Importance de la sensibilisation
Commençons par une clarification. Certains pensent que la sensibilisation est une tâche
secondaire et sans utilité réelle. On ne sensibiliserait que pour dégager sa responsabilité
en cas de problème ainsi que pour faire plaisir aux auditeurs, sachant pertinemment que
les utilisateurs ne comprendront jamais rien aux bons usages en sécurité. Cette idée reçue
est parfaitement résumée dans l’arrogante expression : « Le vrai problème est entre la
chaise et le clavier ». C’est oublier qu’une sensibilisation soutenue améliore réellement et
de façon mesurable le niveau de sécurité du SI. Il s’agit donc d’une mesure de sécurité à
part entière.
Le premier objectif de la sensibilisation est d’améliorer le niveau de sécurité du SI. Pour
cela, le RSSI commencera par faire comprendre aux utilisateurs que la sécurité des
systèmes d’information est un enjeu réel pour l’entreprise. En effet, les utilisateurs ne
sont pas forcément experts en sécurité. Ils ne sont donc pas conscients des risques qu’ils
font courir à l’entreprise quand ils adoptent des comportements non sûrs. Le RSSI
rappellera les dommages très sérieux qu’une imprudence peut causer, allant même dans
certains cas jusqu’à menacer l’existence de l’entreprise.
En plus des enjeux, le RSSI doit faire connaître les bonnes pratiques. Si on dit souvent
que les formations ont pour but de transmettre un savoir-faire, les sensibilisations ont
quant à elles pour but de transmettre un savoir-être. En somme, il s’agit d’inculquer de
bons réflexes en sécurité. Naturellement, ces bons réflexes sont directement liés aux
risques. Ainsi, le RSSI s’efforcera de rappeler que la qualité du mot de passe est très
importante, qu’il ne faut pas le dévoiler à qui que ce soit, qu’il ne faut pas installer de
logiciel non validé par la DSI, ou que sauvegarder spontanément une base de données
sensible dans une clé USB est très dangereux.
Enfin, notons que les organismes publics et privés sont de plus en plus nombreux à
appliquer des référentiels de sécurité en vue d’obtenir une certification. Les plus
fréquemment rencontrées sont les certifications ISAE 3402 et l’ISO 27001. Ces
certifications s’accompagnent automatiquement de contraintes fortes qui ne sont pas
toujours bien perçues par les utilisateurs. En voici quelques-unes :
règles de complexité pour les mots de passe ;
filtrage de certaines URL ;
authentification forte pour les accès distants ;
processus formel d’attribution de droits applicatifs, imposant la validation de plusieurs
responsables ;
contrôle d’accès par badge aux zones les plus sensibles.
L’utilisateur a une tendance naturelle à considérer ces contraintes comme des lourdeurs,
ayant des conséquences négatives pour la productivité. La sensibilisation doit expliquer
que chacune de ces mesures de sécurité répond à un risque bien précis et qu’ensemble,
elles permettent de fiabiliser le SI.
Commençons par une clarification. Certains pensent que la sensibilisation est une tâche
secondaire et sans utilité réelle. On ne sensibiliserait que pour dégager sa responsabilité
en cas de problème ainsi que pour faire plaisir aux auditeurs, sachant pertinemment que
les utilisateurs ne comprendront jamais rien aux bons usages en sécurité. Cette idée reçue
est parfaitement résumée dans l’arrogante expression : « Le vrai problème est entre la
chaise et le clavier ». C’est oublier qu’une sensibilisation soutenue améliore réellement et
de façon mesurable le niveau de sécurité du SI. Il s’agit donc d’une mesure de sécurité à
part entière.
Le premier objectif de la sensibilisation est d’améliorer le niveau de sécurité du SI. Pour
cela, le RSSI commencera par faire comprendre aux utilisateurs que la sécurité des
systèmes d’information est un enjeu réel pour l’entreprise. En effet, les utilisateurs ne
sont pas forcément experts en sécurité. Ils ne sont donc pas conscients des risques qu’ils
font courir à l’entreprise quand ils adoptent des comportements non sûrs. Le RSSI
rappellera les dommages très sérieux qu’une imprudence peut causer, allant même dans
certains cas jusqu’à menacer l’existence de l’entreprise.
En plus des enjeux, le RSSI doit faire connaître les bonnes pratiques. Si on dit souvent
que les formations ont pour but de transmettre un savoir-faire, les sensibilisations ont
quant à elles pour but de transmettre un savoir-être. En somme, il s’agit d’inculquer de
bons réflexes en sécurité. Naturellement, ces bons réflexes sont directement liés aux
risques. Ainsi, le RSSI s’efforcera de rappeler que la qualité du mot de passe est très
importante, qu’il ne faut pas le dévoiler à qui que ce soit, qu’il ne faut pas installer de
logiciel non validé par la DSI, ou que sauvegarder spontanément une base de données
sensible dans une clé USB est très dangereux.
Enfin, notons que les organismes publics et privés sont de plus en plus nombreux à
appliquer des référentiels de sécurité en vue d’obtenir une certification. Les plus
fréquemment rencontrées sont les certifications ISAE 3402 et l’ISO 27001. Ces
certifications s’accompagnent automatiquement de contraintes fortes qui ne sont pas
toujours bien perçues par les utilisateurs. En voici quelques-unes :
règles de complexité pour les mots de passe ;
filtrage de certaines URL ;
authentification forte pour les accès distants ;
processus formel d’attribution de droits applicatifs, imposant la validation de plusieurs
responsables ;
contrôle d’accès par badge aux zones les plus sensibles.
L’utilisateur a une tendance naturelle à considérer ces contraintes comme des lourdeurs,
ayant des conséquences négatives pour la productivité. La sensibilisation doit expliquer
que chacune de ces mesures de sécurité répond à un risque bien précis et qu’ensemble,
elles permettent de fiabiliser le SI.
