Depuis des années, la Securities and Exchange Commission (SEC) des États-Unis exhortait vivement les entreprises cotées à améliorer leur cybersécurité. Toutefois, après une adoption limitée de mesures de cybersécurité renforcées par les entreprises, la SEC a élaboré des règles visant à imposer des obligations plus formelles en matière de rapports et de communication d’informations sur la cybersécurité.
Cette exigence reprend les stratégies de textes législatifs antérieurs qui ont considérablement amélioré l’information financière des entreprises cotées et privées. Même si les nouvelles propositions en matière de sécurité ne sont pas encore devenues une loi, les responsables de la cybersécurité peuvent commencer à préparer des indicateurs et des audits qui contribueront non seulement à se conformer à ces lois, mais aussi à impulser dès maintenant des changements positifs.
Les responsables techniques capables de communiquer clairement en interne avec leurs dirigeants et les membres de leur conseil d’administration pourraient découvrir de nouvelles opportunités après la finalisation des règles de la SEC. Même si la plupart des responsables de la sécurité ne pourront probablement pas siéger au conseil d’administration de leur propre entreprise, les meilleurs communicants se forgeront une réputation et seront recrutés pour de meilleurs postes ou pour siéger aux conseils d’administration d’autres entreprises. De nouvelles fonctions se profilent — y compris dans les entreprises privées, qui pourraient elles aussi être concernées par ces règles — et les professionnels de la cybersécurité doivent s’y préparer.
À lire aussi : réglementations relatives à la conformité en matière de sécurité et à la confidentialité des données
- SOX : un modèle de réussite
- Les changements proposés par la SEC en matière de sécurité
- Conseils pour se préparer à la cybersécurité
- Préparation aux exigences de la SEC en matière de direction et de supervision par le conseil d’administration
- L’avenir de la compétence en cybersécurité dans les entreprises
SOX : un modèle de réussite
Il y a vingt ans, plusieurs fraudes financières majeures ont suscité un soutien bipartisan en faveur de la loi Sarbanes-Oxley (SOX), qui a imposé des règles beaucoup plus strictes en matière de supervision financière des entreprises cotées. Ces changements ont imposé un audit financier indépendant des entreprises et obligé chaque conseil d’administration à conserver au moins un expert financier afin de garantir que ses membres comprennent ces audits indépendants.
Ces règles ont rapidement transformé les conseils d’administration et garanti une meilleure transparence des finances des entreprises cotées. Ces lois ont également établi des attentes en matière de professionnalisme financier pour les membres des conseils d’administration et les dirigeants des grandes entreprises, et de nombreuses entreprises privées ont aussi choisi de se conformer aux recommandations de la SOX.
SOX : conséquences
Par exemple, dans le cadre de la fraude financière d’Enron, les dirigeants et les membres du conseil d’administration ont affirmé qu’ils ignoraient les faits ou qu’ils ne pouvaient pas comprendre les opérations financières du directeur financier d’Enron. Depuis la SOX, les dirigeants doivent signer chaque année un document déclarant, sous peine de poursuites pénales en cas de mensonge, qu’ils comprennent leurs états financiers.
Le conseil doit, quant à lui, communiquer publiquement son expertise et son expérience en matière d’audit financier. En pratique, cela signifie que les entreprises nomment au moins un expert financier dans chaque conseil d’administration d’une société cotée, et que cette personne devient la cible d’actions intentées par les actionnaires en cas de fraude financière.
Les règles elles-mêmes ne précisaient aucune norme de compétence financière. Elles exigeaient plutôt que la direction de l’entreprise signe personnellement des attestations certifiant sa responsabilité quant aux informations figurant dans les rapports annuels, et que l’entreprise communique publiquement l’expertise financière des membres du conseil d’administration.
En pratique, la loi a accru la responsabilité pénale et financière des dirigeants et des membres des conseils d’administration, tout en évitant de définir la compétence financière. Pour éviter des dommages-intérêts punitifs à la suite d’actions en justice ou de poursuites pénales, la plupart des entreprises ont considérablement amélioré leur compréhension et leur communication des informations financières.
