Plateforme de gestion des talents
Talent management platform
Vos équipes méritent
mieux qu'un tableur.
Your teams deserve
better than a spreadsheet.
Cybersécurité PME Québec : maîtriser le risque humain
Promesse : en moins de 6 minutes, vous comprendrez pourquoi la cybersécurité en PME est autant un enjeu de leadership et de culture qu'un enjeu technologique, et repartirez avec une méthode simple en quatre étapes pour bâtir votre système humain de défense.
Version podcast : la cybersécurité comme enjeu de leadership
Écoutez cet épisode de 6 minutes pour découvrir comment la culture, la gouvernance et les réflexes de gestion deviennent votre prochaine ligne de défense.
Sommaire de l'article
Vous pouvez investir dans des pare-feu, des sauvegardes et les meilleurs outils de sécurité. Il suffit pourtant d'un texto crédible, d'un mot de passe compromis ou d'un employé qui hésite à signaler son erreur pour ouvrir une brèche.
Le véritable enjeu n'est donc plus seulement technologique. La cybersécurité est aussi un enjeu de leadership, de culture et de gestion.
TL;DR
En résumé
La cybersécurité exige deux systèmes de défense : un système technologique porté par les TI et un système humain porté par les dirigeants, les gestionnaires et les RH. Le risque humain se réduit avec une méthode simple : clarifier les règles, former régulièrement, rendre le signalement sécuritaire et apprendre de chaque incident. La vraie mesure de maturité, ce n'est pas le nombre d'erreurs, mais le temps entre l'erreur et son signalement.
La cybersécurité n'est plus seulement l'affaire des TI
Pendant longtemps, les dirigeants ont traité la cybersécurité comme un dossier informatique. On achetait des logiciels. On renforçait les accès. On demandait au responsable TI de sécuriser le système.
Cette approche ne suffit plus.
Le Data Breach Investigations Report 2026 de Verizon montre que, dans les petites et moyennes organisations analysées, le facteur humain intervient encore dans 45 % des brèches. Le rapport indique également que les PME sont touchées de façon disproportionnée par les rançongiciels. À l'échelle de l'ensemble des organisations analysées, les rançongiciels sont maintenant présents dans 48 % des brèches.
En même temps, il serait faux de faire porter toute la responsabilité aux employés. Verizon constate aussi que 31 % des brèches commencent désormais par l'exploitation d'une vulnérabilité logicielle.
Deux systèmes de défense indissociables
- Les TI doivent protéger l'infrastructure.
- Les dirigeants, gestionnaires et RH doivent créer des comportements sécuritaires.
La conclusion est simple : la technologie protège les données, mais ce sont les humains qui décident comment ils les traitent au quotidien.
Donald Fleming
Président · coach de gestion, M360 Leader
Les signaux d'alerte que les gestionnaires devraient voir
Le risque humain ne ressemble pas toujours à une attaque informatique spectaculaire. Il apparaît souvent dans de petits comportements devenus normaux.
Des comportements qui passent inaperçus
- Des employés partagent des documents sensibles par des moyens non approuvés.
- Les mêmes mots de passe sont utilisés dans plusieurs systèmes.
- Un employé reçoit un message suspect, clique, puis attend avant d'en parler.
- Des fichiers contenant des renseignements personnels circulent par courriel sans règles claires.
- Les employés utilisent des outils d'intelligence artificielle sans savoir quelles données peuvent y être déposées.
- Les nouveaux employés reçoivent leurs accès, mais peu d'explications sur leurs responsabilités.
- Le télétravail s'est installé sans véritable mise à jour des règles de sécurité.
- Personne ne sait exactement qui doit être avisé lorsqu'un incident survient.
Le problème n'est pas nécessairement un manque de bonne volonté. C'est souvent un manque de repères. Ce qui n'est pas clair devient difficile à appliquer. Et ce qui est difficile à signaler finit souvent par être caché.
Loi 25 : pourquoi les dirigeants sont directement concernés
Au Québec, la protection des renseignements personnels n'est pas uniquement une responsabilité informatique. La Commission d'accès à l'information précise que l'entreprise est responsable des renseignements personnels qu'elle recueille, utilise, communique, conserve et détient. Par défaut, la personne ayant la plus haute autorité dans l'entreprise est responsable de la protection des renseignements personnels, même si cette fonction peut être déléguée par écrit.
Les entreprises doivent également établir et mettre en œuvre des politiques et pratiques de gouvernance portant notamment sur la conservation et la destruction des renseignements personnels, les rôles et responsabilités du personnel et le traitement des plaintes.
Et lorsqu'un incident de confidentialité survient, l'entreprise doit en tenir un registre. Lorsqu'il existe un risque de préjudice sérieux, des obligations d'avis s'ajoutent. Le registre doit être conservé pendant au moins cinq ans.
