SlideShare a Scribd company logo
1 of 6
2016 Copyright emoveo. Tous droits réservés
Repenser l’exercice de gestion de crise en matière
de cybersécurité dans la Banque et l’Assurance
Avril 2016
2016 Copyright emoveo. Tous droits réservés
Les métiers de la Banque et de l’Assurance ont fait de la protection contre les cyberattaques une priorité.
Au-delà des politiques de sécurité et des technologies, il est nécessaire d’instaurer une véritable culture
de cybersécurité et de renforcer la professionnalisation des personnels.
C’est le moyen de remédier aux erreurs commises par ces derniers et aux vulnérabilités de
l’organisation qui sont souvent exploitées par les cybercriminels.
L’exercice de gestion de crise, au service des bonnes pratiques de
la culture de cybersécurité
Développer et diffuser une culture de cybersécurité, c’est quelques erreurs à éviter, mais aussi des
bonnes pratiques désormais reconnues :
L’exercice de gestion de crise en matière de cybersécurité est un élément essentiel pour faciliter la mise
en œuvre des bonnes pratiques, en activant l’intelligence collective et l’apprentissage des organisations.
Traditionnellement, les exercices de gestion de crise en matière
de cybersécurité sont de belles mécaniques à faire des constats
Ils permettent de valider dans des conditions proches de la réalité certains aspects essentiels d’un
dispositif de crise :
 Les situations.
 Les moyens et la procédure d’alerte.
 La disponibilité des moyens humains et matériels.
 Les moyens de communication.
 Et dans certains cas la coordination entre acteurs internes et à de rares occasions celle avec
les partenaires extérieurs.
2016 Copyright emoveo. Tous droits réservés
Ils ont certes l’avantage de mettre en évidence des dysfonctionnements et des idées d’amélioration
qu’on n’aurait pas su discerner autrement.
Ils présentent enfin l’avantage de convaincre les équipes dirigeantes des atouts du dispositif et des
progrès qu’ils restent à accomplir.
Toutefois, ils présentent des limites et quelques carences :
Ils sont source de perturbations Ils sont incomplets
Ils sont parfois difficiles à vivre et peu gratifiants :
- La plupart des participants ne retiennent que la demi-
journée ou journée de retard qu’il va falloir rattraper
dans son agenda déjà surchargé.
- Les acteurs impliqués sont partagés entre la crainte
de ne pas être jugés à la hauteur et la sensation que
cela va trop vite pour comprendre, voire la sensation
qu’il n’y a pas eu de changements depuis l’exercice
précédent.
Il n’aborde que des risques déjà identifiés :
Attaque virale, intrusion dans le système
d’information, contournement des dispositifs de
sécurité.
Les organisateurs sortent rarement des sentiers
battus alors que la réalité illustre bien les chemins
détournés pris par les cybercriminels.
Exemple récent : Un groupe de hackers a volé de
l'argent sur le compte de la banque centrale
bangladaise aux États-Unis en utilisant le système de
virement SWIFT.
Ils laissent parfois une impression de « doutes » :
Pour des raisons de commodités, l’exercice se
concentre dans l’exercice plusieurs événements qui
se déroulent dans un temps plus réduit.
Cela laisse une impression que ces derniers ne
peuvent se produire qu’à cette occasion et que dans
la « vie réelle » avec une cinétique différente, «on
saura faire ».
Les principaux dirigeants ne sont pas
nécessairement présents alors qu’en situation
réelle ils sont les plus sollicités.
- Sont-ils conscients des limites des exercices ?
- Ont-ils la crainte que leur faible performance entraîne
une démotivation de leur personnel ?
Ils soulèvent également plus de questions, qu’ils n’apportent de réponses :
> Un seul exercice annuel est-il judicieux ?
> Que se passe-t-il entre chaque exercice ?
Qu’ont-ils fait du plan d’action déterminé à l’issue du débriefing de l’exercice ? Quelles sont les actions
mises en œuvre ? Et quelles sont celles qui n’ont pas été traitées ?
> A-t-on raison de ne pas vouloir passer en revue les points que l’on sait être défaillants ? Ou
au contraire de tester des situations totalement nouvelles ?
> Est-ce qu’une routine ne s’est pas installée ?
On connaît souvent la date plusieurs jours avant la simulation, on déroule le « plan », on débriefe et on
se quitte sur ce sujet en se donnant rendez-vous l’année prochaine ou dans 2 ans.
2016 Copyright emoveo. Tous droits réservés
L’agilité pour favoriser la professionnalisation des contributeurs
impliqués
Nous en avons référencé quelques modes aptes à la favoriser :
1 - L’entraînement en mode « Coaching »
> A l’image de ce qui se pratique dans le monde du sport, il s’agit d’assimiler les « bons gestes et les
bons réflexes », plutôt que de laisser se développer les mauvaises pratiques.
> Dans un premier temps, l’exercice est conçu pour présenter aux acteurs, individuellement ou
collectivement, les actions qu’ils devront entreprendre dans les différentes phases clés de la gestion
d’une crise. Ces actions pourraient s’assimiler aux « gammes » pour un musicien.
> Il suffit ensuite de répéter collectivement dans une simulation.
> L’avantage : Chaque acteur assimile quelques bonnes pratiques et développe les bons réflexes.
2 - L’exercice conçu en mode « collaboratif »
Généralement, tous les participants associés à l’exercice, métiers de la banque ou de l’assurance et
fonctions techniques, participent à l’élaboration du scénario.
C’est l’orchestre qui choisit la partition à jouer.
Ce mode d’exercice favorise le développement d’un langage commun, des responsabilités réciproques
notamment sur les risques imprévisibles.
- L’avantage : Chaque participant est rassuré sur un plan psychologique, car ils participent au scénario
de l’exercice.
> Chaque acteur identifie sa contribution. Ce qui permet de se préparer dans cette optique.
- Chaque musicien répète la partie de la partition qu’il aura à jouer.
- L’avantage : Chaque participant aura à cœur de se préparer, car l’objectif est de ne pas mettre en
difficulté l’ensemble du dispositif.
> Le jour de l’exercice est vu comme un jour dédié à la manœuvre de l’ensemble du dispositif.
- L’orchestre joue ensemble la partition.
- L’avantage : On renforce les liens entre les participants.
2016 Copyright emoveo. Tous droits réservés
3 - L’exercice en mode « interface »
> Il consiste à associer des contributeurs extérieurs (Exemple : Référents sûreté de la police nationale
ou gendarmerie) à un ou plusieurs exercices afin de mettre à plat les contraintes, les schémas
réglementaires et les comportements des uns et des autres.
> L’avantage : Il permet alors de tisser des liens avec eux, créer un climat de confiance et clarifier les
positions respectives. Cette posture peut se révéler être un atout lors de la gestion d’une situation de
crise.
 En conclusion, au-delà des actions de sensibilisation, de formation, l’exercice de gestion de crise
demeure le moyen le plus efficace d’entraîner les métiers de la banque ou de l’assurance et les
équipes techniques aux situations rencontrées comme d’appréhender les nouveaux risques. Pour
cela il convient de repenser leur modèle et répondre aussi aux attentes des superviseurs sur les
domaines suivants :
Domaines Objectifs
Sensibilisation Identification des nouvelles menaces ou nouveaux risques.
Prévention Plusieurs mises en situation, plutôt qu’un exercice annuel.
Détection
Analyse combinée associant les métiers de la banque ou de l’assurance
et les services techniques.
Implication du management.
Réponse
Répétition des bons réflexes.
Mise en œuvre combinée des plans d’urgence et de poursuite des
activités.
2016 Copyright emoveo. Tous droits réservés
Pour plus d’informations, contactez :
Jean-Marc Sépio
Associé emoveo
jmsepio@emoveo.fr
A propos d’emoveo :
Cabinet de conseil en Stratégie et Transformation d’entreprises et d’organisations fondé en 2008 par des associés ayant 20 ans
d’expérience dans le conseil et l’opérationnel, emoveo aide ses clients à construire leur vision stratégique, à mener leurs projets
de transformation, à améliorer la performance opérationnelle de leur entreprise, à conduire efficacement les changements.
emoveo revendique un style de travail qui lui est propre, le « Side Management ® », qui repose sur un engagement fort et place
le capital humain au cœur de la création de valeur.
emoveo accompagne ses clients en France et à l’International depuis 3 bureaux : Paris, Lyon, Toulouse (siège social).
A propos de notre pôle Banque & Assurance :
Nos consultants spécialisés dans les métiers de la banque et de l’assurance interviennent dans 4 domaines :
- Conformité et management des risques.
- Efficience opérationnelle et lean service.
- Digitalisation et nouveaux business modèles.
- Pilotage de projets complexes de transformation.

