Podcast · épisode

L'apparition des premiers RSSI et la création du CESIN (36 min)

Autour de : Création du CESIN (2012)

Résumé

Une cinquantaine de RSSI de grands groupes français créent le CESIN, qui devient l'association de référence de la profession.

Lire la fiche complète de la frise

Acteurs

  • Alain Bouillé Président fondateur
  • Mylène Jarossay Présidente 2018-2022
  • Steve Katz Premier RSSI au monde (Citicorp, 1995) — cité dans l'entretien
  • Pascal Basset RSSI, intervenant dans l'entretien

Transcription

Transcription automatique de l'entretien, horodatée toutes les cinq minutes. Chaque horodatage ouvre la vidéo au bon moment.

▶ 00:00

Bonjour, Alain. Bonjour. Très fier que tu sois avec moi aujourd'hui. Ce podcast, pour rappeler à nos éditeurs Histoire de la cyber française, est pour objectif de parler de l'histoire de la cyber sécurité pour tout le monde. Donc, il s'adresse à des passionnés de cyber ou pas. Et l'idée aujourd'hui, c'est de parler de ton parcours, parce que je pense que c'est rare à dire, mais tu fais partie de ces personnes historiques, mais qui ont aussi eu beaucoup de choses à raconter sur l'histoire de la cyber et évidemment sur le CESA également. On va expliquer ce que c'est le CESA, effectivement, tout au long du podcast.

Alors, à savoir qu'on se connaît déjà un petit peu, puisque tu as été mon chef pendant un an, j'aime bien le dire, un super chef. Et je suis encore reconnaissant, sache-le, que tu puisses être avec moi aujourd'hui et de partager à tout le monde, à la communauté cyber française. Ces belles histoires que tu sais très bien raconter, d'ailleurs. Alors, pour commencer, ce que je te propose, c'est peut être de parler de toi. Ça te dérange pas? Ça va être compliqué, mais on va sûrement y arriver. Parler de ton parcours qui est un sacré parcours. On a eu l'occasion d'en échanger encore tout à l'heure.

Je pense que nos auditeurs, ils ont besoin de savoir un petit peu qui est M. Bouillet. Bon alors, M. Bouillet. Déjà, si on fait un petit flashback, dans deux ans, ça fera 50 ans exactement que je gravite autour de l'IT et beaucoup de cyber. Donc, c'est vrai que ce qu'on connaît aujourd'hui, évidemment, n'a rien à voir avec ce que j'ai connu. Alors pas il y a 50 ans, parce que je n'ai pas fait 50 ans de cyber, mais on va dire il y a 30 ans pour faire plus jeune. Et c'est vrai que quand j'ai débuté dans la cyber, rétrospectivement, on se dit, mais on était quasiment des escrocs.

Il n'y avait rien à protéger. Il n'y avait pas de danger. Il n'y avait pas de toutes les mots qui nous atteignent aujourd'hui. Mais il faut aussi se replacer dans le contexte de l'époque. Le digital, le mot n'existait même pas. On parlait d'informatique. Moi, j'ai commencé dans l'informatique avec des cartes perforées. Donc, ça ne va pas me rajeunir. Mais tout ça pour dire que les questions de sécurité informatique se sont tout de suite posées. Moi, j'ai eu la chance de, alors, je fais un bon de quelques années, mais j'ai eu la chance de vraiment débuter, je dirais dans ce milieu de la sécurité informatique, comme c'était l'appellation contrôlée de l'époque dans une banque américaine, JP Morgan, pour ne pas la nommer.

Et c'était à l'époque, alors, le milieu bancaire était déjà extrêmement réglementé, extrêmement frileux, justement, par rapport aux problématiques que posait la sécurité informatique. Les moyens étaient là parce qu'en plus, aux États-Unis, on ne rigolait pas à l'époque avec la réglementation, on ne rigole toujours pas. Mais là, c'était du sérieux. Les menaces d'arrêt d'activité, si on n'était pas conforme à tel ou tel réglementation, étaient des menaces qui, parfois, étaient avérées. Donc, la sécurité informatique était quelque chose qui était prise au sérieux.

