Skip to content
La cyber-résilience

La cyber-résilience : Équilibrer la sécurité et la transparence

Les organisations doivent s'efforcer d'atteindre la résilience cybernétique pour répondre aux exigences croissantes des réglementations en matière de cybersécurité.


En 2024, les entreprises adopteront des stratégies de gestion des risques plus proactives, non seulement pour tenter de contrer les menaces malveillantes et les fuites de données, mais aussi pour se conformer efficacement au nombre croissant de réglementations en matière de cybersécurité.

Alors que le champ des menaces s’élargit considérablement, en particulier à l’ère de l’intelligence artificielle, les entreprises sont de plus en plus tenues de faire preuve de transparence concernant les incidents de sécurité et de rendre publics les cas d’attaques et de violations de données. Ces deux réalités inciteront les entreprises à faire évoluer leurs stratégies de cybersécurité afin de renforcer leur cyber-résilience.

Pourquoi la cyber-résilience, aujourd’hui ?

La cyber-résilience occupe désormais le devant de la scène pour de nombreuses organisations à travers le monde, alors que les autorités de régulation et les législateurs cherchent à renforcer la transparence en matière d’incidents de cybersécurité et de préparation à ceux-ci.

« Ils souhaitent que les dirigeants d’entreprise précisent si et comment la cybersécurité s’inscrit dans la stratégie commerciale, les processus de gouvernance, la planification financière et l’allocation des capitaux de leur entreprise », a déclaré Melissa Hathaway, présidente de Hathaway Global Strategies et présidente du Conseil de cyber-résilience de Commvault, dans notre rapport intitulé « 7 tendances émergentes en matière de cyber-résilience ».

La réglementation de la SEC en matière de cybersécurité, le programme australien « Information Security Registered Assessors Program » (IRAP), la directive DORA au sein de l’Union européenne, et même les réglementations au niveau des États, telles que les « Codes, Rules, and Regulations » de New York (23 NYCRR, partie 500), incitent les entreprises à faire preuve de transparence.

Nous examinons ici les exigences réglementaires existantes et émergentes que les responsables de la cybersécurité doivent maîtriser pour garantir que les entreprises qu’ils accompagnent respectent les normes de conformité et fassent preuve de cyber-résilience.

SEC

La récente réglementation de la SEC impose aux entités enregistrées de divulguer les incidents de cybersécurité significatifs. Les implications de cette réglementation exigent que les responsables de la sécurité et les dirigeants de haut niveau agissent de concert en matière d’incidents de cybersécurité et de signalement de ces incidents. En outre, la réglementation de la SEC exige des entreprises qu’elles précisent, dans leurs rapports annuels, comment la cybersécurité et sa supervision s’intègrent dans leur programme global de gestion des risques.

« Qu’une entreprise perde une usine dans un incendie ou des millions de fichiers à la suite d’un incident de cybersécurité, cela peut revêtir une importance significative pour les investisseurs », a déclaré Gary Gensler, président de la SEC, dans un communiqué.

Alors que près d’un quart de l’année 2024 s’est déjà écoulé, on a pu constater quelques dépôts de formulaires 8-K auprès de la SEC concernant des incidents de cybersécurité, et les entreprises dont l’exercice fiscal s’est terminé le 31 décembre commencent à publier leurs rapports 10-K, dans lesquels figurent des mentions actualisées relatives à la cyber-résilience.

Règlement 23 NYCRR, partie 500

Le Département des services financiers de New York (NYDFS) a adopté le deuxième amendement au chapitre 23 du Code, des règles et des règlements de l’État de New York (23 NYCRR, partie 500) afin de renforcer et de protéger les systèmes d’information et financiers face à la multiplication et à la sophistication croissantes des cyberattaques. La loi impose aux établissements financiers relevant de la compétence du NYDFS de mettre en œuvre et de maintenir un programme de cybersécurité comprenant des procédures destinées à protéger les données sensibles des clients contre les menaces de sécurité et à gérer les risques liés à la cybersécurité.

