Rencontres du Risk
Management AMRAE 2020
Atelier B8
Les étapes clés pour construire une politique
de gestion des risques numériques
1
MAÎTRISE DU RISQUE NUMÉRIQUE
L’ATOUT CONFIANCE
Un guide coréalisé par l’AMRAE et l’ANSSI
2
Une approche ambitieuse
•4 phases
•Maîtrise du risque numérique / des coûts
•Valorisation des investissements
Dirigeants
Directeur admin. taille moyenne
Risk managers / CISO
Proposer une démarche rationnelle pour définir et
mettre en œuvre un management efficace du risque
numérique
CIBLE
FONDAMENTAUX
OBJECTIF
VALEURS
SOUTENABLE PROGRESSIVE GLOBALE EVALUABLE
Synthèse des cultures AMRAE & ANSSI
4
Synthèse des cultures AMRAE & ANSSI
5
Prendre la
mesure du risque
Comprendre et
s’organiser
Bâtir son socle
Piloter &
Valoriser
Prendre la mesure du risque
On passe d’un risque technique …
•Risque centré sur les activités transverses ou de support
•Enjeux de disponibilité, intégrité, confidentialité
… vers un risque d’entreprise
•Risque centré sur les activités métier
•Enjeux financiers, juridiques, d’image et de confiance
•Risque non externalisable
•Réponse implique et mobilise l’ensemble de l’organisation
Prendre la
mesure du
risque
Comprendre
et
s’organiser
Bâtir son
socle
Piloter &
Valoriser
DCP
Comprendre et s’organiser
7
Prendre la
mesure du
risque
Comprendre
et
s’organiser
Bâtir son
socle
Piloter &
Valoriser
Maîtriser son écosystème numérique
8
Partie
prenante
Partie
prenante
Partie
prenante Partie
prenante
Partie
prenante
Partie
prenante
Source
de risque
Source
de risque
ECOSYSTEME
SYSTEME
VALEURS METIER
BIENS SUPPORTS
Source
de risque
Source de
risque
Partie prenante directement reliée au système (1
er
niveau de
relation)
Partie prenante reliée à une autre partie prenante (2
e
niveau de
relation)
Prendre la
mesure du
risque
Comprendre
et
s’organiser
Bâtir son
socle
Piloter &
Valoriser
Identifier les pires scenarios
Identification des Scenarios
•Focus sur les scenarios catastrophiques
•Bien identifier les hypotheses sous jacentes
Prendre la
mesure du
risque
Comprendre
et
s’organiser
Bâtir son
socle
Piloter &
Valoriser
Quantification Financière
Quantification financière des scenario
•Séparer les scenarios en différentes phases
•Simplifier la liste des fonctions impactées
•Adresser les coûts affectés à chaque phase
10
46
88
22
Phase A
Phase B
Phase C
Phase D
10 46 88 22
…
Coûts Financiers
Scenario x
Brèche de Sécurité Crise Coûts de Remédiation Vigilance et Amélioration
Détection
Prendre la
mesure du
risque
Comprendre
et
s’organiser
Bâtir son
socle
Piloter &
Valoriser
Définir une stratégie de sécurité
Cyber risks, a view from the industry - Ferma Forum 2015 - Cyber risks
workshop
11
Prendre la
mesure du
risque
Comprendre
et
s’organiser
Bâtir son
socle
Piloter &
Valoriser
Definir sa couverture d’assurance
Quelques règles simples:
-connaitre son besoin
-l’exprimer clairement avec l’aide de son courtier
-avoir un dialogue de qualité avec son assureur
Prendre la
mesure du
risque
Comprendre
et
s’organiser
Bâtir son
socle
Piloter &
Valoriser
L’humain au centre du jeu
Prendre la
mesure du
risque
Comprendre
et
s’organiser
Bâtir son
socle
Piloter &
Valoriser
SENSIBILISATION FORMATION ENTRAINEMENT
L’homologation de sécurité
14
Prendre la
mesure du
risque
Comprendre
et
s’organiser
Bâtir son
socle
Piloter &
Valoriser
BUSINES
S
ACTIVITY
CIS
…
NEW
ISO 27005
EBIOS Risk Manager …
Audits,
Certification…
Expertise
(Tempest, Infosec, Security products,
Cryptology, Physical security, Patching,
IDS, Logs analysis…)
Commission
d’homologation
Cadre, objectifs, périmètre
Besoins de sécurité
15
Bâtir une sécurité en profondeur
Se protéger contre les attaques en
rendant le SI et son écosystème les
moins vulnérables et exposés
possibles
Détecter les signaux faibles ou une
attaque avérée et répondre pour en
minimiser les impacts
Assurer la continuité d’activité avec
un niveau de dégradation tolérable,
puis la reprise nominale progressive
Anticiper, suivre le niveau de sécurité
et renforcer en continu le dispositif