Donc, j'ai eu la chance de débuter ma carrière. Alors, dans ce milieu-là, ce qui est peut-être petite anecdote en passant, c'est que l'autre jour, quelqu'un a fait l'amitié de me citer dans un poste où aussi il refaisait l'histoire de la cyber et il disait, en gros, le pionnier de la cyber mondiale, c'était un certain Steve Katz, qui était le patron de la cyber de JP Morgan. Et puis, quelques lignes plus loin, il dit, puis en France, il y a eu plusieurs pionniers, dont Alain Bouillet. Donc, voilà, j'étais très flatté. Ce que le monsieur ne savait pas, c'est que quand j'ai débuté ma carrière dans la cyber, Steve Katz était mon chef.

Donc, la boucle est bouclée. Après, évidemment, je vais pas refaire l'histoire de l'IT et toutes les évolutions qu'on a pu connaître depuis une trentaine d'années. C'est vrai que le métier d'aujourd'hui n'a plus rien à voir. J'ai un peu l'impression que c'est comme si un paysan se levait le matin et qu'on avait doublé la superficie de son champ dans la nuit, à la bourrée. Et c'est ça, la cyber. Aujourd'hui, votre champ d'action, il n'arrête pas d'augmenter et jamais de manière proportionnée avec les moyens qu'on vous donne, même si parfois, dans certains environnements, on est quand même généreux.

Et en effet, la cyber d'aujourd'hui, enfin, on en reparlera peut être, mais c'est aussi presque un métier devenu assez stressant, même très stressant. Et j'ai l'habitude de comparer la cyber avec la médecine d'abord sur la longédivité de la carrière.

▶ 05:17

On ne demande jamais à un médecin s'il a envie de changer de métier. On demande rarement un responsable cyber s'il a envie de changer de métier, parce qu'effectivement, le métier est suffisamment passionnant. Et ça a été mon cas pour m'intéresser pendant toutes ces années. Wow, il faut remonter de sacrées années en arrière. Je pense que le métier, effectivement, j'en suis sûr, a bien changé. Et comment ça t'est venu en fait, comment tu t'es formé quelque part sur le terrain à la sécurité informatique? On t'a mis chercher dans un couloir comme ça, on t'a dit, tiens, tu veux être responsable de sécurité informatique?

Alors, c'est à peu près ça. J'étais en charge à l'époque du de l'informatique du bureau de Paris. La production informatique. Et mon chef m'interpelle exactement dans un couloir en me disant Alain, on est, on a un gros problème. On a un audit dont j'ai un exemplaire sur mon bureau qui est vraiment catastrophique sur le volet sécurité. Je pense que tu es la bonne personne pour t'en occuper. Moi, je n'avais jamais entendu parler, à part quelques bribes de notions de sécurité qu'on pouvait évoquer à l'époque, l'époque des mainframes. Donc, bon, je vais citer un acronyme que plus personne ne connaît.

Mais Raqef, c'était la ressource access control. C'était la Bible pour ceux qui balbutiaient dans la cyber à l'époque. Et le gars me dit, tu vas t'en occuper. Et je lui dis, mais chef, j'y connais rien. Il me dit justement, donc on va te former. On va et c'est comme ça que c'est comme ça que l'histoire a commencé et que quelques mois après, je me retrouvais dans une détour de Manhattan à faire de la cyber avec le fameux Steve Katz. Wow! OK, d'accord. Et est ce que tu as dû beaucoup voyager, je pense, pour ton métier à l'époque? Parce que JP Morgan, c'est énorme.

C'est un peu partout. J'imagine qu'il y avait des bureaux partout en Europe, etc. Comment ça se passait? C'était quoi une journée type d'Alain Bouillet? Alors, une journée type d'Alain Bouillet, c'est je partais de chez moi, j'allais. J'allais à la gare du Nord. Je prenais le Thalys pour aller à Bruxelles. Je faisais mon petit tour du bureau de Bruxelles. Je reprenais l'Eurostar pour aller à Londres. À Londres, je faisais un petit tour de piste aussi. Je prenais un avion pour aller à Francfort, Madrid, Turin. Enfin, bref, partout, il y avait un bureau et comme les Américains ne sont pas très forts en géographie, l'Europe, pour eux, c'était une notion un peu abstraite.

