Prodware France | Editeur - Intégrateur de solutions sectorielles et métiers

Cybervirus : cette autre pandémie qui nous menace

Article publié sur le site d'actualité français Silicon par Marc Lestienne, Directeur des Systèmes d'Information adjoint chez Prodware

Le déploiement d’un programme interne de cybersécurité est à la fois un projet politique et humain, d’autant que 2021 a connu une véritable flambée des cyberattaques, qui continuent de grimper.

Croire qu’un programme de cybersécurité est strictement une initiative informatique, qui ne touche qu’aux aspects techniques et technologiques, est une idée fausse majeure. C’est comme penser que le coronavirus ne concerne que les médecins et les professionnels de santé. En réalité, vaincre la Covid-19 exige un effort collectif : d’abord les soignants en première ligne, puis les responsables politiques qui pilotent les opérations, et la société tout entière qui embrasse la dynamique. Il en va de même pour la cybercriminalité. C’est une menace que l’on ne peut déjouer que collectivement.

Le déploiement d’un programme interne de cybersécurité est à la fois un projet politique et humain, d’autant que 2021 a connu une véritable flambée des cyberattaques, qui continuent de grimper.

Les DSI et les épidémiologistes mènent-ils le même combat ?

Très peu d’utilisateurs le savent, mais le travail à distance rend les entreprises de plus en plus vulnérables aux cyberattaques. Pire encore : encore moins d’utilisateurs savent comment s’en protéger. Face à cette menace grandissante, mener une campagne de sensibilisation à la cybersécurité est essentiel. Elle permet d’expliquer à l’ensemble des collaborateurs les risques et les dangers de cette pandémie, et de s’assurer qu’ils comprennent ce qu’il faut faire et ne pas faire pour rester en sécurité. Une campagne de sensibilisation peut être menée de plusieurs façons : vidéos, e-mailings, applications ludiques, quiz…

Néanmoins, pour toucher le plus grand nombre de collaborateurs et susciter la plus large adhésion, la campagne doit être à la fois instructive et ludique, mais surtout comprise de tous. De plus, pour qu’elle soit efficace et transforme réellement les habitudes et les usages, elle doit être pensée comme une initiative de long terme.

Sensibiliser, tester, traiter… cela vous rappelle quelque chose ? J’imagine même déjà les DSI en blouse blanche.

Pas de remède miracle, mais 3 bonnes pratiques essentielles

Une mobilisation politique…

Le défi le plus important d’une campagne de cybersécurité consiste à faire passer à l’ensemble des collaborateurs le message sur la façon dont opèrent les pirates. Il ne s’agit pas d’un projet strictement informatique. C’est une initiative collective et inclusive qui exige, dès le départ, le soutien et l’implication des directions des Ressources humaines et de la Communication, afin d’obtenir l’adhésion de tous.

La clé de l’adhésion réside dans la mobilisation des personnes : de la direction générale jusqu’à l’ensemble des collaborateurs, avec des équipes de management de proximité qui relaient et renforcent la campagne. Sans un appel à l’action clair et une compréhension profonde des enjeux, une campagne de sensibilisation ne changera que très peu nos habitudes et ne contribuera certainement pas à éradiquer la pandémie.

… une sensibilisation…

S’appuyer sur des solutions et des outils techniques ne suffit pas. Pour lutter contre la cybercriminalité, il faut que l’ensemble des collaborateurs comprennent les dangers et les enjeux. On ne peut développer une immunité face aux cyberattaques que par la sensibilisation.

La campagne de sensibilisation est un outil efficace qui fonctionne comme un vaccin. Elle s’ancre dans les esprits et déclenche une réponse immunitaire presque instantanée, les utilisateurs sachant exactement quoi faire. Pour favoriser l’adhésion et l’efficacité, une campagne de sensibilisation doit être adaptée à sa population cible.

Ainsi, la première — et certainement la plus cruciale — étape d’un tel programme consiste à évaluer ses connaissances en matière de sécurité de l’information. Un questionnaire est généralement utilisé pour cette étape.

La campagne peut ensuite être lancée sous plusieurs formats. Des ateliers peuvent être organisés pour des groupes spécifiques, en se concentrant sur les menaces particulières auxquelles ils sont susceptibles d’être confrontés. Des vidéos, ou une série de courts épisodes vidéo destinés à tous les collaborateurs, peuvent servir à expliquer les différents risques et dangers (WAP, phishing, DDoS, cookies, etc.). Le recours à la vidéo est un moyen très efficace, divertissant et intuitif d’illustrer et d’expliquer les différents facteurs de risque, habituellement intangibles pour nous, utilisateurs derrière nos écrans.

Enfin, ce type de campagne peut servir à organiser une compétition entre les pays d’une organisation internationale à l’aide d’applications ludiques, afin de susciter davantage d’intérêt et d’engagement. Organiser de tels défis ou concours est aussi un bon moyen de mesurer l’adhésion des collaborateurs et de vérifier si la campagne de sensibilisation et les programmes associés sont pris au sérieux.

… et la mise en place d’un plan d’action de long terme

Pour qu’une campagne de cybersécurité soit efficace, elle doit être pensée pour durer. Le programme doit être mis à jour régulièrement, tenir compte des différentes disponibilités de formation des collaborateurs et rester au fait des diverses avancées technologiques. Des objectifs ont été fixés afin d’évaluer les résultats. Les coordinateurs de ce programme peuvent ainsi continuer à soutenir et à promouvoir les contenus de formation auprès des collaborateurs en conséquence. Fixer des objectifs de résultats année après année contribue à créer une dynamique positive et un cercle vertueux qui, avec le temps, tiendra durablement la pandémie à distance.

Vers une immunité collective…

L’objectif d’une campagne de sensibilisation à la cybersécurité est donc double : parvenir à fédérer l’ensemble des collaborateurs sur la durée et obtenir la plus large adhésion possible. Il ne s’agit de rien d’autre que de mener une conduite du changement auprès de tous les collaborateurs d’une organisation, en faisant participer l’ensemble des parties prenantes, afin d’atteindre le Graal de la cybersécurité : l’immunité collective.

Tout comme pour le coronavirus, de nouveaux variants peuvent très bien apparaître. S’agissant des pirates, il est impossible de découvrir toutes les astuces et ruses qu’ils sont capables d’inventer, car ils ont généralement une longueur d’avance sur tout le monde.

La seule façon de rester en sécurité dans ce Far West technologique est d’appréhender la situation comme une occasion supplémentaire de faire tomber les barrières de l’innovation.