<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>risk management strategy &amp; governance - RiskInsight</title>
	<atom:link href="https://www.riskinsight-wavestone.com/en/tag/risk-management-strategy-governance-en/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.riskinsight-wavestone.com/en/tag/risk-management-strategy-governance-en/</link>
	<description>The cybersecurity &#38; digital trust blog by Wavestone&#039;s consultants</description>
	<lastBuildDate>Wed, 29 Apr 2026 12:44:50 +0000</lastBuildDate>
	<language>en-US</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.riskinsight-wavestone.com/wp-content/uploads/2024/02/Blogs-2024_RI-39x39.png</url>
	<title>risk management strategy &amp; governance - RiskInsight</title>
	<link>https://www.riskinsight-wavestone.com/en/tag/risk-management-strategy-governance-en/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Subscription hijacking on Microsoft Azure </title>
		<link>https://www.riskinsight-wavestone.com/en/2026/03/subscription-hijacking-on-microsoft-azure/</link>
					<comments>https://www.riskinsight-wavestone.com/en/2026/03/subscription-hijacking-on-microsoft-azure/#respond</comments>
		
		<dc:creator><![CDATA[Diane Krychowski]]></dc:creator>
		<pubDate>Wed, 25 Mar 2026 16:40:44 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[cloud]]></category>
		<category><![CDATA[digital privacy]]></category>
		<category><![CDATA[risk management]]></category>
		<category><![CDATA[risk management strategy & governance]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=29495</guid>

					<description><![CDATA[<p>Subscription hijacking is a cloud attack first identified on Microsoft Azure: it consists of an attacker successfully transferring an Azure subscription from its original Azure organization to an organization under malicious control. This attack allows the attacker to take full...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2026/03/subscription-hijacking-on-microsoft-azure/">Subscription hijacking on Microsoft Azure </a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p style="text-align: justify;"><span data-contrast="auto">Subscription hijacking is a cloud attack first identified on Microsoft Azure: it consists of an attacker successfully transferring an Azure subscription from its original Azure organization to an organization under malicious control. This attack allows the attacker to take full control of the subscription and its content and even continue billing the original organization for their use of the stolen subscription.</span></p>
<p style="text-align: justify;"> </p>
<h1 style="text-align: justify;"><span data-contrast="none">Reminder of what  an Azure subscription is</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:540,&quot;335559738&quot;:240,&quot;335559739&quot;:360,&quot;335559991&quot;:539}"> </span></h1>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;"><span data-contrast="auto">An Azure subscription is a container for cloud resources and services associated with a tenant, which enables the management of billing, access, and the deployment of Azure resources.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0}"> </span></p>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;"><img fetchpriority="high" decoding="async" class="aligncenter size-full wp-image-29508" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/03/Image6.png" alt="Azure resources architecture" width="863" height="686" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/03/Image6.png 863w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/03/Image6-240x191.png 240w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/03/Image6-49x39.png 49w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/03/Image6-768x610.png 768w" sizes="(max-width: 863px) 100vw, 863px" /></p>
<p style="text-align: center;"><em>Azure resources architecture</em></p>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0}"> </span></p>
<h1 style="text-align: justify;"><span data-contrast="none">Operation of the attack</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:540,&quot;335559738&quot;:240,&quot;335559739&quot;:360,&quot;335559991&quot;:539}"> </span></h1>
<p> </p>
<p style="text-align: justify;"><span data-contrast="auto">On Microsoft Azure, the following initial situation is considered :</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0}"> </span></p>
<ul style="text-align: justify;">
<li><span data-contrast="auto">There is a legitimate organization (the victim tenant), which may or may not contain a subscription</span></li>
<li><span data-contrast="auto">There is a malicious organization (the attacker’s tenant) under the attacker’s control</span></li>
</ul>
<p style="text-align: justify;"><span data-contrast="auto">The attack then follows these four steps:</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0}"> </span></p>
<p style="text-align: center;"><span data-ccp-props="{&quot;335551550&quot;:1,&quot;335551620&quot;:1,&quot;335559685&quot;:0}"> <img decoding="async" class="aligncenter size-full wp-image-29506" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/03/Image7.png" alt="" width="1302" height="967" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/03/Image7.png 1302w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/03/Image7-257x191.png 257w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/03/Image7-53x39.png 53w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/03/Image7-768x570.png 768w" sizes="(max-width: 1302px) 100vw, 1302px" /></span><em>Steps of the attack on Azure</em></p>
<p> </p>
<ol style="text-align: justify;">
<li style="text-align: justify;"><span data-contrast="auto">The attacker must be present in both organizations: they therefore compromise an internal administrator in the victim tenant to have their external account invited into the tenant, or they convince a non compromised administrator to invite them under some pretext. In both cases, the administrator invites them into the victim tenant</span></li>
<li style="text-align: justify;"><span data-contrast="auto">The attacker targets an existing subscription or creates a new one themselves (which requires permissions), associated with an existing billing account in the victim tenant</span></li>
<li style="text-align: justify;"><span data-contrast="auto">The attacker obtains the Owner role on the targeted subscription. If they created it themselves, they already have this role by default; otherwise, they must receive it from an administrator</span></li>
<li style="text-align: justify;"><span data-contrast="auto">The attacker transfers the subscription from the original organization to the destination organization</span></li>
</ol>
<p style="text-align: justify;"><span data-contrast="auto">The subscription is now under the full control of the attacker’s organization and can continue billing the former billing account. </span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0}"> </span></p>
<p> </p>
<h1 style="text-align: justify;"><span data-contrast="none">Why is this attack dangerous ?</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:540,&quot;335559738&quot;:240,&quot;335559739&quot;:360,&quot;335559991&quot;:539}"> </span></h1>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;"><span data-contrast="auto">This attack is potentially very dangerous because it can be carried out </span><b><span data-contrast="auto">instantly</span></b><span data-contrast="auto"> if the conditions are met, gives the attacker full control over the resource and any of its content, and is </span><b><span data-contrast="auto">irreversible</span></b><span data-contrast="auto"> without support intervention.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0}"> </span></p>
<p style="text-align: justify;"> </p>
<h2 style="text-align: justify;"><span data-contrast="none">An instantaneous attack</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:539,&quot;335559738&quot;:240,&quot;335559739&quot;:120,&quot;335559991&quot;:850}"> </span></h2>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;"><span data-contrast="auto">By default, any user with the </span><b><span data-contrast="auto">Owner</span></b><span data-contrast="auto"> role on an Azure subscription who is also present in another tenant can perform the transfer without restriction.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0}"> </span></p>
<p style="text-align: justify;"><span data-contrast="none">Multiple and potentially irreversible consequences</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:539,&quot;335559738&quot;:240,&quot;335559739&quot;:120,&quot;335559991&quot;:850}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">The subscription comes under the control of the malicious tenant that has taken it over. They can therefore:</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0}"> </span></p>
<ul style="text-align: justify;">
<li><span data-contrast="auto">Having full control over it while the original user no longer has access</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><span data-contrast="auto">Extract all resources or information from it</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><span data-contrast="auto">Use it while charging the usage of the former billing method belonging to the legitimate owner</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
</ul>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;"><span data-contrast="auto"><strong>Note: </strong>A purpose of subscription hijacking is to bring the resources into the attacker’s own environment, outside the control of the legitimate owner, to use them for their own benefit or to bill new usage to the former owner. However, even simple transfer without any use already causes major consequences: the user will have lost their subscription, and thus will have lost all resources, but also the structure (roles, assignments, rules), which can be very time</span><span data-contrast="auto">‑</span><span data-contrast="auto">consuming to rebuild.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">If the legitimate owner can block billing once they realize what is happening, there is, however, no way to recover the subscription if the attacker has removed all former Owners from it. The only remaining option is to turn to Microsoft support.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">The following article by Derk van der Woude describes a case of cryptocurrency mining carried out using stolen subscriptions and billed to the former owner:</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0}"> </span></p>
<p style="text-align: justify;"><a href="https://derkvanderwoude.medium.com/azure-subscription-hijacking-and-cryptomining-86c2ac018983"><span data-contrast="none">https://derkvanderwoude.medium.com/azure-subscription-hijacking-and-cryptomining-86c2ac018983</span></a><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0}"> </span></p>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0}"> </span></p>
<h1 style="text-align: justify;"><span data-contrast="none">How to be protected against it ?</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:540,&quot;335559738&quot;:240,&quot;335559739&quot;:360,&quot;335559991&quot;:539}"> </span></h1>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;"><span data-contrast="auto">To protect against an illegitimate subscription transfer, there are preventive measures that can be applied to mitigate each step of the attack:</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0}"> </span></p>
<p style="text-align: justify;"><span data-contrast="none">Preventive measures</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:539,&quot;335559738&quot;:240,&quot;335559739&quot;:120,&quot;335559991&quot;:850}"> </span></p>
<ol style="text-align: justify;">
<li><b><span data-contrast="auto">Attacker’s access to resources : </span></b><b><span data-contrast="auto">conditional access policies</span></b><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
</ol>
<p style="text-align: justify;"><span data-contrast="auto">Conditional access policies based on risk automatically strengthen security by adapting controls according to the level of risk detected during a sign</span><span data-contrast="auto">‑</span><span data-contrast="auto">in or associated with a user. For example, they can block suspicious access or require multi</span><span data-contrast="auto">‑</span><span data-contrast="auto">factor authentication (MFA). Thus, the access of a suspicious guest could be blocked.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0}"> </span></p>
<p style="text-align: justify;"><b><span data-contrast="auto">     2. Privilege escalation/obtaining the Owner role: </span></b><b><span data-contrast="auto">privileged identity management</span></b><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Privileged Identity Management (PIM) allows high</span><span data-contrast="auto">‑</span><span data-contrast="auto">privilege roles to be granted only when needed, through temporary, approved, and justified elevation. It reduces risks linked to excessive permissions through control, monitoring, and activation notifications.</span><span data-ccp-props="{&quot;201341983&quot;:2,&quot;335551550&quot;:1,&quot;335551620&quot;:1,&quot;335559685&quot;:0,&quot;335559738&quot;:0,&quot;335559739&quot;:0,&quot;335559740&quot;:300}"> </span></p>
<p style="text-align: justify;"><span data-ccp-props="{&quot;201341983&quot;:2,&quot;335551550&quot;:1,&quot;335551620&quot;:1,&quot;335559685&quot;:0,&quot;335559738&quot;:0,&quot;335559739&quot;:0,&quot;335559740&quot;:300}"> </span></p>
<p style="text-align: justify;"><b><span data-contrast="auto">     3. Subscription transfer : </span></b><b><span data-contrast="auto">subscription policy</span></b><span data-ccp-props="{&quot;201341983&quot;:2,&quot;335551550&quot;:1,&quot;335551620&quot;:1,&quot;335559738&quot;:0,&quot;335559739&quot;:0,&quot;335559740&quot;:300}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">A subscription policy makes it possible to block the transfer of an Azure subscription to or from the tenant to prevent hijacking. It is implemented through Azure Policy by defining and then assigning a rule that restricts transfer actions, with regular reviews to ensure its effectiveness. It applies to all subscriptions within its assignment scope.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0}"> </span></p>
<p style="text-align: justify;"> </p>
<h2 style="text-align: justify;"><span data-contrast="none">Detection solutions</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:539,&quot;335559738&quot;:240,&quot;335559739&quot;:120,&quot;335559991&quot;:850}"> </span></h2>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;"><span data-contrast="auto">Certain solutions can detect this attack on Microsoft Azure:</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0}"> </span></p>
<ul style="text-align: justify;">
<li><b><span data-contrast="auto">UEBA (Sentinel) :</span></b><span data-contrast="auto"> detects abnormal behavior (unusual sign</span><span data-contrast="auto">‑</span><span data-contrast="auto">ins, access to sensitive resources, unexpected changes). This helps quickly identify a compromised account before it can hijack a subscription.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><b><span data-contrast="auto">Privileged Identity Management (PIM)</span></b><b><span data-contrast="auto">​ </span></b><span data-contrast="auto">: monitors privilege elevations and can trigger alerts when a privileged role is activated.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><b><span data-contrast="auto">Custom Sentinel Alert </span></b><span data-contrast="auto">: can specifically monitor events indicating a subscription transfer. The rule regularly analyzes Azure Activity logs and immediately triggers an alert when a suspicious operation like the moving of a subscription is detected.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
</ul>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:720}"> </span></p>
<h2 style="text-align: justify;"><span data-contrast="none">Resilience strategy</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:539,&quot;335559738&quot;:240,&quot;335559739&quot;:120,&quot;335559991&quot;:850}"> </span></h2>
<p style="text-align: justify;"><span data-contrast="auto">The resilience strategy to be implemented is a backup of resources that allows them to be restored in the event of an actual subscription hijacking.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0}"> </span></p>
<ol style="text-align: justify;">
<li><span data-contrast="auto">Isolate Azure Backup backups in a dedicated subscription reserved for backups with strict security rules</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><span data-contrast="auto">Protect backups: enable soft delete (no immediate permanent deletion), reversible deletion, immutability (prevents modification or deletion for a set period), and anti</span><span data-contrast="auto">‑</span><span data-contrast="auto">deletion locks</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><span data-contrast="auto">Create multiple copies, potentially to another tenant</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><span data-contrast="auto">Back up governance as well (Entra ID configurations via Microsoft 365 DSC, infrastructure configuration with Terraform)</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><span data-contrast="auto">Automate reconstruction with infrastructure</span><span data-contrast="auto">‑</span><span data-contrast="auto">as</span><span data-contrast="auto">‑</span><span data-contrast="auto">code (Blueprints, ARM, Terraform)</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><span data-contrast="auto">Regularly test backups</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
</ol>
<p style="text-align: justify;"> </p>
<h1 style="text-align: justify;"><span data-contrast="none">Response to the attack</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:540,&quot;335559738&quot;:240,&quot;335559739&quot;:360,&quot;335559991&quot;:539}"> </span></h1>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;"><span data-contrast="auto">Suffering a subscription hijacking means losing control of your Azure subscription. In that case, options are limited. You should very quickly:</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0}"> </span></p>
<ul style="text-align: justify;">
<li><span data-contrast="auto">Block the attacker’s access and revoke any secrets potentially compromised during the attack</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><span data-contrast="auto">Contact Microsoft Billing support to stop billing</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><span data-contrast="auto">Contact Microsoft technical/Azure support to attempt to recover the subscription</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
</ul>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0}"> </span></p>
<h1 style="text-align: justify;"><span data-contrast="none">And on other providers? (AWS and GCP)</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:540,&quot;335559738&quot;:240,&quot;335559739&quot;:360,&quot;335559991&quot;:539}"> </span></h1>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;"><span data-contrast="auto">Once this attack has been identified on Azure, the question arises as to whether it also exists (or if an equivalent exists) on AWS and GCP. The concept of a subscription does not exist as such with these two cloud providers; however, equivalent hierarchical units play the same role. If it were possible to migrate them to another AWS or GCP organization in an illegitimate way, this would constitute the equivalent of subscription hijacking on those platforms. </span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0}"> </span></p>
<p style="text-align: justify;"> </p>
<h2 style="text-align: justify;"><span data-contrast="none">AWS : an existing equivalent with distinct conditions</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:539,&quot;335559738&quot;:240,&quot;335559739&quot;:120,&quot;335559991&quot;:850}"> </span></h2>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;"><span data-contrast="auto">On AWS, the hierarchical equivalent of an Azure subscription is the AWS account: an AWS account, located within an organization, contains IAM users, resources, and is the level at which billing is handled </span><b><span data-contrast="auto">if it is not consolidated by the management account</span></b><span data-contrast="auto">.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">The goal of an attacker would therefore be to have this AWS account migrated to another organization.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0}"> </span></p>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0}"> </span></p>
<h3 style="text-align: justify;"><span data-contrast="none">Steps to follow</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:533,&quot;335559738&quot;:240,&quot;335559739&quot;:120,&quot;335559991&quot;:850}"> </span></h3>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;"><span data-contrast="auto">The steps to follow are :</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">  </span><span data-ccp-props="{&quot;335551550&quot;:2,&quot;335551620&quot;:2,&quot;335559685&quot;:0}"> <img decoding="async" class="aligncenter size-full wp-image-29504" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/03/Image8.png" alt="" width="960" height="498" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/03/Image8.png 960w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/03/Image8-368x191.png 368w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/03/Image8-71x37.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/03/Image8-768x398.png 768w" sizes="(max-width: 960px) 100vw, 960px" /></span></p>
<p style="text-align: center;"><em>Steps of the attack on AWS</em></p>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">An AWS account contains:</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0}"> </span></p>
<ul style="text-align: justify;">
<li style="text-align: justify;"><span data-contrast="auto">A unique root user, who has all rights on the account</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li style="text-align: justify;"><span data-contrast="auto">IAM users with assigned IAM permissions</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
</ul>
<p> </p>
<p style="text-align: justify;"><span data-contrast="auto">From there, two strategies are possible for the attacker: either compromise the root user (which would allow any action) or succeed in escalating privileges on a regular IAM user. However, root approval is still required for step 1 (for example, the attacker may have manipulated the root user into performing this action). Moreover, if guardrails or Service Control Policies are enforced, the root user must still validate the operation. As a result, an IAM user, even with elevated rights, cannot always migrate an account on their own.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0}"> </span></p>
<p style="text-align: justify;"> </p>
<h3 style="text-align: justify;"><span data-contrast="none">Similar consequences to the Azure attack ?</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:533,&quot;335559738&quot;:240,&quot;335559739&quot;:120,&quot;335559991&quot;:850}"> </span></h3>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;"><span data-contrast="auto">It is established that on Azure, transferring a subscription results in a total loss of control over it. Here, on AWS, two nuances must be introduced:</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0}"> </span></p>
<ul style="text-align: justify;">
<li style="text-align: justify;"><span data-contrast="auto"> First, as shown in thepreviousdiagram, billing must be changed (to an independent billing mode) to allow the account to migrate to another organization, which eliminates the risk of being charged for services used by the attacker </span><b><span data-contrast="auto">after</span></b><span data-contrast="auto"> the migration</span></li>
<li style="text-align: justify;"><span data-contrast="auto"> Second, in the theoretical case where it is a non</span><span data-contrast="auto">‑</span><span data-contrast="auto">root IAM user who performed the migration (having gathered all the necessary permissions), this user does not have full control over the account, even if they leave it standalone or make it join an organization under their control. AWS accounts are highly independent, and simply having an account within one’s organization does not allow arbitrary actions (accessing certain resources,deletingthe account) without possessing the root user</span></li>
</ul>
<p style="text-align: justify;"> </p>
<h3 style="text-align: justify;"><span data-contrast="none">Conclusion</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:533,&quot;335559738&quot;:240,&quot;335559739&quot;:120,&quot;335559991&quot;:850}"> </span></h3>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;"><span data-contrast="auto">If the attack seems possible on AWS in theory, it requires more conditions and results in fewer definitive negative consequences than on Azure. Ultimately, the only way to take full control of an AWS account remains to obtain its root user.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0}"> </span></p>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0}"> </span></p>
<h2 style="text-align: justify;"><span data-contrast="none">GCP : a possible equivalent but more difficult to realize</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:539,&quot;335559738&quot;:240,&quot;335559739&quot;:120,&quot;335559991&quot;:850}"> </span></h2>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;"><span data-contrast="auto">On GCP, the architecture is closer to Azure. The equivalent of an Azure subscription is the GCP project. Here, the attacker’s goal would therefore be to migrate a project from one GCP organization to another. </span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0}"> </span></p>
<p style="text-align: justify;"> </p>
<h3 style="text-align: justify;"><span data-contrast="none">Steps to follow</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:533,&quot;335559738&quot;:240,&quot;335559739&quot;:120,&quot;335559991&quot;:850}"> </span></h3>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;"><span data-contrast="auto">The steps to follow are :</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">  </span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0}"> <img loading="lazy" decoding="async" class="aligncenter size-full wp-image-29502" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/03/Image9.png" alt="" width="863" height="630" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/03/Image9.png 863w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/03/Image9-262x191.png 262w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/03/Image9-53x39.png 53w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/03/Image9-768x561.png 768w" sizes="auto, (max-width: 863px) 100vw, 863px" /></span></p>
<p style="text-align: center;"><em>Steps of the attack on GCP</em></p>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0}"> </span></p>
<h3 style="text-align: justify;"><span data-contrast="none">Similar consequences to the Azure attack ?</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:533,&quot;335559738&quot;:240,&quot;335559739&quot;:120,&quot;335559991&quot;:850}"> </span></h3>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;"><span data-contrast="auto">The consequences of migrating a GCP project are the same as for an Azure subscription: a total loss of control over the asset, and the risk of being billed for the attacker’s usage if billing has not been modified.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0}"> </span></p>
<p style="text-align: justify;"> </p>
<h3 style="text-align: justify;"><span data-contrast="none">Conclusion</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:533,&quot;335559738&quot;:240,&quot;335559739&quot;:120,&quot;335559991&quot;:850}"> </span></h3>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;"><span data-contrast="auto">A resource hijacking scenario similar to Azure subscription hijacking is therefore theoretically possible on GCP. However, the stricter conditions required make this case less likely, though it must still be considered.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0}"> </span></p>
<p style="text-align: justify;"><span data-contrast="none">Summary of the consequences</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:539,&quot;335559738&quot;:240,&quot;335559739&quot;:120,&quot;335559991&quot;:850}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto"> </span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> <img loading="lazy" decoding="async" class="aligncenter size-full wp-image-29500" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/03/Image10.png" alt="" width="989" height="498" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/03/Image10.png 989w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/03/Image10-379x191.png 379w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/03/Image10-71x36.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/03/Image10-768x387.png 768w" sizes="auto, (max-width: 989px) 100vw, 989px" /></span></p>
<p style="text-align: center;"><em>Summary of the consequences</em></p>
<h1 style="text-align: justify;"> </h1>
<h1 style="text-align: justify;"><span data-contrast="none">Conclusion</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:540,&quot;335559738&quot;:240,&quot;335559739&quot;:360,&quot;335559991&quot;:539}"> </span></h1>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;"><span data-contrast="auto">The subscription hijacking must therefore be considered a major attack with severe and high</span><span data-contrast="auto">‑</span><span data-contrast="auto">impact consequences for affected organizations or companies. Protecting the hierarchical units that manage billing and resources against any illegitimate move or migration (with measures that vary depending on the cloud provider) and establishing remediation and backup processes in case of loss is crucial for an organization’s security.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0}"> </span></p>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0}"> </span></p>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0}"> </span></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2026/03/subscription-hijacking-on-microsoft-azure/">Subscription hijacking on Microsoft Azure </a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/en/2026/03/subscription-hijacking-on-microsoft-azure/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>CI/CD: the new cornerstone of the Information system? </title>
		<link>https://www.riskinsight-wavestone.com/en/2025/09/ci-cd-the-new-cornerstone-of-the-information-system/</link>
					<comments>https://www.riskinsight-wavestone.com/en/2025/09/ci-cd-the-new-cornerstone-of-the-information-system/#respond</comments>
		
		<dc:creator><![CDATA[Alexandre GUY]]></dc:creator>
		<pubDate>Tue, 16 Sep 2025 08:49:14 +0000</pubDate>
				<category><![CDATA[Cloud & Next-Gen IT Security]]></category>
		<category><![CDATA[access management]]></category>
		<category><![CDATA[cloud]]></category>
		<category><![CDATA[IAM]]></category>
		<category><![CDATA[Incident response]]></category>
		<category><![CDATA[Monitoring and supervision]]></category>
		<category><![CDATA[risk management]]></category>
		<category><![CDATA[risk management strategy & governance]]></category>
		<category><![CDATA[Segmentation]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=27556</guid>

					<description><![CDATA[<p>Since the massive rise of DevOps, continuous integration and deployment (CI/CD) pipelines have become essential to automate application development cycles. Continuous Integration (CI) involves merging and testing code automatically, while Continuous Deployment (CD) automates the entire process of releasing that...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2025/09/ci-cd-the-new-cornerstone-of-the-information-system/">CI/CD: the new cornerstone of the Information system? </a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p style="text-align: justify;"><span data-contrast="auto">Since the massive rise of DevOps, </span><b><span data-contrast="none">continuous integration</span></b> <span data-contrast="auto">and </span><b><span data-contrast="none">deployment</span></b> <span data-contrast="auto">(CI/CD) pipelines have become essential to automate application development cycles. </span><b><span data-contrast="none">Continuous Integration</span></b> <span data-contrast="auto">(CI) involves merging and testing code automatically, while </span><b><span data-contrast="none">Continuous Deployment</span></b> <span data-contrast="auto">(CD) automates the entire process of releasing that code into production, ensuring it runs properly in its target environment.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559731&quot;:708}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Attacks targeting these supply chains have opened a new perimeter of risk in information systems. Breaches can lead to intellectual property theft, tampering with source code, service disruption, and privilege escalation into more critical parts of the IT landscape.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559731&quot;:708}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">What are the </span><b><span data-contrast="none">new</span></b> <b><span data-contrast="none">attack</span></b> <b><span data-contrast="none">vectors</span></b> <span data-contrast="auto">in CI/CD pipelines, and how can they be </span><b><span data-contrast="none">contained</span></b><span data-contrast="auto">? This article reviews real-world compromise scenarios and provides recommendations to defend against them.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559731&quot;:708}"> </span></p>
<h1 style="text-align: justify;"> </h1>
<h1 style="text-align: justify;"><b><span data-contrast="auto">What risks for CI/CD pipelines?</span></b><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></h1>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;"><span data-contrast="auto">The 2020 </span><b><span data-contrast="none">SolarWinds</span></b> <span data-contrast="auto">breach is very often cited as CI/CD compromise, as it revealed the true scale of that such an attack can cause. After supposedly stealing FTP credentials left in plaintext in an old GitHub repository, attackers poisoned SolarWinds’ supply chain by inserting a C2 beacon into Orion, its network management software, before the signing process.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559731&quot;:708}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">This backdoor gave adversaries </span><b><span data-contrast="none">months</span></b> <span data-contrast="auto">of </span><b><span data-contrast="none">undetected</span></b> <b><span data-contrast="none">access</span></b> <span data-contrast="auto">to the internal networks of U.S. government agencies and private companies.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559731&quot;:708}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Incidents like this, along with more recent ones such as Log4Shell, Codecov, and XZ Utils, highlight not only the need for stronger CI/CD security but also for a more adaptive incident response. OWASP published a dedicated overview for CI/CD Security in their </span><a href="https://owasp.org/www-project-top-10-ci-cd-security-risks/"><span data-contrast="none">Top 10</span></a><span data-contrast="auto">, mapping out the most common areas of risk.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559731&quot;:708}"> </span></p>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:2,&quot;335551620&quot;:2,&quot;335559731&quot;:708}"> <img loading="lazy" decoding="async" class="aligncenter size-full wp-image-27501" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2025/09/Diapositive1.png" alt="Fig 1 – Top 10 OWASP CICD-Sec " width="1280" height="720" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2025/09/Diapositive1.png 1280w, https://www.riskinsight-wavestone.com/wp-content/uploads/2025/09/Diapositive1-340x191.png 340w, https://www.riskinsight-wavestone.com/wp-content/uploads/2025/09/Diapositive1-69x39.png 69w, https://www.riskinsight-wavestone.com/wp-content/uploads/2025/09/Diapositive1-768x432.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2025/09/Diapositive1-800x450.png 800w" sizes="auto, (max-width: 1280px) 100vw, 1280px" /></span></p>
<p style="text-align: center;"><i><span data-contrast="auto">Figure 1 – Top 10 OWASP CICD-Sec</span></i><span data-ccp-props="{&quot;335551550&quot;:2,&quot;335551620&quot;:2,&quot;335559685&quot;:360}"> </span></p>
<h1 style="text-align: justify;"> </h1>
<h1 style="text-align: justify;"><b><span data-contrast="auto">Field insights @ Wavestone</span></b></h1>
<h1 style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></h1>
<p style="text-align: justify;"><b><span data-contrast="none">Audits</span></b> <span data-contrast="auto">and </span><b><span data-contrast="none">penetration tests</span></b><span data-contrast="auto"> help identify vulnerabilities proactively before attackers can exploit them. By simulating real-world attacks, these assessments provide concrete visibility into how systems can be compromised.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559731&quot;:708}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Our recent client engagements have led to clear findings:</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<ul style="text-align: justify;">
<li><span data-contrast="auto">In nearly all </span><b><span data-contrast="none">Cloud</span></b> <span data-contrast="auto">and </span><b><span data-contrast="none">CI/CD</span></b> <b><span data-contrast="none">audits</span></b><span data-contrast="auto">, vulnerabilities are always discovered in pipelines, often enabling full control of the pipeline, its artifacts, or even underlying infrastructure.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><span data-contrast="auto">In </span><b><span data-contrast="none">CERT</span></b> <span data-contrast="auto">and </span><b><span data-contrast="none">Red</span></b> <b><span data-contrast="none">Team</span></b> <span data-contrast="auto">interventions, CI/CD pipelines frequently act as accelerators in attack paths.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
</ul>
<p style="text-align: justify;"><b><span data-contrast="auto">Here are two examples observed in the field.</span></b><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><b><span data-contrast="auto">Example 1: </span></b><span data-contrast="auto">Full AWS compromise through CI/CD abuse</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">In this first grey-box example, we compromised an entire AWS Cloud environment (600+ accounts) starting from standard DevOps accounts.</span><span data-ccp-props="{}"> </span></p>
<figure id="attachment_27503" aria-describedby="caption-attachment-27503" style="width: 1280px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="size-full wp-image-27503" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2025/09/Diapositive2.png" alt="Fig 2 - Chemin de compromission d’une attaque sur un cluster d’Amazon EKS " width="1280" height="720" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2025/09/Diapositive2.png 1280w, https://www.riskinsight-wavestone.com/wp-content/uploads/2025/09/Diapositive2-340x191.png 340w, https://www.riskinsight-wavestone.com/wp-content/uploads/2025/09/Diapositive2-69x39.png 69w, https://www.riskinsight-wavestone.com/wp-content/uploads/2025/09/Diapositive2-768x432.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2025/09/Diapositive2-800x450.png 800w" sizes="auto, (max-width: 1280px) 100vw, 1280px" /><figcaption id="caption-attachment-27503" class="wp-caption-text">Fig 2 &#8211; Chemin de compromission d’une attaque sur un cluster d’Amazon EKS</figcaption></figure>
<p style="text-align: center;"><i><span data-contrast="auto">Figure 2: Full AWS compromise through CI/CD abuse</span></i><span data-ccp-props="{&quot;335551550&quot;:2,&quot;335551620&quot;:2}"> </span></p>
<p style="text-align: justify;"><b><span data-contrast="auto">Attack path:</span></b><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<ul>
<li><span data-contrast="auto">An attacker pushed </span><b><span data-contrast="none">malicious</span></b> <b><span data-contrast="none">code</span></b> <span data-contrast="auto">into a GitLab repository, triggering a GitLab CI pipeline that deployed the code into a generic Kubernetes pod.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><span data-contrast="auto">The code opened a </span><b><span data-contrast="none">reverse</span></b> <b><span data-contrast="none">shell</span></b><span data-contrast="auto">, giving the attacker remote access to the Kubernetes environment.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><span data-contrast="auto">From there, the attacker exploited </span><b><span data-contrast="none">excessive</span></b> <b><span data-contrast="none">privileges</span></b> <span data-contrast="auto">granted to the node’s service account (ability to patch tokens in the cluster) and replaced the admin node’s token.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><span data-contrast="auto">On redeployment, the malicious pod lands on the former admin node, still holding admin rights.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><span data-contrast="auto">The attacker </span><b><span data-contrast="none">escalated</span></b> <b><span data-contrast="none">privileges</span></b> <span data-contrast="auto">and pivoted into AWS, compromising the entire Elastic Kubernetes Service (EKS) cluster and its resources.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
</ul>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:720}"> </span></p>
<p style="text-align: justify;"><b><span data-contrast="auto">Example 2: </span></b><span data-contrast="auto">Chained attacks across pipeline components</span><span data-ccp-props="{}"> </span></p>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:2,&quot;335551620&quot;:2}"> <img loading="lazy" decoding="async" class="aligncenter size-full wp-image-27505" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2025/09/Diapositive3-e1758008947607.png" alt="Fig 3 - Condensé de plusieurs typologies d’attaques observées dans les CI/CD de nos clients " width="1280" height="720" /></span></p>
<p style="text-align: center;"><i><span data-contrast="auto">Figure 3 -Summary of real chained</span></i><i><span data-contrast="auto"> attacks across pipeline components</span></i><span data-ccp-props="{&quot;335551550&quot;:2,&quot;335551620&quot;:2}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">In another case (presented at </span><a href="https://www.riskinsight-wavestone.com/en/2022/10/wavestones-cyber-summer/"><span data-contrast="none">DefCon &amp; BSides 2022</span></a><span data-contrast="auto">), we demonstrated how multiple components of a CI/CD pipeline can be chained together in compromise scenarios. [</span><a href="https://www.youtube.com/watch?v=a3SeASgtINY"><span data-contrast="none">Video</span></a><span data-contrast="auto">].</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559731&quot;:708}"> </span></p>
<h1 style="text-align: justify;"> </h1>
<h1 style="text-align: justify;"><b><span data-contrast="auto">Recommendations to secure a CI/CD</span></b><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></h1>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;"><span data-contrast="auto">CI/CD pipelines have now become systemic components of information systems and can be leveraged to compromise an organization’s most critical resources.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559731&quot;:708}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Our recommendations for securing the CI/CD chain can be grouped into three main themes: </span><b><span data-contrast="none">identity</span></b> <span data-contrast="auto">and </span><b><span data-contrast="none">access management</span></b> <span data-contrast="auto">(IAM), better </span><b><span data-contrast="none">pipeline design</span></b><span data-contrast="auto">, and </span><b><span data-contrast="none">continuous monitoring</span></b><span data-contrast="auto">. These align with the </span><a href="https://cyber.gouv.fr/publications/devsecops"><span data-contrast="none">ANSSI DevSecOps guidance</span></a><span data-contrast="auto">.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559731&quot;:708}"> </span></p>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559731&quot;:708}"> </span></p>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:2,&quot;335551620&quot;:2,&quot;335559731&quot;:708}"> <img loading="lazy" decoding="async" class="aligncenter size-full wp-image-27507" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2025/09/Diapositive4-e1758009062200.png" alt="Fig 4 - Trois grands axes de recommandations pour sécuriser une CI/CD " width="1280" height="720" /></span></p>
<p style="text-align: center;"><i><span data-contrast="auto">Figure 4 &#8211; Three main recommendations to secure a CI/CD</span></i><span data-ccp-props="{&quot;335551550&quot;:2,&quot;335551620&quot;:2}"> </span></p>
<h2 style="text-align: justify;"> </h2>
<h1 style="text-align: justify;"><b><span data-contrast="auto">Identity and Access Management (IAM)</span></b><span data-ccp-props="{}"> </span></h1>
<p style="text-align: justify;"><span data-contrast="auto"> </span><span data-ccp-props="{&quot;335551550&quot;:2,&quot;335551620&quot;:2}"> <img loading="lazy" decoding="async" class="aligncenter size-full wp-image-27509" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2025/09/Diapositive5-e1758009180837.png" alt="Fig 5 – Recommandations IAM" width="1280" height="720" /></span></p>
<p style="text-align: center;"><i><span data-contrast="auto">Figure 5 – IAM recommendations</span></i><span data-ccp-props="{&quot;335551550&quot;:2,&quot;335551620&quot;:2}"> </span></p>
<h2 style="text-align: justify;"><b><span data-contrast="auto">Identity management</span></b><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></h2>
<p style="text-align: justify;"><span data-contrast="auto">Beyond the traditional rules for managing identity lifecycles, it is strongly recommended to systematically use </span><b><span data-contrast="none">Single Sign-On</span></b> <span data-contrast="auto">(SSO) combined with </span><b><span data-contrast="none">Multi-Factor Authentication</span></b> <span data-contrast="auto">(MFA). This significantly reduces the risk of intrusion into the CI/CD chain, by ensuring that any user accessing code repositories, signing commits, or performing other privileged actions is properly authenticated.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559731&quot;:708}"> </span></p>
<h2> </h2>
<h2 style="text-align: justify;"><b><span data-contrast="auto">Access control</span></b><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></h2>
<p style="text-align: justify;"><span data-contrast="auto">User and service account permissions must be strictly limited to what is necessary for their role within the CI/CD chain, always applying the principle of least privilege. This should be enforced through </span><b><span data-contrast="none">Role-Based Access Control</span></b> <span data-contrast="auto">(RBAC). For example, a developer working on a specific project generally should not have write access to the overall pipeline configuration.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559731&quot;:708}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">It is also advisable to segment projects using </span><b><span data-contrast="none">separate</span></b> <b><span data-contrast="none">code</span></b> <b><span data-contrast="none">repositories</span></b><span data-contrast="auto">, and to ensure that the orchestrator account of one project does not hold excessive rights over the deployments of projects it is not associated with.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<h2> </h2>
<h2 style="text-align: justify;"><b><span data-contrast="auto">Secrets management</span></b><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></h2>
<p style="text-align: justify;"><span data-contrast="auto">In CI/CD, “</span><b><span data-contrast="none">secrets</span></b><span data-contrast="auto">” refer to sensitive data such as passwords, API keys, certificates, or access tokens. Since these secrets often enable privileged actions within pipelines, they must be retrieved in an automated and controlled manner.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559731&quot;:708}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Vendors such as </span><a href="https://www.hashicorp.com/products/vault"><span data-contrast="none">HashiCorp</span></a><span data-contrast="auto"> provide dedicated </span><b><span data-contrast="none">secret management solutions</span></b> <span data-contrast="auto">that make it possible to store sensitive data centrally, while ensuring encryption in transit and at rest.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<h1 style="text-align: justify;"> </h1>
<h1 style="text-align: justify;"><b><span data-contrast="auto">CI/CD pipeline design</span></b><span data-ccp-props="{}"> </span></h1>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:2,&quot;335551620&quot;:2}"> <img loading="lazy" decoding="async" class="aligncenter size-full wp-image-27511" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2025/09/Diapositive6-e1758009516245.png" alt="Fig 6 – Recommandations sur la conception d’une CI/CD " width="1280" height="720" /></span></p>
<p style="text-align: center;"><i><span data-contrast="auto">Figure 6 – Design recommendations</span></i><span data-ccp-props="{&quot;335551550&quot;:2,&quot;335551620&quot;:2}"> </span></p>
<p style="text-align: justify;"> </p>
<h2 style="text-align: justify;"><b><span data-contrast="auto">Environment segmentation</span></b><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></h2>
<p style="text-align: justify;"><b><span data-contrast="none">Segregation</span></b> <span data-contrast="auto">between users, applications, and infrastructure is essential to minimize the impact of a compromise. In line with ANSSI’s guidance, actions performed by the production CI/CD chain should be treated as administrative actions, and the number of users authorized to access it should be kept to an absolute minimum. Furthermore, communication between environments must be protected with </span><b><span data-contrast="none">end-to-end encryption</span></b><span data-contrast="auto">.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559731&quot;:708}"> </span></p>
<p style="text-align: justify;"> </p>
<h2 style="text-align: justify;"><b><span data-contrast="auto">Integration of third-party tools</span></b><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></h2>
<p style="text-align: justify;"><span data-contrast="auto">As the SolarWinds attack demonstrated, many </span><b><span data-contrast="none">supply-chain</span></b> <span data-contrast="auto">compromises originate from a third-party component integrated into a CI/CD pipeline. These tools are indispensable for supply-chain operation: they may be as small as a development add-on, or as central as a version control system or orchestrator.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559731&quot;:708}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Because these tools are often granted high privileges—access to sensitive resources or the ability to perform critical actions within the pipeline—a vulnerability that is left unpatched can be catastrophic. In many cases, the ability to remediate will depend on the vendor, limiting the organization’s own control. A </span><b><span data-contrast="none">strict</span></b> <b><span data-contrast="none">governance</span></b> <span data-contrast="auto">framework and a </span><b><span data-contrast="none">Third-Party Cyber Risk Management (TCPCRM)</span></b> <span data-contrast="auto">process for third-party tools is therefore necessary.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"> </p>
<h2 style="text-align: justify;"><b><span data-contrast="auto">Artifact management</span></b><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></h2>
<p style="text-align: justify;"><span data-contrast="auto">To avoid the risk of distributing </span><b><span data-contrast="none">malicious artifacts</span></b><span data-contrast="auto">, it is recommended to sign artifacts as early as possible in the pipeline, and to verify those signatures at deployment time to guarantee their </span><b><span data-contrast="none">integrity</span></b><span data-contrast="auto">. Similarly, regular </span><b><span data-contrast="none">Software Composition Analysis</span></b> <span data-contrast="auto">(SCA) should be performed to prevent the introduction of malicious libraries.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559731&quot;:708}"> </span></p>
<p style="text-align: justify;"> </p>
<h2 style="text-align: justify;"><b><span data-contrast="auto">Monitoring and supervision</span></b><span data-ccp-props="{}"> </span></h2>
<p> </p>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:2,&quot;335551620&quot;:2}"> <img loading="lazy" decoding="async" class="aligncenter size-full wp-image-27513" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2025/09/Diapositive7-e1758009660158.png" alt="Fig 7 – Recommandations de surveillance " width="1280" height="720" /></span></p>
<p style="text-align: center;"><i><span data-contrast="auto">Figure 7 – Monitoring recommendations</span></i><span data-ccp-props="{&quot;335551550&quot;:2,&quot;335551620&quot;:2}"> </span></p>
<h2 style="text-align: justify;"><b><span data-contrast="auto">Logging and detection</span></b><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></h2>
<p style="text-align: justify;"><span data-contrast="auto">Maintaining a high level of visibility and control over all pipeline components is critical for easier maintenance and faster response to attacks.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559731&quot;:708}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">A tailored </span><b><span data-contrast="none">logging</span></b> <span data-contrast="auto">strategy should be implemented: logs must contain only the data needed to ensure traceability and accountability in the event of an incident, should be stored securely, and must not contain secrets in plaintext. Logs should be shared effectively with the organization’s Security Information and Event Management (SIEM) system.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Regular </span><b><span data-contrast="none">audits</span></b> <span data-contrast="auto">and </span><b><span data-contrast="none">penetration tests</span></b> <span data-contrast="auto">are also required to reassess the security posture and identify potential new compromise paths within the CI/CD pipeline.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"> </p>
<h2 style="text-align: justify;"><b><span data-contrast="auto">Incident response</span></b><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></h2>
<p style="text-align: justify;"><span data-contrast="auto">Finally, CI/CD pipelines must be included in incident response plans just like any other perimeter of the information system. This means ensuring that source code and configurations are backed up, and that business continuity plans exist in case of a tool failure.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559731&quot;:708}"> </span></p>
<p style="text-align: justify;"> </p>
<h1 style="text-align: justify;"><b><span data-contrast="auto">In conclusion</span></b><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></h1>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;"><span data-contrast="auto">CI/CD pipelines have become a genuine </span><b><span data-contrast="none">cornerstone</span></b> <span data-contrast="auto">of modern information systems. They are now systemic components, indispensable for developing and deploying applications. Yet their critical role within IT also makes it necessary to implement appropriate security measures so that they do not themselves become attack vectors.</span><span data-ccp-props="{&quot;335559731&quot;:708}"> </span></p>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:2,&quot;335551620&quot;:2}"> <img loading="lazy" decoding="async" class="aligncenter size-full wp-image-27515" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2025/09/Diapositive8-e1758009992895.png" alt="Fig 8 – Quelques composants systémiques et critiques en CI/CD " width="1280" height="720" /></span></p>
<p style="text-align: center;"><i><span data-contrast="auto">Figure 8 – Some systemic CI/CD components</span></i><span data-ccp-props="{&quot;335551550&quot;:2,&quot;335551620&quot;:2}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Beyond the recommendations detailed in this article, further preventive measures can be implemented in the form of </span><b><span data-contrast="none">hardening</span></b> <b><span data-contrast="none">guides</span></b> <span data-contrast="auto">tailored to </span><b><span data-contrast="none">specific tools</span></b> <span data-contrast="auto">within the pipeline. In addition, adopting a robust </span><b><span data-contrast="none">training</span></b> <span data-contrast="auto">strategy for users, together with structured </span><b><span data-contrast="none">change</span></b> <b><span data-contrast="none">management</span></b><span data-contrast="auto">, is essential to ensure the success of these transformations.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559731&quot;:708}"> </span></p>
<p style="text-align: justify;"> </p>
<p style="text-align: center;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559731&quot;:708}"><em>Thanks to Jeanne GRENIER for her valuable contribution to the writing of this article.</em></span></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2025/09/ci-cd-the-new-cornerstone-of-the-information-system/">CI/CD: the new cornerstone of the Information system? </a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/en/2025/09/ci-cd-the-new-cornerstone-of-the-information-system/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Agentic AI: typology of risks and security measures</title>
		<link>https://www.riskinsight-wavestone.com/en/2025/07/agentic-ai-typology-of-risks-and-security-measures/</link>
					<comments>https://www.riskinsight-wavestone.com/en/2025/07/agentic-ai-typology-of-risks-and-security-measures/#respond</comments>
		
		<dc:creator><![CDATA[Pierre Aubret]]></dc:creator>
		<pubDate>Mon, 28 Jul 2025 09:01:01 +0000</pubDate>
				<category><![CDATA[Cloud & Next-Gen IT Security]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Acces control]]></category>
		<category><![CDATA[artificial intelligence]]></category>
		<category><![CDATA[cloud]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[digital privacy]]></category>
		<category><![CDATA[generative AI]]></category>
		<category><![CDATA[risk]]></category>
		<category><![CDATA[risk management]]></category>
		<category><![CDATA[risk management strategy & governance]]></category>
		<category><![CDATA[Vulnerabilities]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=26872</guid>

