Language Selection

SecurityVibes Magazine

Main Content

Left content

Le RSSI à l’ère de la Security 2.0

auteur de l'article La rédaction , dans la rubrique Carrière

Lors de la 7e édition de la conférence annuelle « Risk Management » d’IDC, les implications de la mission du Responsable de la Sécurité des Systèmes d’Information en 2008 ont été détaillées par Eric Domage, Research Manager, Security Products & Services chez IDC. A l’heure du business, la sécurité doit être, à l’image du système d’information, un outil de création de valeur.


Le concept de Security 2.0 ne relève pas simplement du slogan marketing. Cette expression définit avec justesse les contours de la tâche des Responsables de la Sécurité des Systèmes d’Information (RSSI), à l’heure du business.  » Bien au-delà de la protection des investissements, la mission Security 2.0 consiste à protéger la création de valeur dans un univers mouvant, élastique, et fondamentalement anti-sécuritaire  » précise Eric Domage, Research Manager, Security Products & Services chez IDC.

Devant un parterre de RSSI, lors de la 7e édition de la conférence annuelle Risk Management d’IDC, Eric Domage a plaidé pour que la sécurité devienne un outil de croissance et de conformité. On est alors loin des discours techniques.  » Considérer une politique de sécurité uniquement d’une point de vue technologique est forcément une impasse intellectuelle  » prévient-il. Des conseils et directions donnés par IDC à cette occasion, aucun n’est d’ailleurs d’ordre technologique. La priorité est donnée à des processus de sécurité, et leur contrôle, intégrant le management, l’utilisateur, le législateur/régulateur, et le RSSI, dans un travail permanent. Les recettes tiennent d’un travail d’éducation d’une pensée sécuritaire :

     médiatisation des accidents de sécurité (et minimisation de ceux internes)

     nécessité de convaincre de l’importance de la sécurité le PDG plutôt que les DSI ou Directions Métiers

     calcul du Retour Sur Investissement dès que possible (un exercice jugé toutefois périlleux)

     démonstration de la valeur de la sécurité (une sécurité avancée rassure les clients, le choix d’un fournisseur réputé conforte une crédibilité)

Technicien de haut niveau, manager, le RSSI doit aussi revêtir le costume de BOP, Business Oriented Professional. C’est à cette condition – en intégrant la dimension business de sa mission – qu’il sera en mesure de parler le même langage que les interlocuteurs qu’il a à convaincre. Cela ne se fera pas sans une remise en question de sa posture face au risque.   » Craignez tout autant les nouveaux arrivants, que les partants, les patrons, et les ultra compétents  » avertit Eric Domage. Chacun représente une menace. Chacun n’hésitera pas à  contourner, pour d’excellentes raisons à ses yeux, les barrières des systèmes d’information. Ce qui fait dire au Directeur de Recherches d’IDC  que  » le futur Jérôme Kerviel est déjà chez vous ! « .

Une fois ce logiciel Security 2.0 maîtrisé, il sera temps de penser à la mise à jour. Eric Domage conclue en définissant 4 domaines que le futur RSSI aura à couvrir à l’heure de la Security 3.0 :

     Information Warfare : le contrôle de flux entrants et sortants, et de la connaissance

     Bits and bytes : la défense classique contre les malveillances

     Compliance mission : régulation interne et externe, mise en conformité, gouvernance

     Security as a Business : vers une constante création de valeur

Vous avez aimé cet article?

Cliquez sur le bouton J'AIME ou partagez le avec vos amis!

Participez!

Right content

Prenez la parole!

Sécuriser VDI

Quelle sécurité pour un environnement de clients légers ? Comment protéger une infrastructure VMware VSphere et clients légers ? La banalisation du poste de travail et le nomadisme introduisent-ils de nouveaux risques ? C'est la question que se pose un membre de SecurityVibes. Avez-vous une expérience en la matière ?

Prenez la parole !

Discussions

  • Corporate directory - Access management? 2 mai 2012
    Bonjour,   Mon problème actuellement est de savoir comment il serait possible de gérer les accès au Corporate Directory. Par accès, il est sous-entendue utilisateurs, mais aussi applications. Pour faire simple, j'essaye […]
  • Choix d'une Solution de Chiffrement de données 18 avril 2012
    Bonjour tout le monde,   Je suis sur une étape de redaction d'un CPS concernant un besoin de cryptage des données sur les Desktops et Laptops de mon Entreprise. Plusieurs solutions sont présentes sur le marché( SafeNet, […]
  • Cocktail Happy-Hour avec SecurityVibes 17 avril 2012
    Bonjour à tous!   La grand messe INFOSECURITY Europe à Londres (http://www.infosec.co.uk) aura lieu la semaine prochaine. De nombreux français font le déplacement et l'équipe SECURITYVIBES sera sur place !   Afin […]

Publicité

Newsletter SecurityVibes

Saisissez votre adresse email:

Sondage

Quel lecteur êtes vous?

View Results

Loading ... Loading ...

Suivez-nous sur Facebook!

Commentaires

Archives SecurityVibes

Ne ratez pas le CSO Interchange Paris 2012     Inscription »
Extension Factory Builder