Découvrez les meilleurs outils de gouvernance, de gestion des risques et de conformité (GRC)
Les changements proposés par la SEC en matière de sécurité
La proposition de la SEC décrit plusieurs exigences clés destinées à améliorer la sensibilisation à la cybersécurité et les rapports destinés aux dirigeants et aux membres des conseils d’administration :
- Rapports sur les incidents de cybersécurité
- Rapports actuels sur les incidents importants (déjà exigés par le Cyber Incident Reporting and Critical Infrastructure Act de 2022)
- Rapports périodiques sur les incidents passés
- Politiques de cybersécurité
- Rapports périodiques sur les politiques
- Procédures d’identification et de gestion des risques
- Exigences applicables à la direction
- Rôle et expertise de la direction dans l’évaluation et la gestion des risques
- Rôle et expertise de la direction dans la mise en œuvre des politiques et procédures
- Supervision par le conseil d’administration
- Communication des modalités de supervision de la cybersécurité par le conseil d’administration
- Communication de l’expertise du conseil d’administration en matière de cybersécurité, le cas échéant
Aucune des propositions n’impose d’exigences précises concernant le niveau d’expertise, les indicateurs à atteindre, les outils à déployer ou les normes de conformité. Ces règles reprennent plutôt les mêmes tactiques que la législation SOX : obtenir la conformité et susciter l’amélioration par la crainte des conséquences.
À lire aussi : Qu’est-ce que la gestion des risques liés à la cybersécurité ?
La conformité par la contrainte
Les actions intentées par des actionnaires, des fournisseurs, des prestataires et des partenaires commerciaux peuvent rapidement sanctionner les entreprises, les dirigeants et les membres des conseils d’administration pour toute infraction à la SOX. Les avocats s’emparent de la moindre lacune en matière d’expertise financière et l’utilisent pour alourdir les pénalités financières.
La jurisprudence issue des actions en justice fondées sur la SOX s’applique facilement aux poursuites engagées contre des entreprises privées, en tant que référence en matière de compétence minimale. Les entreprises privées de toutes tailles voient leurs dirigeants et les membres de leurs conseils d’administration soumis aux mêmes exigences de compétence que les entreprises cotées.
Ces règles de la SEC en matière de cybersécurité n’exposeront pas seulement les entreprises cotées à des sanctions et à des mesures coercitives de la SEC : elles créeront également des normes que les avocats pourront utiliser comme fondement dans des actions en justice liées à la cybersécurité. Comme pour l’expérience financière, les dirigeants et les conseils d’administration victimes d’incidents de cybersécurité verront toute insuffisance d’expérience en matière de cybersécurité exposée et financièrement sanctionnée dans le cadre d’actions en justice.
Conseils pour se préparer à la cybersécurité
Les règles vagues de la SEC laissent une grande place à l’interprétation, mais, comme avec la SOX, les actions en justice à venir commenceront à établir des normes de compétence considérées par un arbitre, un juge ou un juré comme une approche raisonnablement compétente. L’absence de préparation, de mise en œuvre ou d’expertise sera probablement sévèrement sanctionnée.
Nous devons donc examiner chaque catégorie et déterminer ce que les règles exigent fondamentalement. Notre analyse devra ensuite déterminer ce qu’il faudra faire pour se préparer à satisfaire ces exigences et comment les expliquer clairement, sans jargon technique, à nos dirigeants, au conseil d’administration et, éventuellement, à un juge et à un jury.
Préparation aux incidents de cybersécurité visés par la SEC
La SEC indique qu’elle exigera la publication officielle de rapports sur les incidents importants actuels et passés. Le cabinet d’avocats Vinson & Elkins définit une question importante comme une question pour laquelle « un actionnaire raisonnable se serait appuyé sur les informations afin de prendre des décisions d’investissement éclairées, ou qui “modifierait considérablement… l’ensemble des informations” dont dispose l’actionnaire ».
