{"id":12441,"date":"2024-04-15T15:39:58","date_gmt":"2024-04-15T13:39:58","guid":{"rendered":"https:\/\/citalid.com\/?p=12441"},"modified":"2026-10-01T18:18:44","modified_gmt":"2026-10-01T16:18:44","slug":"fair-european-summit-2024-resume","status":"publish","type":"post","link":"https:\/\/citalid.com\/fr\/resources\/fair-european-summit-2024-resume\/","title":{"rendered":"FAIR European Summit 2024 : 4 points \u00e0 retenir de cet \u00e9v\u00e9nement d\u00e9di\u00e9 \u00e0 la Cyber Risk Quantification"},"content":{"rendered":"Chaque ann\u00e9e, le FAIR Institute organise le Fair European Summit, <strong>une journ\u00e9e d\u2019\u00e9changes et de conf\u00e9rences pour les professionnels du cyber risk management (CRM)<\/strong> qui utilisent la m\u00e9thode FAIR. Cette ann\u00e9e, l\u2019\u00e9dition annuelle de cet \u00e9v\u00e9nement avait lieu le 13 mars \u00e0 Paris.\r\n\r\nLe <a href=\"https:\/\/www.fairinstitute.org\/\" target=\"_blank\" rel=\"nofollow noopener\">FAIR Institute<\/a>\u00a0est une <strong>association \u00e0 but non lucratif<\/strong>, qui a pour vocation de <strong>d\u00e9velopper la m\u00e9thodologie FAIR<\/strong> et son int\u00e9gration dans le management du risque cyber.\r\n\r\nLe mod\u00e8le FAIR (pour<em> Factor Analysis of Information Risk<\/em>\u2122) vise \u00e0 <strong>quantifier le risque cyber<\/strong> de mani\u00e8re objective et reproductible. En plus d\u2019une terminologie pr\u00e9cise et de la clarification des concepts cl\u00e9s, le mod\u00e8le propose de <strong>d\u00e9composer les risques\u00a0en facteurs mesurables<\/strong>, permettant ainsi l\u2019usage des statistiques et des probabilit\u00e9s pour \u00e9valuer la fr\u00e9quence d\u2019occurrence des risques et les pertes financi\u00e8res potentiellement subies.\r\n\r\n<a href=\"https:\/\/citalid.com\/\" target=\"_blank\" rel=\"noopener\">Citalid<\/a> <strong>s\u2019appuie sur cette m\u00e9thodologie au sein de ses mod\u00e8les de calcul, l\u2019enrichit de donn\u00e9es de Cyber Threat Intelligence strat\u00e9gique et fournit ainsi des analyses de risque dynamiques calculant des m\u00e9triques<\/strong>, telles que la fr\u00e9quence de ciblage, la probabilit\u00e9 que les attaques aboutissent et l\u2019impact financier qui en r\u00e9sulte. Ces indicateurs permettent alors une <strong>prise de d\u00e9cision \u00e9clair\u00e9e pour le traitement des risques,<\/strong> qu\u2019il s\u2019agisse d\u2019actions pr\u00e9ventives comme le d\u00e9ploiement de solutions de s\u00e9curit\u00e9 ou de partage des risques avec des partenaires assureurs.\r\n\r\nSi la Cyber Risk Quantification est un march\u00e9 \u00e9mergent en Europe et demande encore des efforts d\u2019\u00e9vang\u00e9lisation, cet \u00e9v\u00e9nement \u00e9tait l\u2019occasion de <strong>r\u00e9unir une communaut\u00e9 convaincue de la puissance de la CRQ<\/strong> et de mettre en lumi\u00e8re des cas d\u2019usage tr\u00e8s avanc\u00e9s de la part de certaines entreprises. Voici les principaux points qui \u00e9taient \u00e0 retenir de cet \u00e9v\u00e8nement.