Cybersecurity as a Business Opportunity – a Success Story Through Pain and Failure
Télécharger les ressourcesÀ propos de cette session
Martin Lemay, RSI de Devolutions, raconte comment il a bâti le programme de sécurité de l'entreprise à partir de zéro après son arrivée en 2018, et pourquoi ses quatre-vingt-dix premiers jours ont mal tourné. Tout droit sorti du conseil, il a déversé des rapports de tests d'intrusion rouge vif sur les développeurs, poussé un SIEM sans analyste pour l'opérer, inondé les TI de demandes de correctifs et présenté des graphiques NIST CSF; le PDG a répondu par une bande dessinée et un rappel discret que les graphiques ne font pas tourner l'entreprise. Le déclic est venu d'une remarque : une équipe de sécurité qui contribue au produit pourrait compter quinze personnes. Lemay repositionne la sécurité comme une occasion d'affaires à l'aide du volant d'inertie de Jim Collins : développer l'expertise, repérer risques et occasions, contribuer aux solutions, gagner la confiance. Il cite un programme d'identité qui a ramené l'octroi d'accès de trois jours à une heure, la correction à l'interne des bogues de faible gravité, des bibliothèques cryptographiques réutilisables et la réponse aux questionnaires de conformité des clients. Quatre ans plus tard, le budget de sécurité croît d'environ 29 pour cent par année, soit 3,7 pour cent des revenus, réparti entre GovSec, DevSec, équipe rouge et OpSec.
Cybersecurity is often seen as a necessary evil or pain. Engaging into a cyber security program requires money, highly specialized workforce, technology and support from many stakeholders. The overall total cost just keeps growing and growing every year to reduce this critical risk. New security solutions and processes tend to slow down productivity and impact business velocity. However, when seen under the lens of "opportunity", it can also uncover new sources of income, improve marketing reach, enable stronger competitive advantage, enrich business culture and more. Great returns can be realized if approached with a different eye. This talk aims at tackling the bright side of cyber security investment by exploring the good and the bad we experienced as an SMB. We hope that at the light of this talk, refreshing new discussions might fire up in your own organization and will, perhaps, result in fresh, new, innovative and "profitable" cyber security initiatives.
À retenir
- Ne pas commencer par une pile de constats rouges et de cadres de référence; un nouveau responsable de la sécurité qui ne fait qu'ajouter du travail aux développeurs et aux TI devient le mal nécessaire dont personne ne veut.
- Corriger des bogues relève de la qualité attendue, pas de la valeur ajoutée; trouver comment l'équipe de sécurité peut contribuer aux fonctionnalités, à la productivité et à la confiance des clients.
- Mettre l'expertise interne au service de problèmes d'affaires de bout en bout, comme un processus d'identité qui accorde un accès approuvé en moins d'une heure avec traçabilité complète.
- Faire de la conformité un levier de vente en se dotant de processus pour répondre aux questionnaires de sécurité et aux demandes de certification des clients.
- La confiance se bâtit activement et dans la transparence sur des années et se perd en quelques secondes; montrer ses gains, assumer ses échecs et prendre des risques calculés.
Conférenciers

With nearly 15 years of experience in the IT and cybersecurity field, Martin Lemay has successfully bridged the gap between technical expertise and strategic leadership. Starting from a robust technical foundation, Martin has seamlessly transitioned… Lire la suiteRéduire
With nearly 15 years of experience in the IT and cybersecurity field, Martin Lemay has successfully bridged the gap between technical expertise and strategic leadership. Starting from a robust technical foundation, Martin has seamlessly transitioned into project management and executive roles, where he has designed, planned, implemented, and tracked comprehensive cybersecurity programs from the ground up. His initiatives are meticulously aligned with industry-leading standards such as ISO/IEC 27001, NIST CSF, CIS Controls, and CyberSecure Canada. Martin’s deep technical knowledge, combined with his executive experience, uniquely positions him to communicate and advocate for cybersecurity initiatives across diverse audiences. Whether addressing technical teams, executive boards, or stakeholders with varying levels of expertise, Martin excels at translating complex cybersecurity concepts into actionable strategies, ensuring that security is understood and prioritized at all levels of the organization.
