CISA met fin à six programmes gratuits d'évaluation de la cybersécurité
L'Agence de cybersécurité et de protection des infrastructures (CISA) a mis fin à six programmes gratuits d'évaluation de la cybersécurité, suscitant des inquiétudes quant à l'impact sur la préparation des organisations plus petites.

L'Agence américaine de cybersécurité et de protection des infrastructures (CISA) a cessé de proposer six types spécifiques d'évaluations gratuites de la cybersécurité qui étaient auparavant disponibles pour les organisations. Ces évaluations, qui comprenaient des services tels que des analyses de préparation aux rançongiciels et des revues de gestion des incidents, aidaient les entités à évaluer leur posture de sécurité et leur préparation face aux cybermenaces.
Cette décision a suscité des inquiétudes parmi les experts qui craignent que les organisations plus petites ne perdent des ressources cruciales pour identifier et corriger les vulnérabilités. La réduction de ces programmes est considérée par certains comme un reflet des défis persistants en matière de personnel et des limitations de ressources de l'agence.
CISA affirme cependant ne pas abandonner ces efforts. L'agence a introduit un questionnaire unique et standardisé, le "Cross-Sector Cybersecurity Performance Goals 2.0 assessment", destiné à remplacer les six anciennes évaluations par un processus rationalisé. L'objectif est d'améliorer la qualité des données et de réduire les charges administratives pour les organisations évaluées.
"Cela reflète une agence qui fonctionne avec une fraction de sa capacité antérieure après des réductions majeures de personnel, et qui doit prendre des décisions difficiles quant à la manière dont son personnel restant peut apporter le plus de valeur", a déclaré Dave Bailey, vice-président des solutions de conseil et de stratégie. CISA maintient qu'elle continuera à fournir d'autres services gratuits et volontaires, tels que le partage d'informations sur les menaces et l'expertise technique.
Malgré les assurances de CISA, certains experts expriment la crainte que le nouveau processus ne puisse pas entièrement reproduire l'expertise pratique et la validation indépendante que fournissaient les programmes interrompus, en particulier pour les organisations disposant de ressources internes limitées en matière de cybersécurité.