More Related Content

What's hot

Positionnement de la fonction conformité dans les établissement financiers
Positionnement de la fonction conformité dans les établissement financiersPositionnement de la fonction conformité dans les établissement financiers
Positionnement de la fonction conformité dans les établissement financiersArrow Institute
 
Comment faire face aux visites inopinées des autorités de contrôle?
Comment faire face aux visites inopinées des autorités de contrôle?Comment faire face aux visites inopinées des autorités de contrôle?
Comment faire face aux visites inopinées des autorités de contrôle?Arrow Institute
 
Gestion des risques opérationnels: Le transfert du risque à l'assureur, compo...
Gestion des risques opérationnels: Le transfert du risque à l'assureur, compo...Gestion des risques opérationnels: Le transfert du risque à l'assureur, compo...
Gestion des risques opérationnels: Le transfert du risque à l'assureur, compo...Arrow Institute
 
Conférence @_Actuaris_ : Créer de la valeur par la maîtrise des risques en #A...
Conférence @_Actuaris_ : Créer de la valeur par la maîtrise des risques en #A...Conférence @_Actuaris_ : Créer de la valeur par la maîtrise des risques en #A...
Conférence @_Actuaris_ : Créer de la valeur par la maîtrise des risques en #A...Alban Jarry
 
Etude PwC ORSA (juin 2014)
Etude PwC ORSA (juin 2014)Etude PwC ORSA (juin 2014)
Etude PwC ORSA (juin 2014)PwC France
 
Cyber-attaques : Comment les combattre ? Gérer les risques connus, anticiper ...
Cyber-attaques : Comment les combattre ? Gérer les risques connus, anticiper ...Cyber-attaques : Comment les combattre ? Gérer les risques connus, anticiper ...
Cyber-attaques : Comment les combattre ? Gérer les risques connus, anticiper ...EY
 
Conference EIFR - la conception d un systeme de gestion des risques ERM
Conference EIFR - la conception d un systeme de gestion des risques ERMConference EIFR - la conception d un systeme de gestion des risques ERM
Conference EIFR - la conception d un systeme de gestion des risques ERMAlban Jarry
 
Conférence @Bloomberg sur #Solvency2 : enjeux et perspectives pour les assureurs
Conférence @Bloomberg sur #Solvency2 : enjeux et perspectives pour les assureursConférence @Bloomberg sur #Solvency2 : enjeux et perspectives pour les assureurs
Conférence @Bloomberg sur #Solvency2 : enjeux et perspectives pour les assureursAlban Jarry
 
Conference EIFR - Rendez vous regulation financiere (@EIFR_news)
Conference EIFR - Rendez vous regulation financiere  (@EIFR_news)Conference EIFR - Rendez vous regulation financiere  (@EIFR_news)
Conference EIFR - Rendez vous regulation financiere (@EIFR_news)Alban Jarry
 
Conference CAP FI : Surveillance des risques dans un organisme d’assurance so...
Conference CAP FI : Surveillance des risques dans un organisme d’assurance so...Conference CAP FI : Surveillance des risques dans un organisme d’assurance so...
Conference CAP FI : Surveillance des risques dans un organisme d’assurance so...Alban Jarry
 
Guide AFNOR Mettre en place un Plan de Continuité d’Activité (PCA) dans les P...
Guide AFNOR Mettre en place un Plan de Continuité d’Activité (PCA) dans les P...Guide AFNOR Mettre en place un Plan de Continuité d’Activité (PCA) dans les P...
Guide AFNOR Mettre en place un Plan de Continuité d’Activité (PCA) dans les P...polenumerique33
 
