bonjour. Alors que le conflit entre les États-Unis et l’Iran se poursuit, les banques et les entreprises sont confrontées à un risque accru de cyberattaques iraniennes et de cyberattaques par procuration sur leurs systèmes ainsi que sur les fournisseurs et prestataires de services qui soutiennent leurs opérations financières.
Pour les directeurs financiers, il ne s’agit plus d’un problème informatique de back-office. Il s’agit du risque de bilan, de liquidité et de divulgation.
« Nous sommes actuellement au milieu de cycles de planification annuels et de renouvellements d’assurance, c’est donc un moment important pour les directeurs financiers de réévaluer la cyber-résilience des fournisseurs et l’adéquation de la couverture », m’a dit Joy Mbanugo, directrice financière de CXApp Inc., une plateforme d’expérience de travail et d’engagement des employés. « Investir dans la cybersécurité n’est plus une option agréable ; c’est devenu un investissement incontournable, au même titre que les investissements dans l’IA, compte tenu du contexte géopolitique dans lequel nous évoluons aujourd’hui. »
Mbanugo a déclaré que CXApp traite le cyber-risque des fournisseurs comme un risque d’entreprise critique, intégrant des évaluations de résilience dans son cadre, mettant à jour sa stratégie en matière d’incidents et alignant la couverture d’assurance sur l’exposition des fournisseurs. « Il est essentiel de protéger les données sensibles et de maintenir la confiance des parties prenantes. Cela signifie passer d’une réponse réactive aux incidents à une quantification proactive des risques avec la même rigueur que celle que nous appliquons aux risques critiques du bilan », a-t-elle déclaré.
Mais le problème s’étend bien au-delà d’un simple point chaud géopolitique. J. Michael Daniel, président et chef de la direction de Cyber Threat Alliance, m’a dit que les directeurs financiers doivent toujours se concentrer sur la cybersécurité. Daniel a rejoint le CTA en 2017 après avoir occupé le poste de coordinateur de la cybersécurité à la Maison Blanche. Avant cela, il a passé 17 ans à des postes de direction au Bureau de la gestion et du budget.
« Le paysage des menaces continue d’évoluer », a-t-il déclaré. Parce que les institutions financières sont l’endroit où l’argent est collecté, « elles seront toujours dans la ligne de mire », a-t-il déclaré.
Ce risque persistant nécessite une communication plus claire de la part du sommet, a-t-il soutenu. Daniel a comparé la façon dont un directeur financier devrait communiquer avec le conseil d’administration à la manière dont un responsable de la cybersécurité devrait le faire.
Le conseil d’administration n’est pas intéressé par les détails de « la façon dont nous avons calculé l’amortissement des quatre actifs de l’Indiana ». dit-il.
Au lieu de cela, ils veulent avoir une vue d’ensemble. « Le directeur financier a-t-il fait un travail adéquat dans la gestion des risques financiers ? Et le directeur financier peut-il expliquer dans un anglais simple comment il gère le risque financier de l’entreprise ? »
Daniel dit que la même chose devrait être vraie du point de vue de la sécurité. Les responsables de la sécurité, les RSSI et les DSI doivent expliquer clairement ce qu’ils font, où ils investissent, comment ils transfèrent les risques via la cyberassurance, quels risques ils choisissent d’accepter et si leur approche évolue à mesure que les menaces changent.
Pourtant, même les meilleures stratégies au niveau du conseil d’administration ne peuvent empêcher tous les incidents. Les attaques à grande échelle sont préoccupantes, tout comme le phishing et autres attaques d’ingénierie sociale ciblant les employés, qui constituent souvent le point d’entrée.
« La vérité est que ce que nous faisons généralement en tant que professionnels de la cybersécurité n’est pas sorcier », a-t-il déclaré. « C’est comme ce que votre grand-mère vous disait : ‘Si c’est trop beau pour être vrai, c’est probablement le cas' », a-t-il déclaré.
Les adversaires jouent sur les émotions et créent un sentiment d’urgence, a déclaré Daniel. Si vous pensez que le message est précipité, veuillez vérifier.
