Il est essentiel de proposer une formation à la sensibilisation à la sécurité à votre équipe financière afin de l’aider à comprendre les risques liés aux données et aux transactions financières et de prévenir d’éventuelles failles de sécurité.
En décembre 2021,un pirate informatique se faisant passer pour le PDG d’une entreprise française du secteur de la métallurgie a appelé le comptable de cette société et a réussi à le convaincre d’effectuer un « virement urgent et confidentiel » de 300 000 euros (264 000 £) sur le compte bancaire d’un fraudeur. Le groupe à l’origine de cette escroquerie de type « Business Email Compromise » (BEC) a dérobé environ 40 millions de dollars (33 millions de livres sterling) avant d’être démasqué par Europol. Ce type d’escroquerie constitue une préoccupation croissante pour les services financiers des entreprises et représente un risque considérable pour la sécurité de l’information.
Le service financier d’une entreprise a toujours attiré les cybercriminels, car c’est lui qui gère les finances de l’entreprise, et les cybercriminels suivent l’argent. De ce fait, tout membre du service financier devient une cible potentielle pour les escrocs et les fraudeurs. Les attaques par ransomware, les escroqueries de type BEC (usurpation d’identité du dirigeant) et les cybermenaces visant à récupérer des identifiants de connexion font toutes partie des risques accrus associés au service financier et à ses collaborateurs.
Une formation à la sensibilisation à la sécurité destinée aux équipes financières est essentielle pour lutter contre les escroqueries ciblant les personnes, telles que la fraude BEC. Voici les bonnes pratiques proposées par MetaCompliance pour vous assurer que votre équipe financière est consciente des risques liés à ses fonctions.
Cinq bonnes pratiques pour mettre en place une formation à la sensibilisation à la sécurité destinée à votre équipe financière
Les membres de l’équipe financière sont des proies faciles si votre sensibilisation à la sécurité ne tient pas compte des risques spécifiques auxquels ils sont exposés. Voici nos cinq bonnes pratiques pour garantir l’efficacité de votre formation à la sécurité :
Priorité aux menaces à haut risque pesant sur le département financier
L’équipe financière est exposée à des vulnérabilités spécifiques, car ses membres peuvent effectuer des virements bancaires ou disposer d’identifiants de connexion privilégiés leur donnant accès à des informations financières. Ce niveau de pouvoir dont dispose l’équipe financière au sein d’une organisation signifie que ce service est davantage susceptible d’être la cible de menaces spécifiques. C’est pourquoi un programme de formation à la sensibilisation à la sécurité est particulièrement efficace lorsqu’il est adapté aux rôles spécifiques au sein d’une organisation, et le poste de membre de l’équipe financière en fait partie.
La formation à la sensibilisation à la sécurité axée sur les fonctions aborde des types spécifiques de menaces pesant sur certaines fonctions occupées par les collaborateurs. Élaborez un programme de formation à la sensibilisation à la sécurité axé sur les fonctions qui s’appuie sur les bases de la sensibilisation à la sécurité en mettant l’accent sur les types de risques et de menaces auxquels un membre de l’équipe financière ou un service financier est susceptible d’être confronté ; il s’agit notamment des éléments suivants :
- « Business Email Compromise » (BEC): sensibilisez vos collaborateurs à la manière dont cette cyberattaque sophistiquée, en plusieurs étapes, est menée. Assurez-vous qu’ils comprennent comment les cybercriminels recourent à l’ingénierie sociale pour leur faire croire qu’ils ont affaire à un dirigeant de haut niveau ou à un fournisseur essentiel.
- Fraude à la facture : elle implique généralement qu’un fournisseur de l’entreprise ait été piraté, mais elle constitue également un sous-type de la fraude BEC. Les fraudeurs se font alors passer pour le fournisseur et demandent le paiement d’une facture.
- Fraude au président (CEO Fraud) : il s’agit d’une autre variante de l’arnaque BEC, dans laquelle les fraudeurs se font passer pour un dirigeant de haut niveau afin de piéger le service financier et de l’amener à régler une fausse facture. Souvent, les fraudeurs piratent ou usurpent un compte de messagerie électronique appartenant à un dirigeant de haut niveau.
