Du scanner de vulnérabilités au compte de résultat : le fil conducteur que la plupart des programmes CRQ manquent

Risque cyber

Du scanner de vulnerabilites au compte de resultat

Comment relier une vulnérabilité technique à une ligne du compte de résultat, sans perdre en crédibilité au passage ? C’est la question à laquelle Tom Keogh, fondateur de Square1Risk et ex. Walmart, PwC, Cigna, a répondu lors de notre dernière session Ask Me Anything, animée par Marie Giesbert, CMO de Citalid. Vingt ans entre Wall Street, le conseil Big Four, la grande distribution, la logistique et le secteur de l’énergie lui donnent un point de vue particulier : il a vu ce qui se passe quand les chiffres atterrissent bien dans une conversation business, et quand ce n’est pas le cas.

Sa réponse n’est pas une méthodologie. C’est une question, répétée autant de fois qu’il le faut.

La cascade de questions : « Et alors ? »

La méthode de Tom pour relier une donnée technique à un impact financier n’est pas un modèle : c’est une question, posée de manière répétée. Un scanner de vulnérabilités produit une liste de contrôles à traiter. Ce qui permet d’obtenir un éclairage sur l’importance du traitement de ces contrôles est toujours la même : pourquoi est-ce important ?

Cette question unique, posée encore et encore, construit toute la chaîne. La vulnérabilité compte parce qu’un actif pourrait être compromis. Si ce même actif est compromis, certaines choses se produisent : exfiltration de données, déni de service, ransomware. Ces événements, s’ils se produisent, ont des conséquences : perte de revenus, sanctions réglementaires, coûts de remédiation. Et alors ? Ces conséquences impactent au final une ligne du compte de résultat ou un poste du bilan.

Le conseil de Tom pour les équipes cyber sans expertise financière avancée : lire les bilans, rapports annuels d’activité, mais ne pas s’arrêter là. Lorsqu’ils sont publics, les injecter dans des outils d’IA générative comme matière de référence.

Quand la solution la moins chère coûte dix fois plus

Une anecdote tirée de la carrière de Tom a résumé la valeur de la quantification financière du risque mieux qu’aucun cadre théorique. Un grand distributeur américain opérant 5 000 magasins faisait face à un problème d’authentification : en cas de perte de connexion au service central, les employés ne pouvaient plus se connecter. Des incidents isolés avaient déjà coûté plusieurs millions de dollars chacun.

La solution proposée semblait évidente : déployer un cache d’authentification par magasin, pour un coût de quelques dizaines de milliers de dollars chacun. Perte de plusieurs millions, résolue pour une fraction du coût : une évidence, sur le papier.

Découvrez comment Citalid vous aide à prioriser vos investissements cyber selon leur impact financier réel

DÉCOUVRIR LES DÉCISIONS BUDGÉTAIRES CYBER

Puis quelqu’un a fait le calcul sur l’ensemble des 5 000 sites. L’exposition annualisée était d’environ 10 à 12 millions de dollars par an. Le déploiement généralisé du correctif coûterait, lui, près de 100 millions de dollars. Comme l’a résumé Tom, l’équipe était sur le point de :

résoudre un problème à 10 millions de dollars avec une solution à 100 millions

L’analyse formelle a ensuite affiné les chiffres, mais la conclusion est restée la même.

La vraie leçon n’était pas la réponse en elle-même. C’était la rapidité avec laquelle le bon cadrage l’a fait apparaître, avant même de lancer une seule simulation de Monte-Carlo. Un calcul sommaire a évité une décision à 90 millions de dollars.

La contestation n’est pas un échec, c’est un signal

Tout praticien qui présente un chiffre à un directeur financier peut finir par entendre : « je ne crois pas à ce chiffre. » La réponse de Tom vaut la peine d’être retenue : un désaccord signifie que quelqu’un est suffisamment engagé pour avoir un avis, et c’est exactement l’inverse d’un échec.

Sa réponse, dans ces moments, est désarmante :

Je peux avoir tort. Mais si c’est le cas, ça veut dire qu’il y a quelque chose qui ne va pas dans mon analyse, alors laissez-moi vous montrer comment j’y suis arrivé.