					<description><![CDATA[<p>While AI has proven to be highly effective at increasing productivity in business environments, the next step in its evolution involves enhancing its autonomy and enabling it to perform actions independently. To this end, one notable development in the AI...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2025/07/agentic-ai-typology-of-risks-and-security-measures/">Agentic AI: typology of risks and security measures</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p style="text-align: justify;">While AI has proven to be highly effective at increasing productivity in business environments, the next step in its evolution involves enhancing its autonomy and enabling it to perform actions independently. To this end, one notable development in the AI landscape is the uptick in use of Agentic AI, with Gartner naming it the top strategic technology trend for 2025. Whereas traditional AI typically follows rules and algorithms with a minimal level of autonomy, AI Agents are able to autonomously plan their actions based on their understanding of the environment, in order to achieve a set of objectives within their scope of actions. The boom in AI agents is a direct result of the integration of LLMs into their core systems, allowing them to process complex inputs, expanding their capability for autonomous decision making.</p>
<p style="text-align: justify;">The projected impact of agentic AI is significant. By 2028, it could automate 15% of routine<a href="#_ftn1" name="_ftnref1">[1]</a> decision-making and be embedded in a third of enterprise applications, up from virtually none today. At the same time, perceptions of risk are shifting. In early 2024, Gartner surveyed 345 senior risk executives and identified malicious AI-driven activity and misinformation as the top two emerging threats<a href="#_ftn2" name="_ftnref2">[2]</a>. Yet despite these concerns, organisations are accelerating adoption. By 2029, agentic AI could autonomously resolve up to 80% of common customer service issues, reducing costs by as much as 30%<a href="#_ftn3" name="_ftnref3">[3]</a>. This tension, between the growing promise of agentic AI and the expanding risk surface it introduces, raises a critical question:</p>
<p style="text-align: justify;"><em>“How can organisations securely deploy agentic AI at scale, balancing innovation with accountability, and automation with control?”</em></p>
<p style="text-align: justify;">This article explores that question, outlining key risks, security principles, and practical guidance to help CISOs and technology leaders navigate the next wave of AI adoption.</p>
<h2 style="text-align: justify;"><strong>An AI agent is an autonomous AI system in the decision-making process</strong></h2>
<p style="text-align: justify;">In AI systems, agents are designed to process external stimuli and respond through specific actions. The capabilities of these agents can vary significantly, especially depending on whether they are powered by LLMs.</p>
<p style="text-align: justify;"><img loading="lazy" decoding="async" class="aligncenter size-full wp-image-26867" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2025/07/Diapositive1-1-e1753455946878.jpg" alt="A diagram to show the different constituent parts of an LLM-enabled agent, showing 1) external stimuli, 2) the agents core processes (reasoning and tools) and 3) the agent’s actions" width="1280" height="720" /></p>
<p style="text-align: justify;"><em>Figure 1: A diagram to show the different constituent parts of an LLM-enabled agent, showing 1) external stimuli, 2) the agents core processes (reasoning and tools) and 3) the agent’s actions</em></p>
<p style="text-align: justify;">Traditional agents typically follow a rule-based or pre-programmed workflow: they receive input, classify it, and execute a predefined action. In contrast, agentic AI introduces a new dimension by incorporating LLMs to perform reasoning and decision-making between perception and action. This, with only few words to configure it. This enables more flexible, context-aware responses, and in many cases, allows AI agents to behave more like human intermediaries.</p>
<p style="text-align: justify;">As illustrated in Figure 1, the agentic AI workflow unfolds in several stages:</p>
<ol style="text-align: justify;">
<li><strong>Perception</strong>: The AI agent receives external stimuli, such as text, images, or sound.</li>
<li><strong>Reasoning</strong>: These inputs are processed through an orchestration layer, which transforms them into structured formats using classification rules and machine learning techniques.</li>
</ol>
<p style="text-align: justify;">Here, the LLM plays a central role. It adds a layer of adaptive thinking that enables the agent to analyse context, select tools, query external data sources, and plan multi-step actions.</p>
<ol style="text-align: justify;" start="3">
<li><strong>Action</strong>: With refined data and a reasoning layer applied, the agent executes complex tasks, often with greater autonomy than traditional systems.</li>
</ol>
<p style="text-align: justify;">This architecture gives agentic AI the ability to operate across dynamic environments, adapt in real time, and coordinate with other agents or systems, a key differentiator from earlier, more static automation.</p>
<p style="text-align: justify;">In summary, AI agents with LLM capabilities can perform more complex actions by applying “AI reasoning” to transformed and refined data, making them more powerful and versatile than traditional agents.</p>
<p style="text-align: justify;"> </p>
<h2 style="text-align: justify;"><strong>Field insights on Agentic AI use-cases in client environments</strong></h2>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;">Businesses have rightfully recognised the potential of these AI agents in a variety of use cases, ranging from the simple, to the more complex. We will now take a deeper look at some of the different common use cases across these different levels of agent autonomy.</p>
<p style="text-align: justify;"><strong>Basic Use Cases: </strong>Chatbot/Virtual Agents</p>
<p style="text-align: justify;">AI agents can be configured to provide instant answers to complex questions and can be designed to only answer from certain information repositories. This allows them to smoothly and effectively guide users through extensive SharePoint libraries or other document repositories. Acting as both a search function and an assistant, these agents can dramatically improve the productivity of employees by reducing the time spent searching for information and ensuring that users have quick access to the data they need. For example, a chatbot integrated into SharePoint can help employees locate specific documents, understand company policies, or even assist with onboarding processes by providing relevant information and resources. These agents have no autonomy, and only directly respond to requests as they are made by users.</p>
<p style="text-align: justify;"><strong>Intermediate Use Cases: </strong>Routine Task Automation</p>
<p style="text-align: justify;">Agents can be used to streamline repetitive tasks such as managing scheduling, processing customer enquiries, and handling transactions. These agents can be designed to follow specified processes and workflows, offering significant advantages over humans by reducing human error and increasing productivity. For instance, an AI agent can automatically schedule meetings by coordinating with participants&#8217; calendars, send reminders, and process routine customer service requests such as order tracking or account updates. This automation not only saves time but also ensures consistency and accuracy in task execution. Additionally, by handling routine tasks, AI agents free up human employees to focus on more complex and strategic activities, thereby contributing to higher efficiency and productivity within the organisation.</p>
<p style="text-align: justify;"><strong>Advanced Use Cases: </strong>Complex data analysis &amp; vulnerability management</p>
<p style="text-align: justify;">Agents can also be used for more complex use cases, specifically in a security context. For example, Microsoft has recently announced the release of AI agents as part of their security copilot offering, with previews releasing in April 2025. One particularly interesting use case is regarding vulnerability remediation agents. These agents will work within Microsoft Intune to monitor endpoints for vulnerabilities, assess these vulnerabilities for potential risks and impacts, and then produce a prioritised list of remediation actions. This provides a large increase in productivity for security teams, as they can then focus on the most critical issues and streamline the decision-making process. By automating the identification and prioritisation of vulnerabilities, these agents help ensure that security teams can address the most pressing threats promptly, reducing the risk of security breaches and improving overall security posture.</p>
<p style="text-align: justify;">The promise of intelligent automation and cost efficiency is compelling, but it also introduces a strategic trade-off. CISOs will face the growing challenge of securing increasingly autonomous systems. Without robust guardrails, organisations expose themselves to operational disruption, governance failures, and reputational damage. Transparency, asset visibility, and cloud security are areas which will also require heightened vigilance and a proactive security posture. The benefits are clear, but so are the risks. Without a security-first approach, agentic AI could quickly become a liability for organisations as much as an asset.</p>
<p style="text-align: justify;"> </p>
<h2 style="text-align: justify;"><strong>Risks mainly known but with increased likelihood and impact</strong></h2>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;">Agentic AI introduces a new level of security complexity. Unlike traditional AI systems, where threat surfaces are generally limited to inputs, model behaviour, outputs, and infrastructure, agentic AI systems operate across dynamic, autonomous chains of interaction. This covers exchanges such as agent-to-agent, agent-to-human, and human-to-agent, many of which are difficult to trace, monitor, or control in real time. As a result, the security perimeter expands beyond static models to encompass unpredictable behaviours and interactions.</p>
<p style="text-align: justify;">Recent work by OWASP on Agents’ security<a href="#_ftn4" name="_ftnref4">[4]</a> highlights the breadth of threats facing AI systems today. These risks span multiple domains:</p>
<ul style="text-align: justify;">
<li>Some are <strong>traditional cybersecurity risks</strong> (e.g., data extraction, and supply chain attacks),</li>
<li>Others are <strong>general GenAI risks</strong> (e.g., hallucinations, model poisonning),</li>
<li>A third emerging category relates specifically to <strong>agents’ autonomy in realising actions in real world.</strong></li>
</ul>
<p style="text-align: justify;">In addition to traditional risks, agentic AI systems introduce new security threats, such as data exfiltration through agent-driven workflows, unauthorised or unintended code execution, and &#8220;agent hijacking,&#8221; where agents are manipulated to perform harmful or malicious actions. These risks are amplified by the way many agentic AI applications are built today. Around 90% of current AI agent use cases rely on low-code platforms, prized for their speed and flexibility. However, these platforms often depend heavily on third-party libraries and components, introducing significant supply chain vulnerabilities and further expanding the overall attack surface.</p>
<p style="text-align: justify;"><img loading="lazy" decoding="async" class="aligncenter wp-image-26869 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2025/07/Diapositive2-3-e1753690964191.jpg" alt="The new features and techniques of agents create new attack surfaces" width="860" height="430" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2025/07/Diapositive2-3-e1753690964191.jpg 860w, https://www.riskinsight-wavestone.com/wp-content/uploads/2025/07/Diapositive2-3-e1753690964191-382x191.jpg 382w, https://www.riskinsight-wavestone.com/wp-content/uploads/2025/07/Diapositive2-3-e1753690964191-71x36.jpg 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2025/07/Diapositive2-3-e1753690964191-768x384.jpg 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2025/07/Diapositive2-3-e1753690964191-800x400.jpg 800w" sizes="auto, (max-width: 860px) 100vw, 860px" /></p>
<p style="text-align: justify;">Agentic AI represents a shift from passive prediction to action-oriented intelligence, enabling more advanced automation and interactive workflows. As organisations deploy networks of interacting agents, the systems become more complex, and their exposure to security risks increases. With more interfaces and autonomous exchanges, it becomes essential to establish strong security foundations early. A critical first step is mapping agent activities to maintain transparency, support effective auditing, and enable meaningful oversight.</p>
<p style="text-align: justify;"> </p>
<h2 style="text-align: justify;"><strong>Security Best Practices</strong></h2>
<p style="text-align: justify;"> </p>
<ol>
<li><strong>Activity Mapping &amp; Security Audits</strong></li>
</ol>
<p style="text-align: justify;">Since AI agents operate autonomously and interact with other systems, mapping all agent activities, processes, connections, and data flows is crucial. This visibility enables the detection of anomalies and ensures alignment with security policies.</p>
<p style="text-align: justify;">Regular audits are vital for identifying vulnerabilities, ensuring compliance, and preventing shadow AI where agents act without oversight. Unauthorised agents can expose systems to significant risks, and shadow AI, especially unsanctioned models, pose major data security threats. Auditing decision-making processes, data access, and agent interactions, along with maintaining an immutable audit trail, supports overall accountability and traceability.</p>
<p style="text-align: justify;">To mitigate these risks, organisations should adopt clear governance policies, comprehensive training, and effective detection strategies. These practices should be backed by a strong library of AI controls and data governance policies. However, audits and governance alone aren&#8217;t enough. Robust access controls for AI agents are necessary to restrict actions and protect the system&#8217;s integrity.</p>
<p style="text-align: justify;"><strong>      2. AI Filtering</strong></p>
<p style="text-align: justify;">To avoid the agent performing inappropriate actions, the first step is to ensure that its decision-making system is protected. One of the most efficient ways is by filtering potentially malicious inputs and outputs of the Decision-Maker, often composed of an orchestrator &amp; an LLM.</p>
<p style="text-align: justify;">Several technical ways to perform AI filtering:</p>
<p><strong>Keyword filtering – Medium-Low Efficiency: </strong>Prevent the LLM from considering any input containing specified keywords and from generating any output containing these keywords.</p>
<ul>
<li><strong>Pro: </strong>Quick win, particularly on the outputs, for example preventing a chatbot from generating any rude words.</li>
<li><strong>Con: </strong>Can easily be bypassed by using obfuscated inputs or requiring obfuscated outputs. For example, “p@ssword” or “p,a,s,s,w,o,r,d” can be ways to bypass the keyword “password”</li>
</ul>
<p><strong>LLM as-a-judge – High Efficiency:</strong> Ask to the LLM to analyse both inputs &amp; outputs and identify if they are malicious.</p>
<ul>
<li><strong>Pro: </strong>Extend the analysis to the whole answer.</li>
<li><strong>Con: </strong>Can be bypassed by overflowing the agent’s inputs, so it has trouble dealing with the whole input.</li>
</ul>
<p><strong>AI Classification – Very-High Efficiency:</strong> Define categories of topic that the LLM can answer or not. It can be done through whitelisting (the LLM can answer to only some categories of topics) and blacklisting (the LLM cannot answer to some precise categories of topics). Use a specialised AI system to analyse each input and output.</p>
<ul>
<li><strong>Pro: </strong>Ensure the agent’s alignment by not letting it receive inputs on topics it should not be able to answer.</li>
<li><strong>Con:</strong> High cost, as it requires additional LLM analysis.</li>
</ul>
<p style="text-align: justify;"><strong>These filtering actions need to be performed for the users’ inputs, but sometimes also for the data retrieved from external sources (they can be poisoned).</strong></p>
<p><strong>      3. AI-specific Security Measures </strong></p>
<p style="text-align: justify;">Human-in-the-loop (HITL) oversight is essential for ensuring the responsible and secure operation of agentic AI. While AI agents can autonomously perform tasks, human review in high-risk or ethically sensitive situations provides an extra layer of judgment and accountability. This oversight helps prevent errors, biases, and unintended consequences, while allowing organisations to intervene when AI actions deviate from guidelines or ethical standards. HITL also fosters trust in AI systems and ensures alignment with business objectives and regulatory requirements. To maximise the benefits of automation, a hybrid AI-human approach is critical, supported by ongoing training to address compliance and inherent risks.</p>
<p style="text-align: justify;">Some actions may be strictly forbidden to the agent, some should require human validation, and some could be done without human supervision. These actions should be determined through classical risk analysis, based on the agent’s impact &amp; autonomy.</p>
<p style="text-align: justify;">Triggers should be set-up to determine if and when human validation is needed. This can be set-up in the LLM Master Prompt, and access can be restricted by using an appropriate IAM model.</p>
<p><strong>      4. Access Controls &amp; IAM</strong></p>
<p style="text-align: justify;">As AI agents take on more active roles in enterprise workflows, they must be managed as non-human identities (NHIs), with their own identity lifecycle, access permissions, and governance policies. Accordingly, this requires integrating agents into existing identity and IAM frameworks, applying the same rigor used for human users.</p>
<p style="text-align: justify;">Managing AI agents introduces new requirements. When acting on behalf of end-users, agents must be constrained to operate strictly within the permissions of those users, without exceeding or retaining elevated privileges. To achieve this, organisations should enforce key IAM principles:</p>
<ul>
<li>Just Enough Access (JEA): Limit agents to the minimum set of permissions required to complete specific tasks.</li>
<li>Just in Time (JIT) access: Provision access temporarily and contextually to reduce standing privileges and exposure.</li>
<li>Segregation of duties and scoped credentials: Define clear boundaries between roles and prevent unauthorised privilege escalation.</li>
</ul>
<p style="text-align: justify;">In addition, to further enhance control, security teams should implement real-time anomaly detection to monitor agent behaviour, flag policy violations, and automatically remediate or escalate issues when necessary.</p>
<p style="text-align: justify;">Access to sensitive data must also be tightly restricted. Violations should trigger immediate revocation of privileges and deny lists should be used to block known malicious patterns or endpoints.</p>
<p style="text-align: justify;">Ultimately, while technical controls are essential, they should be supported by human oversight and governance mechanisms, particularly when agents operate in high-impact or sensitive contexts. IAM for agentic AI must evolve in step with these systems’ increasing autonomy and integration into critical business functions.</p>
<p><strong>      5. AI Crisis Response &amp; Red teaming</strong></p>
<p style="text-align: justify;">While AI-specific controls are essential, traditional measures like crisis management must also extend into the AI landscape. As cyberattacks become more sophisticated, organisations should consider crisis management strategies for potential AI failures or compromises; by ensuring all teams such as AI scientists, operational teams, and security teams are equipped to respond quickly and effectively to minimise disruption.</p>
<p> </p>
<h2 style="text-align: justify;"><strong>Concrete guidelines for CISOs</strong></h2>
<p> </p>
<p style="text-align: justify;">This year CISOs will be exposed to increased threats introduced by agentic AI alongside ongoing regulatory pressure from complex regulations such as DORA, NIS 2 and the AI Act. Both CISOs and CTOs will collaborate closely, with CISOs overseeing the secure deployment of AI systems to ensure that agent interactions are carefully mapped and secured to safeguard the security of their organisations, workforce and customers.</p>
<p style="text-align: justify;"><strong>Key starting points for CISOs:</strong></p>
<ul>
<li>Limit access to AI agents by enforcing strong access controls and aligning with existing IAM policies.</li>
<li>Monitor agent behaviour by tracking activity and conducting regular audits to identify vulnerabilities.</li>
<li>Filter the agent’s inputs and outputs to ensure that the decision-maker does not launch any unwilled action.</li>
<li>Implement Human-in-the-Loop oversight to validate AI outputs for critical decisions/tasks.</li>
<li>Provide agentic AI awareness training to educate employees on the risks, security best practices and identifying potential attacks.</li>
<li>Perform AI red teaming on the agent, to identify potential weaknesses.</li>
<li>Despite all security measures, AI operates on probabilistic principles rather than deterministic ones. This means that the agent might occasionally behave inappropriately. Therefore, it&#8217;s crucial to establish clear accountability for any wrongful actions taken by AI agents.</li>
<li>Prepare for AI crises early by initiating discussions with relevant teams to ensure a coordinated response if an incident occurs.</li>
</ul>
<p style="text-align: justify;">Over the past several years, Wavestone has observed a marked increase in client maturity around AI security. Many organisations have already implemented robust processes to assess the sensitivity of AI initiatives and to manage associated risks. These early efforts have proven valuable in reducing exposure and strengthening governance.</p>
<p style="text-align: justify;">While agentic AI does not fundamentally rewrite the AI security playbook, it does introduce a meaningful shift in the risk landscape. Its inherently autonomous, interconnected nature increases both the impact and likelihood of certain threats. The complexity of these systems can be challenging at first, but they are manageable. With a clear understanding of these dynamics and the emergence of new market standards and security protocols, agentic AI can deliver on its transformative potential.</p>
<p style="text-align: justify;">As this transition unfolds, we remain committed to helping CISOs and their teams navigate the evolving risk environment with confidence.</p>
<p style="text-align: justify;"> </p>
<h2 id="tw-target-text" class="tw-data-text tw-text-large tw-ta" dir="ltr" data-placeholder="Traduction" data-ved="2ahUKEwj63vXzi-SOAxVCVqQEHVMHF3YQ3ewLegQICRAW" aria-label="Texte traduit : References"><span class="Y2IQFc" lang="en">References</span></h2>
<p> </p>
<p style="text-align: justify;"><a href="https://www.riskinsight-wavestone.com/en/2025/07/agentic-ai-typology-of-risks-and-security-measures/#_ftnref1" name="_ftn1">[1]</a> Orlando, Fla., <em>Gartner Identifies the Top 10 Strategic Technology Trends for 2025, </em>October 21, 2024. <a href="https://www.gartner.com/en/newsroom/press-releases/2024-10-21-gartner-identifies-the-top-10-strategic-technology-trends-for-2025">https://www.gartner.com/en/newsroom/press-releases/2024-10-21-gartner-identifies-the-top-10-strategic-technology-trends-for-2025</a></p>
<p style="text-align: justify;"><a href="https://www.riskinsight-wavestone.com/en/2025/07/agentic-ai-typology-of-risks-and-security-measures/#_ftnref2" name="_ftn2">[2]</a> Stamford, Conn., <em>Gartner Predicts Agentic AI Will Autonomously Resolve 80% of Common Customer Service Issues Without Human Intervention by 2029, </em>March 5, 2025. <a href="https://www.gartner.com/en/newsroom/press-releases/2025-03-05-gartner-predicts-agentic-ai-will-autonomously-resolve-80-percent-of-common-customer-service-issues-without-human-intervention-by-20290">https://www.gartner.com/en/newsroom/press-releases/2025-03-05-gartner-predicts-agentic-ai-will-autonomously-resolve-80-percent-of-common-customer-service-issues-without-human-intervention-by-20290</a></p>
<p style="text-align: justify;"><a href="https://www.riskinsight-wavestone.com/en/2025/07/agentic-ai-typology-of-risks-and-security-measures/#_ftnref3" name="_ftn3">[3]</a> Stamford, Conn. <em>Gartner Survey Shows AI-Enhanced Malicious Attacks Are a New Top Emerging Risk for Enterprises, May 22, 2024. </em><a href="https://www.gartner.com/en/newsroom/press-releases/2024-05-22-gartner-survey-shows-ai-enhanced-malicious-attacks-are-new0"><em>https://www.gartner.com/en/newsroom/press-releases/2024-05-22-gartner-survey-shows-ai-enhanced-malicious-attacks-are-new0</em></a></p>
<p style="text-align: justify;"><a href="https://www.riskinsight-wavestone.com/en/2025/07/agentic-ai-typology-of-risks-and-security-measures/#_ftnref4" name="_ftn4">[4]</a> OWASP, <em>OWASP Top 10 threats and mitigation for AI Agents, </em>2025. <a href="https://github.com/precize/OWASP-Agentic-AI/blob/main/README.md">OWASP-Agentic-AI/README.md at main · precize/OWASP-Agentic-AI · GitHub</a></p>
<p> </p>
<p style="text-align: center;"><em>Thank you to Leina HATCH for her valuable assistance in writing this article.</em></p>






<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2025/07/agentic-ai-typology-of-risks-and-security-measures/">Agentic AI: typology of risks and security measures</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/en/2025/07/agentic-ai-typology-of-risks-and-security-measures/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Resilience Entra ID</title>
		<link>https://www.riskinsight-wavestone.com/en/2025/07/resilience-entra-id/</link>
					<comments>https://www.riskinsight-wavestone.com/en/2025/07/resilience-entra-id/#respond</comments>
		
		<dc:creator><![CDATA[Pierre LALIN]]></dc:creator>
		<pubDate>Thu, 03 Jul 2025 08:42:03 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Focus]]></category>
		<category><![CDATA[Active directory]]></category>
		<category><![CDATA[cloud]]></category>
		<category><![CDATA[cyber resilience]]></category>
		<category><![CDATA[Entra ID]]></category>
		<category><![CDATA[risk management strategy & governance]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=26544</guid>

					<description><![CDATA[<p>Entra ID (formally known as Azure AD) is an Identity and Access Management solution. Through a Cloud-based directory, administrators provision and manage the lifecycle of various identities from Users, Applications to Devices. Unlike Microsoft Active Directory, Entra ID extends its...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2025/07/resilience-entra-id/">Resilience Entra ID</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p style="text-align: justify;">Entra ID (formally known as Azure AD) is an Identity and Access Management solution. Through a Cloud-based directory, administrators provision and manage the lifecycle of various identities from Users, Applications to Devices. Unlike Microsoft Active Directory, Entra ID extends its authentication and authorization capabilities beyond the company&#8217;s network to cover SaaS applications, on-premises and Cloud workloads using either company-owned devices or BYOD. These new features and connections are achieved thanks to web-based protocols like SAML and simplified identity structure (AD forest vs Entra ID tenant).</p>
<p style="text-align: justify;">In this article, we will expose the cyber-resilience challenge of Entra ID, explain why native features are incomplete and present the result of a PoC conducted on an open-source tool, Microsoft 365 DSC, to backup and recover Entra ID’s data.</p>
<p style="text-align: justify;"> </p>
<h2 style="text-align: justify;">The challenge of cyber-resilience in managed Cloud services</h2>
<p> </p>
<p style="text-align: justify;">With Entra ID, the directory management strategy is in line with the Cloud paradigm. It means that the various network, storage, computer, OS and application layers are handled by Microsoft, leaving the customer to focus solely on his identity data.</p>
<p><img loading="lazy" decoding="async" class="aligncenter wp-image-26527 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2025/07/Diapositive1.jpg" alt="" width="1280" height="720" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2025/07/Diapositive1.jpg 1280w, https://www.riskinsight-wavestone.com/wp-content/uploads/2025/07/Diapositive1-340x191.jpg 340w, https://www.riskinsight-wavestone.com/wp-content/uploads/2025/07/Diapositive1-69x39.jpg 69w, https://www.riskinsight-wavestone.com/wp-content/uploads/2025/07/Diapositive1-768x432.jpg 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2025/07/Diapositive1-800x450.jpg 800w" sizes="auto, (max-width: 1280px) 100vw, 1280px" /></p>
<p style="text-align: justify;">This fundamental difference has an impact on the resiliency of the service. Indeed, the creation of snapshots to back up the integrality of the system, which is a common practice on AD, is not native on a managed service such as Entra ID. Thus, in order to face a disaster recovery scenario linked to malicious activities, we can only rely on native Microsoft functionalities: the identity lifecycle model, RBAC administration model and import/export capabilities.</p>
<p> </p>
<h2 style="text-align: justify;">The incomplete soft delete model</h2>
<p> </p>
<p style="text-align: justify;">To ensure resilience, Cloud services are widely using a soft delete mechanism. Its main purpose is to recover data in the event of an accidental deletion. For example, in Azure Recovery Service Vault, the soft delete is the last safeguard in the event of intentional or unintentional deletion of the vault. Combined with immutability parameters, the vault cannot be erased regardless of admin permissions.</p>
<p style="text-align: justify;">In Entra ID, the concept of soft delete exists but is insufficient to ensure data resilience for two reasons. On the one hand, there is neither role distinction between soft-delete and hard-delete nor Recovery role, i.e. the permissions required to delete an object are sufficient to allow for permanent deletion. On the other hand, the life cycle of objects in Entra ID (create, manage, delete) is governed by the same role:</p>
<ul>
<li>The role User Administrator can both create and hard-delete a user</li>
<li>The role Cloud Application Administrator can register an application, configure all aspects of the application and hard-delete the application</li>
<li>The role Cloud Device Administrator can add a device, configure all aspects of the device and unregister a device</li>
</ul>
<h2> </h2>
<h2 style="text-align: justify;">The impact of a deletion on Entra ID</h2>
<p> </p>
<p style="text-align: justify;">This design makes the User Administrator, Privileged Authentication Administrator, Cloud Application Administrator, Application Administrator, Cloud Device Administrator, Intune Administrator and Windows 365 Administrator roles all the more critical, as their compromise can lead to the permanent loss of identity data. The impact of such a deletion can be a loss of access to applications and data, a loss of permissions, and an inability to administrate.</p>
<p style="text-align: justify;">Although the deletion of hybrid users synchronized with an on-premise AD is reversible, information such as role assignment will be lost, threatening the rights and access model. This is not the case for Cloud identities, which are generally part of the Control Plane. As part of the Enterprise Access Model, the Control Plane includes the most sensitive access, leading to a global compromise of an Information System.</p>
<p style="text-align: justify;">In a disaster recovery scenario, some assets are more critical than others and should be backed up as a priority. These include:</p>
<ul>
<li>Control Plane users, groups and roles assigned</li>
<li>Enterprise Applications (service principals) with critical permissions over Azure or Microsoft 365</li>
<li>Administrative workstations</li>
</ul>
<h2> </h2>
<h2 style="text-align: justify;">Comparison of backup open-source methods</h2>
<p> </p>
<p style="text-align: justify;">To reduce the likelihood of Entra ID malicious data loss risk, the implementation of a backup solution seems essential, at least for the Control Plane in order to maintain control over your Information System and rebuild. We have therefore analyzed 3 open-source methods for ensuring data backup:</p>
<ul style="text-align: justify;">
<li><strong>Microsoft Graph PowerShell</strong>: this is the PowerShell library for Microsoft Graph APIs. You can build your own script(s) to export and import Entra ID objects attributes that fit with organization needs</li>
<li><strong>Microsoft Entra Exporter</strong>: this is a PowerShell module that export a local copy of some Entra ID attributes (Users, Applications, Service Principals, Roles, etc.) into JSON file</li>
<li><strong>Microsoft 365 Desired State Configuration (DSC)</strong>: this is a PowerShell module for declarative configuration, deployment and management of Microsoft 365 services</li>
</ul>
<p style="text-align: justify;"> </p>
<h2 style="text-align: justify;">Backing up Entra ID objects with Microsoft 365 DSC</h2>
<p> </p>
<p style="text-align: justify;">In this part, we will explain how we tested the open-source solution Microsoft 365 DSC and share the results and conclusions we got.</p>
<p style="text-align: justify;">Our PoC</p>
<p style="text-align: justify;">Microsoft 365 DSC enables the management of the configuration and state of Microsoft 365 services following a declarative approach. By defining the desired state rather than specific steps, it simplifies the management of complex cloud configurations and ensures consistency across the environment.</p>
<p style="text-align: justify;">In the context of a PoC, the test population deployed in our test tenant is as follows:</p>
<ul style="text-align: justify;">
<li>30 Cloud Only Users (randomly generated by Microsoft as part of the test’s tenant creation process)</li>
<li>10 Security Groups (randomly assigned to Users)</li>
</ul>
<p style="text-align: justify;">The purpose of this PoC is to identify the benefits and limitations of the solution through a series of tested and documented uses cases:</p>
<table>
<tbody>
<tr>
<td style="text-align: center;" colspan="3" width="623">
<p><strong>Users</strong></p>
</td>
</tr>
<tr>
<td style="text-align: center;" colspan="2" width="365">
<p><strong>Use cases</strong></p>
</td>
<td style="text-align: center;" width="257">
<p><strong>Findings</strong></p>
</td>
</tr>
<tr>
<td width="161">
<p><strong>What happens if we delete a user and then restore a backup?</strong></p>
</td>
<td width="204">
<p>Does the user return with all the data that was attached to them?</p>
<p>Does their password come back, or do they have a new password?</p>
<p>Do their information return or not?</p>
</td>
<td width="257">
<p>Not all the attributes related to deleted users are retrieved. However, their password is replaced with a default password. In case of inconsistency, a non-blocking error occurs in the script, preventing the user from being set with attributes that point to non-existent object.</p>
<p>If the user has the “Ensure” attribute set to “Absent”, then they will not be retrieved.</p>
</td>
</tr>
<tr>
<td width="161">
<p><strong>What happens if a user is deactivated but, in the backup, they are active?</strong></p>
</td>
<td width="204">
<p>Do they get reactivated?</p>
</td>
<td rowspan="2" width="257">
<p>We cannot know the state of users (active or deactivated) from the backup.</p>
<p>Depending on the situation, we can set the “Ensure” parameter to “Absent” or “Present” to ensure consistency between our tenant state and our export.</p>
<p>When set to “Absent”, the user will be considered as deactivated and not be deployed during the restoration process. When set to “Present”, the user will be considered as active and be deployed during the restoration process.</p>
<p>If we attempt to recover a user marked as &#8216;Absent&#8217; and they do not exist on Entra ID, we simply get a confirmation of their non-existence.</p>
</td>
</tr>
<tr>
<td width="161">
<p><strong>What happens if a user is active but, in the backup, they are deactivated?</strong></p>
</td>
<td width="204">
<p>Do they get deactivated?</p>
</td>
</tr>
<tr>
<td width="161">
<p><strong>What happens if we add a user, and the backup doesn&#8217;t contain this new user?</strong></p>
</td>
<td width="204">
<p>Does the user get deleted?</p>
<p>Do their data remain intact?</p>
</td>
<td width="257">
<p>There is no impact observed on the new user.</p>
</td>
</tr>
<tr>
<td width="161">
<p><strong>What happens if we make a backup without changing the user?</strong></p>
</td>
<td width="204">
<p>If nothing changed, what happens?</p>
<p>If only an attribute of the user (like a group) was deleted, what happens?</p>
<p>If an attribute of the user (like a group) was added, what happens?</p>
<p>If an attribute was modified (like a password), what happens?</p>
<p>If a group they belonged to was deleted, what happens?</p>
<p>What happens with the licenses assigned to a user if a backup is made before the modification?</p>
<p>What happens if we modify a user’s role before making the backup?</p>
</td>
<td width="257">
<p>Because the username is used to associate attributes with the user, if it changes, the user cannot be found from the backup (unless it is also changed there).</p>
<p>The attributes from the backup overwrite the existing ones. Everything else remains untouched. Therefore, if an attribute is not included in the snapshot, it will stay as it was.</p>
</td>
</tr>
</tbody>
</table>
<p style="text-align: justify;"> </p>
<table>
<tbody>
<tr>
<td style="text-align: center;" colspan="3" width="623">
<p><strong>Groups</strong></p>
</td>
</tr>
<tr>
<td style="text-align: center;" colspan="2" width="365">
<p><strong>Use cases</strong></p>
</td>
<td style="text-align: center;" width="257">
<p><strong>Findings</strong></p>
</td>
</tr>
<tr>
<td width="161">
<p><strong>What happens if I delete a group and then restore a backup?</strong></p>
</td>
<td width="204">
<p>Does the group return with all the data that was attached to it?</p>
<p>Are the members of this group reintegrated?</p>
<p>Does the snapshot save who belongs to which group?</p>
<p>Are all groups saved in the snapshot?</p>
<p>Does the snapshot save the rights within the group?</p>
</td>
<td width="257">
<p>Only the security groups and Microsoft 365 groups with the right confidentiality label are backed-up.</p>
<p>The snapshot contains the members of the group and the owner but does not save the rights within the group.</p>
<p>It is necessary to redo the snapshot as the newly created group no longer has the same ID as the previous one. It won’t be recognized by the snapshot which will consider that the group does not exist.</p>
</td>
</tr>
<tr>
<td width="161">
<p><strong>What happens if I back up a group that already exists but has modified attributes?</strong></p>
</td>
<td width="204">
<p>What happens if the name has changed?</p>
<p>What happens if a user has left the group after the snapshot?</p>
<p>What happens if there are new users after the snapshot?</p>
</td>
<td width="257">
<p>The backup overwrites the old attributes except for the name.</p>
</td>
</tr>
<tr>
<td width="161">
<p><strong>What happens if a group exists in the tenant but not in the backup?</strong></p>
</td>
<td width="204">
<p>Does it get deleted or impacted after restoration?</p>
</td>
<td width="257">
<p>There is no impact observed apart from the information defined in the configuration file.</p>
</td>
</tr>
</tbody>
</table>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;">The process required configuring a service account with the right permissions (<em>User.ReadWrite.All,</em> <em>Group.ReadWrite.All</em>) in Entra ID to interact with Microsoft Graph API for data export and import.</p>
<p style="text-align: justify;">These permissions enabled the service account to retrieve the necessary configuration and data from Entra ID and later re-import it.</p>
<p style="text-align: justify;">Result of the PoC Microsoft 365 DSC</p>
<p style="text-align: justify;">As a result of these tests, we were able to gather conclusive information on the solution’s benefits and limitations. On the positive side:</p>
<ul>
<li><strong>Granular Configuration Selection: </strong>The solution allows precise targeting of configurations for backup, enabling users to select specific settings.</li>
<li><strong>Recovery without deletion: </strong>During recovery, current users and groups are retained, preventing accidental deletion.</li>
<li><strong>Overwrite of Outdated Attributes: </strong>Backed-up attributes replace the old ones.</li>
<li><strong>Language of the Data Storage: </strong>Data is stored in JSON format, making it easy to manipulate and modify backup files.</li>
<li><strong>Automation Capabilities: </strong>Once the necessary tools are installed, the solution is easy to automate.</li>
<li><strong>Monitoring and Alerts: </strong>Microsoft 365 DSC can be used to monitor data consistency and receive alerts in the event of suspicious changes</li>
<li><strong>Snapshot Versions management: </strong>It enables easy maintenance and administration of multiple snapshot versions</li>
<li><strong>Detailed Logging Functionality: </strong>It offers the possibility to generate highly detailed logs, providing records of all operations for enhanced oversight.</li>
</ul>
<p style="text-align: justify;">Despite these advantages, the study revealed several limitations:</p>
<ul>
<li><strong>Incomplete Data in Backup: </strong>The backup process does not capture all attributes, leading to potential loss of important information.</li>
<li><strong>Backup Size Limit: </strong>The backup size is capped at 11MB, which may be insufficient for larger configurations or datasets.</li>
<li><strong>Deactivation Status Not Captured: </strong>Snapshots do not store deactivation statuses for users, potentially re-enabling disabled users during recovery.</li>
<li><strong>Unencrypted Data and Credentials: </strong>Security concerns arise from data and credentials being stored unencrypted, posing risks to sensitive information.</li>
<li><strong>Object IDs’ Loss: </strong>During imports, object IDs are lost, causing recreated objects to have new IDs, which can lead to duplicate entries in subsequent imports.</li>
<li><strong>Privileged Service Principal: </strong>The service principal involved has elevated privileges, increasing the risk of security vulnerabilities if not properly managed.</li>
</ul>
<p style="text-align: justify;">It is important to note that this tool does not really support “restoration” as it is possible to re-create objects, but it does not ensure service restoration and continuity. The reason being that it currently cannot restore links between new ID objects and applications, which is an issue native to Entra ID.</p>
<p style="text-align: justify;">Our opinion about Microsoft 365 DSC</p>
<p style="text-align: justify;">Microsoft 365 DSC is a great tool when it comes to basic uses and documentation as it is simple to use and to deploy on test environments. It is also quite efficient as a monitoring tool thanks to its version control and detailed logs. However, it is not adapted to large environments because of the limited scalability, the poor user experience and security issues related to configurations and credentials. It can also lead to inconsistencies or duplication as object IDs that can be referenced elsewhere are unrecoverable.</p>
<p style="text-align: justify;">Additional solutions may be required such as scripting for handling configuration files and ensuring the consistency of the modifications, as well as well-defined encryption and backup processes. Therefore, we recommend always carefully evaluating the specific needs, planning additional developments and mainly using the solution for supervision and testing purposes.</p>
<p style="text-align: justify;">Given the limitations of Microsoft&#8217;s open-source tools, it could be worthwhile to explore what third-party vendors, such as Semperis or Quest who are pure players on the subject, have to offer. These alternatives might address some of the challenges related to scalability, reliability and security, providing options that better suit larger environments. It is important to remain open to these possibilities and evaluate them based on the specific requirements of your organization.</p>
<p style="text-align: justify;"> </p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2025/07/resilience-entra-id/">Resilience Entra ID</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/en/2025/07/resilience-entra-id/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Fighting fraud: a new challenge for digital identity?</title>
		<link>https://www.riskinsight-wavestone.com/en/2024/09/fighting-fraud-a-new-challenge-for-digital-identity/</link>
					<comments>https://www.riskinsight-wavestone.com/en/2024/09/fighting-fraud-a-new-challenge-for-digital-identity/#respond</comments>
		
		<dc:creator><![CDATA[Maryeme BOUSSOUIS]]></dc:creator>
		<pubDate>Wed, 18 Sep 2024 08:08:23 +0000</pubDate>
				<category><![CDATA[Digital Identity]]></category>
		<category><![CDATA[Focus]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[fraud fighting]]></category>
		<category><![CDATA[IAM]]></category>
		<category><![CDATA[identity management]]></category>
		<category><![CDATA[risk]]></category>
		<category><![CDATA[risk management strategy & governance]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=23932</guid>

					<description><![CDATA[<p>The banking sector has rapidly modernized, and online banking has become a matter of course for both banks and their customers. These players are increasingly reliant on the Internet, with all the advantages that implies, but also the risks. At...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2024/09/fighting-fraud-a-new-challenge-for-digital-identity/">Fighting fraud: a new challenge for digital identity?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p style="text-align: justify;">The banking sector has rapidly modernized, and online banking has become a matter of course for both banks and their customers. These players are increasingly reliant on the Internet, with all the advantages that implies, but also the risks.</p>
<p style="text-align: justify;">At the same time, fraud has grown in scale and complexity. According to the Banque de France, payment fraud will represent <strong>a loss of 1.2 billion euros by 2022</strong>, a considerable sum which is unlikely to diminish as fraudulent transactions continue to increase. Around 70% of these fraudulent transactions come from online banking.</p>
<p style="text-align: justify;">The fight against fraud is therefore one of the most important concerns for online banking, but other sectors are also beginning to address the issue.</p>
<p style="text-align: justify;"> </p>
<h2 style="text-align: justify;">Identity fraud, business fraud</h2>
<p style="text-align: justify;">The term fraud is part of everyday language and can have a wide variety of definitions. It&#8217;s possible to “defraud” a metro ticket, an insurance policy, or a loyalty account with a major retailer.</p>
<p style="text-align: justify;">When it comes to <strong>computer fraud</strong>, particularly banking fraud, <strong>we distinguish between identity fraud and business fraud. </strong></p>
<p style="text-align: justify;">The former involves manipulation of the <strong>issuer&#8217;s identity data</strong>, the context in which he/she accesses the service, or information relating to his/her authentication and authorization. This can be detected by analyzing the user&#8217;s authentication behavior, the machine he is using, the IP address from which he is connecting, and so on.</p>
<p style="text-align: justify;">The second involves manipulating <strong>data relating to the transaction</strong> itself, the banking profile of the sender and receiver, and the context in which the transaction was carried out. Indicators of business fraud could be, for example, a receiving IBAN from an unusual country, a large transaction amount, etc.</p>
<p style="text-align: justify;">The two types of fraud and their detection rely on different signals, but these two protection mechanisms can and must exchange and <strong>feed off each other</strong> to provide additional context and enable a more holistic analysis of risk.</p>
<p style="text-align: justify;">This need for synchronization has led to a recent <strong>organizational rapprochement</strong> between business fraud and IAM teams.</p>
<p style="text-align: justify;"> </p>
<h2 style="text-align: justify;">What risks are covered by identity fraud detection?</h2>
<p style="text-align: justify;">Identity fraud conceals many different uses. Detecting it therefore covers a wide range of risks that are difficult to apprehend today. Here is a non-exhaustive list of techniques used by attackers that could be detected by an anti-fraud tool:</p>
<ul style="text-align: justify;">
<li><strong>SIM swapping</strong>: SIM swapping involves convincing the victim&#8217;s telephone provider to send a new SIM card to the attacker, who can then validate double authentication requests via OTP by pretending to be the victim.</li>
<li><strong>MFA fatigue</strong>: MFA fatigue involves sending a large number of MFA validation notifications, to the point where the victim ends up accepting the request and inadvertently authorizing access to one of their accounts.</li>
<li><strong>Social engineering</strong>: social engineering is used in attacks targeting an individual, where the attacker gathers information about them and their bank account, then exploits it to extract money from them. An increasingly common example is bank advisor fraud, in which an attacker poses as the victim&#8217;s advisor and urges him or her to make a bank transfer, often under the pretext of a risk of&#8230; fraud.</li>
<li><strong>Bots</strong>: attack automation opens up new possibilities for attackers, who can target a large number of accounts in a single campaign. By emulating devices or launching massive phishing campaigns, it is becoming increasingly easy to recover personal information and passwords.</li>
</ul>
<figure id="attachment_23913" aria-describedby="caption-attachment-23913" style="width: 559px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="size-full wp-image-23913" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/09/Image1-ENG.png" alt="les identités peuvent être attaquées par social engineering, des attaques automatiques, des attaques qui joue sur la fatigue face aux nombreux MFA demandés, et l'impersonification d'une personne." width="559" height="326" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/09/Image1-ENG.png 559w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/09/Image1-ENG-328x191.png 328w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/09/Image1-ENG-67x39.png 67w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/09/Image1-ENG-120x70.png 120w" sizes="auto, (max-width: 559px) 100vw, 559px" /><figcaption id="caption-attachment-23913" class="wp-caption-text"><em>Figure 1: Identities face many risks</em></figcaption></figure>
<p style="text-align: justify;"> </p>
<h2 style="text-align: justify;">Banks in the lead, but joined by new players</h2>
<p style="text-align: justify;">Unsurprisingly, the banking sector has a head start on these issues. Firstly, because the impact of fraud is very real, and <strong>the bank is a prime target</strong>. Secondly, because users are accustomed to, and even reassured by, significant security processes at the expense of their user experience. Finally, because the massive shift to online banking has raised questions that other sectors didn&#8217;t have to ask themselves immediately.</p>
<p style="text-align: justify;">Today, fraud detection for an online bank focuses on <strong>three key stages of the user journey</strong>:</p>
<ul style="text-align: justify;">
<li>Enrolling a new device.</li>
<li>Validating a payment.</li>
<li>Performing sensitive actions on the account, such as adding a beneficiary for transfers.</li>
</ul>
<p style="text-align: justify;">While the banking sector is undoubtedly the most affected and the most protected, other sectors are beginning to address the issue of fraud detection. <strong>Retail</strong>, <strong>e-commerce,</strong> and <strong>luxury goods</strong>, for example, are all in the crosshairs of attackers. This is forcing these sectors to devise new processes and invest in the fight against fraud, in turn driving the evolution of solutions and practices to limit the impact on business.</p>
<p style="text-align: justify;"> </p>
<h2 style="text-align: justify;">New technological advances: protocols and algorithms</h2>
<p style="text-align: justify;">The pressure of attacks explains much of the interest in fraud detection solutions. These have developed rapidly, embedding more and more functions and demonstrating a <strong>growing capacity to combat the complex attacks</strong> that are on the rise.</p>
<p style="text-align: justify;">Recent technological advances in fraud detection are manifold, but two main mechanisms have made these solutions more powerful: the ability to <strong>exchange information</strong> between detection bricks, and the <strong>precision of risk estimation algorithms</strong>.</p>
<p style="text-align: justify;">The first mechanism is a product of the current trend towards <strong>standardization of detection protocols and signals</strong>, enabling the various IS bricks to pool the information gathered and the appropriate reactions. The <a href="https://sharedsignals.guide/"><em>Shared Signals</em></a> working group (Okta, Cisco, Disney, OpenID Foundation, etc.), for example, has produced a framework used in two protocols: <em>Continuous Access Evaluation Protocol</em> (CAEP) and <em>Risk Incident Sharing and Coordination protocol</em> (RISC).</p>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;">The second mechanism &#8211; the precision of algorithms &#8211; is based on the <strong>growing number of criteria that can be exploited</strong>. A few years ago, a detection engine relied on IP analysis, geolocation and a few identity attributes. Today, the criteria are multiplied, including the <strong>user&#8217;s own behavior</strong> (mouse movements, typing speed), analysis of the<strong> devices used</strong> (model, OS, browser), <strong>account history</strong>, <strong>common user paths</strong>, as well as a panoply of weak signals from other applications or IS bricks. This multiplication of signals entering the algorithms enables a much more refined analysis of each transaction, and an ever more pertinent estimation of risk.</p>
<figure id="attachment_23915" aria-describedby="caption-attachment-23915" style="width: 605px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="size-full wp-image-23915" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/09/Image2-ENG.png" alt="de la détection des différents risque, puis l'analyse et jusqu'à la réponse, tout peut être automatisé" width="605" height="348" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/09/Image2-ENG.png 605w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/09/Image2-ENG-332x191.png 332w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/09/Image2-ENG-68x39.png 68w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/09/Image2-ENG-120x70.png 120w" sizes="auto, (max-width: 605px) 100vw, 605px" /><figcaption id="caption-attachment-23915" class="wp-caption-text"><em>Figure 2: From telemetry to automatic response</em></figcaption></figure>
<p style="text-align: justify;"> </p>
<h2 style="text-align: justify;">AI and orchestration in the fight against fraud</h2>
<p style="text-align: justify;">Increasing the number of criteria helps to improve algorithms, but to get the most out of this information it is essential to take advantage of the capabilities of <strong>Machine Learning</strong> and artificial intelligence. Each criterion becomes a dimension enabling AI to <strong>dynamically</strong> learn user behaviours (such as common paths, mouse click locations or typing speed) and what constitutes a normal, non-risky access context, in order to better detect anything that deviates from it.</p>
<p style="text-align: justify;">Despite AI&#8217;s ability to produce a decision from a very large number of parameters, it remains a victim of the setbacks of all decision algorithms: false positives. And with the interest of new sectors, which need to <strong>balance security and user experience to limit negative impacts on business</strong>, the management of false positives is an issue in its own right for software publishers. Today, detection models can be adjusted in several ways: by training them recurrently, to adapt them to new use cases; by playing with the weights of the criteria, according to the customer&#8217;s context; and by going back over the decisions taken by the algorithm in order to report false positives.</p>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;">Beyond these adjustments, fraud detection solutions offer great flexibility in terms of <strong>orchestration</strong>, i.e. the reaction to be implemented in response to the algorithm&#8217;s recommendations. In this way, it is possible to limit the impact on users, by using <strong>invisible challenges</strong> for low-risk transactions, and by limiting constraining requests such as MFA or deferred manual processing to high-risk transactions. Orchestration also makes it possible to <strong>implement the tool progressively</strong>: reactions can be limited to raising alerts transmitted to a SIEM tool, for example, to refine the algorithm, then moving on to effective, real-time blocking.</p>
<figure id="attachment_23917" aria-describedby="caption-attachment-23917" style="width: 605px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="size-full wp-image-23917" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/09/Image3-ENG.png" alt="" width="605" height="359" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/09/Image3-ENG.png 605w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/09/Image3-ENG-322x191.png 322w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/09/Image3-ENG-66x39.png 66w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/09/Image3-ENG-120x70.png 120w" sizes="auto, (max-width: 605px) 100vw, 605px" /><figcaption id="caption-attachment-23917" class="wp-caption-text"><em>Figure 3: two user paths, two orchestrations</em></figcaption></figure>
<p style="text-align: justify;"> </p>
<h2 style="text-align: justify;">Conclusion</h2>
<p style="text-align: justify;">The fight against fraud is a subject that concerns many sectors. While the banking sector is ahead of the game, with e-commerce and luxury goods following suit, any organization can be targeted by fraud. This implies <strong>a wide range of use cases and issues</strong> to which fraud detection solutions can often, but not always, respond.</p>
<p style="text-align: justify;">The sector of activity, the context, the recurrence and type of attacks, the impact and associated risk, as well as the resources that can be deployed &#8211; all these dimensions need to be taken into account to <strong>contextualize countermeasure solutions</strong>. These solutions may be expensive or unsuitable, despite the innovative mechanisms put in place, and other remediation mechanisms may need to be considered depending on the context.</p>
<p style="text-align: justify;">This is the case with anti-bot solutions, for example, or risk-based authentication mechanisms, or simply the redesign of certain business processes to make them intrinsically more resilient to fraud. These remedies can accompany a fraud detection solution or be sufficient to counter the cases of fraud observed in the context studied.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2024/09/fighting-fraud-a-new-challenge-for-digital-identity/">Fighting fraud: a new challenge for digital identity?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/en/2024/09/fighting-fraud-a-new-challenge-for-digital-identity/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Des applications de messagerie instantanée vraiment sécurisées ?</title>
		<link>https://www.riskinsight-wavestone.com/en/2019/07/messagerie-instantanee/</link>
		
