De la préoccupation informatique à la priorité d’affaires : mesurer l’impact et le retour sur investissement des programmes de sécurité modernes

La cybersécurité a dépassé ses racines en tant que fonction informatique isolée. Il est désormais au cœur de la stratégie d’affaires — façonner la transformation numérique, guider les décisions de gestion des risques et influencer la confiance des clients. Les enjeux n’ont jamais été aussi élevés : les violations de sécurité peuvent mettre en péril non seulement les systèmes, mais aussi la réputation, la confiance des actionnaires et les résultats financiers.

En fait, selon le rapport 2025 sur le coût d’une violation de données d’IBM, le coût moyen mondial d’une violation de données s’élève maintenant à 4,44 millions USD, soulignant l’impact financier bien réel que les incidents de sécurité peuvent avoir sur les organisations à travers le monde.

L'évolution de la sécurité exige une transformation parallèle de la manière dont les organisations mesurent et communiquent sa valeur. Les indicateurs traditionnels — comme les délais de réponse aux incidents, la fréquence des correctifs et la disponibilité du système — bien que toujours importants, ne donnent plus une image complète. La direction et les membres du conseil d'administration attendent plus que de simples indicateurs techniques ; ils veulent une vision claire de la manière dont les initiatives de sécurité contribuent à… résilience organisationnelle, conformité réglementaire et, en fin de compte, rentabilité. Ce changement exige un nouvel état d'esprit, un état d'esprit qui redéfinit la sécurité comme un atout pour l'entreprise plutôt qu'un centre de coûtsMais comment les équipes transforment-elles les réussites techniques en valeur commerciale ? Quelles mesures sont pertinentes pour les programmes de sécurité actuels ? Et comment les responsables de la sécurité peuvent-ils démontrer le retour sur investissement (ROI) dans un langage compréhensible tant par les administrateurs système que par la direction ? Pour explorer ces questions cruciales, nous avons mené une enquête. Jason Smith, directeur mondial des opérations de sécurité chez SyntaxLisez la suite pour découvrir des conseils pratiques qui vous aideront à redéfinir le succès, à aligner les indicateurs de sécurité sur les objectifs commerciaux fondamentaux et à justifier la poursuite des investissements dans votre programme de sécurité.

Q : Quels facteurs ont influencé l’évolution de la sécurité, passant d’une fonction technique à un facilitateur d’affaires?

Au cours des dernières années, trois facteurs majeurs ont placé la sécurité au cœur des discussions d'entreprise. Premièrement, le grand public est maintenant beaucoup mieux informé sur… impacts des attaques et le responsabilité inhérente des organisations de les préveniret le public est aussi beaucoup plus disposé à tenir les organisations responsables de perte de données et de confidentialité. Deuxièmement, exigences réglementaires imposant un cadre de cybersécurité adhésion sous amende La non-conformité peut nuire considérablement au fonctionnement d'une entreprise. Enfin, les outils et services de sécurité sont aujourd'hui beaucoup plus modulaires qu'auparavant et peuvent être acquis en complément d'autres solutions informatiques, moyennant une formation supplémentaire.

Tous ces facteurs ancrent une organisation à une conclusion évidente : si elle ne fait pas ce qui est nécessaire pour se protéger elle-même et protéger les données des clients, les implications financières et juridiques qui en découlent nuiraient sérieusement à leur capacité de continuer à fonctionner.

Q : Compte tenu de ce changement, comment l’approche pour mesurer son efficacité a-t-elle évolué? Quels étaient certains indicateurs couramment utilisés dans le passé, et quels domaines clés les équipes de sécurité devraient-ils prioriser aujourd’hui pour s’aligner sur les objectifs d’affaires plus larges?

L'approche de la mesure de l'efficacité des opérations de sécurité est passée d'une focalisation sur les mesures tactiques des opérations quotidiennes à une approche globale. mesure de la capacité d'une organisation à réagir globalement aux incidents de sécuritéCette mesure peut être considérée comme le niveau de maturité d'une opération de sécurité. Bien qu'elle puisse inclure des activités quotidiennes de l'équipe de sécurité, les véritables indicateurs proviennent des résultats obtenus, tels que… capacité de réussir un audit ou d'atténuer une violation au sein du réseauUne équipe ne peut atteindre ce type de mesure qu'en s'intégrant à d'autres unités d'affaires au sein de l'organisation, ce qui souligne l'importance accrue accordée à la sécurité.

Q : Les équipes de sécurité devraient-elles adapter les indicateurs clés de performance (ICP) pour s’aligner sur les priorités uniques des différents rôles et fonctions au sein d’une organisation?

Oui, dans une certaine mesure. Il est primordial de définir les rôles et les responsabilités des membres de l'équipe de sécurité de manière à ce qu'ils soient naturellement soutenus – et soutenus par les différentes équipes qui contribuent aux résultats opérationnels de l'organisation. Ensuite, la mesure des indicateurs clés de performance (KPI) évoluera naturellement en fonction des priorités de l'organisation, à condition que les relations avec les parties prenantes soient bien gérées. Par exemple, le délai moyen de résolution (MTTR), qui couvre la période entre le signalement d'un incident de sécurité potentiel à l'équipe de sécurité et sa résolution, peut évoluer pour inclure les activités d'autres équipes, telles que l'informatique interne, le service juridique et les ressources humaines. Cela permet à chaque équipe de démontrer sa contribution à la résolution des incidents de sécurité potentiels et d'en être tenue responsable.

Q : Les équipes de sécurité ont souvent du mal à quantifier la performance et l’impact de leurs programmes. Quels sont les principaux défis auxquels ils font face?