Vinson & Elkins donne également des exemples d’événements importants, tels que :
- Violation de mesures ou de procédures de sécurité créant une responsabilité
- Incidents ayant une incidence importante sur la réputation ou la situation financière de l’entreprise
- Incidents ayant une incidence importante sur les activités de l’entreprise
Ces incidents seront généralement évalués en termes financiers ; toutefois, le RGPD européen et la réglementation HIPAA américaine comportent leurs propres exigences, qui pourraient être considérées comme importantes en ce qui concerne la divulgation d’informations personnelles.
Pour satisfaire aux exigences de la SEC, les organisations doivent disposer de mécanismes de signalement internes permettant de mesurer l’impact des événements de cybersécurité, de déterminer si l’événement est important et de produire des rapports sur les événements importants.
En cas de violation, la dernière chose que l’équipe technique voudra faire sera de chercher comment rédiger un rapport. Le responsable de la sécurité informatique doit travailler avec le directeur financier et le conseiller juridique afin de définir :
- La méthode de mesure des événements
- Les indicateurs clés permettant de qualifier l’événement d’important
- La chaîne d’autorisation pour signaler les événements et déterminer s’ils sont importants
- Le modèle de rapport pour les événements importants
- Les destinataires internes et externes du rapport relatif à un événement important
- La périodicité des rapports (mensuelle, trimestrielle, etc.) concernant les événements passés et le modèle d’informations requis pour ces rapports de suivi
Dans un monde idéal, une équipe devrait également disposer du temps nécessaire pour effectuer des exercices ou des simulations sur table afin de simuler un événement et de s’entraîner au processus de signalement. La pratique peut révéler des informations négligées ou mettre en évidence des exigences irréalistes.
Préparation des politiques de cybersécurité visées par la SEC
De nombreux outils techniques utilisent le terme « politique » pour désigner les paramètres configurés dans ces outils. Par exemple, pour un serveur, la politique de mots de passe définit la complexité du mot de passe, le délai au terme duquel il doit être réinitialisé et le nombre de tentatives de connexion incorrectes entraînant la désactivation des identifiants.
Toutefois, dans le contexte de la conformité, le terme « politique » désigne en réalité un document écrit qui présente les objectifs et les normes minimales que l’entreprise mettra en œuvre. Du point de vue de la conformité, ces paramètres du serveur ne font qu’appliquer la politique écrite qui devrait déjà avoir été examinée et approuvée par la direction, les responsables de la conformité et le service juridique.
Ces politiques sont toutefois censées répondre aux risques de l’organisation. La politique de mots de passe constitue l’un des nombreux contrôles visant à empêcher les accès non autorisés aux ressources de l’entreprise, et ces contrôles répondent aux risques de menaces internes et de tiers, notamment le sabotage, la violation de données et le vol.
L’analyse des risques et les politiques constituent les documents fondamentaux sur lesquels toutes les opérations informatiques et la sécurité sont censées reposer. En fait, le National Institute of Standards and Testing (NIST) des États-Unis fournit des recommandations sur la maturité de la sécurité informatique, et sans politiques écrites, une organisation ne peut même pas être considérée comme ayant atteint le niveau le plus bas de maturité en matière de sécurité informatique.
Pour se préparer aux exigences de la SEC, les responsables de la sécurité informatique doivent vérifier la préparation et l’approbation par l’entreprise des éléments suivants :
- Rapport sur les risques
- Au minimum, les risques techniques informatiques, mais idéalement aussi les risques généraux de l’entreprise.
- Liste :
- Risques spécifiques
- Probabilité de chaque risque en l’absence de contrôles
- Contrôles et politiques répondant aux risques spécifiques
- Probabilité de chaque risque en présence de contrôles et de politiques
- Politiques
- Les politiques doivent couvrir les catégories de risques et sont souvent intitulées selon le type de contrôles concernés, par exemple :
- Vol de données : chiffrement et politiques de surveillance des données
- Accès non autorisé : contrôle des accès, mots de passe et réponse aux incidents politiques
- Vulnérabilité zero-day : détection et correction des vulnérabilités politique
- Les politiques doivent définir les normes minimales auxquelles les contrôles doivent satisfaire pour atténuer les risques.
