This session is for members.

Subscribe or log in to watch every GoSec session.

Subscribe Log in

This recording is not available yet.

Mieux vaut prévenir ET guérir : l’impact d’une posture de cyber-résilience sur la réaction du public à la suite d’un vol de données chez les entreprises

Download resources

About this session

Traian Toma, a master's candidate in criminology at Université de Montréal and member of the research chair on cybercrime prevention, presents his thesis on whether a cyber-resilience posture softens the public's reaction to a corporate data breach. He sets the context: hundreds of breaches reported to Canada's privacy commissioner, identity fraud as the main downstream harm, and a public that does not protect itself but does reward or punish the companies it holds responsible, which drives reputational damage and, for small businesses, sometimes closure. Building on Nils Christie's ideal-victim model as adapted by Hawkins to corporate victims, he ran a vignette experiment with 664 university students who each read one of eight scenarios about a fictional retailer, varying company size, breach severity and resilience posture (prevention, detection and crisis-communication practices). A strong posture significantly reduced blame, negative feelings and pessimism and improved purchase intent, word of mouth and reluctance to sue, while size and severity had no effect. Attitudes predicted behaviour, contradicting the privacy paradox. He closes with SME-oriented recommendations and the study's limits.

Les recherches montrent que les clients ne prennent guère de mesures pour se protéger des crimes qui peuvent découler d’une brèche de renseignements confidentiels au sein d’une entreprise. Plutôt, ils considèrent que la firme — hébergeuse de leurs informations personnelles — à la responsabilité absolue en matière de l’intégrité continue de leurs données. Les commerces qui manquent de protéger adéquatement les informations clients risquent en revanche de subir des torts réputationnels ruineux.

Cela dit, peu de travaux explicatifs sont effectués sur la résilience des entreprises face à la réaction négative du public après un vol de données. Ainsi, une étude expérimentale basée sur des vignettes de cas a été menée à l’aide du modèle de la victime « idéale ». Les mises en situation illustrent : (1) une entreprise victime décrite comme ayant une forte posture de cyber-résilience ; (2) une entreprise victime décrite comme ayant une faible posture de cyber-résilience. Sept cent quatre-vingt-douze participants ont été aléatoirement affectés à l’une des deux conditions expérimentales principales.

Les résultats révèlent que, comparativement à une faible posture de cyber-résilience, une bonne posture de cyber-résilience minimise les attitudes négatives des clients et favorise leurs comportements positifs vis-à-vis la firme victime. De même, plus qu’une personne a des attitudes négatives à l’égard de l’entreprise, moins elle se comporte favorablement à son égard. À la lumière de ces résultats, la cyber-résilience, qui a principalement fait l’objet d’une attention conceptuelle, acquiert un fondement empirique. Par ailleurs, ce projet de recherche contribue plus généralement au développement de la victimologie des entreprises.  

Key takeaways

  • Being able to show due diligence (security spending, audits, basic controls) before a breach measurably reduces public blame afterwards, even when prevention fails.
  • Detect and disclose first: a breach revealed by an outside party worsens the reaction; an immediate, transparent statement on circumstances and mitigation calms it.
  • Size and severity did not change the public's judgement in the study, so small firms with limited budgets still need a visible prevention, detection and response commitment.
  • Follow the privacy commissioner's breach-report template: what happened, when, which data, what the company did, what customers can do, and where to ask questions; then express regret and keep channels open.
  • Hold a lessons-learned session within two weeks of an incident to fix the process and technology gaps it exposed.

Speakers

Traian Toma
Traian Toma
Candidat à la maîtrise en criminologie · Université de Montréal
Je m’appelle Traian Toma et je suis étudiant à la maîtrise en criminologie à l’Université de Montréal. Au cours de ma scolarité, j’ai développé un vif intérêt pour l’étude du lien entre les théories criminologiques classiques et les enjeux de… Read moreRead less

Je m’appelle Traian Toma et je suis étudiant à la maîtrise en criminologie à l’Université de Montréal. Au cours de ma scolarité, j’ai développé un vif intérêt pour l’étude du lien entre les théories criminologiques classiques et les enjeux de cybercriminalité/cybersécurité. Aujourd’hui, la majorité de mes projets tentent de combiner l’innovation théorique en criminologie avec l’utilité sociale pour les praticiens de la cybersécurité.

Resources

Tags

More from GoSec 2021

Also from Traian Toma

On the same topic

This site is registered on wpml.org as a development site. Switch to a production site key to remove this banner.