EIFR - Gouvernance et nouvelle politique des risques sous solvabilite 2
EIFR - Gouvernance et nouvelle politique des risques sous solvabilite 2EIFR - Gouvernance et nouvelle politique des risques sous solvabilite 2
EIFR - Gouvernance et nouvelle politique des risques sous solvabilite 2Alban Jarry
 
Conference Actuaris - Retour d’expérience client sur Solvabilité 2, ORSA, Act...
Conference Actuaris - Retour d’expérience client sur Solvabilité 2, ORSA, Act...Conference Actuaris - Retour d’expérience client sur Solvabilité 2, ORSA, Act...
Conference Actuaris - Retour d’expérience client sur Solvabilité 2, ORSA, Act...Alban Jarry
 
Publications dans la bibliothèque sur les réglementations et techniques finan...
Publications dans la bibliothèque sur les réglementations et techniques finan...Publications dans la bibliothèque sur les réglementations et techniques finan...
Publications dans la bibliothèque sur les réglementations et techniques finan...Alban Jarry (Bibliothèque de Documents)
 
Presentation Actuelia cabient de conseil en actuariat
Presentation Actuelia cabient de conseil en actuariatPresentation Actuelia cabient de conseil en actuariat
Presentation Actuelia cabient de conseil en actuariatAlban Jarry
 
Conference Markit - Assurance et finance : les reglementations financieres
Conference Markit -  Assurance  et finance : les reglementations financieresConference Markit -  Assurance  et finance : les reglementations financieres
Conference Markit - Assurance et finance : les reglementations financieresAlban Jarry
 
Etude PwC Solvabilité 2 : de nouveaux leviers pour l’allocation d’actifs (oct...
Etude PwC Solvabilité 2 : de nouveaux leviers pour l’allocation d’actifs (oct...Etude PwC Solvabilité 2 : de nouveaux leviers pour l’allocation d’actifs (oct...
Etude PwC Solvabilité 2 : de nouveaux leviers pour l’allocation d’actifs (oct...PwC France
 

What's hot (20)

Positionnement de la fonction conformité dans les établissement financiers
Positionnement de la fonction conformité dans les établissement financiersPositionnement de la fonction conformité dans les établissement financiers
Positionnement de la fonction conformité dans les établissement financiers
 
Comment faire face aux visites inopinées des autorités de contrôle?
Comment faire face aux visites inopinées des autorités de contrôle?Comment faire face aux visites inopinées des autorités de contrôle?
Comment faire face aux visites inopinées des autorités de contrôle?
 
Gestion des risques opérationnels: Le transfert du risque à l'assureur, compo...
Gestion des risques opérationnels: Le transfert du risque à l'assureur, compo...Gestion des risques opérationnels: Le transfert du risque à l'assureur, compo...
Gestion des risques opérationnels: Le transfert du risque à l'assureur, compo...
 
Conférence @_Actuaris_ : Créer de la valeur par la maîtrise des risques en #A...
Conférence @_Actuaris_ : Créer de la valeur par la maîtrise des risques en #A...Conférence @_Actuaris_ : Créer de la valeur par la maîtrise des risques en #A...
Conférence @_Actuaris_ : Créer de la valeur par la maîtrise des risques en #A...
 
Etude PwC ORSA (juin 2014)
Etude PwC ORSA (juin 2014)Etude PwC ORSA (juin 2014)
Etude PwC ORSA (juin 2014)
 
Cyber-attaques : Comment les combattre ? Gérer les risques connus, anticiper ...
Cyber-attaques : Comment les combattre ? Gérer les risques connus, anticiper ...Cyber-attaques : Comment les combattre ? Gérer les risques connus, anticiper ...
Cyber-attaques : Comment les combattre ? Gérer les risques connus, anticiper ...
 
Conference EIFR - la conception d un systeme de gestion des risques ERM
Conference EIFR - la conception d un systeme de gestion des risques ERMConference EIFR - la conception d un systeme de gestion des risques ERM
Conference EIFR - la conception d un systeme de gestion des risques ERM
 
Conférence @Bloomberg sur #Solvency2 : enjeux et perspectives pour les assureurs
Conférence @Bloomberg sur #Solvency2 : enjeux et perspectives pour les assureursConférence @Bloomberg sur #Solvency2 : enjeux et perspectives pour les assureurs
Conférence @Bloomberg sur #Solvency2 : enjeux et perspectives pour les assureurs
 
Principes de bon sens pour une gouvernance cyber sécurité efficiente
Principes de bon sens pour une gouvernance cyber sécurité efficientePrincipes de bon sens pour une gouvernance cyber sécurité efficiente
Principes de bon sens pour une gouvernance cyber sécurité efficiente
 
Conference EIFR - Rendez vous regulation financiere (@EIFR_news)
Conference EIFR - Rendez vous regulation financiere  (@EIFR_news)Conference EIFR - Rendez vous regulation financiere  (@EIFR_news)
Conference EIFR - Rendez vous regulation financiere (@EIFR_news)
 
Conference CAP FI : Surveillance des risques dans un organisme d’assurance so...
Conference CAP FI : Surveillance des risques dans un organisme d’assurance so...Conference CAP FI : Surveillance des risques dans un organisme d’assurance so...
Conference CAP FI : Surveillance des risques dans un organisme d’assurance so...
 
Guide AFNOR Mettre en place un Plan de Continuité d’Activité (PCA) dans les P...
Guide AFNOR Mettre en place un Plan de Continuité d’Activité (PCA) dans les P...Guide AFNOR Mettre en place un Plan de Continuité d’Activité (PCA) dans les P...
Guide AFNOR Mettre en place un Plan de Continuité d’Activité (PCA) dans les P...
 