		<dc:creator><![CDATA[Wajih JMAIEL]]></dc:creator>
		<pubDate>Wed, 17 Jul 2019 09:44:13 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[applicatif]]></category>
		<category><![CDATA[chiffrement]]></category>
		<category><![CDATA[données]]></category>
		<category><![CDATA[messagerie]]></category>
		<category><![CDATA[Risk management]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=11993</guid>

					<description><![CDATA[<p>Utilisées par près d’une personne sur trois et dans le monde entier, les applications de messagerie instantanée se sont imposées comme des outils essentiels de la communication moderne. Depuis leur création dans les années 1960, elles permettent des échanges rapides...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2019/07/messagerie-instantanee/">Des applications de messagerie instantanée vraiment sécurisées ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Utilisées par près d’une personne sur trois et dans le monde entier, les applications de messagerie instantanée se sont imposées comme des outils essentiels de la communication moderne. Depuis leur création dans les années 1960, elles permettent des échanges rapides entre correspondants distants, à deux ou en groupes, entre particuliers comme en entreprise. Utilisant internet et non le réseau téléphonique, elles ont pu être développées par des entreprises sans être basées sur le protocole SMS, et proposent donc souvent des fonctionnalités supplémentaires : échanges vidéo comme <em>Skype</em>, bibliothèque de GIF comme <em>WhatsApp</em>, ou encore réseau social comme <em>WeChat</em>.</p>
<p>Avec la diffusion de plus en plus importante des malwares, et depuis les révélations d’Edward Snowden en 2013, la sécurité et la confidentialité des échanges sont devenues des critères pesant lourd dans le choix d’une solution de messagerie instantanée. La multiplication des applications est rythmée par les incidents de sécurité, allant des <a href="https://www.sciencesetavenir.fr/high-tech/intelligence-artificielle/la-chine-censure-le-service-de-messagerie-wechat-avec-une-intelligence-artificielle_110071">soupçons de censure de <em>WeChat</em></a> par le gouvernement Chinois à l’<a href="https://news.sophos.com/en-us/2019/05/01/how-anubis-uses-telegram-and-chinese-characters-to-phone-home/">installation de malwares à travers <em>Telegram</em></a>, ou plus récemment <a href="https://www.leprogres.fr/france-monde/2019/05/18/apres-le-piratage-de-whatsapp-la-securite-des-portables-en-question">la vulnérabilité critique qui a touché <em>WhatsApp</em></a>. Ainsi, les applications de messagerie protègent-elles suffisamment les échanges des utilisateurs ? Quelles sont les réponses des éditeurs face aux menaces, criminelles comme étatiques, qui pèsent sur les messages qu’ils transportent ?</p>
<h2>Le chiffrement de bout en bout : solution miracle ou simple outil marketing ?</h2>
<p>Le chiffrement de bout en bout est souvent la solution mise en avant par les éditeurs pour montrer qu’ils prennent soin de la confidentialité des échanges, notamment en cas de demande d’un gouvernement ou d’un système judiciaire. Sa sécurité repose en effet sur le transport de messages inintelligibles pour l’éditeur, qui ne peut donc pas en révéler le contenu à quiconque, et déchiffrables uniquement par les destinataires.</p>
<p>A l’heure où nous écrivons ces lignes, plusieurs approches ont été adoptées par les éditeurs :</p>
<ul>
<li>La majorité applique un chiffrement de bout en bout <strong>par défaut</strong>, pour les discussions à deux ou en groupe – c’est le cas par exemple de <em>WhatsApp</em>, <em>Viber,</em> <em>Signal, iMessage, Threema, Wire, etc.</em></li>
<li>D’autres ne l’appliquent pas par défaut, mais permettent aux utilisateurs de l’activer en accédant à une « <strong>conversation secrète</strong>» &#8211; c’est le cas notamment de <em>Telegram</em> et <em>Facebook Messenger</em>. Il faut noter que dans ce cas, seuls les échanges entre deux personnes peuvent être « secrets », et pas les conversations en groupe.</li>
<li>Les applications restantes ne proposent simplement <strong>pas de chiffrement de bout en bout</strong> – comme par exemple <em>WeChat</em> ou <em>Discord</em>. Les messages sont du moins transmis à travers un tunnel chiffré HTTPS, mais leur contenu est traité en clair et est lisible par les serveurs de l’éditeur.</li>
</ul>
<p>Pour assurer le chiffrement de bout en bout, différents mécanismes sont utilisés par les applications. Aujourd’hui, la plupart des applications s’appuient sur des mécanismes robustes, reposant sur des algorithmes de chiffrement à l’état de l’art (Curve25519, AES256…). Parmi ces mécanismes, on peut noter le protocole open-source <em>Signal</em>, développé par <em>Open Whisper Systems</em> pour son application éponyme, et depuis utilisé par d’autres applications comme <em>WhatsApp</em> ou dans les « conversations secrètes » de <em>Facebook Messenger</em>.</p>
<p>On peut donc considérer que les applications proposant un chiffrement de bout en bout ont une plus-value certaine, tout du moins pour les utilisateurs soucieux de la confidentialité ou du caractère privé de leurs conversations. Face à cela, le bon vieux SMS – qui, rappelons-le, reste vulnérable à une <a href="https://lexpansion.lexpress.fr/high-tech/attentat-dejoue-l-imsi-catcher-la-valise-espionne-qui-traque-les-terroristes_1900213.html">attaque de type man-in-the-middle</a> – fait pâle figure !</p>
<p>Néanmoins, comme nous allons le voir, il ne faut pas s’arrêter au chiffrement de bout en bout qui, seul, pourrait donner un faux sentiment de sécurité aux utilisateurs.</p>
<h2>Au-delà du chiffrement de bout en bout : d’autres facteurs pour mieux apprécier la sécurité de ces applications</h2>
<p>Mis à part le contenu des discussions, vraisemblablement protégé lorsqu’il est chiffré de bout en bout, les messageries instantanées manipulent un certain nombre de <strong>métadonnées</strong> : contacts, numéros de téléphone, date et heure d’envoi des messages… Autant de données qui représentent déjà une source importante d’informations sur l’utilisateur, et qui sont souvent collectées par l’éditeur et stockées sur ses serveurs – c’est le cas notamment des applications <em>WhatsApp</em> et <em>iMessage</em>. Certaines applications proposent un niveau de confidentialité supérieur en assurant que seul un<strong> minimum d’informations sera collecté</strong> – ainsi l’application <em>Signal</em> par exemple collecte uniquement les dates et heures d’inscription et la date de dernière connexion.</p>
<p>Par ailleurs, des <strong>fonctionnalités de sécurité supplémentaires</strong> permettent d’atteindre un meilleur niveau de confidentialité. Par exemple, certaines applications comme <em>WhatsApp</em> ou <em>Signal</em> permettent de <strong>confirmer le chiffrement de bout en bout</strong> en scannant un QR-code sur le smartphone du destinataire. D’autres comme <em>Telegram</em> ou <em>Signal</em> offrent la possibilité d’envoyer des <strong>messages éphémères</strong>, qui s’auto-détruisent au bout de quelques secondes ou minutes, ce qui peut être intéressant pour certains usages mais reste limité (possibilité de capture d’écran voire photo de l’écran).</p>
<p>Pour les <strong>communications de</strong> <strong>groupes</strong>, les applications se basent souvent sur un <strong>serveur central</strong> pour authentifier les utilisateurs et déterminer qui reçoit les messages, comme c’est le cas par exemple pour <em>WhatsApp</em> ou <em>Signal</em>. La compromission de ce serveur peut ainsi permettre à un attaquant d’<strong>ajouter un faux membre</strong> à un groupe pour accéder aux échanges. Pour contrer cette attaque, la <strong>notification</strong> lors de l’ajout d’une personne à la discussion est souvent la fonctionnalité choisie, mais des solutions comme celle de la startup française <em>Olvid</em> vont plus loin en faisant le pari d’une authentification sans tiers de confiance <a href="https://olvid.io/fr/#technologie">basée sur la cryptographie</a>.</p>
<p>Dans un contexte professionnel, mis à part le risque de perte de confidentialité des échanges, il faut également considérer le <strong>risque d’indisponibilité</strong> de l’application. On peut estimer au premier abord qu’une application grand public telle que <em>WhatsApp</em>, qui possède plus d’1 milliard d’utilisateurs, a un risque d’indisponibilité assez faible. Mais dans le cas d’un besoin fort en disponibilité, l’absence de garantie de services de la part de ces applications pourrait rendre ce risque inacceptable. Il conviendrait alors de se tourner vers une solution professionnelle, plus à même de proposer des <strong>garanties de services</strong> (SLA) – telle que <em>Threema </em>ou<em> Wire </em>par exemple.</p>
<h2>La sécurité de l’application ne suffit pas : d’autres vecteurs d’attaque sont à neutraliser</h2>
<p>Nous avons jusqu’ici principalement considéré la sécurité de la communication portée par l’application. Il y a cependant d’autres sources de menace à ne pas oublier, en considérant l’ensemble de la chaîne :</p>
<p><img loading="lazy" decoding="async" class="aligncenter wp-image-11994 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/07/image-0.png" alt="" width="1441" height="729" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/07/image-0.png 1441w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/07/image-0-378x191.png 378w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/07/image-0-768x389.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/07/image-0-71x36.png 71w" sizes="auto, (max-width: 1441px) 100vw, 1441px" /></p>
<p style="text-align: center;"><em>Illustration du fonctionnement d’une application de messagerie instantanée</em></p>
<p>&nbsp;</p>
<p>Il faut notamment garder à l’esprit que les données des conversations sont <strong>stockées en local</strong> sur les appareils utilisés, qu’il s’agisse de smartphones ou d‘ordinateurs. Un appareil mal protégé permettra donc à un attaquant d’avoir accès à toutes les conversations stockées par l’application sur l’appareil. Pour arriver à ses fins, l’attaquant pourra agir à distance à travers un malware installé sur l’appareil, ou plus directement en le volant.</p>
<p>Par ailleurs, les applications proposent souvent de <strong>sauvegarder les données des conversations dans un Cloud</strong> (par exemple <em>iCloud</em> ou <em>Google Drive</em>). L’activation de cette sauvegarde implique donc qu’une copie des données est stockée auprès du fournisseur Cloud, ce qui représente un vecteur d’attaque supplémentaire.</p>
<p>&nbsp;</p>
<h2 style="text-align: justify;">Choisir son application de messagerie sécurisée, tout en restant vigilant</h2>
<p>Pour choisir parmi les nombreuses applications de messagerie instantanée, il faut donc prendre en compte ses besoins et cas d’usages en même temps que les fonctionnalités proposées. Le chiffrement de bout en bout semble à présent être une garantie incontournable pour une confidentialité correcte. Certaines applications présentent par ailleurs d’autres fonctionnalités permettant d’atteindre un niveau de sécurité supérieur : collecte minimaliste d’informations, confirmation supplémentaire du chiffrement de bout en bout, messages éphémères, etc.</p>
<p>Face au défi d’allier <strong>sécurité</strong> et <strong>simplicité</strong> d’utilisation, de nombreuses startups ont vu le jour, avec de nouvelles offres tournées vers les entreprises et organisations. Ainsi, certaines comme <em>Citadel</em> mettent en avant leur <strong>ancrage français</strong> pour éviter l’ingérence de gouvernements étrangers, tandis que d’autres comme <em>Shadline</em> proposent de répondre à des besoins plus spécifiques tels que la <strong>résilience</strong> face aux attaques.</p>
<p>Néanmoins, malgré toutes les fonctionnalités de sécurité que peuvent proposer les applications, il suffit d’une seule faille dans le code source pour remettre en question la sécurité de l’appareil : nous l’avons récemment constaté avec <a href="https://www.leprogres.fr/france-monde/2019/05/18/apres-le-piratage-de-whatsapp-la-securite-des-portables-en-question">la vulnérabilité qui a touché <em>WhatsApp</em></a>. Il ne faut donc pas baisser sa garde, et veiller à <strong>respecter les mesures de sécurité les plus basiques</strong> – installer les mises à jour des systèmes et applications lorsqu’elles sont disponibles, sécuriser son appareil (chiffrement du disque, authentification), utiliser un mot de passe robuste, changer de mot de passe régulièrement, etc. – afin de protéger a minima l’<strong>appareil utilisé pour communiquer</strong> !</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2019/07/messagerie-instantanee/">Des applications de messagerie instantanée vraiment sécurisées ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>L&#8217;habit ne fait pas le moine &#8211; Ou l&#8217;importance du facteur humain dans la maîtrise du risque USB</title>
		<link>https://www.riskinsight-wavestone.com/en/2017/07/facteur-humain-maitrise-du-risque-usb/</link>
		
		<dc:creator><![CDATA[Axel Petersen]]></dc:creator>
		<pubDate>Thu, 13 Jul 2017 15:12:24 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Cyberattaque]]></category>
		<category><![CDATA[facteur humain]]></category>
		<category><![CDATA[Risk management]]></category>
		<category><![CDATA[Risque]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=9882/</guid>

					<description><![CDATA[<p>L&#8217;USB est quasiment incontournable. L&#8217;interconnexion non maîtrisée des dispositifs avec le SI est facilitée par les comportements humains. Les moyens d&#8217;attaques se perfectionnent et le risque s&#8217;accroît, notamment vis-à-vis des attaques ciblées. Une vigilance toute particulière doit être accordée à...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2017/07/facteur-humain-maitrise-du-risque-usb/">L&#8217;habit ne fait pas le moine &#8211; Ou l&#8217;importance du facteur humain dans la maîtrise du risque USB</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>L&#8217;USB est quasiment incontournable. L&#8217;interconnexion non maîtrisée des dispositifs avec le SI est facilitée par les comportements humains.<br />
</em><em>Les moyens d&#8217;attaques se perfectionnent et le risque s&#8217;accroît, notamment vis-à-vis des attaques ciblées.<br />
</em><em>Une vigilance toute particulière doit être accordée à son usage sur les périmètres les plus sensibles, du SI et des populations utilisatrices.<br />
</em><em>La prise en compte du facteur humain via une sensibilisation adaptée est une mesure essentielle ; les solutions techniques restent un complément d&#8217;efficacité variable.</em></p>
<p>&nbsp;</p>
<h2>L&#8217;IMPORTANCE DU FACTEUR HUMAIN</h2>
<p style="margin: 0cm; margin-bottom: .0001pt;">Selon la légende, un homme déguisé en moine pénétra sans attirer la méfiance dans une forteresse du sud-est de la France (actuel Monaco), une nuit de janvier 1297. Il put ainsi ouvrir à des soldats qui s&#8217;en emparèrent facilement. Il en va de même pour des attaques perpétrées à l&#8217;aide de dispositifs USB familiers, que l&#8217;utilisateur branche en tout confiance sur le port d&#8217;une machine.</p>
<p style="margin: 0cm; margin-bottom: .0001pt;">Une étude publiée au Blackhat USA en 2016 a montré que<b> 45% des 297 clefs USB disséminées</b> sur un campus universitaire ont été <b>connectées à des ordinateurs et leurs fichiers ouverts</b>. Cette étude illustre bien la capacité à mener des attaques efficaces via des clefs USB et pour un coût minime.</p>
<p style="margin: 0cm; margin-bottom: .0001pt;">Par ailleurs qui n&#8217;a jamais laissé un téléphone portable se recharger sur l&#8217;un des ports USB de son PC ?</p>
<p style="margin: 0cm; margin-bottom: .0001pt;">Si la connexion au réseau fait le plus souvent l&#8217;objet de nombreuses mesures de sécurité, les autres portes que constituent les ports USB font, généralement, l&#8217;objet d&#8217;une attention moindre, sur les serveurs, les postes de travail et désormais les tablettes et smartphones qui intègrent la technologie USB On-The-Go.</p>
<p style="margin: 0cm; margin-bottom: .0001pt;"><b>Les dispositifs USB sont présents partout</b>, tirant partie de l&#8217;interopérabilité de l&#8217;<b><u>U</u></b><u>niversal </u><b>S</b>erial Bus.</p>
<p>Le revers de la médaille de ce développement historique et de sa compatibilité descendante, est qu&#8217;il n&#8217;a <b>pas été techniquement conçu &#8220;security by design&#8221;</b> et que ces dispositifs offrent une large surface d&#8217;attaque.</p>
<figure id="post-9883 media-9883"><a href="https://www.youtube.com/attribution_link?a=yXIKuk59k6ynP4nP&amp;u=/watch?v%3Dyjc_xvlwMa8%26feature%3Dem-share_video_user"><img loading="lazy" decoding="async" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2017/07/image-1.jpg" alt="" width="320" height="180" /></a></figure>
<p><em>Figure -Vidéo illustrative de sensibilisation sur la sécurité des clefs USB</em></p>
<p>&nbsp;</p>
<h2 style="margin: 0cm; margin-bottom: .0001pt;">UN LARGE PANEL D&#8217;ATTAQUES RENDUES POSSIBLES PAR L&#8217;USAGE (PRESQUE) INCONTOURNABLE DES DISPOSITIFS USB ET AU MANQUE INTRINSÈQUE DE SÉCURITÉ DES STANDARDS HISTORIQUES</h2>
<p>Les périphériques de stockage amovibles, clefs ou disques USB, peuvent servir de vecteur à la propagation d&#8217;un code malicieux. D&#8217;autres types de périphériques USB (ex : webcam, clef 4G) peuvent également intégrer une fonction de stockage amovible, par exemple pour faciliter l&#8217;installation du pilote logiciel du périphérique.</p>
<p><strong>La</strong> <strong>provenance légitime d&#8217;une clef USB ne peut garantir entièrement son innocuité</strong>, si celle-ci a été compromise en usine ou avant l&#8217;envoi aux clients, comme cela a pu arriver récemment à un fournisseur de systèmes de stockage.</p>
<p>Par ailleurs, <strong>un périphérique USB d&#8217;apparence banale, peut avoir été reprogrammé ou modifié physiquement</strong> pour compromettre ou endommager le système sur lequel il est branché, par exemple :</p>
<ul>
<li>En se <a href="http://usbrubberducky.com">faisant passer pour <strong>un clavier</strong> et envoyer des commandes au système hôte</a>, lesquelles vont par exemple permettre sa prise de contrôle à distance. Il est à cet effet possible de reprogrammer une clef USB du commerce (voir cas d&#8217;usage illustratif dans la vidéo ci-dessus) ou d&#8217;utiliser un dispositif ayant l&#8217;apparence d&#8217;une clef USB classique ;</li>
<li>En <a href="https://samy.pl/poisontap/">se faisant passer pour <strong>une interface réseau</strong> </a>et un serveur DHCP/DNS, afin notamment d&#8217;intercepter le trafic de l&#8217;utilisateur, d&#8217;introduire des portes dérobées sur le poste de l&#8217;utilisateur, de faire exécuter par son navigateur des codes malveillants sur des sites sur lesquels il est autorisé à se connecter, voire d&#8217;exposer un  routeur interne ;</li>
<li>Pour <strong>détruire le système hôte</strong> en <a href="https://www.usbkill.com">délivrant au connecteur des tensions élevées</a>.</li>
</ul>
<p>Une clef USB peut également être utilisée pour attaquer des <a href="https://wikileaks.org/vault7/document/Emotional_Simian-v2_3-User_Guide/Emotional_Simian-v2_3-User_Guide.pdf"><strong>équipements sensibles déconnectés </strong></a>du réseau de l&#8217;entreprise, par exemple des équipements industriels, lorsque celle-ci est utilisée en &#8220;navette&#8221; avec des postes connectés internet, donc à un attaquant externe potentiel.</p>
<p>Il est également possible de tirer parti du <a href="http://cyber.bgu.ac.il/blog/can-we-rely-air-gap-secure-our-critical-systems">rayonnement électromagnétique </a>qui peut se produire au travers d&#8217;un périphérique/câble USB, d&#8217;un <strong>poste isolé de tout réseau</strong>, pour permettre à un code malicieux, introduit via le dispositif USB, d&#8217;exfiltrer des informations à quelques mètres.</p>
<p>Les attaques consécutives à la modification de périphériques USB restent encore limitées, assez ciblées et potentiellement très efficaces (ex : Stuxnet en milieu industriel). La <strong>mise au point</strong> de certaines de ces attaques est <strong>facilitée par les sources d&#8217;informations</strong>, les tutoriels et les outils librement accessibles sur Internet.</p>
<p>L&#8217;arrivée de l&#8217;<strong>USB-C</strong>, également <strong>utilisé comme alimentation électrique</strong> des nouveaux ordinateurs portables, peut contribuer à <strong>augmenter un peu plus la surface d&#8217;attaque</strong> (chargeurs, packs de batterie), tant que la compatibilité avec des standards non sécurisés devra être maintenue pour des raisons de compatibilité descendante avec les autres versions d’USB et dans l&#8217;attente de la généralisation de futurs chargeurs sécurisés.</p>
<p>&nbsp;</p>
<h2>LES CONTRE-MESURES DOIVENT ÊTRE CIBLÉES SUR LES RISQUES LES PLUS ÉLEVÉS (ET DONC ÉGALEMENT SUR L&#8217;HUMAIN)</h2>
<p>L&#8217;évaluation des risques liés aux dispositifs USB doit permettre d&#8217;identifier les périmètres du SI et les populations vers lesquels <strong>cibler en priorité les contre-mesures</strong> :</p>
<ul>
<li>Sensibilité des populations (VIP, mainteneurs, administrateurs systèmes …) ;</li>
<li>Sensibilité de l&#8217;équipement sur lequel il est possible de connecter un dispositif USB (poste utilisateur, poste sensible déconnecté du réseau, station d&#8217;administration, serveur, équipement industriel …).</li>
</ul>
<p>La connexion d&#8217;un périphérique USB à un équipement passe par un <strong>choix humain</strong>. Il est donc essentiel de <strong>sensibiliser les acteurs</strong>, <strong>y compris leur management opérationne</strong>l, par des actions classiques (supports de communication des risques et des bonnes pratiques, …) voire plus innovantes (ex : disperser des <strong>clefs USB témoins</strong> remontant une alerte une fois connectées à un poste de travail, effectuer des <strong>démonstrations</strong>, organiser des <strong>jeux de plateau</strong> pour <strong>entraîner</strong> des populations plus ciblées à évaluer certaines prises de risque, …).</p>
<p>Les contre-mesures techniques sont un complément. Leur efficacité demeure toutefois variable.</p>
<ul>
<li>Un <strong>antivirus</strong> pourra le plus souvent détecter un fichier infecté sur un périphérique de stockage USB avec la <strong>même efficacité que si ce fichier se trouvait sur un autre espace de stockage</strong>. Certains produits pourront <strong>n&#8217;autoriser la lecture du contenu d&#8217;un stockage amovible</strong>, que si celui-ci a préalablement été chiffré <strong>avec une clef</strong> permettant d&#8217;y accéder seulement depuis des postes de l&#8217;entreprise ;</li>
<li>Des équipements de <strong>&#8216;sas&#8217; de décontamination</strong> peuvent également être utilisés pour sécuriser les échanges de fichiers entre une clef USB et le SI de l&#8217;entreprise ;</li>
<li>Des solutions logicielles permettent de <strong>contrôler la connexion</strong> d&#8217;un dispositif USB à des groupes de postes ou serveurs, <strong>en fonction de caractéristiques annoncées lors de son branchement</strong>. Il s&#8217;agit du moyen le plus répandu pour maîtriser la connexion des dispositifs USB. Cependant, un dispositif USB modifié peut dans certains cas arriver à tromper cette protection logicielle ;</li>
<li>Le marché propose également des clefs USB avec un <strong>micrologiciel sécurisé</strong>, qui permettent de s&#8217;assurer que celui-ci n&#8217;a pas été reprogrammé. Néanmoins, il reste toutefois possible d&#8217;introduire dans l&#8217;entreprise des dispositifs piégés reprenant ou imitant le packaging extérieur de clefs USB sécurisées ;</li>
<li>La <strong>neutralisation ou le blocage physique des ports USB</strong>, en particulier sur les postes les plus sensibles, tels que des stations d&#8217;administration ou des stations de conduite dans le milieu industriel, reste toutefois une solution assez efficace pour des périmètres spécifiques.</li>
</ul>
<p>Nous devrons attendre encore un peu avant de pouvoir pleinement bénéficier d&#8217;une <strong>sécurité efficace portée par de nouveaux standards USB</strong>. En attendant, le parc non sécurisé et le risque s&#8217;accroissent. Pour y faire face, <strong>ne comptons pas uniquement sur des réponses techniques et ne négligeons pas le facteur humain</strong>.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2017/07/facteur-humain-maitrise-du-risque-usb/">L&#8217;habit ne fait pas le moine &#8211; Ou l&#8217;importance du facteur humain dans la maîtrise du risque USB</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Quels risques pour la transformation numérique ?</title>
		<link>https://www.riskinsight-wavestone.com/en/2016/06/risques-transformation-numerique/</link>
		
		<dc:creator><![CDATA[m@THIEU]]></dc:creator>
		<pubDate>Wed, 22 Jun 2016 16:19:37 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Gestion des risques]]></category>
		<category><![CDATA[Risk management]]></category>
		<category><![CDATA[Risque]]></category>
		<category><![CDATA[stratégie]]></category>
		<guid isPermaLink="false">https://www.solucominsight.fr/?p=9058</guid>

					<description><![CDATA[<p>Depuis plusieurs années les entreprises se sont tournées vers la transformation numérique de leurs processus. Comme le montre certains palmarès récents, cette transformation est devenue un enjeu fort pour les entreprises afin de gagner en agilité et en compétitivité auprès...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2016/06/risques-transformation-numerique/">Quels risques pour la transformation numérique ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Depuis plusieurs années les entreprises se sont tournées vers la transformation numérique de leurs processus. Comme le montre </em><a href="http://business.lesechos.fr/directions-numeriques/digital/transformation-digitale/021399853503-exclusif-le-classement-des-entreprises-du-cac-40-les-plus-numeriques-203700.php"><em>certains palmarès récents</em></a><em>, cette transformation est devenue un enjeu fort pour les entreprises afin de gagner en agilité et en compétitivité auprès des clients et des collaborateurs. Toutefois, comme tout changement majeur, elle est porteuse de risques qu’il s’avère nécessaire d’appréhender afin de limiter les impacts sur l’organisation.</em></p>
<h1>La transformation numérique : entre enjeu stratégique et menaces</h1>
<p>La transformation numérique actuelle des entreprises se manifeste par une concentration et une circulation accrue de données. Ces dernières sont de plus en plus <strong>manipulées par des systèmes généralement non maîtrisés de bout en bout</strong> (big data, cloud, réseau social d’entreprise, etc.). Cette transformation numérique s’inscrit de plus dans un contexte d’allongement de la chaîne de prestataires et de partenaires (<a href="http://www.insurancespeaker-solucom.fr/2015/11/5240/">entreprise étendue</a>), d’une mobilité et d’usages facilités (BYOD) et d’une attente forte d’immédiateté et de disponibilité de la part des clients et des collaborateurs. Concrètement cela engendre la <strong>mise en place d’outils transverses</strong> permettant de répondre à des enjeux d’agilité et de collaboration en cassant les silos entre les entités, mais avec des collaborateurs ou des clients peu formés aux nouveaux usages apportés.</p>
<p>Cette évolution rapide à laquelle <a href="https://www.solucominsight.fr/2015/01/transformation-numerique-la-banque-traditionnelle-en-peril/">aucun secteur d’activité n’échappe</a>, entraine des risques qu’ils s’avèrent nécessaire d’identifier et de maitriser. Ces risques, loin d’être limités aux systèmes d’information, sont éminemment <strong>transverses et représentatifs de l’interconnexion existante entre les différents métiers</strong>.</p>
<p>Dans ce contexte, l’enjeu pour les directions en charge des risques (Juridique, Conformité, Risque, Contrôle Interne, Sécurité IT et Audit, etc.) est d’évaluer les risques liés à la transformation numérique et de garantir la continuité, la disponibilité ainsi que la protection des données et des applications.</p>
<h1>La transformation numérique : révélateur et catalyseur des risques</h1>
<p>La transformation numérique <strong>ne va pas générer de nouveaux risques mais va agir comme un catalyseur des problématiques déjà existantes</strong>. En effet, un tel programme va nécessiter de prendre en compte les besoins des métiers et de regarder les impacts potentiels (outils, processus métiers, etc.). Une lecture par les risques va permettre de faire resurgir toutes les problématiques et de réévaluer les risques et les dispositifs de couverture à la lumière du nouveau contexte.</p>
<p>L’identification des risques doit être accompagnée par la réalisation d’une cartographie des risques afin d’y intégrer les différentes problématiques concernées. En d’autres termes cela revient à regarder l’ensemble des risques qui pèsent sur la « donnée » dans ce nouveau contexte : compliance/juridique, sécurité, RH. À cela, peuvent également s’ajouter des risques d’image ou liés à la gouvernance.</p>
<p>Trois typologies de risques doivent être regardées avec une attention toute particulière :</p>
<h2>Les risques réglementaires : l’identification des contraintes réglementaires sur la donnée</h2>
<p>Depuis plusieurs années, les régulateurs ont commencé à s’intéresser à la manière dont les entreprises manipulent et sécurisent les données, ce qui a eu pour conséquence un renforcement croissant des contraintes réglementaires autour de ce sujet : <a href="https://www.solucominsight.fr/2015/09/nouveau-reglement-europeen-sur-la-protection-des-donnees-personnelles-anticiper-les-3-impacts-majeurs/">nouveau règlement européen</a>, <a href="http://www.silicon.fr/stockage-donnees-personnelles-russie-priorite-dsi-124232.html">durcissement du droit Russe</a>, etc.</p>
<p>Compte tenu de cet environnement, les entreprises doivent identifier les <strong>réglementations auxquelles elles sont assujetties</strong>, les contraintes potentielles qu’elles peuvent générer et qui éventuellement ne sont pas respectées (partage de données bancaires ou de données industrielles hors du pays propriétaire, partage non encadré de données à caractère personnel hors de l’Union Européenne, etc.).</p>
<p>Une fois les contraintes identifiées, il est nécessaire de mettre en place les dispositifs adéquats pour y répondre : par exemple les <em>Binding Corporate Rules</em> (BCR) qui assurent une protection et une manipulation conforme des données à caractère personnel.</p>
<h2>Les risques de sécurité SI : la sécurisation des données et des outils</h2>
<p>Dans un monde digitalisé, les données peuvent être volatiles passant d’un outil à un autre facilement (emails, outils collaboratifs, applications mobiles, etc.). Il est donc nécessaire de formaliser un cadre clair (principes, règles, etc.) pour sécuriser l’information de bout en bout.</p>
<p>Au-delà du volet organisationnel et fonctionnel, il est également important de prendre en compte les contraintes d’architecture des systèmes d’information afin d’être en adéquation avec les enjeux de sécurisation (serveurs locaux, synchronisation ou non des données, enregistrement de population, etc.).</p>
<h2>Les risques liés à la « conduite du changement » : l’évolution des dispositifs RH</h2>
<p>La conduite du changement ne doit pas être limitée à la sensibilisation des collaborateurs sur les nouveaux outils ou les nouvelles modalités de travail. En effet, la transformation numérique peut avoir un impact profond sur le fonctionnement même d’une entreprise (management 2.0, mobilité, télétravail, Flex office, etc.). Il convient donc d’adapter les dispositifs RH existants et d’accompagner le collaborateur.</p>
<p>Par conséquent, un travail de formation et de sensibilisation doit être mené d’une part auprès des collaborateurs et des managers, mais également auprès des instances représentatives du personnel en les impliquant dès le départ dans le projet.</p>
<h1>Traitement des risques liés à la transformation numérique : adopter une approche collaborative</h1>
<p>Les risques liés à la transformation numérique embarquent une transversalité qui peut entrainer une difficulté lors de l’identification des porteurs et des actions à réaliser pour traiter lesdits risques. Cette difficulté est due à un périmètre des risques très large qui peut s’étendre sur plusieurs métiers ou sur plusieurs fonctions risques. Ainsi, il est nécessaire d’organiser une collaboration entre tous les acteurs pour prendre en compte cette transversalité et pour s’assurer <em>in fine </em>qu’il ne réside pas de zones de vulnérabilités pouvant être exploitées (cyber-attaque, fraude, indisponibilité, non-respect de la réglementation, etc.).</p>
<p>Cette collaboration doit être organisée à l’aide de quatre principes structurants :</p>
<ul>
<li><strong>S’appuyer sur les programmes de transformation pour lancer les travaux sur les risques</strong>. En effet, les différents acteurs à mobiliser ont souvent peu l’habitude de travailler ensemble. Le « prétexte » d’un programme sur un sujet d’actualité doit permettre de créer une véritable dynamique,</li>
</ul>
<ul>
<li><strong>Réunir une équipe pluridisciplinaire</strong> composée de différentes fonctions et domaines d’expertises afin de confronter l’ensemble des points de vue,</li>
</ul>
<ul>
<li><strong>Accepter la remise en cause des dispositifs existants</strong>. La transformation numérique peut entrainer de profondes modifications dans l’organisation de l’entreprise, par conséquent, il peut également s’avérer nécessaire de faire évoluer le cadre normatif (dispositif de contrôle interne, nouvelles règles de gestion, etc.),</li>
</ul>
<ul>
<li><strong>Mettre en place une instance transverse</strong> afin de partager les avancements sur les travaux et disposer d’un niveau de validation nécessaire pour entériner les productions.</li>
</ul>
<p>&nbsp;</p>
<p><em>Aujourd’hui les entreprises s’appuient sur de nombreux référentiels pour aider l’identification et le traitement des risques (méthodologies internes, ISO 27005, ISO 31000, etc.).  Toutefois, le nouveau cadre que vient imposer la transformation numérique montre les limites de ces modèles qui ne prennent pas ou peu en compte la transversalité et les nouvelles connexions entre les métiers et les technologies. L’un des objectifs à venir pour les acteurs de la maitrise des risques est de faire évoluer rapidement les dispositifs et méthodologies existants afin de faire face à ces nouveaux enjeux. </em></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2016/06/risques-transformation-numerique/">Quels risques pour la transformation numérique ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Cybersécurité en Afrique : état des lieux et perspectives</title>
		<link>https://www.riskinsight-wavestone.com/en/2016/05/cybersecurite-en-afrique-etat-lieux-perspectives/</link>
		
		<dc:creator><![CDATA[Julien DOUILLARD]]></dc:creator>
		<pubDate>Mon, 23 May 2016 09:06:12 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Cybercriminalité]]></category>
		<category><![CDATA[Risk management]]></category>
		<guid isPermaLink="false">https://www.solucominsight.fr/?p=8991</guid>

					<description><![CDATA[<p>Avec 20% de de sa population connectée à Internet, l’Afrique est un continent en voie de connexion au cyberespace. Une partie des pays du continent profite des retombées économiques du numérique mais ceux-ci doivent aussi faire face aux cybermenaces qui...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2016/05/cybersecurite-en-afrique-etat-lieux-perspectives/">Cybersécurité en Afrique : état des lieux et perspectives</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Avec 20% de de sa population connectée à Internet, l’Afrique est un continent en voie de connexion au cyberespace. Une partie des pays du continent profite des retombées économiques du numérique mais ceux-ci doivent aussi faire face aux cybermenaces qui mettent en péril leur développement dans le cyberespace. Dès lors, comment se construit la cybersécurité en Afrique?</em></p>
<p>&nbsp;</p>
<h2>L’enjeu de la connectivité avant celui de la cybersécurité</h2>
<p>Avant d’évoquer pleinement la question de la cybersécurité en Afrique, il convient au préalable de poser une série de constats sur le niveau de connectivité du continent africain. Rappelons tout d’abord que le <a href="http://www.itu.int/en/ITU-D/Statistics/Documents/facts/ICTFactsFigures2015.pdf">taux d’accès de la population du continent à Internet a atteint 20% en 2015</a>, contre 77% en Europe. En cause, la faiblesse importante des infrastructures nationales rendant, dans certains pays, une connexion à Internet très onéreuse ; en République centrafricaine ou en Guinée une connexion haut débit peut coûter <a href="http://www.scidev.net/afrique-sub-saharienne/communication/actualites/taux-acces-internet-faible-afrique.html">jusqu’à 500 dollars par mois</a>. Par ailleurs, le développement rapide de l’Internet mobile en Afrique et l’essor des cybercafés dans certains pays ne participent que modestement à désenclaver numériquement la population. Et si certains observateurs saluent les nombreux projets en cours visant à <a href="http://www.trendmicro.nl/media/misc/africa-new-safe-harbor-for-cybercriminals-en.pdf">relier l’Afrique aux autres continents</a> par des câbles sous-marins, il est utile de rappeler que les gains de connectivité ne bénéficieront pleinement qu’aux populations dont les États auront préalablement résolu les <a href="http://www.scidev.net/afrique-sub-saharienne/energie/opinion/delestages-afrique-sortir-impasse.html">problèmes d’approvisionnement et de délestage électriques</a>, puis investi dans une infrastructure nationale des Technologies de l’Information et de la Communication (TIC).</p>
<p>Au regard de ces constats, il existe donc de profondes inégalités dans l’accès à Internet sur le continent, rendant ainsi certaines régions et une <strong>grande partie de la population totalement absente du cyberespace et de ses enjeux</strong>. Cette réalité, mise en parallèle avec les besoins d’une partie de la population africaine, éloigne évidemment bon nombre d’États africains de la problématique de la cybersécurité.</p>
<p>&nbsp;</p>
<h2>Une cybersécurité encore timide face aux menaces</h2>
<p>Pour autant, au-delà de ces insuffisances, il existe bel et bien un développement du numérique en Afrique, caractérisé par bon nombre <a href="http://www.lemonde.fr/afrique/article/2015/04/02/le-developpement-de-l-afrique-ne-peut-pas-etre-dissocie-de-celui-du-numerique_4608661_3212.html">d’études</a> comme porteur de croissance économique. De <a href="http://www.lemonde.fr/afrique/article/2015/04/02/quatorze-start-up-qui-font-bouger-l-afrique_4608623_3212.html">nombreux projets</a> fondés sur l’utilisation du numérique vont en effet dans ce sens, facilitant une sortie de la pauvreté et un développement économique local. Pour accompagner ce mouvement, certains pays comme le <a href="http://www.adie.sn/fr/infrastructures">Sénégal</a> ou le <a href="http://www.icta.go.ke/national-ict-masterplan/">Kenya</a> se sont dotés d’autorités chargées de piloter et promouvoir le développement des TIC au niveau national. Mais en Afrique comme ailleurs, le <strong>développement du numérique est synonyme de développement des menaces</strong>. À ce titre la Côte d’Ivoire et le Nigeria sont régulièrement cités comme <a href="http://koaci.com/cybercriminalite-cote-divoire-passe-depasser-nigeria-85617.html">principaux foyers de la cybercriminalité</a> sur le continent, encore principalement portée par les escroqueries de tout type (<a href="https://fr.wikipedia.org/wiki/Fraude_4-1-9">scam 419</a>). Un <a href="http://www.trendmicro.nl/media/misc/africa-new-safe-harbor-for-cybercriminals-en.pdf">rapport de Trend Micro</a> note par ailleurs un développement du défacement (cyberhacktivisme) et de formes plus lucratives de cybercriminalité (botnets, malwares, RATs). Jusqu’à présent, bien que le niveau de sophistication de la cybercriminalité en Afrique soit resté globalement limité, les insuffisances des États dans la lutte contre la cybercriminalité font craindre à terme une multiplication des actes cybercriminels, au détriment du développement de l’économie numérique.</p>
<p>Face à ces cybermenaces, force est de constater que l’action des États africains en matière de <strong>cybersécurité est globalement encore timide</strong>. À ce jour, <a href="https://ceis.eu/fr/note-strategique-lessor-du-numerique-en-afrique-de-louest-entre-opportunites-economiques-et-cybermenaces/">seulement 40% des pays africains disposeraient d’un cadre législatif</a> sanctionnant les actes liés à la cybercriminalité. Certains de ces pays disposent par ailleurs d’une autorité dédiée à la cybersécurité, voire d’un CERT dont le rôle est de répondre aux incidents. Mais bon nombre de pays africains peinent à <a href="https://www.issafrica.org/uploads/PolBrief73_cybercrime.pdf">lutter efficacement contre la cybercriminalité</a>, en raison notamment d’un déficit important de ressources. Ce manque touche autant la main d’œuvre qualifiée en cybersécurité, tant dans le secteur public que privé, que les formations dédiées et les ressources matérielles et technologiques adéquates. En outre, le <strong>faible nombre de mécanismes de coopération </strong>entre pays africains et avec le reste du monde complique considérablement l’identification, l’interpellation et le jugement des cybercriminels par les forces de l’ordre. Enfin, même si ce n’est pas l’apanage des pays africains, il existe un risque dans certains États que la cybersécurité soit dévoyée afin de <a href="http://www.bbc.com/news/business-32079748">limiter la liberté d’expression</a>, comme cela a été le cas en <a href="http://www.bbc.com/news/world-africa-13569129">Angola</a>.</p>
<p><strong>Quelques États africains sont toutefois remarquables</strong> par les efforts qu’ils déploient pour devenir des acteurs de la cybersécurité crédibles sur le continent, comme le Maroc qui multiplie les initiatives ces dernières années : <a href="http://www.medias24.com/MEDIAS-IT/161614-Le-Maroc-lance-son-plan-d-activites-2016-de-lutte-contre-la-cybercriminalite.html">plan d’action de lutte contre la cybercriminalité</a>, <a href="http://www.quid.ma/politique/cybersecurite-le-maroc-presente-sa-strategie-a-la-haye/">présentation de sa stratégie de cybersécurité</a> devant la 4<sup>ème</sup> conférence mondiale sur le cyberespace, <a href="http://aujourdhui.ma/actualite/maroc-espagne-cooperation-renforcee-en-matiere-de-cyber-securite-121457">coopération avec l’Espagne</a>… Le <a href="http://www.agenceecofin.com/securite/3103-18818-le-senegal-va-se-doter-d-un-centre-national-de-cyber-securite">Sénégal n’est pas non plus en reste</a> avec dernièrement la création d’un centre national de cybersécurité, d’un <a href="http://www.afriqueitnews.com/2015/09/18/cybersecurite-senegal-sequipe-dun-laboratoire-de-pointe/">laboratoire</a> dédiée à la lutte contre la cybercriminalité, une <a href="http://www.agenceecofin.com/securite/0804-37221-le-senegal-et-les-pays-bas-partageront-leur-expertise-dans-la-cybersecurite">coopération renforcée avec les Pays-Bas</a> et la France ou encore l’accueil d’une <a href="http://www.itmag.sn/agenda/conference-internationale-sur-la-cybersecurite/">rencontre régionale sur la cybersécurité</a>. Nous aurions pu également citer le Kenya ou l’Afrique du Sud.</p>
<p>&nbsp;</p>
<h2>Quelles perspectives pour la cybersécurité en Afrique ?</h2>
<p>Pour renforcer la lutte contre la cybercriminalité, l’Union Africaine (UA) a adopté en 2014 &#8211; après quatre années de négociation &#8211; une <strong><a href="https://www.issafrica.org/uploads/PolBrief73_cybercrime.pdf">convention sur la cybersécurité</a> et la protection des données personnelles</strong> fournissant aux États signataires un cadre légal commun régulant les activités des internautes. Bien que l’initiative aille dans un sens propice à la lutte contre la cybercriminalité, là aussi, certaines mesures du texte peuvent être utilisées pour limiter la liberté d’expression des citoyens des pays concernés. Le texte a donc été vivement contesté et, à ce jour, aucun pays de l’UA ne l’a ratifié, faisant de cette initiative un échec. Une poignée de pays africains ont néanmoins adhéré ou sont en voie d’adhésion à la convention de Budapest, élaborée par le Conseil de l’Europe, dont le contenu prête davantage au consensus puisqu’elle a déjà été ratifié par 44 pays, majoritairement européens.</p>
<p>D’autres initiatives émergent pour soutenir les actions des États dans la lutte contre la cybercriminalité, <a href="http://www.francophonie.org/Discours-d-Adama-Ouane-a-Grand.html">à l’image de l’Organisation Internationale de la Francophonie</a> (OIF) qui aspire à devenir un cadre d’échanges sur les meilleures pratiques entre les 80 États membres concernant la cybersécurité. Des <strong>initiatives se structurent également sur le plan régional</strong>, comme en attestent les rapprochements sur ces questions des <a href="http://www.lequotidien.sn/index.php/component/k2/lutte-contre-la-cybercriminalite-les-pays-de-la-cedeao-pour-le-partage-des-informations">États de la Communauté Économique des États d’Afrique de l’Ouest (CEDEAO) avec le Conseil de l’Europe</a><a href="#_ftn25" name="_ftnref25">[25]</a> et des <a href="http://www.unodc.org/unodc/fr/frontpage/2014/June/east-africa-tackles-cybercrime.html">États de l’East African Community (EAC) avec l’ONU</a>. Citons enfin les <strong>partenariats bilatéraux</strong> que peuvent tisser les pays, comme le programme de <a href="http://www.ssi.gouv.fr/actualite/ladie-et-lanssi-signent-un-protocole-de-cooperation-bilaterale/">coopération entre l’ANSSI et l’Agence De l’Informatique de l’État (ADIE) sénégalaise</a>, dont l’objectif est d’accroitre les capacités du Sénégal en matière de cybersécurité. Des <a href="http://afrique.lepoint.fr/actualites/cybersecurite-la-france-renforce-ses-partenariats-en-afrique-18-03-2016-2026407_2365.php">programmes similaires</a> existent avec le Gabon et le Maroc.</p>
<p>Les différentes initiatives régionales évoquées sont salutaires à deux titres. Elles permettent, au sein d’une même région, d’inscrire des États étant à différents niveaux de maturité dans une <strong>dynamique d’entraide</strong>, qu’il s’agisse de coopération judiciaire ou de partage d’informations et de bonnes pratiques. Par ailleurs, ces initiatives font intervenir des acteurs extra-africains (organisations internationales ou États) qui disposent de l’expertise (formation, entrainement, connaissance des menaces) et/ou de moyens financiers et matériels à même de soutenir les efforts des États africains. Mais ces mécanismes de coopération ne seront efficaces, à termes, que s’ils s’appuient au niveau national sur des outils et instruments crédibles au service d’une réelle volonté politique de renforcer la cybersécurité. Cela passe entre autre par la <strong>création et la mise en œuvre effective d’un cadre juridique</strong> de lutte contre la cybercriminalité, de forces de police dédiées, d’une stratégie nationale de sécurité des systèmes d’informations, d’une autorité dédiée ou encore d’un CERT.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2016/05/cybersecurite-en-afrique-etat-lieux-perspectives/">Cybersécurité en Afrique : état des lieux et perspectives</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Cybersécurité : Quelle place pour l&#8217;humain et quelle organisation ?</title>
		<link>https://www.riskinsight-wavestone.com/en/2016/02/cybersecurite-quelle-place-pour-lhumain-et-quelle-organisation/</link>
		