\r\n<h2>1\u00a0: Les m\u00e9tiers doivent \u00eatre inclus dans la d\u00e9marche de Cyber Risk Management<\/h2>\r\nLe Cyber Risk Management n\u2019est d\u00e9sormais plus l\u2019apanage des \u00e9quipes IT. Il appara\u00eet d\u00e9sormais clairement que <strong>les \u00e9quipes m\u00e9tiers sont parties prenantes du CRM :<\/strong>\r\n<ul>\r\n \t<li>Elles sont en mesure de d\u00e9signer les \u00e9l\u00e9ments du syst\u00e8me d\u2019information les plus essentiels \u00e0 l\u2019entreprise pour qu\u2019elle puisse remplir ses missions ;<\/li>\r\n \t<li>Elles sont les plus comp\u00e9tentes pour estimer les impacts sur l\u2019activit\u00e9 de l\u2019entreprise induits par un dysfonctionnement de ces \u00e9l\u00e9ments ;<\/li>\r\n \t<li>Elles sont n\u00e9cessairement impact\u00e9es par la mise en \u0153uvre de solutions de s\u00e9curit\u00e9 comme par la n\u00e9cessit\u00e9 d\u2019\u00eatre conformes aux r\u00e9glementations en vigueur.<\/li>\r\n<\/ul>\r\nLors de l\u2019\u00e9v\u00e9nement, plusieurs partages d\u2019exp\u00e9rience ont montr\u00e9 que la gestion des risques cyber devient un <strong>\u00e9l\u00e9ment cl\u00e9<\/strong> dans la mise en \u0153uvre des projets digitaux de l\u2019entreprise, pour <strong>limiter aussi bien la probabilit\u00e9 des attaques que les impacts<\/strong> qui peuvent en r\u00e9sulter.\r\n\r\nCette approche se d\u00e9veloppe rapidement outre-Atlantique o\u00f9 les entreprises ont d\u00e9sormais l\u2019obligation l\u00e9gale de partager les risques cyber qui p\u00e8sent sur elles ainsi que les incidents subis.\r\n\r\nCependant, comme a pu le rappeler Alstom lors de son partage d\u2019exp\u00e9rience sur l\u2019\u00e9valuation des contr\u00f4les de s\u00e9curit\u00e9 pour la mise en conformit\u00e9 ISO 27001,<strong> il n\u2019est pas toujours simple d\u2019organiser la collaboration<\/strong> entre les \u00e9quipes IT et les \u00e9quipes m\u00e9tiers, dont les pr\u00e9occupations et les comp\u00e9tences sont tr\u00e8s diff\u00e9rentes. Le domaine de la Cyber reste <strong>tr\u00e8s technique<\/strong> et les \u00e9quipes m\u00e9tiers n\u2019identifient pas ais\u00e9ment les b\u00e9n\u00e9fices de campagnes d\u2019audits ou de projet de mise en \u0153uvre de solutions de s\u00e9curit\u00e9. L\u2019impl\u00e9mentation du mod\u00e8le FAIR telle que propos\u00e9e par Citalid, permettant d\u2019\u00e9valuer objectivement le niveau de maturit\u00e9 atteint sur des contr\u00f4les de s\u00e9curit\u00e9, et d\u2019obtenir la quantification financi\u00e8re des risques cyber contribue \u00e0 <strong>faciliter la communication entre les \u00e9quipes<\/strong>. Celles-ci peuvent alors partager un langage commun et les \u00e9quipes m\u00e9tiers qui appr\u00e9hendent les enjeux li\u00e9s aux risques cyber contribuent \u00e0 une prise de d\u00e9cision \u00e9clair\u00e9e pour le traitement de ces risques.\r\n<h2><strong>2\u00a0: La p\u00e9dagogie est la cl\u00e9 du Cyber Risk Management<\/strong><\/h2>\r\nCette collaboration entre des acteurs vari\u00e9s de l\u2019organisation impose la n\u00e9cessit\u00e9 que <strong>chacun comprenne l\u2019int\u00e9r\u00eat<\/strong> de mener des audits, de d\u00e9ployer des projets de s\u00e9curit\u00e9, de solliciter des budgets pour le faire&#8230; N\u00e9anmoins, cela est parfois difficile \u00e0 comprendre car le sujet est tr\u00e8s technique. Les \u00e9quipes IT ou charg\u00e9es des risques peuvent par exemple s\u2019appuyer sur la Cyber Risk Quantification pour<strong> \u00e9duquer les diff\u00e9rentes parties prenantes<\/strong> sur l\u2019importance des actions \u00e0 mettre en place et leur impact business. En effet, les indicateurs financiers issus de la CRQ peuvent permettre \u00e0 tous de <strong>mieux visualiser le risque cyber et ses cons\u00e9quences<\/strong>, et peut donc s\u2019av\u00e9rer \u00eatre un <strong>v\u00e9ritable outil p\u00e9dagogique<\/strong> permettant de faciliter la collaboration.