Cette session est réservée aux membres.

Abonnez-vous ou connectez-vous pour regarder toutes les sessions GoSec.

S'abonner Connexion

Cet enregistrement n'est pas encore disponible.

GRC : une stratégie de haute performance

GoSec 2022Conférence44 minFrançais
Télécharger les ressources

À propos de cette session

Cédric Brossard, ancien consultant chez les Big Four et IBM devenu RSSI chez Fiera Capital puis Air Transat, défend l'idée que la sécurité est un problème d'affaires et que la gouvernance, le risque et la conformité (GRC) ne livrent leur valeur que lorsque le risque s'exprime en dollars. Dans une présentation moitié anglais, moitié français, il définit d'abord la GRC comme un processus de décision qui mène à la conformité, et non l'inverse, la distingue de la GRC financière façon SAP, puis présente un modèle de maturité à cinq niveaux où, à main levée, la salle se situe surtout au stade des fichiers Excel et des processus manuels. La seconde moitié porte sur la quantification du risque cyber selon la méthode FAIR : pourquoi les cartes élevé/moyen/faible ne permettent pas de départager un risque probable mais mineur d'un risque rare mais énorme, comment on estime en fourchettes la fréquence et l'ampleur des pertes, y compris les pertes secondaires comme un recours collectif, et comment les données des assureurs Marsh et Lloyd's les resserrent. Une étude de cas montre un vieil ERP exposé à 5,8 millions, où mise à jour et chiffrement coûtent environ un million et éliminent l'essentiel du risque. Les questions touchent le délai de maturité, les PME, les exclusions en cyberassurance et le rôle du breach coach.

No Description

À retenir

  • Commencer la GRC par la gouvernance : écrire qui décide de quoi et à quel niveau, et définir l'appétit, la tolérance et la capacité de risque comme trois chiffres distincts.
  • Remplacer les cartes élevé/moyen/faible par des scénarios FAIR sur les dix joyaux de la couronne, en estimant la fréquence et l'ampleur des pertes comme une fourchette, pas un point.
  • Inclure les pertes secondaires (recours collectifs, amendes, départs de clients) dans chaque scénario; elles peuvent dépasser de loin la rançon et les coûts de rétablissement.
  • Se servir de la fourchette chiffrée pour justifier les projets : si mise à jour et chiffrement coûtent un million contre une exposition de cinq millions, la décision tient même avec 50 % d'erreur.
  • Considérer la cyberassurance comme une option parmi accepter, atténuer et compenser, en s'attendant à des primes en hausse et à des exclusions pour les systèmes non corrigés.

Conférenciers

Cedric Brossard
Cedric Brossard
CISO · PWC
With more than 25 years of experience in business, IT and cybersecurity consulting, Cédric Brossard has helped international organizations with their most challenging business and digital transformation opportunities. Cédric was responsible for the… Lire la suiteRéduire

With more than 25 years of experience in business, IT and cybersecurity consulting, Cédric Brossard has helped international organizations with their most challenging business and digital transformation opportunities. Cédric was responsible for the development of the IT strategy, infrastructure and security practices in Europe and North America for Accenture, KPMG and IBM. He was also CTO of Accor group, global CISO of Fiera Capital and Air Transat. Cédric brings his strengths in diagnostic and strategic planning, formulating innovative ideas and options to design and implement original solutions to improve operational excellence, reduce risks and costs or help launching new products, services and business models.

Ressources

Mots-clés

Autres sessions GoSec 2022

Aussi de Cedric Brossard

Sur le même thème

Ce site est enregistré sur wpml.org comme site de développement. Passez à une clé de site de production pour remove this banner.