		<dc:creator><![CDATA[laurent dubau]]></dc:creator>
		<pubDate>Fri, 12 Feb 2016 10:30:57 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[facteur humain]]></category>
		<category><![CDATA[Risk management]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=8786</guid>

					<description><![CDATA[<p>En cybersécurité on entend souvent dire que « la principale vulnérabilité se situe entre le siège et le clavier ». En effet, les attaquants exploitent souvent les erreurs commises par les individus et également les vulnérabilités des organisations. En outre, pour que...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2016/02/cybersecurite-quelle-place-pour-lhumain-et-quelle-organisation/">Cybersécurité : Quelle place pour l&#8217;humain et quelle organisation ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>En cybersécurité on entend souvent dire que « la principale vulnérabilité se situe entre le siège et le clavier ». En effet, les attaquants exploitent souvent les erreurs commises par les individus et également les vulnérabilités des organisations. En outre, pour que les dispositifs de protection et les procédures mis en place soient vraiment efficaces, le personnel doit se sentir impliqué et les utiliser correctement.</em></p>
<p>Or, ces faiblesses socio-organisationnelles sont analogues aux circonstances de certains accidents observés dans l’industrie. Ainsi, ce secteur a dépassé depuis plusieurs décennies l’étude des événements selon les facteurs technique, humain, procédural et environnemental, pour s’intéresser désormais aux causes dites « systémiques ». Une méthode d’analyse des accidents consiste à travailler à partir du modèle de défense en profondeur théorisé par le Pr. James Reason pour comprendre les conditions préalables et trouver les dysfonctionnements cachés au sein de l’organisation. Cette approche décrit le mécanisme d’accident par un élément déclenchant qui trouve un cheminement possible au travers des barrières de sécurité successives (flèche rouge ci-dessous) en raison de l’addition de vulnérabilités latentes (défaut d’organisation, décisions hiérarchiques faillibles, mauvais traitement de signaux précurseurs) et patentes (actes non sûrs, défaillance d’un équipement).</p>
<figure id="post-8787 media-8787" class="align-none"><img decoding="async" class="aligncenter" src="http://www.solucominsight.fr/wp-content/uploads/2016/02/image1.png" alt="" /></figure>
<p style="text-align: center;"><em>Défense en profondeur (d’après James Reason, Human error 1990)</em></p>
<p>La cybersécurité n’échappe pas à ce principe de « défense en profondeur », et le mécanisme des cyber-attaques présente une similitude avec celui des accidents industriels. Par exemple, une mauvaise prise en compte d’événements précurseurs ou une sensibilisation insuffisante du personnel sont autant d’éléments que l’on retrouve de façon récurrente dans le contexte d’attaques informatiques.<br />
En conséquence, comment exploiter les enseignements issus de l’industrie pour renforcer la cybersécurité notamment en s’appuyant sur les comportements individuels et collectifs et en travaillant sur les FOH (facteurs organisationnel et humain) ?</p>
<h1>La mise en place d’une « organisation apprenante »</h1>
<p>Un des premiers leviers développés pour la maîtrise des risques industriels est la mise en place d’un système de gestion du retour d’expérience (REX) et la construction d’une « organisation apprenante » sur cinq points essentiels :</p>
<ul>
<li><strong>Un</strong> <strong>engagement du niveau de la direction</strong> définissant la politique REX, les moyens techniques et humains, les seuils de détection et les modes de report des événements, des garanties sur la « non-punitivité » de l’erreur),</li>
<li><strong>La promotion d’une culture « déclarante » </strong>des erreurs, obtenue par un climat de confiance, changement sociologique au sein de l’entreprise qui permet de passer du « Qu’est-ce que je risque à en parler ? » à « Que risquons-nous si je n’en parle pas ? »,</li>
<li><strong>L’utilisation du</strong> <strong>principe de subsidiarité</strong> car, face à l’accroissement de la remontée d’information généré par ce système, pour continuer à détecter « le signal utile dans le bruit de fond » les dirigeants doivent laisser traiter les incidents au bon niveau de responsabilité,</li>
<li><strong>L’animation du système </strong>par des revues systématiques et des actions correctrices pour maintenir la motivation du personnel à reporter les erreurs en produisant des effets concrets et perceptibles,</li>
<li><strong>L’ajustement</strong> des seuils de détection d’événements et la diffusion des bonnes pratiques pour entretenir la dynamique du système lorsque la sécurité s’améliore. Cela permet d’éviter le paradoxe des systèmes « ultra-sûrs » ne générant plus d’incidents significatifs avec le risque de voir le système REX s’éteindre.</li>
</ul>
<p>La cybersécurité s’est parfaitement appropriée les points 1 et 5 : PSSI, chartes, promotions des bonnes pratiques sont en place. Les points 3 et 4 restent à consolider : L’organisation SSI possède bien des relais locaux, mais l’expertise est souvent centralisée. Des audits et des contrôles sont effectués mais des lacunes sont observées dans le suivi et la mise en œuvre d’actions correctrices (hors SMSI). En revanche, un effort important reste à accomplir sur le point 2 : Les procédures de gestion des incidents existent mais le milieu de la cybersécurité doit encore développer une réelle « culture déclarante » au sein de l’entreprise.</p>
<h1>Une claire séparation des pouvoirs</h1>
<p>Pour renforcer la sécurité une claire séparation des pouvoirs est également à instaurer, entre autorités régulatrices (fixant lois, règles ou principes organisationnels), organismes de contrôle, et exploitants (ou fournisseurs de service).</p>
<figure id="post-8789 media-8789" class="align-none">
<figure id="post-8798 media-8798" class="align-none"><img loading="lazy" decoding="async" class="aligncenter" src="http://www.solucominsight.fr/wp-content/uploads/2016/02/La-separation-des-pouvoirs1.png" alt="" width="618" height="410" /></figure>
</figure>
<p style="text-align: center;"><em>La séparation des pouvoirs</em></p>
<p>Cette disposition permet des prises de décision éclairées par des points de vue extérieurs, parfois divergents, et d’éviter la « consanguinité » dans les processus de décision et de gestion des risques. En cybersécurité ce point reste à consolider, les autorités régulatrices devant davantage déléguer, à terme, la certification des systèmes et des organisations à des organismes tiers et indépendants.</p>
<h1>Vers une culture de sécurité intégrée</h1>
<p>Les points précédents doivent être renforcés par l’instauration, au sein de l’entreprise, d’une culture de sécurité intégrée, ensemble de bonnes pratiques visant à réduire les risques de façon proactive ou réactive, construites collectivement en intégrant fortement le personnel d&#8217;exécution dans l&#8217;établissement des règles et procédures.</p>
<figure id="post-8790 media-8790" class="align-none">
<figure id="post-8799 media-8799" class="align-none"><img loading="lazy" decoding="async" class="aligncenter" src="http://www.solucominsight.fr/wp-content/uploads/2016/02/Une-culture-de-securite-integree1.png" alt="" width="747" height="417" /></figure>
</figure>
<p style="text-align: center;"><em>Une culture de sécurité intégrée</em></p>
<p>Dans cet ensemble<strong> le management</strong> fixe les objectifs et fournit à ses subordonnés les moyens matériels et humains d’agir en temps utile. Il crée également <strong>une organisation</strong> qui doit coordonner les activités de chacun, en profitant au mieux des qualités complémentaires des individus. Celle-ci sollicite le management qui est amené sans cesse à ajuster et décider (arbitrage collectif si nécessaire). L’organisation est vivante et doit avoir la capacité de réagir à toutes les situations, même imprévues, <strong>en faisant appel à l’intelligence collective et adaptative de tous ses membres</strong> pour rattraper des situations critiques.<strong> Les collaborateurs</strong> doivent saisir l’importance de leur rôle dans l’activité en cours ou dans les objectifs à atteindre. <strong>Avec un management de proximité qui donne du sens à l’action,</strong> ils seront plus efficaces, se coordonneront mieux dans l’organisation, et seront à même de prendre des décisions à leur niveau permettant en cela à l’organisation de mieux résister aux événements néfastes. Dans ce contexte, un équilibre subtil est à trouver entre la sécurité réglée (basée sur le formalisme, les procédures, les équipements et les automatismes) et la sécurité gérée (s’appuyant sur la capacité d’anticipation, la faculté d’initiative et d’adaptation des individus et de l’organisation).</p>
<h1>Conclusion : Quelles pistes d’avenir pour la cybersécurité ?</h1>
<p>Ces derniers points, relatifs à la culture d’entreprise et au bon équilibre « sécurité réglée – sécurité gérée », représentent l’état de l’art en matière de sécurité industrielle sur lequel travaillent, depuis bien des années, des organismes experts (ICSI/FONCSI, IMdR). Force est de constater que le milieu de la cybersécurité est encore peu impliqué dans ces réflexions, alors que l’information et les technologies associées doivent être considérées comme un actif stratégique de l’entreprise jouant un rôle de plus en plus important dans la maîtrise des risques. Un meilleur échange entre ces deux mondes constitue donc un enjeu de taille pour la cybersécurité dans les années à venir. Notons que cette question, abordée ici sous l’angle des cyber-attaques, serait tout aussi pertinente en ce qui concerne la continuité d’activité et les autres menaces environnementales.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2016/02/cybersecurite-quelle-place-pour-lhumain-et-quelle-organisation/">Cybersécurité : Quelle place pour l&#8217;humain et quelle organisation ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Cybersécurité : priorité à la professionnalisation en 2016 ?</title>
		<link>https://www.riskinsight-wavestone.com/en/2015/12/cybersecurite-priorite-a-la-professionnalisation-en-2016/</link>
		
		<dc:creator><![CDATA[Gérôme Billois]]></dc:creator>
		<pubDate>Tue, 22 Dec 2015 10:40:27 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[menace]]></category>
		<category><![CDATA[priorité]]></category>
		<category><![CDATA[Règlementation]]></category>
		<category><![CDATA[Risk management]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=8636</guid>

					<description><![CDATA[<p>2015 sera certainement perçue dans le futur comme une année charnière. En effet, de grands programmes de cybersécurité ont fait leur apparition cette année. Ces derniers, associés à des budgets conséquents, montrent la prise de conscience au plus haut niveau...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2015/12/cybersecurite-priorite-a-la-professionnalisation-en-2016/">Cybersécurité : priorité à la professionnalisation en 2016 ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>2015 sera certainement perçue dans le futur comme une année charnière. En effet, de grands programmes de cybersécurité ont fait leur apparition cette année. Ces derniers, associés à des budgets conséquents, montrent la prise de conscience au plus haut niveau dans les entreprises des risques cyber.</p>
<p>Mais au-delà de cette succession de nouveautés, cette situation pose surtout des défis en termes d’organisation et de gestion des compétences qui devront être au cœur des actions en 2016.</p>
<h2>2015 : une année charnière</h2>
<p>L’actualité du triptyque « menaces / réglementations / produits » a été débordante sur 2015.</p>
<p>Des incidents ultra-médiatisés (Sony Pictures, <a href="https://www.solucominsight.fr/2015/05/tv5monde-une-cyberattaque-de-grande-ampleur-mediatique/">TV5 Monde</a>, Ashley Madison, VTech…) ont rappelé régulièrement les vulnérabilités des systèmes et l’attrait des cybercriminels et des états pour les données immatérielles des entreprises. Cette médiatisation, parfois exagérée, a au moins le mérite d’attirer l’attention sur la cybersécurité au plus haut niveau dans les entreprises mais aussi largement sur l’ensemble de la population.</p>
<p>Les réglementations se sont renforcées drastiquement (Loi de Programmation Militaire, <a href="https://www.solucominsight.fr/2016/03/8822/">Règlement européen sur les données à caractère personnel</a>…) et vont nécessiter des investissements de grande ampleur. 2016 sera une année où il faudra intégrer ces nouvelles exigences et cadrer les projets de déclinaison, les échéances commençant à tomber dès 2017.</p>
<p>Les éditeurs n’ont pas été sans imagination pour inventer des nouvelles catégories de produits ou de nouveaux concepts. Après « l’anti APT », les mots-clés « <em>machine learning</em> », « <em>Self Defined Security</em> », « <em>Cloud Access Security Broker</em> &#8211; CASB » et bien d’autres nous promettent d’arriver à sécuriser les données dans un contexte de changement permanent où les frontières du SI n’existent plus et où le <em>Cloud</em> est devenu une réalité. De nombreuses startups émergent dans ces domaines et des incubateurs/accélérateurs se spécialisent (Euratechnologies, Cylon…). Nous ne serons donc pas à court de solutions innovantes.</p>
<p>Les cercles et associations s’intéressant à la cybersécurité connaissent également une progression rapide et des commissions « cybersécurité » se relancent ou font leur apparition dans des cercles d’influence qui en étaient alors dépourvus (Syntec, Cigref, Medef…).</p>
<h2>Compétences et pilotage : les clés pour réussir les grands programmes cybersécurité</h2>
<p>Mais au-delà de cette succession d’évènements à prendre en compte, la situation actuelle pose des défis nouveaux en matière de professionnalisation et de gestion des compétences qui devront être au cœur des actions en 2016.</p>
<p>En particulier, le retour d’expérience du déroulement des grands programmes met en lumière deux limites.</p>
<p>La première, c’est la difficulté à disposer des compétences nécessaires pour mener à bien ces programmes. Que cela soit dans les entreprises ou au niveau des fournisseurs conseil ou intégration, les profils ne sont pas aujourd’hui assez nombreux. D’importants efforts de reconversion ou de recrutement sont en cours (par exemple chez Solucom nous avons recruté plus de 90 personnes cette année dans le domaine de la cybersécurité). Mais ceux-ci ne donneront tous leurs fruits que dans quelques années.</p>
<p>La deuxième c’est la difficulté à faire aboutir ces programmes d’ampleur. D’un côté les acteurs historiques de la cybersécurité sont peu habitués à gérer autant de projets (parfois quasiment une centaine) et de budget (plusieurs dizaines de millions d’euros), dans des délais aussi courts. De l’autre côté, ces chantiers impactent de manière transversale l’entreprise, et en particulier les équipes en charge du SI. Ces dernières, qui sont plutôt en phase de réduction des coûts, comprennent peu l’engagement de moyens sur la cybersécurité, voire n’ont pas la capacité à réaliser les actions demandées. D’autant plus qu’il s’agit souvent d’actions « de fond » telles que la cartographie du SI ou encore une gestion rapide et efficace des changements et des incidents, sujets déjà complexes et en souffrance depuis des années. Sans oublier que le système d’information est de plus en plus diffus, en particulier via le <em>Cloud</em>, et il est toujours aussi difficile de savoir où sont et où vont les données alors qu’elles constituent pourtant &#8211; encore plus aujourd’hui qu’hier &#8211; une grande partie du patrimoine de l’entreprise.</p>
<p>Ce constat nécessite de renforcer la filière cybersécurité, en particulier de lui adjoindre des ressources, pas forcément expertes en sécurité, mais en mesure de porter des grands programmes.</p>
<h2>Une priorité : réinventer la filière « cybersécurité »</h2>
<p>2016 sera très certainement une année rythmée par des incidents, des cadrages réglementaires, des grands programmes de sécurité et des tests de produits innovants. Mais 2016 devrait aussi être l’année où la filière « cybersécurite » tirera les fruits de la prise de conscience et se réinventera en s’emparant de ces enjeux.</p>
<p>Comme souvent dans notre secteur, les banques montrent le chemin. Elles ont lancé cette année plusieurs projets de réorganisation de leur filière pour l’adapter aux nouveaux enjeux. Ce mouvement doit se décliner dans les autres secteurs d’activité et entraîner la mise en place d’une organisation équilibrée, répartie dans et hors de la DSI. Cette nouvelle organisation devra être à même de porter des grands programmes et de s’emparer des enjeux métiers, tout en développant son expertise et en assurant au quotidien le maintien en condition de sécurité du système d’information.</p>
<p>Ce qui pouvait paraître impossible précédemment l’est de moins en moins avec le support évident aujourd’hui des directions générales. Mais ces dernières attendent des résultats visibles et rapides.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2015/12/cybersecurite-priorite-a-la-professionnalisation-en-2016/">Cybersécurité : priorité à la professionnalisation en 2016 ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Le facteur humain dans l’accident de la raffinerie de Texas City en 2005</title>
		<link>https://www.riskinsight-wavestone.com/en/2015/02/le-facteur-humain-dans-laccident-de-la-raffinerie-de-texas-city-en-2005/</link>
		
		<dc:creator><![CDATA[Jean Magne]]></dc:creator>
		<pubDate>Thu, 12 Feb 2015 14:35:24 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Métiers - Energie]]></category>
		<category><![CDATA[crise]]></category>
		<category><![CDATA[facteur humain]]></category>
		<category><![CDATA[Risk management]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=7226</guid>

					<description><![CDATA[<p>Pendant la nuit, les équipes de la raffinerie de Texas City se préparèrent à un redémarrage de la colonne de distillation. Au matin, l’équipe de jour redémarra l’installation. Tout semblait bien se dérouler et le cadre supervisant l’opération passa la...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2015/02/le-facteur-humain-dans-laccident-de-la-raffinerie-de-texas-city-en-2005/">Le facteur humain dans l’accident de la raffinerie de Texas City en 2005</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Pendant la nuit, les équipes de la raffinerie de Texas City se préparèrent à un redémarrage de la colonne de distillation. Au matin, l’équipe de jour redémarra l’installation. Tout semblait bien se dérouler et le cadre supervisant l’opération passa la suite à l’un de ses collègues. Mais soudain, une énorme explosion se produisit dans la torchère, causant la mort d’une quinzaine de personnes installées dans des bureaux préfabriqués situés à quelques mètres de la torchère, sur un espace libre. Personne ne comprit ce qui se passait et on crût à un attentat.</em></p>
<h2>Les erreurs commises et leurs leçons</h2>
<p>L’enquête a montré que cet accident était la conséquence d’erreurs simples et multiples qui auraient pu être évitées.</p>
<p>Tout d’abord, les procédures de démarrage n’ont pas été respectées car elles étaient contraignantes. Les opérateurs avaient pris l’habitude de les court-circuiter. Par ailleurs, le management de la raffinerie avait fermé les yeux sur plus de 13 cas de non-respect de la procédure de redémarrage recensés par les enquêteurs.</p>
<p>Expliquer le bien-fondé des procédures et les dangers auxquels les opérateurs sont exposés incite le personnel à les respecter. Cela augmente à peu de frais la sécurité d’ensemble. De plus, une structure de traitement du retour d’expérience aurait sans doute permis de déceler l’anomalie et d’y remédier de façon pratique en prenant en compte les contraintes de terrain et les propositions des opérateurs.</p>
<p>Le non-respect de la procédure consistait à dépasser le niveau d’hydrocarbure à distiller dans la tour. Mais les opérateurs étaient confiants dans le fait que s’ils dépassaient le niveau prescrit par la procédure, une alarme de « rattrapage » s’activerait. Ils pensaient aussi que la régulation de niveau automatique maintiendrait le niveau dans des limites acceptables. Ce qu’ils ne savaient pas, et que personne n’a contrôlé, c’est que l’alarme de « rattrapage » était défaillante et que la régulation automatique n’avait pas été mise en marche.</p>
<p>Nous relevons là plusieurs erreurs de transmission d’informations, de maintenance et de non-vérification de fonctionnalités importantes pour la sécurité. Organiser les passations de suite entre équipes, entre opérateurs et superviseurs, formaliser les communications, mettre en place des tableaux de situations et un système de bons de travaux opérationnel aurait permis d’alerter les opérateurs et de corriger largement à temps la défaillance, même si les procédures étaient court-circuitées ce jour-là.</p>
<h2>L&#8217;enjeu de la formation et les conséquences de la défaillance du management</h2>
<p>Par ailleurs, les informations présentées à l’opérateur de jour et à son superviseur étaient biaisées et les ont conduit tous deux à se faire une représentation erronée de la situation. Par manque de formation et d’expérience, ils n’ont pas identifié d’incohérences et n’ont pas considéré lesdites informations d’un œil critique. Sensibiliser opérateurs et superviseurs à croiser les informations et, pour ces derniers, à prendre du recul, aurait sans doute permis de déceler une anomalie.</p>
<p>Ne perdons pas de vue qu’une formation défaillante doit être au moins compensée par une supervision plus attentive parce qu’expérimentée. La formation se fait alors naturellement in situ. Constituer une équipe d’un opérateur insuffisamment formé (il ne savait pas que le liquide devait sortir de la tour) et d’un superviseur inexpérimenté (il ne regardait pas les bonnes indications et faisait confiance à l’opérateur) est une erreur de management.</p>
<p>Vis-à-vis des impacts de l’accident, pourquoi y avait-il des bureaux préfabriqués à proximité de la torchère ? Vraisemblablement à cause de l’absence d’analyse de risques. Créer et entretenir une culture de sécurité au sein d’une entreprise encourage le personnel à s’interroger (« que se passerait-il si…») et amène à considérer les opérations en cours d’un œil critique, bénéfique pour la sécurité de tous.</p>
<h2>Prévenir de grandes catastrophes par de petites actions simples</h2>
<p>Dans le contexte de l’accident, il faut mentionner les pressions de la hiérarchie sur le management de la raffinerie. Outre le fait que cette raffinerie avait été rachetée depuis peu par une autre compagnie et que les tensions étaient encore vives à cause de cultures d’entreprises différentes et de craintes légitimes, une réduction des coûts de 25% avait été décidée. Cela a nécessairement eu un impact sur la sécurité, secteur habituellement considéré comme coûteux pour un retour sur investissement impossible à chiffrer. Inviter les cadres à résister aux sirènes du low cost et à ne pas transiger sur la sécurité aurait permis de prévenir bien en amont ce désastre.</p>
<p>Il n’est pas question ici de décider à qui revient la responsabilité de cette explosion et des 15 victimes : trop de personnes, à tous les niveaux, portent une petite part de responsabilité. L’accident s’explique en effet par cette accumulation d’erreurs. Mais imaginons qu’une seule des personnes impliquées ait corrigé l’une des défaillances, il est certain que l’accident n’aurait pas eu lieu.</p>
<p>Par conséquent, en aidant les entreprises à travailler leur organisation, améliorer les communications entre personnes et entre groupes, en sensibilisant sous de multiples formes les opérateurs et leurs managers aux risques pris, il est possible à peu de frais d’améliorer la sécurité dans de grandes proportions.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2015/02/le-facteur-humain-dans-laccident-de-la-raffinerie-de-texas-city-en-2005/">Le facteur humain dans l’accident de la raffinerie de Texas City en 2005</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Continuité d’activité : le repli croisé, pas si simple !</title>
		<link>https://www.riskinsight-wavestone.com/en/2014/09/continuite-dactivite-repli-croise-pas-simple/</link>
		
		<dc:creator><![CDATA[Vincent Exposito]]></dc:creator>
		<pubDate>Wed, 17 Sep 2014 06:45:07 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[PCA]]></category>
		<category><![CDATA[Risk management]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=5784</guid>

					<description><![CDATA[<p>En cas de crise ou de sinistre majeur rendant un bâtiment indisponible, le plan de continuité d’activité (PCA) permet d’assurer le maintien des activités vitales d’une organisation. Il s’appuie pour cela sur différentes solutions, notamment le repli de collaborateurs : sur...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2014/09/continuite-dactivite-repli-croise-pas-simple/">Continuité d’activité : le repli croisé, pas si simple !</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><i>En cas de crise ou de sinistre majeur rendant un bâtiment indisponible, le plan de continuité d’activité (PCA) permet d’assurer le <b>maintien des activités vitales</b> d’une organisation. Il s’appuie pour<a title="Indisponibilité d’un site utilisateur : quelle(s) stratégie(s) de repli ?" href="http://www.solucominsight.fr/2014/06/indisponibilite-dun-site-utilisateur-quelles-strategies-repli/" target="_blank" rel="noopener noreferrer"> cela sur <b>différentes solutions</b>, notamment le repli de collaborateurs</a> : sur un <b>site de repli dédié</b> (propre à l’organisation ou chez un prestataire), sur les <b>autres sites de l’organisation</b> non touchés par le sinistre (repli <b>croisé</b>), ou encore en recourant au travail à distance (par exemple depuis le <b>domicile des employés</b>).</i></p>
<p>Le repli croisé est défini comme <b>le repli de collaborateurs d’un site sinistré sur un ou plusieurs autres sites de l’organisation</b>. Généralement les sites sont « appairés » entre eux d’où la notion de repli « croisé » Il s’appuie le plus souvent sur la réquisition de salles de réunion, de salle de formation ou de bureaux.</p>
<p>Cette stratégie intéresse vivement les organisations, dans une optique de valorisation de son patrimoine immobilier et de maîtrise des coûts du PCA. En effet, la souscription à une position de secours chez un prestataire spécialisé peut paraître en comparaison onéreuse : de quelques centaines d’euros par an pour une position dite mutualisée à une dizaine de milliers d’euros par an pour une position dédiée du niveau d’une position de salle de marché.</p>
<p><b> Si les avantages de coût, bien qu’indéniables, méritent d’être discutés, la complexité et les contraintes (organisationnelles et techniques) de construction et de maintien en conditions opérationnelles du repli croisé sont souvent sous-estimées et doivent être soulevées.</b></p>
<h2>Comment concevoir son repli de manière efficace ? Quels sont les facteurs clés de succès ?</h2>
<p>Afin d’anticiper au mieux la préparation du repli croisé dans le cadre d’une stratégie de continuité d’activité, il convient de <b>répondre à plusieurs problématiques et traiter </b>le repli de bout en bout<b> :</b></p>
<p style="text-align: center;"><img loading="lazy" decoding="async" class="size-full wp-image-5786 aligncenter" src="http://www.solucominsight.fr/wp-content/uploads/2014/09/Plan-de-repli.png" alt="Plan de repli" width="617" height="122" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2014/09/Plan-de-repli.png 617w, https://www.riskinsight-wavestone.com/wp-content/uploads/2014/09/Plan-de-repli-437x86.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2014/09/Plan-de-repli-71x14.png 71w" sizes="auto, (max-width: 617px) 100vw, 617px" /></p>
<p>Dans la pratique, cela revient à lancer les <b>trois chantiers </b>majeurs.</p>
<h2> 1. Maîtriser le potentiel de repli en relation étroite avec les Moyens Généraux</h2>
<p>Ce potentiel doit être maîtrisé <b>avant</b> qu’une situation de crise ou de sinistre ne se produise : la constitution d’un <b>référentiel de positions de repli </b>sur l’ensemble du parc de sites de l’organisation  y contribue. Plus précisément, il s’agit de :</p>
<ul>
<li><b>Cartographier les salles de réunion</b> des différents sites, ainsi que leur capacité d’accueil, et maintenir à jour cette cartographie, ce qui en soit est complexe dans une organisation ou les déménagements intra et inter sites et les réaffectations de locaux sont fréquents.</li>
</ul>
<ul>
<li>Définir, en collaboration avec les IRP, le <b>taux de remplissage</b> envisageable des salles, dans l’esprit <b>des règlementations applicables aux conditions de travail</b> (locaux en lumière naturelle, espace alloué  par personne dans un bureau collectif) mêmes si des conditions dégradées sont envisageables.</li>
</ul>
<p>Cette étape permet de disposer d’un nombre « réel » de positions de repli à proposer aux Métiers en cas de crise.</p>
<h2>2. Opérationnaliser le repli croisé</h2>
<p>Il est ensuite nécessaire de s’assurer de la capacité du site de repli à pouvoir accueillir une <b>population productive</b>. Cette opérationnalisation passe par des <b>actions logistiques</b> :</p>
<ul>
<li><b>Permettre l’accès aux locaux : </b>prévoir des moyens ou des procédures d’accès au site : via un stock de badges si le système de badge est différent entre les sites, ou une gestion élargie des droits d’accès en cas de gestion centralisé et de système de badge unique.</li>
<li><b>Préparer la démultiplication des prises électriques</b>, pour pallier à un nombre de raccordements en général limité. Pour cela, on peut notamment constituer un stock de matériel requis.</li>
<li>Les salles de réunion étant par principe réquisitionnées, il est nécessaire de pré-identifier des <b>moyens alternatifs à la tenue de réunions</b>. On peut notamment penser à des réservations (déclenchées le jour J) d’espaces collaboratifs chez des prestataires de proximité ou des hôtels.</li>
</ul>
<p>L’opérationnalisation s’appuie également sur des <b>actions portées par la</b> <b>filière informatique</b> :</p>
<ul>
<li><b>Fournir des postes de travail aux collaborateurs repliés, </b>du fait de l’indisponibilité des postes de travail nominaux. Pour assurer une réponse rapide, il est nécessaire de pallier au délai d’acquisition de nouveaux postes via l’augmentation du fond de roulement <b>de postes de travail sur un site alternatif</b>.</li>
</ul>
<p>En cas de crise, ces postes de travail seront réquisitionnés et délivrés aux premiers  collaborateurs repliés. Pour ce faire, il est nécessaire de prévoir :</p>
<p style="padding-left: 60px;">&#8211; La définition d’un <b>master de secours embarquant le maximum de logiciels requis </b>et déployable industriellement.</p>
<p style="padding-left: 60px;">&#8211; La mise en place et le dimensionnement d’une solution de masterisation rapide des postes de travail compatible avec le besoin de repli des collaborateurs sans quoi il ne sera pas possible d’y répondre opérationnellement !</p>
<p>Les deux schémas ci-dessous illustrent les deux cas de figure possibles :</p>
<p><img loading="lazy" decoding="async" class="aligncenter size-full wp-image-5787" src="http://www.solucominsight.fr/wp-content/uploads/2014/09/dimensionnement-repli.png" alt="dimensionnement repli" width="617" height="264" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2014/09/dimensionnement-repli.png 617w, https://www.riskinsight-wavestone.com/wp-content/uploads/2014/09/dimensionnement-repli-437x187.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2014/09/dimensionnement-repli-71x30.png 71w" sizes="auto, (max-width: 617px) 100vw, 617px" /></p>
<ul>
<li><b>Démultiplier la capacité de raccordement au réseau : </b>de la même manière que pour le raccordement électrique, il est nécessaire de fournir aux collaborateurs repliés une connexion au réseau. Ce sous-chantier passe par le dimensionnement des liens d’interconnexions des sites, l’anticipation du nombre de ports réseaux complémentaires et au besoin la constitution d’un stock (propre à chaque site et à sa capacité d’accueil) de câbles réseaux et de switchs supplémentaires.</li>
</ul>
<h2> 3. Préparer les aspects pratiques</h2>
<p>Le déclenchement du repli croisé va changer les conditions de travail des collaborateurs repliés et des collaborateurs du site d’accueil. Il est donc indispensable de :</p>
<ul>
<li><b>Faciliter la vie sur le site d’accueil</b> : ne pas oublier de fournir les accès nécessaires à la restauration, aux parkings, aux sanitaires, aux distributeurs d’eau, etc. afin de minimiser l’impact de changement de site pour les collaborateurs repliés !</li>
</ul>
<ul>
<li><b>Prendre en compte les changements affectant les conditions de travail des employés</b> « sinistrés ». Le repli croisé induit des <a title="Continuité d’activité : n’oubliez pas d’impliquer les ressources humaines !" href="http://www.solucominsight.fr/2012/09/continuite-dactivite-noubliez-pas-dimpliquer-les-ressources-humaines/" target="_blank" rel="noopener noreferrer"><b><i>contraintes RH</i></b></a><b><i> </i></b> qu’il convient d’adresser.</li>
</ul>
<ul>
<li><b>Communiquer </b>sur les impacts du sinistre ainsi que sur l’état d’avancement de remise en service du site sinistré.</li>
</ul>
<p><b>Le métier de l’organisation n’est pas de faire du secours</b> : porter le secours en interne nécessite des moyens dédiés et une organisation forte afin de garantir le caractère opérationnel et pérenne du PCA.</p>
<p>Par conséquent, le repli croisé <b>nécessite</b> la mobilisation indispensable des<b> Moyens Généraux et de la DSI, </b>tant dans son élaboration que dans son maintien en conditions opérationnelles dans le temps.</p>
<p>&nbsp;</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2014/09/continuite-dactivite-repli-croise-pas-simple/">Continuité d’activité : le repli croisé, pas si simple !</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Indisponibilité d’un site utilisateur : quelle(s) stratégie(s) de repli ?</title>
		<link>https://www.riskinsight-wavestone.com/en/2014/06/indisponibilite-dun-site-utilisateur-quelles-strategies-repli/</link>
		
		<dc:creator><![CDATA[Vincent Exposito]]></dc:creator>
		<pubDate>Tue, 10 Jun 2014 06:51:24 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[PCA]]></category>
		<category><![CDATA[Risk management]]></category>
		<category><![CDATA[stratégie]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=5483</guid>

					<description><![CDATA[<p>Face à l’indisponibilité d’un site utilisateur, les réponses des Plans de Continuité d’Activité s’appuient sur des stratégies diverses. Si le déport d’activité peut permettre de répondre à des crises courtes, il doit être en revanche bien encadré du point de...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2014/06/indisponibilite-dun-site-utilisateur-quelles-strategies-repli/">Indisponibilité d’un site utilisateur : quelle(s) stratégie(s) de repli ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Face à l’indisponibilité d’un site utilisateur, les réponses des Plans de Continuité d’Activité s’appuient sur des stratégies diverses. Si le déport d’activité peut permettre de répondre à des crises courtes, il doit être en revanche bien encadré du point de vue RH, notamment en raison des impacts en termes de charge sur les collaborateurs concernés. La solution de type « Dual Office » constitue également une stratégie intéressante. Elle sous-entend cependant la prise en compte de la continuité d’activité dès la construction opérationnelle du processus Métier. Le PCA ne devient plus une tâche ponctuelle, il est une partie intégrante du Métier de l’organisation, dès sa conception. Enfin, la solution traditionnelle reste la plus répondue : une stratégie de repli sur un ou plusieurs sites alternatifs permettant la reprise progressive des activités métiers en commençant par les plus vitales.</em></p>
<p><em>Comment construire sa stratégie de repli ? Quelles solutions retenir ?</em></p>
<h2>Connaître ses Métiers critiques</h2>
<p>Il est tout d’abord nécessaire de réaliser un <a title="ISO 22301 : un nouvel élan pour la Continuité d’Activité ?" href="http://www.solucominsight.fr/2011/09/iso-22301-un-nouvel-elan-pour-la-continuite-d%e2%80%99activite/">Bilan d’Impact d’Activité</a> (<i>Business Impact Analysis</i> ou BIA), qui permettra de cartographier les activités Métiers (notamment en les localisant géographiquement), quantifier l’impact de l’interruption de ces activités dans le temps sur un référentiel partagé (Le BIA permet donc la définition d’un chronogramme de reprise des activités du site en cas de sinistre), et enfin de connaître les spécificités opérationnelles des Métiers afin d’identifier les contraintes techniques qui devront être prises en compte lors d’un éventuel repli (poste de travail spécifique, téléphonie enregistrée, équipement call-center pour les centres de relation client, lecteur de chèques, …)</p>
<h2>Identifier exhaustivement les solutions à envisager</h2>
<p>Une multitude de solutions permettant un repli de collaborateurs existent à l’heure actuelle :</p>
<ul>
<li>Site de repli <b>interne dédié </b>: bâtiment possédé par l’organisation et dédié au PCA</li>
<li>Site de repli <b>externe</b>, au travers de positions de travail louées et utilisées en cas de crise, selon 2 modèles de location : positions dédiées au souscripteur, positions mutualisées entre plusieurs clients (cette dernière soulevant le risque de non obtention du volume de position souscrites en cas de choc extrême touchant simultanément plusieurs structures)</li>
<li><b>Repli croisé</b> entre les sites de l’organisation : réquisition de bureaux disponibles et des salles de réunion des bâtiments non sinistrés et déploiement de postes de travail aux collaborateurs repliés par l’organisation.</li>
<li><b>Le Nomadisme ou travail à distance</b>, grâce à des solutions appropriées permettant aux collaborateurs de travailler de chez eux (postes nomades, accès distants au SI, etc.). Cette solution de repli est relativement bien adaptée aux métiers « prédisposés » au travail à distance, avec une faible spécificité opérationnelle (par ex. les populations commerciales.</li>
</ul>
<h2>La stratégie de repli : un portefeuille de solutions à orchestrer</h2>
<p>La confrontation des solutions de repli (capacité d’activation dans le temps, contraintes techniques) au BIA (chronogramme de reprise, spécificités opérationnelles) va permettre la conception d’une stratégie globale constituée de la combinaison de solutions unitaires, adaptées à un contexte, des contraintes Métiers et des contraintes de l’organisation. Cette association en un portefeuille de solutions permet de répondre efficacement aux enjeux de la reprise d’activités.</p>
<p>On peut donc, par exemple, envisager une « fusée à 2 étages ».</p>
<h4>Les activités critiques, dont la reprise très rapide est vitale (reprise en moins de 48h)</h4>
<p>En général, la reprise de ces activités s’envisage sur un <b>site dédié </b>et <b>déjà préparé </b>(postes de travail, raccordement réseau, téléphonie), sur un site de l’organisation ou chez un prestataire.</p>
<p>On peut notamment penser à des activités de front office, de <em>call center</em>, ou encore de fonctions supports très sensibles, alliant au besoin de reprise fort des contraintes opérationnelles complexes à mettre en œuvre rapidement (stations de travail scientifique, téléphonie enregistrée).</p>
<h4>Les activités moyennement critiques (reprise à partir de 48h) et les activités non critiques (reprise au-delà de 1 à 2 semaines</h4>
<p>Le panel de solutions est large : si le <b>repli chez des prestataires</b> reste d’actualité, on peut dorénavant penser à des solutions moins couteuses, mais nécessitant un certain temps de déploiement opérationnel : <b>repli croisé</b>, <b>nomadisme</b> ou encore <b>déport d’activité. </b>Il est toutefois important de prendre en compte un certain nombre de contraintes lorsque l’on se tourne vers des solutions « internes »  (accès réseau, fourniture de postes de travail, …).</p>
<p>Cette première réflexion permettra de donner naissance à plusieurs scénarios de repli, qu’il conviendra d’évaluer selon des critères choisis : coûts de la solution de continuité<b> </b>(investissement, coût récurrent de maintenance annuelle), capacité à répondre au besoin (reprise des activités techniques, capacité d’activation, …), couverture de risque<b> </b>: capacité à être utilisable sur plusieurs scénarios de risques (par ex. perte d’un bâtiment, pandémie, …), complexité de mise en œuvre de la solution de repli, maintien en conditions opérationnelles (MCO) (complexité et charge du MCO, maintien de la situation dans le temps, …), testabilité de la solution<b> </b>(bascule, ouvertures des accès, …)</p>
<p>A titre d’exemple, on peut imaginer les analyses comparatives représentées ci-dessous :</p>
<p><img loading="lazy" decoding="async" class="aligncenter size-full wp-image-5485" src="http://www.solucominsight.fr/wp-content/uploads/2014/06/analyse-comparative-selon-les-délais-de-reprise.png" alt="analyse comparative selon les délais de reprise" width="453" height="332" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2014/06/analyse-comparative-selon-les-délais-de-reprise.png 453w, https://www.riskinsight-wavestone.com/wp-content/uploads/2014/06/analyse-comparative-selon-les-délais-de-reprise-261x191.png 261w, https://www.riskinsight-wavestone.com/wp-content/uploads/2014/06/analyse-comparative-selon-les-délais-de-reprise-53x39.png 53w" sizes="auto, (max-width: 453px) 100vw, 453px" /></p>
<p>Enfin, dans le cadre de la mise en place d’une solution s’appuyant sur du repli, un point d’attention est à prendre en compte : la définition de <a title="Continuité d’activité : n’oubliez pas d’impliquer les ressources humaines !" href="http://www.solucominsight.fr/2012/09/continuite-dactivite-noubliez-pas-dimpliquer-les-ressources-humaines/" target="_blank" rel="noopener noreferrer">modalités RH</a>. En effet, les conditions de travail des collaborateurs se trouvant modifiées, il est nécessaire de définir un cadre dans lequel s’inscrire en situation de crise.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2014/06/indisponibilite-dun-site-utilisateur-quelles-strategies-repli/">Indisponibilité d’un site utilisateur : quelle(s) stratégie(s) de repli ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Target 6 mois plus tard, quel retour sur la cyber-assurance ?</title>
		<link>https://www.riskinsight-wavestone.com/en/2014/05/target-6-mois-tard-quel-retour-cyber-assurance/</link>
		
		<dc:creator><![CDATA[Gérôme Billois]]></dc:creator>
		<pubDate>Wed, 07 May 2014 18:00:02 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Métiers - Assurance]]></category>
		<category><![CDATA[cyberassurance]]></category>
		<category><![CDATA[Cyberattaque]]></category>
		<category><![CDATA[Gestion des risques]]></category>
		<category><![CDATA[Risk management]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=5379</guid>

					<description><![CDATA[<p>Target a été victime en novembre 2013 de l’une des plus importantes cyberattaques de ces dernières années : 40 millions de données bancaires et 70 millions de données personnelles volées. Avec un tiers de la population américaine touchée pendant les fêtes...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2014/05/target-6-mois-tard-quel-retour-cyber-assurance/">Target 6 mois plus tard, quel retour sur la cyber-assurance ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><i>Target a été victime en novembre 2013 de l’une des plus importantes cyberattaques de ces dernières années : 40 millions de données bancaires et 70 millions de données personnelles volées. Avec un tiers de la population américaine touchée pendant les fêtes de fin d’année, des obligations de notification massive, une attaque préméditée et sophistiquée, Target est devenu un cas d’école décortiqué par les experts de tous bords (experts techniques, juristes, politiques, communicants…), aux 4 coins du globe. Mieux encore, Target est également  devenu l’illustration parfaite du rôle que peut jouer la cyber-assurance dans une attaque de cette ampleur. Que retenir de ce cyber-casse du siècle ?</i></p>
<h2>Retour sur l’attaque Target : 40 millions de données bancaires subtilisées</h2>
<p>Entre le 27 Novembre 2013 et le 15 Décembre 2013, Target s’est fait subtiliser plus de 40 millions de données bancaires, auxquelles s’ajoutent 70 millions de données personnelles. La méthode d’attaque est classique, mais bien exécutée : les attaquants ont en premier lieu <a href="http://krebsonsecurity.com/2014/02/email-attack-on-vendor-set-up-breach-at-target/">piraté un sous-traitant du distributeur</a> chargé de la surveillance à distance des systèmes de chauffage et de climatisation. Le système de facturation externe de Target auquel le sous-traitant (et donc les attaquants) avait accès <a href="http://www.commerce.senate.gov/public/?a=Files.Serve&amp;File_id=24d3c229-4f2f-405d-b8db-a3a67f183883" target="_blank" rel="noopener noreferrer">n’étant pas complétement isolé</a> du réseau interne, les cyber-criminels ont réussi à s’y infiltrer, à voler 70 millions de données personnelles, et à installer un logiciel malveillant sur quelques  terminaux de paiements. Après des tests concluants sur les magasins concernés, ils ont décidé, peu avant Noël où l’affluence est la plus forte, de déployer leur <i>malware</i> sur la plupart des terminaux de paiements des magasins du territoire américain.</p>
<p>Les motivations des attaquants sont purement financières. En effet, une donnée personnelle se vend sur le marché noir entre  0,25$ et 2$ environ, tandis qu’une donnée bancaire peut rapporter plusieurs dizaines de dollars. Les gains sont donc potentiellement colossaux pour les attaquants !</p>
<h2>Quel coût pour Target ?</h2>
<p><i>Ponemon Institute</i> annonce dans son <a href="http://www.ponemon.org/library/2013-cost-of-data-breach-global-analysis">rapport de 2013</a> un coût moyen de 130$ par donnée subtilisée, ce qui nous amènerait dans le cas de Target à un montant de plus de 14 milliards de dollars ! Il est cependant très peu probable dans ce cas que de tels montants soient atteints&#8230; quoique.</p>
<p>Les conséquences financières de l’attaque pour Target sont multiples. Hormis la perte de clientèle suite à la médiatisation de l’incident, Target a dû faire face à de nombreux coûts : frais d’expertise technique pour colmater la brèche, frais de notification, frais de <i>credit monitoring</i>… et devra faire face à de nombreux autres : amendes règlementaires, procès…</p>
<p>Target a récemment déclaré avoir dépensé <a href="http://www.washingtonpost.com/business/economy/data-breach-hits-targets-profits-but-thats-only-the-tip-of-the-iceberg/2014/02/26/159f6846-9d60-11e3-9ba6-800d1192d08b_story.html">61 millions de dollars</a> pour le moment suite à l’attaque. Ce montant, a priori assez faible au regard de l’importance de la crise (rien que les coûts de <i>credit monitoring</i> devraient dépasser ce chiffre, sans compter les frais de notification), est dans tous les cas assez loin du coût final. En effet, s’il est prouvé que Target n’était pas en conformité avec le standard PCI-DSS au moment de l’attaque, le distributeur peut encourir une amende de <a href="http://techcrunch.com/2013/12/23/target-may-be-liable-for-up-to-3-6-billion-from-credit-card-data-breach/">90$ par donnée bancaire, soit 3,6 Md$</a>. De plus, les banques tenteront dans ce cas de se faire rembourser la réémission des dizaines de millions de cartes reconstruites ainsi que les fraudes associées, tandis que les individus touchés intenteront probablement une <i>class-action </i>(procès collectif) à l’encontre de Target…</p>
<h2>Et la cyber-assurance dans tout ça ?</h2>
<p>C’est là que la cyber-assurance prend tout son sens, en indemnisant une partie non négligeable de ces coûts. La cyber-assurance prend en effet en charge les <a href="http://www.solucom.fr/wp-content/uploads/2013/10/focus_cyberassurance_solucom.pdf">frais suivants</a> :</p>
<p><img loading="lazy" decoding="async" class="aligncenter size-full wp-image-5380" src="http://www.solucominsight.fr/wp-content/uploads/2014/05/schéma-assurance.png" alt="schéma assurance" width="413" height="192" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2014/05/schéma-assurance.png 413w, https://www.riskinsight-wavestone.com/wp-content/uploads/2014/05/schéma-assurance-411x191.png 411w, https://www.riskinsight-wavestone.com/wp-content/uploads/2014/05/schéma-assurance-71x33.png 71w" sizes="auto, (max-width: 413px) 100vw, 413px" /></p>
<p style="text-align: left;">Target a déclaré que sur les 61 millions de dollars dépensés, <a href="http://www.washingtonpost.com/business/economy/data-breach-hits-targets-profits-but-thats-only-the-tip-of-the-iceberg/2014/02/26/159f6846-9d60-11e3-9ba6-800d1192d08b_story.html" target="_blank" rel="noopener noreferrer">44</a> ont été pris en charge par la cyber-assurance, l’ensemble des garanties souscrites par Target s’élevant à <a href="http://www.businessinsurance.com/article/20140114/NEWS07/140119934" target="_blank" rel="noopener noreferrer">165 M$</a> environ.</p>
<p style="text-align: left;">Cependant et il est important de le noter, la cyber-assurance ne couvrira pas la perte de clientèle et la chute du cours de l’action en bourse, qui restent des impacts importants mais difficilement chiffrables.</p>
<p style="text-align: left;">Il convient également de remarquer que l’attaque en question touche les terminaux de paiements, soit le SI « métier » qui peut parfois faire l’objet d’exclusions dans les contrats de cyber-assurance. Il est donc primordial de tester sa couverture via des scénarios d’attaques concrets.</p>
<p style="text-align: left;">La difficulté d’estimer le coût d’un scénario catastrophe et des garanties nécessaires</p>
<p style="text-align: left;">Pour traiter ce type de risque, la cyber-assurance peut donc avoir un rôle à jouer. Cependant, le montant de garantie à souscrire n’est pas simple à déterminer. Il influe directement sur le montant de la prime annuelle à payer par l’assuré, il faut donc trouver le juste milieu entre garantie et coût. Pour ce faire, une analyse détaillée des coûts par scénario peut être menée. Celle-ci permettra d’estimer le montant de garantie complémentaire nécessaire, une fois déduites les garanties des éventuelles autres assurances couvrant une partie du risque : Responsabilité Civile, Tous Risques Informatiques…</p>
<p style="text-align: left;">Mais ces estimations peuvent amener à des chiffres astronomiques, dépassant allègrement les 500 à 600 millions d’euros pour des acteurs B2C d’ampleur. Le coût de l’assurance en regard est alors élevé, mais judicieux au vu de la multiplication des incidents actuellement. Des grandes entreprises n’hésitent plus à investir 1 million d’euros par an pour ce type de contrat. Les capacités du marché français sont d’ailleurs en constante augmentation, atteignant aujourd’hui jusqu’à 500 millions d’euros de garanties par police d’assurance.</p>
<p style="text-align: left;">Mais attention à ne pas faire ces dépenses au détriment de l’augmentation du niveau de sécurité de l’entreprise. Car l’assurance n’empêche pas l’incident ! Le cas Target montre bien que des signaux d’alertes ont été ignorés.</p>
<p style="text-align: left;"><i>Target apparait donc comme une illustration parfaite du rôle de la cyber-assurance dans le cas d’une cyber-attaque majeure. Cependant, un travail non négligeable d’estimation des coûts est nécessaire pour déterminer le montant de garantie à souscrire, afin d’optimiser le montant de la prime annuelle. Et ceci sans oublier de protéger son système d’information des menaces cybercriminelles de plus en plus pointues !</i></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2014/05/target-6-mois-tard-quel-retour-cyber-assurance/">Target 6 mois plus tard, quel retour sur la cyber-assurance ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Gestion des risques : comment équilibrer opportunités de développement et risques ?</title>
		<link>https://www.riskinsight-wavestone.com/en/2014/01/gestion-des-risques-comment-equilibrer-opportunites-de-developpement-et-risques/</link>
		