Technologie et gouvernance : indissociables
La technologie protège les données. La gouvernance détermine comment les humains les traitent. Les deux sont indissociables.
Une méthode simple en quatre étapes : clarifier, former, signaler, apprendre
Clarifier
Commencez par quelques règles compréhensibles par tout le monde. Quelles informations sont sensibles ? Quels outils peuvent être utilisés ? Peut-on transférer des documents sur un appareil personnel ? Quelles données ne doivent jamais être déposées dans un outil d'IA public ? Qui doit être appelé lorsqu'une erreur se produit ? Une politique que personne ne comprend n'est pas une protection.
Former
Une formation annuelle de 60 minutes ne crée pas une culture. La sensibilisation doit revenir régulièrement sous forme de rappels courts, de scénarios, de simulations et de discussions d'équipe. Par exemple : vous recevez un texto semblant provenir du président vous demandant d'acheter immédiatement des cartes-cadeaux. Que faites-vous ? La cybersécurité devient concrète lorsqu'elle ressemble au quotidien des employés.
Signaler
Voici peut-être le comportement le plus important : rendre le signalement sécuritaire psychologiquement. Un employé qui vient de cliquer sur un lien malveillant peut avoir honte. S'il croit qu'il sera réprimandé, il risque d'attendre. Ces minutes peuvent être extrêmement précieuses.
Verizon constatait déjà dans son DBIR 2024 que les organisations progressaient dans le signalement des tentatives d'hameçonnage lorsque la culture encourageait les employés à parler rapidement plutôt qu'à cacher leurs erreurs. Il faut donc remplacer « Comment as-tu pu cliquer là-dessus ? » par « Merci de l'avoir signalé rapidement. Voyons maintenant ce qu'on doit faire. »
Apprendre
Chaque incident, même mineur, devrait produire un apprentissage. Pas une chasse au coupable. Posez trois questions :
- Qu'est-ce qui a rendu cette erreur possible ?
- Quel signal aurait pu être reconnu plus tôt ?
- Quel changement simple réduirait le risque la prochaine fois ?
Une organisation mature ne cherche pas à prouver qu'elle ne fait jamais d'erreurs. Elle devient meilleure pour détecter, signaler et corriger rapidement.
| Signal observé | Risque | Première action |
|---|---|---|
| Employés hésitent à signaler | Incident découvert trop tard | Instaurer un protocole sans blâme |
| Règles différentes selon les équipes | Comportements incohérents | Créer 5 règles communes |
| Télétravail sans cadre clair | Données exposées | Clarifier appareils et accès |
| Nouveaux employés peu sensibilisés | Risque dès l'arrivée | Ajouter la sécurité à l'intégration |
| Utilisation libre de l'IA | Fuite de données possible | Définir les données interdites |
Mini cas pratique : une PME qui découvre son vrai risque
Une PME québécoise fictive de 75 employés
Son équipe TI avait installé l'authentification multifactorielle, des sauvegardes et plusieurs mesures techniques. Sur papier, l'entreprise semblait bien protégée.
Puis un gestionnaire reçoit un faux message semblant provenir d'un fournisseur. Il ouvre une pièce jointe et remarque quelque chose d'étrange. Mais il ne dit rien immédiatement. Pourquoi ? Il a peur d'avoir l'air négligent.
C'est le déclic. L'organisation réalise que son problème n'est pas seulement technologique. Elle n'a aucun réflexe collectif de signalement. Elle établit alors une procédure en trois actions : interrompre, signaler, documenter. Les gestionnaires l'intègrent aux rencontres d'équipe et de courts scénarios sont utilisés chaque mois.
Le véritable indicateur de succès n'est plus seulement le nombre d'erreurs. C'est le temps entre l'erreur et son signalement. Voilà un indicateur de culture beaucoup plus puissant.
Quiz : votre équipe est-elle mature face au risque humain ?
Évaluez la maturité de votre équipe face au risque humain en cybersécurité avec ce diagnostic rapide destiné aux dirigeants, gestionnaires et DRH :
1. Si un employé clique sur un lien suspect aujourd'hui, sait-il exactement quoi faire ensuite ?
2. Comment réagit votre équipe quand quelqu'un signale une erreur de sécurité ?
3. À quelle fréquence abordez-vous la cybersécurité avec vos équipes ?
4. Vos règles sur les données sensibles, les appareils personnels et l'IA sont-elles claires ?
5. Après un incident, même mineur, que se passe-t-il dans votre organisation ?
Comment M360 peut rendre cette discipline plus simple
M360 Leader n'est pas une firme de cybersécurité et M360 Compass ne remplace évidemment ni un spécialiste TI, ni un pare-feu, ni une stratégie technique de sécurité. Notre contribution se situe ailleurs : dans le système humain autour de la technologie.
