Sécurité numérique de l'État : la résilience passe par la fin des silos
Les incidents de cybersécurité qui ont récemment touché plusieurs administrations rappellent à quel point la protection des données est devenue indissociable de la confiance numérique.
Données fiscales, informations concernant des agents publics ou des élèves ou encore dernièrement données de santé, les incidents de cybersécurité qui ont récemment touché plusieurs administrations rappellent à quel point la protection des données est devenue indissociable de la confiance numérique.
Mais ils mettent surtout en lumière un défi auquel l’État est loin d’être seul confronté. Banques, industriels, opérateurs d’importance vitale ou groupes internationaux connaissent la même difficulté : comment sécuriser des systèmes d’information devenus immenses, hétérogènes et profondément interconnectés ? Car le premier risque n’est pas toujours une technologie insuffisamment performante. Il réside souvent dans la difficulté à connaître et maîtriser son propre environnement numérique.
On ne protège que ce que l’on connaît
Combien d’applications sont réellement utilisées ? Où se trouvent les données sensibles ? Qui peut y accéder ? Avec quels droits ? Quels prestataires interviennent ? Quelles dépendances existent entre les systèmes ? Ces questions paraissent élémentaires. Dans une organisation comptant des dizaines de milliers de collaborateurs, des années d’accumulation technologique et de multiples fournisseurs, y répondre précisément peut pourtant devenir extrêmement complexe.
L’État rencontre cette difficulté à une échelle particulière, avec des systèmes construits au fil des décennies pour répondre aux missions propres à chaque administration. Mais le constat vaut tout autant pour une grande entreprise ayant grandi par acquisitions, internationalisation ou transformations technologiques successives.
Une organisation peut multiplier les solutions de sécurité et les certifications. Si elle ne dispose pas d’une cartographie précise et constamment actualisée de ses applications, de ses données, de ses utilisateurs et de leurs droits, elle conservera nécessairement des angles morts. Or, en cybersécurité, l’angle mort devient souvent la porte d’entrée.
Une cyberattaque ne raisonne pas en organigramme
L’autre enjeu consiste à dépasser les frontières organisationnelles. Chaque ministère a ses missions et ses systèmes. Chaque filiale d’un groupe international peut avoir ses applications, ses fournisseurs ou ses pratiques. Cette organisation est souvent parfaitement justifiée d’un point de vue opérationnel mais une cyberattaque ne connaît ni les organigrammes ni les frontières administratives.
Une identité compromise, une habilitation trop large ou une application insuffisamment isolée peut permettre d’atteindre des données bien au-delà du point d’entrée initial. Sortir des silos ne signifie donc ni centraliser toutes les données ni uniformiser tous les systèmes. Il s’agit plutôt de partager quelques exigences fondamentales : connaître ses actifs critiques, maîtriser les identités et les droits d’accès, contrôler les dépendances et appliquer des standards cohérents à l’ensemble de l’organisation. Les spécificités sont nécessaires mais elles ne doivent pas devenir des vulnérabilités.
La résilience commence lorsque la protection ne suffit plus
Il faut enfin accepter une réalité : aucune organisation complexe ne peut raisonnablement garantir qu’aucune attaque ne réussira. La surface numérique s’étend, les chaînes technologiques se complexifient et le cloud comme l’intelligence artificielle multiplient encore les interactions entre données, applications et fournisseurs.
La maturité cyber ne se mesure donc plus uniquement à la capacité d’empêcher l’intrusion, elle se mesure aussi à la capacité d’en limiter immédiatement les conséquences. Combien de temps faut-il pour identifier un compte compromis ? Peut-on immédiatement en révoquer les droits ? Sait-on quelles données ont été consultées ? Peut-on isoler un système sans paralyser l’ensemble de l’organisation ? Et combien de temps faudra-t-il pour retrouver un fonctionnement normal ? C’est toute la différence entre sécurité et résilience.
Pour l’État, cette résilience conditionne la continuité du service public. Pour une entreprise, elle détermine sa capacité à continuer à produire, servir ses clients, effectuer des paiements ou assurer ses opérations critiques. Le principe est finalement identique.
Les enseignements que l’État tire aujourd’hui de la sécurisation de son environnement numérique devraient donc parler à tous les dirigeants de grandes organisations. La cybersécurité n’est plus seulement une affaire de technologies ou de conformité, elle suppose une connaissance précise de son patrimoine numérique, une gouvernance capable de dépasser les silos et une préparation permanente à l’incident.
La véritable maturité cyber repose désormais sur trois capacités : savoir ce que l’on protège, savoir qui peut y accéder et savoir comment continuer à fonctionner lorsque l’une de nos protections est contournée. C’est à cette condition que la sécurité devient réellement un facteur de confiance.