Publicité en cours de chargement...

Publicité en cours de chargement...

Sécurité des SI : calcul des budgets à l’envers

09 nov. 2021 - 09:39,
Tribune - Cédric Cartau
Quand un RSSI rencontre un autre RSSI, ils se racontent des histoires de RSSI. Deux sujets au moins viennent immanquablement sur la table pour peu qu’on les laisse assez longtemps ensemble : le rattachement hiérarchique, et les budgets SSI dans leur entreprise.

Pour le rattachement hiérarchique, le débat est clos (dans la DSI quand il est opérationnel, surtout en dehors quand il est MOA, n’essayez même pas de débattre), mais pour les budgets, c’est une autre histoire : comment calcule-t-on les budgets SSI ? La question est moins simple qu’il n’y paraît. Affirmer, comme le font les pouvoirs publics, qu’il faut y consacrer entre 5 % et 10 % de ses budgets SI est tout simplement inexploitable tant que l’on n’a pas défini le mode de calcul du numérateur. Dans plusieurs réunions auxquelles j’ai assisté et où les participants échangeaient tant leurs résultats que le mode de calcul qui leur a permis de les produire, le consensus a été impossible à trouver dans la mesure où les méthodes divergeaient du tout au tout. On en trouve globalement trois.

La première se base sur le strict budget dont dispose le RSSI pour ses propres projets. Dans certaines organisations, le RSSI (quel que soit son positionnement) dispose en effet d’une enveloppe qui lui sert souvent à payer des prestations, des audits, voire acquérir des outils pointus de contrôle (l’AD, les règles de son firewall, etc.). Il ne s’agit donc pas, à proprement parler, des budgets SSI de la structure, mais juste du budget du RSSI. La nuance est de taille.

La deuxième repose sur une tentative de comptabilisation de tout ce qui est fait en matière de SSI dans la DSI : la sauvegarde, les antivirus, le firewall, etc. On pourra certes faire une distinction Capex/Opex, on pourra certes y intégrer les charges RH… Souvent, les débats portent sur ce que l’on met dans la corbeille de la mariée. Cette méthode a deux inconvénients : obtenir le consensus sur la liste en question, d’une part, mais surtout le fait qu’à l’arrivée on se rend compte qu’à peu près tout le monde consacre déjà entre 5 % et 10 % de ses budgets à la SSI – voire plus. Je serais donc curieux d’examiner l’algorithme qui a permis aux pouvoirs publics de pondre cette fourchette de 5 % à 10 %.

La troisième est carrément radicale, mais en même temps je ne vois pas où est la faille. L’idée consiste à considérer un monde de Bisounours dans lequel il n’y a non seulement aucun méchant, mais en plus aucun sinistre, aucune panne, aucun incident d’aucune sorte : exit les pannes électriques, les inondations, les pannes matérielles de serveur, les virus, les DDoS, etc. Après tout, l’ensemble des mesures adoptées pour pallier des incidents de D (disponibilité), I (Intégrité) et C (confidentialité) relève bien de la sécurité du SI. Dans ce monde de Bisounours précédemment décrit, que faisons-nous aujourd’hui que nous ne ferions plus dans les SI ?

Et la facture est salée : que l’on pense à nos dédoublements de datacenters et de serveurs, à la facture de notre protection antivirale ou de notre firewall (et l’armada des équipements dans nos DMZ), à notre VPN, à nos outils de supervision, à notre sauvegarde (très très chère, surtout si l’on inclut le renouvellement), les charges humaines de patch, de gestion des pannes, de réparation, etc. Sans parler des mots de passe (youpi plus d’AD !), des VLAN, de la segmentation réseau. Ce calcul n’a jamais été fait à ma connaissance, mais on excède largement les 10 % : je ne serais pas surpris que l’on flirte avec les 30 % ou les 35 %, si ce n’est davantage.

Un tel écart dans les résultats en fonction du mode de calcul n’est pas surprenant, mais révèle surtout que parler de niveau budgétaire n’a aucun sens : les budgets ne sont pas une fin, mais un moyen de répondre à un besoin. D’où une série de questions évidentes : quel est le besoin ? Quel niveau de protection veut-on mettre en place sur les SI ? Quels critères sont retenus dans l’appréciation des risques ? Quels risques résiduels sont acceptables ? Bref, la base.

Avez-vous apprécié ce contenu ?

A lire également.

Regonfler un pneu ou s’attaquer à la root cause : vision 27001 de la mise sous contrainte

15 sept. 2025 - 22:20,

Tribune

-
Cédric Cartau

Imaginez un peu la scène : vous êtes dans votre jardin en train de tailler vos rosiers, et par-dessus la clôture vous apercevez votre voisin que vous saluez chaleureusement. Vous en profitez pour le prévenir que le pneu arrière gauche de sa voiture, garée dans son allée et que vous voyez très bien d...

Illustration Tour de France CaRE Domaine 2

Tour de France CaRE Domaine 2

13 sept. 2025 - 16:20,

Communiqué

- Orange Cyberdefense

La cybersécurité n’est plus une option pour les établissements de santé ! Grâce au programme CaRE, vous pouvez bénéficier de subventions pour augmenter votre résilience numérique. Orange Cyberdefense vous invite à son Tour de France autour du Domaine 2 du programme CaRE de mi-septembre à mi-octobre.

Illustration CaRE D2 : renforcer la continuité et la reprise d’activité grâce au test du PCRA

CaRE D2 : renforcer la continuité et la reprise d’activité grâce au test du PCRA

08 sept. 2025 - 11:50,

Tribune

-
Manon DALLEAU

Le mois de juillet 2025 a marqué le lancement de CaRE D2, avec pour objectif de renforcer la stratégie de continuité et de reprise d'activité des établissements de santé, aussi bien sur le plan métier que sur le plan informatique. Au cœur du dispositif : le Plan de Continuité et de Reprise d'Activit...

Illustration Certification des établissements de santé : démarrage du 6ᵉ cycle au 1er septembre 2025

Certification des établissements de santé : démarrage du 6ᵉ cycle au 1er septembre 2025

05 sept. 2025 - 11:39,

Actualité

- DSIH

Depuis le 1er septembre 2025, la Haute Autorité de santé (HAS) a officiellement lancé le sixième cycle de certification (2025-2030) des établissements de santé. Ce dispositif, renouvelé tous les quatre ans, constitue un levier majeur d’évaluation de la qualité et de la sécurité des soins dans les st...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.