Sortir de la zone d’humiliation
Il est indiscutable que la norme ISO 27001 contribue grandement à maintenir les efforts
en sécurité opérationnelle par les outils organisationnels qu’elle propose. Cependant,
c’est après plusieurs mois de travail (voire plusieurs années), en constatant tous les freins
exposés précédemment, que l’on comprend que le SI a malgré tout le plus grand mal à
sortir de la zone d’humiliation. Il y reste très longtemps pour au moins un domaine
particulier (mots de passe faibles, sécurité insuffisante des serveurs, applications trop
anciennes, etc.) et ce, quels que soient les efforts consentis. Et quand il en sort, il y
retombe très facilement dès qu’on relâche la pression. À ce stade, on peut se demander si
la classification en trois niveaux de sécurité présentée dans le premier chapitre de cet
ouvrage est pertinente. Dans les faits, il n’y aurait qu’un seul niveau de sécurité : la zone
d’humiliation. La seule différence entre les SI serait leur niveau de gravité à l’intérieur de
cette zone et seuls quelques périmètres très sensibles et restreints échapperaient à cette
indigence sécuritaire.
Dans ces conditions, faut-il encore espérer sortir un jour le SI de la zone d’humiliation ?
Ce constat et ce questionnement dignes d’un lecteur de l’Ecclésiaste méritent d’être mis
en perspective.
Le devenir de la sécurité opérationnelle est étroitement lié aux évolutions des systèmes
d’information, et donc au devenir de la DSI. Or, à première vue, l’avenir des DSI ne
s’annonce pas très brillant. Il suffit de s’attarder sur deux tendances de fond constatées
ces derniers temps pour le comprendre.
Perte de services secondaires : les services de production ont tendance à se délester
de toutes les infrastructures non stratégiques. Ils ne veulent plus avoir à gérer les
équipements de gestion des impressions, des fax, de MDM, etc. Ce délestage concerne
aussi des services moins secondaires comme l’e-mail et les applications bureautiques.
La sous-traitance classique et le cloud aident à aller dans ce sens. Le but est de ne
garder en propre que l’infrastructure stratégique de l’entreprise.
Perte de services stratégiques : en parallèle, les services métier voient dans le cloud
un moyen d’échapper au carcan de la DSI (rappelons que cette approche présente des
risques, surtout en matière d’urbanisation du SI, exposés dans le chapitre consacré au
cloud). Ce sont donc des pans stratégiques entiers du système d’information que la
DSI risque de perdre dans les prochaines années.
Ainsi, si la DSI perd progressivement l’exploitation de ses infrastructures principales et
secondaires, et si elle n’a plus à développer d’applications car elles seront fournies par
des spécialistes, où va cette direction ? Est-elle appelée à devenir une petite structure
subalterne, chargée uniquement de piloter les sous-traitants ? Pour répondre à ces
questions, il est intéressant de prendre du recul en remontant non pas au niveau de la
DSI, ni de la direction générale, mais au niveau de l’entreprise.
Pour survivre, l’entreprise doit s’adapter aux évolutions de son environnement. Par
exemple, une entreprise tournée vers le grand public doit comprendre que les moins de
25 ans ont quasiment tous un smartphone et ne conçoivent pas la relation client sans des
Précédent

- 291/448

Suivant