Selon l’édition 2007 de la Global State of Information Security Survey, la cinquième enquête mondiale réalisée par PwC, CIO magazine et CSO magazine, les entreprises de par le monde investissent dans l’infrastructure mais sont à la traîne en termes de mise en œuvre, de mesure et d’évaluation des stratégies de sécurité et de confidentialité.
Cette enquête, la plus vaste de ce type, représente les réponses de 7.200 responsables actifs dans les domaines informatique, sécurité et commercial dans plus de 119 pays (dont la Belgique) et dans tous les secteurs d’activité.
Les principales constatations de l’enquête sont les suivantes :
La présente publication, qui se concentre sur la Belgique, fournit des détails plus précis et souligne les principales différences par rapport aux résultats mondiaux et à ceux de l’année dernière.
Comme l’explique Daniel Evrard, Partner chez PwC et responsable du conseil en IT au sein de la division « PwC Advisory » : « La qualité de la sécurité de l’information dépend de son maillon le plus faible : les entreprises belges devraient conscientiser davantage les utilisateurs et déployer des mesures de contrôle afin de mieux maîtriser leurs risques et d’être assurées de bénéficier pleinement de leurs investissements en technologie. L’analyse de l’efficacité de la sécurité sur la base de tests factuels accroîtra la confiance de la direction de l’entreprise vis-à-vis des résultats obtenus tout en attirant son attention sur les mesures qui restent à prendre. »
Selon l’enquête, la nécessité d’une gestion adéquate de la sécurité de l’information augmente en Europe et en Belgique. La gestion de la sécurité gagne en maturité. En Europe, depuis 2006, le nombre d’entreprises disposant d’un responsable de Sécurité de l’Information (Chief Information Security officer ou CISO) a augmenté considérablement. En Belgique, plus de la moitié des répondants avaient nommé un CISO, soit nettement plus qu’en Europe et qu’aux États-Unis. Toutefois, seul un tiers des répondants affirment que les problématiques de sécurité ont été étudiées simultanément par les décideurs IT et les décideurs gestionnaires de l’entreprise.
|
|
Belgique |
UE 2007 |
UE 2006 |
États-Unis |
Monde |
|
Quelles protections de la sécurité de l’information relatives aux PERSONNES votre entreprise emploie-t-elle actuellement ? |
|||||
|
Nomination d’un Chief Information Security Officer (CISO) |
53,0% |
38,4% |
24,6% |
31,5% |
32,2% |
|
Nomination d’un Chief Security Officer (CSO) |
39,4% |
30,5% |
21,4% |
28,9% |
28,3% |
|
Qui participe activement à la gestion des problématiques de sécurité de l’information dans votre entreprise ? |
|||||
|
À la fois les décideurs IT et les décideurs commerciaux |
33,3% |
45,9% |
43,2% |
69% |
52,4% |
À l’instar de leurs homologues américaines et européennes, la majorité des entreprises belges ont également consenti des investissements considérables en protections technologiques, comme les pare-feux réseau, la sauvegarde des données, les mots de passe utilisateur et les systèmes anti-logiciels espions.
Toutefois, l’investissement dans des matières moins tangibles, comme la surveillance et l’audit de la conformité réglementaire, la conscientisation, la normalisation des processus et le mécanisme d’application des normes, reste faible. Par exemple, 70% des répondants belges déclarent ne pas effectuer de tests de conformité. En outre, moins de 50% des entreprises ont mesuré et analysé l’efficacité de leurs stratégies et procédures de sécurité au cours de l’année écoulée.
|
|
Belgique |
UE 2007 |
UE 2006 |
États-Unis |
Monde |
|
Quelles protections de la sécurité de l’information relatives à la TECHNOLOGIE votre entreprise emploie-t-elle actuellement ? |
|||||
|
Pare-feu réseau |
85,9% |
87,4% |
75% |
93,7% |
87,8% |
|
Mots de passe utilisateur |
83,1% |
81,5% |
|
84,9% |
80,1% |
|
Sauvegarde des données |
88,7% |
89,2% |
|
85,7% |
82,2% |
|
Systèmes anti-logiciels espions |
87,3% |
79,6% |
|
84,6% |
79,8% |
|
Quelles protections de la sécurité des processus votre entreprise emploie-t-elle actuellement ? |
|||||
|
Mécanisme d’application des normes |
40,9% |
28,2% |
17,3% |
37,3% |
30,9% |
|
Tests de conformité |
28,2% |
34,4% |
27,8% |
50,3% |
39,9% |
|
Au cours de l’année précédente, votre entreprise a-t-elle mesuré et analysé l’efficacité des stratégies de sécurité de l’information ? |
|||||
|
Oui |
45,6% |
46,1% |
|
47,9% |
48,2% |
Il existe actuellement des lacunes dans l’alignement des dépenses de sécurité sur les objectifs commerciaux. Selon l’enquête, seul un tiers des répondants belges déclarent que les stratégies de sécurité de l’information de leur entreprise sont totalement alignées sur les objectifs commerciaux ; ils sont encore moins nombreux à penser que leurs dépenses de sécurité sont alignées.
