M360 Compass
SIRH & IA

Plateforme de gestion des talents

Talent management platform

Vos équipes méritent
mieux qu'un tableur.

Your teams deserve
better than a spreadsheet.

M360Shift · Épisode #477

Cybersécurité PME Québec : maîtriser le risque humain

Promesse : en moins de 6 minutes, vous comprendrez pourquoi la cybersécurité en PME est autant un enjeu de leadership et de culture qu'un enjeu technologique, et repartirez avec une méthode simple en quatre étapes pour bâtir votre système humain de défense.

Épisode M360Shift #477

Version podcast : la cybersécurité comme enjeu de leadership

Écoutez cet épisode de 6 minutes pour découvrir comment la culture, la gouvernance et les réflexes de gestion deviennent votre prochaine ligne de défense.

Partager LinkedIn
6 minutes
Risque humain
Culture et Loi 25

Sommaire de l'article

    Vous pouvez investir dans des pare-feu, des sauvegardes et les meilleurs outils de sécurité. Il suffit pourtant d'un texto crédible, d'un mot de passe compromis ou d'un employé qui hésite à signaler son erreur pour ouvrir une brèche.

    Le véritable enjeu n'est donc plus seulement technologique. La cybersécurité est aussi un enjeu de leadership, de culture et de gestion.

    TL;DR

    En résumé

    La cybersécurité exige deux systèmes de défense : un système technologique porté par les TI et un système humain porté par les dirigeants, les gestionnaires et les RH. Le risque humain se réduit avec une méthode simple : clarifier les règles, former régulièrement, rendre le signalement sécuritaire et apprendre de chaque incident. La vraie mesure de maturité, ce n'est pas le nombre d'erreurs, mais le temps entre l'erreur et son signalement.

    La cybersécurité n'est plus seulement l'affaire des TI

    Pendant longtemps, les dirigeants ont traité la cybersécurité comme un dossier informatique. On achetait des logiciels. On renforçait les accès. On demandait au responsable TI de sécuriser le système.

    Cette approche ne suffit plus.

    Le Data Breach Investigations Report 2026 de Verizon montre que, dans les petites et moyennes organisations analysées, le facteur humain intervient encore dans 45 % des brèches. Le rapport indique également que les PME sont touchées de façon disproportionnée par les rançongiciels. À l'échelle de l'ensemble des organisations analysées, les rançongiciels sont maintenant présents dans 48 % des brèches.

    En même temps, il serait faux de faire porter toute la responsabilité aux employés. Verizon constate aussi que 31 % des brèches commencent désormais par l'exploitation d'une vulnérabilité logicielle.

    Deux systèmes de défense indissociables

    • Les TI doivent protéger l'infrastructure.
    • Les dirigeants, gestionnaires et RH doivent créer des comportements sécuritaires.

    La conclusion est simple : la technologie protège les données, mais ce sont les humains qui décident comment ils les traitent au quotidien.

    « La cybersécurité devient une culture quand chacun sait quoi protéger, quoi signaler et quoi faire lorsqu'une erreur survient. »
    Donald Fleming, président de M360 Leader Donald Fleming Président · coach de gestion, M360 Leader

    Les signaux d'alerte que les gestionnaires devraient voir

    Le risque humain ne ressemble pas toujours à une attaque informatique spectaculaire. Il apparaît souvent dans de petits comportements devenus normaux.

    Des comportements qui passent inaperçus

    • Des employés partagent des documents sensibles par des moyens non approuvés.
    • Les mêmes mots de passe sont utilisés dans plusieurs systèmes.
    • Un employé reçoit un message suspect, clique, puis attend avant d'en parler.
    • Des fichiers contenant des renseignements personnels circulent par courriel sans règles claires.
    • Les employés utilisent des outils d'intelligence artificielle sans savoir quelles données peuvent y être déposées.
    • Les nouveaux employés reçoivent leurs accès, mais peu d'explications sur leurs responsabilités.
    • Le télétravail s'est installé sans véritable mise à jour des règles de sécurité.
    • Personne ne sait exactement qui doit être avisé lorsqu'un incident survient.

    Le problème n'est pas nécessairement un manque de bonne volonté. C'est souvent un manque de repères. Ce qui n'est pas clair devient difficile à appliquer. Et ce qui est difficile à signaler finit souvent par être caché.

    Loi 25 : pourquoi les dirigeants sont directement concernés

    Au Québec, la protection des renseignements personnels n'est pas uniquement une responsabilité informatique. La Commission d'accès à l'information précise que l'entreprise est responsable des renseignements personnels qu'elle recueille, utilise, communique, conserve et détient. Par défaut, la personne ayant la plus haute autorité dans l'entreprise est responsable de la protection des renseignements personnels, même si cette fonction peut être déléguée par écrit.