\r\n<h2><strong>3\u00a0: La transparence changera la donne<\/strong><\/h2>\r\nL\u2019Union Europ\u00e9enne a adopt\u00e9 <strong>le r\u00e8glement <a href=\"https:\/\/citalid.com\/resources\/dora-cyber-risk-quantification-crq\/\" target=\"_blank\" rel=\"nofollow noopener\">DORA<\/a> et la directive <a href=\"https:\/\/citalid.com\/resources\/nis-2-cyber-directive\/\" target=\"_blank\" rel=\"nofollow noopener\">NIS2<\/a>,<\/strong> deux textes l\u00e9gislatifs qui ont pour objet la cybers\u00e9curit\u00e9 des organisations et qui sont en cours de transposition dans le droit national.\r\n\r\nLa <strong>directive NIS 2<\/strong>, qui devrait \u00eatre transpos\u00e9e dans le droit fran\u00e7ais, au plus tard pour le deuxi\u00e8me semestre 2024, d\u00e9finit de mani\u00e8re plus pr\u00e9cise que la pr\u00e9c\u00e9dente r\u00e9glementation NIS, <strong>l\u2019obligation de notification aux autorit\u00e9s<\/strong> comp\u00e9tentes en cas d\u2019incident de s\u00e9curit\u00e9, l&rsquo;ANSSI pour la France. On retrouve \u00e9galement une obligation de notification dans le r\u00e8glement <strong>DORA<\/strong>, destin\u00e9 aux organisations et entreprises du secteur bancaires et financiers, ainsi que les compagnies d\u2019assurance.\r\n\r\n<strong>Cela va changer l\u2019approche de gestion des risques cyber<\/strong> qu\u2019ont la plupart des entreprises car ces nouvelles mesures appellent \u00e0 la<strong> transparence<\/strong>. Elles devront montrer qu\u2019elles prennent les <strong>mesures ad\u00e9quates<\/strong> pour assurer leur cybers\u00e9curit\u00e9, ce qui pourra affecter dans le cas \u00e9ch\u00e9ant leur <strong>r\u00e9putation<\/strong>. Il s\u2019agit d\u2019un <strong>nouveau levier<\/strong>, et pourquoi pas d\u2019un nouvel <strong>argument commercial<\/strong>, que les entreprises pourront utiliser et au sein duquel la Cyber Risk Quantification se r\u00e9v\u00e8le tr\u00e8s utile.\r\n\r\nLe FAIR Institute, dans une d\u00e9marche similaire \u00e0 celle de Citalid avec ses clients et partenaires, collabore avec des entreprises am\u00e9ricaines pour <strong>comparer les estimations de pertes<\/strong> faites avant les incidents et les pertes r\u00e9elles g\u00e9n\u00e9r\u00e9es par les attaques. <strong>La transparence est un \u00e9l\u00e9ment important pour permettre le bon d\u00e9roulement des \u00e9tudes<\/strong>, notamment en ce qui concerne l\u2019obtention des donn\u00e9es sur lesquelles on s\u2019appuie. Cela permet l\u2019am\u00e9lioration des mod\u00e8les utilis\u00e9s pour obtenir un r\u00e9sultat plus fiable.\r\n<h2><strong>4\u00a0: Le FAIR Institute \u00e9tend ses recherches et d\u00e9veloppe 4 frameworks <\/strong><\/h2>\r\nLes travaux du FAIR Institute traduisent les <strong>grandes pr\u00e9occupations<\/strong> des professionnels du Cyber Risk Management.\r\n<ul>\r\n \t<li><a href=\"https:\/\/www.fairinstitute.org\/blog\/new-fair-standard-fair-materiality-assessment-model-fair-mam\" target=\"_blank\" rel=\"nofollow noopener\">Materiality Assessment Model (MAM)<\/a>\u00a0: aide \u00e0 d\u00e9terminer les pertes de l\u2019entreprises (chiffre d\u2019affaires, r\u00e9putation, biens mat\u00e9riels, amendes\u2026) en cas d\u2019incident de mani\u00e8re plus fiable ;<\/li>\r\n \t<li><a href=\"https:\/\/www.fairinstitute.org\/fair-controls-analytics-model\" target=\"_blank\" rel=\"nofollow noopener\">Control Analytics Model (CAM)<\/a>\u00a0: permet d\u2019\u00e9valuer la maturit\u00e9 d\u00e9fensive des organisations, avec la recherche