l’exploitation technique des infrastructures ou le développement d’applications.
Dans ce contexte, à quoi ressemblera la sécurité opérationnelle ? Elle sera probablement
divisée en deux grands domaines : une sécurité opérationnelle pour les DSI et une autre
pour les fournisseurs de service.
Pour les DSI : la sécurité opérationnelle sera de moins en moins technique. Elle
consistera surtout à accompagner les chefs de projet dans les questions de sécurité tout
le long des projets. Il faudra aussi contrôler les pratiques de sécurité et montrer aux
parties prenantes que la sécurité est effectivement prise en compte. La maîtrise des
identités et des droits restera sans aucun doute un enjeu important.
Pour les fournisseurs : la sécurité opérationnelle se traduira par des mesures
techniques très concrètes, gérées par des équipes de spécialistes hautement qualifiés,
utilisant des outils pointus, permettant d’industrialiser tous les processus techniques
de sécurité. Ils atteindront certainement une maturité que les DSI peinent à atteindre.
Quelle est la place du RSSI dans ce contexte ? La question se pose depuis la création de
cette fonction dans les années 1980. Aujourd’hui, les RSSI ont tendance à se croire au
centre des enjeux de la société. Comme l’intégralité de l’activité économique migre vers
le numérique, la sécurité des systèmes d’information est devenue incontestablement un
enjeu majeur, voire un enjeu d’État. L’implication de l’État pour sécuriser les systèmes
d’information des administrations et des opérateurs d’importance vitale (producteurs
d’énergie, opérateurs de télécommunications, opérateurs de transport…) en est la preuve.
Il est clair que si le SI d’une banque, d’un transporteur ou d’un producteur d’énergie est
compromis, cela pourra entraîner des conséquences tout à fait comparables à celles d’une
dépression économique suite à une crise financière majeure. En tant que garant de la
sécurité du SI, le RSSI a un rôle important à jouer. C’est vrai à l’échelle globale de la
société.
En revanche, il ne doit pas surestimer son importance à l’échelle de l’entreprise. Il suffit
d’assister à un séminaire d’encadrement pour le comprendre. Les sociétés organisent
généralement une ou deux fois par an un séminaire réunissant tous les cadres clés. Le but
est d’informer ces personnels des enjeux du moment et de faire passer les messages
importants. Certes, dans ces séminaires, le RSSI connaît sa petite heure de gloire (c’est
plutôt un quart d’heure) en faisant une ou deux démonstrations de piratage pour
sensibiliser le public, mais finalement, les vraies stars de ces séminaires, ce sont les chefs
de projet accompagnant les transformations profondes de l’entreprise. Non seulement ils
ont droit à un temps de parole privilégié, mais on leur donne les moyens de créer des
films promotionnels expliquant l’importance du projet. Ils organisent même des
séminaires spécialisés pour leur projet. Ce focus est justifié car ce sont bien ces chefs de
projet qui transforment l’entreprise. Ce sont bien eux qui font que l’entreprise s’adapte et
crée de la valeur. Ces séminaires montrent que le RSSI est certes un cadre clé, mais qu’il
n’est pas le centre du monde. Il doit accepter ce rôle de l’ombre et se mettre au service de
ces créateurs de valeur, afin que ce qui est mis en place soit fiable en matière de sécurité,
et donc digne de confiance. Ce n’est pas un rôle si subalterne.
Maintenant que nous avons vu les évolutions prévisibles de la DSI, et donc de la sécurité
opérationnelle, ainsi que le positionnement du RSSI, nous pouvons enfin revenir à notre
question initiale : est-il possible de sortir un jour de la zone d’humiliation ? Malgré le
Précédent

- 293/448

Suivant