Skip to content
Cyber Resilience & Data Security

Prove It Before You Need It: The Playbook I Wish I’d Had 10 Years Ago

How ResOps (resilience operations) turns recovery readiness into measurable proof.


Points clés à retenir

  • Resilience depends on how quickly and confidently the business can recover – not solely on keeping every threat out.
  • Turn recovery plans into evidence – tested results are more credible to boards, regulators, and insurers than targets or assumptions.
  • Faites de ResOps un modèle opérationnel partagé pour les responsables de la sécurité, de l’infrastructure, de la continuité d’activité et des services.
  • Mesurez ce qui compte : les équipes doivent savoir si les services critiques peuvent être rétablis, combien de temps la Recovery prend réellement et si elles sont en mesure de le prouver.
  • Sélectionnez un ou deux services critiques, définissez ce qu’est une Recovery réussie, menez un exercice réaliste et consignez les résultats.
  • Twenty years in security leadership teaches you one thing early: The attack you stopped never makes the board meeting. The one you didn’t is the only story anyone remembers. Somewici along the way I stopped measuring my team by how many hits we absorbed alone and started also measuring us by how fast we got back up.
  • That’s the reason I want every CISO, CIO, and board member I know to read this new book, *ResOps : An Executive Guide. Commvault sponsored it, but I’d be recommending it either way.

Le mur n’a jamais été le seul objectif

For most of my career, the job was building higher walls. Better detection, tighter controls, faster response. That work still matters, and it always will. But a wall only answers one question, and it’s not the one your board is asking anymore.

Last September, ransomware forced Jaguar Land Rover to halt global manufacturing. Assembly lines stopped. Supply chains froze. The UK’s Cyber Monitoring Centre put the cost to the broader economy at roughly £1.9 billion, and JLR posted its lowest monthly production output in 73 years. JLR had defenses. What the incident tested wasn’t whether the wall held. It was whether the business could get back up once it didn’t.

I’ve said this before and I’ll keep saying it: Disruption isn’t an if, it’s a when. The CISOs who sleep at night aren’t those who believe they can keep everything out; they’re those who’ve practiced getting back up so many times that the practice itself is the confidence.

Trois questions que je pose à ma propre équipe

The book organizes the whole problem into three questions, and I’ve started opening every resilience review with them:

  • Si nous étions touchés ce soir, pourrions-nous nous remettre sur pied ?
  • Combien de temps cela prendrait-il réellement ?
  • Pouvons-nous le prouver, avec des preuves, au conseil d’administration ?

Most organizations answer the first two with a plan and the third with silence. That silence is the resilience gap, and it’s bigger and more expensive than most executives realize.

Des preuves, pas des promesses

Here’s a distinction the book makes better than I’ve heard it made anywici else: A recovery time objective is a target. It tells you what you’re aiming for – but it doesn’t tell you whether you’ll hit it.

Compare “we believe we can recover the payments service in four hours” to “we restored it in 3.2 hours last quarter, from a verified clean recovery point, against a four-hour tolerance.” The first sentence is a plan. The second is evidence. Only one of them holds up when your board, your regulator, or your cyber insurer starts asking harder questions, which they will.

We calls this discipline ResOps, short for resilience operations. It’s not a product you buy or a binder you file. It’s an operating model that connects security, infrastructure, business continuity, and the business owners who depend on these services, all working from the same evidence instead of separate plans.

Ce qui devrait inquiéter tout RSSI

The book also names something I’ve felt for a while and finally have language for: the AI paradox. The same AI capability helping us find vulnerabilities faster is helping attackers close the gap between discovery and exploitation just as fast, maybe faster. Finding more problems doesn’t make you safer if you can’t recover from the ones that get through. Detection speed was never the finish line. Recovery capability is.

Commencez par un seul service

None of this requires boiling the ocean, and I’d be lying if I said my own team got it right on the first try. The book lays out a 90-day path: Pick one or two of your most critical services, define what “recovered” really means for each, run one honest recovery exercise, and produce your first piece of real evidence. That’s a project any team can start this quarter, mine included.

Proof over promises. Readiness over perfection. That’s the standard I hold my team to, and it’s the standard this book gives you a real path toward.

Get your copy of *ResOps : An Executive Guide ici.

FAQ

Q : Qu’est-ce que ResOps ?

R : ResOps, abréviation de « resilience operations » (opérations de résilience), est un modèle opérationnel qui rassemble les responsables de la sécurité, de l’infrastructure, de la continuité des activités et des services autour de pratiques de reprise communes, fondées sur des données factuelles.

Q : En quoi ResOps diffère-t-il de la reprise après sinistre classique ?

R : La reprise après sinistre traditionnelle s’articule souvent autour de plans et d’objectifs techniques. Les opérations de reprise après sinistre (Recovery) mettent l’accent sur la validation continue, la prise en charge transversale et la preuve mesurable que les services critiques peuvent être rétablis dans les limites des tolérances opérationnelles.

Q : Pourquoi les preuves de Recovery sont-elles importantes ?

R : Les preuves de Recovery montrent ce qu’une organisation a réellement testé et réalisé. Elles contribuent à donner aux conseils d’administration, aux autorités de régulation, aux assureurs et aux dirigeants d’entreprise davantage de confiance que ne le feraient à eux seuls les plans ou les objectifs de Recovery.

Q : Quels indicateurs les organisations doivent-elles mesurer dans le cadre d’un programme ResOps ?

R : Les organisations doivent évaluer si les services critiques peuvent être rétablis, combien de temps dure réellement la Recovery, si les points de Recovery sont intacts et vérifiés, et si les résultats respectent les seuils de tolérance définis par l’entreprise.

Q : Qui devrait participer aux opérations de secours (ResOps) ?

R : Les opérations de Recovery doivent réunir les responsables de la sécurité, de l’infrastructure, de la continuité d’activité, ainsi que les responsables des applications et des services et les décideurs de haut niveau, afin que les priorités en matière de Recovery et les justifications reflètent les besoins de l’entreprise.

Q : Comment une entreprise peut-elle se lancer dans ResOps ?

R : Commencez par un ou deux services essentiels. Définissez ce que signifie une reprise réussie, menez un exercice de Recovery en toute sincérité, consignez les résultats et utilisez ces données pour améliorer le prochain test.

Bill O’Connell is Chief Security Officer at Commvault.

More related posts


Thumbnail_Blog-Recovery-Ready-2026

Recovery-Ready or Just Recoverable?

Read more about Recovery-Ready or Just Recoverable?
Thumbnail_Blog-Data-Leakage-Loops-2026

What is Recovery Time Objective (RTO) and How to Calculate It

Read more about What is Recovery Time Objective (RTO) and How to Calculate It
Thumbnail_Blog-Data-Access-Governance-2026

Protect Your Data from Ransomware: Learn How with Clumio

Read more about Protect Your Data from Ransomware: Learn How with Clumio