automatique des donn\u00e9es ;<\/li>\r\n \t<li><a href=\"https:\/\/www.fairinstitute.org\/blog\/how-to-get-started-with-fair-analysis-for-genai-risk-1\" target=\"_blank\" rel=\"nofollow noopener\">GenAI Risk<\/a> : permet de prendre en compte les risques li\u00e9s \u00e0 l\u2019IA g\u00e9n\u00e9rative au sein des entreprises*\u00a0;<\/li>\r\n \t<li><a href=\"https:\/\/www.fairinstitute.org\/resources\/how-to-re-think-third-party-risk-with-fair-tam\" target=\"_blank\" rel=\"nofollow noopener\">FAIR-TAM<\/a>\u00a0 : permet de comprendre et de g\u00e9rer les risques li\u00e9s aux tiers.<\/li>\r\n<\/ul>\r\n<em>*Comme souvent, l\u2019usage de l\u2019<a href=\"https:\/\/citalid.com\/resources\/ia-generative-cybersecurite\/\" target=\"_blank\" rel=\"nofollow noopener\">IA g\u00e9n\u00e9rative<\/a> et les risques qu\u2019elle peut induire, ont suscit\u00e9 d\u00e9bat :\u00a0 certains experts du Cyber Risk Management pensent que ces risques doivent \u00eatre g\u00e9r\u00e9s comme des risques cyber classiques, alors que d\u2019autres pensent que leur nature est diff\u00e9rente et m\u00e9rite une m\u00e9thodologie et des outils adapt\u00e9s.<\/em>\r\n\r\nLe Cyber Risk Management, et par extension la Cyber Risk Quantification, ont un <strong>avenir prometteur<\/strong>. Selon Jack Jones, cr\u00e9ateur de la m\u00e9thodologie FAIR, \u201c<em>le cyber risk management est \u00e0 l\u2019\u00e8re de la m\u00e9decine m\u00e9di\u00e9vale<\/em>\u201d. \u201c<em>Nous ne sommes qu\u2019aux pr\u00e9mices de cette pratique<\/em>\u201d, a-t-il d\u00e9clar\u00e9 lors de sa keynote. Les perspectives offertes par la Cyber Risk Quantification sont nombreuses pour les entreprises et les organisations, et elle doit <strong>continuer \u00e0 se d\u00e9velopper<\/strong> afin d\u2019\u00eatre plus <strong>performante<\/strong>, mais aussi plus <strong>incontournable<\/strong>.","protected":false},"excerpt":{"rendered":"Chaque ann\u00e9e, le FAIR Institute organise le Fair European Summit, [&hellip;]","protected":false},"author":175698820,"featured_media":15508,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"content-type":"","rank_math_description":"FAIR European Summit 2024 : les 4 points \u00e0 retenir de l'\u00e9v\u00e9nement d\u00e9di\u00e9 \u00e0 la Cyber Risk Quantification, vus par les \u00e9quipes de Citalid.","footnotes":""},"categories":[6638],"tags":[],"topic":[6751,6749],"class_list":["post-12441","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-article-de-blog","topic-actualites","topic-fair"],"acf":[],"_links":{"self":[{"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/posts\/12441","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/users\/175698820"}],"replies":[{"embeddable":true,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/comments?post=12441"}],"version-history":[{"count":3,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/posts\/12441\/revisions"}],"predecessor-version":[{"id":19917,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/posts\/12441\/revisions\/19917"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/media\/15508"}],"wp:attachment":[{"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/media?parent=12441"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/categories?post=12441"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/tags?post=12441"},{"taxonomy":"topic","embeddable":true,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/topic?post=12441"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}