Les cadres réglementaires régissant la cybersécurité des infrastructures critiques se sont considérablement durcis, avec des délais obligatoires de signalement des incidents, des exigences minimales de contrôles techniques, et dans certains secteurs, des dispositions de responsabilité personnelle pour les dirigeants qui ne parviennent pas à assurer une protection adéquate.
Respecter la lettre et l’intention de l’exigence
Une protection véritable nécessite de comprendre ce qu’une exigence réglementaire tente réellement de prévenir, pas seulement de satisfaire son texte littéral : une exigence de segmentation réseau existe pour limiter jusqu’où un attaquant peut se déplacer après une compromission initiale.
La coordination intersectorielle est devenue plus importante à mesure que les attaquants ciblent de plus en plus les relations de chaîne d’approvisionnement entre opérateurs d’infrastructures critiques et leurs fournisseurs.
JIG aide les opérateurs d’infrastructures critiques à construire des programmes de sécurité respectant à la fois la lettre et l’intention véritable des exigences réglementaires renforcées.
