fr.wedoany.com Rapport : Info-Tech Research Group, basé aux États-Unis, a publié le plan « Construire des services de sécurité pour la valeur métier », visant à aider les responsables de la sécurité des systèmes d’information (CISO) et les leaders IT à définir la sécurité comme un service, en clarifiant son contexte, ses résultats mesurables et sa valeur métier. Cette étude, issue d’un cabinet mondial de recherche et de conseil, souligne que de nombreuses équipes de sécurité continuent de mettre en œuvre des contrôles déconnectés des services métier, ce qui réduit l’efficacité des mesures de sécurité.

L’étude indique que lorsque les mesures de sécurité ne sont pas alignées sur les services métier qu’elles soutiennent, les leaders peinent à expliquer les objectifs de la sécurité, à qui elle s’adresse et comment elle crée de la valeur. Les contrôles introduits dans ce contexte risquent davantage d’interrompre les opérations, d’être contournés ou sous-utilisés, renforçant ainsi la perception que la sécurité constitue un obstacle plutôt qu’un facteur de facilitation. Cela finit par éroder la confiance, rendant les investissements plus difficiles à justifier et affaiblissant la capacité de l’organisation à maintenir des pratiques de sécurité efficaces.
Diana MacPherson, directrice de recherche chez Info-Tech Research Group, déclare qu’une sécurité conçue hors du contexte métier aura toujours du mal à obtenir l’adhésion. Elle estime que les CISO doivent cesser de se focaliser sur les contrôles pour adopter une approche centrée sur le récit du service, en clarifiant l’objectif, les parties prenantes et la valeur, ce qui est la voie pour gagner la confiance et les investissements.
Le plan décrit un cadre en trois phases pour aider les responsables de la sécurité à passer d’une conception axée sur les contrôles à une facilitation basée sur les services. La phase 1 exige de cartographier le contexte des services de sécurité en clarifiant leur objectif, leurs parties prenantes, leurs dépendances, leurs risques et leurs valeurs dans l’environnement métier plus large. La phase 2 consiste à aligner les services de sécurité sur les processus métier, les clients, les capacités, la gouvernance et les risques, afin qu’ils soutiennent les résultats métier. La phase 3 transforme les insights en plans finançables en définissant les résultats, en estimant les ressources et les coûts, et en communiquant la valeur à l’aide d’un récit clair et d’une feuille de route.
MacPherson ajoute que les leaders métier financent ce qu’ils comprennent. Si un responsable de la sécurité ne peut pas expliquer le coût, le contenu et la protection d’un service, il continuera à perdre dans les discussions budgétaires. Ce cadre leur fournit le langage pour changer cette situation.
Ce plan offre aux CISO et aux responsables de la sécurité un cadre par phases, accompagné d’un classeur de travail sur les services de sécurité, de documents de communication et d’outils de feuille de route, pour aider les organisations à définir le contexte des services, à aligner la sécurité sur les services métier, et à transformer les insights en plans actionnables. En appliquant cette méthode, les responsables de la sécurité peuvent positionner la sécurité comme un facteur de facilitation métier mesurable, plutôt qu’une couche de contrôle déconnectée du métier.
À propos d’Info-Tech Research Group : ce cabinet est le partenaire de plus de 30 000 leaders IT, RH et marketing dans le monde. En tant que l’une des entreprises de recherche et de conseil à la croissance la plus rapide, il aide les leaders à prendre des décisions éclairées et à transformer leurs organisations grâce à l’intelligence artificielle, à la prospective stratégique, à des méthodologies pas à pas, à des outils pratiques, ainsi qu’à des programmes de conseil et de formation de pointe. Depuis près de 30 ans, des dizaines de milliers d’organisations privées et publiques lui font confiance pour mener des initiatives importantes en période de changement et fournir des résultats concrets.