|
|
Belgique |
UE 2007 |
UE 2006 |
États-Unis |
Monde |
|
Dans quelle mesure la stratégie de sécurité de votre entreprise est-elle alignée sur ses objectifs commerciaux ? |
|||||
|
Totalement alignée |
34,8% |
30,1% |
27,2% |
31,3% |
30,4% |
|
Dans quelle mesure les DÉPENSES de sécurité de votre entreprise sont-elle alignées sur ses objectifs commerciaux ? |
|||||
|
Totalement alignées |
26,0% |
24,0% |
19,7% |
20,3% |
22,3% |
Bien que 56% des répondants affirment que la conformité aux réglementations a considérablement accru les dépenses de sécurité, 70% déclarent qu’ils ne lient pas la sécurité (que ce soit par la structure ou une stratégie de l’entreprise) aux impératifs de confidentialité et/ou de conformité aux réglementations.
|
|
Belgique |
UE 2007 |
UE 2006 |
États-Unis |
Monde |
|
Quel a été l’impact des réglementations sur vos dépenses en sécurité de l’information ? |
|||||
|
Augmentation sensible des dépenses |
56,5% |
49,0% |
38% |
59,1% |
52,7% |
|
Quelles protections de la sécurité de l’information relatives aux PERSONNES votre entreprise a-t-elle mises en œuvre ? |
|||||
|
Liaison de la sécurité, par la structure ou une stratégie de l’entreprise, aux impératifs de confidentialité et/ou de conformité aux réglementations |
31,8% |
34,7% |
23,8% |
49,2% |
41,6% |
Comme dans le reste du monde, les dépenses en sécurité de l’information en Belgique concernent principalement la continuité des affaires/la reprise après sinistre et la conformité aux réglementations. Toutefois, en Belgique, la réputation de l’entreprise et les tendances de convergence numérique (VoIP, etc.) tendent à influer davantage sur les dépenses en sécurité que dans le reste du monde.
Marc Sel, Director chez PwC et spécialiste en matière de sécurité informatique, ajoute qu’en Belgique, on commence également à voir des projets profitant des investissements importants de la part du gouvernement dans la carte EID, la carte d’identité électronique.
|
|
Belgique |
UE 2007 |
UE 2006 |
États-Unis |
Monde |
|
Quels sont les facteurs ou problématiques commerciales qui influent sur vos dépenses en sécurité de l’information ? |
|||||
|
Continuité des affaires/reprise après sinistre |
65,1% |
70,8% |
49,8% |
67,8% |
68,4% |
|
Conformité aux réglementations |
61,9% |
57,4% |
|
65,7% |
54,0% |
|
Réputation de l’entreprise |
54,0% |
46,5% |
37,5% |
44,7% |
44,2% |
|
Tendances de convergence numérique (VoIP, etc.) |
34,9% |
24,5% |
23,7% |
20,7% |
23,8% |
Pour la première fois, les employés occupent la première place du classement des sources les plus probables de problèmes de sécurité. Pas moins de 60% des répondants belges citent les employés comme la source la plus probable d’attaques, davantage que les pirates. Ce taux est nettement supérieur aux résultats pour 2006 et aux résultats européens, américains et mondiaux.
Selon l’enquête, plus de 50% des répondants estiment que moins de 75% de leurs effectifs agissent conformément à leurs stratégies de sécurité de l’information (aux États-Unis, ils sont moins de 27%). En outre, les entreprises belges semblent mettre en œuvre moins de sécurités en matière de formation et de conscientisation de leurs employés aux stratégies de confidentialité.