1990
2000
2015
Prendre la
mesure du
risque
Comprendre
et
s’organiser
Bâtir son
socle
Piloter &
Valoriser
2020
Amélioration continue
Prendre la
mesure du
risque
Comprendre
et
s’organiser
Bâtir son
socle
Piloter &
Valoriser
Piloter la performance
17
Intelligence
Agilité
Engagement
Prendre la
mesure du
risque
Comprendre
et
s’organiser
Bâtir son
socle
Piloter &
Valoriser
Comité des risques
Valoriser la démarche
18
D’un centre de coût …. … à un avantage concurrentiel
Prendre la
mesure du
risque
Comprendre
et
s’organiser
Bâtir son
socle
Piloter &
Valoriser
Maîtrise du risque numérique
… approche Cyber Business Partner
Investissements de sécurité
Vers une réference internationale
19
Rencontres du Risk
Management AMRAE 2020
Les étapes clés pour construire une politique de gestion des risques
numériques (B8)
20
Expert en
Cargo Community System
depuis 35 ans
Une plateforme numérique internationale qui facilite et accélère les échanges d’informations
sur la marchandise entre les acteurs du commerce international
via des systèmes d’information intelligents
21
EXPERIENCE
Expert en projet R&D
Blockchain Intelligence Artificielle RFID
2018 2005 1989
AirPort+
2011
NOTRE MISSION
Créer un Port Community System destiné à gérer le passage portuaire de la marchandise
35 ans d’expérience dans les
CARGO COMMUNITY SYSTEMS
COMMUNAUTES PORTUAIRE EN
FRANCE ET EN DOM-TOM 13
environ 4000 utilisateurs
C-ITS Code Barre Géolocalisation
22
15 METIERS CONNECTES
Gestionnaires
de parc de
vide
Douanes
Groupeurs
dégroupeurs
Services
vétérinaires
Services
phytosanitaires
Armateurs Transitaires Agents
maritimes
Transporteurs
route
Autorités
portuaires
Gendarmerie
Importateurs
/ exportateurs
Opérateurs
de terminaux
Transporteurs
fer
Transporteurs
fleuve
CARGO COMMUNITY
SYSTEM (CCS)
23
DE L'INFORMATIQUE AU NUMÉRIQUE
2015
Nouvelle gouvernance avec forte volonté de changement
Lancement de Ci5 et de ses nouvelles technologies :
blockchain, l'intelligence, artificielle , la gestion en
mode SaaS, hébergement dans le cloud...
Nouveaux risques
Nouvelles menaces
Améliorer la sécurité, disponibilité et l'intégrité
des données de nos clients
ISO 27001
L’ISO 27001
2016
Lancement de la certification ISO 27001 avec l'AFNOR
Nouvelle organisation avec la Création d'un service Qualité Sécurité
et un renforcement de nos pôles innovation, exploitation et édition
Création du Système de Management Sécurité de I'information
Sensibilisation interne importante sur les bonnes pratiques, quizz, questionnaire
Réalisation d'audits techniques sur nos produits et audit interne
par des experts ISO 27001
Veilles réglementaires sécurité, Innovation, transport
Partenariat d'excellence en matière de sécurité de l'information
L’évaluation et la gestion des risques de sécurité de l’information
sont au cœur de la norme ISO 27001.
L' ANALYSE DE RISQUES :
26
Vraisemblance/ Gravité 1 2 3 4
1 acceptable acceptable acceptable à maîtriser
2 acceptable à maîtriser à maîtriser à maîtriser
3 à maîtriser à maîtriser à maîtriser inacceptable
4 à maîtriser inacceptable inacceptable inacceptable
MGI a utilisé la méthode EBIOS, méthode d’analyse de risque française de référence, qui nous a
permis de réaliser une appréciation et un traitement des risques en fonction des contextes internes,
externes, menaces et des critères ci-dessous :
Cinq étapes simples vers une évaluation des risques ISO 27001 efficace
•Valider un cadre de gestion des risques
•Identifier les risques
•Analyser les risques
•Evaluer les risques
27
Un arbitrage délicat
En France, la facture d'une cyberattaque s'élève
en moyenne à 8, 6 millions d'euros.
MGI a décidé de créer une organisation
Qualité Sécurité avec le recrutement entre
autre d'un chef de projet Qualité Sécurité
également DPO qui pilote le SMSI et
l'amélioration continue
Mise en place d'outils qui renforcent la
robustesse des systèmes MGI : Anti spam et
virus, gestion documentaire dans le cloud,
vidéosurveillance dans les locaux, alarmes....