- Contrôles
- Les contrôles doivent être mis en œuvre afin de satisfaire ou de dépasser les exigences des politiques.
- Pour les entreprises qui ne disposent pas encore de politiques, il est possible de rédiger des politiques décrivant les normes informatiques actuellement en place, à condition qu’elles soient suffisantes.
Une fois la documentation établie, les responsables de la sécurité informatique doivent tester les contrôles afin de vérifier qu’ils respectent les normes et atténuent réellement les risques. Cela peut être réalisé au moyen d’analyses périodiques des vulnérabilités, de tests d’intrusion et d’exercices de récupération des actifs.
Enfin, ces documents et les tests doivent être réexaminés régulièrement afin de démontrer que l’organisation prend activement en compte les nouveaux risques potentiels.
Préparation aux exigences de la SEC en matière de direction et de supervision par le conseil d’administration
Les exigences de la SEC indiquent qu’elle attend de la direction de l’entreprise qu’elle joue un rôle significatif dans les domaines suivants :
- Évaluation et gestion des risques
- Élaboration de rapports sur les risques, de politiques et de contrôles
- Mise en œuvre des politiques, des procédures et des contrôles
La SEC attend également du conseil d’administration qu’il exerce une diligence raisonnable concernant l’état, le développement et la gestion des risques, des contrôles et des rapports liés à la cybersécurité.
Bien entendu, la plupart des entreprises n’ont pas mis cela en place, sans quoi la SEC ne créerait pas une nouvelle exigence. La préparation à ces exigences dépend de la situation actuelle de l’entreprise, et les responsables de la sécurité informatique doivent aider l’entreprise à progresser à travers les différents niveaux de maturité en matière de cybersécurité.
Mise en place d’une analyse formelle des risques et de politiques
Sur la base des recommandations du NIST sur la maturité de la sécurité informatique, la première étape consistera pour le responsable de la sécurité informatique à travailler avec la direction de l’entreprise afin d’établir une analyse formelle des risques et des politiques. De nombreuses organisations doivent encore commencer par cette étape, car beaucoup de dirigeants et de membres du conseil d’administration disposent de compétences techniques limitées.
Certaines de ces organisations n’auront même pas de directeur des systèmes d’information (CIO) ou de responsable de la sécurité des systèmes d’information (CISO) participant au comité de direction et pouvant être considéré comme un responsable participant. Les responsables de la sécurité informatique et les autres dirigeants concernés doivent commencer par établir des canaux de communication qui présentent toutes les questions techniques sous l’angle de l’activité et des risques associés.
Les responsables de la sécurité informatique doivent écouter les dirigeants ou les administrateurs et aider ces parties prenantes non techniques à définir ce qu’elles doivent savoir pour avoir l’assurance que les mesures de cybersécurité sont solides et en place. Les responsables de la sécurité informatique pourront ensuite créer des rapports en langage clair, des tests et des indicateurs simples pour répondre à ces besoins et démontrer que l’équipe chargée de la sécurité informatique comprend les risques liés à l’activité et y remédie.
Les rapports d’analyse des risques et les politiques doivent être rédigés, approuvés par les dirigeants et facilement accessibles aux dirigeants et aux membres du conseil d’administration. Les politiques doivent clairement couvrir les risques, les contrôles, les responsabilités et les sanctions en cas de violation des politiques.
Ces communications doivent être consignées et finalement transformées en rapports. Grâce aux comptes rendus des communications et aux politiques signées, l’entreprise pourra satisfaire au minimum aux exigences de la SEC.
Heureusement, la plupart de ces politiques seront peu coûteuses à élaborer et à mettre en œuvre — hormis le temps nécessaire à leur élaboration. La plupart des entreprises disposent déjà de procédures conçues, mises en œuvre et testées, et se contenteront de les formaliser sous la forme de politiques écrites.
