Speaker #0On connaît tous l'histoire des trois petits cochons, enfin je crois, parce qu'à bien y réfléchir, quand je vois certaines certifications ISO 27001 qui sont censées démontrer leur robustesse et leur résilience, je me pose des questions. Bienvenue dans Compliance without coma, le podcast qui parle de cybersécurité, de gouvernance et d'ISO 27001, sans plonger dans le coma. Je suis Fabrice De paepe et depuis plus de 20 ans, j'accompagne des organisations à construire des systèmes de management qui fonctionnent vraiment. Et aujourd'hui, si tu as des jeunes enfants et que tu es dans la cyber, je vais te donner une façon d'expliquer ton métier. Le premier petit cochon, lui, il est efficace. Il veut des résultats... Pas de réunion, pas de documentation, pas de comité de direction, pas d'analyse de risque. Il veut sa maison, tout de suite. Alors il construit son SMSI en paille. Enfin, avec un joli modèle téléchargé sur internet quand même. Quelques copiés-collés, deux ou trois procédures, une politique de sécurité de 25 pages que personne ne lira jamais. Un registre des risques rempli en une après-midi, et voilà, certification obtenue. Photo LinkedIn à l'appui, un beau logo ISO, ce qui ne respecte pas la marque du bureau de certification. Et là, si tu me découvres, je t'invite à aller écouter le tout premier épisode. Le logo ISO tue le ciseau. Et tu rebobines 79 épisodes en arrière. Champagne. Tout le monde est content, on est certifié, jusqu'au jour où le loup arrive. Le loup souffle. Une fois. Et plus de SMSI. Plus de procédure. Plus de gouvernance. Qui avait déjà pas ? Plus rien. Le deuxième petit cochon. Lui, il est plus prudent. Il travaille davantage, il fait quelques ateliers, il implique deux ou trois managers. Il fait une vraie analyse de risque. Il met quelques contrôles, il documente un peu mieux. Sa maison est en bois. Franchement, elle est plutôt correcte. Le loup arrive. Il souffle. La maison résiste. Le cochon sourit. Il a son appellation d'origine contrôlée. Ça certifie, quoi. Le loup souffle une deuxième fois. Quelques fissures apparaissent. Une troisième fois. Une quatrième. Et finalement, la maison s'effondre. Pas immédiatement, mais suffisamment pour que le cochon comprenne que presque assez, ce n'est parfois pas assez. Et puis, tu connais déjà la suite. Il y a le troisième petit cochon. Celui dont tout le monde se moque. Tu prends encore une journée pour faire ça. Tu testes encore ce contrôle ? Allez, viens t'amuser avec nous. C'est le drink de la boîte. Tu fais encore nos revues de direction ? Tu veux vraiment revoir les risques ? Mais on les a déjà revues l'année passée. Tu documentes encore ça. Pour qui ? Tu ne quitteras jamais l'entreprise. Tu fais encore un exercice de crise ? Regarde-nous, on est déjà certifiés, nous. Pendant que les autres profitent déjà de leurs certifications, lui continue à cimenter ses briques. à renforcer ses fondations, à vérifier ses joints, à tester ses contrôles, à corriger ce qui ne fonctionne pas, à améliorer son SMSI. Sans faire de vagues, bref. Il applique réellement l'amélioration continue. Et le loup arrive. Le loup souffle. Encore. Encore. Encore et encore. Rien. Il pousse, il gratte, il essaye les fenêtres, les portes, les fondations. Toujours rien. Alors il trouve une vulnérabilité. La cheminée. Et comme tout bon attaquant, il change de stratégie. Sauf que le troisième petit cochon y avait pensé. Il avait prévu le scénario, le plan de réponse, le contrôle compensatoire. La marmite était déjà en train de chauffer. Et je te laisse te souvenir de la suite. Et tu sais ce qui est amusant dans cette histoire ? Les deux premiers cochons pensaient que le troisième perdait son temps. Ils se moquaient de lui. Ils trouvaient qu'il compliquait tout. jusqu'au jour où ils sont venus frapper à sa porte, parce que bizarrement, quand le loup arrive, on préfère toujours être dans la maison qui a demandé le plus d'efforts. Et c'est exactement pareil avec un SMSI en fait. Tout le monde trouve qu'une analyse de risque prend trop de temps, jusqu'au premier ransomware. Tout le monde trouve qu'un exercice de gestion de crise est inutile, jusqu'à la première crise. Tout le monde trouve que documenter les processus est une perte de temps, jusqu'au jour où la personne qui les connaissait quitte la boîte. Et imagine un peu si le loup avait les plans de ta maison et savait par où rentrer sans se faire repérer. Parce qu'au fond, la question n'est pas... Combien de temps faut-il pour construire un SMSI, comme on me demande souvent ? La vraie question est, combien de temps veux-tu qu'il tienne quand le loup arrivera ? Et le loup, t'as compris, c'est pas un conte pour enfants. Le loup c'est un ransomware, c'est une fuite de données, une erreur humaine, un fournisseur compromis, un collaborateur mécontent, ou simplement la réalité. Parce que le problème avec le loup, c'est qu'il ne prévient jamais avant de souffler. Ici, aujourd'hui, tu es justement en train de construire ta maison et que tu te demandes, parfois, si tu mets les briques au bon endroit. C'est exactement pour ça que j'ai créé Compliance without coma Solo. Solo, c'est simple, tu avances sur tes sujets de gouvernance, de risque, de conformité, d'iso. Et quand tu bloques, tu peux venir me poser tes questions. En quelque sorte, tu construis ta maison et de temps en temps, tu me demandes mon avis. Eh Fab, tu crois que cette isaca, je la mets vraiment ici ? Et si tu veux aller plus loin ? Travailler avec d'autres professionnels, participer à des sprints, approfondir certains sujets et continuer à progresser dans la durée, c'est là qu'interviendra Compliance without coma Academy. Solo, c'est mon cerveau, compte tenu d'un besoin, l'académie, ce sera le terrain d'entraînement. Donc dans les deux cas, l'objectif reste exactement le même, ne pas construire un SMSI qui est joli sur la photo, donc attention au loup, mais un SMSI qui tient justement quand le loup commence à souffler. Et si cet épisode t'a fait sourire, et réfléchir, abonne-toi. Partage-le à quelqu'un qui construit peut-être encore son SMSI en paille, et surtout, n'attends pas que le loup frappe à ta porte pour découvrir si ton SMSI est vraiment solide. Si tu veux vraiment soutenir le podcast et que tu me découvres, prends alors 30 secondes s'il te plaît de ton temps, laisse-moi 5 étoiles sur Spotify, j'ai toujours autant besoin de paepe, ou alors sur Apple Podcast aussi, et va jeter un oeil à la version YouTube, parce que là, c'est un peu différent. Pour tous les autres comma breakers, si tu vois passer l'épisode dans ton fil LinkedIn, souffle un peu dessus, comme le loup. Qui sait, peut-être que ça l'emportera jusqu'à la prochaine maison. Et merci d'être toujours de plus en plus nombreux à rejoindre les comma breakers. On se retrouve vendredi prochain, déjà, pour un nouvel épisode de Compliance without coma. D'ici là, prends soin de toi, comma breaker. Et ne crie pas au loup, tout le temps non plus. Ah, ça, c'est une autre histoire, celle-là.