Donc ils m'ont confié également le bureau d'Afrique du Sud, ce qui était très pratique. L'Afrique du Sud, au moins, il n'y a pas de décalage horaire. Donc c'était moins fatigant que le reste. Bref, oui, j'ai beaucoup voyagé à l'époque. J'ai même eu la chance de prendre le Concorde. Ce qui était quand même pas de mon niveau à l'époque, même si on était bien traité. En fait, pour des bêtes histoires de tests qu'on devait faire sur des temps très réduits. Et à l'époque, il n'y avait pas les réseaux d'aujourd'hui. Donc, il fallait emmener des données sur des cassettes, sur des bandes physiques et emmener ça dans l'avion.

Et puis faire le test de restauration aux États-Unis. Il manquait quatre heures dans le timing qui était imparti pour que les utilisateurs puissent redémarrer le lundi. Et le miracle, c'est quelqu'un a dit si on veut gagner quatre heures, il y a qu'à prendre le Concorde. Et donc, j'ai pris le Concorde. Et puis après, de fil en aiguille, on finit par s'habituer. Et j'ai du coup, je suis devenu un des voyageurs fréquents du Concorde, ce qui n'est quand même pas... J'étais aussi, j'avais été aussi, je me rappelle, récompensé par Eurostar parce que je devais être celui qui avait le plus voyagé dans un temps imparti sur la ligne Paris-Londres, à l'époque où l'Eurostar venait tout juste d'ouvrir.

Donc oui, les kilomètres, j'en ai quelques uns au compteur aussi. Et ça s'organisait comment ? Alors aujourd'hui, si on prend le rôle d'un RSSI, il y a évidemment plein de choses. Tu l'as dit tout à l'heure, le périmètre est énorme. J'imagine que les technologies aussi ont énormément changé.

▶ 10:06

Dans tes référentiels, t'en as cité un tout à l'heure. Comment ça se passait ? Donc l'idée, c'était de sécuriser les mainframes. J'imagine les data centers de l'époque. Il y avait, j'imagine beaucoup aussi de backup à faire. C'était beaucoup moins interconnecté. Donc c'était, quelles étaient vos référentiels de base ? Quelles étaient vos journées types ? Je dirais, les mains dans le cambouis, ça ressemblait à quoi ? Les mains dans le cambouis, pas tellement, en fait. Voilà, on donnait un certain nombre de directives. Alors il y avait beaucoup de data centers dispersés.

On faisait pas, évidemment, les réseaux étaient tels qu'on ne pouvait pas se permettre d'avoir, on aurait pu imaginer, ce qui doit être le cas maintenant, probablement, un seul et unique data center pour plusieurs pays. C'est ce qu'on fait avec le cloud. Et donc à l'époque, c'était pas le cas. Donc dans chaque pays, j'avais des spécificités. Alors les métiers étaient toujours les mêmes. On faisait de la banque partout. Mais avec les moyens, des applications et des ressources informatiques complètement différentes. Donc ici, j'avais un AS400 à sécuriser.

Là, j'avais un IBM mainframe. Là, j'avais encore une autre technologie. Tout ça avec l'avènement de les technologies client-server, l'avènement de toutes les nouvelles technologies. Moi, la première fois que j'ai eu une messagerie entre les mains et que j'ai envoyé un message par messagerie à mon collègue à New York, c'était magique, quoi. On s'imagine pas, ça m'a dit. Et tout ça, au fur et à mesure de ces inventions, et la grande révolution, ça a quand même été l'avènement de l'Internet. Donc là, j'étais plus chez JP Morgan, mais il y avait déjà des bribes à l'époque.

Mais la vraie explosion, on va dire aux alentours des années 2000, je l'ai plutôt vécu dans une autre entreprise. Mais tout ça, effectivement, toutes ces nouvelles techno à chaque fois apportaient de nouvelles problématiques à traiter, de nouveaux mots. C'est ce que vivent aujourd'hui les RSSI, mais d'une manière beaucoup plus accélérée. Intelligence artificielle, etc. On voit bien que c'est une espèce d'avalanche discontinue de nouvelles technologies et donc de nouvelles problématiques. Et la journée type, c'était aussi... Faut pas oublier qu'on parle de GRC, on parle de gouvernance maintenant, etc.

