Digitalisation : le RSSI doit changer de démarche

le 03/10/2014, par Didier Barathon, Sécurité, 647 mots

Assises de la sécurité. Les RSSI sont venus à Monaco pour se poser quelques questions existentielles. Certaines anciennes, par exemple quelle est leur place entre la DSI et les directions métier, d'autres plus nouvelles, sur leur rôle avec la digitalisation des entreprises.

Digitalisation : le RSSI doit changer de démarche

Le métier de RSSI se définit par quelques données de base. Leur positionnement ?  70% d'entre eux sont rattachés à un DSI, 30% naviguent entre le directeur de la sécurité ou d'autres responsables métiers. Le rattachement au DSI vient d'une conception plus technique, axée sur le choix de produits et la préconisation, les autres solutions reposent sur une acceptation plus large, une conception moins technique.

Au quotidien, rappelle Alain Bouillé, Président du Cesin,  les fonctions d'un DSI vont de l'organisation, à la sensibilisation, entre les deux des responsabilités nouvelles affluent, de plus en plus nombreuses et éparses : IAM, prise en compte de la téléphonie, surtout mobile, le vieux serpent de mer de la cartographie des risques, sans oublier Scada, Informatique et Libertés, les Plans de continuité. Bref, « on » rajoute aux RSSI des responsabilités nouvelles, en fonction des nouveaux domaines d'intervention des entreprises.

Des positionnements très divers

Moins global,  Jean-Michel Mattéi occupe aux Douanes une sous-direction, équivalent à une fusion entre DSI et RSSI. Avec Areva, tout autre schéma, on se retrouve à l'extérieur de la DSI et c'est voulu, avec Gilles Afchain, responsable de la protection de l'information et responsable par ailleurs du CDSE, Club des directeurs de sécurité des entreprises, où la sécurité informatique est justement vue comme un élément de la sécurité globale.

Problème de positionnement dans l'organigramme ou problème d'évolution ? « Que la digitalisation soit réelle ou pas, note Alain Bouillé,  il faut s'assurer que la sécurité soit correctement embarquée avec les bons niveaux de sécurité ». Autrement dit, le RSSI doit s'occuper de la sécurité même s'il n'est pas consulté au départ, c'est probablement le cas avec les nouveaux sujets de digitalisation, ou il peut se retrouver fréquemment contourné.

Peut-on interdire le Wifi ?

Un sujet au combien sensible. Deux exemples. Celui des Douanes toujours, où une directive interdit le Wifi. Le service informatique en réceptionnant les nouveaux PC enlève donc systématiquement toute possibilité de communiquer ainsi sans fil. Normal, il poserait un problème de  sécurité. Sauf que certains fonctionnaires des Douanes qui vont fréquemment à Bruxelles en réunion, ne peuvent accéder aux documents que par Wifi. La Commission fait la chasse au gaspillage papier. Pour eux, le service informatique des Douanes a donc rétabli le Wifi. Egalement pour les haut-fonctionnaires dirigeants, qui travaillent le week-end et auxquels il est difficile de refuser le sans-fil.

La digitalisation, sujet vague de premier abord, touche de plein fouet les RSSI, leurs responsabilités sont d'ailleurs souvent écartées. Avant de proposer des solutions, ils doivent rétablir leur pouvoir. « Il est clair que la digitalisation va nous atteindre, souligne Alain Bouillé, il faut que le RSSI change sa démarche, aujourd'hui clairement il n'est pas dans la digitalisation. Pour le RSSI, c'est le moment de changer.  On ne peut pas rester dans la posture : je filtre, j'autorise ou pas, il faut avoir des solutions alternatives, sinon le filtrage que vous avez mis en place sera contourné.

Identifier son patrimoine

En s'attaquent à la digitalisation, le RSSI s'infiltre probablement dans les directions métiers. « Ils doivent identifier leurs bijoux de famille, note Nicolas Pley, chef de service à la DSI de la Banque de France, les classifier suivant plusieurs axes : confidentialité, disponibilité, intégrité, durabilité ».  C'est le schéma idéal. Dans les faits, les frictions ou l'ignorance mutuelle perdurent. « Les métiers sont las que les RSSI ne viennent jamais les voir, remarque Gilles Afchain, au nom du CDSE.  Tous, responsables sécurité ou métiers, devraient concourir à sécuriser le patrimoine applicatif de l'entreprise. Visiblement les choses sont loin d'être clarifiées. Pour le RSSI, il y va de sa légitimité et de son avenir. «Les entreprises ont besoin d'un fédérateur et d'un chef d'orchestre en matière de sécurité » plaide Alain Bouillé. 

Cisco alerte sur des failles dans IOS XE

Cisco a émis une alerte concernant une vulnérabilité critique au niveau de l'interface utilisateur web de son système d'exploitation d'interconnexion réseau IOS XE. Aucun patch n'est pour l'instant disponible...

le 17/10/2023, par Dominique Filippone, 506 mots

Emergency Responder et d'autres produits de Cisco vulnérables

Les dernières vulnérabilités corrigées par Cisco pourraient donner aux attaquants un accès root, permettre un déni de service ou une escalade des privilèges. En fin de semaine dernière, Cisco a corrigé des...

le 10/10/2023, par Lucian Constantin, IDG NS (adaptation Jean Elyan), 593 mots

IBM lance un service de connectivité multicloud basé sur le DNS

Le service NS1 Connect proposé par IBM peut prendre des décisions dynamiques sur l'endroit où envoyer des requêtes Internet pour assurer les meilleures connexions dans des environnements réseau complexes et...

le 27/09/2023, par Michael Cooney, IDG NS (adapté par Jean Elyan), 989 mots

Dernier dossier

Les white-box sont-elles l'avenir de la commutation réseau ?

Et si vous pouviez gérer vos commutateurs de centres de données et vos routeurs de la même façon que vos serveurs et ainsi réduire les coûts des dépenses en capital ? C'est la promesse des white-box qui amènent des systèmes d'exploitation réseau open source fonctionnant sur du matériel courant.Pour en avoir le coeur net, nous avons testé Cumulus...

Dernier entretien

Céline Polo

DRH du groupe iliad

"Nous recrutons dans des métiers en tension, en particulier sur l'infrastructure réseau, pour lesquels il y a...