Sécurité cloud Les professionnels sont déjà rares. Ajoutez à cela la lassitude face aux alertes, l’explosion de la demande et la nature « toujours connectée » du monde du travail moderne, et l’on comprend pourquoi l’épuisement professionnel des employés est en hausse.
En 2019, Gartner prévoyait que le marché du cloud atteindrait 355 milliards de dollars d’ici 2022. Atteindre ce niveau dépend du développement et de l’essor de solutions de sécurité cloud natives, ce qui exerce une pression considérable sur les équipes de cybersécurité et les employés qui les développent.
Les centres opérationnels de sécurité (SOC) en sous-effectif finissent par atteindre un point de rupture, ce qui entraîne généralement de nouveaux départs ou une perte de supervision — et peut provoquer des fuites de données coûteuses.
Ces facteurs créent une boucle de rétroaction négative au sein des SOC. La charge de travail augmente pour ceux qui restent, et la qualité du travail se dégrade, ce qui entraîne un épuisement et des démissions supplémentaires, ainsi qu’un risque accru de nouvelles compromissions chez les clients.
Alors, comment une organisation de cybersécurité peut-elle sortir de cette boucle de rétroaction négative ?
6 façons d’éviter l’épuisement professionnel dans la cybersécurité
Un leadership fort en matière de sécurité
En tant que responsable de la sécurité, notamment si vous supervisez des équipes et des fonctions de sécurité de l’information, vous avez une responsabilité fiduciaire : défendre les intérêts de l’organisation en interne et faire passer un message qui trouve un écho auprès des parties prenantes. Vous devez convaincre les employés de penser à long terme et de comprendre les conséquences d’un ralentissement de la productivité ou d’une qualité de travail insuffisante.
De nombreux professionnels de la sécurité ont acquis une expertise technique reconnue, mais le responsable du groupe sécurité doit également être capable de communiquer efficacement le risque que le niveau actuel des effectifs fait peser sur l’organisation. Il doit veiller à ce que ce risque reste conforme à la tolérance au risque de l’entreprise.
Pour résoudre ces problèmes, il peut être nécessaire de nouer des relations en dehors des équipes techniques car, en définitive, obtenir des ressources supplémentaires signifie que l’entreprise pourrait ne pas financer autre chose. Cela peut également nécessiter de se concentrer sur d’autres compétences, comme la communication. Il est facile de reléguer ces compétences relationnelles au second plan lorsque les compétences techniques peuvent sembler plus gratifiantes.
Recrutement et mentorat efficaces
Les responsables doivent se concentrer sur un recrutement et un mentorat efficaces. Certaines équipes de sécurité recrutent de manière improvisée, mais pour attirer et fidéliser les talents nécessaires, les responsables doivent endosser pleinement leur rôle de manager. Si la transition du rôle d’« exécutant » à celui de responsable du recrutement n’est pas complète, les équipes peuvent en pâtir : les responsables sélectionnent la mauvaise personne ou ne répondent pas aux aspirations particulières d’un nouvel employé, qui ne devient alors pas pleinement productif.
De nombreuses équipes de sécurité sont réduites et, de ce fait, accordent peut-être moins d’attention au rôle de responsable du recrutement et de manager efficace au sens large — les exigences techniques sont tout simplement trop prenantes.
Considérez l’acquisition de talents comme un sport d’équipe. Tous les membres d’une équipe de sécurité doivent connaître les lacunes en matière de compétences et de ressources, et faire appel à leurs réseaux pour trouver les meilleurs recrutements possibles.
Donner la priorité aux compétences
Les responsables du recrutement, les professionnels de l’acquisition de talents et ceux des opérations liées aux collaborateurs doivent activement opérer des arbitrages chaque fois que possible. Les compétences peuvent — et doivent — primer sur le pedigree et les années d’expérience.
Élargissez vos critères et recherchez des talents capables de démontrer leurs résultats, plutôt que de vous focaliser sur le niveau d’études idéal, les emplois précédents ou les années d’expérience. Cette stratégie élargit le vivier de candidats et met sur un pied d’égalité des candidats de tous horizons, passionnés par la sécurité cloud et désireux d’en faire le travail de toute leur vie.
Permettre un travail de qualité
Donnez à vos équipes les moyens de fournir le meilleur travail possible. Recruter de nouveaux professionnels de la cybersécurité et du cloud computing n’est que le début. Il est essentiel de définir des livrables clairs et de disposer, dès la phase d’intégration, d’une vision fondée sur des indicateurs de ce à quoi ressemble la réussite dans un rôle au sein d’un SOC.
Communiquez ces éléments au nouvel employé et à l’équipe en place. Après tout, l’équipe ne peut pas aider un nouvel arrivant à réussir — ni améliorer sa propre situation — si les objectifs ne cessent de changer.
Encourager la formation continue
Les CISO
Envisager le recours à des fournisseurs ou à des partenaires
Les équipes de sécurité sont portées vers l’action et ont donc tendance à développer elles-mêmes une fonctionnalité qui résout un problème. C’est parce qu’il est souvent plus simple — et plus rapide — de s’attaquer au problème plutôt que d’acheter un produit ou un service.
Mais en acceptant l’aide d’un fournisseur ou d’un partenaire, les responsables peuvent se familiariser avec l’évaluation d’un produit ou d’un service, négocier les bonnes conditions, puis superviser efficacement son déploiement. Cela libère du temps pour que les équipes se concentrent sur d’autres projets et évitent l’épuisement professionnel.
Conclusion : il faut être prêt à investir
Investissez dans votre équipe et vous en récolterez les fruits. Des avantages comme les déjeuners ou les abonnements à une salle de sport sont appréciables, mais si les entreprises ne consentent pas les efforts nécessaires à un investissement significatif dans le développement de leurs employés, la fidélisation restera un problème. Des burritos gratuits ne compenseront jamais le manque de satisfaction au travail et de perspectives d’évolution professionnelle d’un employé, ni le sentiment que celles-ci stagnent ou, pire encore, sont menacées.
À lire également : Guide de la transformation numérique : définition, types et stratégie
À propos de l’auteur :
Ani Soghomonyan, Head of People & Talent, Britive


