Il peut s'agir d'un employé, d'un sous-traitant, d'un partenaire ou d'un autre participant de confiance, actuel ou ancien. Le dommage peut être délibéré, dû à la négligence ou involontaire, et peut toucher des informations, des systèmes, des finances, des installations, la sécurité des personnes ou la réputation.
La gestion de la menace d'initié doit protéger l'organisation sans traiter chaque collaborateur comme un adversaire. Les programmes efficaces combinent politique claire, accès proportionné, accompagnement des employés, signalement sécurisé, supervision technique, garanties en matière de vie privée et d'emploi, et évaluation pluridisciplinaire des situations préoccupantes.
Points clés
Activité malveillanteVol, fraude, sabotage, espionnage, divulgation non autorisée ou contournement délibéré de la politique.
Activité involontaireErreurs, contournements risqués, informations mal adressées, mauvaise gestion des identifiants ou actions entreprises sans comprendre le risque.
Réduction du risqueMoindre privilège, séparation des tâches, revues d'accès, supervision de l'activité privilégiée, offboarding sécurisé, formation et canaux de signalement protecteurs.
Limite importanteUne anomalie technique n'établit ni intention ni faute. L'évaluation doit être légale, proportionnée, fondée sur des preuves, protégée des biais et coordonnée avec les fonctions vie privée, juridique, ressources humaines et sécurité appropriées.