EY désigne l’organisation mondiale des sociétés membres d’Ernst & Young Global Limited, et peut désigner une ou plusieurs de ces sociétés membres, lesquelles sont toutes des entités juridiques distinctes. Ernst & Young Global Limited, société à responsabilité limitée par garanties du Royaume‑Uni, ne fournit aucun service aux clients.
Comment EY peut vous aider
-
Nous appuyons les administrateurs dans leur rôle de surveillance en les aidant à traiter les questions complexes relevant du conseil d’administration. En savoir plus.
Pour en savoir plus.
Tendances en matière d’informations sur la cybersécurité observées en 2024
Depuis que nous avons commencé à suivre les informations fournies sur la cybersécurité en 2018, la quantité d’informations publiées de façon volontaire a augmenté de manière constante. La SEC impose maintenant aux sociétés cotées en Bourse la présentation d’un large éventail d’informations sur la gestion et la surveillance des risques liés à la cybersécurité, y compris sur la façon dont le conseil encadre les cyberrisques4.
Dans l’ensemble, les sociétés ouvertes publient de plus en plus d’informations sur la cybersécurité. Chacun des aspects de la cybersécurité que nous suivons dans les informations fournies a pris de l’ampleur depuis que nous avons lancé ce projet en 2018. L’analyse des informations sur la surveillance de la cybersécurité fournies par les sociétés figurant au palmarès Fortune 100 nous permet de dresser les constats suivants :
- Les comités d’audit continuent d’assurer la surveillance de la cybersécurité : Selon 81 % des sociétés du palmarès Fortune 100 sondées, malgré sa charge de travail croissante, le comité d’audit demeure responsable de la surveillance de la cybersécurité, une proportion en hausse par rapport à 61 % en 2018.
- Les compétences en cybersécurité sont recherchées : Bien qu’aux termes de la règle de la SEC sur les informations à fournir en lien avec la cybersécurité, les sociétés ne soient pas tenues d’indiquer quelles compétences les membres de leur conseil possèdent dans ce domaine, notre examen de leurs documents révèle que de telles compétences sont recherchées. Près des trois quarts (72 %) des sociétés indiquent que l’informatique est un domaine d’expertise recherché au sein du conseil et presque autant de sociétés (71 %) mentionnent la cybersécurité dans au moins une de leurs biographies d’administrateur, contre 34 % en 2018.
- Des spécialistes des cyberrisques collaborent avec le conseil : Quelque 70 % des sociétés – contre seulement 9 % en 2018 – indiquent que le chef de la sécurité de l’information présente au conseil des informations sur les cyberrisques.
- Les conseils consacrent du temps à la cybersécurité : Plus de la moitié (57 %) des sociétés ont indiqué que leur conseil et la direction se réunissaient au moins une fois l’an ou chaque trimestre pour aborder des questions de cybersécurité. Les autres sociétés demeurent plus vagues, mentionnant que de telles réunions sont fréquentes ou périodiques. Ces mentions sont au moins quatre fois plus nombreuses qu’en 2018.
- Les exercices de préparation sont monnaie courante : Près de la moitié des sociétés (47 %), comparativement à seulement 3 % en 2018, déclarent à présent effectuer, dans le cadre de leurs efforts de préparation, des exercices de simulation ou des tests sur le degré de préparation à l’intervention.
Informations sur la cybersécurité fournies par les sociétés du palmarès Fortune 100
Vous trouverez ci-après une analyse des informations fournies par les sociétés du palmarès Fortune 100. Au 31 mai 2024, 79 d’entre elles avaient déposé leur circulaire d’information et leur formulaire 10‑K; il s’agit donc du bassin de sociétés sondées aux fins de cette analyse. Celle-ci est le reflet d’observations formulées à partir des documents déposés par ces sociétés au cours des sept dernières années. Étant donné la période à laquelle correspondent certains exercices, le taux de présentation des informations sur la cybersécurité dont la fourniture est désormais obligatoire peut être inférieur à 100 %. Dans le cas de l’information facultative, le fait qu’une société n’ait pas mentionné une activité ne signifie pas forcément qu’elle ne l’exerce pas. Cela signifie simplement qu’elle n’a pas fourni d’informations à ce sujet dans ses documents.