Zero Trust, 0-day, patient zéro, heure zéro – autant de concepts liés à la cyberdéfense et donc au travail du CISO, dont le rôle et les responsabilités au sein de l’entreprise sont en pleine mutation.
Août 2025, Text: Andreas Heer, Bild: Swisscom 8 Min.
Le cauchemar de tout responsable de la sécurité: début juin 2025, une faille critique a été détectée dans le webmail «Roundcube», touchant pas moins de 85 000 instances dans le monde. D’autres sources ont même évoqué 53 millions de systèmes potentiellement concernés. Malgré l’arrivée rapide d’un correctif, on a constaté que des cybercriminels exploitaient déjà la faille. Une mise à jour immédiate s’imposait.
Cette faille 0-day ou zero-day montre pourquoi le chiffre zéro est essentiel pour la cyberdéfense et la cyberrésilience. En effet, loin de simples termes à la mode, ces zéros représentent des aspects de risque et de résilience interdépendants, que les CISO doivent appréhender de manière globale et stratégique:
Il est essentiel de comprendre ces concepts «zéro» et leurs implications pour protéger les ressources de l’entreprise et garantir la continuité de l’activité. Ils influencent la planification stratégique de la cyberdéfense et intègrent l’évolution des besoins de protection afin de pouvoir réagir de manière rapide et appropriée à un incident tel que celui de Roundcube.
Aujourd’hui, le monde IT se situe hors du périmètre – cloud, IoT et télétravail en sont les mots-clés. Ces facteurs accélèrent l’abandon des concepts de sécurité classiques et installent les concepts «zéro» au sein des meilleures pratiques et du renforcement de la cyberrésilience. De concert avec l’évolution des menaces et des mesures de défense, le rôle du CISO est en pleine mutation: la cyberdéfense gagne en importance stratégique avec des concepts comme Zero Trust afin de garantir le bon fonctionnement de l’activité.
La société d’études de marché Gartner articule ce changement en quatre phases. Au fur et à mesure qu’il gagne en maturité, le poste de CISO passe d’un rôle réactif à un rôle actif:
Une évolution qui impose aux CISO d’aller au-delà des valeurs purement techniques dans leur communication. Ils doivent plutôt exprimer les cybermenaces en termes de risques pour l’entreprise, notamment sous forme de pertes de chiffre d’affaires potentielles ou d’impact sur l’activité commerciale. La cybersécurité peut ainsi passer d’un facteur de coût à un véritable moteur pour l’entreprise.
Les concepts «zéro» – Zero Trust, 0-day, patient zéro et heure zéro – sont indissociables et constituent la base du développement stratégique de la cyberdéfense. Le rôle du CISO est d’accompagner cette transformation et de la déployer avec succès en tant qu’interface entre le business et l’IT. En effet, l’approche de cybersécurité Zero Trust permet de circonscrire les cyberrisques et de construire un socle fiable pour les plans de développement de l’entreprise.
Mais comment un CISO définit-il ce rôle? Et avec quel impact sur la stratégie de cyberdéfense?