Entretiens
Mark Nicholson, leader de l’AI et de la cybersécurité de Deloitte US, Deloitte & Touche LLP – Série d’entretiens

Mark Nicholson, associé chez Deloitte & Touche LLP, est le leader de l’AI et de la cybersécurité de Deloitte. Il a précédemment occupé le poste de leader de la confiance zéro de la cybersécurité, où il a aidé des organisations complexes à utiliser avec confiance les technologies avancées pour construire des programmes de gestion des risques cybernétiques qui alignent mieux les investissements en sécurité sur les priorités de risque, établissent une meilleure conscience et une visibilité des menaces, et les aident à renforcer leur capacité à prospérer face aux incidents de cybersécurité.
Mark a été activement impliqué dans la conception et la construction de certaines des premières solutions de surveillance de la cybersécurité pour la détection de la fraude et d’autres formes de prévention des pertes commerciales. Il briefe fréquemment les conseils d’administration et les comités exécutifs sur les sujets des menaces cybernétiques émergentes et de l’alignement de la gouvernance traditionnelle de la gestion des risques et des techniques de mitigation des risques cybernétiques.
Comment votre carrière a-t-elle façonné votre perspective sur la cybersécurité et les risques à l’ère de l’AI ?
En tant qu’entrepreneur qui a co-fondé une entreprise dans les premiers jours de la gestion des informations et des événements de sécurité, j’ai passé beaucoup de temps à me concentrer sur le problème de l’agrégation, de l’analyse et de l’automatisation des données. Je me souviens d’une époque où les analystes imprimaient des copies papier des journaux de pare-feu le matin pour les examiner manuellement dans l’espoir de trouver des anomalies dans le trafic réseau. Malgré les progrès considérables, un problème d’analyse des données a persisté. L’AI promet d’améliorer considérablement notre capacité à traiter et à analyser efficacement les données de sécurité. Cela nous aidera également à exécuter des actions de remédiation plus rapidement, mais les enjeux n’ont jamais été plus élevés. Nous nous approchons d’une époque où il sera de plus en plus difficile pour les professionnels de l’informatique et de la cybersécurité (et encore moins les non-spécialistes) de comprendre pleinement le fonctionnement interne des systèmes informatiques, et donc, il sera plus difficile de comprendre lorsqu’ils ont été compromis.
Le travail que je fais chez Deloitte se résume vraiment à la confiance. Pouvez-vous faire confiance à l’exactitude des données financières ? Pouvez-vous faire confiance à l’efficacité des contrôles informatiques ? Un client peut-il faire confiance à ce que ses données seront conservées en toute confidentialité ? L’ère de l’AI amplifie l’impératif de pouvoir faire confiance à l’intégrité des systèmes.
Deloitte a récemment lancé un ensemble complet de plans et de services de technologie de l’AI pour la cybersécurité conçus pour aider les entreprises à intégrer l’AI au cœur de leur stratégie de cybersécurité. Quel était le problème ou l’échec du marché que vous constatiez qui rendait ce lancement urgent ?
Tout d’abord, les acteurs malveillants trouvent déjà des moyens de utiliser l’AI pour obtenir un avantage, ce qui accélère l’urgence. Deuxièmement, il y a de nombreuses affirmations ambitieuses sur la façon dont les produits AI peuvent résoudre des problèmes épineux, mais cela nécessite beaucoup d’expérimentation pour faire la distinction entre le fait et la fiction. Enfin, la volonté des dirigeants de réaliser la valeur de l’AI crée une pression pour que les programmes de cybersécurité atténuent les risques sans ralentir l’entreprise. Environ 80 % des organisations s’attendent à augmenter leurs dépenses totales en AI au cours de l’année fiscale suivante. La transformation généralisée de l’AI nécessite que les dirigeants de la cybersécurité réimaginent la façon dont leurs organisations fonctionnent.
Les plans et les services de technologie de l’AI pour la cybersécurité de Deloitte aident à fournir la clarté nécessaire aux dirigeants pour transformer leurs opérations de cybersécurité pour l’ère de l’AI, permettant aux organisations de concevoir, de construire et d’exploiter une fonction de cybersécurité dotée de l’AI qui soutient les ambitions de l’entreprise.
Comment conseillez-vous aux entreprises d’équilibrer le déploiement rapide de l’AI avec la nécessité d’intégrer des protocoles de cybersécurité dès le départ ?