EIFR - Gouvernance et nouvelle politique des risques sous solvabilite 2
EIFR - Gouvernance et nouvelle politique des risques sous solvabilite 2EIFR - Gouvernance et nouvelle politique des risques sous solvabilite 2
EIFR - Gouvernance et nouvelle politique des risques sous solvabilite 2
 
Conference Actuaris - Retour d’expérience client sur Solvabilité 2, ORSA, Act...
Conference Actuaris - Retour d’expérience client sur Solvabilité 2, ORSA, Act...Conference Actuaris - Retour d’expérience client sur Solvabilité 2, ORSA, Act...
Conference Actuaris - Retour d’expérience client sur Solvabilité 2, ORSA, Act...
 
Web Conférence : Corruption et Supply Chain Partie 2/2
Web Conférence : Corruption et Supply Chain Partie 2/2Web Conférence : Corruption et Supply Chain Partie 2/2
Web Conférence : Corruption et Supply Chain Partie 2/2
 
Publications dans la bibliothèque sur les réglementations et techniques finan...
Publications dans la bibliothèque sur les réglementations et techniques finan...Publications dans la bibliothèque sur les réglementations et techniques finan...
Publications dans la bibliothèque sur les réglementations et techniques finan...
 
Presentation Actuelia cabient de conseil en actuariat
Presentation Actuelia cabient de conseil en actuariatPresentation Actuelia cabient de conseil en actuariat
Presentation Actuelia cabient de conseil en actuariat
 
Conference Markit - Assurance et finance : les reglementations financieres
Conference Markit -  Assurance  et finance : les reglementations financieresConference Markit -  Assurance  et finance : les reglementations financieres
Conference Markit - Assurance et finance : les reglementations financieres
 
Web conférence : Corruption et extraterritorialité
Web conférence : Corruption et extraterritorialité Web conférence : Corruption et extraterritorialité
Web conférence : Corruption et extraterritorialité
 
Etude PwC Solvabilité 2 : de nouveaux leviers pour l’allocation d’actifs (oct...
Etude PwC Solvabilité 2 : de nouveaux leviers pour l’allocation d’actifs (oct...Etude PwC Solvabilité 2 : de nouveaux leviers pour l’allocation d’actifs (oct...
Etude PwC Solvabilité 2 : de nouveaux leviers pour l’allocation d’actifs (oct...
 

Viewers also liked

2011 01-13 powerpointapc
2011 01-13 powerpointapc2011 01-13 powerpointapc
2011 01-13 powerpointapcRicardo
 
Muestra de Trabajos - Mondays at work
Muestra de Trabajos - Mondays at workMuestra de Trabajos - Mondays at work
Muestra de Trabajos - Mondays at workMondays at Work
 
Creando un video con fotos en camtasia 6
Creando un video con fotos en camtasia 6Creando un video con fotos en camtasia 6
Creando un video con fotos en camtasia 6SEEG
 
Noe Emmanuel Mbemba: Méthodes de diffusion des informations sur les changemen...
Noe Emmanuel Mbemba: Méthodes de diffusion des informations sur les changemen...Noe Emmanuel Mbemba: Méthodes de diffusion des informations sur les changemen...
Noe Emmanuel Mbemba: Méthodes de diffusion des informations sur les changemen...AfricaAdapt
 
Tecnicas redaccionsintesisrpg
Tecnicas redaccionsintesisrpgTecnicas redaccionsintesisrpg
Tecnicas redaccionsintesisrpgRAUL PEREZ
 
2012 kurt salmon corporate brochure
2012  kurt salmon corporate brochure2012  kurt salmon corporate brochure
2012 kurt salmon corporate brochureKurt Salmon
 
Chemin de l'innovation avril 2011 - presentation - la franchise Promotech
Chemin de l'innovation   avril 2011 - presentation - la franchise PromotechChemin de l'innovation   avril 2011 - presentation - la franchise Promotech
Chemin de l'innovation avril 2011 - presentation - la franchise PromotechPROMOTECH CEI
 
Communique paris je t'aime
Communique paris je t'aimeCommunique paris je t'aime
Communique paris je t'aimeadecraene
 
Le Matin - 19 mars 2008
Le Matin - 19 mars 2008Le Matin - 19 mars 2008
Le Matin - 19 mars 2008PresseMaroc
 
Ejercicios de interés tipos de mercado
Ejercicios de interés tipos de mercadoEjercicios de interés tipos de mercado
Ejercicios de interés tipos de mercadoLuz García
 
Objet Direct Formation Scrum : fondamentaux et pratiques avancées
Objet Direct Formation Scrum : fondamentaux et pratiques avancéesObjet Direct Formation Scrum : fondamentaux et pratiques avancées
Objet Direct Formation Scrum : fondamentaux et pratiques avancéesformationobjetdirect
 

Viewers also liked (20)

2011 01-13 powerpointapc
2011 01-13 powerpointapc2011 01-13 powerpointapc
2011 01-13 powerpointapc
 
Muestra de Trabajos - Mondays at work
Muestra de Trabajos - Mondays at workMuestra de Trabajos - Mondays at work
Muestra de Trabajos - Mondays at work
 
Creando un video con fotos en camtasia 6
Creando un video con fotos en camtasia 6Creando un video con fotos en camtasia 6
Creando un video con fotos en camtasia 6
 
Noe Emmanuel Mbemba: Méthodes de diffusion des informations sur les changemen...
Noe Emmanuel Mbemba: Méthodes de diffusion des informations sur les changemen...Noe Emmanuel Mbemba: Méthodes de diffusion des informations sur les changemen...
Noe Emmanuel Mbemba: Méthodes de diffusion des informations sur les changemen...
 
Tecnicas redaccionsintesisrpg
Tecnicas redaccionsintesisrpgTecnicas redaccionsintesisrpg
Tecnicas redaccionsintesisrpg
 
2012 kurt salmon corporate brochure
2012  kurt salmon corporate brochure2012  kurt salmon corporate brochure
2012 kurt salmon corporate brochure
 
ASTORGA
ASTORGAASTORGA
ASTORGA
 
Chemin de l'innovation avril 2011 - presentation - la franchise Promotech
Chemin de l'innovation   avril 2011 - presentation - la franchise PromotechChemin de l'innovation   avril 2011 - presentation - la franchise Promotech
Chemin de l'innovation avril 2011 - presentation - la franchise Promotech
 
Communique paris je t'aime
Communique paris je t'aimeCommunique paris je t'aime
Communique paris je t'aime
 
Projet foad-comvir
Projet foad-comvirProjet foad-comvir
Projet foad-comvir
 
Le Matin - 19 mars 2008
Le Matin - 19 mars 2008Le Matin - 19 mars 2008
Le Matin - 19 mars 2008
 
Mots Liste4
Mots Liste4Mots Liste4
Mots Liste4
 
Familia.........
Familia.........Familia.........
Familia.........
 