Mise en place de politiques et de procédures et test de la sécurité
Une fois les politiques en place, pour progresser vers les niveaux suivants, l’organisation doit :
- Élaborer des procédures fondées sur ces politiques (niveau 2)
- Mettre en œuvre ces procédures (niveau 3)
- Tester que les procédures ont été mises en œuvre et qu’elles répondent au risque (niveau 4)
De nombreuses organisations constateront qu’il est facile de franchir rapidement les niveaux 2 à 4 grâce aux procédures déjà mises en œuvre et testées dans l’organisation. Les tests et les rapports correspondant à ces niveaux devront peut-être être plus formels qu’auparavant et être adaptés afin de rester compréhensibles pour les dirigeants et les membres du conseil d’administration moins techniques.
Toutefois, au-delà des niveaux de maturité du NIST, l’organisation doit intégrer l’expertise en cybersécurité aux échelons de la direction et au sein du conseil d’administration. Idéalement, un responsable de la sécurité devrait siéger au comité de direction et contribuer à intégrer les enjeux de sécurité aux processus de l’entreprise, afin que les autres dirigeants puissent s’impliquer davantage.
L’entreprise devra recruter ou former un membre du conseil d’administration pour en faire un expert de la cybersécurité. Une formation formelle et informelle sur les questions de cybersécurité devrait être proposée aux dirigeants, aux membres du conseil d’administration et même à l’ensemble de l’organisation.
La plupart des entreprises publiques se situent déjà près de l’un de ces niveaux, mais devront améliorer leurs rapports et leur documentation formels. Elles devront également désigner ou établir officiellement des experts en cybersécurité parmi leurs dirigeants et les membres de leur conseil d’administration.
Parvenir à une intégration complète des enjeux de cybersécurité
Pour se protéger efficacement contre leur responsabilité juridique, les organisations devraient s’efforcer de parvenir à une intégration complète des enjeux de cybersécurité dans toute l’organisation. Le NIST décrit ce niveau comme celui où :
- La mise en œuvre efficace des contrôles de sécurité informatique devient une seconde nature
- Un programme complet de sécurité informatique fait partie intégrante de la culture de l’organisation
- Les coûts et les bénéfices de la sécurité informatique sont mesurés avec autant de précision que possible
- Les indicateurs de situation du programme de sécurité informatique sont établis et respectés
La SEC aimerait probablement également voir les questions de cybersécurité intégrées aux processus décisionnels courants des dirigeants de l’entreprise et le conseil d’administration compter au moins un membre possédant une expertise formelle en cybersécurité.
Les responsables internes de la cybersécurité peuvent contribuer à ce processus en maintenant des canaux de communication ouverts et clairs avec les autres dirigeants, et en participant au recrutement et à la vérification des compétences en cybersécurité des candidats au conseil d’administration.
L’avenir de la compétence en cybersécurité dans les entreprises
Les entreprises publiques seront les premières à être légalement tenues de mettre en œuvre les règles de la SEC, mais à terme, tout le monde devra respecter des normes similaires en matière de compétence en cybersécurité. Heureusement, si de nombreuses organisations peuvent ne pas disposer des politiques formelles nécessaires pour atteindre le niveau 1 de maturité de la sécurité informatique du NIST, beaucoup ont déjà mis en place et testé des contrôles et peuvent améliorer leur maturité avec un effort limité.
Certains dirigeants et certaines organisations continueront de traîner les pieds et d’éviter les questions de cybersécurité, mais les risques de dommages liés aux cyberattaques ne cessent d’augmenter chaque jour. Avec l’entrée en vigueur de ces nouvelles règles de la SEC, les dommages-intérêts punitifs imposés par la SEC aux entreprises publiques et ceux résultant de poursuites privées deviendront bientôt considérables. Face à des responsabilités potentielles énormes en matière de cybersécurité, les entreprises seront contraintes de faire évoluer leur approche de la cybersécurité, sous peine de disparaître complètement.
À lire ensuite : Les meilleurs logiciels de gestion des risques

