Gouvernance de la sécurité de l’information, direction des ressources informationnelles
__
Oui, les incidents coûtent cher. Même trop cher, puisqu’il s’agit, la plupart du temps, d’une dépense et d’efforts imprévus. Et il ne faut pas oublier que les répercussions d’un incident peuvent aller au-delà de l’organisation et atteindre la clientèle ou la population qui, à son tour, subira des préjudices.
Il est donc particulièrement important, pour les organisations comme la nôtre, de faire le nécessaire et d’investir dans la formation et la sensibilisation quant aux cybermenaces, pour éviter de devoir payer en cas d’incident. Dans la plupart des cas, les montants à investir pour la mise en place de ces mesures ne représentent qu’une fraction des coûts d’un incident. Pour mieux comprendre les éléments essentiels d’une bonne cyberdéfense, référez-vous aux capsules informatives offertes par l’Académie de la transformation numérique (1) :
- Introduction à la sécurité de l’information
- Introduction à la gouvernance de la sécurité de l’information
- La gestion des risques de sécurité de l’information
- Le système de gestion de la sécurité de l’information
Personne n’est invincible
Cela n’arrive qu’aux autres, direz-vous? Faux. Le 4 mars 2020, la municipalité de Châteauguay subissait une cyberattaque, qui lui a coûté 700 000 $. En août 2020, la fuite de données de Desjardins aurait coûté 108 millions de dollars à la coopérative. À l’automne 2020, le Cégep de Saint-Félicien encaissait une facture de près d’un million de dollars pour un incident similaire.
L’origine d’une grande part des incidents de cybersécurité serait à l’intérieur même des organisations, ce qui est à la fois une bonne et une mauvaise nouvelle.
Mauvaise, car les menaces qui proviennent de l’intérieur sont beaucoup plus difficiles à détecter. Quelque 62 % des incidents seraient attribuables à la négligence du personnel, sans même considérer les intentions malveillantes.
Bonne, car le personnel à l’intérieur de l’organisation peut devenir la première ligne de défense. Pour augmenter la cybersécurité d’une organisation, la sensibilisation et la formation du personnel permettent de diminuer grandement le niveau de risque encouru par une organisation, en facilitant la détection des menaces. Nous avons donc tous avantage à porter une attention particulière à la sécurité de l’information!
(1) Ces quatre formations sont offertes gratuitement, il suffit de se créer un compte Brio avec votre adresse courriel pour y accéder.
Afin d’alléger le texte, les sources des statistiques ont été retirées et peuvent être fournies sur demande.