La Securities and Exchange Commission américaine a annoncé cette semaine de nouvelles règles imposant de signaler les incidents de cybersécurité, ainsi qu’une gestion continue des risques, une stratégie et une gouvernance adaptées.
Les règles, qui entreront en vigueur 30 jours après leur publication, obligent les sociétés cotées à signaler tout incident de cybersécurité qu’elles estiment significatif dans les quatre jours ouvrés, en précisant sa nature, son ampleur, sa date et son impact significatif réel ou attendu.
Selon la SEC, les retards de signalement ne sont autorisés que « si le procureur général des États-Unis estime qu’un signalement immédiat représenterait une menace importante pour la sécurité nationale ou la sécurité publique et informe la Commission de cette décision par écrit ».
Par ailleurs, le nouveau point 106 de la réglementation S-K exige des sociétés cotées qu’elles détaillent leurs processus pour identifier et gérer les risques liés aux cybermenaces, le rôle de la direction et du conseil d’administration dans la gestion de ces risques, ainsi que l’impact potentiel des cybermenaces et de tout incident de cybersécurité antérieur.
L’accent mis sur les actionnaires
Soulignant l’impact potentiel d’un incident sur les actionnaires, le président de la SEC, Gary Gensler, a déclaré dans un communiqué qu’un incident de cybersécurité pouvait être aussi important pour les investisseurs que l’incendie d’une usine appartenant à une entreprise.
« Actuellement, de nombreuses sociétés cotées fournissent aux investisseurs des informations sur la cybersécurité, a déclaré Gensler. Je pense toutefois que les entreprises comme les investisseurs bénéficieraient d’informations plus cohérentes, comparables et utiles à la prise de décision. »
Néanmoins, Tyler Ferrar, RSSI d’Exabeam, a déclaré par e-mail à eSecurity Planet qu’il espérait que ces règles profiteraient aussi aux consommateurs en encourageant une meilleure sécurité.
« Avec ces nouvelles règles, les entreprises pourraient être davantage incitées à éviter les dommages réputationnels et la baisse potentielle de la valeur de leurs actions qui pourraient suivre la divulgation publique d’une violation, a déclaré Ferrar. Cette couche supplémentaire de responsabilité peut ainsi créer un environnement plus sûr pour les données personnelles des consommateurs. »
À lire également : Protection des réseaux : comment sécuriser un réseau
Une loi nationale sur la confidentialité des données reste nécessaire
Richard Bird, directeur de la sécurité des systèmes d’information de Traceable AI, a déclaré que ces nouvelles règles constituaient une réponse insuffisante à un problème bien plus vaste. « Plutôt que de faire preuve du courage et de la coordination nécessaires pour créer quelque chose d’aussi essentiel qu’une loi nationale sur la confidentialité des données, des agences comme la SEC réclament une nouvelle fois des notifications plus rapides des violations, dans l’espoir que les Américains penseront que le gouvernement répond au besoin d’une cybersécurité renforcée, a-t-il déclaré. Mais les notifications de violation ne constituent pas une mesure de sécurité — et ne le seront jamais. »
Selon Bird, le problème vient du fait que la sécurité est envisagée avec un rétroviseur. « Les notifications de violation sont une conséquence, pas une protection, a-t-il déclaré. La résistance considérable de notre gouvernement fédéral à imposer des principes de sécurité élémentaires comme condition pour exercer des activités dans notre pays est inexcusable. Il est temps qu’il considère la cybersécurité comme une mesure proactive plutôt que comme une réflexion après coup. »
L’administration Biden a proposé une loi nationale sur la confidentialité des données dans le cadre de sa stratégie de cybersécurité — mais une telle loi se heurterait à la résistance du Congrès actuellement divisé.
Consultez notre guide sur les réglementations en matière de conformité et de confidentialité des données
Se préparer à réagir
Saket Modi, PDG et cofondateur de Safe Security, a déclaré par e-mail que les organisations devraient agir rapidement pour être prêtes à appliquer les nouvelles règles, d’autant qu’il pourrait être difficile de déterminer ce que signifie réellement le terme clé « significatif ». « La plupart des organisations ne sont pas prêtes à se conformer aux directives de la SEC, car elles ne peuvent pas déterminer le caractère significatif des événements, notion au cœur de la protection des actionnaires, a-t-il déclaré. Elles ne disposent pas des systèmes nécessaires pour quantifier les risques à des niveaux globaux et détaillés. »
Cependant, James McQuiggan, spécialiste de la sensibilisation à la sécurité chez KnowBe4, a souligné que, si les exigences peuvent sembler strictes, elles sont bien plus souples que celles de nombreux autres pays. « Dans l’Union européenne, au Royaume-Uni, au Canada, en Afrique du Sud et en Australie, les entreprises disposent de 72 heures pour signaler un incident informatique, a-t-il déclaré. Dans d’autres pays comme la Chine et Singapour, ce délai est de 24 heures. En Inde, la violation doit être signalée dans les six heures. Quoi qu’il en soit, les organisations devraient disposer de plans reproductibles de réponse aux incidents assortis de plans de communication, de procédures et de règles précisant qui intervient dans la gestion de l’incident et à quel moment. »
Les entreprises privées pourraient être concernées
L’accent mis sur les actionnaires crée une forme de système de réglementation de la cybersécurité à deux niveaux entre les entreprises publiques et privées — ainsi qu’entre leurs clients.
Mais Jeffrey Wheatman, vice-président senior et évangéliste du risque cyber chez Black Kite, a déclaré que les entreprises privées devraient également prendre note de ces nouvelles règles, car elles peuvent travailler avec des clients ou des fournisseurs qui devront s’y conformer.
Selon Wheatman, les principales mesures que ces entreprises doivent prendre sont les suivantes :
- Échanger avec les équipes de sécurité et déterminer quels programmes de sécurité et de gestion des risques elles ont mis en place — ces éléments doivent également être présentés au conseil d’administration et aux cadres dirigeants.
- Mettre en place un processus permettant de rédiger plus rapidement les formulaires 8-K (rapports sur les événements importants non planifiés ou les changements d’entreprise susceptibles d’intéresser les actionnaires ou la SEC), notamment grâce à un modèle pour différents types de violations et d’attaques afin de respecter le délai de signalement.
- Nommer un expert cyber au conseil d’administration — ce rôle est souvent absent des conseils à l’heure actuelle et peut contribuer à accélérer et à piloter la gestion des enjeux de sécurité.
- Mettre en place une solution automatisée pour comprendre et gérer pleinement les risques liés aux tiers — cela permettra d’anticiper les violations et d’identifier les lacunes en matière de conformité et de sécurité avant qu’elles ne deviennent un point de compromission pour votre organisation.
À lire ensuite :