    Les entreprises doivent également établir et mettre en œuvre des politiques et pratiques de gouvernance portant notamment sur la conservation et la destruction des renseignements personnels, les rôles et responsabilités du personnel et le traitement des plaintes.

    Et lorsqu'un incident de confidentialité survient, l'entreprise doit en tenir un registre. Lorsqu'il existe un risque de préjudice sérieux, des obligations d'avis s'ajoutent. Le registre doit être conservé pendant au moins cinq ans.

    Technologie et gouvernance : indissociables

    La technologie protège les données. La gouvernance détermine comment les humains les traitent. Les deux sont indissociables.

    Une méthode simple en quatre étapes : clarifier, former, signaler, apprendre

    Clarifier

    Commencez par quelques règles compréhensibles par tout le monde. Quelles informations sont sensibles ? Quels outils peuvent être utilisés ? Peut-on transférer des documents sur un appareil personnel ? Quelles données ne doivent jamais être déposées dans un outil d'IA public ? Qui doit être appelé lorsqu'une erreur se produit ? Une politique que personne ne comprend n'est pas une protection.

    Former

    Une formation annuelle de 60 minutes ne crée pas une culture. La sensibilisation doit revenir régulièrement sous forme de rappels courts, de scénarios, de simulations et de discussions d'équipe. Par exemple : vous recevez un texto semblant provenir du président vous demandant d'acheter immédiatement des cartes-cadeaux. Que faites-vous ? La cybersécurité devient concrète lorsqu'elle ressemble au quotidien des employés.

    Signaler

    Voici peut-être le comportement le plus important : rendre le signalement sécuritaire psychologiquement. Un employé qui vient de cliquer sur un lien malveillant peut avoir honte. S'il croit qu'il sera réprimandé, il risque d'attendre. Ces minutes peuvent être extrêmement précieuses.

    Verizon constatait déjà dans son DBIR 2024 que les organisations progressaient dans le signalement des tentatives d'hameçonnage lorsque la culture encourageait les employés à parler rapidement plutôt qu'à cacher leurs erreurs. Il faut donc remplacer « Comment as-tu pu cliquer là-dessus ? » par « Merci de l'avoir signalé rapidement. Voyons maintenant ce qu'on doit faire. »

    Apprendre

    Chaque incident, même mineur, devrait produire un apprentissage. Pas une chasse au coupable. Posez trois questions :

    • Qu'est-ce qui a rendu cette erreur possible ?
    • Quel signal aurait pu être reconnu plus tôt ?
    • Quel changement simple réduirait le risque la prochaine fois ?

    Une organisation mature ne cherche pas à prouver qu'elle ne fait jamais d'erreurs. Elle devient meilleure pour détecter, signaler et corriger rapidement.

    Signal observéRisquePremière action
    Employés hésitent à signalerIncident découvert trop tardInstaurer un protocole sans blâme
    Règles différentes selon les équipesComportements incohérentsCréer 5 règles communes
    Télétravail sans cadre clairDonnées exposéesClarifier appareils et accès
    Nouveaux employés peu sensibilisésRisque dès l'arrivéeAjouter la sécurité à l'intégration
    Utilisation libre de l'IAFuite de données possibleDéfinir les données interdites

    Mini cas pratique : une PME qui découvre son vrai risque

    Une PME québécoise fictive de 75 employés

    Son équipe TI avait installé l'authentification multifactorielle, des sauvegardes et plusieurs mesures techniques. Sur papier, l'entreprise semblait bien protégée.

    Puis un gestionnaire reçoit un faux message semblant provenir d'un fournisseur. Il ouvre une pièce jointe et remarque quelque chose d'étrange. Mais il ne dit rien immédiatement. Pourquoi ? Il a peur d'avoir l'air négligent.

    C'est le déclic. L'organisation réalise que son problème n'est pas seulement technologique. Elle n'a aucun réflexe collectif de signalement. Elle établit alors une procédure en trois actions : interrompre, signaler, documenter. Les gestionnaires l'intègrent aux rencontres d'équipe et de courts scénarios sont utilisés chaque mois.

    Le véritable indicateur de succès n'est plus seulement le nombre d'erreurs. C'est le temps entre l'erreur et son signalement. Voilà un indicateur de culture beaucoup plus puissant.

    Quiz : votre équipe est-elle mature face au risque humain ?

    Évaluez la maturité de votre équipe face au risque humain en cybersécurité avec ce diagnostic rapide destiné aux dirigeants, gestionnaires et DRH :

    1. Si un employé clique sur un lien suspect aujourd'hui, sait-il exactement quoi faire ensuite ?

    2. Comment réagit votre équipe quand quelqu'un signale une erreur de sécurité ?

    3. À quelle fréquence abordez-vous la cybersécurité avec vos équipes ?