La difficulté à quantifier la performance et l'impact des programmes de sécurité est triple. Premièrement, manque de données Le fait de ne pas savoir ce que font les équipes au quotidien, que ce soit à cause de systèmes de gestion des services informatiques (ITSM) inadaptés ou de discussions d'équipe plus accessibles, empêche une équipe de… mesurer efficacement comment elle remplit ses responsabilités envers l'organisationDeuxièmement, il y a toujours des efforts intangibles qui passent inaperçus. Une conversation informelle dans un corridor, une demande rapide dans une discussion d'équipe ou une urgence nécessitant une intervention immédiate sont rarement documentées efficacement, ce qui nuit à la capacité de l'équipe à valoriser son travail. Troisièmement, Les dirigeants ont de la difficulté à mesurer le succès de l'équipe sans données quantitatives.Les approches qualitatives sont souvent négligées, même si elles peuvent être très efficaces et mener à des mesures plus quantitatives.

Q : Comment les organisations peuvent-elles surmonter ces obstacles afin d’assurer une mesure et des rapports significatifs?

Étant donné la nature du travail accompli par les équipes de sécurité, il est souvent extrêmement difficile d’introduire de nouveaux systèmes de documentation ou même de nouvelles procédures pour utiliser la documentation existante. Des relations solides entre la direction de la sécurité, les parties prenantes internes et les contrôleurs de données pour les sources de données qui suivent l’activité de l’équipe de sécurité sont extrêmement importantes, permettant de modifier les systèmes captant l’activité de l’équipe de sécurité avec un minimum de friction. Conception de systèmes de documentation Les systèmes capables de saisir efficacement l'impact et la priorité des activités de sécurité non traditionnelles peuvent atténuer les problèmes causés par les demandes ponctuelles. Finalement, conception de mesures Les méthodes combinant des approches qualitatives et quantitatives peuvent s'avérer extrêmement efficaces pour approximer le travail effectué par l'équipe en attendant la mise en place de systèmes de mesure plus robustes.

Q : Les indicateurs de sécurité traditionnels ne résonnent souvent pas auprès des dirigeants d’entreprise. Quelles sont les façons les plus efficaces de communiquer la valeur des programmes de sécurité et de démontrer le retour sur investissement aux dirigeants et au conseil d’administration? Comment les équipes peuvent-elles traduire les résultats techniques en langage d’affaires?

L'approche dépend généralement de la direction : certains dirigeants sont sensibilisés à la cybersécurité et veulent comprendre le retour sur investissement (RSI) d'un point de vue technique et financier, tandis que d'autres préfèrent un document d'une page indiquant si l'entreprise est protégée contre les menaces. En tenant compte du public cible, Toutes les activités de l'équipe de sécurité doivent en fin de compte se résumer à leur impact financier sur l'organisation.Cela peut correspondre au retour sur investissement de la mise en œuvre de contrôles de sécurité visant à atténuer les menaces potentielles, aux économies réalisées grâce à l'amélioration de l'efficacité au sein de l'organisation, ou encore à la réduction des coûts de maintenance et de sécurité à long terme. Les indicateurs varient aussi selon le type d'organisation de sécurité. Par exemple, un fournisseur de services gérés (MSSP) aura des indicateurs bien différents de ceux d'une équipe de sécurité travaillant au sein d'une grande entreprise.

Q : Quelles sont vos trois principales pratiques concrètes pour mesurer l’efficacité des programmes de sécurité?

Premièrement, les systèmes mis en place par une équipe d'opérations de sécurité pour fonctionner efficacement au sein de l'environnement organisationnel doivent refléter la réalité des objectifs visés. Deuxièmement, s'assurer de l'exhaustivité et de l'exactitude des données recueillies pour les activités de sécurité, de manière précoce et régulière, évite d'avoir à remanier et reconstruire les systèmes de mesures au fur et à mesure de leur développement. Troisièmement, la communication avec les intervenants et les dirigeants est essentielle. C'est le moyen le plus simple de connaître la valeur ajoutée qu'ils attribuent actuellement à l'équipe de sécurité et de déterminer s'ils veulent un accompagnement plus poussé.

Q : Y a-t-il autre chose que vous aimeriez ajouter sur ce sujet?

Les indicateurs de sécurité ne sont pas faciles à compiler, même dans les organisations les plus matures. La nature volatile du paysage de la cybersécurité exige une adaptation constante, et il n’est pas toujours clair comment démontrer la valeur.

Ce qui aide à garder les indicateurs et l’organisation de sécurité pertinents, ce sont les communications et les relations que le groupe forme en dehors de l’espace de sécurité.

Les relations avec les intervenants et les pairs apportent souvent une plus grande valeur ajoutée à l'entreprise et contribuent à une meilleure intégration de la sécurité dans les opérations quotidiennes. À mesure que ces relations se développent, les indicateurs et les mesures s'imposent plus facilement. Dans le contexte actuel des menaces, mesurer la véritable valeur de la sécurité implique de considérer non seulement ses performances techniques, mais aussi son impact sur l'activité. Syntax Nous combinons des décennies d'expérience, une expertise mondiale et des capacités avancées pour aider les organisations non seulement à protéger leurs actifs, mais aussi à démontrer la valeur commerciale de leurs investissements en matière de sécurité.

Prêt à renforcer vos opérations de sécurité et votre gestion de la sécurité tout en prouvant un retour sur investissement? Explorer Syntax Services de sécurité pour voir comment nous pouvons vous aider.