Vous allez à Black Hat ? Rencontrons-nous

June 21, 2023

Une enquête mondiale auprès des RSSI révèle que l'économie axée sur le numérique entraîne des risques imprévus pour 89 % d'entre eux

Les RSSI peinent à justifier le coût de leurs investissements en sécurité malgré des failles connues, font face à des risques personnels croissants et s'inquiètent de l'adoption rapide de l'IA

Palo Alto, Californie — 21 juin 2023 — Salt Security, leader de la sécurité des API, a publié aujourd'hui les conclusions clés de son nouveau rapport «State of the CISO». Réalisée par Global Surveyz pour Salt, cette enquête mondiale a recueilli les avis de 300 RSSI/CSO à travers le monde sur les problématiques liées à la transformation numérique et à la digitalisation des entreprises. Les résultats mettent en lumière les défis majeurs auxquels les RSSI sont confrontés, notamment les plus grandes lacunes en matière de contrôle de sécurité, les difficultés personnelles les plus significatives et l'impact des enjeux mondiaux sur leur capacité à mettre en œuvre des stratégies de cybersécurité efficaces.  

L'économie numérique actuelle a transformé le rôle du RSSI, multipliant les menaces et modifiant les priorités de sécurité. Voici les conclusions principales :

  • 89 % des RSSI déclarent que le déploiement rapide de services numériques a engendré des risques imprévus pour la sécurisation des données critiques de l'entreprise
  • Les initiatives numériques ont fait émerger de nouvelles préoccupations individuelles, la principale étant le risque de responsabilité personnelle et de poursuites judiciaires en cas de faille de sécurité, un défi cité par 48 % des RSSI
  • 94 % des RSSI dans le monde affirment que la vitesse d'adoption de l'IA est la dynamique macroéconomique ayant le plus grand impact sur leur fonction
  • 95 % des RSSI prévoient de donner la priorité à la sécurité des API au cours des deux prochaines années, soit une augmentation de 12 % par rapport à cette même priorité il y a deux ans

En tant que ciment reliant toutes les initiatives de transformation numérique actuelles, les API s'imposent comme un domaine d'attention prioritaire pour les RSSI. 77 % d'entre eux reconnaissent que les API sont aujourd'hui une priorité plus élevée qu'il y a deux ans. De plus, l'adoption des API représente la deuxième lacune la plus importante en matière de contrôle de sécurité, juste après la chaîne d'approvisionnement et les fournisseurs tiers, découlant des initiatives numériques des organisations.

« Les résultats de cette enquête mondiale montrent clairement que les RSSI subissent plus de pressions que jamais en raison de l'accélération de l'économie numérique ces deux dernières années », a déclaré Roey Eliyahu, PDG et cofondateur de Salt Security. « Les API sont les briques élémentaires de tout service numérique et une part importante des risques s'est déplacée vers elles. Ces conclusions confirment que les organisations doivent impérativement évaluer leur stratégie de sécurité des API pour s'assurer qu'elles répondent aux risques d'aujourd'hui et non à ceux d'hier. »

Les plus grands défis des RSSI dans une économie axée sur le numérique

Le rapport 2023 montre que l'économie axée sur le numérique a apporté de nouveaux défis de sécurité pour les RSSI. Il est intéressant de noter que la plupart des défis cités suscitent des niveaux de préoccupation quasi équivalents, obligeant les RSSI à gérer plusieurs fronts simultanément.

Les RSSI citent les principaux défis de sécurité suivants :

  • Manque de talents qualifiés en cybersécurité pour répondre aux nouveaux besoins (40 %)
  • Adoption inadéquate des logiciels (36 %)
  • Complexité des environnements technologiques distribués (35 %)
  • Exigences réglementaires et de conformité accrues (35 %)
  • Difficultés à justifier le coût des investissements en sécurité (34 %)
  • Obtenir le soutien des parties prenantes pour les initiatives de sécurité (31 %)

Il est également intéressant de noter que, bien que la plupart des RSSI (44 %) signalent des budgets de sécurité environ 25 % plus élevés qu'il y a deux ans, près de 30 % identifient le « manque de budget pour relever les nouveaux défis de sécurité » liés à la transformation numérique comme un défi majeur, et 34 % des RSSI citent la difficulté à justifier le coût des investissements en sécurité comme une difficulté. En examinant les réponses de plus près, 82 % des RSSI affirment que le budget de sécurité est plus élevé qu'il y a deux ans, tandis que 87 % indiquent que le chiffre d'affaires de l'entreprise a augmenté. Cette disparité indique que le pouvoir d'achat des RSSI, en pourcentage du chiffre d'affaires, a diminué au cours des deux dernières années.

