Avec le confinement, les collaborateurs ont pu être confrontés à l’inaccessibilité de leur réseau d’entreprise, à l’indisponibilité de leurs ressources matérielles et informatiques (PC fixes), à l’impossibilité d’échanger physiquement des documents… et en parallèle une activité devant continuer, bien qu’en mode dégradé. Pour faire face à cette situation les métiers ont dû adapter leurs pratiques de travail. Ils ont par exemple dû :
Malgré des collaborateurs sensibilisés dans la majorité des organisations, l’urgence de la crise et une continuité d’activité non anticipée ont conduit à apporter des adaptations sans prendre en compte les bonnes pratiques ou les exigences légales et contractuelles en matière de sécurité et de protection des données. Ces choix peuvent par exemple s’expliquer du fait d’automatismes non acquis par les métiers, par la volonté de faire primer la facilité à la sécurité…
Aujourd’hui outre les conséquences business liées à l’impact des cyberattaques sur des systèmes d’information plus vulnérables, il faut également penser aux conséquences juridiques de ces adaptations. En effet, les changements apportés peuvent violer les accords contractuels et/ou les certifications obtenues (ISO 27001, PCI DSS…). Ces impacts s’accumuleraient à un contexte économique fragile et pourraient générer une sur-crise pour l’organisation.
Bien que les organisations ne soient pas encore revenues à la situation nominale d’avant le confinement, il est d’ores et déjà temps d’amorcer un plan d’actions en 3 phases pour reprendre la maîtrise du système d’information. Reprendre la maîtrise n’implique pas nécessairement revenir aux processus initiaux, mais revenir à une situation de conformité en faisant preuve de souplesse et d’adaptation.
Certaines adaptations, réalisées ou toujours en cours, peuvent fortement impacter la sécurité du système d’information. Veillez toutefois à rechercher les difficultés à l’origine des écarts plutôt que de sanctionner les métiers.
Pour que les recommandations soient mieux comprises et mieux acceptées par les métiers, il est important de les proposer et de les expliquer en échangeant avec eux, en adoptant une approche pédagogique et en les accompagnant dans l’implémentation des recommandations, sans se limiter à du suivi d’actions.
Manager