Mais moi, mon premier acte de responsable sécurité chez JP Morgan, dans une détour de Manhattan, ça a été d'écrire une politique sécurité. Et donc, on a écrit ce qu'on devait faire. Et ensuite, j'ai fait ce qu'on avait écrit. Ce n'était pas, ça ne tombait pas du ciel, ce n'était pas improvisé. Il y avait déjà ces notions là, en fait. Et d'ailleurs, quand j'ai participé à la réaction de la politique sécurité JP Morgan Worldwide à New York, je me souviens que le responsable sécurité globale de l'époque m'avait tendu le bouquin. Il m'avait dit, bon, maintenant, tu as bien bossé et tu vas aller implémenter ça en Europe. Voilà.

Tu l'as écrit, maintenant, je vois. Et tu as dit quelque chose d'intéressant. Tu as parlé de collègues, alors là, j'en reviens. Comment c'était à l'époque le paysage en France? En tout cas, toi, tu étais à l'international. Donc là, je te posais la question plutôt peut être sur le périmètre de la France. J'imagine qu'il y avait quand même des collègues, entre guillemets, qui étaient dans d'autres grandes entreprises. Est ce qu'il y avait déjà cette notion de communauté? Est ce qu'il y avait d'autres RSSI qui étaient connus les uns des autres? Oui, on avait déjà. J'ai déjà pris ce goût.

Finalement, c'est peut être ça qui a prévalu à la création du 16 novembre. J'avais pris ce goût du partage du on faisait quand même avec. Même si on avait des moyens, on faisait quand même de la sécurité, souvent seuls et encore plus à l'époque envers et contre tous, parce qu'il faut dire qu'il ne se passait pas grand chose non plus. Donc, du coup, les questions étaient plutôt des questions de continuité des services de back up, des choses comme ça. Et du coup, cette communauté qui était encore balbutiante. Moi, je suis rentré en France en 99 et j'ai commencé à militer, entre guillemets, dans des groupes de travail.

Je vais en citer un comme ça, les plus anciens se reconnaitant. Ça s'appelait NetFocus, alors Focus Net sur le net. Donc 99, on est en plein dans le boom de la création du net.

▶ 15:10

Et c'est là que l'aventure, c'est inesque, si je peux m'exprimer ainsi, a un peu commencé parce qu'effectivement, ces sujets de cyber devaient être le plus possible partagés. On ne pouvait pas se permettre, évidemment, de partager nos turpitudes en public, parce qu'il y avait déjà quelques événements qui avaient lieu. Mais du coup, cette volonté de se rapprocher et d'avoir, en effet, ces réseaux, ces gens qu'on connaît, qu'on peut appeler quand on a une difficulté, etc., ça a fini par se transformer en club. Ah oui, c'était ça ma question. Alors, il y avait qui, on sait que tu fais partie des fondateurs du Cézanne, mais il me semble que tu n'étais pas tout seul, justement, à l'intérieur d'une association.

Oui, on était cinq fondateurs. Effectivement, ça a été alors moi, j'ai mis du temps. J'avoue que je me suis fait un peu tirer l'oreille parce que je me suis fait plutôt prier, pour être plus exact, parce que parce que j'étais très occupé à l'époque. Donc là, on est on est en 2012. Je suis chez, je suis à la case des dépôts, très occupé par mon métier et me lancer dans l'associatif. Bon, je voyais ce que ça donnait par ailleurs pour d'autres occupations et j'étais pas mûr pour ça. Bon, bref, mes camarades de jeu ont fini par me convaincre de se lancer.