La chaîne d'approvisionnement et les API en tête des lacunes en matière de contrôle de sécurité

Deux tiers des RSSI déclarent avoir davantage de nouveaux services numériques à sécuriser par rapport à 2021. De plus, 89 % des RSSI affirment que l'introduction rapide de services numériques crée des risques de sécurité imprévus pour la protection des données vitales de leur entreprise. L'adoption des API et la chaîne d'approvisionnement/les fournisseurs tiers représentent les deux plus grandes lacunes en matière de contrôle de sécurité dans les initiatives numériques des organisations.

Les RSSI classent les lacunes en matière de contrôle de sécurité résultant des initiatives numériques comme suit :

  • Chaîne d'approvisionnement/fournisseurs tiers (38 %)
  • Adoption des API (37 %)
  • adoption du cloud (35 %)
  • Gestion incomplète des vulnérabilités (34 %)
  • Logiciels et matériels obsolètes (33 %)
  • Shadow IT (32 %)

Étant donné que les API sont intégrées dans toutes les applications numériques modernes d'aujourd'hui, y compris les services tiers intégrés et les applications cloud, les conclusions ci-dessus soulignent l'importance particulière de la sécurité des API pour combler les lacunes de contrôle de sécurité mentionnées précédemment. De plus, la plupart des organisations ne disposent pas d'un inventaire complet de leurs API, faisant de celles-ci une autre composante du « shadow IT ».

Tendances mondiales impactant le rôle du RSSI — la vitesse d'adoption de l'IA arrive en tête

La grande majorité des RSSI admettent ressentir l'impact d'un certain nombre de tendances mondiales. Plus de RSSI ont cité la vitesse d'adoption de l'IA comme ayant un impact significatif, suivie par l'incertitude macroéconomique, le climat géopolitique et les licenciements. Les réponses spécifiques des RSSI concernant l'impact des tendances mondiales étaient les suivantes :

  • Vitesse d'adoption de l'IA (94 %)
  • Incertitude macroéconomique (92 %)
  • Climat géopolitique (91 %)
  • Licenciements (89 %)

La menace de litiges et l'augmentation de la responsabilité en tête des préoccupations personnelles des RSSI

L'économie axée sur le numérique a également eu un impact personnel sur les CISO. Parmi les défis personnels signalés, on trouve :

  • Inquiétudes concernant des poursuites judiciaires personnelles liées à des failles de sécurité (48 %)
  • Risque et responsabilité personnels accrus (45 %)
  • Élargissement des responsabilités et manque de temps pour les assumer (43 %)
  • Stress professionnel accru (38 %)
  • Gestion d'équipes plus importantes (37 %)

Près de 50 % des CISO mentionnent des préoccupations liées aux poursuites judiciaires. Avec plusieurs procès très médiatisés contre des CISO ayant fait grand bruit récemment, ces derniers craignent d'être tenus personnellement responsables en cas de faille, ce qui met leur carrière en péril.

Les CISO affirment que leurs conseils d'administration sont bien informés sur les cyberrisques et leur atténuation

Point positif : 96 % des CISO dans le monde déclarent que leur conseil d'administration est bien ou très bien informé des enjeux de cybersécurité. De plus, l'enquête montre que 26 % des CISO présentent au conseil d'administration des rapports sur l'atténuation des cyberrisques et l'exposition de l'entreprise une fois par trimestre ou plus, et 57 % le font au moins une fois tous les six mois.