L'approche M360 aide le dirigeant à clarifier ses priorités et ses responsabilités. Le programme Leadership, productivité et résultats (LPR) développe les réflexes de gestion nécessaires pour communiquer des attentes claires, responsabiliser sans microgérer et intervenir lorsqu'un comportement doit changer.
L'application M360+ aide à transformer les bonnes intentions en habitudes répétées. M360meet peut soutenir des rencontres plus disciplinées lorsqu'une équipe doit traiter un risque, une décision ou un incident sans multiplier les discussions inutiles. Et le planificateur stratégique personnel M360 aide à garder le cap sur les priorités qui comptent.
Enfin, M360 Compass permet de rapprocher plusieurs dimensions de gestion qui sont souvent fragmentées : rôles, responsabilités, onboarding, communication, actions, décisions et suivis. Par exemple, RoleAlign peut contribuer à clarifier qui est responsable de quoi. Onboard peut soutenir une intégration plus structurée. Symbiose favorise une circulation plus claire de l'information. M360 Momentum permet de transformer un enjeu discuté en décision, responsable et action suivie.
Thomas James Stewart
Conseiller stratégique · accélérateur de transformation
Questions fréquentes
Est-ce que la cybersécurité est vraiment la responsabilité du gestionnaire ?
Elle est partagée. Les spécialistes TI assurent les protections techniques, tandis que les dirigeants et gestionnaires influencent les comportements, les responsabilités, la formation et la vitesse de signalement.
Que doit faire une PME pour respecter la Loi 25 ?
Elle doit notamment protéger les renseignements personnels, désigner ou identifier son responsable, mettre en place des pratiques de gouvernance et gérer adéquatement les incidents de confidentialité. Les obligations exactes doivent être validées selon la situation de l'entreprise.
Quelle formation en cybersécurité fonctionne le mieux ?
Une formation courte, répétée et liée à des situations réelles est généralement plus utile qu'une activité annuelle isolée. Hameçonnage, mots de passe, télétravail, appareils personnels, IA et signalement devraient faire partie des scénarios.
Comment encourager les employés à signaler une erreur ?
Éliminez le réflexe de blâme. Remerciez la personne d'avoir signalé rapidement, activez la procédure prévue, puis analysez le système qui a permis l'erreur.
Une politique de cybersécurité suffit-elle ?
Non. Une politique sans comportements observables, rappels, formation et responsabilités claires risque simplement de devenir un document de plus.
À propos des auteurs
Expertise et confiance (E-E-A-T)
Cet article et cet épisode s'appuient sur du terrain : coaching, accompagnement de dirigeants, et outils concrets pour ancrer le leadership et la gouvernance dans le quotidien.
Donald Fleming
Président · coach de gestion
Coach et formateur en leadership, axé sur la clarté stratégique, la cohérence managériale et l'alignement des équipes.
Thomas James Stewart
Conseiller stratégique · accélérateur de transformation
Accompagne les organisations dans l'alignement stratégique, l'exécution et la maturité des pratiques de gouvernance.
Checklist à télécharger
Guide « Risque humain en cybersécurité » (PDF)
Un format simple, concret et prêt à utiliser : la méthode en quatre étapes pour bâtir votre système humain de défense et réduire le temps entre l'erreur et son signalement.
Votre prochaine ligne de défense est humaine
La prochaine cyberattaque contre votre entreprise ne commencera peut-être pas par un pirate devant six écrans. Elle pourrait commencer par un employé pressé devant un texto parfaitement crédible. Aujourd'hui, posez simplement cette question à votre équipe : « Si tu cliques sur quelque chose de suspect, sais-tu exactement quoi faire ensuite ? »
Si vous avez aimé cet article, n'hésitez pas à le liker et à le partager sur vos réseaux sociaux. Et si vous le souhaitez, prenez rendez-vous avec notre équipe via le lien ci-dessous.
Prendre rendez-vous avec notre équipeSuggestion de lecture complémentaire
À lire ensuite
Le gestionnaire est l'être le plus stressé au monde — comment la clarté du leadership réduit la charge mentale et rend l'exécution plus sereine.
Guide Risque humain en cybersécurité
Bâtir votre système humain de défense en quatre étapes
Étape 1 : Clarifier
- Définissez quelques règles simples et comprises par tous
- Précisez les données sensibles et les outils autorisés
- Indiquez quelles données ne vont jamais dans un outil d'IA public
Étape 2 : Former et signaler
- Remplacez la formation annuelle par des rappels courts et réguliers
- Utilisez des scénarios proches du quotidien des employés
- Rendez le signalement sécuritaire psychologiquement
Étape 3 : Apprendre et mesurer
- Tirez un apprentissage de chaque incident, sans chasse au coupable
- Suivez le temps entre l'erreur et son signalement
- Validez vos obligations de gouvernance liées à la Loi 25
www.m360leader.com