Lorsqu’il s’agit de déploiements rapides de l’AI, les organisations doivent avoir des contrôles de sécurité bien établis dès le départ. Tout comme de bons freins permettent à une voiture d’aller plus vite, de bons contrôles de cybersécurité devraient accélérer l’adoption de l’AI. Cela nécessite des cadres de gouvernance clairs, une surveillance continue tout au long du cycle de vie du déploiement et une collaboration interfonctionnelle entre les équipes AI et sécurité.
En alignant ces efforts de transformation avec la sécurité dès le départ, les organisations peuvent accélérer l’adoption de l’AI tout en protégeant les actifs critiques et en maintenant la conformité réglementaire.
Les recherches de Deloitte montrent que la cybersécurité a souvent été une après-pensée dans les déploiements de l’AI. Quelles sont les conséquences de ce retard – et comment les organisations peuvent-elles rectifier le tir ?
Les programmes de cybersécurité ont historiquement été dans un jeu perpétuel de rattrapage avec la transformation technologique, souvent laissés derrière involontairement par l’informatique. Parfois, cela est le résultat d’une perception selon laquelle impliquer la sécurité entraverait les progrès. Invariablement, le retard a un impact en aval en introduisant des risques et, dans le cas de certaines industries, une surveillance réglementaire. Ironiquement, le retard peut devenir plus coûteux et plus long à long terme.
Avec l’AI, la sécurité est dans une position unique pour aider l’entreprise à aller plus vite avec confiance dans son parcours AI. Mettre en place une stratégie adéquate dès le départ est crucial, mais le diable se cache dans les détails. Les cadres de gouvernance fournissent un point de départ. Les plans de Deloitte passent à l’étape suivante et aident à faciliter la conversation cruciale sur la façon dont la technologie fonctionnera dans la réalité en tant que partie d’un système complexe. Cette conversation va vite en profondeur.
Intégrer la cybersécurité dans chaque fonction commerciale dès le début fait une grande différence dans la détermination du succès ou de l’échec de l’initiative. La transformation technologique nécessite de la rigueur. En faisant de la cybersécurité un élément fondamental, les organisations peuvent débloquer toute la valeur de l’AI tout en minimisant les risques, aidant à créer des systèmes sécurisés, résilients et conformes.
Comment les plans de Deloitte aident-ils les entreprises à revoir la cybersécurité comme un facteur de valeur, plutôt que comme une simple fonction de gestion des risques ?
Les plans de l’AI pour la cybersécurité de Deloitte réduisent le besoin d’expérimentation longue et coûteuse. Les plans aident les organisations à accélérer l’ajout d’une main-d’œuvre numérique qui conduit à une expérience plus efficace et plus conviviale. En utilisant ces plans, les entreprises peuvent aller au-delà du développement ad hoc de cas d’utilisation et créer une architecture de services avec l’AI qui aligne les capacités nécessaires pour livrer des résultats commerciaux avec une gouvernance intégrée.
Quel rôle les systèmes AI agissants jouent-ils dans la transformation moderne de la cybersécurité, et comment Deloitte les intègre-t-ils dans ses offres ?
Les systèmes AI agissants ont un grand potentiel dans de nombreuses applications de la fonction de sécurité, mais ils sont encore en train de mûrir. Nous avons développé des agents qui soutiennent les opérations de sécurité de niveau 1 et aident à réaliser la promesse des produits SOAR (Security Orchestration, Automation and Response) que de nombreuses organisations ont eu du mal à mettre en œuvre. Nous avons développé un agent de test de pénétration autonome. Nous avons créé un agent qui améliore l’efficacité du processus IGA (Identity Governance and Administration). Nous avons même commencé à travailler sur un pilote pour un agent qui effectue un contrôle d’efficacité des contrôles et pourrait éventuellement être en mesure de fournir une première ébauche de réponse à l’examen réglementaire. Notre principal objectif est de savoir comment tout cela fonctionne ensemble. Finalement, à mesure que les agents se multiplient de manière exponentielle, les organisations ont besoin d’avoir un contrôle fort sur les autorisations d’agent. De plus, pour créer une valeur réelle, il doit y avoir une fonction de supervision qui coordonne et régit les charges de travail et les demandes.
Deloitte propose des plans et des services de technologie de l’AI pour la cybersécurité pour aider les organisations à accélérer leurs programmes. Deloitte propose également des solutions GenAI et des solutions à base d’agents via sa plate-forme de produits Zora AI, qui a été conçue pour des performances solides, la sécurité et la scalabilité.
Comment abordez-vous la construction d’une main-d’œuvre consciente de la cybersécurité à une époque où l’AI automatise davantage la prise de décision ? Quelles compétences sont toujours les plus importantes ?
