La formation à la sensibilisation à la sécurité est une méthode de prévention des cybermenaces dont les entreprises du secteur des services financiers peuvent tirer parti. Voici une analyse des principales raisons d’adopter ce type de formation si vous êtes une entreprise du secteur des services financiers.

Le secteur des services financiers a connu une transformation numérique de grande ampleur ces dernières années. Ce secteur adopte les nouvelles technologies afin d’offrir une meilleure expérience client et d’optimiser ses opérations.

Cependant, la transformation numérique a également fait de ce secteur une cible pour les cybercriminels : une enquête sur la cybersécurité menée en 2020 auprès des RSSI et des DSI du secteur des services financiers a révélé que 65 % des grandes organisations financières avaient subi une cyberattaque au cours des 12 derniers mois. Un autre rapport, publié cette fois par Boston Consulting, a révélé que le secteur financier subissait jusqu’à 300 fois plus de cyberattaques que les autres secteurs.

Formation cybersécurité pour services financiers

Le pirate informatique ne vit plus dans le sous-sol de ses parents, vêtu d’un sweat à capuche. Au contraire, des groupes de pirates sophistiqués, animés par des motivations financières et parfois soutenus par des États, rendent la cybercriminalité accessible à tous.

Des modèles économiques proposant des outils de piratage « en tant que service » sont facilement accessibles à moindre coût sur le dark web. Ces outils, associés aux compétences de plus en plus pointues des cybercriminels en matière d’ingénierie sociale, ont entraîné une vague déferlante de cyberattaques. Ajoutez à cela le télétravail ou le travail à domicile, et vous constaterez que tous les facteurs de la cybermenace sont réunis.

La Covid-19 a été une véritable prise de conscience pour les organisations du monde entier, alors que les escroqueries tirant parti de la peur suscitée par la pandémie se sont multipliées. Ces escroqueries, qui ciblaient les salariés, utilisaient des techniques de hameçonnage (phishing) sur le thème de la Covid-19 pour voler des identifiants de connexion ou des données personnelles, ou pour inciter un salarié à installer des logiciels malveillants (notamment des ransomwares). Alors que le monde du travail évolue, les tactiques de hameçonnage et d’ingénierie sociale restent un recours privilégié des cybercriminels déterminés à nuire.

Les conséquences de l’ingénierie sociale et du phishing sont coûteuses. Un rapport publié en 2021 par Sophos a révélé que les entreprises de services financiers de taille moyenne dépensent environ 2 millions de dollars pour se remettre d’une attaque par ransomware ; ce chiffre est supérieur à la moyenne mondiale, qui s’élève à 1,85 million de dollars. Le rapport souligne également que 34 % des organismes de services financiers ont été victimes d’une attaque par ransomware en 2020.

La formation à la sensibilisation à la sécurité constitue une réponse efficace aux techniques d’ingénierie sociale utilisées par les pirates informatiques.

Avantages de la formation à la sensibilisation à la sécurité pour le secteur des services financiers

Pour empêcher les cybercriminels de profiter de la vulnérabilité des collaborateurs en recourant à des techniques d’ingénierie sociale et au hameçonnage, les entreprises peuvent se tourner vers la formation à la sensibilisation à la sécurité. Dans le secteur des services financiers, la mise en place d’un programme de sensibilisation présente cinq avantages majeurs :

Faire passer le comportement de sécurité de « négatif » à « positif »

Les fraudeurs, les cybercriminels, les escrocs… quel que soit le terme utilisé pour décrire ces activités malveillantes, tous s’attaquent au comportement humain. La sensibilisation à la sécurité vise à modifier les mauvaises habitudes en matière de sécurité afin de favoriser une approche positive de la sécurité au sein de l’entreprise.

Le développement de comportements positifs en matière de sécurité permet de sensibiliser le personnel aux dangers de l’ingénierie sociale. Les formations de sensibilisation abordent également les erreurs susceptibles d’entraîner la divulgation de données : cela revêt une importance particulière lorsque l’on sait que, selon les conclusions de l’EC-Council, 64 % des incidents de perte de données sont imputables à des collaborateurs internes qui « avaient de bonnes intentions ».

La formation à la sensibilisation à la sécurité sensibilise les collaborateurs de l’ensemble de l’organisation à l’importance de la sécurité. Un programme de formation efficace permettra de former le personnel, grâce à des contenus interactifs et captivants, aux astuces et aux escroqueries en matière de sécurité, tout en proposant des exercices de simulation de hameçonnage qui leur apprendront à repérer les messages de hameçonnage. Une formation à la sensibilisation à la sécurité continue et efficace crée une dynamique positive, encourageant le personnel à faire face aux attaques de sécurité.