Réalisation d'audits d'intrusion dans nos
systèmes Une forte sensibilisation en interne pour éviter
les virus malveillants de type ranconware ou
intrusion physique
LA SÉCURITÉ N'A PAS DE PRIX !
COÛTS OU INVESTISSEMENTS
Partenariats MGI
28
CONTACTS
Fabrine FRESTEL
f.frestel@gyptis.fr +33 04 91 14 12 30
MGI VOUS ACCOMPAGNE VERS LE PORT VERT DU FUTUR
29
Rencontres du Risk
Management AMRAE 2020
Les étapes clés pour construire une politique de gestion des risques
numériques (B8)
30
Agenda
1.How Moody’s assesses cyber risk
2.Our 2020 scenario
3.Some concrete examples
31
1. How Moody’s assesses cyber
risk
32
Cyber risk is rising
33
Digitization, greater intersection of supply chains, connectivity and access to
data are creating new vulnerabilities
Sector mean digitization scores and percent change, 2002 and 2016
Moody’s objectives
34
Two strategic pillars: capacity building in the rating agency and formation of an
assessments group.
Deepen Moody’s cyber risk capabilities and profile:
»Create a framework to incorporate cyber security risk into our
credit risk analysis,
»Develop cyber data sets, analysis and reports that can be
efficiently used in the MIS analytical process when considering
the impact of cyber on credit ratings
»Develop and execute a robust, data driven research agenda
»Build Moody’s brand recognition around cyber through
research, publishing, outreach and partnerships that will
enhance our capabilities
Build Cyber Expertise in Credit Comprehensive Assessment
Create a new cyber risk product offering with cybersecurity
company Team8 to assess how vulnerable businesses are to
cyber attacks.
Moody’s cyber framework
35
A relative assessment which started at the sector level
1
Two dimensions: vulnerability and impact
2
Relative assessment under a five-point scale
3
Assessment at the sector level
4
Only sector-wide mitigants considered
Moody’s cyber risk framework
We have considered seven different factors
RISK LEVELS RISK FACTORS
Impact Vulnerability High
Med-High
Medium
Med-Low
Low
Business size and profile
Sensitivity of collected
data
Services and essential
products
Brand impact
Legal regulations and
consequences
Manage crisis and
recover
Financial impact
36
37
Moody’s cyber risk framework
Cyber risk levels and Moody's-rated debt Financial
Institutions
Government
Public
Infrastructure
Nonfinancial
Corporates
Healthcare
Education
Structure
Finance
Housing
SECTOR High Med-High Medium Med-Low Low
Public Sector Housing
$0.2
School Districts
$0.04
PPP
$0.04
Toll Roads
$0.2
Basic
Commodities
$0.9
Real Estate
$0.7
Regional & Local
Governments
$3.0
Non-bank Finance Companies
$0.7
Life Insurance
$0.4
Asset Managers
$0.07
Insurance Brokers
$0.07
Property &
Casualty Insurance, $0.2
Health
Insurance
$0.1
Market
Infrastructure
Providers
$0.01
Securities Firms
$0.1
Telecom & Media
$1.7
Technology
$2.2
Lodging, Gaming and Cruise
$0.1
Transportation Services
$0.4
Retail
$0.7
Manufacturing & Autos
$1.6
Consumer Products
$1.1
Structured Finance
$4.8
Oil & Gas
$1.7
Electric Utilities
$1.8 Water & Wastewater Utilities
$0.4
Mass Transit
$0.06
Ports, $0.03
Airports, $0.2
Hospitals
$0.3
Medical Devices
$0.2
Higher Education
$0.3
Pharmaceuticals
$0.7
Sovereign
$35.8
Banks
$11.3
Attacks are underreported
Although reporting frameworks for cyber risk events have improved in recent years, they
continue to focus on data disclosure, often with a focus on privacy
•General Data Protection Regulation
•NY SHIELD Act
•California Consumer Privacy Act
Attacks that cause disruption are underreported, with only the largest attacks becoming public
through media coverage vs. disclosure rules
•Securities and Exchange Commission’s 2018 Guidance on cybersecurity disclosures adopted more
prescriptive language to encourage more consistent and timely disclosures of cyber events.