La conversation se déplace alors vers les hypothèses réelles : à quelle fréquence pense-t-on que ce type d’incident va se produire, et combien cela coûterait-il si c’était le cas ? Soit l’estimation initiale tient, soit elle est révisée avec une meilleure information. Les deux issues sont productives.

Le même raisonnement s’applique à l’incertitude des données d’entrée. L’approche de Tom consiste à resserrer progressivement le cadre : que sait-on de ce risque dans le monde, dans notre secteur, dans notre entreprise, dans ce département précis ? Chaque ajustement du périmètre réduit l’incertitude sans jamais l’éliminer, et c’est précisément l’objectif. Le résultat n’est pas un chiffre unique : c’est une fourchette défendable.

Les programmes qui durent, et ceux qui s’essoufflent

Interrogé sur ce qui distingue les programmes CRQ qui tiennent dans la durée de ceux qui s’éteignent discrètement après la première année, Tom n’a pas hésité : tout dépend de la raison d’être du programme.

Les équipes organisées autour de questions métier précises et de décisions réelles à soutenir gagnent en élan et se développent. Les équipes organisées autour de l’acquisition d’une plateforme et de la production d’analyses, en espérant que ces dernières trouveront leur public, « poussent un rocher en haut d’une colline ». La solution n’est pas davantage d’outillage : c’est d’inverser le point de départ. Commencer par la question à laquelle on souhaite répondre, pas par la capacité générale à produire des analyses. D’où la nécessité de travailler avec des solutions dont les modèles de calcul sont explicables, transparents, pour éviter l’effet boîte noire.

Cela vaut aussi pour les équipes d’une seule personne. Travailler sans analyste dédié ne signifie pas travailler seul, a souligné Tom : le décideur fait déjà partie de la conversation. La discipline consiste à choisir d’abord un petit nombre de questions claires et bien cadrées, et à être sélectif sur qui l’on aide au sein de son organisation, plutôt que de vouloir couvrir tous les cas d’usage simultanément, dès le départ.

Quand les RSSI se trompent sur le langage du board

Un des points les plus tranchés de la session a visé une hypothèse répandue dans la communauté CRQ : l’idée que les praticiens doivent apprendre à présenter au conseil d’administration. Pour Tom, la plupart des administrateurs ne consacrent que quelques minutes par réunion, une ou deux fois par an, spécifiquement au sujet cyber. Ils ne demandent pas une liste de vulnérabilités. Ils posent au RSSI une seule question : mesurez-vous le risque et prenez-vous des décisions à partir de la quantification ? Si la réponse est oui, l’intérêt du board s’arrête largement là. La conversation approfondie se déroule avec le CFO, la direction des risques et les responsables métier.

Cette tendance est désormais ancrée dans les textes de gouvernance. En Europe, NIS2 rend les dirigeants personnellement responsables de la gouvernance du risque cyber, ce qui change le registre de la conversation dès le niveau direction générale. Aux États-Unis, la NACD (National Association of Corporate Directors) demande désormais explicitement aux conseils d’administration d’exiger de la quantification en termes financiers, et non en jargon technique. L’implication concrète est la même dans les deux contextes : la plupart des RSSI devraient consacrer moins d’énergie à préparer des slides pour le board, et davantage à savoir s’adresser aux responsables métier dont les décisions remontent de toute façon dans les rapports présentés au conseil.

À retenir

  • Relier toute découverte technique à un impact financier en posant systématiquement « et alors ? » jusqu’à atteindre une ligne précise des états financiers.
  • Faire le calcul avant de généraliser un correctif : une solution qui paraît bon marché peut coûter bien plus cher que le problème qu’elle résout une fois déployée à grande échelle.
  • Traiter la contestation d’une estimation comme un signe d’engagement, pas comme un échec. Partager les hypothèses plutôt que défendre le résultat.
  • Construire les programmes CRQ autour de décisions et de questions précises, pas autour de la production d’analyses ou de l’acquisition d’outils. Les programmes ancrés dans des décisions réelles durent. Ceux ancrés dans l’outillage s’essoufflent.
  • Les conseils d’administration veulent une confirmation que la quantification existe. La conversation approfondie revient au CFO et aux responsables métier.

Si vous travaillez sur ce type d’analyse et souhaitez voir comment Citalid le structure en pratique, le replay est ici. Ou demandez une démo si vous préférez voir la plateforme directement.

Nos productions

Découvrez nos autres productions