Et donc parce que moi, j'étais bien dans l'ombre avec mes copains. On se rencontrait un vendredi tous les mois. On échangeait nos petits trucs. Personne n'entendait parler de nous et on était très heureux comme ça. Ça voulait dire qu'à partir du moment où on se lançait dans l'aventure associative, c'était aussi pour se faire connaître et on passait du coup à une autre une autre échelle, évidemment. Donc, oui, 2012, on crée 2012, on crée le 161. Donc, on est cinq et c'était les cinq, peut être comme ça. Ah ben puis comme ça, je vais en oublier et puis je me fâcher avec la moitié de la terre.

Merci. C'est un piège. Allez. Bon, Mylène Jaroset, que tout le monde que tout le monde connaît, qui a été notre présidente ces dernières années. Éric Doyen, qui est tout enfin, je cite ceux qui sont toujours dans le bord. Éric Doyen, qui est toujours là, notre notre trésorier. Il y avait également Jean-François Loipre, qui a été pour le coup, peut être le peut être le meneur de la bande. C'était le meneur. Oui, je crois que c'est un peu lui qui m'a poussé dans mes retranchements. Pascal Basset également, qui maintenant a quitté la cyber, mais la regarde toujours de près chez Systemu.

Et puis, je vais oublier quelqu'un et je vais me fâcher avec lui. Alors aujourd'hui, le 161, c'est une énorme association. Vous avez combien d'adhérents à peu près? Alors, on a démarré en 2012 avec une cinquantaine de personnes. En gros, je les connaissais tous et j'avais le 06 de tout le monde. Donc, quand on a créé le 161, j'ai appelé les 50. Enfin, on s'est partagé la tâche, mais voilà, c'est un peu a été vraiment le bouche à oreille. Donc, 13 ans après, 1200. 1250, 1300, enfin, on compte pas tous les jours, on est très strict sur les paiements de cotisation et autres.

Donc, on élague beaucoup en fin d'année et puis on élague aussi les membres qui sont pas actifs. C'est pas actif, mais sûr. Du coup, effectivement, voilà, on est devenu une grosse association. Et ça a longtemps été une association vraiment tournée vers ses membres, c'est-à-dire l'entraide, le partage d'expériences. On a inventé, par exemple, du mentorat qui fait que des RSCI, on va dire les vieux, mais aguerris, on va dire, seigneur, donne un coup de main à ceux qui démarrent dans la profession. Donc beaucoup de partage d'expériences, beaucoup de relativement peu d'écris.

▶ 20:01

Mais quand on écrit des choses, on veut que ça se sache. On a un baromètre maintenant qui est relativement bien ancré dans le paysage. D'ailleurs, on a la sortie prévue pour le mois de janvier. Mais du coup, ce qui nous manquait, c'était vraiment de se tourner vers les pouvoirs publics, plutôt que de subir finalement les réglementations qui nous arrivent en cascade. Peut-être qu'on s'est dit que ce serait mieux d'être à l'origine et de pouvoir influencer telle ou telle. Et donc, c'est ce qu'on essaye évidemment de manière très modeste de faire maintenant, c'est-à-dire d'être davantage tournés à la fois sur l'Europe, mais aussi sur la France.

Alors, même si évidemment, l'instabilité gouvernementale fait que c'est pas toujours simple en ce moment. Mais voilà, on a un autre actif aujourd'hui, un certain nombre d'initiatives, en particulier autour des réglementations 12 et d'Aura, par exemple. Voir le CRA, où on a proposé des amendements à la Commission européenne qui ont été retenus. Alors, on ne sait jamais quand on propose des amendements, s'il y en a 50 autres qu'on proposait le même. On sait que le nôtre a été retenu, mais ce n'était pas celui du Cézin. Mais en tout cas, on est arrivé à nos fins sur le CRA, Cyber Resilience Act pour les non-initiés.

Et donc, du coup, le fait de se tourner d'en rien avant vers ce qu'on appelle les affaires publiques donne un certain tournant finalement à l'association. On est toujours bien évidemment tournés vers nos mots, voilà. Mais on essaie en effet de porter davantage de messages maintenant et en effet à l'ère de la souveraineté qui n'a jamais été autant d'actualité depuis l'élection de Trump. On apporte, j'allais dire notre pierre à l'édifice, mais plutôt nos pierres à l'édifice. Oui, donc vous avez vraiment une double casquette, une casquette de mentorat avec des groupes de travail et une vision plutôt aussi, je dirais, pas politique, mais amenée à aider les politiques.