Ejercicios de interés tipos de mercado
Ejercicios de interés tipos de mercadoEjercicios de interés tipos de mercado
Ejercicios de interés tipos de mercado
 
Cours-Crime contre l'humanité
Cours-Crime contre l'humanitéCours-Crime contre l'humanité
Cours-Crime contre l'humanité
 
Objet Direct Formation Scrum : fondamentaux et pratiques avancées
Objet Direct Formation Scrum : fondamentaux et pratiques avancéesObjet Direct Formation Scrum : fondamentaux et pratiques avancées
Objet Direct Formation Scrum : fondamentaux et pratiques avancées
 
Codage
CodageCodage
Codage
 
Educando
EducandoEducando
Educando
 
Parte cuatro del libro
Parte cuatro del libroParte cuatro del libro
Parte cuatro del libro
 
My Very Own Private Agile
My Very Own Private AgileMy Very Own Private Agile
My Very Own Private Agile
 

Similar to Repenser l’exercice de gestion de crise en matiere de cybersecurite dans la Banque et l’Assurance

ASIS Training #4 - Gestion des risques et innovation sociale
ASIS Training #4 - Gestion des risques et innovation socialeASIS Training #4 - Gestion des risques et innovation sociale
ASIS Training #4 - Gestion des risques et innovation socialearmelleguillermet
 
Plan de continuité d'activité - PCA
Plan de continuité d'activité - PCAPlan de continuité d'activité - PCA
Plan de continuité d'activité - PCAWissem CHEROUANA
 
Cartographie des risques matinales entreprises mazars
Cartographie des risques   matinales entreprises mazarsCartographie des risques   matinales entreprises mazars
Cartographie des risques matinales entreprises mazarsEric Schwaller
 
programme de gestion des menace internes
programme de gestion des menace internesprogramme de gestion des menace internes
programme de gestion des menace internessoudakiAbderrahmane
 
Guide du parcours d'auto-disruption (PAD) pour dirigeants d'entreprise
Guide du parcours d'auto-disruption (PAD) pour dirigeants d'entrepriseGuide du parcours d'auto-disruption (PAD) pour dirigeants d'entreprise
Guide du parcours d'auto-disruption (PAD) pour dirigeants d'entreprisePatrick Giry-Deloison
 
Retour d’expérience de 20 porteurs d’initiatives collaboratives sur Yammer
Retour d’expérience de 20 porteurs d’initiatives collaboratives sur Yammer Retour d’expérience de 20 porteurs d’initiatives collaboratives sur Yammer
Retour d’expérience de 20 porteurs d’initiatives collaboratives sur Yammer Arnaud Rayrole
 
Retour d’expérience de 20 porteurs d’initiatives collaboratives sur Yammer
Retour d’expérience de 20 porteurs d’initiatives collaboratives sur Yammer Retour d’expérience de 20 porteurs d’initiatives collaboratives sur Yammer
Retour d’expérience de 20 porteurs d’initiatives collaboratives sur Yammer Lecko
 
Intelligence economique et ressources humaines : un duo efficace
Intelligence economique et ressources humaines : un duo efficaceIntelligence economique et ressources humaines : un duo efficace
Intelligence economique et ressources humaines : un duo efficaceAnne-laurence CHOBLI
 
Dossier de production dernière version
Dossier de production  dernière versionDossier de production  dernière version
Dossier de production dernière versiongroupe16
 
Fiche 4 management des risques
Fiche  4    management des risquesFiche  4    management des risques
Fiche 4 management des risquesHalim ARROUDJ
 
Comment stimuler l'energie constructive des e'quipes
Comment stimuler l'energie constructive des e'quipesComment stimuler l'energie constructive des e'quipes
Comment stimuler l'energie constructive des e'quipesExperience Conseil
 
3ème version dossier de production
3ème version dossier de production3ème version dossier de production
3ème version dossier de productiongroupe16
 
Conférence IE et RH - REUNIVEILLE CADRIFORMAT
Conférence IE et RH - REUNIVEILLE CADRIFORMATConférence IE et RH - REUNIVEILLE CADRIFORMAT
Conférence IE et RH - REUNIVEILLE CADRIFORMATFranck Dasilva
 
Ch newsletter reseau_n°6 ficorec
Ch newsletter reseau_n°6 ficorecCh newsletter reseau_n°6 ficorec
Ch newsletter reseau_n°6 ficorecMatthieu Capuono
 

Similar to Repenser l’exercice de gestion de crise en matiere de cybersecurite dans la Banque et l’Assurance (20)

ASIS Training #4 - Gestion des risques et innovation sociale
ASIS Training #4 - Gestion des risques et innovation socialeASIS Training #4 - Gestion des risques et innovation sociale
ASIS Training #4 - Gestion des risques et innovation sociale
 
Plan de continuité d'activité - PCA
Plan de continuité d'activité - PCAPlan de continuité d'activité - PCA
Plan de continuité d'activité - PCA
 
RiskAssur-hebdo_article-6
RiskAssur-hebdo_article-6RiskAssur-hebdo_article-6
RiskAssur-hebdo_article-6
 
Cartographie des risques matinales entreprises mazars
Cartographie des risques   matinales entreprises mazarsCartographie des risques   matinales entreprises mazars
Cartographie des risques matinales entreprises mazars
 
programme de gestion des menace internes
programme de gestion des menace internesprogramme de gestion des menace internes
programme de gestion des menace internes
 
Guide du parcours d'auto-disruption (PAD) pour dirigeants d'entreprise
Guide du parcours d'auto-disruption (PAD) pour dirigeants d'entrepriseGuide du parcours d'auto-disruption (PAD) pour dirigeants d'entreprise
Guide du parcours d'auto-disruption (PAD) pour dirigeants d'entreprise
 
