Why Most Cybersecurity Budgets Go to Waste
Télécharger les ressourcesÀ propos de cette session
Ross Young, ancien agent de la CIA et RSSI chez Caterpillar Financial, s'appuie sur son livre Cybersecurity's Dirty Secret pour montrer que la plupart des budgets de cybersécurité sont gaspillés parce qu'on n'enseigne jamais aux RSSI les compétences financières qu'exige leur poste. Il donne des repères sectoriels (environ 10 % des dépenses TI, ou 5 % selon Gartner) et distingue les dépenses de réduction du risque de celles de conformité obligatoire, à financer différemment : viser le meilleur outil quand cela réduit vraiment le risque, le moins cher quand ce n'est qu'une case à cocher. Il présente une matrice de priorisation en neuf cases, une méthode de « comité d'exécution » pour noter les outils déjà déployés selon un score de protection effective (couverture fois taux de configuration complète) afin de repérer les logiciels payés mais inutilisés, et une formule de coût total de possession (main-d'œuvre, licences, hébergement) reliée à un catalogue de services calqué sur le CIS 18 pour des revues budgétaires base zéro. Un exemple montre comment financer la réécriture d'une application legacy en chiffrant les économies de main-d'œuvre face au coût de migration. Il termine sur des tactiques pour obtenir un budget : proposer des paliers avec acceptation explicite du risque, et présenter chaque dépense selon le chiffre d'affaires qu'elle protège plutôt que comme un coût abstrait.
What if a presentation could save your company thousands to millions in wasted cybersecurity spending? That’s not hype, it’s the reality when you stop treating spending dollars like a bottomless pit and start treating it like a business strategy.
Most executives assume the more money they throw at cybersecurity, the safer they’ll be. Wrong. In fact, the bigger your budget, the more likely you’re bleeding cash on shelfware, pointless meetings, and “solutions” that solve nothing. This book flips the script: it shows you how to slash costs, cut risk, and still move faster than your competition.
By attending, you’ll discover:
How to finally answer the question, “How much should we spend on cybersecurity?”
Why your ROI math is broken and the simple fixes that make sense in the boardroom.
Which budget cuts backfire, and how to cover yourself with smart risk approvals.
When to switch tools, when to double down, and when to pull the plug.
Why automation, AI, and even neurodiverse talent are already slashing IT labor costs.
The budget killers (bad contracts, endless meetings, and accountability gaps) quietly devour millions.
À retenir
- Répartir chaque décision de dépense en sécurité entre réduction du risque et conformité obligatoire, et les financer différemment : la meilleure solution là où le risque baisse vraiment, la moins chère là où ce n'est qu'une case à cocher.
- Passer les outils existants au « comité d'exécution » : calculer pour chacun un score de protection effective (couverture multipliée par le taux de configuration complète) pour repérer, corriger, remplacer ou éliminer le logiciel payé mais sous-utilisé.
- Prioriser les initiatives concurrentes avec une matrice en neuf cases (coût de maintien versus confiance de réussite) plutôt que de financer ce qui a fait le plus de bruit; les projets à faible coût de maintien et haute confiance passent en premier.
- Calculer un coût total de possession (main-d'œuvre, licences, hébergement) par capacité de sécurité et le relier à un catalogue de services de type CIS 18 pour faire des revues budgétaires base zéro plutôt que reconduire le budget de l'an dernier majoré de l'inflation.
- En demandant un budget, présenter des paliers d'options avec des compromis nommés, et exiger une acceptation de risque explicite de la part de l'affaire pour tout ce qu'on vous demande de couper, plutôt que d'absorber la portée en silence avec le même budget.
Conférenciers

From CIA spy to CISO, Ross Young has spent two decades pushing the boundaries of cybersecurity. Ross is the co-host of CISO Tradecraft, creator of the OWASP Threat and Safeguard Matrix (TaSM), and a seasoned cybersecurity leader. He has served as… Lire la suiteRéduire
From CIA spy to CISO, Ross Young has spent two decades pushing the boundaries of cybersecurity. Ross is the co-host of CISO Tradecraft, creator of the OWASP Threat and Safeguard Matrix (TaSM), and a seasoned cybersecurity leader. He has served as CISO in Residence at Team8, CISO of Caterpillar Financial, and an instructor at Johns Hopkins University. Previously, Ross was a divisional CISO at Capital One and has over a decade of cybersecurity experience across CIA, NSA, and the Federal Reserve Board.
Ross holds master's and bachelor's degrees from Johns Hopkins University, Idaho State University, and Utah State University. Ross is also designated as a Boardroom Certified Qualified Technology Expert (QTE) and a Certified Information Systems Security Professional (CISSP).