|
|
Belgique |
UE 2007 |
UE 2006 |
États-Unis |
Monde |
|
Source d’incident potentielle |
|||||
|
Travailleurs |
60,9% |
48,8% |
28,7% |
46,6% |
47,9% |
|
Pirates |
32,6% |
39,2% |
53,1% |
41,6% |
41,4% |
|
Selon vous, quel pourcentage de vos utilisateurs agissent conformément à vos stratégies de sécurité de l’information ? |
|||||
|
Moins de 75% |
51,1% |
45,5% |
57,8% |
26,8% |
42,2% |
|
Quelles protections de la confidentialité des données votre entreprise a-t-elle mises en place ? |
|||||
|
Formation à la stratégie et aux pratiques de sécurité |
14,3% |
41,3% |
47,8% |
58,6% |
56,5% |
L’enquête montre également que les entreprises continuent à éprouver des difficultés à étendre la sécurité aux tierces parties. Les entreprises peinent à dresser l’inventaire de tous les tiers qui emploient des données clients et oublient d’exiger de ces tierces parties (y compris les fournisseurs de services externalisés) qu’elles se conforment à leurs stratégies de confidentialité. Une grande majorité des entreprises ne font que quelque peu confiance, voire pas du tout, à la sécurité de l’information chez leurs partenaires. Cette confiance à l’égard de la sécurité des partenaires a subi une chute spectaculaire.
|
|
Belgique |
UE 2007 |
UE 2006 |
États-Unis |
Monde |
|
Pourcentage de répondants qui ne font que quelque peu confiance, voire pas du tout, à la sécurité de l’information chez... |
|||||
|
Les partenaires/fournisseurs |
75,6% |
81,6% |
60,4% |
72,0% |
82,3% |
|
Les fournisseurs de services externalisés |
75,6% |
74% |
53,1% |
66,1% |
75,5% |
|
Quelles protections de la confidentialité des données votre entreprise a-t-elle mises en place ? |
|||||
|
Exiger des tierces parties (y compris les fournisseurs de services externalisés) qu’elles se conforment à nos stratégies de confidentialité |
42,9% |
45,2% |
26,9% |
52,4% |
47,3% |
La conclusion de Daniel Evrard est la suivante : « À une époque où les entreprises adoptent une orientation toujours plus internationale, voire mondiale, et où l’externalisation est de plus en plus répandue, les entreprises belges feraient bien d’accorder une attention toute particulière à l’aspect ‘sécurité’ dans leurs interactions électroniques avec des tierces parties ».
xxx
Note aux rédacteurs : Veuillez citer l’enquête sous la forme suivante : « The State of Information Security 2007, une enquête par CIO, CSO et PwC ». La ligne source doit mentionner CIO, CSO et PwC.
- Les résultats mondiaux de l’enquête sont disponibles à l’adresse www.pwc.com/security.
- Les journalistes belges peuvent en obtenir un exemplaire auprès de Luna
(insérer les coordonnées).
Méthodologie
L’enquête mondiale « The Global State of Information Security 2007 », organisée par CIO magazine, CSO magazine et PwC, a été réalisée en ligne du 6 mars 2007 au 4 mai 2007. Dans le monde entier, les lecteurs de CIO magazineet CSO magazine, ainsi que les clients de PwC, ont reçu un courrier électronique les invitant à prendre part à l’enquête. Les résultats mentionnés dans ce rapport sont basés sur les réponses de 7200 CEO, CFO, CIO, CSO, VP et directeurs de départements IT et IS ainsi que d’experts en sécurité et en informatique actifs dans plus de 100 pays. L’Amérique du Nord rassemblait 36% des répondants, suivie de l’Europe (28%), de l’Asie (23%), de l’Amérique du Sud (12%) et enfin du Proche Orient et de l’Afrique du Sud (2%). La marge d’erreur pour cette enquête est de ± 1,0%.
À propos de PwC
PwC (www.pwc.com) fournit des services spécialisés d’assurance, de fiscalité et de conseil dans l’optique d’instaurer la confiance du public et d’optimiser la valorisation de ses clients et autres parties prenantes. Plus de 140 000 personnes réparties dans 149 pays partagent leurs idées, leur expérience et leurs solutions dans un souci de dégager des perspectives nouvelles et de prodiguer des conseils pratiques.
« PwC » désigne le réseau des sociétés membres de PwC International Limited, chacune d’entre elles formant une entité distincte et indépendante sur le plan juridique
À propos de CIO magazine et de CSO magazine
CIO magazine et CSO magazine sont édités par CXO Media Inc., éditeur de premier plan dans le domaine des publications médias et des programmes destinés aux cadres. Lancé en 1987, CIO magazine aborde les enjeux indispensables à la réussite des CIO (chief information officer) de par le monde. Le portefeuille de CIO comprend un site partenaire (www.CIO.com), des programmes destinés aux cadres CIO, une série de conférences ainsi que le « CIO Executive Council », une organisation professionnelle de CIO créée afin de faire évoluer durablement des groupes essentiels de l’industrie, de l’enseignement, des médias et des pouvoirs publics.
Lancé en 2002, CSO magazine, son site partenaire (www.CSOonline.com) et le congrès CSO Perspectives™ procurent aux CSO (chief security officer) une analyse et la connaissance des tendances en matière de sécurité. CXO Media est une filiale d’International Data Group (IDG).