointe, afin de concevoir une solution axée sur l'intelligence artificielle (IA) qui assistera les radiologues dans l'interprétation de tomodensitogrammes.

Construction d’un nouveau centre de données durable Scalelogix à Montréal

Cologix, une entreprise américaine d’interconnexions neutres et de centres de données « hyperscale edge », annonce avoir débuté la construction de sa plus récente installation Scalelogix, le centre de données MTL8, à Montréal.

Sophie Brochu rejoint le conseil d’administration de CGI

Peu de temps après avoir quitté ses fonctions de PDG d’Hydro-Québec, CGI annonce que Sophie Brochu se joindra à son conseil d'administration en septembre prochain.

Le fournisseur de centres de données Leaseweb Canada ouvre officiellement ses portes

Le lancement officiel de la société d'hébergement et de services infonuagiques Leaseweb Canada avait lieu mercredi dernier lors d'un événement tenu à Montréal, faisant officiellement du pays la troisième région internationale en termes de revenus pour la société mère de l'organisation, Leaseweb Global, basée à Amsterdam. 

CGI consolide son partenariat avec l’État de l’Iowa pour la migration infonuagique de son système de gestion financière

CGI vient de signer un contrat avec l'État de l'Iowa afin de moderniser ses systèmes de gestion financière au moyen de la plateforme CGI Advantage, une solution fondée sur le nuage qui intègre les données financières et sur la performance, automatise la collecte du budget, et rassemble des mesures de performance du système en une seule plateforme unifiée. 

Emplois en vedette

Les offres d'emplois proviennent directement des employeurs actifs. Les détails de certaines offres peuvent être soit en français, en anglais ou bilinguqes.