Une partie des recommandations du CTA est une campagne intitulée « Take Nine ». L’idée est simple. Il faut neuf secondes pour répondre, a déclaré Daniel.
Ensuite, si la demande vous parvient par e-mail, SMS ou appel téléphonique, confirmez la demande via un autre canal. Pour le texte, veuillez envoyer un e-mail. Cette pause et ces vérifications croisées constituent l’un des meilleurs moyens de réduire le risque de réussite d’une tentative d’ingénierie sociale, a-t-il déclaré.
Dans cet environnement, les directeurs financiers qui considèrent la cybersécurité comme une discipline essentielle en matière de risque plutôt que comme une note technique s’en sortiront probablement mieux.
Cheryl Estrada
[email protected]
tableau des leaders
Kenneth (Ken) Sharp Nommé SVP et CFO de L3 Harris Technologies Sharp, 55 ans, possède plus de 30 ans d’expérience en leadership financier dans les domaines de la défense et de la technologie. Il succède à Ken Bedingfield, qui se concentrera sur la direction de la division Missile Solutions de l’entreprise en tant que président. M. Sharp rejoint L3Harris après avoir quitté Pellaton, où il était vice-président exécutif et directeur financier. Avant cela, Sharp a occupé le poste de directeur financier de DXC Technology et de directeur financier de l’activité Systèmes de défense de Northrop Grumman.
brad colline a été nommé directeur financier et vice-président de la transformation. homard rougeune enseigne de restaurant de fruits de mer. M. Hill dirigera l’organisation financière de Red Lobster et dirigera les efforts immobiliers stratégiques de l’entreprise. Il a auparavant occupé plusieurs postes de direction chez PF Chang’s. M. Hill remplace Bob Baker, qui a quitté l’entreprise.
grosse affaire
Le client de Morgan Stanley, E*TRADE, était net long dans cinq des 11 secteurs en février, une partie importante des achats ayant eu lieu dans des zones du marché liquidées par les inquiétudes concernant les perturbations de l’IA, a indiqué la société.
Les secteurs ayant enregistré le plus d’achats nets ont été la finance (+6,33%), les services de communication (+2,39%) et la haute technologie (+2,03%).
« Le secteur financier a été le moins performant du S&P 500 le mois dernier, les valeurs du courtage et de l’assurance au sein du groupe connaissant au moins quelques baisses liées à l’IA », a déclaré Chris Larkin, directeur général du trading et des investissements, dans un communiqué. « Les clients semblent également accepter le déclin de certaines entreprises technologiques qui ont connu des revers similaires. »
Pendant ce temps, les secteurs avec les ventes nettes les plus importantes étaient les biens de consommation de base (-8,01%), l’énergie (-7,63%) et les services publics (-3,96%). « Tous ces secteurs ont été parmi les plus performants ce mois-ci, c’est donc un argument en faveur d’une augmentation des ventes », a-t-il déclaré.

encore plus profond
Signaler les risques de cybersécurité au conseil d’administration est un livre blanc de l’ISACA, une association professionnelle mondiale axée sur la gouvernance informatique, les risques, la sécurité, l’audit et la confidentialité. Ce document couvre des sujets importants tels que le cyber-risque en tant que risque stratégique, les programmes de surveillance, les préoccupations juridiques et réglementaires, le rôle des renseignements sur les menaces, ainsi que les rapports et la formation du conseil d’administration.
entendu
« Les dirigeants sont désormais confrontés à une menace globale provenant de deux directions : les portraits clonés pour autoriser des transferts frauduleux ou nuire à leur réputation, et les voix générées par l’IA qui se font passer pour des dirigeants, des administrateurs ou des partenaires commerciaux et sont utilisées pour les manipuler. »
– James Richardson, directeur général principal du cabinet d’avocats mondial Dentons, a écrit dans un article d’opinion pour le magazine Fortune intitulé « Les conseils d’administration ne sont pas prêts pour l’ère de l’IA : que se passe-t-il lorsque le PDG est truqué ? »