Et justement, au niveau des groupes de travail, je sais qu'il y en a au CESA, parce que à l'époque, on travaillait ensemble là-dessus. Enfin, moi, j'aidais sur certains points. Tu peux nous en dire plus, alors est-ce qu'il y en a toujours cinq si ma mémoire est bonne, non ? Alors en fait, on a un nombre, c'est comme les fondateurs du CESA, je vais sûrement oublier. On a un nombre assez important de formats. D'abord, on a des formats d'événements. C'est-à-dire, on a un congrès qui va se dérouler prochainement en décembre et une université d'été qui s'est déroulée fin août.

Ça, ce sont nos événements phares de l'année où on invite tous nos membres. Viens, évidemment, qui peut. Et là, on est plutôt dans les grands événements qui nous permettent de passer des messages et de faire profiter aux participants des retours, pas nécessairement des retours d'expérience de nos membres, mais plutôt des visions de gens qui gravitent dans notre milieu et qui vont apporter, je dirais, un certain nombre d'éclairages à nos membres. Ensuite, on a ce qu'on appelle nos plénières, on en a six par an. Là, on est vraiment dans le partage d'expérience, c'est-à-dire qu'on demande sur des thématiques données à des membres de pouvoir témoigner et apporter des retours d'expérience.

Donc ça, ça marche plutôt bien. Ensuite, on a des choses un peu plus un peu plus, comment dirais-je, techniques. Ça s'appelle des paroles d'experts. L'idée, c'est qu'en deux heures, on va pas rendre quelqu'un expert d'un sujet, mais au moins, on va lui donner les vernis qui lui permettra d'être un peu moins gêné quand justement il aura un expert en face de lui qui va essayer de le rouiller en la farine. Donc on fait en effet ces paroles d'experts de manière régulière. Et puis, en effet, pour en venir à la question des groupes de travail, on a créé ce qu'on appelle des communautés.

Donc on s'est rendu compte qu'il y avait à un moment donné des gens qui avaient envie de se retrouver entre eux pour discuter de choses, alors soit liées à des tailles d'entreprise, soit liées à des activités, mais des communautés qui permettent en effet d'une manière plus récente. Là, on est les plénières. On tourne autour de 300 participants, 150 en physique et à peu près autant en distanciel.

▶ 25:07

Là, sur les communautés, on est plutôt sur la petite cinquantaine, mais de gens qui vont vraiment échanger et, comment dirais-je, continuer finalement à enrichir le savoir de ceux qui participent. Et puis, en effet, on a ce qu'on appelle, alors nous, on n'est pas fait comme les autres, on n'appelle pas ça des groupes de travail, on appelle ça des labs. Donc des labs, alors là, je ne pourrais même pas citer le nombre de labs, mais parmi les labs que nous animons, il y en a un sur Nice 2, il y en a un sur Dora, il y en a un sur l'IA, il y en a un sur l'OTI, il y en a un sur la cybersécurité industrielle qui fait d'ailleurs, enfin qui s'est regroupé avec celui de l'OTI.

Enfin bref, à chaque fois qu'il y a une thématique qui préoccupe nos membres et on se dit qu'on est plus fort à plusieurs que tout seul pour l'adresser, eh bien on crée, on crée un lab, sachant que les labs n'ont pas nécessairement une durée de vie infinie. C'est qu'à partir du moment où on considère qu'on a fait le tour de la question et que peut-être les sujets, je pense en informatique industrielle, par exemple, ça a été vraiment une, j'allais dire une révolution, pas exagéré, mais enfin, une évolution importante ces dernières années où c'était vraiment un nouveau, presque un nouveau caillou dans la chaussure du RSSI, où là, il y avait tout à découvrir, des mondes qui se parlaient pas, des responsabilités qui étaient disjointes.

