Culture du reporting
Construisez une équipe qui rend compte sans crainte.
Qu'est-ce que Culture du reporting?
Les violations graves impliquent souvent quelqu'un qui a remarqué quelque chose et n'a rien dit. Les raisons sont prévisibles : peur du blâme, de l’embarras, de l’incertitude quant au processus ou du fait de supposer que quelqu’un d’autre s’en chargera. Cet exercice porte sur les raisons pour lesquelles les gens restent silencieux plutôt que sur ce qu'ils doivent signaler. Vous incarnez tour à tour trois rôles, l'employé qui a cliqué sur le lien, le responsable qui reçoit le rapport et le membre de l'équipe de sécurité qui y répond, et vous voyez où la confiance dans la chaîne s'effondre.
Ce que vous apprendrez dans Culture du reporting
- Reconnaître les barrières psychologiques qui empêchent les employés de signaler les incidents de sécurité, notamment la peur des sanctions et de l'embarras social
- Appliquer des techniques de communication post-incident irréprochables adaptées des modèles de sécurité aérienne
- Répondre à l'erreur de sécurité d'un subordonné direct de manière à renforcer la confiance et le comportement de reporting futur
- Identifiez les signaux organisationnels qui découragent le signalement, tels que le blâme du public, les réponses punitives ou le manque de retour d'information.
- Concevoir des boucles de rétroaction qui clôturent le cycle de reporting en communiquant les résultats aux employés qui ont déposé des rapports
Culture du reporting — Étapes de la formation
-
Un mardi typique
Aujourd'hui, vous découvrirez la culture du reporting : l'état d'esprit organisationnel qui encourage les employés à s'exprimer sur les problèmes de sécurité sans craindre d'être blâmés ou punis.
-
Quelque chose ne va pas
Pendant qu'elle travaille, Alice remarque que son collègue Marcus a l'air frustré devant son ordinateur. Il clique sur un lien email, puis ferme rapidement le navigateur avec une expression inquiète. Il regarde nerveusement autour de lui mais ne dit rien. Alice se demande si elle devrait dire quelque chose. Peut-être que ce n'était rien. Peut-être que Marcus a juste fait une erreur.
-
L'hésitation
Le débat interne d'Alice : - 'Peut-être que je réagis de manière excessive – cela pourrait n'être rien.' - 'Je ne veux pas causer d'ennuis à Marcus.' - « Et si je me trompe et que je perds du temps ? » - 'Ce n'est probablement pas à moi de dire quoi que ce soit.' Ces pensées sont courantes, mais elles peuvent avoir de graves conséquences.
-
Comprendre la culture du reporting
Une culture de reporting saine comporte trois éléments clés : Sécurité psychologique - Les employés se sentent en sécurité pour s'exprimer sans crainte de punition Non-représailles - L'entreprise protège les journalistes des conséquences négatives Appréciation - Les rapports sont valorisés, même s'ils s'avèrent être de fausses alertes Les équipes de sécurité préfèrent enquêter sur dix fausses alertes plutôt que de rater une menace réelle.
-
L'engagement de l'entreprise
Alice reçoit un e-mail de rappel de l'équipe de sécurité concernant la politique de reporting de Sentinel. Sa lecture contribue à renforcer le fait que le signalement est encouragé et protégé.
-
Prendre la décision
Après avoir lu l'e-mail, Alice se sent plus en confiance. Elle décide de rapporter ce qu'elle a observé - non pas pour causer des ennuis à Marcus, mais pour aider l'équipe de sécurité à protéger l'entreprise.
-
Connexion au portail
Alice utilise son gestionnaire de mots de passe pour se connecter en toute sécurité au portail de reporting.
-
Soumission du rapport
Le formulaire de signalement demande une description du problème. Alice fournit des détails factuels sur ce qu'elle a observé sans spéculation ni reproche. Le formulaire souligne que les rapports sont confidentiels et que l'identité du journaliste est protégée.
-
L'équipe de sécurité répond
En quelques minutes, Alice reçoit une réponse de l'équipe de sécurité la remerciant pour le rapport. Ils confirment qu'ils enquêteront discrètement.
-
Le résultat
Plus tard dans l'après-midi, Alice apprend le résultat. L'équipe de sécurité a découvert que Marcus avait effectivement cliqué sur un lien de phishing. Parce qu'Alice l'a signalé rapidement, ils ont pu réinitialiser les informations d'identification de Marcus avant qu'aucun dommage ne survienne. Marcus a ensuite remercié Alice. Il était soulagé qu'il ait été détecté tôt et reconnaissant que l'entreprise ait traité l'affaire sans reproche - juste une réinitialisation rapide du mot de passe et un rappel de sensibilisation au phishing.
Couverture des référentiels de sécurité
CIS Controls
- CIS 14.6 Train Workforce Members on Recognizing and Reporting Security Incidents
- CIS 17 Incident Response Management
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- RS.MA Incident Management