Retour d’expérience de 20 porteurs d’initiatives collaboratives sur Yammer
Retour d’expérience de 20 porteurs d’initiatives collaboratives sur Yammer Retour d’expérience de 20 porteurs d’initiatives collaboratives sur Yammer
Retour d’expérience de 20 porteurs d’initiatives collaboratives sur Yammer
 
Retour d’expérience de 20 porteurs d’initiatives collaboratives sur Yammer
Retour d’expérience de 20 porteurs d’initiatives collaboratives sur Yammer Retour d’expérience de 20 porteurs d’initiatives collaboratives sur Yammer
Retour d’expérience de 20 porteurs d’initiatives collaboratives sur Yammer
 
Intelligence economique et ressources humaines : un duo efficace
Intelligence economique et ressources humaines : un duo efficaceIntelligence economique et ressources humaines : un duo efficace
Intelligence economique et ressources humaines : un duo efficace
 
Dossier de production dernière version
Dossier de production  dernière versionDossier de production  dernière version
Dossier de production dernière version
 
Fiche 4 management des risques
Fiche  4    management des risquesFiche  4    management des risques
Fiche 4 management des risques
 
Comment stimuler l'energie constructive des e'quipes
Comment stimuler l'energie constructive des e'quipesComment stimuler l'energie constructive des e'quipes
Comment stimuler l'energie constructive des e'quipes
 
Dfcg
DfcgDfcg
Dfcg
 
Dfcg
DfcgDfcg
Dfcg
 
Dfcg
DfcgDfcg
Dfcg
 
3ème version dossier de production
3ème version dossier de production3ème version dossier de production
3ème version dossier de production
 
KA MATE Strategy E-Book
KA MATE Strategy E-BookKA MATE Strategy E-Book
KA MATE Strategy E-Book
 
EOAE 2A BAC.pptx
EOAE 2A BAC.pptxEOAE 2A BAC.pptx
EOAE 2A BAC.pptx
 
Conférence IE et RH - REUNIVEILLE CADRIFORMAT
Conférence IE et RH - REUNIVEILLE CADRIFORMATConférence IE et RH - REUNIVEILLE CADRIFORMAT
Conférence IE et RH - REUNIVEILLE CADRIFORMAT
 
Ch newsletter reseau_n°6 ficorec
Ch newsletter reseau_n°6 ficorecCh newsletter reseau_n°6 ficorec
Ch newsletter reseau_n°6 ficorec
 

More from BRIVA

La Politique de Sécurité du Système d’Information (PSSI)
La Politique de Sécurité du Système d’Information (PSSI) La Politique de Sécurité du Système d’Information (PSSI)
La Politique de Sécurité du Système d’Information (PSSI) BRIVA
 
Comment gérer efficacement une pollution accidentelle ?
Comment gérer efficacement une pollution accidentelle ?Comment gérer efficacement une pollution accidentelle ?
Comment gérer efficacement une pollution accidentelle ?BRIVA
 
Transformation digitale et banques de detail
Transformation digitale et banques de detail Transformation digitale et banques de detail
Transformation digitale et banques de detail BRIVA
 
Jugement et Décision en Cellule de Crise
Jugement et Décision en Cellule de CriseJugement et Décision en Cellule de Crise
Jugement et Décision en Cellule de CriseBRIVA
 
Quelques bonnes pratiques pour s’améliorer en Cellule de Crise
Quelques bonnes pratiques pour s’améliorer en Cellule de CriseQuelques bonnes pratiques pour s’améliorer en Cellule de Crise
Quelques bonnes pratiques pour s’améliorer en Cellule de CriseBRIVA
 
Comment construire un plan de continuité d'activité ?
Comment construire un plan de continuité d'activité ?Comment construire un plan de continuité d'activité ?
Comment construire un plan de continuité d'activité ?BRIVA
 
Continuite d'activité dans l'aéronautique
Continuite d'activité dans l'aéronautiqueContinuite d'activité dans l'aéronautique
Continuite d'activité dans l'aéronautiqueBRIVA
 
Gerer les risques de la supplychain agroalimentaire
Gerer les risques de la supplychain agroalimentaireGerer les risques de la supplychain agroalimentaire
Gerer les risques de la supplychain agroalimentaireBRIVA
 

More from BRIVA (8)

La Politique de Sécurité du Système d’Information (PSSI)
La Politique de Sécurité du Système d’Information (PSSI) La Politique de Sécurité du Système d’Information (PSSI)
La Politique de Sécurité du Système d’Information (PSSI)
 
Comment gérer efficacement une pollution accidentelle ?
Comment gérer efficacement une pollution accidentelle ?Comment gérer efficacement une pollution accidentelle ?
Comment gérer efficacement une pollution accidentelle ?
 
Transformation digitale et banques de detail
Transformation digitale et banques de detail Transformation digitale et banques de detail
Transformation digitale et banques de detail
 
Jugement et Décision en Cellule de Crise
Jugement et Décision en Cellule de CriseJugement et Décision en Cellule de Crise
Jugement et Décision en Cellule de Crise
 
Quelques bonnes pratiques pour s’améliorer en Cellule de Crise
Quelques bonnes pratiques pour s’améliorer en Cellule de CriseQuelques bonnes pratiques pour s’améliorer en Cellule de Crise
Quelques bonnes pratiques pour s’améliorer en Cellule de Crise
 
Comment construire un plan de continuité d'activité ?
Comment construire un plan de continuité d'activité ?Comment construire un plan de continuité d'activité ?
Comment construire un plan de continuité d'activité ?
 
