Theo Yameogo : Bienvenue Juan. Tu es le leader national, Cybersécurité pour le secteur des mines et métaux, et je suis heureux de discuter avec toi des dernières tendances en matière de cybersécurité.
Juan Valbuena : Merci.
Theo Yameogo : Récemment, les sociétés minières ont fait l’objet de nombreuses cyberattaques. Quelle tendance peut expliquer cet état de fait?
Juan Valbuena : C’est vrai, un certain nombre de sociétés minières ont été victimes de cyberattaques au cours des derniers mois. Cela ne me surprend pas. La quantité impressionnante de menaces des deux dernières années peut s’expliquer majoritairement par les conflits mondiaux. Les auteurs de menaces prorusses tentent activement et constamment de porter atteinte à la sécurité au sein des organisations occidentales.
Juan Valbuena : Malheureusement, ils ont réussi à de multiples reprises. On ne peut négliger le fait que le cybercrime est une activité très lucrative, peu coûteuse et facile à exercer et qu’elle comporte peu de risques. Ce niveau de menaces ne devrait pas changer beaucoup. Les auteurs de menaces continueront de trouver des manières de plus en plus créatives d’infiltrer les organisations. De leur côté, les sociétés minières doivent continuer d’améliorer ou de peaufiner leur programme de façon à pouvoir gérer le risque de cyberattaque.
Theo Yameogo : Intéressant. Récemment, tu occupais le poste de chef de la cybersécurité, ou chef de la sécurité de l’information, dans une société minière. Compte tenu de cette expérience et de tes discussions avec les clients, comment définirais-tu les défis que doivent relever les chefs de la sécurité de l’information dans un environnement minier?
Juan Valbuena: Bonne question. Il faut prendre du recul pour mieux comprendre l’objectif du chef de la sécurité de l’information, qui est de transformer l’organisation pour qu’elle résiste mieux aux cyberattaques. L’organisation doit pouvoir prévoir une cyberattaque, y résister et y répondre en temps opportun. Le défi pour le chef de la sécurité de l’information est de gérer le risque auquel fait face l’environnement des technologies opérationnelles (TO), qui est en général plus vulnérable.
Juan Valbuena : L’environnement des TO comprend toutes les composantes à l’appui des activités minières et de la production sur les sites miniers. Il importe donc que le chef de la sécurité de l’information ait une conversation ouverte avec le chef de l’exploitation, les équipes de l’environnement des TO et la direction pour qu’ils puissent tous ensemble déterminer quelles sont les solutions et la technologie requises pour repérer les menaces potentielles au sein de l’environnement et établir les pratiques de gestion de l’identité et d’autres aspects de la cybersécurité, de manière à pouvoir atténuer le risque.
Theo Yameogo : Si l’on tient compte des responsabilités du chef de la sécurité de l’information dont tu viens de parler et des défis qu’il doit relever, est-ce acceptable aujourd’hui pour une société minière de ne pas compter de chef de la sécurité de l’information dans ses rangs?
Juan Valbuena : Les organisations doivent réaliser qu’elles ont besoin de quelqu’un qui soit capable de les guider et de les aider à comprendre comment elles doivent gérer les cyberrisques. Ce risque n’est plus le problème des TI, mais celui de l’entreprise. C’est pourquoi il importe de mettre en place une personne capable de gérer le programme de gestion des risques.
Theo Yameogo : En cas de cyberattaque, que doit faire le chef de la sécurité de l’information pour aider l’entreprise à y répondre et à reprendre ses activités par la suite?
Juan Valbuena : Avant qu’une telle attaque ait lieu, le chef de la sécurité de l’information doit travailler en collaboration avec les dirigeants de l’entreprise et élaborer un plan d’intervention en temps opportun. Il importe que le chef de la sécurité de l’information prenne le temps d’expliquer aux membres de la haute direction et aux divers chefs des fonctions la dynamique d’une cyberattaque et les décisions qu’ils doivent prendre pendant le processus.
Juan Valbuena : Pour qu’ils soient prêts à y répondre.
Theo Yameogo : Oui.
Juan Valbuena : Le chef de la sécurité de l’information doit collaborer avec les membres des diverses équipes de l’organisation à l’élaboration de procédures plus détaillées, notamment avec les membres des équipes chargées de l’infrastructure et des applications de services essentiels au cas où ils devraient recouvrer des données ou des composants technologiques à divers endroits. Ils doivent savoir quoi faire. Le chef de la sécurité de l’information contribuera à l’élaboration de ces guides.
Theo Yameogo : Dans ce secteur, on parle beaucoup de transformation numérique, ou de cyberespace. Dans ce nouvel environnement, comment le chef de la sécurité de l’information peut-il collaborer avec les chefs des autres fonctions pour s’assurer de ne pas complexifier davantage l’environnement?
Juan Valbuena : Je crois que le secteur des mines, à mesure qu’il se transforme, tente de maximiser les profits, de réduire les coûts et de mieux utiliser l’information, devra commencer à intégrer davantage l’environnement des TO et des TI. Mais cela risque de créer des problèmes pour le système et de modifier le profil de risque de l’entreprise, étant donné que les environnements des TO sont traditionnellement plus vulnérables en raison de la difficulté de mettre à niveau ou de transformer ces technologies, étant donné que les applications qui les composent ne fonctionnent pas.
Juan Valbuena : Donc, à l’heure où la tendance privilégie le passage à une vision davantage numérique, le chef de la sécurité de l’information doit être au centre de ces conversations. Chaque projet ou chaque investissement important dans les activités doit être réalisé en collaboration avec les équipes de la sécurité de façon à aider l’entreprise à prendre des décisions à l’égard de l’atténuation des risques auxquels elle fait face ou de la mise en œuvre de nouvelles initiatives de gestion des risques.
Juan Valbuena : Il importe que le chef de l’exploitation, les chefs de l’environnement des TO, les membres de la haute direction et ceux de l’équipe de cybersécurité soient capables de mettre en œuvre efficacement un programme de transformation numérique efficace.
Theo Yameogo : Merci, Juan, d’avoir partagé ces informations et les meilleures pratiques en matière de sécurité dans le secteur des mines et métaux.
Juan Valbuena : Merci de m’avoir invité. J’ai beaucoup apprécié cette conversation.