Passer au playerPasser au contenu principal
  • il y a 6 jours
Vendredi 17 octobre 2025, retrouvez Olivier Daloy, (RSSI, Zscaler France) dans SMART CYBER, une émission présentée par Delphine Sabattier.

Catégorie

🗞
News
Transcription
00:00Alors je suis avec un RSSI, un responsable de la sécurité des systèmes d'information à l'idée
00:08de la loi. Bonjour. Merci beaucoup d'être avec nous sur ces assises de la cybersécurité. Vous
00:13êtes le RSSI de Zscaler en France. Zscaler, c'est un spécialiste de la transformation
00:19numérique et de la question de la résilience, sa présence notamment ici. Vous m'intéressez
00:26à une étude justement sur la résilience informatique des entreprises qui serait, d'après ce que j'ai lu,
00:33compromise par une mauvaise présence du stress chez les RSSI. Oui. Alors merci Simon de m'accorder
00:42cette interview. Je suis raminé pour les livres. Le RSSI en fait est un poste qui, contrairement à
00:48d'autres, n'a pas de fiche de poste, n'a pas de description. Il varie d'une entreprise à une
00:51autre, mais on va dire à géométrie variable. Donc à chacun des RSSI, quand je le prie
00:56de chacune des entreprises, de définir son poste, de le valoriser en interne, de faire
01:00en sorte qu'on ne le voit pas forcément comme un centre de coup seulement, mais aussi
01:05comme un business enabler, comme on dit, comme un véritable facteur d'information pour
01:09les différents métiers. Le problème, entre guillemets, c'est qu'il est contenté d'une part à l'évolution
01:15du système d'information. Il n'en est pas responsable. Il doit l'accompagner, il doit le sécuriser,
01:19mais il découvre aussi un peu les projets et l'évolution de l'entreprise. Il a évidemment
01:24les incidents qu'il ne peut pas prévoir, même plus. Il a dorénavant également des
01:28audits, qu'on appelle aussi dans notre jargon parfois des red teams, qui viennent vérifier
01:32que s'il n'y a pas eu d'incidents, c'est parce qu'on a bien observé et qu'on a bien
01:38protégé cette information. Ce n'est pas uniquement de la chance, mais ce n'est pas parce qu'on a
01:41raté ton incident en tant que clair. Donc tout ça est assez compliqué. Et en plus de ça,
01:46vous y rajoutez de plus en plus la réglementation et l'évolution des réglementations et l'obligation
01:51de se conformer aux réglementations. Il y a toutes les contraintes qu'elles peuvent amener
01:54au RSSI. Oui, j'ai envie de vous dire, en fait, dans toutes les professions, si on prend
02:00chaque responsable, il va nous dire, moi j'ai énormément de responsabilités, les choses
02:03bougent très vite, j'ai une pression, il y a la pression réglementaire. Tout le monde
02:07produit ça. La spécificité du RSSI par rapport à la résilience de l'entreprise, c'est que
02:14son stress, eux, fait des vulnérabilités, c'est ça ? Oui. Alors déjà, il est difficile
02:20de trouver des bons profits et de les attirer, mais également de les former, de les obscurer,
02:25comme on dit, de les adapter à toutes les nouvelles technologies qu'il doit gérer et
02:29derrière de les retenir. Parfois, vous recrutez une personne qui va rester deux ans chez vous
02:33et qui va partir, elle composait votre équipe, elle n'était pas forcément redondante,
02:37on n'a pas des budgets illimités non plus. Encore une fois, bien souvent, l'entreprise
02:40voit le RSSI et son budget comme un centre de coûts, donc elle tente de minimiser les
02:45investissements qu'elle peut faire pour son poste, pour son équipe, pour ses relations.
02:48Et du coup, quand une personne va ou quand une technologie est défaillante pour une raison
02:52ou pour une autre, en gros, lui, doit combler ses défaillances. Il peut y passer des nuits,
02:58il peut y passer des week-ends, c'est pas forcément…
03:01Comment on peut prendre en compte, dans une organisation, ce stress inhérent à cette
03:05profession, s'assurer que l'organisation sera bien protégée ?
03:09Alors, la première des choses, je pense que c'est…
03:10Comment vous faites pour ne pas être stressé, par exemple, vous-même ?
03:13Alors, la première des choses, je pense, c'est effectivement déjà avoir des backups,
03:16avoir des personnes dont on a identifié au préalable avant un incident, avant un audit.
03:21On sait que ces personnes-là, au cas où des personnes entournées ne sont pas disponibles
03:25pour une version XY, peut-être dans un avion ou autre, ces personnes-là seront actives et elles sauront
03:29faire, elles auront les outils, elles auront les moyens de…
03:32Puis la résilience, qu'on la prend en compte au niveau du système d'information,
03:36au niveau des différents outils, ça se prend en compte dès le démarrage des projets,
03:40pas à la fin. Et donc, à ce qu'on voit là, effectivement, qu'on sait palier,
03:44ça devient un incident courant qu'on va gérer avec des processus qui ont été déployés, qu'on a testés,
03:50qu'on a validés, qu'on a fait évoluer à d'autres processus d'information.
03:53C'est effectivement aussi d'avoir une stratégie pour savoir ce qu'on va développer,
03:58ce qu'on va déployer, à quel rythme, qu'on peut s'évalider également par la communauté exécutive.
04:02Et du coup, on peut poursuivre sa feuille de roue. On n'est pas en train d'improviser à chaque jour
04:07en espérant qu'on n'est pas prêt de boulet.
04:09On parle assez en plus de conflict ici, c'est une menace supplémentaire, inconnue.
04:14Parce que c'est sûr, c'est demain quoi, quand c'est pourquoi, ça rajoute un stress supplémentaire ?
04:20Non.
04:21Alors, la menace n'est pas inconnue. En réalité, ce qui est inconnue, c'est la date à laquelle
04:24nous réussirons à gasser le chiffrement qui est actuellement déployé sur un bon nombre de systèmes.
04:30D'ailleurs, pas plus tard que ce midi, grâce à ce que l'on a dit,
04:35c'est qu'à partir de 2027, qu'on ne passerait plus d'homologation à Nancy
04:39si on n'était pas conforme au chiffrement de ce quantité.
04:42Et qu'à partir de 2030, on pourrait tout simplement nous acheter ces technologies.
04:46Encore une fois, il y a déjà beaucoup de choses qui sont définies.
04:48Il y a même des protocoles qui ont déjà été validés par le liste l'an dernier,
04:53plus tard que l'année dernière.
04:55Donc, il y a beaucoup d'avancées.
04:57Et ce qu'il y a à faire, en fait, on le sait, c'est comme globalement un inventaire,
05:01c'est qu'on doit se préparer à faire une innovation progressive des dispositifs de chiffrement
05:06qu'on a déployé actuellement sur le système.
05:08Peut-être qu'on sait ce qu'on a à faire.
05:10Le problème, c'est de le prendre à temps et d'avoir les bonnes investissements
05:13et les bonnes ressources.
05:14Donc, il y a de le réaliser.
05:15Merci.
05:16Merci à vous.
05:17Merci à vous.
Écris le tout premier commentaire
Ajoute ton commentaire

Recommandations

8:14
À suivre