Citations de CISO et d'analystes du secteur sur les résultats de l'enquête

« À mesure que les organisations accélèrent leur transformation numérique, elles augmentent naturellement l'utilisation des API dans de nombreux domaines de l'activité et de l'IA. Il est donc encourageant de constater que leurs efforts en matière de sécurité des API progressent enfin. Parfois, les entreprises font preuve d'une économie de bouts de chandelle en matière d'investissements de sécurité. Mais compte tenu du coût élevé des violations majeures de données personnelles, la sécurité des API doit gagner en importance, et ce, de manière significative dans un avenir proche. » –Anton Chuvakin, conseiller en sécurité au bureau du CISO, Google Cloud
« Ces résultats soulignent la nouvelle réalité de l'ère de l'IA en matière de cyberdéfense. Les CISO savent que les attaques basées sur l'IA évoluent, deviennent de plus en plus sophistiquées et se multiplient à un rythme sans précédent. Avec des équipes de sécurité déjà à pleine capacité pour défendre une surface d'attaque étendue, l'impact de l'escalade des menaces liées à l'IA — ainsi que la nécessité de mettre en œuvre une stratégie offensive basée sur l'IA — pèse clairement lourdement sur les CISO d'aujourd'hui. » –Ed Amoroso, fondateur et PDG de TAG InfoSphere
« Compte tenu de l'importance croissante des API ces dernières années pour le fonctionnement des entreprises modernes, il est surprenant que la sécurité des API ne soit devenue une priorité que récemment, 95 % des CISO prévoyant de s'y consacrer au cours des deux prochaines années. Le fait que les cadres de sécurité et les réglementations évoluent lentement est en partie responsable, mais je vois une lueur d'espoir. Le Federal Financial Institutions Examination Council (FFIEC), qui met généralement des années à publier une nouvelle directive, a explicitement désigné en seulement un an les API comme une surface d'attaque distincte, exigeant des institutions financières qu'elles inventorient, corrigent et sécurisent leurs connexions API. » –Jeff Farinich, vice-président senior technologie et CISO chez New American Funding
« L'impact de l'IA a captivé l'imagination de tous les CISO avec qui je discute, je ne suis donc pas surpris de voir qu'elle est citée comme la tendance mondiale ayant le plus d'impact sur les CISO. Nous sommes tous conscients que les cyberattaquants utilisent déjà l'IA ; en tant que CISO, nous devons élaborer notre plan d'action pour intégrer l'IA dans notre arsenal de défense afin de contrer ces menaces. » –George Gerchow, CSO et vice-président senior de l'informatique chez Sumo Logic
« Étant donné l'importance des API pour les entreprises modernes, je ne suis pas surpris que 95 % des CISO fassent de la sécurité des API une priorité pour les deux prochaines années. Je suis curieux au sujet des 5 % d'organisations qui n'en ont pas fait une priorité. Les API étant les connecteurs de l'économie numérique, la sécurité repose aujourd'hui sur la sécurité des API. » —Ryan Melle, CISO, vice-président senior chez Berkshire Bank
« Ces résultats d'enquête confirment réellement ce que je constate depuis quelques années. Les exigences en matière de sécurité ont augmenté de façon exponentielle avec la numérisation, et nous avançons plus vite que jamais sur ces projets numériques. Des données objectives comme celles-ci permettent de mieux prendre conscience de l'ampleur du problème et nous aident à élaborer des méthodes de collaboration pour créer une culture de cybersécurité plus solide et plus sûre. » —Julie Chickillo, vice-présidente, responsable de la cybersécurité chez Guild Education
« En plus de bouleverser de nombreuses approches de sécurité traditionnelles, l'économie axée sur le numérique a eu un impact très personnel sur beaucoup d'entre nous, RSSI. Le fait que mes pairs aient souligné les "inquiétudes concernant les poursuites personnelles découlant de violations" comme leur principale préoccupation personnelle devrait alerter tout le secteur. Des dirigeants qualifiés pourraient décider de ne pas postuler à ce poste si les organisations ne disposent pas des outils ou des processus cyber appropriés, ou s'ils considèrent que le risque personnel est trop élevé. » –Mike Towers, directeur de la confiance numérique chez Takeda Pharmaceuticals International.

Méthodologie

Réalisé par Global Surveyz en avril 2023, le rapport State of the CISO a interrogé 300 RSSI/CSO dans le monde, notamment en Amérique du Nord, dans la zone EMEA, au Royaume-Uni et en Amérique latine. Les personnes interrogées occupaient des postes de RSSI ou de CSO dans divers secteurs, tels que les services financiers, la santé, l'assurance, l'industrie pharmaceutique, la vente au détail et le commerce électronique. Basée à Tel-Aviv, en Israël, Global Surveyz est une société d'études mondiale qui collecte, analyse et interprète des données B2B et B2C issues de divers secteurs et marchés. Une copie complète du rapport State of the CISO peut être téléchargée ici.

Back to News Releases