38
39
Cyber risk management disclosures vary across sector
R is k
D is c us s io n
S e c tor
Tota l # of
Issue rs
Ma na ge me nt
Disc ussion &
Ana lysis
Boa rd
Committe e
Dire c tor
Q ua lific a tions
CIS O
inte ra c tion
with Boa rd
Cybe r
Insura nc e
De ta ile d Risk
Mitiga tion
S tra te gy
G loba l Cybe r
S tra te gy
# of Above
Ave ra ge
S ubc a te gorie s
Banks 10 10 7 5 5 3 5 5 7
Telec ommunic ations & Media 10 10 4 3 3 5 5 2 6
Sec urities Firms and Market
Infrastruc ture Providers
18 17 9 7 2 8 9 4 5
Elec tric Utilities 10 8 3 6 2 4 3 3 5
Lodging, Gaming & Cruise 10 10 7 2 0 7 1 0 3
Retail 10 7 7 3 2 1 0 0 3
Tec hnology 10 8 6 3 2 1 2 0 3
Health Insuranc e 7 7 6 2 0 0 0 0 2
Medic al Devic es 10 9 5 1 2 1 1 1 2
Hospitals and Healthc are
Providers
10 10 4 1 0 2 1 1 1
Manufac turing & Auto 10 7 3 2 0 1 3 0 1
Transportation Servic es 10 8 6 2 0 1 2 1 1
89% 55% 29% 14 % 25% 23% 13 %
R is k O v e rs ight R is k M a na ge m e nt
Ave ra ge
2. 2020 Scenario
40
41
Ransomware
Ransomware attacks picked up speed in 2019 and will continue to gain pace in 2020
Ransomware attacks against US regional and local governments, 2013 to 2019
42
Data privacy regulations
The introduction of data privacy laws in a number of large jurisdictions raises the
likelihood of more frequent and higher fines in 2020
Top 10 data breach fines and settlements globally
43
National security
Government punitive actions against foreign firms will pressure revenue
Foreign technology companies are increasingly coming under scrutiny from government authorities
The Russian
government
announces its intent to
replace all Microsoft
and Apple software
with domestic systems
by 2030
The US Department of
Homeland Security
directs all US deferral
agencies to
discontinue use of
products from
Kaspersky Lab, a
cybersecurity and anti-
virus provider with
headquarters in Russia
ZTE, a Chinese
telecommunications
company, faces a
trade ban that
prevents it from
acquiring parts and
software from US
companies; the ban
was later lifted
The FBI investigates
FaceApp, a face-
editing application
created in Russia,
and says any mobile
application
developed in Russia
is a “potential
counterintelligence
threat”
The Chinese
government
announces that all
government offices
and public
institutions in China
must abandon use
of foreign computer
equipment and
software within
three years
The Committee on
Foreign Investment
in the United States
announces a
national security
review into a
Chinese company’s
acquisition of
TikTok, a popular
platform for sharing
short videos
2015 2017 2020 2018 2016
44
Supply chain
Risks from vendors and software supply chain exposure will continue
Compromised suppliers can affect customers in many ways
3. Some examples
45
46
Travelex
Cyberattack disrupts online business, forces manual operations, a credit
negative
•Travelex was hit by the ransomware Sodinokibi in January 2020. As a result, it chose to shut down its the
website and apps. A large share of its operations had to operate manually.
•The attack will reduce revenue and margins, a credit negative. Assessing the ultimate credit impact will
depend on total remediation costs, insurance benefits and effects on consumers’ confidence.
•No rating action taken yet in light of Travelex’s low rating (B3 negative) and history of shareholder support.
Also, the financial cost of the attack is still unknown.
47
Equifax
Cybersecurity investments, lagging operating performance
and debt-funded M&A to weigh on metrics
Equifax’s Moody’s-adjusted credit ratios
0%
2%
4%
6%
8%
10%
12%
14%
16%
1,0x
1,4x
1,8x
2,2x
2,6x
3,0x
2017 2018 2019F 2020F 2021F
Debt/EBITDA (left scale) FCF/debt (right scale)
48
Utilities
Grid modernization heightens vulnerability of US utilities to cyberattacks
Advanced meter infrastructure illustrates the appeal and potential perils of grid modernization
49
Hospitals & health service providers
Cyberattacks pose growing operational and financial risks for hospitals
Hospitals are exposed to various types of cybersecurity threats
50
Banks
Global investment banks heighten readiness against constant cyber threat
Assessment of cyber risk impact: an example for a global investment bank
51
Governments
Cyberattacks on governments are rising but pose limited risks to credit quality
Overview of recent attacks
52
Governments
Cyberattacks on governments are rising but pose limited risks to credit quality
Channels through which a hypothetical cyber event could weaken government credit profiles
4. Appendices
53
54
Financial institutions are highly exposed to cyber risk
55
Corporates have a diverse risk exposure
Atelier B8 - Les étapes clés pour construire une politique de gestion des risques numériques - Février 2020
L'ANSSI et l'AMRAE présenteront les 4 étapes clés, socles indispensables à la mise en place d'une maitrise et d'une gouvernance des risques numériques dans l'entreprise.