Le rôle d’un ***Chief Information Security Officer (CISO)***ou du ***Responsable de la sécurité des systèmes d’information (RSSI)***est un rôle très important pour toute organisation, surtout dans le contexte actuel où les menaces à la sécurité de l’information sont très présentes.
Cela dit, je reçois le commentaire suivant d’un collègue lors d’une conférence :
“Voilà 10 ans que j’ai terminé l’école, et maintenant 3 ans que je suis dans le rôle de CISO, comme je suis un C-level, pourquoi ne suis-je pas dans le comité d’administration de l’entreprise ? “
Le fait d’être expert en sécurité de l’information ne garantit pas automatiquement une place au sein du comité exécutif.
Je suis tombé sur un article qui mentionnait que pour être CISO, tu dois en premier lieu être capable d’être un chef, un leader et d’avoir l’autorité morale de décider.
Puis d’être également un officier, c’est-à-dire la désignation juridique qui indique que le titulaire est un cadre de haut niveau au sein d’une organisation, chargé de fournir une direction et des conseils stratégiques.
Donc un CISO doit être celui capable de prendre des décisions et d’être légalement responsable de celles-ci.
Voici quelques situations qui démontrent que tu n’es pas un vrai CISO :
- Tu es à plus de deux niveaux sous de la direction de l’organisation.
- Tu n’as pas d’accès direct au conseil d’administration ou à l’équipe de gouvernance de l’organisation.
- Tu dois écrire les politiques mais n’as pas l’autorité de les faire appliquer.
- L’équipe de sécurité est si petite que ta description de poste comprend également des tâches d’analyste de sécurité de première ligne.
- Le travail de CISO est perdu dans d’autres rôles ou responsabilités.
- Tu ne participes pas aux réunions stratégiques de l’organisation et tu n’es pas consulté par les responsables de la stratégie, mais tu apprends celle-ci une fois que toutes les décisions ont été prises.
- Le budget du programme de sécurité est géré par quelqu’un d’autre.
- D’autres personnes peuvent accepter des risques à la sécurité de l’information sans te consulter.
Pourquoi ne suis-je pas CISO ?
Alors je reprends la question de mon collègue, expert en sécurité de l’information et qui possède les certifications, afin de lui répondre à sa question : pourquoi il n’est pas un vrai CISO ?
- Manques-tu de compétences en gestion, puisque le comité exécutif demande une compréhension du marketing, des finances, des opérations, etc.
- Le comité exécutif a besoin de gens qui ont une vision plus large de l’entreprise. Apportes-tu des solutions ? Règles-tu des problèmes ?
- As-tu suffisamment confiance en toi pour communiquer clairement les enjeux, les idées et les plans d’action ?
- Es-tu utile pour les autres unités d’affaires ou focusse-tu ton énergie sur un seul aspect comme par exemple, la conformité ?
- Es-tu capable de prendre des risques ? Puisque les décisions d’affaires vont bien au-delà de la “gestion des risques informatiques”, les décisions sont basées sur d’autres aspects comme la compétitivité du marché, la satisfaction des clients, etc. Crées-tu de la valeur ? Et sais-tu ce que veut dire créer de la valeur ?
- La direction ou le groupe des ressources humaines savent ce qu’est un CISO ?
- Et finalement le dernier mais, d’après moi, le plus important est la modestie, crois-tu tout savoir alors que tu t’es concentré sur un domaine seulement. Beaucoup de CISO que je rencontre exagèrent à tort leur importance dans l’organisation.
Son rôle — Exemple de description de poste
La description de poste d’un CISO comprend généralement les éléments suivants :
- Leadership en matière de sécurité : Définir la vision stratégique de la sécurité de l’information au sein de l’organisation, en alignement avec les objectifs d’affaires.
- Gestion des risques : Identifier, évaluer et atténuer les risques liés à la sécurité de l’information, en tenant compte de l’évolution constante du paysage des menaces.
- Conformité réglementaire : Assurer la conformité de l’entreprise aux les lois, réglementations et normes pertinentes en matière de sécurité et de protection des données.
- Politiques et procédures : Développer, mettre en œuvre et maintenir des politiques et des procédures de sécurité de l’information pour protéger les actifs de l’entreprise.
- Formation et sensibilisation : Promouvoir une culture de la sécurité au sein de l’organisation en formant et en sensibilisant les employés aux meilleures pratiques en matière de sécurité
- Gestion des incidents : Diriger les réponses aux incidents de sécurité, en minimisant l’impact et en coordonnant la récupération.
- Évaluation et amélioration continue : Surveiller l’efficacité des mesures de sécurité en place et initier des améliorations continues.
Responsabilités au quotidien
Au quotidien, les responsabilités d’un CISO peuvent inclure :
- Surveillance: Utiliser des outils et des techniques avancées pour surveiller en continu les menaces et les vulnérabilités au sein de l’infrastructure de l’organisation.
- Réunions stratégiques : Participer à des réunions avec d’autres cadres supérieurs pour discuter de la stratégie de sécurité et de son alignement avec les objectifs globaux de l’entreprise.
- Gestion d’équipe : Diriger et gérer une équipe de professionnels de la sécurité, en s’assurant que chacun est bien équipé et informé pour mener à bien ses tâches.
- Rapports et analyses : Préparer des rapports sur l’état de la sécurité de l’information, en analysant les tendances et en recommandant des actions.
- Veille stratégique : Se tenir à jour sur les dernières menaces, vulnérabilités, et technologies en matière de sécurité pour s’assurer que l’entreprise reste en avance sur les acteurs malveillants.
- Gestion de projets : Superviser les projets de sécurité de l’information, en s’assurant qu’ils sont menés à bien dans les délais et le budget alloués.