le media indépendant du
conseil en stratégie

icone burger fermee

rechercher sur le site

icone recherche

Cybersécurité : une faille à la Deloitte est-elle au coin de la rue ?

 

Dans un cabinet de la place, ce sont deux recrutements dont on garde un souvenir modérément réjoui. Par deux fois, des consultants, issus de cabinets concurrents à Paris, ont fait acte de candidature et ont été recrutés… avant de repartir au bout de quelques mois dans leur cabinet d’origine.

 

02 Mai. 2018 à 10:42
Cybersécurité : une faille à la Deloitte est-elle au coin de la rue ?

 

A priori, rien à signaler, mais dans l’intervalle, les consultants en question ont eu accès aux process internes du cabinet et à des infos confidentielles sur ses clients. Les cas de stagiaires chinois pris en flagrant délit d’espionnage dans plusieurs entreprises françaises sont encore dans les esprits. Mais dans le conseil aussi, les mouvements suspects de personnels ne sont pas isolés.

Pour preuve, ces deux anciens managing directors d’AlixPartners (associés dans la grille AlixPartners) à Singapour et Shanghai poursuivis en 2014 aux États-Unis par leur ancien employeur après qu’ils sont passés à la concurrence, chez McKinsey.

En cause, une suspicion de violation de leur contrat de travail et de secrets commerciaux, dont une base de coordonnées de clients. Le contentieux sera réglé à l’amiable quelques mois plus tard, sans suite. Les risques sont énormes pour des sociétés dont le chiffre d’affaires repose essentiellement sur la confiance que leurs clients leur portent.

« Le risque de discrédit est énorme »

« Bien sûr que nous sommes amenés à manipuler des données non publiques, par exemple pour le compte de groupes cotés. Si nous sommes pris la main dans le pot de miel à ne pas savoir les gérer et en garantir la confidentialité, le risque de discrédit est colossal », commente Michel Zarka, le CEO de Theano Advisors.

Ainsi de Deloitte dont The Guardian révélait le 25 septembre qu’un hacker avait pu s’introduire dans les 5 millions de mails de ses 240 000 collaborateurs stockés sur des serveurs fournis par Microsoft, via un simple compte d’administrateur.

Quelques semaines plus tard, au tour d’Accenture de devoir reconnaître que des données confidentielles de ses clients étaient accessibles sur des serveurs fournis par Amazon, téléchargeables sans mot de passe pour tout détenteur de l’URL non protégée.

Des failles qui font tout drôle surtout lorsqu’elles émanent des consultants les plus en vue en matière de cybersécurité. Pareil scénario est-il envisageable dans des sociétés de conseil en stratégie ?

Mails, serveurs, authentification... ce que font les cabinets en matière de cybersécurité

A priori non, disent nos sources. Parce qu’il s’agit de marques moins exposées qu’Accenture et Deloitte, même si les données que les sociétés de conseil manipulent sont tout aussi confidentielles. Également, parce que les cabinets que nous avons interrogés disent tous prendre ce risque très au sérieux et avoir mis en place des mesures diverses et variées pour se prémunir contre des failles. « Cela passe par des règles de formulation de mails, des règles d’attachement de pièces jointes, qui doivent être cryptées ou non. Et cela va jusqu’à assurer la sécurité de nos serveurs qui sont logés en France », dit une source anonymement.

Le sujet des serveurs et leur localisation sont cruciaux. Chez Roland Berger, on assure que tout est logé en Allemagne sous surveillance très serrée. Ailleurs, on met en avant les limites apportées au partage des rapports en interne pour éviter que des données confidentielles de clients ne sortent de cercles les plus restreints possible.

Puis viennent des règles d’authentification pour accéder aux ordinateurs, la distribution de codes de conduite en interne, la signature d’accords de non-divulgation (no disclosure agreement) consultant par consultant parmi ceux associés à une mission particulièrement sensible, éventuellement à la demande du client.

« La majorité des accidents sont dus à des banalités ou des étourderies. Un mot de passe perdu, des logiciels qui ne sont pas à jour, un oubli de clé USB, etc. », raconte Moran Studer, associé chez Eleven, pour qui la sécurité commence avec de bonnes pratiques.

Existe enfin une dimension plus abstraite de la cybersécurité et de la confidentialité tout court : ce qui est dit oralement et à qui. « On ne commente ni sur les personnes, ni sur les entreprises au sein desquelles on travaille, c’est un principe de base dans le métier du conseil en stratégie. À partir du moment où l’on mentionne une problématique proche de celle d’un client, il y a un risque d’interprétation, même lorsque le principe de confidentialité est respecté. Cela peut déplaire et créer un irritant dans la relation. Il faut donc être très prudent. La culture du secret est l'une des valeurs de notre secteur car elle correspond à une attente forte de nos clients », commente Stéphane Alberhne, ancien directeur général France de Roland Berger et fondateur d’Archery Consulting.

« Le niveau “suffisant” de protection est laissé à l’appréciation de chaque entreprise »

Tout ceci est-il suffisant ? « Chaque société gère sa sécurité comme elle le peut et comme elle le veut. Le niveau “suffisant” de protection est laissé à l’appréciation de chaque entreprise. Globalement, la maturité des organisations sur ce sujet va en s’améliorant et le secteur du conseil fait figure de bon élève », dit un patron français de la cybersécurité d’un Big Four.

Évidemment, ces sociétés sont largement tributaires de leur environnement. C’est cet environnement technique, légal et organisationnel que l’International Telecommunication Union, une agence des Nations unies, évalue chaque année dans ses 134 pays membres.