		<dc:creator><![CDATA[Etienne Bouet]]></dc:creator>
		<pubDate>Fri, 31 Jan 2014 12:33:30 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Gestion des risques]]></category>
		<category><![CDATA[Risk management]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=4993</guid>

					<description><![CDATA[<p>L’élaboration d’une cartographie des risques peut naître de contraintes règlementaires ou encore d’une volonté, pour un responsable, de maîtriser les risques de son périmètre. Dans tous les cas, il est important de rappeler que l’élaboration d’une telle cartographie a pour...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2014/01/gestion-des-risques-comment-equilibrer-opportunites-de-developpement-et-risques/">Gestion des risques : comment équilibrer opportunités de développement et risques ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>L’élaboration d’une cartographie des risques peut naître de contraintes règlementaires ou encore d’une volonté, pour un responsable, de maîtriser les risques de son périmètre. Dans tous les cas, il est important de rappeler que l’élaboration d’une telle cartographie a pour objectif premier de mettre en lumière des failles, des points de vulnérabilités, de les prioriser selon leur importance (leur impact sur l’entreprise) de manière à les traiter de manière structurée.</em><br />
<em> On peut cependant considérer cette vision de la gestion des risques comme « défensive », reflet d’une entreprise qui pourrait sur-traiter les risques voire systématiquement les refuser. Or, une entreprise, pour se développer, doit savoir saisir des opportunités et prendre des risques. Conquérir un nouveau marché, adapter son offre commerciale, acquérir une société, sont autant de démarches « risquées » pourtant nécessaires à son évolution.</em></p>
<h2>Comment intégrer une vision plus « positive » du risque au sein de la cartographie ?</h2>
<p>Ne pas savoir saisir les opportunités peut être considéré comme un risque vis-à-vis de la stratégie de l’entreprise. Dès lors, on doit attendre de la cartographie qu’elle accompagne cette prise de risques.<br />
Prenons l’exemple d’une entreprise qui souhaite se développer sur un nouveau marché. Cette stratégie pourrait notamment s’appuyer sur l’acquisition d’une société disposant d’expertises sur ce marché. On pourrait raisonnablement considérer cette démarche comme intrinsèquement risquée : la société ciblée apportera-t-elle tout le potentiel attendu ? La valeur d’acquisition sera-t-elle bien évaluée ? Son intégration dans la culture de l’entreprise sera-t-elle facile ?&#8230; À ne considérer que les risques, la cartographie pourrait inciter à ne pas se lancer dans une telle démarche d’acquisition qui est pourtant ici nécessaire au développement de l’entreprise.<br />
La bonne réponse passe dès lors par la prise en compte, au sein de la cartographie, non seulement des risques mais également des opportunités. On ne masquera pas les risques car ils nécessitent d’être gérés mais les différents scénarios seront relativisés au regard des bénéfices attendus. La cartographie deviendra alors un vrai outil d’aide à la décision permettant d’équilibrer la prise de risques.</p>
<h2>Une vision très dépendante d’un contexte évoluant très rapidement</h2>
<p>La perception et la qualification d’un scénario en tant que risque pour l’entreprise dépend des objectifs et du contexte (économique, financier, social,…) de celle-ci. Une bonne conjoncture économique, une trésorerie avantageuse, un contrôle interne efficace,&#8230;peuvent être à l’origine de la relativisation de certains risques dans la mesure où leurs impacts sur les objectifs de l’entreprise pourraient être faibles.<br />
Prenons, par exemple, la situation d’une entreprise disposant d’une forte trésorerie, qui l’inciterait peu à chercher des opportunités d’optimisation de celle-ci. Au sein de la cartographie, le risque de manque d’optimisation financière sera très certainement mineur voire inexistant. Dans un contexte business moins favorable, l’argent immobilisé constituera un risque nettement plus conséquent (endettement, pénalités financières, baisse du chiffre d’affaire…) pour l’atteinte des objectifs de l’entreprise.</p>
<p>Adopter une approche globale des risques en intégrant les points de vulnérabilités à traiter mais également les opportunités à saisir passe donc nécessairement par la mise à jour très régulière de la cartographie pour adapter cette dernière aux évolutions rapides du contexte de l’entreprise.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2014/01/gestion-des-risques-comment-equilibrer-opportunites-de-developpement-et-risques/">Gestion des risques : comment équilibrer opportunités de développement et risques ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Les chocs extrêmes : des risques que les entreprises globales ne peuvent plus se permettre d’ignorer (partie 2)</title>
		<link>https://www.riskinsight-wavestone.com/en/2013/12/les-chocs-extremes-des-risques-que-les-entreprises-globales-ne-peuvent-plus-se-permettre-dignorer-partie-2/</link>
		
		<dc:creator><![CDATA[Florian Carrière]]></dc:creator>
		<pubDate>Fri, 06 Dec 2013 07:00:25 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[black swan]]></category>
		<category><![CDATA[Cybercriminalité]]></category>
		<category><![CDATA[Gestion des risques]]></category>
		<category><![CDATA[résilience]]></category>
		<category><![CDATA[Risk management]]></category>
		<category><![CDATA[Risque]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=4726</guid>

					<description><![CDATA[<p>Nous évoquions dans la tribune précédente les fameux Cygnes Noirs de Nassim Nicholas Taleb (événements aux probabilités non mesurables mais aux impacts extrêmes), et leur occurrence de plus en plus forte ces dernières années. Bien que leur nature ne s’y...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2013/12/les-chocs-extremes-des-risques-que-les-entreprises-globales-ne-peuvent-plus-se-permettre-dignorer-partie-2/">Les chocs extrêmes : des risques que les entreprises globales ne peuvent plus se permettre d’ignorer (partie 2)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Nous évoquions dans la <a title="SolucomINSIGHT - Les chocs extrêmes : des risques que les entreprises globales ne peuvent plus se permettre d’ignorer (partie 1)" href="http://www.solucominsight.fr/2013/07/les-chocs-extremes-des-risques-que-les-entreprises-globales-ne-peuvent-plus-se-permettre-dignorer-partie-1/" target="_blank" rel="noopener noreferrer">tribune précédente</a> les fameux Cygnes Noirs de Nassim Nicholas Taleb (événements aux probabilités non mesurables mais aux impacts extrêmes), et leur occurrence de plus en plus forte ces dernières années.</em></p>
<p><em>Bien que leur nature ne s’y prête pas facilement, il est pourtant devenu incontournable de faire rentrer ces risques dans le champ de réflexion des entreprises, et d’y apporter des réponses.</em></p>
<h2>Mieux appréhender l’incertitude : raisonner à partir des impacts</h2>
<p>Dans un premier temps, il convient sans doute d’arrêter de considérer ces risques comme imprévisibles « par nature ». Bien souvent, ils n’ont été tenus éloignés des réflexions du management que par une posture de déni (« impossible que ça arrive, c’est trop énorme »), parfois masquée derrière un apparent rationalisme (« on a déjà bien d’autres risques, beaucoup plus probables, à traiter »).</p>
<p>Si l’histoire récente a parfois obligé les entreprises à s’améliorer sur ce point, il semble possible de progresser encore, en développant une réflexion « inversée » sur les risques, consistant à partir des conséquences (en l’occurrence catastrophiques), et à en déduire la liste des causes potentielles.</p>
<p>Déjà appliquée dans le domaine financier (« reverse stress-testing »), et bien connue des experts en continuité d’activité, elle permet souvent de « décoincer » les esprits, et par ailleurs d’ébaucher une réflexion pertinente sur les modalités de traitement de ces risques.</p>
<h2>Capitaliser sur le <em>risk management</em> en place, via la notion de « cascade de risques »</h2>
<p>Il faut ensuite mobiliser le dispositif de gestion des risques déjà en place (les processus d’Enterprise Risk Management &#8211; ERM), qui a généralement permis de cartographier les risques financiers et opérationnels, en laissant souvent de côté nos fameux Cygnes Noirs.</p>
<p>Il s’agit alors d’établir les liens entre ces risques si particuliers et les risques classiques déjà identifiés, en travaillant sur les interdépendances et en faisant apparaître les cascades de risques, qui sont le plus souvent à l’origine des vraies catastrophes (cf. l’exemple classique de la défaillance – à cause du froid – d’un joint de la navette Challenger en 1986).</p>
<p>Le résultat de ce travail montrera sans doute que les Cygnes Noirs ont une fâcheuse tendance à entraîner dans leur sillage la concrétisation de plusieurs risques « classiques » simultanément… mais il permettra de faire le lien avec une réalité connue.</p>
<h2>Bâtir une organisation résiliente</h2>
<p>Enfin, puisqu’identifier des risques sans les traiter reste un exercice théorique assez vide de sens, la question des solutions doit être posée.</p>
<p>La multiplicité des menaces potentielles rend difficile l’identification d’une solution miracle, mais on peut néanmoins remarquer qu’elles sont pour la plupart géographiquement concentrées : dès lors, les solutions classiques de continuité (repli des utilisateurs sur un site distant, redémarrage du SI sur un datacenter distant) peuvent être envisagées.</p>
<p>A la difficulté près qu’elles sont parfois invalidées par les risques eux-mêmes, et que des solutions alternatives doivent être pensées en amont: par exemple, comment déplacer les équipes quand un ouragan bloque tout le trafic aérien ? (élément de réponse : en faisant porter l’activité par d’autres équipes).</p>
<p>Les organisations les plus matures ont déjà intégré cela dans leur réflexion, et bâtissent nativement des processus et organisations résilients entre plusieurs sites distants : certaines banques d’investissement ont ainsi réparti leurs <em>desks</em> les plus critiques entre les plates-formes londonienne et parisienne, chaque opérateur disposant d’un <em>back-up</em> sur l’autre plate-forme. Pour plus de réactivité, un flux vidéo entre les deux est même mis en œuvre, afin de pour pouvoir rapidement évaluer la nécessité de « reprendre la main » sur les opérations en cours. Dans ce cas, aucun impact… si ce n’est la capacité à absorber le volume d’opérations habituel.</p>
<p>Même dans ce cas, attention toutefois à ne pas se sentir totalement protégé : les nouvelles menaces de type cyber-attaques n’ont que faire de la localisation de leurs cibles. Dans ce cas d’autres mesures, déjà <a title="SolucomINSIGHT - cybercriminalité" href="http://www.solucominsight.fr/?s=cybercriminalit%C3%A9" target="_blank" rel="noopener noreferrer">largement développées sur ce site</a>, sont alors à envisager !</p>
<p>&nbsp;</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2013/12/les-chocs-extremes-des-risques-que-les-entreprises-globales-ne-peuvent-plus-se-permettre-dignorer-partie-2/">Les chocs extrêmes : des risques que les entreprises globales ne peuvent plus se permettre d’ignorer (partie 2)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Les outils de GRC : une opportunité d’industrialisation de la gouvernance SSI ?</title>
		<link>https://www.riskinsight-wavestone.com/en/2013/11/les-outils-de-grc-une-opportunite-dindustrialisation-de-la-gouvernance-ssi/</link>
		
		<dc:creator><![CDATA[Florence Le Goff]]></dc:creator>
		<pubDate>Tue, 12 Nov 2013 20:15:53 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Gestion des risques]]></category>
		<category><![CDATA[gouvernance]]></category>
		<category><![CDATA[GRC]]></category>
		<category><![CDATA[ISO 27001]]></category>
		<category><![CDATA[Risk management]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=4514</guid>

					<description><![CDATA[<p>La majorité des RSSI disposent d’un outillage limité pour mener les activités de gouvernance SSI : dans la plupart des cas, seuls des outils Excel sont à disposition pour gérer séparément les analyses de risques, les contrôles permanents ou encore les...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2013/11/les-outils-de-grc-une-opportunite-dindustrialisation-de-la-gouvernance-ssi/">Les outils de GRC : une opportunité d’industrialisation de la gouvernance SSI ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>La majorité des RSSI disposent d’un outillage limité pour mener les activités de gouvernance SSI : dans la plupart des cas, seuls des outils Excel sont à disposition pour gérer séparément les analyses de risques, les contrôles permanents ou encore les plans d’actions issus des audits.</p>
<p>Ce défaut d’outillage complique l’obtention d’une vision consolidée des différentes activités et impacte directement l’efficacité de la SSI. Dans ce contexte, que peuvent apporter les outils de GRC (Gouvernance, Risque, Conformité) ?</p>
<h2>Des outils aux fonctionnalités très étendues</h2>
<p>Historiquement orientés vers les besoins de conformité et de contrôle pour adresser les acteurs de la Banque/Assurance, les éditeurs d’outils de GRC ont depuis étoffé leur offre. Les<strong> principales évolutions ont porté sur la gestion du risque</strong>, voire des risques SI pour certains éditeurs, avec des fonctionnalités qui arrivent aujourd’hui à maturité.</p>
<p>D’un point de vue pratique (et commercial), celles-ci sont souvent regroupées dans des modules thématiques. Si ce découpage dépend de chaque éditeur, certaines offres sont couramment reprises :</p>
<p style="text-align: center;"><a href="http://www.solucominsight.fr/2013/11/les-outils-de-grc-une-opportunite-dindustrialisation-de-la-gouvernance-ssi/principaux-modules-des-outils-de-grc-2/" rel="attachment wp-att-4617"><img loading="lazy" decoding="async" class="aligncenter  wp-image-4617" title="Principaux modules des outils de GRC" src="http://www.solucominsight.fr/wp-content/uploads/2013/11/Principaux-modules-des-outils-de-GRC1.jpg" alt="" width="280" height="327" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2013/11/Principaux-modules-des-outils-de-GRC1.jpg 466w, https://www.riskinsight-wavestone.com/wp-content/uploads/2013/11/Principaux-modules-des-outils-de-GRC1-163x191.jpg 163w, https://www.riskinsight-wavestone.com/wp-content/uploads/2013/11/Principaux-modules-des-outils-de-GRC1-33x39.jpg 33w" sizes="auto, (max-width: 280px) 100vw, 280px" /></a></p>
<h2>Une polyvalence capable de répondre aux besoins du RSSI</h2>
<p>Chaque module des outils de GRC peut être utilisé dans une logique SSI.</p>
<ul>
<li>La gestion du risque peut être mise en œuvre <strong>selon des normes SSI établies</strong> (dont EBIOS et ISO 27005).</li>
<li><strong>Les phases de collecte </strong>et <strong>d’évaluation </strong>des risques peuvent être alimentées à partir des autres données, comme les résultats des contrôles et les incidents de sécurité déclarés.</li>
<li>Les plans de traitement issus des risques, des contrôles, des incidents, peuvent être consolidés en une vue unique, quelle que soit la source du plan d’actions.</li>
</ul>
<p>De plus, les outils GRC peuvent contribuer au maintien d’un système de management de la sécurité de l’information (SMSI) : en complément de la gestion et du traitement des risques, certains modules permettent le réexamen de son bon fonctionnement (via les contrôles et les audits).</p>
<p>Les éditeurs commencent d’ailleurs à s’intéresser de près aux problématiques des RSSI et de la mise en conformité aux référentiels de la famille ISO 2700x. Certains proposent déjà des solutions « sur étagère » : sélection des modules appropriés pour le maintien d’un SMSI suivant l’ISO 27001, adaptation du vocabulaire, catalogues de contrôles déclinés des mesures de l’ISO 27002.</p>
<p>De nouvelles offres proposées par les éditeurs vont également permettre d’industrialiser certaines activités spécifiques du RSSI : module de suivi des plans de continuité d’activité (élaboration de <em>Business Analysis Impact</em>, gestion de la mallette de crise) ; développement d’interfaces avec des solutions de gestion des évènements de sécurité (type SIEM ou scan de vulnérabilité) pour suivre leur traitement.</p>
<h2>Une méthodologie éprouvée, un déploiement progressif et une démarche mutualisée : les facteurs clés pour envisager une mise en place</h2>
<p>Certains éléments ne doivent pas être négligés avant de se lancer. Au-delà des problématiques de coûts et de ressources (intégration de l’outil, reprise des données pouvant être chronophage…), une réflexion sur trois actions clés doit être menée en amont :</p>
<ul>
<li><strong>La méthodologie doit déjà être industrialisée</strong> : il est indispensable de ne pas cumuler la mise en place de l’outil à la définition des méthodes.</li>
<li><strong>Le lotissement doit être progressif</strong>  : cela facilitera l’appropriation de l’outil par les équipes, accompagnant ainsi le changement. Les coûts pourront également être lissés dans le temps.</li>
<li><strong>La démarche peut être mutualisée avec les entités de la sphère « risque »</strong> : les outils permettent de répondre à des besoins très variés, et peuvent gérer plusieurs instances. Ainsi une réflexion commune avec d’autres entités en charges des risques (Direction des Risques, Direction de l’Audit,  Direction de la Conformité, etc.) peut être envisagée pour garantir une meilleure intégration de la filière Risques et partager les coûts de l’outil.</li>
</ul>
<p><strong>Les outils de GRC s’adressent avant tout à des RSSI disposant déjà de processus rodés. </strong>Ils constituent une réelle opportunité d’industrialiser cette gouvernance… pour peu que celle-ci soit déjà bien établie. Dans le futur, ces outils pourront également répondre aux besoins d’industrialisation d’une gestion globale des risques, s’appuyant sur  <a href="http://www.solucominsight.fr/2011/05/globaliser-la-gestion-des-risques-vers-la-mise-en-place-d%E2%80%99un-cadre-unique/" target="_blank" rel="noopener noreferrer">un cadre unique</a>.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2013/11/les-outils-de-grc-une-opportunite-dindustrialisation-de-la-gouvernance-ssi/">Les outils de GRC : une opportunité d’industrialisation de la gouvernance SSI ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Vol de données chez Vodafone : un rappel douloureux de la «&#160;menace intérieure&#160;»</title>
		<link>https://www.riskinsight-wavestone.com/en/2013/10/vol-de-donnees-chez-vodafone-un-rappel-douloureux-de-la-menace-interieure/</link>
		
		<dc:creator><![CDATA[Gérôme Billois]]></dc:creator>
		<pubDate>Fri, 11 Oct 2013 16:03:56 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Métiers - Telcos]]></category>
		<category><![CDATA[cyberassurance]]></category>
		<category><![CDATA[Cybercriminalité]]></category>
		<category><![CDATA[DPO]]></category>
		<category><![CDATA[phishing]]></category>
		<category><![CDATA[Risk management]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=4350</guid>

					<description><![CDATA[<p>A l’heure où la cybercriminalité sur internet défraie régulièrement la chronique, l’incident de Vodafone nous rappelle que les incidents de sécurité peuvent également provenir de l’intérieur de l’entreprise. Une attaque motivée par la perspective de gains financiers L’enquête semble converger...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2013/10/vol-de-donnees-chez-vodafone-un-rappel-douloureux-de-la-menace-interieure/">Vol de données chez Vodafone : un rappel douloureux de la «&nbsp;menace intérieure&nbsp;»</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>A l’heure où la cybercriminalité sur internet défraie régulièrement la chronique, l’incident de Vodafone nous rappelle que les incidents de sécurité peuvent également provenir de l’intérieur de l’entreprise.</p>
<h2>Une attaque motivée par la perspective de gains financiers</h2>
<p>L’enquête semble converger vers un prestataire de l’opérateur qui aurait réalisé le vol de données. Ce dernier a déjà été interpellé par les forces de l’ordre, preuve pour les plus sceptiques, de l’efficacité aujourd’hui des autorités sur ces dossiers d’attaques informatiques. Nous en saurons certainement plus dans les jours qui viennent sur ses motivations, mais la recherche de gains financiers ne doit pas être négligée. Aujourd’hui, un « enregistrement client » (nom, prénom, adresse…) peut se monnayer autour de 15 centimes de dollars, ce qui représente quand même plus 300 000 euros dans le cas de Vodafone.</p>
<p>En effet, plus de deux millions de données clients ont été dérobées, dont certaines informations bancaires. Ces données pourront servir à réaliser des attaques en <em>phishing</em> de « haute qualité », capables de tromper plus facilement les destinataires grâce à des informations fiables. Heureusement, les enregistrements les plus sensibles (numéro de carte, mot de passe…) semblent avoir été épargnés. Dans le cas contraire,  l’impact aurait pu être bien plus important : des fraudes financières auraient pu être réalisées directement.</p>
<h2> Prestataires et administrateurs : des populations à encadrer</h2>
<p>Cet incident met à nouveau en lumière la faille majeure que représentent les fonctions d’administrations du SI. Sans préjuger de la situation de Vodafone, ces fonctions sont souvent externalisées à moindre coût dans des méga-contrats dont les contours sont toujours difficiles à cerner (qualification des employés, sous-traitance masquée, pays concernés…) et dont les mesures de sécurité censés encadrer les usages sont rarement vérifiées sur le terrain. Et cette situation se rencontre malheureusement dans de nombreux secteurs, même les plus sensibles. N’oublions pas qu’Edward Snowden, administrateur sous-traitant, nous dévoile régulièrement depuis le début de l’été des documents secrets de la NSA…</p>
<h2>Des changements à entamer à la DSI et à la direction des achats dès aujourd’hui pour limiter les risques</h2>
<p>Vodafone vient de voir son image écornée et les coûts de gestion de l’incident risquent d’être élevés. Au-delà des coûts directs liés aux investigations, le volet notification des clients peut être majeur. Les chiffres en provenance des États-Unis parlent d’un coût autour de 100€ par clients à notifier, nous sommes dans une fourchette rapidement supérieures à la centaine de millions d’euros.</p>
<p>Dans cette situation, et pour limiter les impacts, un contrat de cyber assurance peut être utile, mais attention il ne doit pas contenir d’exclusion sur les malveillances internes.</p>
<p>Au-delà de cette mesure de compensation, il est bien évidemment nécessaire de vérifier sur les périmètres les plus sensibles de l’entreprise, la qualité et la sécurité des processus d’administration. Il s’agit d’un chantier d’ampleur, qui au-delà de la mise en place de mesures techniques (mise en place de plateforme de rebond, journalisation des actions, limitations des comptes d’administration, utilisation de postes de travail dédiés non connectés à Internet…) est avant tout un projet de conduite du changement. Un changement à mener à deux niveaux, auprès de populations de la DSI souvent très (voir trop) autonomes dans la réalisation de leurs actions au quotidien qui doivent accepter la mise en place de mesure de sécurité et de contrôle, mais aussi et peut être surtout au niveau de la direction des achats pour valoriser les fonctions d’administration du SI et faire de la sécurité un des critères de premiers plans dans les contrats d’externalisation.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2013/10/vol-de-donnees-chez-vodafone-un-rappel-douloureux-de-la-menace-interieure/">Vol de données chez Vodafone : un rappel douloureux de la «&nbsp;menace intérieure&nbsp;»</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Mise à jour de l’ISO 27001 : quels impacts opérationnels ?</title>
		<link>https://www.riskinsight-wavestone.com/en/2013/09/mise-a-jour-de-liso-27001-quels-impacts-operationnels/</link>
		
		<dc:creator><![CDATA[Florence Le Goff]]></dc:creator>
		<pubDate>Thu, 05 Sep 2013 12:16:29 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Gestion des risques]]></category>
		<category><![CDATA[ISO 27001]]></category>
		<category><![CDATA[iso 27002]]></category>
		<category><![CDATA[normes]]></category>
		<category><![CDATA[Risk management]]></category>
		<category><![CDATA[RSSI]]></category>
		<category><![CDATA[SMSI]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=4106</guid>

					<description><![CDATA[<p>Pilier de très nombreuses démarches sécurité, la norme ISO 27001 est en cours de mise à jour. Sa publication, attendue pour la fin de l’année, apporte de nombreux changements bienvenus. Quels sont-ils et comment utiliser au mieux cette nouvelle version...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2013/09/mise-a-jour-de-liso-27001-quels-impacts-operationnels/">Mise à jour de l’ISO 27001 : quels impacts opérationnels ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Pilier de très nombreuses démarches sécurité, la norme ISO 27001 est en cours de mise à jour. Sa publication, attendue pour la fin de l’année, apporte de nombreux changements bienvenus. Quels sont-ils et comment utiliser au mieux cette nouvelle version de la norme ?</p>
<h2>Une nouvelle publication qui gagne en lisibilité</h2>
<p>La première évolution de cette nouvelle version est une réorganisation globale des thématiques. Elles manquaient effectivement de clarté par le passé.</p>
<p>Cela se matérialise par l’adoption d’une structure globale PDCA bien plus affirmée qu’auparavant. Elle reprend la structure dite « haut-niveau » par ISO/IEC qui définit une organisation, une terminologie et des définitions communes afin de garantir une unité entre les différentes normes de système de management. Ceci facilitera la construction de systèmes de management intégrés.</p>
<p>Contrairement à la précédente publication, une progression linéaire apparait plus clairement et permet un découpage en 4 phases.</p>
<ul>
<li>La première correspondant au « PLAN » est nommée « <em>Context</em> », « <em>Leadership</em> », et « <em>Planning</em> » (chapitre 4 à 6). Elle décrit l’identification du contexte de l’organisation, la définition de la gouvernance du SMSI, l’identification des risques et la détermination des objectifs de sécurité ainsi que la planification de leur mise en œuvre. Il est à noter l’utilisation d’un vocabulaire plus précis que dans l’ISO 27001:2005 concernant l’énonciation des clauses.</li>
</ul>
<ul>
<li>La seconde phase, « <em>DO</em> » (chapitres 7 « Support » et 8 « Operation »), explique l’identification et l’allocation des moyens supports du SMSI, l’élaboration de la documentation et le déploiement des mesures de traitement du risque.</li>
</ul>
<ul>
<li>Une phase « <em>CHECK</em> » (chapitre 9 « <em>Performance Evaluation</em> ») se dessine et comprend la mise en œuvre des processus de contrôle, d’audit interne et de revue par la direction du SMSI.</li>
</ul>
<ul>
<li>Enfin, une phase « <em>ACT</em> » (chapitre 10 « <em>Improvement</em> ») explique les processus de traitement des non-conformités et d’amélioration du SMSI. Ceux-ci sont simplifiés en réduisant en particulier le contrôle sur les enregistrements.</li>
</ul>
<h2>Des évolutions de forme plus que de fond</h2>
<p>Plusieurs concepts sont abordés plus en détail dans la nouvelle version de l’ISO 27001.</p>
<h4>L’apparition du terme  « <em>top management </em>»</h4>
<p>Un chapitre entier (5.3. <em>Organizational roles, responsabilities and authorities</em>) dans la nouvelle ISO 27001 remplace une simple clause et souligne l’importance de l’assignation des responsabilités par le « <em>top management </em>». Cette dénomination est également reprise dans les phases de construction du SMSI, de contrôles et de revue de direction.</p>
<h4>Les interfaces enfin reconnues en tant que telles</h4>
<p>La norme précise enfin le concept d’interface (4.3.c). Très utilisé actuellement, il permet de définir les rôles et responsabilités des différents « fournisseurs » du SMSI, qu’ils soient internes ou externes. Cette précision entérine un concept déjà bien en place. D’autre part, les parties prenantes deviennent un élément déterminant pour identifier les exigences de sécurité  (4.2.a).</p>
<h4>Une définition des indicateurs simplifiée</h4>
<p>Un chapitre (6.2. <em>Information security objectives and plans to achieve them</em>) énonce la nécessité de documenter des objectifs de sécurité de l’information à des niveaux pertinents. Mais surtout il met en avant le fait que les mesures de sécurité doivent être suivies par des indicateurs seulement si cela est « <em>practicable</em> ». Nous verrons ce que donnera la traduction en français mais il en est terminé de l’obligation de mettre des indicateurs sur l’ensemble des mesures de sécurité.</p>
<h4>La déclaration d’applicabilité voit son « ouverture » renforcée</h4>
<p>La  nouvelle ISO 27001 renforce la capacité à réaliser une déclaration d’applicabilité qui ne se restreint pas aux mesures de l’ISO 27002 : « l’organisation peut ajouter des objectifs de contrôles et créer les contrôles lorsque cela est nécessaire ou encore les identifier à partir de n’importe quelle source », cependant elle doit vérifier qu’aucune mesure majeure de sécurité de l’ISO 27002 n’a été omise. Ce point clé a fait l’objet de nombreux débats, mais il est essentiel pour conserver une « comparabilité » entre plusieurs certifications, au-delà du simple périmètre.</p>
<h4>La communication autour du SMSI, à réfléchir en interne comme en externe</h4>
<p>Un nouveau chapitre (7.4 <em>Communication</em>) énonce la nécessité pour chaque organisation, de déterminer dans son cas particulier, le besoin en termes de communication interne ou externe à réaliser concernant le SMSI (sujet, communiquant, cible, procédé).</p>
<h2>Une nouvelle publication, mais quels changements pour la mise en place d’un SMSI ou le maintien d’une certification ISO 27001 ?</h2>
<p>Par une meilleure cohérence dans l’enchaînement des chapitres et dans la lecture de la logique globale PDCA ainsi qu’une plus grande précision dans la définition de plusieurs concepts,  la nouvelle version de l’ISO 27001 clarifie la mise en œuvre de la norme.</p>
<p>Il ne s’agit donc pas d’une révolution, les concepts restent les mêmes. Cependant, la norme gagne en clarté et en efficacité. La migration des SMSI existants ne posera pas de problèmes fondamentaux et pourra même être l’occasion de simplifier certains processus comme ceux des indicateurs ou encore le suivi des non-conformités. De plus, la structure unifiée avec les autres normes de systèmes de management (ISO 9001…) facilitera la mise en œuvre de systèmes de management intégrés.</p>
<p>Les annexes de l’ISO 27001, basées sur la norme ISO 27002, ont également été revues en profondeur.</p>
<p>Une nouvelle mouture qui facilitera le quotidien de nombreux RSSI !</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2013/09/mise-a-jour-de-liso-27001-quels-impacts-operationnels/">Mise à jour de l’ISO 27001 : quels impacts opérationnels ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Notification des fuites de données clients : vers une transparence systématique ?</title>
		<link>https://www.riskinsight-wavestone.com/en/2013/07/notification-des-fuites-de-donnees-clients-lere-de-la-transparence/</link>
		
		<dc:creator><![CDATA[Marion Couturier]]></dc:creator>
		<pubDate>Wed, 31 Jul 2013 15:10:29 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Métiers - Marketing et relation client]]></category>
		<category><![CDATA[Cyberattaque]]></category>
		<category><![CDATA[fuite de données]]></category>
		<category><![CDATA[notification]]></category>
		<category><![CDATA[Risk management]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=3969</guid>

					<description><![CDATA[<p>Ces dernières semaines, les annonces de fuites de données clients ont fleuri (Apple, OVH, Ubisoft…) et attirent de plus en plus l’attention des médias. Excès de zèle, obligation ou vraie stratégie de relation client, que se cache-t-il derrière ces annonces...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2013/07/notification-des-fuites-de-donnees-clients-lere-de-la-transparence/">Notification des fuites de données clients : vers une transparence systématique ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Ces dernières semaines, les annonces de fuites de données clients ont fleuri (Apple, OVH, Ubisoft…) et attirent de plus en plus l’attention des médias. Excès de zèle, obligation ou vraie stratégie de relation client, que se cache-t-il derrière ces annonces de plus en plus visibles ?</p>
<h2> Les données clients : un nouvel or numérique convoité</h2>
<p>Quel que soit leur secteur, toutes les entreprises sont aujourd’hui exposées à la cybercriminalité. Certaines redoutent le vol de secrets industriels ou encore l’indisponibilité de leurs systèmes, mais ils partagent une crainte commune: le vol de données personnelles de clients, collaborateurs, prospects, partenaires…</p>
<p>Cette richesse des entreprises est particulièrement convoitée par certains cybercriminels, appâtés par le gain financier qu’elles peuvent représenter. En effet, sur les marchés parallèles, les données peuvent se monnayer jusqu’à plusieurs dizaines de dollars par enregistrement…</p>
<h2> Des obligations réglementaires et légales qui vont se renforcer</h2>
<p>Les initiatives se multiplient pour protéger ces données et la vie privée des individus face à ces nouvelles menaces. La loi informatique et libertés, mise à jour en 2004, vise depuis de nombreuses années à protéger les libertés individuelles et les données à caractère personnel de traitement illicites.</p>
<p>Elle a été complétée en <a href="http://www.solucominsight.fr/2011/08/notification-des-atteintes-a-la-securite-des-donnees-etape-1-les-operateurs-telecoms/" target="_blank" rel="noopener noreferrer">août 2011 par le Paquet Télécoms</a>, qui a renforcé les obligations des opérateurs de télécommunications dans ce domaine en imposant notamment la notification des violations des traitements de données à caractère personnel aux victimes. En ligne de mire, permettre aux abonnés de connaître les risques qu’ils courent quand la sécurité de leurs données est en cause. Des premières notifications de faible ampleur ont déjà eu lieu. Cette obligation sera étendue à tous les secteurs avec le projet de règlement européen qui devrait être publié en 2014 ou début 2015.</p>
<p>Mais au-delà de la protection de la vie privée, les attaques sur les infrastructures critiques des états inquiètent également la France et plus largement l’Europe. Deux textes sont attendus pour y remédier : un texte français imposant aux Organismes d’Importance Vitale (OIV) un certain nombre d’exigences de sécurité et de notification, audit… et un texte européen définissant des sanctions minimales pour punir les cyberattaques. Attendus dans les prochains mois, ces textes doteront les états et les entreprises <a href="http://www.solucominsight.fr/2013/06/cyberdefense-letat-veut-franchir-une-nouvelle-etape/" target="_blank" rel="noopener noreferrer">de nouvelles armes pour lutter contre la cybercriminalité</a>.</p>
<h2>Entre totale transparence et protection des intérêts de l’entreprise, quel équilibre ?</h2>
<p>Ces derniers mois, de nombreuses entreprises ont révélé avoir été victimes de piratages : Apple, Ubisoft, OVH… L’enjeu de ces communications ? Prévenir les clients que la sécurité de leurs données a été remise en cause, pour leur permettre de prendre les actions adaptées. Bien souvent, il s’agit d’un changement de mot de passe sur le service, qui peut signifier pour  l’utilisateur un changement sur l’ensemble des services pour lequel il utilise le même mot de passe !</p>
<p>Il est intéressant d’observer les différences entre les notifications et ce que cela révèle sur la relation client des entreprises. <a href="http://status.ovh.net/?do=details&amp;id=5070" target="_blank" rel="noopener noreferrer">OVH</a>,  par exemple a fait preuve d’une grande transparence technique &#8211; ce qui est logique vus ses clients et leurs attentes. Apple, cohérent avec ses habitudes de communication, a été assez lapidaire dans les informations délivrées et a prévenu les utilisateurs plusieurs jours après l’arrêt du service. Ils n’ont mis en ligne <a href="https://developer.apple.com/support/system-status/" target="_blank" rel="noopener noreferrer">qu’une page permettant de suivre la remise en service</a> des différents sites touchés.<br />
<a href="http://forums.ubi.com/showthread.php/779040-Security-update-regarding-your-Ubisoft-account-please-create-a-new-password?s=3ff4cfa2125bffdc38ad96d0ca8b9263" target="_blank" rel="noopener noreferrer">Ubisoft</a>  a, quant à lui, eu une approche plus classique, proche de celles des grands acteurs du web qui ont connu des situations similaires (LinkedIn, Evernote…). Cependant, le groupe français a connu des soucis de surcharge de ces serveurs au moment de la communication des emails. Cela montre la nécessité et l’obligation de préparation face à ces évènements qui peuvent survenir à tout moment.</p>
<p>Et si les réglementations en place aujourd’hui imposent à ceux à qui elles s’appliquent une notification sans délai aux autorités et au plus tard dans les trois jours aux personnes, une question essentielle peut alors se poser : révéler les détails de l’attaque et les actions de sécurisation décidées ne peut-il pas permettre aux attaquants de poursuivre l’attaque en connaissance de cause ? Il s’agit dès lors d’une décision à peser soigneusement, en considérant à la fois les risques techniques et les risques réglementaires.</p>
<h2> Se préparer à notifier ses clients, sans attendre les obligations réglementaires</h2>
<p>L’enjeu est donc aujourd’hui de se préparer à notifier ses clients d’une violation de traitement de données personnelles. Un projet qui concerne réglementairement les opérateurs télécommunication, mais plus largement toutes les entreprises qui veulent préserver leur relation client et leur image !</p>
<p>Si les attaques ne peuvent être anticipées précisément, un cadre de stratégie de notification peut dès maintenant être élaboré en associant juristes, RSSI, DSI et direction marketing pour élaborer les processus et procédures de notification, le plan de communication et la logistique associée. Et rien de tel qu’un exercice de gestion de crise pour tester ces processus !</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2013/07/notification-des-fuites-de-donnees-clients-lere-de-la-transparence/">Notification des fuites de données clients : vers une transparence systématique ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Les chocs extrêmes : des risques que les entreprises globales ne peuvent plus se permettre d’ignorer (partie 1)</title>
		<link>https://www.riskinsight-wavestone.com/en/2013/07/les-chocs-extremes-des-risques-que-les-entreprises-globales-ne-peuvent-plus-se-permettre-dignorer-partie-1/</link>
		
		<dc:creator><![CDATA[Frederic Chollet]]></dc:creator>
		<pubDate>Fri, 26 Jul 2013 12:43:43 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[black swan]]></category>
		<category><![CDATA[Risk management]]></category>
		<category><![CDATA[Risque]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=3956</guid>

					<description><![CDATA[<p>Le risque &#8230; selon Donald Rumsfeld Parmi les maximes bien connues des risk managers, il y a cette phrase de Donald Rumsfeld en 2002, alors qu’il défendait l’intervention américaine en Irak : “ […] there are known knowns; there are things we...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2013/07/les-chocs-extremes-des-risques-que-les-entreprises-globales-ne-peuvent-plus-se-permettre-dignorer-partie-1/">Les chocs extrêmes : des risques que les entreprises globales ne peuvent plus se permettre d’ignorer (partie 1)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<h2>Le risque &#8230; selon Donald Rumsfeld</h2>
<p>Parmi les maximes bien connues des risk managers, il y a cette phrase de Donald Rumsfeld en 2002, alors qu’il défendait l’intervention américaine en Irak :</p>
<p align="left"><em>“ […] there are <strong>known knowns</strong>; there are things we know we know.<br />
We also know there are <strong>known unknowns</strong>; that is to say we know there are some things we do not know.<br />
But there are also <strong>unknown unknowns</strong> &#8211; the ones we don&#8217;t know we don&#8217;t know.<br />
And […] it is the </em><em>latter category that tend to be the difficult ones</em><em>. ”</em></p>
<p>Cette citation traduit bien la situation à laquelle les organisations font face :</p>
<ul>
<li>« <strong><em>known knowns</em></strong> » : ce sont les risques maîtrisés, dont l’occurrence et les conséquences sont évaluées et connues ;</li>
<li>« <strong><em>known unknowns</em></strong> » : ce sont les risques identifiés et recensés que les organisations ont choisis d’adresser à court ou moyen terme ;</li>
<li>« <em><strong>unknown unknowns</strong> »</em> : ce sont les événements qui n’ont pas été repérés par le « radar » de la gestion des risques ou dont l’occurrence apparaît infime aux regards des autres risques.</li>
</ul>
<h2><strong>Le Cygne Noir de Nassim Nicholas Taleb : théoriser l’imprévisible</strong></h2>
<p>En 2007, Nassim Nicholas Taleb développe dans (<em>The Black Swan</em>, publié en 2007) la théorie dite du « cygne noir ». Elle englobe les « unknown unknows » et caractérise les évènements imprévisibles aux impacts majeurs de nature à totalement changer l’environnement ou le destin d’une organisation. Les exemples sont malheureusement de plus en plus nombreux :</p>
<ul>
<li><strong>Catastrophes naturelles : </strong>ouragan Katrina aux USA (2005), séisme et tsunami dans l’océan indien (2004) ou au Japon (2011), éruption d’Eyjafjöll en Islande (2010), inondations en Thaïlande et en Australie (2011), etc.</li>
<li><strong>Catastrophes industrielles :</strong> explosion de l’usine AZF (2001), incendie de la plateforme Deepwater Horizon (2010), sinistre des centrales de Fukushima (2011), etc.</li>
<li><strong>Chocs financiers : </strong>choc pétrolier (1973 et 1979), chute d’Enron (2001), faillite Lehman Brothers (2008), fraude Madoff (2008), défauts d’Etats (Mexique 1982, Russie 1998, Argentine 2001, Grèce 2011), etc.</li>
<li><strong>Phénomènes géopolitiques : </strong>chute du mur de Berlin (1989), attentats du World Trade Center (2001), guerre en Irak (2003), printemps Arabe (2011), etc.</li>
</ul>
<p>Par nature, ces évènements se produisent à une fréquence imprévisible. Toutefois notre dernière décennie a montré l’accroissement de leur résurgence. Pour les seules catastrophes naturelles, 2011 a constitué l’année la plus coûteuse de toute l’histoire de l’industrie de l’assurance (~380 milliards de dollars selon l’ONU).</p>
<p>De plus, conséquence d’un monde globalisé et interconnecté, ces phénomènes ont des impacts collatéraux sur l’ensemble des économies de la planète (entre pays producteurs et consommateurs).</p>
<h2><strong>Des évènements que les entreprises ne peuvent plus ignorer</strong></h2>
<p>Les grandes organisations, qui agissent aujourd’hui sur un périmètre global, ne peuvent plus ignorer ces risques, susceptibles de les impacter directement ou indirectement via leurs fournisseurs, leurs partenaires et leurs clients.</p>
<p>Mais comment les appréhender ? A la différence des risques « traditionnels », impossible de prévoir où, quand et comment ces évènements peuvent se produire. Cela impose un changement de paradigme dans la manière de les adresser, qui fera l’objet d’une prochaine tribune.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2013/07/les-chocs-extremes-des-risques-que-les-entreprises-globales-ne-peuvent-plus-se-permettre-dignorer-partie-1/">Les chocs extrêmes : des risques que les entreprises globales ne peuvent plus se permettre d’ignorer (partie 1)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Souscrire une cyber-assurance : mode d’emploi</title>
		<link>https://www.riskinsight-wavestone.com/en/2013/06/souscrire-une-cyber-assurance-mode-demploi/</link>
		
		<dc:creator><![CDATA[Gérôme Billois]]></dc:creator>
		<pubDate>Fri, 28 Jun 2013 11:53:47 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[analyse de risques]]></category>
		<category><![CDATA[cyberassurance]]></category>
		<category><![CDATA[Cybercriminalité]]></category>
		<category><![CDATA[Gestion des risques]]></category>
		<category><![CDATA[Risk management]]></category>
		<category><![CDATA[Risque]]></category>
		<category><![CDATA[RSSI]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=3874</guid>