Continuite d'activité dans l'aéronautique
Continuite d'activité dans l'aéronautiqueContinuite d'activité dans l'aéronautique
Continuite d'activité dans l'aéronautique
 
Gerer les risques de la supplychain agroalimentaire
Gerer les risques de la supplychain agroalimentaireGerer les risques de la supplychain agroalimentaire
Gerer les risques de la supplychain agroalimentaire
 

Recently uploaded

Les_normes_comptables_internationales_IAS_IFRS_1701186812.pdf
Les_normes_comptables_internationales_IAS_IFRS_1701186812.pdfLes_normes_comptables_internationales_IAS_IFRS_1701186812.pdf
Les_normes_comptables_internationales_IAS_IFRS_1701186812.pdfGhitaBoudahla
 
EOAE 2A BAC résumé les stratégie et la GRH.pptx
EOAE 2A BAC résumé les stratégie et la GRH.pptxEOAE 2A BAC résumé les stratégie et la GRH.pptx
EOAE 2A BAC résumé les stratégie et la GRH.pptxHICHAMESSAOUDI2
 
Le contrôle fiscal à l'ère de la digitalisation .pdf
Le contrôle fiscal à l'ère de la digitalisation .pdfLe contrôle fiscal à l'ère de la digitalisation .pdf
Le contrôle fiscal à l'ère de la digitalisation .pdfmar yame
 
Bulletin trimestriel d'information PortEcho N°52
Bulletin trimestriel d'information PortEcho N°52Bulletin trimestriel d'information PortEcho N°52
Bulletin trimestriel d'information PortEcho N°52SPATPortToamasina
 
Présentation Prêt Vert
Présentation Prêt Vert Présentation Prêt Vert
Présentation Prêt Vert hnaour
 
Proposition de mandat Buy side - GEREJE Corporate Finance - avril 2024 (3).pdf
Proposition de mandat Buy side - GEREJE Corporate Finance - avril 2024 (3).pdfProposition de mandat Buy side - GEREJE Corporate Finance - avril 2024 (3).pdf
Proposition de mandat Buy side - GEREJE Corporate Finance - avril 2024 (3).pdfhnaour
 
Changement_climatique_et_production_agricole.pdf
Changement_climatique_et_production_agricole.pdfChangement_climatique_et_production_agricole.pdf
Changement_climatique_et_production_agricole.pdfAbdoul Latif SOKOUNDOU
 

Recently uploaded (7)

Les_normes_comptables_internationales_IAS_IFRS_1701186812.pdf
Les_normes_comptables_internationales_IAS_IFRS_1701186812.pdfLes_normes_comptables_internationales_IAS_IFRS_1701186812.pdf
Les_normes_comptables_internationales_IAS_IFRS_1701186812.pdf
 
EOAE 2A BAC résumé les stratégie et la GRH.pptx
EOAE 2A BAC résumé les stratégie et la GRH.pptxEOAE 2A BAC résumé les stratégie et la GRH.pptx
EOAE 2A BAC résumé les stratégie et la GRH.pptx
 
Le contrôle fiscal à l'ère de la digitalisation .pdf
Le contrôle fiscal à l'ère de la digitalisation .pdfLe contrôle fiscal à l'ère de la digitalisation .pdf
Le contrôle fiscal à l'ère de la digitalisation .pdf
 
Bulletin trimestriel d'information PortEcho N°52
Bulletin trimestriel d'information PortEcho N°52Bulletin trimestriel d'information PortEcho N°52
Bulletin trimestriel d'information PortEcho N°52
 
Présentation Prêt Vert
Présentation Prêt Vert Présentation Prêt Vert
Présentation Prêt Vert
 
Proposition de mandat Buy side - GEREJE Corporate Finance - avril 2024 (3).pdf
Proposition de mandat Buy side - GEREJE Corporate Finance - avril 2024 (3).pdfProposition de mandat Buy side - GEREJE Corporate Finance - avril 2024 (3).pdf
Proposition de mandat Buy side - GEREJE Corporate Finance - avril 2024 (3).pdf
 
Changement_climatique_et_production_agricole.pdf
Changement_climatique_et_production_agricole.pdfChangement_climatique_et_production_agricole.pdf
Changement_climatique_et_production_agricole.pdf
 

Repenser l’exercice de gestion de crise en matiere de cybersecurite dans la Banque et l’Assurance