Mettez un terme aux arnaques de type BEC

Si les ransomwares font souvent la une de l’actualité, les attaques de type « Business Email Compromise » (BEC) touchent davantage d’entreprises. Selon les données de 2020 du Centre de signalement des crimes sur Internet ( IC3) du FBI , les attaques de type BEC touchent quatre fois plus d’entreprises que les ransomwares. Les entreprises du secteur des services financiers sont tout autant exposées au risque de fraude de type BEC que n’importe quelle autre organisation.

Un article publié en 2020 par BankInfoSecurity a détaillé plusieurs cas de fraude de type BEC, dont l’un impliquait une banque basée aux États-Unis. Au sein de cette banque, un employé a reçu un e-mail de la part de fraudeurs se faisant passer pour le PDG de l’établissement. L’e-mail demandait à l’employé d’effectuer de toute urgence un virement de 1 million de dollars qui avait été programmé auparavant. Le message mentionnait une modification des coordonnées bancaires, précisant que celle-ci était « due à l’épidémie de coronavirus ainsi qu’aux procédures de quarantaine et aux mesures de précaution ».

Les escroqueries de type BEC impliquent souvent une surveillance complexe des employés. Les fraudeurs vont même jusqu’à nouer des relations avec les opérateurs du service d’assistance et d’autres membres des services concernés, afin d’obtenir des informations sur les processus de l’entreprise. La formation à la sensibilisation à la sécurité permet aux employés d’apprendre à reconnaître les signes des escroqueries de type BEC et les différents types de techniques d’ingénierie sociale utilisées par les escrocs.

Contribue à garantir la conformité réglementaire

Les collaborateurs jouent un rôle essentiel dans le respect de la protection des données et de la vie privée. Leurs actions peuvent facilement conduire une entreprise du secteur des services financiers à se retrouver en situation de non-conformité. Un simple envoi d’e-mail à la mauvaise personne peut entraîner une amende. Une enquête récente a révélé que 58 % des collaborateurs ont admis avoir déjà envoyé un e-mail à la mauvaise personne.

La formation à la sensibilisation à la sécurité contribue à éviter que les collaborateurs ne commettent d’erreurs. La mise en place d’un programme efficace, intégrant des indicateurs de performance et l’automatisation de la formation, témoigne également de l’engagement de l’entreprise en matière de sécurité. La mise en place d’une formation à la sensibilisation à la sécurité est soit obligatoire, soit fortement recommandée par diverses normes et réglementations, notamment la norme ISO 27001 et la norme PCI-DSS, qui stipule ce qui suit dans l’exigence n° 12 :

« Mettez en place un programme officiel de sensibilisation à la sécurité afin de faire prendre conscience à l’ensemble du personnel de la politique et des procédures relatives à la sécurité des données des titulaires de carte. »

Construire un pare-feu humain

Les mesures de sécurité telles qu’un contrôle d’accès rigoureux, les pare-feu, la protection des terminaux et le chiffrement sont importantes, mais l’ingénierie sociale est conçue pour contourner les solutions de sécurité traditionnelles. Des collaborateurs bien informés et sûrs d’eux en matière de sécurité constituent un élément essentiel des mesures de cybersécurité d’une entreprise de services financiers.

Grâce à la formation à la sensibilisation à la sécurité, une entreprise peut mettre en place un «pare-feu humain ». Chaque membre d’une équipe, à tous les niveaux de l’organisation, contribue alors à renforcer la protection de ses collègues. En organisant régulièrement des formations à la sécurité, ce pare-feu humain gagne en solidité et en efficacité pour détecter les techniques d’ingénierie sociale.

Renforcer le moral des employés

Un rapport de Carbonite met en évidence l’impact d’une cyberattaque sur les individus : 24 % des employés constatent une baisse de leur moral après une attaque. La confiance renforce le moral du personnel. La formation à la sensibilisation à la sécurité constitue une approche centrée sur les personnes visant à protéger les actifs d’une organisation. En donnant à ses employés les outils nécessaires pour lutter contre la cybercriminalité, une organisation donne à son personnel les moyens de prévenir une cyberattaque. La formation à la sensibilisation à la sécurité contribue non seulement à la sécurité de l’organisation, mais aussi au moral du personnel.

Partout dans le monde, les organismes de services financiers constituent une cible de choix pour les cybercriminels et les fraudeurs. Disposer d’un personnel bien formé s’inscrit dans une approche globale visant à protéger une entreprise contre les ravages causés par ces attaques malveillantes et sinistres.