Tout d’abord, il est important de noter que la main-d’œuvre humaine est la clé pour réaliser la valeur de l’AI. Personne ne sait mieux que les personnes qui font le travail tous les jours ce qui entre dans le travail. Il est essentiel que les dirigeants fassent appel à des performers éprouvés au sein de leurs organisations pour aider à établir un cadre clair et des limites pour l’utilisation de l’AI. À ce stade, la communication interne est cruciale, car les dirigeants doivent fixer le ton en haut, mais impliquer les parties prenantes et les travailleurs tôt pour assurer la transparence et favoriser l’adhésion. L’exposition et la formation peuvent aider à démystifier la technologie, puis favoriser une culture qui considère la transformation comme utile pour rendre leur travail plus facile et/ou les aider à devenir plus productifs.
Quels sont les secteurs verticaux qui montrent le plus d’urgence – ou de résistance – face aux transformations menées par l’AI ?
Le rythme de la transformation menée par l’AI varie considérablement d’une entreprise à l’autre et dépend de la fonction commerciale. La plupart des secteurs explorent la valeur que l’AI apporterait à leur programme de sécurité. Dans les industries hautement réglementées, il y a un incitant supplémentaire pour utiliser l’AI à des fins de gestion des risques (avec vigilance dans la gestion du risque que l’AI introduit lui-même). Les sociétés de services financiers et les entreprises technologiques sont souvent à la pointe de l’adoption de la technologie, mais elles ne sont pas seules à donner la priorité aux initiatives AI. De nombreuses sociétés des sciences de la vie et des soins de santé développent agressivement des programmes AI. Quel que soit le secteur, dans certains cas, il y a une perception au niveau exécutif que l’AI peut alimenter la réduction des coûts et la transformation de la main-d’œuvre, ce qui pousse à l’action.
Il y a eu quelques rumeurs récemment sur les résultats mitigés pour réaliser la valeur commerciale de l’adoption de l’AI, mais je ne pense pas que cela s’applique dans le contexte de la sécurité. Il est important de noter que lors de l’examen du ROI de l’adoption de l’AI dans l’ensemble des industries, ceux qui se concentrent sur la cybersécurité sont beaucoup plus susceptibles de dépasser leurs attentes de ROI, avec 44 % des initiatives de cybersécurité livrant un ROI légèrement ou nettement supérieur aux attentes, contre seulement 17 % qui livrent un ROI légèrement ou nettement inférieur aux attentes.
Quels sont les indicateurs ou les signaux que vous utilisez pour mesurer si la transformation de la cybersécurité et de l’AI d’un client livre vraiment de la valeur commerciale ?
Il y a plusieurs facteurs qui détermineront comment mesurer le résultat commercial de cette transformation – tous dépendant des besoins spécifiques de l’entreprise, de l’industrie, du paysage des menaces, des besoins et de la maturité. Les organisations peuvent commencer par effectuer une évaluation de la préparation à l’AI pour identifier les opportunités qui existent et le niveau d’effort pour atteindre le ROI souhaité. En plus de cela, Deloitte a créé un outil d’analyse de la main-d’œuvre qui aide une organisation à mieux comprendre les charges de travail quotidiennes supportées par le personnel de la cybersécurité.
En regardant cinq ans à l’avance, comment vous attendez-vous que l’AI transforme le paysage de la cybersécurité – à la fois en termes de sophistication des menaces et de la façon dont les organisations se défendent ?
Avec le rythme incroyable de l’innovation, il est difficile de projeter cinq ans à l’avance. Il est sûr de dire que l’AI continuera de transformer le paysage de la cybersécurité des deux côtés de l’équation. Nous anticipons une augmentation de la sophistication des menaces à mesure que les adversaires utilisent l’AI pour automatiser les attaques, éviter la détection et exploiter les vulnérabilités à une vitesse et à une échelle sans précédent. Nous nous attendons également à ce que les organisations utilisent de plus en plus des outils alimentés par l’AI pour identifier proactivement les risques, automatiser la remédiation des incidents et adapter dynamiquement les défenses, tandis que les humains maintiennent la supervision « dans la boucle ».
Il est évident que les entreprises qui investissent dans la sécurité alimentée par l’AI et favorisent une culture d’apprentissage continu seront probablement mieux équipées pour protéger les actifs, renforcer la résilience et maintenir la confiance que celles qui ne le font pas.
Merci pour cette grande interview. Les lecteurs qui souhaitent en savoir plus peuvent visiter la page Deloitte Cyber AI Blueprints and Technology Services.












