Chris Betz (06:30) :
C’est une excellente question et, honnêtement, je n’ai jamais vu deux entreprises procéder de la même manière. Cela tient en partie au fait qu’il faut considérer le risque dans le contexte de l’entreprise. Lorsque vous vous adressez au conseil d’administration, il est très important de savoir qui en sont les membres ainsi que de connaître leurs profils et leurs domaines d’expertise.
Chez AWS, les conseils d’administration auxquels je m’adresse sont constitués de membres très familiarisés avec de nombreux domaines de la technologie et de l’entreprise. Nos discussions sont donc très différentes de celles que j’ai lorsque je siège à un conseil d’administration dont les membres sont des experts spécialisés dans la vente au détail ou dans un autre domaine précis. Ils ont une approche et des connaissances différentes.
L’un des points les plus importants, et j’en reviens ainsi à notre toute récente conversation à propos des RSSI en tant que cadre d’entreprise, consiste à considérer la sécurité dans le contexte de l’entreprise.
Clarke Rodgers (07:32) :
Il faut donc signaler les risques en conséquence.
Chris Betz (07:33) :
Les signaler en termes d’impact sur l’entreprise. En tant que responsables de la sécurité, nous avons beaucoup de missions, que je résume généralement en quatre grandes catégories. Notre travail consiste à définir les critères d’efficacité pour notre entreprise, notre tolérance aux risques et nos objectifs. En tant que responsables de la sécurité, nous nous devons d’être une source de vérité et de transparence. Voilà résumées nos missions aujourd’hui, ce qui nous entraîne vers ces conversations sur les métriques.
Clarke Rodgers (08:08) :
Nous gagnons la confiance des clients, mais vous devez gagner la confiance des partenaires dans l’entreprise.
Chris Betz (08:11) :
Nous devons gagner la confiance de l’entreprise. Ce qui m’amène au troisième point, qui est presque plus important : nous ne pouvons pas nous contenter d’être cette source de transparence. Nous ne pouvons pas nous borner à signaler les problèmes. En tant que responsables de la sécurité, nous devons fournir à l’entreprise des solutions pour réduire efficacement ce risque de sécurité. Il est donc de notre devoir de nous y atteler et de réfléchir à la marche à suivre en la matière.
« Nous ne pouvons pas nous borner à signaler les problèmes. En tant que responsables de la sécurité, nous devons fournir à l’entreprise des solutions pour réduire efficacement ce risque de sécurité. »
Enfin, le quatrième point : notre travail consiste également à être une source de responsabilité, à garantir notre sécurité, à faire preuve de transparence envers le conseil d’administration, à tenir l’entreprise pour responsable de l’atteinte ou non des objectifs fixés. Nos rôles sont tellement différents. Cependant, les entreprises qui, selon moi, réussissent le mieux dans ce domaine sont celles dans lesquelles les responsables de la sécurité ne se contentent pas de définir des objectifs et de déterminer si l’on s’en approche, mais font en sorte que l’entreprise atteigne ses objectifs de manière judicieuse.
Clarke Rodgers (09:13) :
Chris, merci beaucoup d’avoir été en notre compagnie aujourd’hui.
Chris Betz (09:15) :
Je vous en prie. Merci de m’avoir invité.