Bonne nouvelle, la France compte parmi les dix pays les plus avancés dans ce classement. 3 235 événements de sécurité numérique ont tout de même été signalés en 2016 à l’Anssi, l’Agence nationale de la sécurité des systèmes d’information qui est rattachée aux services du Premier ministre.

Marge de progrès

Pour ne pas compter parmi les prochaines organisations visées, plusieurs options s’offrent au secteur du conseil en stratégie. Les plus assidus des cabinets pourraient faire auditer leurs mesures par l’un des prestataires agrémentés par l’Anssi, voire s’engager dans une démarche de certification telle que le certificat ISO 27 001 par exemple.

D’autres se montrent plus empiriques : chez Eleven, on entend prochainement faire intervenir un hacker auprès des consultants pour les sensibiliser aux mille différentes manières de mettre les données de clients en danger. En espérant se prémunir des mauvais réflexes.

Benjamin Polle pour Consultor.fr

 

02 Mai. 2018 à 10:42
tuyau

Un tuyau intéressant à partager ?

Vous avez une information dont le monde devrait entendre parler ? Une rumeur de fusion en cours ? Nous voulons savoir !

écrivez en direct à la rédaction !

commentaire (0)

Soyez le premier à réagir à cette information

1024 caractère(s) restant(s).

signaler le commentaire

1024 caractère(s) restant(s).
6 + 4 =

France

  • Le partnership français de McKinsey perd 7 associés en 2 mois
    30/10/24

    L’automne fait son œuvre au sein de la Firme, les feuilles tombent… et les partners aussi. Les nouveaux départs sont ceux de Flavie Nguyen et Thomas London.

  • Deux associés EY-Parthenon propulsés au comex d’EY France
    29/10/24

    Julia Amsellem, qui a rejoint l’entité de conseil en stratégie d’EY en 2017, et Étienne Costes, engagé depuis 2013, font partie des 17 membres du nouveau comex d’EY dans l’Hexagone.

  • Pauvreté : l’étude choc d’Oliver Wyman
    23/10/24

    C’est une étude coup de poing que le cabinet Oliver Wyman a réalisée à titre pro bono pour le collectif ALERTE (fort de 35 associations, dont Action contre la Faim, Médecins du Monde et ATD Quart Monde) dédié à la pauvreté et à l’exclusion. Elle est intitulée « Lutter contre la pauvreté : un investissement social payant. » L’une des conclusions plutôt contre-intuitive : combattre la pauvreté par des financements serait un investissement gagnant-gagnant, pour les personnes concernées comme pour l’économie nationale. Les analyses du président d’ALERTE, Noam Leandri, et de Jean-Patrick Yanitch, partner à la tête de la practice Service public et Politiques publiques en France.

  • Le partnership parisien de McKinsey se déplume avec le départ de deux nouveaux associés
    15/10/24

    Début octobre, deux nouveaux partners ont disparu de la liste des associés de la Firme : Guillaume de Ranieri, poids lourd du cabinet où il évoluait depuis 24 ans, et Xavier Cimino, positionné sur une activité stratégique.

  • Roland Berger recrute un partner Énergie chez Accenture
    07/10/24

    Doté d’un parcours dédié presque exclusivement au conseil (BCG, Kearney, Accenture - entre autres), Mathieu Jamot rejoint le bureau parisien de Roland Berger.

  • Nouvel associé senior « pure strat » : le partnership d’eleven s’étoffe encore
    03/10/24

    Depuis avril 2024, les arrivées se succèdent : après Jean-Charles Ferreri (senior partner) et Sébastien d’Arco (partner), Thierry Quesnel vient en effet renforcer les forces vives, « pure strat » et expérimentées, d’eleven.

  • Lyon, Bordeaux, pourquoi les cabinets s’installent en région ?
    02/10/24

    Minoritaires sont les cabinets de conseil en stratégie à avoir fait le choix de s’implanter au cœur des régions françaises. McKinsey, depuis les années 2000, Kéa depuis bientôt 10 ans, Simon-Kucher, Eight Advisory, et le dernier en date, Advention… Leur premier choix, Lyon. En quoi une vitrine provinciale est-elle un atout ? La réponse avec les associés Sébastien Verrot et Luc Anfray de Simon-Kucher, respectivement à Lyon et Bordeaux, Raphaël Mignard d’Eight Advisory Lyon, Guillaume Bouvier de Kéa Lyon, et Alban Neveux CEO d’Advention, cabinet qui ouvre son premier bureau régional à Lyon.

  • Kéa mise sur l’IA et la data avec sa 10e opération de croissance en 3 ans
    23/09/24

    Retour sur la dynamique de croissance externe de Kéa via l’intégration capitalistique de Veltys – et le regard du PDG et senior partner de Kéa, Arnaud Gangloff.

  • Ces deux ministres du gouvernement Barnier qui ont débuté dans le conseil
    23/09/24

    Astrid Panosyan-Bouvet, une ancienne de Kearney, et Guillaume Kasbarian, un ex de Monitor et de PMP Strategy, entrent dans le copieux gouvernement de Michel Barnier, fort de 39 ministres et secrétaires d’État. Bien loin des 22 membres du premier gouvernement Philippe ; ils étaient 35 sous le gouvernement Attal.

Super Utilisateur
France
Vertone, confidentialite, securite, cybersecurite, hacking, hack, it, AlixPartners, Michel Zarka, eleven
3435
2021-10-30 23:08:21
0
Non
France: Cybersécurité : une faille à la Deloitte est-elle
à la une / articles / Cybersécurité : une faille à la Deloitte est-elle au coin de la rue ?