00:04Dans l'interview RSSI, je reçois Benjamin Leroux du Clusif, administrateur du Clusif.
00:10Peut-être un mot sur l'association, parce que dans Smart Cyber, en général, ceux qui nous regardent connaissent bien.
00:14Mais où vous en êtes ? Quels sont les grands sujets peut-être du Clusif aujourd'hui ?
00:19Effectivement, on est connu parce qu'on est une des plus anciennes associations de cybersécurité en France.
00:23Et une des particularités, c'est qu'on réunit à la fois des professionnels de la cyber responsables de cybersécurité
00:28dans les entreprises ou dans les administrations, mais également des fournisseurs de services qui vont proposer des solutions.
00:33Du coup, on a un ensemble qui a une vision très globale, qui essaie vraiment d'apporter la confiance numérique
00:38dont on a besoin.
00:39Et cette approche assez large a permis d'obtenir la reconnaissance d'intérêt public, la RUP.
00:45Dans les actualités, on a eu des votes au conseil d'administration.
00:49On a réélu Odile en tant que présidente.
00:52Odile Dutile.
00:53Odile Dutile, exactement, qui est la Caisse des dépôts, mais qui est également la présidente de l'association.
00:58Il y a des nouveaux administrateurs, dans la vie des associations, ça tourne.
01:01On a notamment un haut fonctionnaire du ministère des Finances.
01:05Donc on a une représentation ministérielle, c'est très intéressant pour nous.
01:08On a un RSSI d'une entreprise de services informatiques et une spécialiste des ETI,
01:13ce qui couvre bien toutes les problématiques qu'on essaie d'aborder.
01:16Et l'actualité récente, ça va être un nouvel événement qu'on lance le 1er juillet, les journées d'uclusive.
01:21Donc ça va être une journée d'échange, de table ronde, de prise de parole,
01:25avec beaucoup de thématiques et des speakers de renom.
01:28On aura par exemple le directeur général de l'ANSI.
01:30On aura des sujets sur le cloud souverain, sur l'assurance cyber,
01:33et évidemment sur l'IA, qui est un sujet incontournable en ce moment.
01:37L'assurance cyber, d'ailleurs, vous allez rester avec nous pour participer à notre talk tout à l'heure,
01:42qui est notre sujet à la une aujourd'hui de Smart Cyber.
01:44Je voulais peut-être vous entendre déjà sur une réaction à Mythos,
01:48donc l'annonce par anthropique d'une intelligence artificielle, on va faire simple,
01:55qui est capable de détecter des failles, avec un volume suffisamment considérable
02:01pour que ça inquiète l'ensemble des institutions, les organisations économiques,
02:07les institutions financières et les États.
02:09Ça inquiète tout le monde, effectivement, aussi dans la communauté cyber.
02:12On s'attendait à ce que l'intelligence artificielle progresse de manière à trouver ses vulnérabilités.
02:18On imagine, on lui livre le code source, une application,
02:22et en retour, à la vitesse de l'IA, donc à la vitesse de la lumière,
02:25on a des vulnérabilités.
02:27Et en plus, dans certains cas, on a ce qu'on appelle un exploit,
02:30qui est le petit programme qui permet de tirer profit,
02:33souvent à des fins négatives, de la vulnérabilité.
02:36Donc déjà, ça, c'est quelque chose d'assez fou, très puissant.
02:38Et vous l'avez bien dit, l'IA compresse le temps, tout va très vite,
02:42et on va trouver beaucoup de vulnérabilités en peu de temps.
02:45Et donc, on peut craindre une espèce de vague, un tsunami de vulnérabilités.
02:50Et derrière, les organisations, quelles qu'elles soient,
02:52vous avez parlé de banques, d'institutions, des vendeurs de logiciels,
02:55on va devoir se préparer à cette vague.
02:59Comment réagissent les RSS, si vous vous rencontrez, occlusifiez ?
03:02Alors, ils se posent beaucoup de questions.
03:04D'une part, parce que ce sujet de mythos a été souvent médiatisé assez vite.
03:11Ce qui est intéressant, c'est quand même un beau progrès technologique.
03:13Mais du coup, ils se sont retrouvés face à leur direction,
03:15qui leur demandent, alors, qu'est-ce que c'est ?
03:16Qu'est-ce qu'il faut faire ?
03:18Mais en fait, ils l'ont appris quasiment en même temps qu'eux.
03:20Parce qu'Enthropie communique, et évidemment, pour le moment,
03:23la communauté cyber, en plus en France, on n'est pas dans les petits papiers.
03:26Donc, ils sont un petit peu perdus.
03:27Et c'est aussi pour ça qu'occlusif, on a publié une note de position assez vite
03:30pour aider, donner des éléments, pour justement bien expliquer ce que c'est,
03:34essayer de garder la tête froide et commencer à donner quelques clés
03:37pour se préparer à ces évolutions qui vont très très vite.