Et du coup, ce lab, il avait toute sa substance il y a trois, quatre ans. Maintenant, peut-être que ces sujets-là font partie du commun des mortels maintenant et peut-être que le lab n'a peut-être moins d'intérêt. Mais du coup, on sait réagir et je discutais hier avec la personne qui est en charge du labia, dit Alain, tu sais, vu les sujets qu'on a traités autour de l'IA et de la cyber, il va falloir qu'on crée une communauté parce que le format lab ne va plus être adapté. Ce sont des sujets qu'il va falloir traiter de manière permanente. Donc voilà un peu les, bon, alors j'en oublie plein, les différents formats.

Et c'est aussi lié à notre taille, c'est-à-dire que quand on a 1200 personnes, on peut pas plaire à tout le monde avec un seul format. Alors après, on peut nous reprocher d'avoir une multitude de formats. Mais comme je dis, comme je dis aux gens, quand vous allez au restaurant, vous n'êtes pas obligé de manger toute la carte. C'est vrai, toujours des super métaphores. Bon, le Cézin a un impact énorme. Je parle à nos auditeurs qui n'ont pas forcément la connaissance de tout ce que fait le Cézin, mais déjà 1250 personnes RSSI dans notre monde et notre périmètre français.

C'est énorme. Et puis tout ce que vous faites, tout ce que vous produisez, c'est incroyable. Alors, peut-être pour finir, on pourrait parler de la communauté RSSI. Comment tu la vois dans 10, 15 ans ? Là, bon, vous êtes bien parti. De toute façon, vous travaillez, vous tatillonnez et vous arrivez à voir les sujets qui changent, les sujets qui montent, les sujets peut-être qui descendent. Et ça, c'est très important pour la communauté cyber. Bon, on a parlé de l'arrivée de l'IA, etc. Le métier du RSSI, tu penses qu'il va changer avec ces plateformes cloud sur lesquels on a maintenant presque des RSSI qui deviennent des juristes parce que finalement, les données, elles sont un peu transférées partout avec l'arrivée de l'IA qui, certains disent, vont peut-être remplacer des métiers plutôt techniques et moins décideurs.

Mais quand même, comment tu vois la communauté dans 10 ans ? J'ai vu la communauté depuis 30 ans déjà et j'ai vu l'évolution du rat de cave quasiment enfermé dans le noir avec le pullover tricoté par sa grand-mère jusqu'en effet aujourd'hui des RSSI qui sont en haine moins un d'un membre du COMEX, voire même au COMEX pour des structures de taille moyenne, pour lesquels le digital est tellement important que la cyber mérite parfois d'être au COMEX. Donc, on voit bien qu'il y a eu une évolution incroyable dans justement cette reconnaissance et l'utilité de cette mission finalement parce que c'est plus qu'une fonction, c'est une mission.

Alors, dans 10 ans, je ne sais pas où le RSSI sera, mais ce que je sais, c'est que j'ai eu un mentor, moi aussi, qui m'avait dit, ce n'était pas Steve Kass, c'était un autre, il m'avait dit Alain, quand tu débuteras dans la cyber, tu n'auras pas de budget, tu n'auras pas de moyens, tu n'auras personne avec toi, tu seras tout seul, tu vas faire en sorte que ça s'arrange, tu vas recruter des gens, tu vas avoir du budget.

▶ 30:17

Et puis, en fait, t'auras gagné quand tu n'auras plus de budget, parce que ça voudra dire que la cyber aura été intégrée dans toutes les strates, finalement, des métiers de l'entreprise et qu'il y aura plus besoin de quelqu'un pour aller ramener chaque fois le sujet cyber qu'on aura un peu d'essai de côté. Alors, je ne sais pas si c'est ça, la cyber dans 10 ans, c'est peut-être la disparition du RSSI. En tout cas, ce RSSI qui vient un peu encore, malheureusement, après la bataille, je crois qu'en tout cas, il y a un chemin qui est largement emprunté aujourd'hui.

C'est que la cyber est quand même de plus en plus intégrée dans les process métiers. Et ça, c'est grâce au travail du RSSI, il ne faut pas l'oublier. Mais de se dire que finalement, moi, quand j'achète une voiture aujourd'hui sur la facture, il n'y a pas marqué ABS temps, les équipements de sécurité sur la facture de la voiture que j'achète, ils ne sont pas détaillés. Bon, c'est ce qu'on souhaite dans la cyber. C'est que la cyber, finalement, et je pense en disant ça, je pense au budget. Pourquoi on a du budget cyber ? C'est pour compenser le fait que là, on n'a pas mis ce qu'il fallait pour protéger l'IA, là, on n'a pas mis ce qu'il fallait pour se protéger des attaques, etc.