Parmi les exigences de conformité au 23 NYCRR 500 figurent plusieurs objectifs que les entreprises concernées par le NYCRR 500 doivent s’efforcer d’atteindre. Pour commencer, ce règlement impose aux entités de mettre en place et de maintenir un programme de cybersécurité destiné à garantir la confidentialité, l’intégrité et la disponibilité de leurs systèmes informatiques. Ce programme doit permettre de gérer les risques dans plusieurs domaines opérationnels, notamment la sécurité de l’information, la gouvernance des données, l’inventaire des actifs, l’exploitation des systèmes, la sécurité des systèmes et des réseaux, la confidentialité des données clients, etc.

La loi impose aux entreprises de réaliser des tests d’intrusion et des évaluations de vulnérabilité. Et la liste des obligations ne cesse de s’allonger pour les entités concernées.

DORA

Les responsables de la cybersécurité et les dirigeants d’entreprise suivent également de près le calendrier des échéances prévues par la loi sur la résilience opérationnelle numérique (DORA).

La loi DORA est entrée en vigueur le 16 janvier 2023, avec une période de mise en œuvre de deux ans. Les entités financières concernées doivent se conformer à cette réglementation d’ici le 17 janvier 2025. Bien que cette loi vise principalement les organisations situées dans l’Union européenne (UE), les entités situées en dehors de l’UE et opérant dans les secteurs de la finance et des technologies de l’information et de la communication (TIC) doivent également s’aligner sur la loi DORA si elles fournissent des services TIC essentiels à des entités financières basées dans l’UE.

La loi DORA établit un cadre réglementaire en matière de résilience opérationnelle numérique, en vertu duquel toutes les entités concernées doivent s’efforcer de résister aux perturbations et menaces liées aux technologies de l’information et de la communication (TIC), d’y faire face et de s’en remettre. Cette loi vise à prévenir et à atténuer les cybermenaces. La loi DORA repose sur cinq piliers fondamentaux, à savoir :

  • Gestion des risques liés aux TIC
  • Signalement des incidents liés aux TIC
  • Test de résilience opérationnelle numérique
  • Risque lié aux tiers dans le domaine des TIC
  • Partage d’informations

DORA vise à renforcer la résilience des infrastructures numériques critiques face aux menaces et aux attaques en matière de cybersécurité. En s’alignant sur les principes de DORA, les organisations se rapprochent de l’amélioration de leur profil de cyber-résilience.

Renforcez votre cyber-résilience

Si l’évolution constante des menaces ne suffit pas à faire comprendre la nécessité de renforcer la cyber-résilience, la vague de nouvelles réglementations ne fait que renforcer ce message. Les entreprises doivent bien comprendre ce qui leur est demandé en matière de déclaration.

Pour de nombreuses entreprises, la mise en conformité avec une multitude de réglementations exigera que les compétences en cybersécurité ne se limitent pas au seul RSSI, mais s’étendent à l’ensemble de l’organisation. Cela signifie que les responsables de la sécurité doivent collaborer avec les dirigeants et le conseil d’administration afin de garantir la transparence et la cyber-résilience.

Pour en savoir plus sur la manière dont Commvault Cloud peut accompagner votre entreprise dans son parcours vers la cyber-résilience, rendez-vous sur : https://www.commvault.com/platform.


Plus d'articles sur le sujet


Thumbnail_Blog-Clumio-Fedramp-2026

Clumio fait progresser la cyber-résilience native du cloud grâce à une étape clé du programme FedRAMP®

En savoir plus sur « Clumio fait progresser la cyber-résilience native du cloud grâce à une étape importante du programme FedRAMP® »
Thumbnail_Blog_Ready-or-Not-Ep5-Data

Les données : quand « beaucoup trop » ne suffit jamais

En savoir plus sur « Les données : quand trop devient jamais assez »
Thumbnail_Blog_Ransomware-Trends-2025-1

Pourquoi les risques cybermodernes exigent une cyber-résilience de A à Z

En savoir plus sur « Pourquoi les risques cybernétiques modernes exigent une cyber-résilience de A à Z »