					<description><![CDATA[<p>Après avoir dans une précédente tribune évalué l’intérêt de souscrire ou non à une cyber-assurance (produit dédié à la couverture des risques liés à la cybercriminalité), il convient de s’intéresser désormais aux modalités de souscription d’une telle offre. En effet,...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2013/06/souscrire-une-cyber-assurance-mode-demploi/">Souscrire une cyber-assurance : mode d’emploi</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Après avoir dans une <a href="http://www.solucominsight.fr/2013/03/cyber-assurance-souscrire-ou-ne-pas-souscrire-telle-est-la-question/" target="_blank" rel="noopener noreferrer">précédente tribune</a> évalué l’intérêt de souscrire ou non à une cyber-assurance (produit dédié à la couverture des risques liés à la cybercriminalité), il convient de s’intéresser désormais aux <strong>modalités de souscription</strong> d’une telle offre.</em></p>
<p><em>En effet, le processus de souscription constitue le<strong> pilier fondateur</strong> d’un transfert de risques réussi. Il est donc primordial pour toute entreprise désirant franchir le pas de la cyber-assurance de connaître toutes les caractéristiques d’une telle opération.</em></p>
<h2>Quels sont les acteurs majeurs de ce processus ?</h2>
<p>Les acteurs du processus de souscription sont peu nombreux et bien définis. Participent aux négociations :</p>
<ul>
<li>Le <strong>client </strong>: il s’agit d’une organisation ou d’une entreprise souhaitant disposer d’une prestation (généralement financière) en cas de survenance d’un incident. C’est lui qui exprime le besoin, que ce soit par ses Risk Manager, ses RSSI, sa Direction Générale ou encore ses acteurs métiers.</li>
<li>Le <strong>courtier </strong>: il est l’intermédiaire entre le souscripteur et l’assureur, et joue de ce fait un rôle central tout au long du processus. Il base son travail sur une excellente connaissance du marché et du besoin remonté par son client.</li>
<li>L’<strong>assureur </strong>: il crée les polices d’assurances, en définissant leurs périmètres de couverture, leurs plafonds de garanties ainsi que leurs primes ou franchises. Ces paramètres sont toutefois largement négociés et fortement corrélés avec la maturité du client.</li>
</ul>
<h2>Comment se déroule le processus de souscription à une cyber-assurance?</h2>
<p>En premier lieu, le client doit faire le point sur son besoin et confronter les risques résiduels identifiés comme nécessaires à couvrir avec ceux déjà couverts par une assurance. Pour ce faire, une <strong>analyse de risques récurrente</strong> et un <strong>bilan assurantiel</strong> (évaluation de la couverture actuelle et des manques) impliquant toutes les parties de l’entreprise sont nécessaires.</p>
<p>Dans un second temps, il convient de <strong>choisir le courtier</strong> le mieux à même de répondre aux attentes du client. Dans le contexte de grandes entreprises, il sera jugé sur son expertise sur le sujet cyber, sa capacité à offrir une couverture multi-assureurs et des modalités de son accompagnement au cours des différentes étapes, du choix à la vie du contrat.</p>
<p>Courtier et client échangent alors sur la nature même des risques à traiter, ainsi que sur la maturité de ce dernier. Le courtier <strong>identifie</strong> ensuite, grâce à sa connaissance poussée du marché, les <strong>assureurs</strong> les plus à même de répondre au besoin.</p>
<p>Le client et le courtier présentent ensuite à l’assureur leurs exigences en termes de <strong>périmètre de couverture</strong> et de <strong>plafond de garantie.</strong> Dans le cas de montants très élevés, le courtier peut mettre en place des <strong>montages d’assurances</strong> qui permettent d’atteindre des plafonds plus élevés que ceux proposés dans les offres standards. En réponse, l’assureur évalue la maturité du client, par l’intermédiaire de <strong>questionnaires</strong> ou par une <strong>analyse de risques</strong>. L’assureur propose alors un <strong>montant de prime d’assurance</strong> en fonction de la maturité observée chez le client. Ce montant, qui varie généralement entre 1 et 5% du plafond de la garantie, est ensuite négocié entre les différents partis.</p>
<p>Le périmètre de couverture, le plafond de garantie et le montant de la prime constituent la <strong>police d’assurance.</strong></p>
<h2>Comment faire vivre le contrat ?</h2>
<p>Le contrat reposant essentiellement sur le code des assurances français, le client est tenu à certaines obligations vis-à-vis de l’assureur, notamment sur le devoir d’information en cas de modification significative des risques sur son système d’information. Cette obligation se concrétise généralement par des réunions annuelles entre l’assureur, l’assuré et le courtier dans le but d’établir un bilan de l’évolution de la maturité du client et d’adapter le contrat en conséquence.</p>
<p>La souplesse dans l’évolution du contrat a deux principaux intérêts. Pour le client, il est de <strong>faire baisser le montant des primes</strong> en <strong>améliorant sa sécurité</strong>. Pour l’assureur, il est d’<strong>adapter le montant des primes</strong> en fonction de l’<strong>évolution du risque</strong>. Cette démarche encourage et valorise donc les travaux effectués en faveur de la sécurité du SI.</p>
<h2>Comment déclencher les garanties ?</h2>
<p>Les <strong>délais de notification</strong> en cas d’attaque constituent l’élément central du déclenchement. Le code des assurances rappelle : «<em>L’assuré est obligé de donner avis à l&#8217;assureur, dès qu&#8217;il en a eu connaissance et au plus tard dans le délai fixé par le contrat, de tout sinistre de nature à entraîner la garantie de l&#8217;assureur. Ce délai ne peut être inférieur à cinq jours ouvrés » </em>(<a href="http://www.legifrance.gouv.fr/affichCodeArticle.do?cidTexte=LEGITEXT000006073984&amp;idArticle=LEGIARTI000006791999">Article L113-2</a>)<em>. </em>En cas de faute vis-à-vis de cette règle, le client peut se voir refuser ses garanties. L’enjeu est donc d’<strong>alerter au plus tôt l’assureur</strong>, même s’il n’y a que suspicion d’intrusion, mais aussi de <strong>cadrer les preuves</strong> à recueillir pour l’indemnisation – et ce dès l’établissement du contrat. Le déclenchement des garanties et le déblocage des fonds ne peuvent se faire que si  l’assureur a été notifié dans les délais, et l’évaluation du sinistre réalisée.</p>
<p>En fonction des assureurs, la <strong>mise à disposition d’experts</strong> peut relever d’une option ou ne pas être proposée. Le souscripteur doit par ailleurs veiller à bien préciser les modalités d’intervention de ces experts (obligation d’utiliser les prestataires de l’assureur, …).</p>
<p>Le processus de souscription est donc bien identifié et cadré. La connaissance la plus fine possible du marché ainsi que de ses propres risques sont des atouts indispensables pour bien choisir sa cyber-assurance. Cette dernière gagne considérablement en souplesse de négociation (périmètre, plafond, prime) de par la nouveauté de son marché, de son évolution rapide et de la concurrence naissante.</p>
<p><span id="more-3874"></span></p>
<p>&nbsp;</p>
<p>Retrouvez tous nos articles sur le secteur de l’assurance sur <a title="Insurance speaker - le blog assurance des consultants Solucom" href="http://www.insurancespeaker-solucom.fr/" target="_blank" rel="noopener noreferrer">Insurance speaker</a>, le blog assurance des consultants Solucom</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2013/06/souscrire-une-cyber-assurance-mode-demploi/">Souscrire une cyber-assurance : mode d’emploi</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>De la 27001 à la 22301, juste un pas à franchir ?</title>
		<link>https://www.riskinsight-wavestone.com/en/2013/05/de-la-27001-a-la-22301-juste-un-pas-a-franchir/</link>
		
		<dc:creator><![CDATA[Amal Boutayeb]]></dc:creator>
		<pubDate>Fri, 31 May 2013 12:25:47 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[continuité d'activité]]></category>
		<category><![CDATA[crise]]></category>
		<category><![CDATA[ISO 22301]]></category>
		<category><![CDATA[ISO 27001]]></category>
		<category><![CDATA[normes]]></category>
		<category><![CDATA[PCA]]></category>
		<category><![CDATA[Risk management]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=3783</guid>

					<description><![CDATA[<p>La publication de la norme ISO 22301 « Sécurité sociétale &#8211; État de préparation et systèmes de gestion de la continuité &#8211; Exigences » suscite des interrogations auprès de ceux qui sont d’ores et déjà certifiés ou alignés à la 27001 : y...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2013/05/de-la-27001-a-la-22301-juste-un-pas-a-franchir/">De la 27001 à la 22301, juste un pas à franchir ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>La publication de la norme ISO 22301 « Sécurité sociétale &#8211; État de préparation et systèmes de gestion de la continuité &#8211; Exigences » suscite des interrogations auprès de ceux qui sont d’ores et déjà certifiés ou alignés à la 27001 : y a-t-il un sens à intégrer les exigences de la 22301 à un Système de Management de la Sécurité de l’Information ?</em></p>
<p>Si de prime abord les deux sujets peuvent paraître disjoints, ces interrogations semblent justifiées au regard des certifications relatives à la norme BS 25999 : plusieurs d’entre elles avaient combiné les deux référentiels. Et pour cause, il existe plusieurs points communs entre les deux normes…</p>
<h2>D’indéniables axes de mutualisation</h2>
<p>Les bases de tout système de management, qu’il concerne la qualité (9001), les services IT (20000) ou d’autres, sont communes &#8211; les normes  27001 et 22301 ne dérogent pas à la règle. On y retrouve ainsi les notions de construction par processus, d’amélioration continue, d’implication du management, …</p>
<p>En outre, elles concourent toutes deux à un même objectif : gérer les risques d’une organisation. Les risques liés, respectivement à la sécurité ou à la continuité, doivent être identifiés et priorisés, les traitements définis, … Elles se rejoignent donc sur une étape importante de la phase « Plan » : l’analyse de risques.</p>
<p>Par ailleurs, la continuité ou la disponibilité en tant que critère de sécurité est clairement abordée dans l’annexe de la 27001. En effet, cette dernière exige que l’organisme mette en place un Plan de Continuité d’Activité (PCA) et qu’il soit testé.</p>
<p>Pour autant, passer d’un SMSI à un Système de Management intégrant l’ISO 22301 n’est pas immédiat.</p>
<h2>Des différences majeures à ne pas perdre de vue</h2>
<p>L’ISO 22301 est une norme qui s’inscrit dans les réflexions autour de la sécurité sociétale. Elle traite de cas de sinistres majeurs : la problématique de la gestion de crise y est prégnante. Au vu de la dimension des sinistres envisagés, les exigences en termes de communication font l’objet d’un chapitre spécifique. Il s’agit aussi bien de la communication interne qu’externe envers les autorités, les médias, les familles des collaborateurs…</p>
<p>S’agissant de Système de Management de Continuité d’Activité, la notion de besoin de continuité est plus développée dans la norme ISO 22301. Un BIA (Bilan d’Impacts sur Activité ou Business Impact Analysis) doit être conduit. Ce BIA est à réaliser lors des premières étapes de mise en œuvre, identifiant,<em> a minima</em>, les activités critiques, et exprimant pour chacune d’entre elles les délais d’interruption maximale admissible, le « calendrier » de reprise progressive de l’activité, … Par ailleurs, la norme exige clairement que les dépendances soient identifiées, notamment avec les fournisseurs de services, lesquels doivent préciser leurs PCA existants. Cette précision vient directement faire écho à la notion de prestataires de services essentiels externalisés (ou PSEE).</p>
<p>Passer d’un SMSI à Système de management intégrant les exigences de la 22301 nécessite donc d’inscrire ces points dans les processus du Système de Management Intégré.</p>
<h2>Un pas intéressant à franchir ?</h2>
<p>Intégrer les exigences de l’ISO 22301 peut clairement donner un nouveau souffle à son système de management en effectuant un focus particulier sur la continuité d’activité. Mais redonner un nouveau souffle ne peut pas être une fin en soi, l’objectif est bien de répondre à un réel enjeu de sécurité de l’information et de continuité à la fois, avec une rationalisation de l’effort consacré à la gestion de deux risques !</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2013/05/de-la-27001-a-la-22301-juste-un-pas-a-franchir/">De la 27001 à la 22301, juste un pas à franchir ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Quels sont les enjeux des RSSI ?</title>
		<link>https://www.riskinsight-wavestone.com/en/2013/01/quels-sont-les-enjeux-des-rssi/</link>
		
		<dc:creator><![CDATA[LAUQUE Mélodie]]></dc:creator>
		<pubDate>Mon, 21 Jan 2013 14:09:41 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Cybercriminalité]]></category>
		<category><![CDATA[Risk management]]></category>
		<category><![CDATA[RSSI]]></category>
		<category><![CDATA[usages]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=2965</guid>

					<description><![CDATA[<p>Quel positionnement pour la sécurité de l&#8217;information dans un monde en pleine mutation ? Quelle stratégie et quelles réponses apporter aux évolutions des usages, des menaces et des réglementations ? Découvrez en vidéo notre vision de ces enjeux auxquels sont...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2013/01/quels-sont-les-enjeux-des-rssi/">Quels sont les enjeux des RSSI ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Quel positionnement pour la sécurité de l&#8217;information dans un monde en pleine mutation ? Quelle stratégie et quelles réponses apporter aux évolutions des usages, des menaces et des réglementations ?</p>
<p>Découvrez en vidéo notre vision de ces enjeux auxquels sont confrontés les RSSI.</p>
<p><span id="more-2965"></span></p>
<p><iframe loading="lazy" src="http://www.youtube.com/embed/h3Mw7u3CDlo" frameborder="0" width="425" height="350"></iframe></p>
<p>&nbsp;</p>
<p>Retrouvez toutes nos vidéos sur YouTube, sur la<a href="http://www.youtube.com/user/solucomtv" target="_blank" rel="noopener noreferrer"> chaîne Solucom</a>.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2013/01/quels-sont-les-enjeux-des-rssi/">Quels sont les enjeux des RSSI ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>La pré-production constitue-t-elle la meilleure solution de continuité informatique ?</title>
		<link>https://www.riskinsight-wavestone.com/en/2013/01/la-pre-production-constitue-t-elle-la-meilleure-solution-de-continuite-informatique/</link>
		
		<dc:creator><![CDATA[zephSolucomBO]]></dc:creator>
		<pubDate>Tue, 15 Jan 2013 13:26:41 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[PCA]]></category>
		<category><![CDATA[PCI]]></category>
		<category><![CDATA[PRA]]></category>
		<category><![CDATA[PSI]]></category>
		<category><![CDATA[Risk management]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=2903</guid>

					<description><![CDATA[<p>Article écrit en collaboration avec William Revah. La mise en place d’un Plan de Continuité Informatique est souvent vue comme un poste de coût supplémentaire, une forme d’assurance pour couvrir des évènements rares. Dès lors, le bon sens conduit souvent...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2013/01/la-pre-production-constitue-t-elle-la-meilleure-solution-de-continuite-informatique/">La pré-production constitue-t-elle la meilleure solution de continuité informatique ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Article écrit en collaboration avec William Revah.</p>
<p><em>La mise en place d’un Plan de Continuité Informatique est souvent vue comme un poste de coût supplémentaire, une forme d’assurance pour couvrir des évènements rares. Dès lors, le bon sens conduit souvent à vouloir en réduire les coûts et donc à favoriser le secours sur des serveurs existants « hors production »  (développement, recette, qualification, intégration, test, formation, pré-production) et notamment ceux de pré-production (plus proches de l’environnement réel).</em></p>
<p><em>Mettre ainsi à profit des ressources qu’on ne juge pas essentielles en cas de crise semble permettre d’optimiser leur usage &#8211; et au final les coûts du PCI. Cette assertion mérite cependant d’être confrontée au contexte de chaque organisation. Un tel secours est-il vraiment une source d’économie ? Réellement plus simple à mettre en œuvre ? Éligible pour toutes les applications ?</em></p>
<h2>Prendre en compte les contraintes applicatives pour évaluer la complexité de mise en œuvre</h2>
<p>Les environnements « hors-production » peuvent présenter des enjeux aussi forts pour les Métiers que leur environnement de production, notamment lorsque :</p>
<ul>
<li>les applications doivent évoluer rapidement ou régulièrement,</li>
<li>les incidents applicatifs nécessitant correctifs sont fréquents.</li>
</ul>
<p>Ces besoins métiers entrent ainsi en concurrence avec ceux liés à la mise en place du secours (construction du PCI, recette, tests, etc.). Si le métier est en charge de définir les priorités d’utilisation de ces environnements, il y a fort à parier que le planning de mise en œuvre du PCI devra être défini en fonction des plages d’usage laissées vacantes par les autres besoins.</p>
<p>Autant dire que pour les applications évoluant souvent ou victimes d’incidents à répétition, le projet de secours sera complexifié ; les phases de construction et de test du secours ne pouvant être déroulées, le métier exigeant la disponibilité de ces ressources pour d’autres besoins plus prioritaires à ses yeux. Contrainte d’autant plus forte dans un contexte au sein duquel la mise en production (MEP) ne serait pas complètement industrialisée.</p>
<p>Dès lors, la mise en œuvre d’un secours sur pré-production ne peut être envisagée sereinement que pour des organisations au sein desquelles la DSI priorise seule l’accès et l’utilisation des ressources hors-production. Il conviendra alors de privilégier les applications les mieux maîtrisées et les plus stables, afin de réduire au maximum les conflits avec les chantiers d’évolution applicative ou de correction de problèmes.</p>
<h2>Ne pas conclure trop vite à une économie substantielle en évaluant les coûts cachés</h2>
<p>Si le secours sur pré-production est considéré comme moins coûteux, c’est qu’il réduit le volume des investissements et la mise en œuvre de serveurs. Mais cette vision apparaît réductrice dès qu’on identifie les autres coûts à prendre en considération.</p>
<p>En effet, la majeure partie des coûts d’un projet de secours informatique réside souvent dans le pilotage, les études, les travaux d’infrastructures et le secours des données. Au final, les serveurs ne représentent parfois que 10 à 20% de l’investissement total. L’économie réalisée n’est donc pas nécessairement conséquente.</p>
<p>Par ailleurs, le secours sur pré-production peut également impliquer des coûts spécifiques. Bien souvent il s’agira de déménager les serveurs de pré-production, en général situés à proximité de ceux de production, et de les mettre à niveau en termes de configuration avec ces derniers. Il s’agira également d’études techniques complémentaires <em>(ex : comment faire cohabiter des environnements de pré-production et de secours sur un même serveur?)</em> pouvant nécessiter des enveloppes de charges supplémentaires. Enfin, en cas de coordination avec les métiers pour prise en compte de leurs contraintes (application en cours d’évolution, correction de bugs récurrents, …), des charges de gestion de projet complémentaires sont à prévoir.</p>
<p>Autant de points pouvant rendre le secours sur pré-production aussi voire plus onéreux qu’une solution dédiée de secours. Il convient donc de bien évaluer son coût en fonction de ces différents paramètres et de le comparer aux coûts des autres solutions envisagées.</p>
<h2>Ne pas réduire le secours sur pré-production à sa composante économique</h2>
<p><em>« La solution du bon sens est la dernière à laquelle songent les spécialistes » </em>citait l’éditeur Bernard Grasset<em>.</em></p>
<p>Nous l’avons vu, et contrairement à ce que le bon sens nous le laissait imaginer, le secours sur pré-production n’est pas une garantie d’économie.</p>
<p>Cette solution est à privilégier dans des contextes matures (maîtrise forte du processus de mise en production et des environnements hors production par la DSI), pour des applications stables (n’évoluant pas ou peu) et des environnements techniques adaptés.</p>
<p>Autant d’éléments à prendre en compte avant d’acter ou non la mise en œuvre de cette solution, notamment à l’aide de projets de virtualisation des environnements…</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2013/01/la-pre-production-constitue-t-elle-la-meilleure-solution-de-continuite-informatique/">La pré-production constitue-t-elle la meilleure solution de continuité informatique ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Documentation PCA : comment passer d&#8217;un corpus bien pensé à un corpus bien géré</title>
		<link>https://www.riskinsight-wavestone.com/en/2012/11/documentation-pca-comment-passer-du-corpus-bien-pense-au-corpus-bien-gere/</link>
		
		<dc:creator><![CDATA[William Revah]]></dc:creator>
		<pubDate>Thu, 29 Nov 2012 10:32:41 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Métiers - Stratégie & projets IT]]></category>
		<category><![CDATA[continutié d'activité]]></category>
		<category><![CDATA[crise]]></category>
		<category><![CDATA[PCA]]></category>
		<category><![CDATA[Risk management]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=2620</guid>

					<description><![CDATA[<p>[Article rédigé en collaboration avec Raphaël Brun, consultant senior] Une précédente tribune a rappelé l’importance de formaliser sa documentation PCA en fonction de ses finalités, afin de la rendre réellement opérationnelle. Reste alors à assurer l’accessibilité de ces documents –...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2012/11/documentation-pca-comment-passer-du-corpus-bien-pense-au-corpus-bien-gere/">Documentation PCA : comment passer d&#8217;un corpus bien pensé à un corpus bien géré</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>[Article rédigé en collaboration avec Raphaël Brun, consultant senior]</p>
<p><em>Une précédente tribune a rappelé l’importance de <a title="Viser l’efficience de sa documentation PCA !" href="http://www.solucominsight.fr/2012/10/viser-lefficience-de-sa-documentation-pca/">formaliser sa documentation PCA </a>en fonction de ses finalités, afin de la rendre réellement opérationnelle.</em></p>
<p><em>Reste alors à assurer l’accessibilité de ces documents – au quotidien mais aussi et surtout en cas de crise : processus de mise à jour, multiplicité des acteurs, périodicités et responsabilités variables,…</em></p>
<p><em>En un mot, se pose la question de la gestion documentaire du corpus PCA, avec en creux</em><em> celle du recours à un outillage spécifique.</em></p>
<h2>La gestion documentaire : socle historique mais perfectible de l’outillage PCA</h2>
<p>Le PCA a toujours été un grand producteur de documents : en faciliter la gestion a donc naturellement été un des premiers objectifs des progiciels PCA, parmi lesquels on trouve LDRPS, PARAD et frontGRC en France, Shadow Planner, INONI BCP Pro, MyCoop, ResilienceOne, Business Protector, RevoverPlanner sur les marchés anglo-saxons. Ces outils ont, dans les grandes lignes, des fonctionnalités similaires : décrire l’organisation (acteurs, processus, ressources, etc.), y associer un certain nombre de propriétés (notamment les DIMA et PDMA) et les plans à déclencher lorsqu’une ressource ou un processus est touché. Des mécanismes de workflow plus ou moins élaborés sont également disponibles : possibilité de définir des responsables pour chaque document, des dates de revues régulières, voire de lancer automatiquement des campagnes BIA (Bilan d’Impact sur l’Activité).</p>
<p>Si une telle approche et de telles fonctionnalités peuvent paraître séduisantes, elles doivent être considérées avec prudence. En effet, chaque progiciel est construit selon un schéma de pensée (modèle de données, typologie et approche des traitements, hiérarchie des habilitations) qui ne sont pas toujours transposables dans le contexte des organisations. En conséquence, l’usage d’un outil demande soit d’en contourner le fonctionnement optimal, soit de revoir son organisation voire son processus de continuité d’activité. In fine, le recours à un outil doit être envisagé en connaissance de cause, conscient de son potentiel facilitateur sur certains aspects (revue des risques, mesure des impacts, recensement des processus, annuaires), mais aussi des lourdeurs et contraintes qu’il va imposer, notamment dans son usage de référentiel documentaire.</p>
<h2>Viser un mode de gestion documentaire simple, déjà ancré dans le fonctionnement de l’organisation</h2>
<p>A défaut d’outil PCA, on pourra dans un premier temps s’appuyer  sur une gestion documentaire traditionnelle : dépôt des documents sur un répertoire partagé et sécurisé, triés selon leurs finalités et accessibles quelques soient les conditions rencontrées. Charge alors à l’équipe PCA de piloter la maintenance et la révision des documents en mobilisant les différents contributeurs.</p>
<p>Les organisations plus complexes pourront envisager le recours à un outil de Gestion Électronique de Documents (GED).  Ce type d’outil facilite la gestion documentaire en délivrant une meilleure gestion du contenu (méta-informations), de ses révisions et de son indexation. Il fournit également des fonctionnalités plus fines de partage et de modification des documents. Il propose enfin des possibilités de workflow contribuant aux cycles de validation et de révision des documents.</p>
<p>Attention toutefois à éviter l’écueil de bâtir une GED (Livelink, Sharepoint,…) spécifiquement pour le PCA : on s’appuiera plutôt sur un outil existant, déjà adopté par les utilisateurs. Un tel outil étant consulté régulièrement pour d’autres besoins, il facilitera la mise à jour des documents PCA.</p>
<h2>Comment s’assurer de disposer des procédures en cas de crise ?</h2>
<p>Au-delà de la mise à jour des documents, l’outillage doit être pensé pour la mise à disposition des documents le jour J. Il faut dès lors s’assurer, quel que soit le mode de gestion choisi, de sa disponibilité en cas de sinistre.</p>
<p>De prime abord, on pourrait penser faire de la solution de gestion documentaire la première application à remonter, à l’aider d’une procédure qu’elle ne doit pas héberger… Tentation à repousser tant cette solution crée un important point de blocage potentiel dans le déroulement du plan de continuité !</p>
<p>Mieux vaut faire bénéficier la solution de gestion documentaire (outil PCA ou GED) des mêmes garanties de disponibilités que les applications les plus critiques, soit en recourant à une solution hébergée (ce qui nécessite de traiter les problématiques de la confidentialité des données et de la dépendance à l’éditeur), soit en tirant partie d’un hébergement sécurisé (bi-site ou datacenters éloignés).</p>
<p>Il y a toutefois fort à parier que l’émergence des offres SaaS par les éditeurs de GED (ex : Sharepoint Online pour Office 365) va certainement modifier en profondeur le mode d’hébergement des bases documentaire PCA (hors outils spécifiques).</p>
<p>Quel que soit l’hébergement, une garantie complémentaire pourra enfin être offerte par la copie régulière sur support amovible, voire l’impression, de l’ensemble des plans (du moins pour les documents qui ne sont pas souvent modifiés).</p>
<h2>Un outil pour accompagner un processus rodé</h2>
<p>En synthèse, qui dit gestion de documentation PCA et mise à disposition le jour J ne dit pas nécessairement outil PCA : comme d’habitude, il convient de prendre garde à ne pas se laisser guider par l’outil !</p>
<p>Avant d’envisager un outillage plus évolué que le répertoire partagé, il est nécessaire de roder le cycle de vie du PCA et notamment la mise à jour de sa documentation, qu’il sera toujours temps d’industrialiser à l’aide d’un outil. A contrario, le choix précoce d’un outil pourra contraindre toute la mise en œuvre du PCA et obérer les chances de déployer un processus véritablement en ligne avec son organisation.</p>
<div></div>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2012/11/documentation-pca-comment-passer-du-corpus-bien-pense-au-corpus-bien-gere/">Documentation PCA : comment passer d&#8217;un corpus bien pensé à un corpus bien géré</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>ISO 22301 : Comment passer de la théorie à la pratique ?</title>
		<link>https://www.riskinsight-wavestone.com/en/2012/11/iso-22301-comment-passer-de-la-theorie-a-la-pratique/</link>
		
		<dc:creator><![CDATA[zephSolucomBO]]></dc:creator>
		<pubDate>Fri, 23 Nov 2012 06:52:44 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[ISO 22301]]></category>
		<category><![CDATA[PCA]]></category>
		<category><![CDATA[plan de continuité]]></category>
		<category><![CDATA[Risk management]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=2579</guid>

					<description><![CDATA[<p>Internationale, fruit d’un consensus d’experts&#8230; la norme semble tout avoir pour s’imposer comme référentiel de bonnes pratiques. Mais comment l’utiliser au mieux pour mettre en œuvre un système de management de la continuité d’activité ? Alignement ou certification : quelle stratégie retenir ?...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2012/11/iso-22301-comment-passer-de-la-theorie-a-la-pratique/">ISO 22301 : Comment passer de la théorie à la pratique ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Internationale, fruit d’un consensus d’experts&#8230; la norme semble tout avoir pour s’imposer comme référentiel de bonnes pratiques. Mais comment l’utiliser au mieux pour mettre en œuvre un système de management de la continuité d’activité ?</em></p>
<h2>Alignement ou certification : quelle stratégie retenir ?</h2>
<p>L’alignement consiste à en adopter les principes fondamentaux et les principales exigences. Il permet à la fois de donner une cohérence globale à la démarche, d’impliquer les acteurs et d’offrir de la visibilité en interne tout en offrant de la souplesse sur le périmètre (identique  celui du PCA de l’organisation ou plus restreint), les processus à mettre en place, et les exigences à intégrer (mener les actions sans s’astreindre à disposer de preuves auditables).</p>
<p>Le piège à éviter est dès lors celui de trop limiter le périmètre et le nombre d’exigences à respecter, et de perdre ainsi de l’intérêt de l’alignement. La souplesse prise dans la mise en place du SMCA doit pouvoir être argumentée, et toujours ramenée aux intérêts et enjeux de l’organisation.</p>
<p>Si la certification laisse toujours la capacité à l’organisation de choisir le périmètre le plus opportun en fonction des enjeux métier et de la maturité de l’organisation, ce choix est néanmoins plus engageant dans la mesure où il implique l’application de l’ensemble de la norme, et ce dans la durée.</p>
<p>Elle présente cependant plusieurs atouts. Le premier étant qu’elle apporte une valorisation vis-à-vis des clients externes pouvant aller jusqu’à constituer un élément différenciant sur le marché.</p>
<p>Le second avantage de la certification est qu’elle constitue une preuve de l’effort engagé par l’organisation dans leur PCA, un effort qui peut être mis en avant vis-à-vis d’autorités ou d’auditeurs. Cet avantage prend tout son sens pour les organisations soumises à des exigences réglementaires.</p>
<p>Enfin, une certification peut également donner un nouveau souffle au PCA, qu’elle redynamise en introduisant une dimension projet supplémentaire</p>
<h2>3 étapes pour mettre en œuvre un SMCA (Système de Management de la Continuité d’Activité)</h2>
<p>Qu’il s’agisse d’un projet d’alignement ou de certification, un projet de mise en place d’un Système de Management de la Continuité d’Activité se réalise en trois principales étapes :</p>
<h4>Évaluer et Cadrer</h4>
<p>L’évaluation et le cadrage constituent une première étape clé. L’enjeu principal, outre celui de disposer d’une image réaliste de la situation en termes de PCA, est celui de déterminer le périmètre du SMCA.</p>
<h4>Construire les processus et piloter les projets d’alignement</h4>
<p>Définir un processus, c’est en déterminer les acteurs, les composants, les activités à mener et comment le faire. Pour exemple, définir le processus de gestion de crise implique d’identifier les critères de déclenchement d’une crise, les acteurs à impliquer, les interactions avec les parties prenantes (autres directions de l’organisation, clients, autorités,…), les messages et outils de communication à utiliser et plus généralement les moyens.<strong></strong></p>
<p>Outre « l’installation » des processus, cette phase est celle de la mise en œuvre des projets identifiés, telle que la mise en place de dispositifs de continuité pour des périmètres jugés critiques lors du BIA et qui ne sont pas « secourus ».</p>
<h4>Réaliser un cycle complet « <em>Plan-Do-Check-Act</em> »</h4>
<p>Réaliser un cycle complet, c’est installer les processus et s’assurer de leur bon fonctionnement. Ainsi la phase de « check », de vérification, réalisée par un audit interne, permet-elle de vérifier que les processus sont pertinents, que le SMCA est efficace, et le cas échéant mener les actions correctives nécessaires. Point clé de cette étape : la revue de direction. C’est elle qui permet la mobilisation régulière du management sur les sujets de la continuité.</p>
<p>Une fois seulement ces actions réalisées, il est possible d’envisager un audit de certification pour ceux qui auront choisi cette voie…</p>
<h2> 3 facteurs clés de succès : mobilisation, pragmatisme et projection dans le futur</h2>
<p>Mettre en place un SMCA est donc un projet à part entière dont les clés de la réussite résident dans trois facteurs clés de succès.</p>
<ul>
<li>Mobiliser les acteurs, en particulier le Top Management, indispensable pour le lancement même du projet et tout au long de sa mise en œuvre, mais également les acteurs opérationnels qui doivent se sentir responsabilisés, valorisés… Mettre en place un SMCA est fédérateur du moment que la conduite du changement est bien menée.</li>
<li> Adopter une démarche pragmatique et partagée … Mieux vaut viser une première étape réaliste se couronnant rapidement par des succès plutôt qu’une démarche trop large.</li>
<li>Construire pour le futur : l’engagement sur la mise en place d’un SMCA est pluriannuel, la définition de la cible initiale doit prendre en compte cet aspect pour garder, au fil des années, des actions d’évolutions et d’améliorations qui permettent de maintenir la mobilisation.</li>
</ul>
<h2>ISO 22301 : et après ?</h2>
<p>La continuité d’activité a gagné en maturité et la parution de la norme apporte un nouveau regard.  Quel usage les organisations peuvent-elles en faire ? Profiter de cette parution pour dresser un bilan sur leurs dispositifs PCA… pourra se poser ensuite la question de l’alignement, voire de la certification lorsque les enjeux de continuité le justifient !</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2012/11/iso-22301-comment-passer-de-la-theorie-a-la-pratique/">ISO 22301 : Comment passer de la théorie à la pratique ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Continuité d’activité : n’oubliez pas d’impliquer les ressources humaines !</title>
		<link>https://www.riskinsight-wavestone.com/en/2012/09/continuite-dactivite-noubliez-pas-dimpliquer-les-ressources-humaines/</link>
		
		<dc:creator><![CDATA[Vincent Exposito]]></dc:creator>
		<pubDate>Thu, 06 Sep 2012 14:22:32 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Métiers - Stratégie d’entreprise]]></category>
		<category><![CDATA[PCA]]></category>
		<category><![CDATA[PRA]]></category>
		<category><![CDATA[Risk management]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=2192</guid>

					<description><![CDATA[<p>Si la construction, le pilotage et le maintien en conditions opérationnelles des Plans de Continuité d’Activité (PCA) s’articulent naturellement autour du Métier et des Systèmes d’Information, les problématiques RH en découlant sont trop souvent occultées ou insuffisamment traitées. Cet aspect...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2012/09/continuite-dactivite-noubliez-pas-dimpliquer-les-ressources-humaines/">Continuité d’activité : n’oubliez pas d’impliquer les ressources humaines !</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Si la construction, le pilotage et le maintien en conditions opérationnelles des Plans de Continuité d’Activité (PCA) s’articulent naturellement autour du Métier et des Systèmes d’Information, les problématiques RH en découlant sont trop souvent occultées ou insuffisamment traitées. Cet aspect constitue en effet un volet essentiel du PCA : communication auprès des collaborateurs en situation de crise majeure, coordonnées personnelles, maintien à domicile, chômage partiel, travail à distance, évolutions temporaires des contrats de travail, suivi psychologique sont autant de sujets qui sont à adresser en collaboration étroite avec la filière des Ressources Humaines.</em></p>
<h2>Préparer les dispositions RH applicables en anticipant les changements des conditions de travail en situation de crise</h2>
<p>Au-delà du sinistre lui-même et de ses éventuelles conséquences sur les personnes physiques, qui réclament naturellement un accompagnement particulier des Ressources Humaines, la Continuité d’Activité appelle une contribution importante de leur part.</p>
<p>Il est en effet primordial de retenir le postulat suivant : le déclenchement d’un PCA entraîne très souvent des modifications des conditions de travail des collaborateurs de l’organisation sinistrée ; repli sur un lieu différent du site habituel, maintien à domicile de collaborateurs, pic d’activité ou réaffectation de personnels sur des activités, etc. Ces modifications nécessitent d’être anticipées, <em>a minima </em>préparées et idéalement validées par la filière RH.</p>
<p>Plusieurs thématiques, le plus souvent liées au contrat de travail des collaborateurs, sont à traiter. En voici quelques illustrations :</p>
<h4>Nouveau lieu d’exercice d’activité pour les collaborateurs</h4>
<p>La continuité d’activité peut être assurée au travers d’un dispositif de repli sur un site alternatif plus ou moins éloigné du site nominal, auquel cas les problématiques de lieu de travail (prévues ou non dans le contrat de travail), de transport, de gestion de frais (liés au déplacement, à la restauration et à l’hébergement des collaborateurs mobilisés), d’assurance et d’éloignement vis-à-vis des familles doivent être abordées et arbitrées.</p>
<p><em>Ex : On pourra envisager, pour les fonctions considérées comme « critiques », l’intégration de clauses spécifiques à la continuité d’activité au sein des fiches de poste ou des contrats de travail concernés.</em></p>
<h4>Solution de travail à distance depuis le domicile</h4>
<p>Dans des circonstances exceptionnelles évoquées par <a href="http://www.assemblee-nationale.fr/13/ta/ta0871.asp">l’article 46 de la Loi Poisson</a> cette solution ne relève plus du « télétravail » et de ses conditions d’exercice très encadrées. Néanmoins, le décret d’application associé n’étant jamais paru, les RH sont pertinentes pour adresser les aspects juridiques de cette solution.</p>
<h4>Modification du temps de travail</h4>
<p>L’exercice d’une activité secourue, parfois en mode dégradé, amène le plus souvent une modification du temps de travail. La prise en compte de ces changements est une attente forte des collaborateurs concernés et doit être anticipée (primes exceptionnelles, paiement des heures supplémentaires, etc.).</p>
<h4>Interruption d’activité prolongée</h4>
<p>Par construction, le PCA n’assure le maintien que des activités les plus critiques. Dès lors, des activités resteront interrompues de manière plus ou moins prolongées. Les personnels concernés seront de fait sans activité, à moins d’avoir été mobilisés sur d’autres activités. Se posent les questions du maintien de salaire, de l’exploitation des mécanismes de RTT ou de congés payés, du recours au chômage partiel dans des conditions parfaitement définies, etc. Là encore, les RH seront force de proposition sur les dispositions à appliquer et sur les conditions de leur mise en œuvre.</p>
<h2>Construire la boite à outils RH du PCA</h2>
<p>Une bonne pratique consiste à constituer, pour et avec les acteurs des Ressources Humaines embarqués dans la gestion de crise, une « boîte à outils » regroupant toutes les informations utiles à la mise en œuvre les dispositions RH d’accompagnement du PCA.</p>
<p>Sous la forme de fiches pratiques, de procédures et de modèles types, cette « boîte à outil RH » vise à accroître l’efficacité et la sensibilité des acteurs RH et de leurs suppléants et, plus largement, à renforcer le dispositif de continuité élaboré :</p>
<ul>
<li>Procédures de mise à jour des intranets, extranets, numéros verts sous la responsabilité de la filière RH, dans le cadre de la communication de crise</li>
<li>Procédures d’extraction et des coordonnées personnelles des collaborateurs</li>
<li>Liste et coordonnées des partenaires sociaux, IRP</li>
<li>Liste et coordonnées des partenaires externes et conseils RH</li>
<li>Démarche de mise en place d’une cellule de soutien psychologique</li>
<li>Courriers, lettres de mission et modèles d’avenants types</li>
<li>Support type pour les communications auprès des IRP</li>
<li>Procédures dérogatoires types à communiquer à l’Inspection du Travail ou aux IRP</li>
<li>Etc.</li>
</ul>
<h2>Impliquer et sensibiliser le management et les instances représentatives du personnel (IRP)</h2>
<p>Au regard des impacts potentiels des différentes dispositions RH envisageables, il convient de présenter et d’arbitrer avec le management les modes de réponse à retenir dans le contexte de l’organisation. Par ailleurs, la substance de ces dispositions devra être évoquée aux Instances Représentatives du Personnel (IRP) afin de clarifier les principes RH pressentis en cas de déclenchement du PCA.</p>
<p>Ces présentations constituent pour le Responsable PCA une très belle opportunité de sensibilisation au PCA et à ses enjeux, étant entendu qu’il ne s’agit pas de modifier les conditions de travail mais d’identifier les ajustements provisoires déployés pour contribuer à assurer la survie de l’organisation. L’expérience montre que, même si les collaborateurs font souvent preuve de compréhension et d’empathie lors de sinistres, l’anticipation et la préparation des situations facilitent le traitement de la crise.</p>
<p>In fine, la mobilisation de la filière RH permet d’affiner si nécessaire la stratégie de continuité en l’alignant avec la règlementation et les pratiques RH de l’organisation mais surtout de la légitimer auprès de l’ensemble des collaborateurs. Enfin, cette contribution doit s’inscrire dans la durée, en impliquant la filière RH dans la gouvernance dela Continuitéd’activité.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2012/09/continuite-dactivite-noubliez-pas-dimpliquer-les-ressources-humaines/">Continuité d’activité : n’oubliez pas d’impliquer les ressources humaines !</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Pannes logicielles : la zone d’ombre du PRA (Plan de Reprise d’Activité)</title>
		<link>https://www.riskinsight-wavestone.com/en/2012/08/pannes-logicielles-la-zone-dombre-du-pra-plan-de-reprise-dactivite/</link>
		
		<dc:creator><![CDATA[Mickael Avoledo]]></dc:creator>
		<pubDate>Mon, 13 Aug 2012 10:00:42 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[PCA]]></category>
		<category><![CDATA[PRA]]></category>
		<category><![CDATA[Risk management]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=2112</guid>

					<description><![CDATA[<p>Twitter, Royal Bank of Scotland, Orange, O2… Autant de noms associés ces derniers mois à des pannes SI majeures liées à des dysfonctionnements logiciels. Ces derniers restent aujourd’hui complexes à traiter et font souvent office de « parent pauvre » des PRA,...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2012/08/pannes-logicielles-la-zone-dombre-du-pra-plan-de-reprise-dactivite/">Pannes logicielles : la zone d’ombre du PRA (Plan de Reprise d’Activité)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Twitter, Royal Bank of Scotland, Orange, O2… Autant de noms associés ces derniers mois à des pannes SI majeures liées à des dysfonctionnements logiciels. Ces derniers restent aujourd’hui complexes à traiter et font souvent office de « parent pauvre » des PRA,  qui se focalisent essentiellement sur les incidents matériels.</em></p>
<h2>La panne logicielle : un incident complexe à diagnostiquer et à traiter</h2>
<p>Les pannes logicielles sont difficiles à diagnostiquer du fait d’interconnexions toujours plus importantes au sein des systèmes d’information, d’une supervision plus complexe et plus « spécifique » que pour les problèmes matériels ainsi que d’impacts plus diversifiés et difficilement prévisibles.</p>
<p>Le PRA se focalise bien souvent sur les pannes matérielles, dont le traitement suit un principe simple : un matériel de secours remplace, de façon plus ou moins automatique, un matériel défaillant.</p>
<p>Ce principe n’est généralement pas applicable pour les pannes logicielles, plus complexes à traiter, à différents niveaux de la chaîne de liaison applicative :</p>
<ul>
<li><strong>Données </strong>: la réplication fréquemment utilisée pour traiter des pannes matérielles entraîne la propagation rapide de données corrompues vers les infrastructures de secours. Afin de s’en prémunir, des mécanismes de réplication logicielle peuvent être mis en place afin de pouvoir revenir à des états cohérents exempts de données corrompues. En dernier ressort, la restauration de clones ou de sauvegardes (plus longue) peut être utilisée.</li>
<li><strong>Systèmes applicatifs </strong>: développés en interne par l’entreprise ou par des éditeurs tiers, ils visent à répondre à certains besoins métiers précis. Leur déploiement peut ainsi être limité, ce qui réduit les expertises existantes et le nombre de tests conduits lors des changements, pour raisons économiques. Les premiers à migrer en font parfois les frais ! Par ailleurs, le fait de les placer sur des infrastructures de haute-disponibilité de type <em>cluster</em> ne change pas le problème : si le logiciel dysfonctionne, ce sera sur l’ensemble de l’infrastructure, car il n’est souvent pas possible de faire cohabiter plusieurs versions d’un logiciel sur un même <em>cluster</em>.</li>
<li><strong>Frontaux :</strong> ils utilisent souvent des logiciels largement répandus, extrêmement stables, et sont assez peu souvent à l’origine de problèmes logiciels. Des effets de bord sur les systèmes applicatifs peuvent néanmoins apparaître.</li>
</ul>
<p>Toutefois, l’entreprise n’est pas totalement démunie face à ce type d’incidents, et peut en réduire le nombre en respectant quelques principes évoqués ci-après.</p>
<h2>Porter une grande attention à la gestion des changements critiques</h2>
<p>Les incidents récents le confirment une nouvelle fois : la majorité des pannes logicielles majeures interviennent lors de changements. Outre les bonnes pratiques généralement évoquées (tester largement et sur des infrastructures proches de la production, préparer le retour arrière sur les aspects techniques et organisationnels, renforcer les équipes et définir des astreintes, …), l’entreprise doit porter une attention particulière aux changements critiques. Elle doit ainsi :</p>
<ul>
<li>Identifier ces changements et les partager largement au sein des équipes ;</li>
<li>Réduire le nombre de changements critiques simultanés (a fortiori s’ils présentent des interdépendances), afin de ne pas accroître les risques et complexifier le diagnostic ;</li>
<li>Renforcer le contrôle des opérations très sensibles (deux personnes pour une même manipulation par exemple).</li>
</ul>
<h2>Privilégier les architectures asynchrones</h2>
<p>Une certaine dichotomie existe pour le traitement des pannes matérielles et logicielles. Si les architectures synchrones sont bien adaptées aux premières, un asynchronisme peut grandement faciliter le traitement des pannes logicielles.</p>
<p>Les architectures asynchrones permettent en effet de ne pas propager immédiatement les erreurs et de revenir plus facilement dans des états cohérents, puis de rejouer les transactions jusqu’à l’instant de la panne. Le découpage du SI qu’elles induisent permet également d’éviter la panne globale des systèmes, en rendant possible l’interruption de certains composants sans impact immédiat pour les autres.</p>
<h2>Se mettre en capacité de gérer les erreurs de manière pro-active</h2>
<p>L’incident d’Orange l’a montré : les pannes logicielles peuvent se produire de manière progressive, en surchargeant peu à peu le SI.</p>
<p>La mise en place de systèmes de mesure et de supervision, la définition de valeurs de charges et de temps de réponse normatifs et leur comparaison régulière avec l’état actuel des systèmes peut permettre de prévenir les incidents avant que des indisponibilités majeures ne surviennent.</p>
<p>Orange a en ce sens, contrairement à ce qu’évoquent certains observateurs, bien assuré sa gestion de crise. Nombre de ses ingénieurs ont été mis en alerte après les premiers signes de fléchissement du réseau, et la communication qui a accompagné et suivi la panne a été bien maîtrisée.</p>
<h2>Utiliser des méthodes de validation formelle ?</h2>
<p>Des méthodes reposant sur la preuve formelle permettent d’assurer la sûreté logicielle. Elles nécessitent des expertises pointues et un processus de développement bien plus lourd et long que les méthodes traditionnelles, et restent aujourd’hui confinées aux systèmes embarqués critiques.</p>
<p>Leur utilisation pour d’autres usages pourra être envisagée, mais le compromis entre coûts de développement et couverture de risques s’avèrera difficile à trouver !</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2012/08/pannes-logicielles-la-zone-dombre-du-pra-plan-de-reprise-dactivite/">Pannes logicielles : la zone d’ombre du PRA (Plan de Reprise d’Activité)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Management des risques : comment mettre en place une organisation de gestion des risques ?</title>
		<link>https://www.riskinsight-wavestone.com/en/2012/07/management-des-risques-comment-mettre-en-place-une-organisation-de-gestion-des-risques/</link>
		
		<dc:creator><![CDATA[Gérôme Billois]]></dc:creator>
		<pubDate>Wed, 25 Jul 2012 06:50:12 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Gestion des risques]]></category>
		<category><![CDATA[Risk management]]></category>
		<category><![CDATA[Risque]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=2053</guid>