Quand tout ça sera complètement intégré, peut-être qu'en effet, le rôle du responsable sécurité sera davantage tourné vers la gouvernance, davantage tourné vers les process, les politiques, la sensibilisation, etc. et peut-être un peu moins vers la technique. Le problème, c'est qu'on adore, nous, la technique. C'est vrai. Un RSSI qui ne met pas les mains dans le cambouis, pour moi, il n'est pas vraiment à doubler. Donc, voilà, cette évolution du métier fera qu'on aura peut-être pu attirer les mêmes talents. Mais on voit bien quand même que la tendance, en particulier dans les grands groupes, c'est plutôt de confier des missions de RSSI à des cadres dirigeants.

Donc, je pense qu'on n'est pas prêt de se passer de ce rôle dans l'organigramme. Il y a du temps encore avant que ça soit terminé et ta vision est super intéressante. Bon, alors, je pense qu'on s'est dit plein de choses. On s'est dit plein de choses sur ton parcours. On s'est dit plein de choses sur la création du CESA. Plein de choses sur la communauté RSSI. Est-ce que tu as une petite anecdote ou quelque chose que tu voudrais rajouter pour conclure peut-être ce podcast ? Des anecdotes, je vous en ai raconté déjà pas mal. Pas mal, oui. On a été gâté.

Donc, non, non, je pense qu'effectivement, moi, si on m'avait dit quand j'ai débuté dans l'informatique, bon, je vais donner l'année, 1977, voilà, beaucoup n'étaient pas nés. Si on m'avait dit d'abord que je ferais carrière là-dedans, j'aurais dit non, pas possible. On ne fait pas le même métier pendant 30 ans ou 40 ans et ensuite, quand je suis tombé dans la marmite Siber, comme je l'ai raconté tout à l'heure, vraiment, je n'étais pas passé dans le couloir à ce moment-là. Bon, peut-être qu'on m'aurait chopé ailleurs, mais ce que je veux dire, c'est que c'était vraiment le fruit du hasard.

Si on m'avait dit effectivement que 30 ans ou 40 ans après, je serais encore en train de parler de Siber, bon, je pense que j'aurais eu du mal à le croire. Je crois que je suis, encore une fois, convaincu et là, du coup, je vais donner un petit coup de patte au RH parce que les RH ne rêvent que d'une chose, surtout dans les grands groupes, c'est de vous faire évoluer vers d'autres métiers, d'autres carrières, etc., et c'est tout à fait louable. Mais moi, j'avais dit à ma RH, foutez-moi la paix, quoi. Je suis bien où je suis, j'adore ce que je fais, je n'ai pas l'impression de faire le même métier depuis 5 ans, 10 ans, 15 ans, 20 ans, parce que ce métier là, il n'arrête pas de changer.

▶ 35:00

Les sujets qu'on a à traiter sont tellement transverses. Le fait qu'aussi, et ça, j'ai oublié d'en parler, mais on est probablement en matière d'IT et de digital, la personne qui en sait le plus dans la boîte sur ce qui se passe. Parce qu'on ne va pas toujours voir le DSI pour tous les sujets de la Terre ou le Chief Digital Officer ou je ne sais pas quoi, mais le RSSI, on va le voir systématiquement. Et ça, je veux dire, c'est précieux comme rôle parce que du coup, on devient une sorte de confidant, alors évidemment, on est souvent l'homme ou la femme qui dit non ou le vilain gendarme au coin du carrefour.

Mais si on fait son métier intelligemment, avec patience, qui a été mon cas, je pense qu'on peut en effet tirer une grande fierté. Fierté, je pense qu'on pourrait terminer sur ce mot là. Et bien, merci beaucoup, un grand plaisir d'avoir fait cet exercice avec toi. Merci.

← Tous les épisodes · Frise interactive