03:40Vous faites référence à la publication sur la sécurisation de l'IA, c'est ça ?
03:44Alors, c'est un autre guide.
03:45On a publié, on publie régulièrement des documents.
03:48On a publié, il y a quelques mois, un guide sur la sécurisation de l'IA.
03:52Parce qu'avant, mythos, c'était il n'y a pas si longtemps,
03:54mais à l'heure de l'IA, on a l'impression que c'était il y a un siècle,
03:57on avait publié un document sur comment aider les organisations,
04:01donc comment les RSSI peuvent aider leurs organisations
04:03à sécuriser tous les usages de l'IA.
04:05Et dans le cas particulier de Mythos,
04:07qui a quand même cette fameuse nouveauté sur les failles cybersécurité,
04:10on a écrit un document plus court, une note de position,
04:14pour que les responsables cyber aient des premiers éléments
04:17pour expliquer autour d'eux, notamment leur direction,
04:19qu'est-ce qui se passe, comment on doit se préparer,
04:21si on peut se préparer pour les aider.
04:24Et on a essayé de le sortir très vite.
04:26Et on pourrait la mettre à jour suite aux annonces de Trump de la semaine dernière.
04:29C'est vraiment des choses qui vivent à toute allure.
04:32Alors, comme toute association qui représente une filière,
04:37une activité précise, j'imagine que vous faites du lobbying
04:41sur la partie réglementaire.
04:43Quels sont les sujets en ce moment ?
04:45Alors, on fait du lobbying, on a aussi la chance d'avoir été sollicité.
04:50Par exemple, l'année dernière, on a été sollicité par le Sénat et l'Assemblée nationale
04:53dans le cadre de la transposition, la fameuse transposition en droit français,
04:56la directive Nice 2, qui tarde à arriver,
04:59mais qui, un jour ou l'autre, finira par arriver,
05:01c'est un des risques d'amende.
05:02Donc ça, c'est évidemment le gros sujet,
05:04parce que Nice 2, c'est une forme de changement d'échelle.
05:08Avant, avec les lois Nice 1, la loi de programmation militaire française,
05:12on avait un certain nombre d'organisations très critiques
05:14soumises à des exigences de sécurité assez fortes,
05:17et là, on va passer à beaucoup d'organisations
05:18avec parfois un niveau d'exigence un peu plus faible,
05:21ce qui est très bien, parce que les organisations plus critiques
05:23sont plus matures, maintenant, il faut passer à l'échelle
05:25parce que des PME, des petites collectivités se font attaquer.
05:28Et un des sujets, ça va être justement de s'assurer
05:31que la mise en pratique se fasse de façon la plus constructive possible,
05:35on va dire que le texte prenne en compte...
05:37Qu'est-ce que vous craignez ?
05:38On peut craindre qu'il y ait peut-être, même si l'Annecy
05:41n'est quand même pas dans ses dispositions,
05:43mais on pourrait craindre qu'il y ait un délai très court
05:45entre le texte et les premières sanctions.
05:47On pourrait craindre des exigences déraisonnables.
05:49C'est-à-dire que plus on parle à le transposer,
05:51plus on risque...
05:52Alors, la France, l'Annecy avait communiqué sur un certain délai
05:56en disant, le jour où il y aura Nice 2,
05:57on ne fera pas de contrôle avant trois ans,
05:59mais est-ce qu'il n'y a pas quelque chose d'européen
06:02qui dira, mais il faut faire des contrôles ?
06:03Voilà, on est quand même sur des problématiques
06:04où il y a la couche européenne, la couche nationale,
06:07donc ça, c'est une crainte.
06:08Et puis, le sujet, c'est vraiment de se dire,
06:10voilà, les critères, est-ce qu'il y a les bonnes structures
06:13qui sont concernées et comment on pourra accompagner
06:16parce que dans le lot, on sait déjà
06:18que, que ce soit côté entreprises ou administrations,
06:20il y a des structures qui ont beaucoup de travail.
06:22On a vraiment des niveaux de maturité très variés.
06:24Pour certains, ça sera un texte de plus,
06:25il y a une gymnastique de la conformité.
06:27Pour d'autres, ça va être une nouvelle discipline
06:29et ils auront besoin d'aide.
06:31D'ailleurs, je dévoile un petit peu,
06:32mais le conseil lecture tourne un peu autour de ce sujet de conformité.
06:37Vous verrez tout à l'heure.
06:38Pour l'instant, vous restez avec nous.
06:39Benjamin Leroux, administrateur du Clusif,
06:41je vous garde en plateau pour notre talk sur la cyberassurance.
Commentaires