					<description><![CDATA[<p>Les précédents articles consacrés à la thématique de la gestion des risques nous ont permis de décrire un modèle d&#8217;organisation facilitant une gestion des risques intégrée : la &#8220;tour de contrôle&#8221;.  Dans ce dernier article, nous aborderons la question de...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2012/07/management-des-risques-comment-mettre-en-place-une-organisation-de-gestion-des-risques/">Management des risques : comment mettre en place une organisation de gestion des risques ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Les précédents articles consacrés à la thématique de la gestion des risques nous ont permis de décrire un modèle d&#8217;organisation facilitant une gestion des risques intégrée : la &#8220;tour de contrôle&#8221;.  Dans ce dernier article, nous aborderons la question de sa mise en place,  que l&#8217;on peut découper en 4 étapes :  utilisation d’une échelle commune, définition d’un portefeuille de risques,  optimisation du travail avec les métiers et mise en commun des plans d’actions.</p>
<h2>Étape 1 : utiliser une échelle commune, un pré-requis à la démarche</h2>
<p>Disposer d’une échelle commune visant à mesurer les risques semble une évi­dence. Pourtant, il est rare que cette bonne pratique soit en place, ce qui complexifie la collaboration entre les filières. Cette lacune rend impossible une lecture d’ensemble des cartogra­phies des risques élaborées. C’est donc la pre­mière étape pour intégrer les filières ! La collecte des échelles en vigueur, leur analyse et la rencontre des porteurs des filières doivent permettre d’iden­tifier les points de dépendance clés.</p>
<p>Cette phase d’analyse passée, il s’agit ensuite de construire les échelles cibles, en trouvant un compromis entre les visions des différents acteurs. L’atteinte d’un consensus n’est pas toujours aisée, mais il est nécessaire de rester ferme sur l’utilisation d’une échelle commune pour permettre la suite de la démarche.</p>
<h2>Étape 2 &#8211; Construire un portefeuille de risques : un référentiel de pilotage unique</h2>
<p>La constitution d’un portefeuille de risques commence par l’analyse de l’existant : quels sont les objectifs de chacun ? Quels types de risques sont traités ? Cette première étape permet de structurer les types de risques gérés au sein de grands domaines constituant le portefeuille, dans une logique de « catalogue » de risques génériques.</p>
<p>Il convient ensuite d’identifier les zones de recouvrement. En effet, il est bien souvent impossible de posi­tionner un risque dans une seule et unique filière. Une fois ces recouvrements identifiés, il devient possible de formaliser les responsa­bilités sur ces risques pour éviter, dans le meilleur des cas, un travail redondant et dans le pire des cas des démarches contradictoires.</p>
<h2>Étape 3 : transformer la relation avec les métiers</h2>
<p>Les métiers souffrent des nombreuses sollicitations des filières risques qui créent une lassitude et leur rejet. La coordination et l’optimisation de la relation avec les métiers est donc un enjeu majeur, l’objectif étant de repositionner les filières risques en conseillers et non en demandeurs.</p>
<p>Plusieurs leviers d’optimisation sont à mettre en œuvre :</p>
<ul>
<li> Le travail sur les zones d’adhérence des risques doit être remis à profit pour anticiper les redondances et les contourner au tra­vers d’entretiens ou de questionnaires communs sur ces périmètres.</li>
<li>L’échange des informations collectées auprès des métiers doit permettre d’enrichir la réflexion de tous et de garantir une sollicitation efficace des métiers.</li>
<li>La mutualisation de la restitu­tion et du <em>reporting</em> doit permettre la mise en perspective des risques et les éventuels arbitrages lors de la valida­tion des risques.</li>
</ul>
<h2>Étape 4 : partager les plans d’actions</h2>
<p>En intégrant la vision des risques, la définition des plans d’ac­tions est plus simple à optimiser. Les actions identifiées par chaque filière sont partagées, des synergies peu­vent être dégagées et les budgets mieux alloués sur l’ensemble du périmètre :</p>
<ul>
<li>Les actions de réduction des risques sur les zones d’adhé­rence peuvent ainsi être défi­nies collégialement, chaque filière traitant d’une compo­sante du risque ;</li>
<li>Les actions redondantes, voire contradictoires, peuvent être identifiées et arbitrées.</li>
</ul>
<p>Chaque filière dispose alors de sa feuille de route projet, dont elle porte la mise en œuvre et/ou le suivi selon les cas. Un suivi régu­lier et commun doit alors être mis en place, afin de mesurer l’évolution du niveau de risque en intégrant l’en­semble des composantes des plans de traitement.</p>
<p>La démarche de gestion des risques SI se doit donc d’être transverse : c’est seulement en avançant ensemble vers une organisation intégrée et en se dotant d’outils partagés que la maîtrise globale des risques pourra s’améliorer. La transformation des filières nécessitera une mise en œuvre progressive en s’appuyant sur les périmètres les plus mûrs pour amorcer la dynamique et ensuite étendre la démarche à d’autres domaines de risques. Comme tous les changements d’organisation associés, elle nécessitera un accompagnement par une conduite du changement.</p>
<p>Lire les précédents articles <a title="Management des risques : une gestion des risques SI au cœur de l’innovation et des métiers" href="http://www.solucominsight.fr/2012/07/une-gestion-des-risques-si-au-coeur-de-linnovation-et-des-metiers/">une gestion des risques SI au cœur de l’innovation et des métiers</a> et <a title="Management des risques : casser les silos en articulant les filières de gestion de risques" href="http://www.solucominsight.fr/2012/07/management-des-risques-casser-les-silos-en-articulant-les-filieres-de-gestion-de-risques/">casser les silos en articulant les filières de gestion de risques</a>.</p>
<p>Pour en savoir plus, vous pouvez également consulter notre synthèse :  <a href="http://www.solucom.fr/Publications" target="_blank" rel="noopener noreferrer">&#8220;Management des risques : plaidoyer pour une vision unifiée&#8221;</a></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2012/07/management-des-risques-comment-mettre-en-place-une-organisation-de-gestion-des-risques/">Management des risques : comment mettre en place une organisation de gestion des risques ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Management des risques : casser les silos en articulant les filières de gestion de risques</title>
		<link>https://www.riskinsight-wavestone.com/en/2012/07/management-des-risques-casser-les-silos-en-articulant-les-filieres-de-gestion-de-risques/</link>
		
		<dc:creator><![CDATA[Marion Couturier]]></dc:creator>
		<pubDate>Tue, 17 Jul 2012 11:16:07 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Gestion des risques]]></category>
		<category><![CDATA[Risk management]]></category>
		<category><![CDATA[Risque]]></category>
		<category><![CDATA[système d'information]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=2027</guid>

					<description><![CDATA[<p>Comme nous l&#8217;avons vu dans la première partie de notre dossier sur le management des risques, la gestion des risques SI s’est progressivement mise en place au travers de filières dédiées à chaque type de risques (lire l&#8217;article  : &#8220;une...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2012/07/management-des-risques-casser-les-silos-en-articulant-les-filieres-de-gestion-de-risques/">Management des risques : casser les silos en articulant les filières de gestion de risques</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Comme nous l&#8217;avons vu dans la première partie de notre dossier sur le management des risques, la gestion des risques SI s’est progressivement mise en place au travers de filières dédiées à chaque type de risques (lire l&#8217;article  : <a href="http://www.solucominsight.fr/2012/07/une-gestion-des-risques-si-au-coeur-de-l%E2%80%99innovation-et-des-metiers/" target="_blank" rel="noopener noreferrer">&#8220;une gestion des risques SI au cœur de l&#8217;innovation et des métiers&#8221;</a>).</p>
<p>Mais face à cette multiplicité des gestionnaires de risques et des démarches, comment obtenir une vision d’ensemble ? Telle est la question à laquelle nous nous proposons de répondre dans la deuxième partie de notre dossier consacré au Management des risques.</p>
<h2>Une vision d’ensemble difficile à obtenir…</h2>
<p>Les multiples acteurs qui composent les filières de gestion des risques SI (DSI, RSSI, RPCA…) agissent le plus souvent indépen­damment les uns des autres. Chaque responsable traite ses risques avec sa propre méthode, sa propre échelle, son propre référentiel&#8230; tout en ayant peu voire même aucun échange avec les autres acteurs.</p>
<p>L’existence de filières de gestion des risques dédiées démontre une certaine maturité : elles apportent des réponses expertes aux risques qu’elles prennent en charge. Ce fonctionnement en silos n’optimise ni l’identification, ni l’éva­luation et le traitement des risques. Ces silos pénalisent l’entre­prise dans son processus de prise de décision car ils ne permettent pas de répondre aux questions essentielles qu’elle se pose :</p>
<ul>
<li>Quelle est globalement mon exposition aux risques ?</li>
<li>Ai-je bien mis les priorités aux bons endroits ?</li>
</ul>
<p>Dès lors, il ne peut y avoir de réponse globale. Or c’est bien au niveau « entreprise » que la gestion des risques prend tout son sens.</p>
<h2>… et d’inévitables redondances</h2>
<p>L’approche en silos a un second inconvénient : elle génère natu­rellement une sur-sollicitation des métiers : on constate souvent autant de sollici­tations que de filières ! Or, s’il est nécessaire que les acteurs de la gestion des risques SI collaborent avec les directions métiers, notam­ment pour évaluer les impacts des risques, il ne faut pas que cette implication devienne excessive et donc contre-productive.</p>
<p>La solution réside donc dans l’or­chestration d’une collaboration entre les différents acteurs de la gestion des risques SI. Il ne s’agit pas de fusionner complètement les silos, mais de les transformer et de les faire collaborer pour assurer une gestion efficace des risques SI au niveau entreprise.</p>
<h2> Vers une cible d’organisation intégrée : la « tour de contrôle »</h2>
<p><a href="http://www.solucominsight.fr/?attachment_id=2032"><img loading="lazy" decoding="async" class="size-full wp-image-2032 alignleft" title="schéma tour de contrôle" src="http://www.solucominsight.fr/wp-content/uploads/2012/07/schéma-tour-de-contrôle.jpg" alt="" width="205" height="156" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2012/07/schéma-tour-de-contrôle.jpg 205w, https://www.riskinsight-wavestone.com/wp-content/uploads/2012/07/schéma-tour-de-contrôle-51x39.jpg 51w" sizes="auto, (max-width: 205px) 100vw, 205px" /></a></p>
<p>L’organisation la plus optimale est la « tour de contrôle », symbole d’une vision d’ensemble ainsi que d’une information partagée et consolidée. Dans cette situation, tous les acteurs de la gestion du risque SI partagent la même démarche. Ils se concertent sur la méthode, utilisent les mêmes échelles d’évaluation des risques et centralisent les résultats. Ce rappro­chement favorise ainsi la consolida­tion d’une information validée par tous et la construction d’une vision cohérente de l’ensemble des risques de l’entreprise. L’approche « tour de contrôle » favorise par ailleurs l’opti­misation budgétaire dans la mesure où elle permet de se concentrer sur les plans de réduction des risques jugés prioritaires.</p>
<p>Mais attention : rapprochement des filières ne veut pas dire fusion des filières.</p>
<p>Chacune a recours à des compétences, des expertises et des normes spécifiques.</p>
<p>Si la « tour de contrôle » est l’orga­nisation optimale cible, il n’est pas évident de l’implémenter immédia­tement. Une mise en place progressive est, de ce fait préférable. Elle doit permettre de poser les  bases d’une approche des risques partagée et introduire un changement de culture.  Ce sont les premières étapes de cette mise en place que nous détaillerons dans la 3ème partie de notre dossier sur le management des risques.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2012/07/management-des-risques-casser-les-silos-en-articulant-les-filieres-de-gestion-de-risques/">Management des risques : casser les silos en articulant les filières de gestion de risques</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Management des risques : une gestion des risques SI au cœur de l’innovation et des métiers</title>
		<link>https://www.riskinsight-wavestone.com/en/2012/07/une-gestion-des-risques-si-au-coeur-de-linnovation-et-des-metiers/</link>
		
		<dc:creator><![CDATA[Etienne Bouet]]></dc:creator>
		<pubDate>Tue, 10 Jul 2012 13:06:23 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Métiers - Stratégie d’entreprise]]></category>
		<category><![CDATA[Gestion des risques]]></category>
		<category><![CDATA[ISO 31000]]></category>
		<category><![CDATA[Risk management]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=2001</guid>

					<description><![CDATA[<p>La perception de plus en plus nette des menaces pousse les entreprises à mettre en œuvre des démarches de gestion des risques. Malheureusement, ces démarches restent encore trop sou­vent perçues comme des contraintes venant brider les métiers. A l’heure où...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2012/07/une-gestion-des-risques-si-au-coeur-de-linnovation-et-des-metiers/">Management des risques : une gestion des risques SI au cœur de l’innovation et des métiers</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>La perception de plus en plus nette des menaces pousse les entreprises à mettre en œuvre des démarches de gestion des risques. Malheureusement, ces démarches restent encore trop sou­vent perçues comme des contraintes venant brider les métiers. A l’heure où le système d’information occupe une place prépondérante dans les activités de l’entreprise, quels sont les risques à gérer pour faire de la démarche un créateur de valeur ?</p>
<p>Découvrez quelques éléments de réponse dans la première partie de notre dossier consacré au Management des risques.</p>
<h2><span id="more-2001"></span>Une prise de risque au service de l’atteinte des objectifs de l’entreprise</h2>
<p>Les démarches de gestion des risques peuvent donner l’impression de sur-traiter le risque, voire de le refuser systématiquement. En se focalisant sur les pertes potentielles, les filières de gestion des risques oublient par­fois les gains potentiels d’une prise de risque. Se développer sur un nou­veau marché, adapter son offre com­merciale, acquérir une société… sont autant de démarches « risquées » qui se révèlent aussi sources potentielles de profits pour l’entreprise et bien sou­vent nécessaires à son évolution. Pour chaque risque, c’est ce difficile exercice d’équilibre entre gains et pertes potentielles qui doit permettre de modi­fier la perception que les métiers ont des démarches de gestion des risques.</p>
<p>Une gestion des risques efficace doit apporter une aide à la décision et une réponse assumée et proportionnée aux menaces pesant sur l’entreprise. Cela ne peut être atteint qu’en collaboration avec les directions métiers qui sont les seules à même d’évaluer les impacts sur leurs activités.</p>
<h2>Un prérequis : formaliser les objectifs de l’entreprise pour identifier les risques et leurs porteurs</h2>
<p>Les risques créent une incertitude sur l’atteinte des objectifs de l’entreprise (voir la norme <a href="http://fr.wikipedia.org/wiki/ISO_31000" target="_blank" rel="noopener noreferrer">ISO 31000</a>). Pour identifier, évaluer et gérer les risques, il est donc essentiel pour l’entreprise de bien identifier et formaliser ses objectifs.</p>
<p>Les risques touchent tous les niveaux de l’entreprise et sont portés en consé­quence par des acteurs multiples. Au-delà des <strong>risques stratégiques</strong> gérés par la Direction générale et des <strong>risques métiers</strong>, bien souvent sectoriels et portés par les directions en charge de ces fonctions, les <strong>risques opérationnels</strong> ont fait l’objet d’une attention de plus en plus importante ces dernières années. Le renforcement des réglementations, plus particulièrement dans le secteur financier, a mis en lumière un besoin fort de maîtrise de ces risques. Communs à toutes les entreprises, ils recouvrent les risques relatifs aux processus, aux personnes et aux systèmes de l’entreprise.</p>
<h2> Le SI, colonne vertébrale de l’entreprise, au cœur de la gestion des risques</h2>
<p>Parmi les risques opérationnels, les risques liés aux systèmes d’infor­mation ont évolué particulièrement rapidement ces dernières années et doivent faire l’objet d’une gestion de risques à part entière. Autour de l’information s’articulent en effet différents domaines de risques très dépendants les uns des autres.</p>
<ul>
<li>Les <strong>risques du système d’information</strong> sont des risques trans­verses à l’entreprise, qui intègrent l’ensemble des risques métiers et opérationnels ayant une composante SI.</li>
<li>Les <strong>risques sécurité de l’information</strong> comportent une large composante SI, mais n’y sont pas limités. Ainsi, la sécurité de l’information couvre également les dimensions orales et papier de l’information. Bien ancrés dans les pratiques de gestion de risques des entreprises, ils font sou­vent l’objet d’une filière dédiée.</li>
<li>Il en va de même pour les <strong>risques de continuité d’activité</strong>. Ils regroupent des risques SI sur les aspects conti­nuité informatique, mais débordent largement sur les risques opération­nels en traitant le secours utilisateur et les aspects logistiques, RH, juri­diques, etc.</li>
</ul>
<p>De nombreux référentiels et des normes existent pour gérer ces risques. S’ils convergent sur un certain nombre de concepts fondamentaux, leurs modalités de mise en œuvre divergent en revanche : méthodologies variées, différences de vocabulaire, etc.<br />
La mise en place de filières spécifiques à chaque type de risque les a souvent largement exploités ces dernières années, sans pour autant uniformiser les pratiques.</p>
<p>Dès lors, il peut s’avérer difficile de disposer d’une vision d’ensemble et un nouvel enjeu émerge : comment optimiser globalement la gestion des risques SI ? (Lire notre article &#8220;<a href="http://www.solucominsight.fr/2012/07/management-des-risques-casser-les-silos-en-articulant-les-filieres-de-gestion-de-risques/" target="_blank" rel="noopener noreferrer">Casser les silos en articulant les filières de gestion de risques</a>&#8220;)</p>
<p>Pour en savoir plus sur le management des risques, consultez également la synthèse Solucom <a href="http://www.solucom.fr/Publications" target="_blank" rel="noopener noreferrer">&#8220;Management des risques, plaidoyer pour une vision unifiée&#8221;.</a></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2012/07/une-gestion-des-risques-si-au-coeur-de-linnovation-et-des-metiers/">Management des risques : une gestion des risques SI au cœur de l’innovation et des métiers</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Continuité d’activité : ISO 22301, une norme faite pour convaincre ?</title>
		<link>https://www.riskinsight-wavestone.com/en/2012/07/continuite-dactivite-iso-22301-une-norme-faite-pour-convaincre/</link>
		
		<dc:creator><![CDATA[Amal Boutayeb]]></dc:creator>
		<pubDate>Fri, 06 Jul 2012 13:26:51 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[continuité d'activité]]></category>
		<category><![CDATA[ISO 22301]]></category>
		<category><![CDATA[norme]]></category>
		<category><![CDATA[PCA]]></category>
		<category><![CDATA[Risk management]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=1992</guid>

					<description><![CDATA[<p>La norme ISO 22301 « Sécurité sociétale &#8211; État de préparation et systèmes de gestion de la continuité &#8211; Exigences » a été publiée le 5 juin 2012. Elle était très attendue par les responsables de continuité d’activités et les risk managers....</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2012/07/continuite-dactivite-iso-22301-une-norme-faite-pour-convaincre/">Continuité d’activité : ISO 22301, une norme faite pour convaincre ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>La norme ISO 22301 « Sécurité sociétale &#8211; État de préparation et systèmes de gestion de la continuité &#8211; Exigences » a été publiée le 5 juin 2012. Elle était très attendue par les responsables de continuité d’activités et les risk managers.</p>
<p>Il existe déjà de nombreux standards édités par des organismes nationaux sur le sujet de la continuité (BPZ 74/700 de l’AFNOR en France, NFPA 1600 aux États-Unis, etc.), mais l’ISO22301 est le nouveau – et seul – standard international en la matière. S’aligner sur ses recommandations, c’est inscrire les Plans de Continuité d’Activités (PCA) dans un véritable cycle de vie et réussir, au-delà de l’avancement des actions relatives à sa construction, son maintien en conditions opérationnelles !</p>
<h2>En quoi la norme peut-elle appuyer la pertinence des investissements nécessaires à la mise en place d’un PCA ?</h2>
<p>La norme met en lumière les bonnes pratiques des PCA mais surtout elle les rend cohérentes les unes par rapport aux autres et elle les légitime grâce à son coté international.</p>
<p>Par exemple, l’un des points structurants de la norme est de saisir les besoins de l’organisation par la conduite d’un Bilan d’Impacts sur Activité ou <em>Business Impact Analysis</em> (BIA). Cette étape consiste en l’identification des activités clés, l’analyse de l’impact d’une indisponibilité, et donc la priorisation des efforts à  mener pour se focaliser sur les véritables enjeux, ceux définis par le Top Management.</p>
<p>Par ailleurs, l’analyse de risques, telle que requise par le standard, permet de s’interroger sur les risques à traiter et de mobiliser le management autour de menaces réelles. Quels risques doivent être couverts, et lesquels sont acceptables ou évitables ? Quels sont les dispositifs existants, et quelles mutualisations de solutions peuvent être envisagées ?  Ces éléments doivent être validés par le management.</p>
<p>Si les BIA ont généralement déjà été effectués dans les organisations,  la réflexion autour des risques est la nouveauté principale que peut apporter la norme dans la façon d’aborder les PCA.</p>
<p>Ceux-ci traitent aujourd’hui quelques catégories de sinistres majeurs (incendie, inondation, panne électrique, etc.), mais comment peuvent-ils être utilisés pour traiter de nouveaux risques ? Un exemple ? Les cyber-attaques doivent-elles être considérées dans le cadre d’un PCA ? Les synergies sont en effet nombreuses : processus de gestion de crise, communication&#8230; Mais c’est aussi un risque dont le traitement dépasse la problématique de la continuité.</p>
<p>BIA et analyse de risques sont donc des exercices d’argumentation des coûts qui doivent être vus également comme un axe d’optimisation des investissements ! Mais une fois ces investissements consentis par le Management, l’enjeu est d’en prouver l’efficacité…</p>
<h2>En quoi fournit-elle des clés permettant d’inscrire les PCA dans la durée ?</h2>
<p>Le cœur de la norme consiste à mettre en place un Système de Management de la Continuité d’Activité, le fameux SMCA. Il s’agit d’évaluer régulièrement les dispositifs en place pour les faire progresser au quotidien.</p>
<p>Il s’agit de répondre à la question « les processus sont-ils fonctionnels et sont-ils efficace ? ». La norme est bien explicite sur ce point, l’évaluation de la performance doit porter sur  « la pertinence, l’adéquation, et l’efficacité » des procédures du PCA.</p>
<p>Un des axes de mesures est la conduite des tests et exercices. Cette bonne pratique est d’ailleurs d’ores et déjà intégrée aux dispositifs mis en œuvre dans le cadre des PCA. Mais au-delà de l’analyse des exercices et des plans de tests, s’aligner à la norme nécessite de s’interroger sur les revues à conduire, d’analyser les incidents et d’évaluer la performance des solutions.</p>
<p>Ainsi la norme motive la mise en place des principes qui permettent d’argumenter, mais aussi de pérenniser les investissements réalisés autour des PCA, en cherchant une amélioration continue de son efficience.</p>
<h2>L’investissement déclenché doit-il aller jusqu’à la certification ?</h2>
<p>L’alignement peut aisément s’imposer comme une évidence pour tout  responsable des risques ou de continuité d’activité. En effet, il offre ainsi la garantie d’appliquer les bonnes pratiques internationales et par là même valide un certain niveau de qualité.</p>
<p>L’émergence de cette nouvelle norme ISO amène une reconnaissance internationale au SMCA et pourra ainsi susciter un intérêt pour la certification. Certifier un périmètre opportun peut être un élément différenciant sur le marché lorsque la continuité est un argument marketing fort tel que pour les fournisseurs de services IT. Et pour les organisations soumises à une réglementation, cette certification peut prouver de manière formelle la réponse aux obligations en vigueur.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2012/07/continuite-dactivite-iso-22301-une-norme-faite-pour-convaincre/">Continuité d’activité : ISO 22301, une norme faite pour convaincre ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Gestion des risques : de la perception à la réaction &#8230;</title>
		<link>https://www.riskinsight-wavestone.com/en/2012/06/gestion-des-risques-de-la-perception-a-la-reaction/</link>
		
		<dc:creator><![CDATA[SolucomINSIGHT]]></dc:creator>
		<pubDate>Thu, 21 Jun 2012 09:02:00 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Gestion des risques]]></category>
		<category><![CDATA[Risk management]]></category>
		<category><![CDATA[Risque]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=1947</guid>

					<description><![CDATA[<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2012/06/gestion-des-risques-de-la-perception-a-la-reaction/">Gestion des risques : de la perception à la réaction &#8230;</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p style="text-align: center;"><a href="http://www.solucominsight.fr/2012/06/gestion-des-risques-de-la-perception-a-la-reaction/solucom-gestion-risques-nb/" rel="attachment wp-att-1948"><img loading="lazy" decoding="async" class="aligncenter size-full wp-image-1948" title="solucom gestion risques n&amp;b" src="http://www.solucominsight.fr/wp-content/uploads/2012/06/solucom-gestion-risques-nb.jpg" alt="" width="454" height="413" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2012/06/solucom-gestion-risques-nb.jpg 2100w, https://www.riskinsight-wavestone.com/wp-content/uploads/2012/06/solucom-gestion-risques-nb-209x191.jpg 209w, https://www.riskinsight-wavestone.com/wp-content/uploads/2012/06/solucom-gestion-risques-nb-43x39.jpg 43w" sizes="auto, (max-width: 454px) 100vw, 454px" /></a></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2012/06/gestion-des-risques-de-la-perception-a-la-reaction/">Gestion des risques : de la perception à la réaction &#8230;</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Quelle perception du risque dans la société ? La vision de Patrick Peretti-Watel</title>
		<link>https://www.riskinsight-wavestone.com/en/2012/05/quelle-perception-du-risque-dans-la-societe-vue-par-patrick-peretti-watel/</link>
		
		<dc:creator><![CDATA[Patrick Peretti Watel]]></dc:creator>
		<pubDate>Thu, 24 May 2012 14:07:07 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[acceptabilité du risque]]></category>
		<category><![CDATA[Gestion des risques]]></category>
		<category><![CDATA[Risk management]]></category>
		<category><![CDATA[Risque]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=1852</guid>

					<description><![CDATA[<p>Agrégé en sciences sociales, Patrick Peretti-Watel est docteur en sociologie du risque et statisticien. Il a écrit de nombreux ouvrages sur le risque dans la société et a présenté, lors de l’Atelier Solucom, son point de vue sur cette thématique...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2012/05/quelle-perception-du-risque-dans-la-societe-vue-par-patrick-peretti-watel/">Quelle perception du risque dans la société ? La vision de Patrick Peretti-Watel</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Agrégé en sciences sociales, Patrick Peretti-Watel est docteur en sociologie du risque et statisticien. Il a écrit de nombreux ouvrages sur le risque dans la société et a présenté, lors de l’Atelier Solucom, son point de vue sur cette thématique au cœur de nos préoccupations.</em></p>
<h2>Dans un monde moins dangereux mais plus risqué, quel comportement adopte-t-on face au risque ?</h2>
<p>Alors que notre monde est de moins en moins dangereux, nous avons aujourd’hui le sentiment de vivre dans un monde de plus en plus risqué. Risques alimentaires, écologiques, technologiques, financiers, métiers à risques, populations à risques… Le risque est omniprésent et sans cesse mis sur le devant de la scène médiatique.</p>
<p>Pour paraphraser le philosophe François Ewald, rien n’est en soi un risque, mais tout peut en devenir un. Le risque est plus une façon d’appréhender le réel, associée à une volonté de maîtriser l’avenir. Cette « mise en risque » progressive du monde est justement ce qui caractérise l’histoire du 20<sup>ème</sup> siècle.</p>
<p>Erving Goffman, sociologue américain, remarquait que les hommes, comme les animaux, oscillent en permanence entre deux états d’activité, la veille et l’alarme, passant de l’un à l’autre lorsqu’un signal attire leur attention sur un danger dans leur environnement. Pour lui, certains individus sont plus sensibles que d’autres à ces signaux et plus prompts à réagir. On pourrait dire que l’homme moderne possède les aptitudes perceptives d’une biche, toujours prête à s’effrayer, mais la réactivité d’une vache, lente à se mobiliser. Évidemment, ce décalage est anxiogène !</p>
<h2>Pourquoi les hommes ressentent-ils le besoin d’atteindre le risque zéro ?</h2>
<p>La « mise en risque » progressive du monde a été au 20<sup>ème</sup> siècle corrélative d’une nouvelle utopie : celle du risque zéro. L’expansion continue du risque est portée par un espoir qui peut sembler rétrospectivement un peu naïf : on a longtemps pensé que la science, grâce aux techniques du risque, allait parvenir à éradiquer certains dangers pour nous garantir une sécurité totale.</p>
<p>Cependant, les experts ont dû admettre que le risque nul n’existe pas, que certains risques sont rémanents, que d’autres sont concurrents, et que la réduction des uns peut renforcer les autres.</p>
<p>Ces dernières décennies ont également été marquées par ce que l’on appelle le principe de précaution qui, dans une certaine mesure, marque une forme de retour à l’utopie du risque zéro. Ce principe implique que « l’absence de certitudes, compte tenu des connaissances scientifiques et techniques du moment, ne doit pas retarder l’adoption de mesures effectives et proportionnées visant à prévenir un risque de dommages graves et irréversibles à l’environnement à un coût économiquement acceptable ». Aujourd’hui est fait un usage galvaudé de ce principe de précaution, ce dernier se transformant en principe d’abstention. Il est invoqué à tort et à travers, passe outre les garde-fous posés par la loi, fait seulement mention des risques « graves et irréversibles » et n’envisage que des mesures « proportionnées », à un coût « économiquement acceptable ». Sans ces restrictions de bon sens, ce principe conduit à toujours envisager le pire, et à payer très cher pour viser un « risque zéro » hors d’atteinte.</p>
<h2>Pourquoi le risque zéro est-il utopique et incongru ?</h2>
<p>L’intrusion du facteur humain est une des explications de l’échec de l’utopie du risque zéro. Selon la théorie du risque homéostatique, les individus ne recherchent pas forcément le risque zéro, ils sont même prêts à s’exposer à un certain niveau de risque qu’ils jugent « acceptable », pour en retirer un bénéfice.</p>
<p>Plus généralement, les experts de la sécurité ont souvent tendance à se focaliser sur le risque qu’ils ont à gérer, et peinent à se rendre compte que les individus qui sont exposés à ce risque peuvent très bien avoir d’autres contraintes, d’autres risques.</p>
<p>Par ailleurs, ces experts doivent prendre en compte le phénomène de déni du risque qui peut être redoutable. Le déni du risque s’appuie souvent sur une stratégie de « bouc émissaire », qui consiste à mettre un risque à distance en estimant que ce risque ne concerne qu’une catégorie d’individus bien particulière, à laquelle on n’appartient pas soi-même.</p>
<p>&nbsp;</p>
<p>Aujourd’hui, la gestion d’un risque, dans la société comme au sein d’une entreprise, implique au moins deux dimensions interdépendantes. D’abord une dimension technique, qui doit déterminer les coûts et les bénéfices attendus, ainsi que le degré d’acceptabilité du risque. Ensuite une dimension humaine, qui implique un dialogue avec les personnes concernées, et en particulier, au sein d’une entreprise, avec les salariés, avec les métiers, pour que leurs points de vue, leurs besoins et leurs objectifs propres soient pris en compte.</p>
<p>&nbsp;</p>
<p>Lire l&#8217;article : <a href="http://www.solucominsight.fr/2012/05/transformer-la-relation-avec-les-metiers-une-evolution-necessaire-pour-la-filiere-risques/" target="_blank" rel="noopener noreferrer">Transformer la relation avec les métiers : une évolution nécessaire pour la filière risques</a></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2012/05/quelle-perception-du-risque-dans-la-societe-vue-par-patrick-peretti-watel/">Quelle perception du risque dans la société ? La vision de Patrick Peretti-Watel</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Transformer la relation avec les métiers : une évolution nécessaire pour la filière risques</title>
		<link>https://www.riskinsight-wavestone.com/en/2012/05/transformer-la-relation-avec-les-metiers-une-evolution-necessaire-pour-la-filiere-risques/</link>
		
		<dc:creator><![CDATA[Mickael Avoledo]]></dc:creator>
		<pubDate>Fri, 11 May 2012 08:45:20 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[convergence]]></category>
		<category><![CDATA[Gestion des risques]]></category>
		<category><![CDATA[gouvernance]]></category>
		<category><![CDATA[métiers]]></category>
		<category><![CDATA[rationalisation]]></category>
		<category><![CDATA[Risk management]]></category>
		<category><![CDATA[Risque]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=1791</guid>

					<description><![CDATA[<p>Dans la plupart des grandes entreprises, des filières risques (RH, juridique, SI, …) sont désormais structurées et ont itéré plusieurs fois leurs principaux processus (cartographie et traitement des risques, contrôle, …). Cette évolution positive n’a toutefois pas modifié un constat...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2012/05/transformer-la-relation-avec-les-metiers-une-evolution-necessaire-pour-la-filiere-risques/">Transformer la relation avec les métiers : une évolution nécessaire pour la filière risques</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p align="left">Dans la plupart des grandes entreprises, des filières risques (RH, juridique, SI, …) sont désormais structurées et ont itéré plusieurs fois leurs principaux processus (cartographie et traitement des risques, contrôle, …). Cette évolution positive n’a toutefois pas modifié un constat partagé par la majorité des Risk managers et des Responsables métiers : la filière risques est aujourd’hui plus perçue comme un frein que comme un véritable soutien pour les métiers.</p>
<h2 align="left">Des métiers sur-sollicités</h2>
<p align="left">Les Directions métiers sont aujourd’hui sur-sollicitées par une filière risques qui peine souvent à mettre en cohérence les démarches de recensement et de traitement des différentes typologies de risques (RH, juridique, SI, qualité, continuité…). La multiplicité des acteurs, démarches et planning entraîne une perte générale de lisibilité pour les métiers, qui en réaction s’impliquent moins dans le processus de management des risques.</p>
<p align="left"><strong>Créer un cadre unifié pour la gestion des risques</strong></p>
<p align="left">Il est nécessaire de repenser les filières risques pour une meilleure intégration des différents canaux de remontée et de traitement des risques. Vis-à-vis des métiers, ces changements doivent se traduire par des sollicitations plus cohérentes, favorisant ainsi leur adhésion.</p>
<p align="left">Deux axes majeurs pour opérer cette transformation : la convergence des pratiques et la rationalisation de la gouvernance des risques <a href="http://www.solucominsight.fr/2011/05/globaliser-la-gestion-des-risques-vers-la-mise-en-place-d%E2%80%99un-cadre-unique/" target="_blank" rel="noopener noreferrer"> (voir notre article à ce sujet)</a>.</p>
<h2 align="left">Un retour sur investissement difficile à percevoir</h2>
<p align="left">Difficile pour le métier d’évaluer à quel point le travail fourni dans le cadre de la gestion des risques a permis d’atteindre le résultat escompté si on ne le lui montre pas clairement ! Le gain associé aux efforts consentis est en effet difficilement perceptible, car le premier résultat d’une gestion de risques efficace, c’est bien l’absence de perturbations majeures sur les activités. La filière risques doit ainsi faire l’effort de mesurer les gains associés à ses actions, afin de mieux valoriser ces dernières auprès des métiers et leur faire comprendre l’intérêt qu’ils ont à s’impliquer.</p>
<p align="left"><strong>Développer le « marketing de la filière risques »</strong></p>
<p align="left">Pour favoriser l’adhésion des Métiers, la filière risques doit développer sa capacité à intervenir en mode projet ou en phases d’étude à leur demande, en sortant d’un mode de fonctionnement aujourd’hui trop basé sur le récurrent.</p>
<p align="left">Elle doit pour cela apprendre à se vendre, en assurant la promotion des services qu’elle peut offrir aux Métiers et des résultats qu’elle obtient. Cela doit contribuer, si ce n’est à inverser, au moins à rééquilibrer les flux de sollicitations entre les deux parties. Ces derniers partent en effet aujourd’hui majoritairement de la filière risques et non des Métiers, contrairement à la quasi-totalité des autres directions support ! La filière risque dispose de plusieurs moyens pour ce faire, au travers par exemple :</p>
<ul>
<li>de la structuration de « l’offre de la filière risque » : comment et sur quoi cette dernière se propose d’intervenir auprès des métiers, à leur demande ;</li>
<li>de la valorisation des résultats obtenus, en trouvant des indicateurs pertinents et des exemples concrets pour les différentes typologies de risques ;</li>
<li>de la détection des nouvelles opportunités qui apparaissent aux Métiers grâce à la bonne gestion des risques (moyens de valorisation en externe par exemple)</li>
</ul>
<h2 align="left">Un refus trop fréquent du risque</h2>
<p align="left">La filière risques est souvent perçue comme l’entité qui « sur-traite » voire refuse systématiquement le risque, plutôt que celle qui valorise la prise de risque maîtrisée.</p>
<p align="left">Les métiers, au cours du processus de décision, attendent pourtant que les pertes potentielles soient analysées au regard des gains attendus. Réaliser cet exercice difficile et décider « en toute connaissance de cause » est de plus en plus complexe pour eux, et la filière risque peut les aider en cela, que ce soit sur un plan stratégique ou opérationnel.</p>
<p align="left"><strong>S’aligner sur les objectifs des Métiers et veiller à ne pas sur-traiter les risques</strong></p>
<p>La filière risques doit passer du refus trop fréquent du risque à l’assistance au métier dans la conduite de ses choix stratégiques et opérationnels, pour lui permettre d’atteindre ses objectifs en prenant des risques maîtrisés. Le gestionnaire de risques doit devenir un des soutiens indispensables dans les équipes chargées de mener des études ou projets stratégiques, via sa capacité à analyser de manière large et détaillée les risques et valider que la prise de risques permettra de générer de la valeur et est conforme à « l’appétence au risque » qu’exprime le métier. Dans un cadre plus opérationnel, il doit s’assurer que les projets intègrent bien la notion de risque tout en conservant ses missions récurrentes de cartographie et traitement.</p>
<p>Mais il doit surtout développer son rôle de conseil « à la demande du métier », en veillant à ne pas imposer des processus et solutions qui viseraient à « sur-traiter » les risques et donc à diminuer la performance de l’entreprise.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2012/05/transformer-la-relation-avec-les-metiers-une-evolution-necessaire-pour-la-filiere-risques/">Transformer la relation avec les métiers : une évolution nécessaire pour la filière risques</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>S’appuyer sur les comportements sociaux de groupe pour une protection de l’information plus efficace</title>
		<link>https://www.riskinsight-wavestone.com/en/2012/05/sappuyer-sur-les-comportements-sociaux-de-groupe-pour-une-protection-de-linformation-plus-efficace/</link>
		
		<dc:creator><![CDATA[John Knowles]]></dc:creator>
		<pubDate>Wed, 02 May 2012 11:55:19 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Métiers - Stratégie & projets IT]]></category>
		<category><![CDATA[comportement]]></category>
		<category><![CDATA[protection des données]]></category>
		<category><![CDATA[réseaux sociaux]]></category>
		<category><![CDATA[Risk management]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=1776</guid>

					<description><![CDATA[<p>Il est bien connu que l&#8217;être humain a tendance à prendre des décisions irrationnelles : notre perception erronée des risques, notre tendance à privilégier les preuves qui confirment nos préjugés et notre désir forcené de suivre la masse n&#8217;en sont que...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2012/05/sappuyer-sur-les-comportements-sociaux-de-groupe-pour-une-protection-de-linformation-plus-efficace/">S’appuyer sur les comportements sociaux de groupe pour une protection de l’information plus efficace</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Il est bien connu que l&#8217;être humain a tendance à prendre des décisions irrationnelles : notre perception erronée des risques, notre tendance à privilégier les preuves qui confirment nos préjugés et notre désir forcené de suivre la masse n&#8217;en sont que quelques exemples. Si ces biais cognitifs et ces comportements ont évolué et survécu à travers les millénaires, cela doit être pour de bonnes raisons. Lorsque Malcolm Gladwell écrivit que les êtres humains prennent souvent moins de deux secondes pour se forger un jugement important, comme par exemple ce qu&#8217;il convient de penser d&#8217;un étranger qu&#8217;ils viennent de rencontrer ou s&#8217;il faut acheter un produit dans un magasin, il voulait souligner que cette rapidité de décision peut aboutir à des choix meilleurs qu&#8217;un long processus de délibération. Notre empressement à juger, loin d&#8217;être nécessairement un défaut humain, constitue peut-être une compétence spécifique à l&#8217;homme.</p>
<h2>L&#8217;économie comportementale</h2>
<p>L&#8217;économie comportementale est un champ d&#8217;étude couramment utilisé en tant qu&#8217;outil de politique publique, qui cherche à comprendre le comportement humain. Au Royaume-Uni, cette attitude est désormais baptisée « Nudge theory 2 » ou « théorie du coup de pouce » &#8211; et le Cabinet du Premier ministre comprend même une unité « Nudge ». Elle est le fruit de la réalisation que la « carotte » n&#8217;est pas seulement plus puissante que le « bâton » : elle est également plus efficace du point de vue économique. Le but de cette théorie du « coup de pouce » est de faire en sorte que le changement de comportement ne soit pas simplement temporaire ; en le transformant en habitude, faisant de lui « la norme » et une action subconsciente. En substance, il s&#8217;agit du plus large éventail de mesures incitatives qui puissent être conçues pour accroître la probabilité des résultats souhaités.</p>
<p>Le nom, l&#8217;image et la réputation d&#8217;une personne sont, pour la plupart des gens, des atouts qu&#8217;ils apprécient et veulent maintenir à un niveau élevé. C’est là l&#8217;une des caractéristiques de la nature humaine sur laquelle joue la théorie du coup de pouce. Celle-ci s&#8217;efforce en effet de puiser parmi les méthodes qui ont un impact sur l&#8217;estime de soi d&#8217;une personne, les manières d&#8217;encourager les personnes à faire « ce qu&#8217;il faut » parce qu&#8217;elles le veulent et non pas parce qu&#8217;elles y sont forcées. L&#8217;autre facteur clé est que l&#8217;homme est un animal social. Nous avons tendance à rendre la pareille à nos semblables, à rivaliser pour attirer le partenaire et à imiter le comportement les uns des autres.</p>
<p>Les réseaux de personnes ont tendance à instancier et renforcer les comportements. La connectivité croissante du monde des médias sociaux numériques renforce l&#8217;importance de ces tendances comportementales et offre de nouveaux outils de réseau extrêmement puissants pour influencer et orienter les comportements.</p>
<h2>Mais qu&#8217;est-ce que tout cela peut bien avoir à voir avec la protection de l&#8217;information ?</h2>
<p>Le gouvernement et les entreprises cherchent activement à protéger leurs informations contre la perte, le vol ou la copie, et aussi contre les conséquences qui en découlent pour la valeur commerciale et la violation du droit. La protection est assurée par la technologie et les processus, mais l&#8217;un des facteurs essentiels de son efficience est le comportement humain. Traditionnellement, les professionnels de la sécurité ont eu tendance à mettre en évidence des comportements et des résultats médiocres pour illustrer un problème et ensuite recourir au renforcement négatif pour influencer le comportement. Si cela peut fonctionner dans certaines cultures, dans bon nombre de cas il s&#8217;agit d&#8217;une attitude contre-productive. La puissance de l&#8217;imitation et de la conformité tend à inciter les gens à accepter et à se laisser influencer par le comportement commun. Lorsqu&#8217;un comportement déplacé est cité comme étant la norme, les gens ont tendance à l&#8217;accepter, voire à l&#8217;imiter. De nombreuses expériences ont démontré cette tendance.</p>
<h2>Quels outils existent pour contribuer aux programmes de protection de l&#8217;information ?</h2>
<p>Notre but, avec un programme de protection de l&#8217;information, est de changer les valeurs des gens pour aboutir à une transformation du comportement quant à leur utilisation des documents, des dossiers et des fichiers. Ce sous-ensemble de supports est considéré comme important pour la valeur et la réputation des entreprises &#8211; et souvent pour la conformité au droit.</p>
<p>Le changement de valeurs se traduit ensuite en comportement acceptable qui constitue la norme qu&#8217;imitent les autres, de telle sorte que les comportements deviennent « ce qui se fait ici ».</p>
<p>Le défi est que les comportements qui présentent une valeur intrinsèque élevée n&#8217;ont aucune garantie de réussir, d&#8217;être choisis ou d&#8217;être imités. Il n&#8217;existe pas de relation automatique entre une initiative visant un objectif connu et l&#8217;ingénierie des réseaux sociaux cherchant à atteindre cet objectif. Par exemple, un comportement alternatif peut être perçu comme plus attirant.</p>
<p>Toutefois, la première étape de la démarche consiste à prendre la défense de la valeur de l&#8217;objectif que l&#8217;on s&#8217;est fixé &#8211; en protégeant l&#8217;information, qui constitue peut-être un « joyau de la couronne », sur les valeurs essentielles de l&#8217;entreprise et, par conséquent, les valeurs essentielles de ses salariés. Les hommes et les organisations ont tendance à vouloir faire « ce qu&#8217;il faut » et à se comporter de manière raisonnable. Le problème est plus de surmonter l&#8217;inertie initiale et de transformer le comportement de manière permanente. L&#8217;utilisation de solutions techniques qui ne sont ni simples ni faciles à utiliser est une démarche fortement dissuasive qui peut augmenter considérablement la probabilité d&#8217;un échec.</p>
<p>La plupart des individus ne sont pas précis et ne calculent pas les avantages en tant que tels. Ils ont plutôt tendance à approximer et à ressentir si une chose est attrayante et désirable et ne présente pas un trop grand nombre d&#8217;inconvénients. Nous devons tenir compte de ce mode de pensée intuitif et en tirer parti. Les réseaux sociaux sur lesquels ces individus sont présents jouent un important rôle d&#8217;influence. Voici quelques facteurs que nous jugeons importants :</p>
<p>&#8211; La réciprocité est très importante. Les vendeurs de voitures qui réussissent exploitent parfois cela en laissant entendre qu&#8217;ils vous ressemblent. S&#8217;ils remarquent que votre cravate est celle de votre club de golf, ils vous parlent de golf ; à la vue de la tenue de foot de votre fils, ils vous révèlent qu&#8217;ils soutiennent la même équipe. Il est donc important d&#8217;intégrer et de relier les résultats souhaités de la protection de l&#8217;information à d&#8217;autres aspects qui sont déjà recherchés au sein de l&#8217;entreprise.</p>
<p>&#8211; Identifiez les influenceurs des réseaux sociaux. Certaines personnes, du fait de leur position hiérarchique ou par consensus, sont très appréciées et suivies par tous. Ces personnes doivent adhérer aux idées et aux comportements. Les personnes qui exercent une réelle influence ne sont peut-être pas celles que vous pensez. Expérimentez cela et essayez différents réseaux, tant formels qu&#8217;informels, au sein de l&#8217;entreprise.</p>
<p>&#8211; Encouragez les comportements souhaités. Tout comportement que nous encourageons est jeté dans un océan d&#8217;idées et d&#8217;informations, qui toutes luttent pour la reconnaissance et la notoriété ; les idées doivent par conséquent être encouragées de manière stimulante. Cette affirmation est illustrée par un exemple récent : la Barclays utilisait un livret illustré écrit par des auteurs célèbres. S’agissant d&#8217;une approche nouvelle, cela suscitait fatalement l&#8217;intérêt.</p>
<p>&#8211; Classez les performances autour de certains résultats spécifiques. Par exemple :</p>
<ul>
<li>Exhaustivité de la classification des documents</li>
<li>Exhaustivité de la protection des documents (documents d&#8217;un type donné / contenu protégé par chiffrement)</li>
<li>Robustesse des mots de passe</li>
<li>Résistance à l&#8217;ingénierie sociale &#8211; où les principaux détails sont donnés dans un  test d&#8217;ingénierie sociale</li>
<li>Résistance aux attaques de phishing</li>
</ul>
<p>&#8211; Utiliser les tableaux de classement au niveau du service ou de l&#8217;individu. Cela met à profit la tendance à la compétitivité, qui à son tour a été utilisée par des plates-formes de ludification pour identifier les personnes présentant les comportements souhaités. Il est important de remercier les personnes qui présentent les comportements souhaités, en puisant dans un mouvement de réciprocité. Les gens, même ceux qui a priori ne le souhaitent pas, ont tendance à retourner les faveurs qui leur sont accordées. Dans son livre <em>Influence</em>, Robert Cialdini explique comment les gens se sentiront redevables s&#8217;ils reçoivent un stylo bas de gamme dans un courrier sollicitant un don de bienfaisance, comment ils se montreront bienveillants s&#8217;ils arrivent à marquer un point dans une discussion et comment ils rendront la pareille à ceux qui les apprécient.</p>
<h2>Conclusion</h2>
<p>La transformation du comportement humain est une composante essentielle de tout programme de protection de l&#8217;information. Les facteurs qui suscitent un changement de comportement doivent être influencés par la réalité des tendances comportementales des êtres humains et deviennent le centre d&#8217;intérêt de nouveaux champs d&#8217;études basés sur l&#8217;économie comportementale et la psychologie évolutionniste.</p>
<p>Ces études et leur application pratique dans les politiques publiques et les programmes de formation ou d&#8217;entreprise, comportent de nombreux enseignements pertinents pour les professionnels de la sécurité de l&#8217;information.</p>
<p>&nbsp;</p>
<p><em>[Article traduit de l’anglais] </em></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2012/05/sappuyer-sur-les-comportements-sociaux-de-groupe-pour-une-protection-de-linformation-plus-efficace/">S’appuyer sur les comportements sociaux de groupe pour une protection de l’information plus efficace</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>2011 : rétrospective des incidents majeurs et impacts sur la gestion de risques</title>
		<link>https://www.riskinsight-wavestone.com/en/2012/01/2011-retrospective-des-incidents-majeurs-et-impacts-sur-la-gestion-de-risques/</link>
		
		<dc:creator><![CDATA[GEneviEveLardon]]></dc:creator>
		<pubDate>Tue, 17 Jan 2012 14:52:50 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Gestion des risques]]></category>
		<category><![CDATA[incidents]]></category>
		<category><![CDATA[PCA]]></category>
		<category><![CDATA[Règlementation]]></category>
		<category><![CDATA[Risk management]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=1177</guid>

