Quel est le bon moment pour définir une stratégie de sécurité ?
Entretien avec Martin Buck, CISO et responsable des services de conseil chez BNC AG Quand, comment et sur quoi bâtir une stratégie de sécurité...
5 lecture des minutes
Martin Buck
:
19 juin 2025 09:33:12
La cybersécurité de nombreuses entreprises suisses ressemble aujourd’hui à une construction de fortune : une multitude d’outils, mais peu de cohérence. Alors que les menaces se multiplient, les services informatiques doivent composer avec des systèmes complexes et des ressources limitées. Pourtant, une sécurité efficace et durable n’a rien d’un rêve inaccessible : avec une approche structurée, il est possible de maîtriser la complexité et de mettre en place des mesures de protection réellement efficaces.
Aujourd’hui, la cybersécurité ressemble souvent à une course effrénée aux outils : à chaque nouvelle menace répond un nouvel outil. Ce qui avait commencé avec un simple pare-feu et un antivirus s’est transformé en un véritable arsenal mêlant XDR, SIEM, PAM, SASE et bien d’autres solutions.
Le résultat ? Des environnements de sécurité surchargés, difficiles à gérer et encore plus compliqués à comprendre — souvent efficaces seulement par endroits.
Au cœur de cette situation, les équipes IT. Elles doivent faire face à des exigences sans cesse croissantes, tout en jonglant avec un dilemme : gérer des systèmes de plus en plus complexes avec des ressources qualifiées qui manquent cruellement. La pression monte, les compétences se font rares — et chaque nouvelle solution ajoute un peu plus de complexité.
Pour y faire face, beaucoup d’entreprises se tournent vers des services managés ou des solutions SaaS. Une démarche logique, mais pas une panacée. Car ce qui se perd souvent dans ce modèle, c’est la cohérence : la collaboration, la coordination et la vision globale en pâtissent. C’est parfois à un SOCaaS de réparer ces manques après coup.
Avec du recul, l’architecture de cybersécurité de nombreuses entreprises ne ressemble pas à une forteresse solide, mais plutôt à une bâtisse bancale prête à s’effondrer.
Le vrai problème ?
Ce n’est pas un manque d’outils, mais l’absence de structure, de stratégie et de clarté.
Trop souvent, les entreprises commencent par chercher un produit dès qu’un problème de sécurité se présente. Elles oublient alors que chaque outil de sécurité ne déploie pleinement son efficacité que s’il s’inscrit dans une stratégie globale claire. Le marketing des fabricants et la pression du temps encouragent des décisions hâtives – au détriment souvent d’une sécurité durable.
Au lieu de cela, il faut se poser les bonnes questions : Où voulons-nous aller ? Comment construire notre système de protection ? De quoi avons-nous réellement besoin ?
La sécurité peut se comparer à la construction d’une forteresse :
La stratégie de sécurité définit le cadre du niveau de protection à atteindre sur les 5 à 7 prochaines années. Une forteresse ne se construit pas du jour au lendemain. Il faut savoir quelle hauteur et épaisseur auront les murailles, quels actifs doivent être particulièrement protégés, combien de soldats peuvent y être hébergés et qui, en plus du seigneur, doit être protégé.
L’architecture de sécurité planifie les lignes de défense : faut-il des murailles ou des douves ? Le terrain est-il adapté ? Quelles ressources doivent être prises en compte ? Ce n’est qu’une fois ces bases posées que le lieu de la « forteresse » peut être choisi intelligemment.
Lors de la phase de conception, les normes sont définies afin que tous travaillent vers le même objectif. Dans l’analogie, cela correspond à décider si les murs seront en briques ou en pierres naturelles, et s’il faudra une grande muraille épaisse ou plusieurs plus fines.
Pendant la phase de design, les détails sont précisés : quelles meurtrières faut-il, et pour quelles armes ? Où se trouvent les zones sensibles et comment les protéger ? Ce n’est qu’après cette planification fine que la phase d’acquisition peut commencer.
Cette approche permet d’éviter de construire une belle porte sans penser à y raccorder un mur.
Un client de BNC faisait face à un défi complexe : protéger des données personnelles hautement sensibles tout en garantissant un accès simple aux utilisateurs autorisés. La situation de départ :
Stratégie SaaS-first
Télétravail comme norme
Zero Trust comme philosophie centrale
La réalité de l’infrastructure IT était cependant très complexe : un centre de données propre, des services hébergés chez des partenaires et un paysage logiciel hétérogène contribuaient à une forte complexité.
Notre réponse n’a pas été un outil de sécurité supplémentaire, mais une approche stratégique :
En phase de design, les exigences des différents groupes d’utilisateurs ont été consolidées. Résultat :
Les équipes IT vivent sous une pression constante : trop d’outils, trop peu de ressources, presque pas de place pour la stratégie. Chaque nouvelle solution de sécurité ressemble à un patch supplémentaire sur un système fragile.
Ce qui manque, ce n’est pas la technologie — c’est une direction claire et partagée. Ce n’est que lorsque les équipes IT, réseau, développement et les partenaires externes tirent ensemble dans le même sens qu’une vraie sécurité peut émerger : structurée, coordonnée et durable.
La clé réside dans la stratégie.
Pas dans la prochaine solution, mais dans une approche globale.
Penser la cybersécurité comme un projet global décharge les équipes, apporte de la clarté — et pose les bases d’une forteresse numérique qui tient bon.
Après des études universitaires en informatique et en gestion des affaires en Allemagne, Martin Buck a été à la fois associé et partenaire chez AVANTEC AG, tout en travaillant comme ingénieur en sécurité IT. Par la suite, il a occupé des postes dans la vente et en tant qu’architecte ICT senior chez Sidarion AG. En 2018, Martin Buck a rejoint BNC en tant que Sales Director pour Zurich, avant de devenir Responsable du Centre de Compétences Sécurité.
Aujourd’hui CISO et Responsable des Services de Conseil chez BNC AG, Martin Buck propose des ateliers passionnants et pragmatiques autour de la sécurité – notamment lors de l’édition de cette année de Rethink IT.
Des billets gratuits sont disponibles sur demande à marketing@bnc.ch.
Qu’il s’agisse de Zero Trust, d’infrastructures hybrides ou de la protection des environnements OT – BNC conçoit des approches solides pour sécuriser durablement votre IT et votre activité.
Découvrez comment rendre votre stratégie de sécurité pérenne et prête pour l’avenir !
Entretien avec Martin Buck, CISO et responsable des services de conseil chez BNC AG Quand, comment et sur quoi bâtir une stratégie de sécurité...
Une comparaison Ce que les entreprises doivent savoir sur les nouvelles exigences en matière de cybersécurité
ZOOM SUR LE SASE – PARTIE 2 LE POINT DE CONNEXION, LA CLÉ DE LA RÉVOLUTION DE L'ACCÈS SUR SITE ET DE L'élimination DE LA DÉPENDANCE AU CLOUD Dans la...