    4. Vos règles sur les données sensibles, les appareils personnels et l'IA sont-elles claires ?

    5. Après un incident, même mineur, que se passe-t-il dans votre organisation ?

    Comment M360 peut rendre cette discipline plus simple

    M360 Leader n'est pas une firme de cybersécurité et M360 Compass ne remplace évidemment ni un spécialiste TI, ni un pare-feu, ni une stratégie technique de sécurité. Notre contribution se situe ailleurs : dans le système humain autour de la technologie.

    L'approche M360 aide le dirigeant à clarifier ses priorités et ses responsabilités. Le programme Leadership, productivité et résultats (LPR) développe les réflexes de gestion nécessaires pour communiquer des attentes claires, responsabiliser sans microgérer et intervenir lorsqu'un comportement doit changer.

    L'application M360+ aide à transformer les bonnes intentions en habitudes répétées. M360meet peut soutenir des rencontres plus disciplinées lorsqu'une équipe doit traiter un risque, une décision ou un incident sans multiplier les discussions inutiles. Et le planificateur stratégique personnel M360 aide à garder le cap sur les priorités qui comptent.

    Enfin, M360 Compass permet de rapprocher plusieurs dimensions de gestion qui sont souvent fragmentées : rôles, responsabilités, onboarding, communication, actions, décisions et suivis. Par exemple, RoleAlign peut contribuer à clarifier qui est responsable de quoi. Onboard peut soutenir une intégration plus structurée. Symbiose favorise une circulation plus claire de l'information. M360 Momentum permet de transformer un enjeu discuté en décision, responsable et action suivie.

    « Moins de fragmentation, plus de clarté. Et en cybersécurité, la clarté est déjà une forme de prévention. »
    Thomas James Stewart, conseiller stratégique de M360 Leader Thomas James Stewart Conseiller stratégique · accélérateur de transformation

    Questions fréquentes

    Est-ce que la cybersécurité est vraiment la responsabilité du gestionnaire ?

    Elle est partagée. Les spécialistes TI assurent les protections techniques, tandis que les dirigeants et gestionnaires influencent les comportements, les responsabilités, la formation et la vitesse de signalement.

    Que doit faire une PME pour respecter la Loi 25 ?

    Elle doit notamment protéger les renseignements personnels, désigner ou identifier son responsable, mettre en place des pratiques de gouvernance et gérer adéquatement les incidents de confidentialité. Les obligations exactes doivent être validées selon la situation de l'entreprise.

    Quelle formation en cybersécurité fonctionne le mieux ?

    Une formation courte, répétée et liée à des situations réelles est généralement plus utile qu'une activité annuelle isolée. Hameçonnage, mots de passe, télétravail, appareils personnels, IA et signalement devraient faire partie des scénarios.

    Comment encourager les employés à signaler une erreur ?

    Éliminez le réflexe de blâme. Remerciez la personne d'avoir signalé rapidement, activez la procédure prévue, puis analysez le système qui a permis l'erreur.

    Une politique de cybersécurité suffit-elle ?

    Non. Une politique sans comportements observables, rappels, formation et responsabilités claires risque simplement de devenir un document de plus.

    À propos des auteurs

    Expertise et confiance (E-E-A-T)

    Cet article et cet épisode s'appuient sur du terrain : coaching, accompagnement de dirigeants, et outils concrets pour ancrer le leadership et la gouvernance dans le quotidien.

    Donald Fleming

    Donald Fleming

    Président · coach de gestion

    Coach et formateur en leadership, axé sur la clarté stratégique, la cohérence managériale et l'alignement des équipes.

    Thomas James Stewart

    Thomas James Stewart

    Conseiller stratégique · accélérateur de transformation

    Accompagne les organisations dans l'alignement stratégique, l'exécution et la maturité des pratiques de gouvernance.

    Checklist à télécharger

    Guide « Risque humain en cybersécurité » (PDF)

    Un format simple, concret et prêt à utiliser : la méthode en quatre étapes pour bâtir votre système humain de défense et réduire le temps entre l'erreur et son signalement.

    Votre prochaine ligne de défense est humaine

    La prochaine cyberattaque contre votre entreprise ne commencera peut-être pas par un pirate devant six écrans. Elle pourrait commencer par un employé pressé devant un texto parfaitement crédible. Aujourd'hui, posez simplement cette question à votre équipe : « Si tu cliques sur quelque chose de suspect, sais-tu exactement quoi faire ensuite ? »

    Si vous avez aimé cet article, n'hésitez pas à le liker et à le partager sur vos réseaux sociaux. Et si vous le souhaitez, prenez rendez-vous avec notre équipe via le lien ci-dessous.

    Prendre rendez-vous avec notre équipe

    Suggestion de lecture complémentaire

    À lire ensuite

    Le gestionnaire est l'être le plus stressé au monde — comment la clarté du leadership réduit la charge mentale et rend l'exécution plus sereine.

    Parler à notre équipe

    Équipe M360
    Le leadership, notre ADN, votre succès

    Vous aimez cet article ?