- Fraude par détournement de salaire: des fraudeurs se font passer pour un salarié et demandent au service de la paie de modifier ses coordonnées bancaires afin que son salaire soit versé sur leur compte.
Créez des simulations de hameçonnage qui reflètent les risques auxquels sont exposées les équipes financières
L’ICO britannique a récemment infligé une amende de 4,4 millions de livres sterlingà Interserve Group Limitedpour ne pas avoir mis en place les mesures de sécurité appropriées afin de prévenir une cyberattaque ; celle-ci a débuté par un e-mail de hameçonnage envoyé à un employé du service comptable. Une série d’événements, tels que le téléchargement de la pièce jointe malveillante contenue dans l’e-mail et le non-respect des protocoles de sécurité de l’entreprise, a entraîné la perte de données personnelles sensibles concernant 113 000 employés. Même en présence de passerelles anti-hameçonnage, des messages de hameçonnage parviennent à passer entre les mailles du filet, car les cybercriminels innovent pour échapper à la détection.
Les exercices de simulation de hameçonnage adaptés aux types de risques auxquels est exposée l’équipe financière constituent une pratique incontournable pour une formation efficace à la sensibilisation à la sécurité. Certaines plateformes avancées de simulation de hameçonnage proposent toute une gamme de modèles de hameçonnage que vous pouvez utiliser pour personnaliser vos exercices de formation afin de répondre aux besoins de votre équipe financière.
Créer des scénarios de jeux de rôle
Les équipes financières sont exposées au risque de « Business Email Compromise » (BEC) et à d’autres types de fraudes complexes associées qui recourent à l’ingénierie sociale. Pour garantir l’efficacité de la formation à la sensibilisation à la sécurité, élaborez des scénarios reproduisant les étapes typiques d’une escroquerie financière avec l’équipe financière, afin qu’elle puisse commencer à reconnaître les stratagèmes utilisés par les fraudeurs. Des scénarios basés sur les rôles doivent être utilisés en complément des formations traditionnelles à la sensibilisation à la sécurité et des exercices de simulation de hameçonnage afin de mettre en évidence les manipulations complexes auxquelles recourent les escrocs.
N’oubliez pas les bonnes pratiques en matière de sécurité
Le service financier ne se contente pas de gérer les fonds ; il détient également des données financières et personnelles sensibles.Le rapport « Verizon 2022 Data Breach Investigations Report »(DBIR) a révélé que diverses erreurs humaines étaient à l’origine de cyberattaques et avaient entraîné la divulgation de données.
Selon ce rapport, 82 % des fuites de données sont dues à une erreur humaine. Parmi ces erreurs figurait notamment l’envoi erroné d’e-mails, par exemple l’envoi de données par e-mail à la mauvaise personne. Ainsi, lorsque vous formez les équipes financières à leur rôle en matière de sécurité, veillez à aborder les détails, comme la nécessité de vérifier les listes de destinataires avant d’envoyer des informations importantes.
Étendre la sensibilisation à la sécurité aux collaborateurs à distance de l’équipe financière
L’Office national des statistiques(ONS)du Royaume-Unia constaté que 38 % des salariés ont déclaré avoir travaillé à domicile à un moment ou à un autre au cours des sept derniers jours. Les collaborateurs des services financierssouhaiteront probablement travailler à domicile, car des études montrent que ce facteur est essentiel pour fidéliser les salariés. L’émergence de la semaine de quatre jours devrait également contribuer à ce que le télétravail et le travail hybride restent des atouts majeurs pour attirer les talents.
Lorsque vous mettez en place une campagne de sensibilisation à la sécurité destinée aux membres de l’équipe financière, veillez à former les collaborateurs aux risques liés au télétravail. Intégrez-y des éléments tels que le rôle du collaborateur dans le respect de la conformité réglementaire et les questions d’hygiène de sécurité, comme l’utilisation de passerelles sécurisées et de VPN.
En appliquant ces bonnes pratiques en matière de sensibilisation à la sécurité et en vous concentrant sur les défis spécifiques liés au travail au sein d’une équipe financière, votre entreprise peut réduire les risques liés à des délits insidieux et coûteux, tels que la fraude par usurpation d’identité (BEC).