  • 1. 2016 Copyright emoveo. Tous droits réservés Repenser l’exercice de gestion de crise en matière de cybersécurité dans la Banque et l’Assurance Avril 2016
  • 2. 2016 Copyright emoveo. Tous droits réservés Les métiers de la Banque et de l’Assurance ont fait de la protection contre les cyberattaques une priorité. Au-delà des politiques de sécurité et des technologies, il est nécessaire d’instaurer une véritable culture de cybersécurité et de renforcer la professionnalisation des personnels. C’est le moyen de remédier aux erreurs commises par ces derniers et aux vulnérabilités de l’organisation qui sont souvent exploitées par les cybercriminels. L’exercice de gestion de crise, au service des bonnes pratiques de la culture de cybersécurité Développer et diffuser une culture de cybersécurité, c’est quelques erreurs à éviter, mais aussi des bonnes pratiques désormais reconnues : L’exercice de gestion de crise en matière de cybersécurité est un élément essentiel pour faciliter la mise en œuvre des bonnes pratiques, en activant l’intelligence collective et l’apprentissage des organisations. Traditionnellement, les exercices de gestion de crise en matière de cybersécurité sont de belles mécaniques à faire des constats Ils permettent de valider dans des conditions proches de la réalité certains aspects essentiels d’un dispositif de crise :  Les situations.  Les moyens et la procédure d’alerte.  La disponibilité des moyens humains et matériels.  Les moyens de communication.  Et dans certains cas la coordination entre acteurs internes et à de rares occasions celle avec les partenaires extérieurs.
  • 3. 2016 Copyright emoveo. Tous droits réservés Ils ont certes l’avantage de mettre en évidence des dysfonctionnements et des idées d’amélioration qu’on n’aurait pas su discerner autrement. Ils présentent enfin l’avantage de convaincre les équipes dirigeantes des atouts du dispositif et des progrès qu’ils restent à accomplir. Toutefois, ils présentent des limites et quelques carences : Ils sont source de perturbations Ils sont incomplets Ils sont parfois difficiles à vivre et peu gratifiants : - La plupart des participants ne retiennent que la demi- journée ou journée de retard qu’il va falloir rattraper dans son agenda déjà surchargé. - Les acteurs impliqués sont partagés entre la crainte de ne pas être jugés à la hauteur et la sensation que cela va trop vite pour comprendre, voire la sensation qu’il n’y a pas eu de changements depuis l’exercice précédent. Il n’aborde que des risques déjà identifiés : Attaque virale, intrusion dans le système d’information, contournement des dispositifs de sécurité. Les organisateurs sortent rarement des sentiers battus alors que la réalité illustre bien les chemins détournés pris par les cybercriminels. Exemple récent : Un groupe de hackers a volé de l'argent sur le compte de la banque centrale bangladaise aux États-Unis en utilisant le système de virement SWIFT. Ils laissent parfois une impression de « doutes » : Pour des raisons de commodités, l’exercice se concentre dans l’exercice plusieurs événements qui se déroulent dans un temps plus réduit. Cela laisse une impression que ces derniers ne peuvent se produire qu’à cette occasion et que dans la « vie réelle » avec une cinétique différente, «on saura faire ». Les principaux dirigeants ne sont pas nécessairement présents alors qu’en situation réelle ils sont les plus sollicités. - Sont-ils conscients des limites des exercices ? - Ont-ils la crainte que leur faible performance entraîne une démotivation de leur personnel ? Ils soulèvent également plus de questions, qu’ils n’apportent de réponses : > Un seul exercice annuel est-il judicieux ? > Que se passe-t-il entre chaque exercice ? Qu’ont-ils fait du plan d’action déterminé à l’issue du débriefing de l’exercice ? Quelles sont les actions mises en œuvre ? Et quelles sont celles qui n’ont pas été traitées ? > A-t-on raison de ne pas vouloir passer en revue les points que l’on sait être défaillants ? Ou au contraire de tester des situations totalement nouvelles ? > Est-ce qu’une routine ne s’est pas installée ? On connaît souvent la date plusieurs jours avant la simulation, on déroule le « plan », on débriefe et on se quitte sur ce sujet en se donnant rendez-vous l’année prochaine ou dans 2 ans.
  • 4. 2016 Copyright emoveo. Tous droits réservés L’agilité pour favoriser la professionnalisation des contributeurs impliqués Nous en avons référencé quelques modes aptes à la favoriser : 1 - L’entraînement en mode « Coaching » > A l’image de ce qui se pratique dans le monde du sport, il s’agit d’assimiler les « bons gestes et les bons réflexes », plutôt que de laisser se développer les mauvaises pratiques. > Dans un premier temps, l’exercice est conçu pour présenter aux acteurs, individuellement ou collectivement, les actions qu’ils devront entreprendre dans les différentes phases clés de la gestion d’une crise. Ces actions pourraient s’assimiler aux « gammes » pour un musicien. > Il suffit ensuite de répéter collectivement dans une simulation. > L’avantage : Chaque acteur assimile quelques bonnes pratiques et développe les bons réflexes. 2 - L’exercice conçu en mode « collaboratif » Généralement, tous les participants associés à l’exercice, métiers de la banque ou de l’assurance et fonctions techniques, participent à l’élaboration du scénario. C’est l’orchestre qui choisit la partition à jouer. Ce mode d’exercice favorise le développement d’un langage commun, des responsabilités réciproques notamment sur les risques imprévisibles. - L’avantage : Chaque participant est rassuré sur un plan psychologique, car ils participent au scénario de l’exercice. > Chaque acteur identifie sa contribution. Ce qui permet de se préparer dans cette optique. - Chaque musicien répète la partie de la partition qu’il aura à jouer. - L’avantage : Chaque participant aura à cœur de se préparer, car l’objectif est de ne pas mettre en difficulté l’ensemble du dispositif. > Le jour de l’exercice est vu comme un jour dédié à la manœuvre de l’ensemble du dispositif. - L’orchestre joue ensemble la partition. - L’avantage : On renforce les liens entre les participants.
  • 5. 2016 Copyright emoveo. Tous droits réservés 3 - L’exercice en mode « interface » > Il consiste à associer des contributeurs extérieurs (Exemple : Référents sûreté de la police nationale ou gendarmerie) à un ou plusieurs exercices afin de mettre à plat les contraintes, les schémas réglementaires et les comportements des uns et des autres. > L’avantage : Il permet alors de tisser des liens avec eux, créer un climat de confiance et clarifier les positions respectives. Cette posture peut se révéler être un atout lors de la gestion d’une situation de crise.  En conclusion, au-delà des actions de sensibilisation, de formation, l’exercice de gestion de crise demeure le moyen le plus efficace d’entraîner les métiers de la banque ou de l’assurance et les équipes techniques aux situations rencontrées comme d’appréhender les nouveaux risques. Pour cela il convient de repenser leur modèle et répondre aussi aux attentes des superviseurs sur les domaines suivants : Domaines Objectifs Sensibilisation Identification des nouvelles menaces ou nouveaux risques. Prévention Plusieurs mises en situation, plutôt qu’un exercice annuel. Détection Analyse combinée associant les métiers de la banque ou de l’assurance et les services techniques. Implication du management. Réponse Répétition des bons réflexes. Mise en œuvre combinée des plans d’urgence et de poursuite des activités.
  • 6. 2016 Copyright emoveo. Tous droits réservés Pour plus d’informations, contactez : Jean-Marc Sépio Associé emoveo jmsepio@emoveo.fr A propos d’emoveo : Cabinet de conseil en Stratégie et Transformation d’entreprises et d’organisations fondé en 2008 par des associés ayant 20 ans d’expérience dans le conseil et l’opérationnel, emoveo aide ses clients à construire leur vision stratégique, à mener leurs projets de transformation, à améliorer la performance opérationnelle de leur entreprise, à conduire efficacement les changements. emoveo revendique un style de travail qui lui est propre, le « Side Management ® », qui repose sur un engagement fort et place le capital humain au cœur de la création de valeur. emoveo accompagne ses clients en France et à l’International depuis 3 bureaux : Paris, Lyon, Toulouse (siège social). A propos de notre pôle Banque & Assurance : Nos consultants spécialisés dans les métiers de la banque et de l’assurance interviennent dans 4 domaines : - Conformité et management des risques. - Efficience opérationnelle et lean service. - Digitalisation et nouveaux business modèles. - Pilotage de projets complexes de transformation.