					<description><![CDATA[<p>2011 a été une année riche en incidents majeurs, provoquant la plupart du temps une interruption significative de l’activité des entreprises. Du tsunami à la coupure de câble, retour sur quelques incidents marquants de l’an passé… Quelques incidents majeurs d’indisponibilité...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2012/01/2011-retrospective-des-incidents-majeurs-et-impacts-sur-la-gestion-de-risques/">2011 : rétrospective des incidents majeurs et impacts sur la gestion de risques</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>2011 a été une année riche en incidents majeurs, provoquant la plupart du temps une interruption significative de l’activité des entreprises. Du tsunami à la coupure de câble, retour sur quelques incidents marquants de l’an passé…</p>
<h4>Quelques incidents majeurs d’indisponibilité survenus en 2011</h4>
<p>Dans le domaine des technologies de l’information, l’année passée a connu une médiatisation forte du <em>cloud</em>, notamment vis-à-vis du grand public. Mais elle a également montré quelques limites du « nuage » en termes de disponibilité avec des incidents touchant les acteurs majeurs du secteur tels qu’Amazon, Microsoft ou Google.</p>
<p>2011 a également connu les désormais habituelles, mais ô combien impactantes ruptures de câbles. Notamment celle de Vélizy, en mai dernier, où des fibres ont été coupées lors de travaux du tramway. Un site d’hébergement informatique a été isolé près d’une journée, perturbant ainsi l’activité de grands comptes de la distribution et celle d’un ministère. Non moins insolite, une Géorgienne de 75 ans a coupé la connexion de 3,2 millions d’Arméniens en cherchant du cuivre près de Tbilissi !</p>
<p>Mais de tous les incidents, les catastrophes naturelles sont indéniablement les plus marquantes, par leur gravité et leur dimension parfois inhabituelle : les inondations en Thaïlande et surtout le désastre de Fukushima. Ces catastrophes ont montré les limites des dispositifs de maîtrise des risques, et poussé ces pays à améliorer leur capacité à gérer des crises exceptionnelles.</p>
<h4>Un renforcement de la sensibilité des états et des organisations sur le sujet</h4>
<p>Le Japon et la Thaïlande ne sont pas les seuls pays qui se sont intéressés à la question. Le sinistre de Fukushima a réveillé l’opinion publique sur le risque nucléaire et incité la très grande majorité des pays exploitant cette énergie à examiner la sécurité de leurs installations. Dans le même courant, l’augmentation des événements naturels pousse de nombreux gouvernements de par le monde à repenser leur gestion des risques majeurs.</p>
<p>Le 3 janvier, l’Autorité de Sûreté Nucléaire française (ASN) a remis au Premier Ministre son rapport sur les évaluations complémentaires de sûreté (ECS) et révisé ses exigences de sûreté relatives à la prévention des risques naturels (séisme et inondation), à la prévention des risques liés aux autres activités industrielles, à la surveillance des sous-traitants et au traitement des non-conformités.</p>
<p>Plus globalement, l’Union Européenne a, ces dernières décennies, défini des réglementations sur des sujets divers allant de la réglementation sur les substances chimiques (REACH), celle sur l’évaluation des risques d’inondation (2007/60/CE), à celle relative au domaine banque/assurance (Bâle III, Solvency II), etc. Et ces directives sont déclinées en France.</p>
<p>Sur un autre continent, le Maroc conduit un projet de définition d’une stratégie nationale de prévention et de gestion des risques, notamment ceux liés aux catastrophes naturelles. Cette volonté a été confortée par les inondations de mars 2011.</p>
<p>Mais outre ces réglementations, les catastrophes de 2011 poussent à inscrire la gestion des risques dans de nouvelles dimensions.</p>
<h4>Des risques à traiter au-delà des frontières habituelles…</h4>
<p>Au-delà des frontières géographiques…  Les inondations en Thaïlande en témoignent. Si la ville de Bangkok a été globalement préservée (au travers des actions volontaristes menées par le gouvernement), il n&#8217;en reste pas moins que des zones industrielles, dans sa périphérie ou dans le pays, ont été sévèrement touchées.  Les impacts en termes de production se sont répercutés partout dans le monde, en particulier sur le marché de l&#8217;électronique, et notamment sur la production des disques durs professionnels comme grand public (augmentation des prix de 30% à 150% selon les distributeurs).</p>
<p>Au-delà des frontières internes des entreprises… La gestion des risques doit bien intégrer la réflexion sur la continuité des processus avec l’ensemble des acteurs, sans omettre les prestataires et fournisseurs essentiels. C’est ainsi que la pénurie de pièces produites en Thaïlande a poussé un constructeur automobile à revoir sa production à la baisse.</p>
<p>Au-delà des frontières des typologies de risques… La cyberattaque en est une illustration. Il ne s’agit pas de traiter la confidentialité des données qui peuvent être accédées uniquement, en oubliant la disponibilité des services offerts par une DSI, ni l’inverse. Les objectifs de ces attaques étant variés, tous les risques doivent être considérés, de la fuite d’informations et à l’interruption d’activité.</p>
<p>L’approche traditionnelle consistant à traiter les risques de façon indépendante, ce qui pousse bien souvent à les penser dans un cadre restreint, a donc vécu : il convient désormais de bâtir un dispositif global de gestion des risques, sur les processus métiers critiques avec tous leurs enjeux, leurs acteurs et leurs moyens, qu’ils soient en France ou non, basés sur les nouvelles technologies ou non, etc.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2012/01/2011-retrospective-des-incidents-majeurs-et-impacts-sur-la-gestion-de-risques/">2011 : rétrospective des incidents majeurs et impacts sur la gestion de risques</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>ISO 22301 : un nouvel élan pour la Continuité d’Activité ?</title>
		<link>https://www.riskinsight-wavestone.com/en/2011/09/iso-22301-un-nouvel-elan-pour-la-continuite-dactivite/</link>
		
		<dc:creator><![CDATA[Amal Boutayeb]]></dc:creator>
		<pubDate>Wed, 07 Sep 2011 05:43:40 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[continuité d'activité]]></category>
		<category><![CDATA[ISO 22301]]></category>
		<category><![CDATA[ISO 25999]]></category>
		<category><![CDATA[MCO]]></category>
		<category><![CDATA[norme ISO]]></category>
		<category><![CDATA[PCA]]></category>
		<category><![CDATA[Risk management]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=627</guid>

					<description><![CDATA[<p>La publication de la norme ISO 22301 – « Sécurité sociétale &#8211; État de préparation et systèmes de gestion de la continuité &#8211; Exigences » – est attendue dans les prochains mois. En institutionnalisant au niveau international de bonnes pratiques déjà souvent...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2011/09/iso-22301-un-nouvel-elan-pour-la-continuite-dactivite/">ISO 22301 : un nouvel élan pour la Continuité d’Activité ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>La publication de la norme ISO 22301 – « Sécurité sociétale &#8211; État de préparation et systèmes de gestion de la continuité &#8211; Exigences » – est attendue dans les prochains mois. En institutionnalisant au niveau international de bonnes pratiques déjà souvent formalisées localement, elle devrait favoriser le franchissement d’un nouveau cap dans la maturité  des organisations sur le sujet.</p>
<p>En effet, la réflexion autour des systèmes de management de la continuité d’activité n’est pas récente : de nombreux guides nationaux sont apparus ces dernières années, notamment dans les pays les plus mûrs sur le sujet de la continuité.</p>
<p>Parmi ce foisonnement de publications, la BS 25999 (publiée en 2007) a pris un rôle de premier ordre. Or l’ISO 22301 partage de nombreux points communs avec cette norme, et notamment les notions relatives aux Systèmes de Management : amélioration continue, implication du management, pilotage par les risques et les enjeux Métiers, etc.</p>
<h2>S’inscrire dans une démarche de progression continue</h2>
<p>Il s’agit là d’un point-clé : inscrire le Plan de Continuité des Activités (PCA) dans un Système de Management, c’est entre autres réfléchir à sa politique de couverture de risque et aux moyens affectés au PCA, impliquer le management et délimiter un périmètre en s’assurant de son adéquation avec les enjeux Métiers ; et tout cela de façon récurrente, de façon à garantir <em>in fine</em> l’alignement du PCA avec les objectifs de l’organisation.</p>
<p>Le point de départ est donc la réalisation d’une analyse de risques et d’un Bilan d’Impact sur l’Activité (BIA). Si ce dernier point est fortement détaillé dans la BS 25999, allant jusqu&#8217;au cadrage des critères d’expression des besoins et assez largement répandu dans la pratique, l’analyse de risques est quant à elle plus rarement revue aujourd’hui. Or les dispositifs de secours ont vocation à couvrir des périmètres et des risques de plus en plus larges… mais surtout en permanente évolution : réaliser ou revoir l’analyse de risques qui supporte le PCA, c’est aussi apporter un regard critique sur son PCA.</p>
<h2>Le contrôle, point clé de l’amélioration</h2>
<p>Le deuxième point à souligner est celui du contrôle du PCA, afin d’en mesurer la pertinence et l’efficacité opérationnelle. À cet égard, la réalisation régulière de tests et exercices PCA est nécessaire mais pas suffisante, car sauf remise en question très régulière du scénario de test, la pertinence du PCA n’est pas analysée. Par ailleurs, force est de constater que la mobilisation des acteurs peut être difficile à maintenir dans le temps et que les tests peuvent  perdre leur statut de preuve du caractère opérationnel du PCA. En outre, la mise en place d’un processus de contrôle force à s’interroger sur les indicateurs de mesures d’efficacité du PCA, utiles notamment pour le reporting auprès du management, et sur la politique d’audit du PCA.</p>
<h2>Sensibiliser pour ne pas oublier l’humain</h2>
<p>Enfin, peu déployée mais pourtant d’une nécessité évidente, la sensibilisation des collaborateurs permet d’assurer que le PCA n’est pas qu’un plan « sur le papier », et que son exécution dans la « vraie vie » est crédible. En ciblant le management, elle s’assure de son <em>sponsorship</em>, et peut l’aider dans la prise de décision le moment venu. En touchant les acteurs au quotidien du PCA, elle peut être d’une réelle aide dans le maintien de leur implication. Et surtout, en ciblant les collaborateurs concernés lors du déclenchement des dispositifs, elle permet de renforcer le caractère opérationnel du PCA !</p>
<h2>Au-delà de l’aspect médiatique, une évolution naturelle pour un sujet de plus en plus sensible</h2>
<p>Le caractère international de l’ISO ne manquera pas de redonner un réel engouement pour le sujet, et lui permettre de s’inscrire dans la lignée de ses glorieux aînés concernant la qualité (ISO9001) et la sécurité de l’information (ISO27001). Un intérêt qui viendra accompagner la maturité croissante des PCA des organisations, qui ont ces dernières années lancé de nombreux projets de mise en place, en réponse aux menaces qui pèsent sur leurs activités et aux exigences de disponibilité de leurs métiers.</p>
<p>Mais le PCA est plus qu’un projet. Le principal enjeu, plus que de le mettre en place, est bien de le maintenir en conditions opérationnelles, et c’est sur ce point que la norme peut apporter : par l’inscription du PCA dans un processus récurrent, dans un cycle de vie calé sur l’évolution de l’organisation.</p>
<p>Sans oublier que cette norme sera certifiante : pour ceux souhaitant aller au-delà d’une simple utilisation de ces bonnes pratiques, la certification permet d’afficher l’existence et l’importance du PCA de manière externe, vis-à-vis de clients, de partenaires, voire d’autorités réglementaires… Autant de bonnes raisons pour adopter cette norme au plus tôt !</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2011/09/iso-22301-un-nouvel-elan-pour-la-continuite-dactivite/">ISO 22301 : un nouvel élan pour la Continuité d’Activité ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Maintenir le SMSI : conserver une dynamique de construction</title>
		<link>https://www.riskinsight-wavestone.com/en/2011/07/maintenir-le-smsi-conserver-une-dynamique-de-construction/</link>
		
		<dc:creator><![CDATA[Gérôme Billois]]></dc:creator>
		<pubDate>Mon, 18 Jul 2011 08:46:34 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[ISO 27001]]></category>
		<category><![CDATA[Risk management]]></category>
		<category><![CDATA[SMSI]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=509</guid>

					<description><![CDATA[<p>La mise en place d’un Système de Management de la Sécurité de l’Information (SMSI) au sein d’une organisation donne l’impulsion d’une nouvelle démarche sécurité. Une fois le SMSI gagnant identifié et la construction de celui-ci achevée (certifié ou non !) se...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2011/07/maintenir-le-smsi-conserver-une-dynamique-de-construction/">Maintenir le SMSI : conserver une dynamique de construction</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>La mise en place d’un Système de Management de la Sécurité de l’Information (SMSI) au sein d’une organisation donne l’impulsion d’une nouvelle démarche sécurité. Une fois le <a title="Rendre la norme ISO 27001 opérationnelle : trouver le SMSI gagnant" href="http://www.solucominsight.fr/2011/06/rendre-la-norme-iso-27001-operationnelle-trouver-le-smsi-gagnant/">SMSI gagnant identifié</a> et <a title="Rendre la norme ISO 27001 opérationnelle : construire efficacement son SMSI" href="http://www.solucominsight.fr/2011/06/rendre-la-norme-iso-27001-operationnelle-construire-efficacement-son-smsi/">la construction de celui-ci achevée</a> (certifié ou non !) se profile déjà un nouveau défi pour le RSSI : comment entretenir la démarche pour continuer à en tirer au maximum parti ?</p>
<p>En effet si le premier cycle Plan-Do-Check-Act est souvent de la découverte, la deuxième année peut se révéler pavé d’écueils si elle n’est pas soigneusement préparée. La dérive la plus fréquemment rencontrée est bien sûr la démobilisation des collaborateurs : passée la phase projet et l’aboutissement de l’implémentation des processus ou de la certification, il ne faut pas « laisser le soufflé retomber », même si des projets d’autres entités occupent désormais le devant de la scène auprès du management !</p>
<h2><strong>Conserver la dynamique projet</strong></h2>
<p>Il est important de maintenir une dynamique ambitieuse pour traiter les risques par les projets de sécurité. Ces chantiers permettront de garder un focus sur la sécurité et feront vivre le SMSI indirectement. En effet, ils sont propices à la mise en place de rendez-vous réguliers (comités de pilotage, points projets…) avec les collaborateurs et la direction sur le sujet sécurité. Le SMSI est alors utilisé au quotidien et l’avancement des projets permet de montrer des réductions des risques concrètes, et mesuré dans le temps. Les premiers effets concrets du SMSI !</p>
<h2><strong>Optimiser et garantir l’adhésion au SMSI dans le temps</strong></h2>
<p>La construction initiale est bien souvent réalisée sur des bases nouvelles, en imaginant le fonctionnement des processus de manière optimale. Fort de l’expérience des premiers cycles, le responsable du SMSI doit être à l’écoute des collaborateurs sur le fonctionnement de ces processus, de manière, de manière directe (rencontre, questionnaire…) ou indirecte, pour déterminer où se trouvent les points d’amélioration les plus criants et apporter des modifications rapides. Cela permet d’éviter un effet de lassitude, voire même de rejet, pour des processus qui fonctionneraient moyennement.</p>
<p>Ces évolutions sont généralement de deux types. Il s’agit tout d’abord de l’industrialisation des tâches récurrentes par l’outillage : même s’il n’existe pas aujourd’hui de solution idéale, des optimisations sur des tâches particulières sont possibles (qu’elles soient techniques, de pilotage comme les indicateurs ou administratives comme la documentation). Puis vient la rationalisation des actions existantes, particulièrement en renforçant l’intégration du SMSI dans les processus de l’entreprise. Par exemple l’intégration de revues de direction de plusieurs systèmes de management ou encore l’unification des démarches d’audit et de contrôle interne sont de beaux défis qui nécessitent une maturité importante mais qui sont autant de vecteurs d’optimisation.</p>
<p>Même si ces chantiers sont peu visibles, ils vont être la clé pour démontrer que l’adaptabilité, la réactivité et légèreté du SMSI.</p>
<h2><strong>Faire de l’audit de surveillance un marqueur clé</strong></h2>
<p>Le suivi des incidents, des crises mais aussi des non-conformités et des actions correctives et préventives sont essentielles pour montrer l’apport du SMSI. Cette analyse ne doit pas être un travail isolé mené par le responsable du SMSI mais bien une démarche collaborative avec les équipes opérationnelles. Cette revue régulière et partagée permet de montrer l’apport du SMSI dans la couverture des évènements liés à la sécurité.</p>
<p>Bien sûr, cette dynamique ne saurait être complète sans une communication régulière auprès de l’ensemble des populations : qu’il s’agisse de sensibilisation ou de communication sur les gains de la démarche et les succès (impact auprès des clients, gains opérationnels, etc.), les piqûres de rappel sont nécessaires pour ancrer dans les pratiques et les esprits la démarche sécurité et les enjeux de l’organisme. L’audit de surveillance, voire de renouvellement, est un marqueur clé de cette stratégie de communication. Il doit être vécu comme un aboutissement chaque année. Et ceci pas uniquement car la certification est maintenue, mais bien parce que le niveau de protection est meilleur d’année en année !</p>
<h2><strong>Se remettre en question pour aller plus loin</strong></h2>
<p>Finalement, le responsable du SMSI doit avoir un esprit d’écoute et de conquête pour d’une part comprendre les évènements qui marquent son périmètre métier (nouvelles offres, fusions, rapprochement, évolution du marché…) et d’autre part identifier les actions clés pour une potentielle évolution du SMSI. Des pistes judicieuses pour faire souffler un vent de fraîcheur sur le SMSI et donner une nouvelle impulsion à la démarche !</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2011/07/maintenir-le-smsi-conserver-une-dynamique-de-construction/">Maintenir le SMSI : conserver une dynamique de construction</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Bring Your Own Device : quelle frontière entre sphère professionnelle et personnelle ?</title>
		<link>https://www.riskinsight-wavestone.com/en/2011/07/bring-your-own-device-quelle-frontiere-entre-sphere-professionnelle-et-personnelle/</link>
		
		<dc:creator><![CDATA[Antoine Marcou]]></dc:creator>
		<pubDate>Mon, 04 Jul 2011 07:36:27 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Métiers - Digital & innovation]]></category>
		<category><![CDATA[Métiers - Marketing et relation client]]></category>
		<category><![CDATA[Métiers - Telcos]]></category>
		<category><![CDATA[BYOD]]></category>
		<category><![CDATA[Risk management]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=432</guid>

					<description><![CDATA[<p>BYOD, une nouvelle tendance susceptible d’en intéresser plus d’un ! Pas encore connue de tous, une nouvelle tendance se dessine au sein même des entreprises, le Bring Your Own Device.  Le BYOD, c’est la fusion des téléphones personnel et professionnel, ou...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2011/07/bring-your-own-device-quelle-frontiere-entre-sphere-professionnelle-et-personnelle/">Bring Your Own Device : quelle frontière entre sphère professionnelle et personnelle ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<h2><strong>BYOD, une nouvelle tendance susceptible d’en intéresser plus d’un !</strong></h2>
<p>Pas encore connue de tous, une nouvelle tendance se dessine au sein même des entreprises, le <em>Bring Your Own Device</em>.  Le BYOD, c’est la fusion des téléphones personnel et professionnel, ou comment se servir de son propre terminal pour un usage d’entreprise.</p>
<p><a href="http://www.solucominsight.fr/2011/07/bring-your-own-device-quelle-frontiere-entre-sphere-professionnelle-et-personnelle/graphique-byod/" rel="attachment wp-att-436"><img loading="lazy" decoding="async" class="size-medium wp-image-436 alignnone" title="graphique BYOD" src="http://www.solucominsight.fr/wp-content/uploads/2011/07/graphique-BYOD-240x191.png" alt="" width="243" height="193" /></a></p>
<p>&nbsp;</p>
<p>Ce phénomène a une explication : l’explosion du taux de pénétration des smartphones sur le marché Grand Public. En 2010, 270 millions de ces smartphones ont été vendus dans le monde, soit 55% de plus qu&#8217;en 2009.</p>
<p>Aux États-Unis, ce sont 43 % des cadres des entreprises de plus de 500 salariés qui utilisent déjà des équipements personnels sur les réseaux et les systèmes d&#8217;entreprise[1].</p>
<h2><strong>Cependant, l’entreprise devra faire face à quelques difficultés…</strong></h2>
<p>Du point de vue de l’entreprise, la question de la gestion multi-OS / terminaux pourrait s’avérer délicate et complexe pour les DSI.  Outre l’aspect de la sécurité des informations qui transitent, les mises à jour  des terminaux peuvent être source de grandes difficultés au sein du département télécom qui gère cette flotte. Cependant, des solutions industrielles sont aujourd’hui capables de gérer la diversité des plates-formes et des terminaux mobiles.</p>
<p>Du coté des DSI, 3 points nécessitent d’être traités :</p>
<p>&#8211; La sécurité du SI vis-à-vis du terminal (contrôle des accès, chiffrement et contrôle des flux…)</p>
<p>&#8211; La sécurité du terminal lui-même (authentification locale, chiffrement des données stockées…)</p>
<p>&#8211; La gestion du parc de terminaux mobiles (<em>Mobile Device Management </em>ou MDM)</p>
<h2><strong>Comment l’entreprise doit-elle gérer ce phénomène ?</strong></h2>
<p>Un grand nombre d&#8217;entreprises cherchent à intégrer les iPhone personnels de leurs salariés dans un environnement professionnel. Astra Zeneca, par exemple, estime qu&#8217;il lui serait possible de réduire ses coûts de 2 millions de dollars par an, en demandant simplement à ses sous-traitants et à certains de ses employés d&#8217;utiliser leurs propres équipements. Les employés qui ont adopté cette « BYOD Attitude » la jugent plus rentable et plus efficace dans leur quotidien.</p>
<p>Face à cette tendance, il existe en réalité trois écoles chez la plupart des responsables Télécom et Sécurité :</p>
<p>&#8211; La première prône le « laissez-faire, laissez-passer » : cela consiste à ne mettre aucune barrière dans l’usage professionnel des mobiles personnels des employés. Cette approche peut s’avérer périlleuse car presque aucun contrôle n’est effectué sur les flux entrants et sortants touchant le réseau de l’entreprise. La sécurité des données de l’entreprise, l’un des points d’attention principaux du BYOD,  est alors mise à rude épreuve.</p>
<p>&#8211;  La seconde école : celle du « protectionnisme », consiste à interdire le BYOD au sein de l’entreprise. Cette méthode met en avant une sécurité des données intacte et la potentielle perte de productivité générée par l’usage de terminaux personnels au travail. Mais elle fait peu de cas de la réalité des usages et peut déboucher sur la critique par les employés, d’une politique trop rigide, voire suspicieuse de la DSI. Notons que cette approche mène presque toujours à des pratiques « sauvages » hors contrôle.</p>
<p>&#8211;  Dernière école, enfin : l’ouverture de l’accès au réseau de l’entreprise de certains types de terminaux / certaines plates-formes uniquement, iPhone et BlackBerry en tête.</p>
<h2><strong>Des solutions techniques existent pour gérer le compromis Sécurité / Ouverture…</strong></h2>
<p>Des solutions spécialisées existent à date sur le marché pour permettre l’usage professionnel de son terminalpersonnel. Ces solutions reposent sur la mise en place de silos « entreprise » permettant d’isoler les données sensibles dans des espaces spécifiques (applications, boite aux lettres, agenda…).</p>
<p>&nbsp;</p>
<p style="text-align: center;"><a href="http://www.solucominsight.fr/2011/07/bring-your-own-device-quelle-frontiere-entre-sphere-professionnelle-et-personnelle/iphone-et-securite/" rel="attachment wp-att-437"><img loading="lazy" decoding="async" class="size-medium wp-image-437 aligncenter" title="iPhone et sécurité" src="http://www.solucominsight.fr/wp-content/uploads/2011/07/iPhone-et-sécurité-160x191.png" alt="" width="169" height="204" /></a></p>
<p style="text-align: left;">Certaines consistent à déployer une plate-forme dédiée, entre autres celles de Sybase et de Good Technology. Concrètement, ces suites incluent la gestion centralisée des emails, du calendrier, des contacts, des tâches ou encore l&#8217;accès à distance aux applications métiers.</p>
<p>Cette brique technologique peut être adressée au travers de l’opérateur mobile de l’entreprise : il a intérêt à se positionner comme fournisseur de service afin de trouver la solution idoine capable de répondre aux exigences particulières des comptes qu’il gère.</p>
<h2><strong>… Mais l’entreprise se doit de statuer sur les points d’attention juridiques et RH générés par la tendance BYOD</strong></h2>
<p>Attention : cette mutation de l’usage des Smartphones pour accéder au SI de l’entreprise, est perçue de façon différente par les utilisateurs et les discours divergent :</p>
<p>&#8211;  là où certains voient un outil qui leur simplifie la vie…</p>
<p>&#8211;  …d’autres perçoivent une contrainte supplémentaire qui les incite à étendre leur travail au-delà des heures de bureau.</p>
<p>A l’heure où de nombreux témoignages rapportent que « l’hyper-connectivité » devient addictive, il est important que les départements RH se positionnent sur plusieurs thèmes :</p>
<p>&nbsp;</p>
<p>&#8211;  Le fait de lire ses mails professionnels sur ton propre téléphone dans le métro peut-il (ou doit-il) être considéré comme du temps de travail supplémentaire ?</p>
<p>&#8211;  Quels sont les impacts de l’usage de son terminal personnel : y-a-t-il un stress induit par le fait d’être connecté en permanence ?</p>
<p>&#8211;  Il peut parfois aussi s’avérer important de veiller à ne pas créer de discrimination entre les collaborateurs qui peuvent/veulent acheter un Smartphone et les autres.</p>
<p>L’aspect juridique doit, lui aussi, être clairement défini, et les questions qui sont généralement posées sont les suivantes :</p>
<p>&#8211;  Jusqu’où l’entreprise peut-elle maîtriser le terminal personnel de l’utilisateur  (le tracer, effacer son terminal à distance, récupérer certaines données personnelles…) ? N’oublions pas qu’elle reste responsable de l’usage qui est fait par les moyens qu’elle offre à ses employés.</p>
<p>&#8211;  Jusqu’où l’usage de l’employé peut-il aller, en particulier concernant des données de l’entreprise ? Il semble clair, aux yeux de la loi, qu’elles restent bien la propriété de cette dernière, même si elles sont stockées sur un terminal personnel.</p>
<p>&#8211;  Qu’en est-il de la partie matérielle ? Si un collaborateur casse son Smartphone alors qu’il l’utilisait pour consulter ses e-mails professionnels, qui doit payer la réparation ?</p>
<p>Pour couvrir ces sujets, une modification du contrat de travail semble être une action trop longue et complexe. On lui préfère en général une charte signée par l’utilisateur, et par exemple annexée au règlement intérieur.</p>
<p>Il reste cependant une grande inconnue, sur laquelle il paraît tôt de se positionner : le BYOD va-t-il trouver sa place comme pratique à long terme ? Le phénomène de « consumérisation » fait en effet l’objet de nombreux débats depuis des années, sans que l’on puisse affirmer qu’il a réellement réussi à percer…</p>
<div>
<p>[1] Gartner, &#8220;Economic Factors Accelerate Employees&#8217; Use of Personally Owned Equipment&#8221;, 7 janvier 2009</p>
<div></div>
</div>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2011/07/bring-your-own-device-quelle-frontiere-entre-sphere-professionnelle-et-personnelle/">Bring Your Own Device : quelle frontière entre sphère professionnelle et personnelle ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Rendre la norme ISO 27001 opérationnelle : construire efficacement son SMSI</title>
		<link>https://www.riskinsight-wavestone.com/en/2011/06/rendre-la-norme-iso-27001-operationnelle-construire-efficacement-son-smsi/</link>
		
		<dc:creator><![CDATA[Marion Couturier]]></dc:creator>
		<pubDate>Wed, 29 Jun 2011 07:03:26 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[ISO 27001]]></category>
		<category><![CDATA[Risk management]]></category>
		<category><![CDATA[SMSI]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=415</guid>

					<description><![CDATA[<p>[Tribune rédigée en collaboration avec Gérôme Billois] La mise en place d’un Système de Management de la Sécurité de l’Information (SMSI) doit s’appuyer sur une stratégie solidement établie définie lors d’une étude d’opportunité préalable. À l’issue de cette étude, périmètre,...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2011/06/rendre-la-norme-iso-27001-operationnelle-construire-efficacement-son-smsi/">Rendre la norme ISO 27001 opérationnelle : construire efficacement son SMSI</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>[Tribune rédigée en collaboration avec Gérôme Billois]</p>
<p>La mise en place d’un Système de Management de la Sécurité de l’Information (SMSI) doit s’appuyer sur une stratégie solidement établie définie lors d’une <a title="Rendre la norme ISO 27001 opérationnelle : trouver le SMSI gagnant" href="http://www.solucominsight.fr/2011/06/rendre-la-norme-iso-27001-operationnelle-trouver-le-smsi-gagnant/">étude d’opportunité préalable</a>. À l’issue de cette étude, périmètre, cible d’alignement, organisation et chantiers de mise en conformité ont été cadrés.  Dès lors, il s’agit de se lancer dans l’implémentation à proprement parler : quels sont les facteurs clés de succès pour assurer une mise en œuvre efficace ?</p>
<h2><strong>Optimiser le planning de mise en œuvre</strong></h2>
<p>Tout en respectant les très nombreuses dépendances entre les processus du SMSI, il est tout à fait possible d’optimiser leur implémentation pour paralléliser les tâches et ainsi raccourcir le planning de mise en œuvre.</p>
<p>La mise en place d’un SMSI peut ainsi s’organiser en deux grands chantiers principaux :</p>
<p>&#8211;  D’une part, la mise en place du système de management en lui-même. Il faut définir les processus (pilotage, sensibilisation, contrôle et mesure de l’efficacité, etc.), et les implémenter. Le processus de pilotage sera bien entendu le premier à être étudié.</p>
<p>&#8211;  D’autre part, la mise en place de la gestion des risques, pilier de la démarche ISO 27001. Elle débute par la définition du processus de gestion des risques et la réalisation de l’appréciation des risques. Une première analyse rapide et macroscopique a déjà été menée lors de l’étude d’opportunité, afin d’identifier les chantiers de sécurité à démarrer au plus vite (PCA, IAM, chiffrement, etc.). Lors de cette deuxième étape,  il s’agit de réaliser l’analyse détaillée des risques de sécurité répondant aux exigences de l’ISO 27001. Elle permettra d’affiner et compléter les chantiers de sécurité qui auront été lancés en parallèle avec leur documentation.</p>
<p>Cette parallèlisation et les dépendances fortes entre les différents chantiers  nécessitent bien sûr un suivi de projet rigoureux afin d’identifier au plus tôt les éventuelles dérives de planning !</p>
<h2><strong>Faire adhérer les opérationnels à la démarche</strong></h2>
<p>Si le responsable SMSI – bien souvent le RSSI, même s’il peut également être un acteur  métier– et son équipe sont les pilotes du projet, il ne faut pas négliger la contribution des opérationnels avec lesquelles il est nécessaire de mettre en place une coordination forte.</p>
<p>Au-delà de la sensibilisation et de la conduite du changement qui s’adresse à tous les collaborateurs du périmètre ciblé, il est primordial de s’assurer de la mobilisation des équipes opérationnelles en charge de la mise en œuvre des projets de sécurité. L’enjeu va bien au-delà de la réalisation des projets sécurité selon le planning et les modalités prévues.  En effet, passée la phase projet, ce sont eux qui maintiendront les mesures de sécurité implémentées et la documentation : leur appropriation garantira la pérennité du niveau de sécurité ciblé.</p>
<h2><strong>Construire pour le futur</strong></h2>
<p>L’amélioration continue occupe une place clé dans les principes de l’ISO 27001. Dès lors, il est tout à fait acceptable de commencer par mettre en place une cible pragmatique dans la situation actuelle de l’organisme, tout en se projetant dans une stratégie d’évolution du SMSI plus ambitieuse à moyen terme.</p>
<p>Bien que le premier cycle Plan-Do-Check-Act soit principalement celui de la mise en place et de la découverte, il est également celui où les fondations du SMSI sont posées.  Il est donc important d’avoir dès ces premières phases les potentielles évolutions du SMSI en tête (une extension du périmètre par exemple). C’est particulièrement vrai pour la définition et la mise en place des processus, qui doivent pouvoir survivre aux changements de périmètre et d’organisation sans devoir subir une refonte complète.</p>
<p>La mise en place du SMSI doit ainsi être considérée comme un projet à part entière, mais ce n’est qu’un début : c’est également un tremplin pour assurer la pérennité de la démarche et l’adhésion des acteurs dans le temps !</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2011/06/rendre-la-norme-iso-27001-operationnelle-construire-efficacement-son-smsi/">Rendre la norme ISO 27001 opérationnelle : construire efficacement son SMSI</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Rendre la norme ISO 27001 opérationnelle : trouver le SMSI gagnant</title>
		<link>https://www.riskinsight-wavestone.com/en/2011/06/rendre-la-norme-iso-27001-operationnelle-trouver-le-smsi-gagnant/</link>
		
		<dc:creator><![CDATA[Gérôme Billois]]></dc:creator>
		<pubDate>Wed, 22 Jun 2011 08:11:35 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[ISO 27001]]></category>
		<category><![CDATA[Risk management]]></category>
		<category><![CDATA[SMSI]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=399</guid>

					<description><![CDATA[<p>[Tribune rédigée en collaboration avec Marion Couturier] Aujourd’hui la norme ISO 27001 est indéniablement devenue le modèle de gouvernance de la sécurité de l’information.  Amenant un pilotage de la sécurité par les risques couplé à une approche système de management,...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2011/06/rendre-la-norme-iso-27001-operationnelle-trouver-le-smsi-gagnant/">Rendre la norme ISO 27001 opérationnelle : trouver le SMSI gagnant</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>[Tribune rédigée en collaboration avec Marion Couturier]</p>
<p>Aujourd’hui la norme <a href="http://fr.wikipedia.org/wiki/ISO/CEI_27001">ISO 27001</a> est indéniablement devenue le modèle de gouvernance de la sécurité de l’information.  Amenant un pilotage de la sécurité par les risques couplé à une approche système de management, elle permet de structurer et rationaliser le pilotage de la sécurité tout en construisant une vision stratégique à moyen terme. Mais comment se lancer dans sa mise en œuvre en répondant au mieux aux enjeux de sécurité des métiers et en en tirant le meilleur parti ?</p>
<h2><strong>Avant de démarrer : se poser les bonnes questions !</strong></h2>
<p>Une étude d’opportunité et de faisabilité permet de répondre rapidement aux questions clés : pourquoi et pour qui implémenter la norme ? Quels sont les enjeux métiers et les grands risques sécurité ? D’où part-on ?</p>
<p>Si la lecture linéaire des exigences de la norme s’avère vite peu adaptée pour évaluer le niveau de conformité actuel de l’entreprise, une analyse des écarts en adoptant une vision « processus » (pilotage du système de management de la sécurité de l’information, gestion des risques, contrôle et mesure de l’efficacité, etc.) est plus  facile à mener et souvent bien plus parlante. Conduite avec les métiers, les interlocuteurs sécurité, SI et les fonctions support, elle est également l’occasion de les sensibiliser, de comprendre leurs enjeux business et d’identifier de manière macroscopique leurs risques sécurité.</p>
<h2><strong>Alignement ou certification : trouver sa voie</strong></h2>
<p>Ces deux voies correspondent à des enjeux différents . L’alignement à la norme permet d’apporter cohérence et implication à la démarche de sécurité. Il donne également la possibilité dela légitimer et communiquer sur celle-ci.. Il s’agit dès lors de se fixer son propre référentiel d’exigences en sélectionnant les processus présentant le meilleur ratio efficacité / coût dans le contexte, et le degré de conformité visé. L’alignement s’inscrit dans une démarche de progrès sur plusieurs années, en fonction de la maturité initiale et de la cible. C’est la voie choisie par la majorité de nos clients.</p>
<p>La certification répond quant à elle à des enjeux commerciaux, sectoriels, réglementaires ou opérationnels forts. Au-delà des apports de l’alignement, elle constitue un élément différenciant, la garantie externe d’un pilotage de la sécurité maîtrisé aux yeux des clients, partenaires et régulateurs. Bien souvent, les organismes qui s’engagent dans la certification manipulent des données sensibles soumises à des réglementations fortes (santé, banque, assurance) ou sont des hébergeurs qui voient dans la certification un intérêt d’image, mais aussi opérationnellement réduction du nombre d’audit de leurs clients !</p>
<h2><strong>Identifier les scénarios gagnants à présenter à sa Direction</strong></h2>
<p>Le périmètre est un élément structurant du système, centré sur les enjeux métiers. Il peut prendre la forme d’un site &#8211; un datacenter,  d’une organisation &#8211; la DSI, d’un processus ou encore d’une offre  proposée aux clients.</p>
<p>Au-delà de ce qu’il comprend, il est important d’identifier précisément ses frontières avec les différentes interfaces (fournisseurs internes, externes, clients, etc.) pour évaluer les charges internes et les futurs besoins de contractualisation pour assurer la maîtrise des mesures de sécurité.</p>
<p>La stratégie de définition du système de management et de l’organisation est intimement dépendante de ce périmètre et de l’organisation de l’entreprise. Un SMSI, des SMSI ? Quel cycle de vie ? Quel(s) responsable (s), entité(s) de management, instances ?</p>
<p>Les différents scénarii imaginés doivent être confrontés en s’appuyant sur l’apport de la démarche par rapport aux enjeux métiers et aux investissements. N’oublions pas que ces derniers sont en partie déjà prévus : les risques doivent dans tous les cas être traités et les chantiers sécurité budgétés, et le pilotage du SMSI est une évolution du rôle du RSSI déjà intégré aux charges récurrentes de l’entreprise. Des arguments qui peuvent faire mouche auprès de la Direction à qui le projet sera présenté !</p>
<p>Après cette phase de décision, la construction doit commencer et cela fera l’objet de d&#8217;un prochain article  sur l’ISO 27001 !</p>
<p><strong>A suivre : rendre la norme ISO 27001 &#8211; épisode 2 : construire efficacement son SMSI</strong></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2011/06/rendre-la-norme-iso-27001-operationnelle-trouver-le-smsi-gagnant/">Rendre la norme ISO 27001 opérationnelle : trouver le SMSI gagnant</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Globaliser la gestion des risques : vers la mise en place d’un cadre unique</title>
		<link>https://www.riskinsight-wavestone.com/en/2011/05/globaliser-la-gestion-des-risques-vers-la-mise-en-place-dun-cadre-unique/</link>
		
		<dc:creator><![CDATA[Etienne Bouet]]></dc:creator>
		<pubDate>Fri, 06 May 2011 12:36:57 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Gestion des risques]]></category>
		<category><![CDATA[Risk management]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=301</guid>

					<description><![CDATA[<p>[Tribune rédigée en collaboration avec Marion Couturier] Historiquement, la gestion des risques est abordée par silos au sein des entreprises. Chaque filière (SI, qualité, continuité, RH,…) traite son périmètre en toute autonomie et sans réels échanges avec les autres. Cette gestion...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2011/05/globaliser-la-gestion-des-risques-vers-la-mise-en-place-dun-cadre-unique/">Globaliser la gestion des risques : vers la mise en place d’un cadre unique</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>[Tribune rédigée en collaboration avec Marion Couturier]</p>
<p>Historiquement, la gestion des risques est abordée par silos au sein des entreprises. Chaque filière (SI, qualité, continuité, RH,…) traite son périmètre en toute autonomie et sans réels échanges avec les autres. Cette gestion très cloisonnée rencontre aujourd’hui ses limites car elle n’apporte pas de réponses satisfaisantes aux questions clés qui régissent la gestion des risques pour toute entreprise :</p>
<ul>
<li><em>Quelles actions de réductions des risques dois-je initier en priorité ?</em></li>
<li><em>Comment mutualiser mes efforts pour un maximum d’efficacité et un minimum de coût ?</em></li>
<li><em>Quel niveau de réduction de mes risques ai-je atteint ?<span id="more-301"></span></em></li>
</ul>
<h2>Aligner les démarches pour un partage et une consolidation des risques</h2>
<p>La Direction des risques, acteur majeur de la démarche, se retrouve dès lors confrontée à un enjeu de taille : comment traiter globalement les risques de l’entreprise en s’affranchissant de cette structure par filière. Notre conviction est qu’elle doit, pour ce faire, mettre en place un cadre global de gestion en travaillant principalement sur deux axes :</p>
<p>&#8211;       <em>Aligner et faire converger les pratiques</em> : si la notion de risque et les concepts associés sont  très proches d’une filière à l’autre, il arrive trop souvent que les méthodes, les langages, les échelles,… divergent rendant ainsi la consolidation des risques remontés par chacune des filières difficile voire impossible.</p>
<p>&#8211;       <em>Elaborer ou</em> <em>Rationaliser la gouvernance des risques</em> : la mise en place d’une organisation intégrant les différentes parties et les faisant interagir permettra non seulement de décloisonner la gestion des risques mais aussi d’optimiser les plans de traitement et la maîtrise globale du risque.</p>
<p>Cette rationalisation doit également concerner les canaux de remontées des risques qui sont aujourd’hui extrêmement nombreux (au moins autant que de filières) entraînant une sur-sollicitation des opérationnels.</p>
<p>Au-delà du travail sur la méthode et l’adaptation de l’organisation, cette réponse globale doit s’appuyer sur un portefeuille de risques commun, réceptacle unique pour l’ensemble de l’entreprise. Véritable outil de pilotage, le portefeuille doit permettre, à la cible, un traitement plus adapté des risques par les différentes filières, basé sur des plans d’actions complémentaires et partagés.</p>
<h2>S’appuyer sur l’existant pour une mise en place progressive</h2>
<p>On ne passe pas d’une réponse éclatée à une approche globale en une seule étape, ou en faisant table rase de l’organisation et de ses contraintes. Face à ce challenge, la stratégie gagnante est, au contraire, celle qui implique l’ensemble des parties prenantes dans la réflexion pour en garantir l’acceptation et construire une véritable « culture du risque » au sein de l’entreprise. C’est également celle qui élargit pas à pas le spectre des risques couverts en commençant par la consolidation de risques de nature similaire, tels que les risques de sécurité et ceux liés au SI, avant d’inclure l’ensemble des risques opérationnels.</p>
<p><strong>C’est en construisant sur l’organisation, en apportant de la cohésion entre les différentes filières et en appliquant une démarche progressive que les entreprises réussiront à transformer leur approche des risques.</strong></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2011/05/globaliser-la-gestion-des-risques-vers-la-mise-en-place-dun-cadre-unique/">Globaliser la gestion des risques : vers la mise en place d’un cadre unique</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>La continuité d’activité : de nouveaux défis pour 2011</title>
		<link>https://www.riskinsight-wavestone.com/en/2011/03/la-continuite-dactivite-de-nouveaux-defis-pour-2011/</link>
		
		<dc:creator><![CDATA[Florian Carrière]]></dc:creator>
		<pubDate>Tue, 01 Mar 2011 15:02:11 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[continuité d'activité]]></category>
		<category><![CDATA[PCA]]></category>
		<category><![CDATA[PCI]]></category>
		<category><![CDATA[Risk management]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=118</guid>

					<description><![CDATA[<p>(Tribune rédigée en collaboration avec William Revah et Amal Boutayeb) Si la continuité d’activité fait partie depuis longtemps des préoccupations de bon nombre d’entreprises, elle demeure néanmoins un sujet d’actualité pour 2011. Même sur le volet informatique, souvent le plus...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2011/03/la-continuite-dactivite-de-nouveaux-defis-pour-2011/">La continuité d’activité : de nouveaux défis pour 2011</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><strong><em>(Tribune rédigée en collaboration avec William Revah et Amal Boutayeb)</em></strong></p>
<p>Si la continuité d’activité fait partie depuis longtemps des préoccupations de bon nombre d’entreprises, elle demeure néanmoins un sujet d’actualité pour 2011. Même sur le volet informatique, souvent le plus mûr, des évolutions sont à prévoir. Quasiment tous les grands comptes disposent aujourd’hui d’un plan de continuité informatique (PCI) performant, bâti à l’initiative des DSI pour répondre à la dépendance croissante des organisations au SI. Mais cela n’est plus suffisant.</p>
<h2>Un PCI soumis aux innovations et aux nouvelles menaces</h2>
<p>Le PCI se doit de suivre l’évolution rapide de la production informatique, pour en profiter au mieux. Parmi les innovations marquantes figurent la virtualisation et le cloud computing. La première peut faciliter grandement les opérations de bascule et de redémarrage, parfois même « à chaud » et sans interruption de service. Le second, par la révolution qu’il impose au SI, nécessite la révision intégrale du dispositif de secours.</p>
<p>Au-delà, le cloud computing peut également constituer une solution de secours en soi, alternative aux sites de secours classiques. Mais comme pour la production, il induit des risques pour la sécurité des données, et est souvent encore insuffisamment rassurant quant à la capacité réelle de reprise qu’il apporte.</p>
<p>Parallèlement, les exigences envers les PCI évoluent : en effet, de nouvelles menaces apparaissent régulièrement et ne sont pas couvertes par les plans actuels. La plus prégnante aujourd’hui est sans doute le risque de cyber attaque, choc « extrême » à propos duquel la réflexion s’engage à peine.</p>
<h2>Faire mûrir le volet opérationnel</h2>
<p>La continuité d’activité ne se limite pas à celle de l’informatique : les réflexions sur la continuité des opérations progressent également. Là encore, les chocs extrêmes constituent une limite forte aux plans actuels. La plupart des organisations savent faire face à l’indisponibilité d’un bâtiment, mais restent souvent démunies face à un sinistre de plus grande ampleur, type crue de Seine. Le traitement de cette problématique sera un des enjeux des années à venir.</p>
<p>Les prestations de services externalisées constituent également un sujet d’attention, compte tenu de leur importance majeure pour la plupart des organisations : comment identifier les prestations réellement clés, quelles exigences fixer aux prestataires, et comment s’assurer du respect des engagements ?</p>
<p>Enfin, la capacité à maintenir dans le temps les plans de continuité d’activité (PCA) est une problématique majeure : adapter en permanence le plan aux évolutions rapides des organisations et du SI nécessite une méthodologie rigoureuse pour capter l’évolution des besoins et des solutions, et vérifier en permanence leur adéquation.</p>
<p>Le déploiement progressif d’une norme ISO sur le sujet en serait-il un levier ? Largement issue de la norme BS 25999, elle adapte la notion de système de management aux processus de continuité d’activité. Les responsables PCA devront bientôt choisir entre se contenter de suivre les bonnes pratiques, ou aller jusqu’à l’alignement voire la certification.</p>
<h2>Ne pas oublier les fondamentaux</h2>
<p>Bien entendu, ces sujets d’actualité ne doivent par occulter les problématiques classiques de la continuité. Du bilan d’impact sur l’activité au maintien en condition opérationnelle en passant par le choix de la stratégie, le PCA doit rester un processus vivant, sous peine de disposer d’un plan inutile le jour J. Le maintien de cet effort dans un contexte budgétaire contraint est capital. Outre qu’il permettra d’assurer la continuité de l’activité au besoin, ce souci constant offre  aux organisations l’opportunité de progresser sur un sujet de plus en plus sensible, la connaissance et la maîtrise de leurs risques. A ce titre, le PCA est bien plus qu’une simple assurance, et doit rester un sujet d’attention majeur pour les années à venir.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2011/03/la-continuite-dactivite-de-nouveaux-defis-pour-2011/">La continuité d’activité : de nouveaux défis pour 2011</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
