Les cybercriminels n’ont pas toujours besoin de techniques sophistiquées. Malgré les meilleures protections technologiques, la majorité des cyberattaques ne sont pas sophistiquées. Bien souvent, le tout commence par une simple erreur humaine. 
Quelle proportion des atteintes à la sécurité des données est attribuable à l’erreur humaine?
Selon l’édition 2026 du Rapport Data Breach Investigations de Verizon, qui s’appuie sur les données mondiales d’incidents de VERIS, 62 % des atteintes à la cybersécurité impliquaient une intervention ou une erreur humaine.1

Vos employés ne sont pas mal intentionnés. Ils sont occupés, jonglent avec de multiples tâches et doivent composer avec un flux constant de courriels et d’alertes. Dans ce contexte, n’importe qui peut commettre une erreur. Les mesures de protection technologiques sont essentielles, mais elles ne suffisent pas à elles seules. La cyberrésilience repose sur trois piliers : des technologies performantes, une sensibilisation continue du personnel et une protection financière adéquate pour limiter les conséquences lorsqu’un incident survient.
 

Quelles sont les erreurs de cybersécurité les plus fréquemment commises par le personnel?

La plupart des incidents de sécurité ne sont pas causés par la négligence du personnel; ils découlent plutôt des pressions courantes du milieu de travail, de la fatigue et de méthodes de plus en plus sophistiquées utilisées par les cybercriminels.

En comprenant pourquoi ces erreurs se produisent, les entreprises peuvent mieux protéger leurs employés et employées, leurs données et leurs activités. Voici les erreurs de cybersécurité les plus courantes chez les employés, replacées dans le contexte des défis auxquels ils font face au quotidien.
 

ERREURS DE COMMUNICATION ET DE MANIPULATION DES DONNÉES

1. Envoi de renseignements sensibles au mauvais destinataire (envoi accidentel)
Nous comptons beaucoup sur le traitement automatique des courriels pour gagner du temps au quotidien. Un simple moment d’inattention ou un geste précipité peut suffire pour qu’un renseignement confidentiel, qu’il s’agisse de données de la clientèle, de documents des Ressources humaines ou de dossiers financiers, soit transmis au mauvais destinataire.

2. Mauvaise gestion des documents papier
Dans un contexte de travail hybride, il est facile de perdre de vue les risques associés aux documents papier. Les gens qui impriment à domicile des dossiers de la clientèle contenant des renseignements sensibles ou qui laissent des relevés de paie imprimés dans une imprimante partagée au bureau ne le font généralement pas par négligence. Bien souvent, ils sont simplement distraits par un appel téléphonique urgent ou une réunion. Pourtant, il suffit d’un seul document laissé à la vue de tous pour compromettre des renseignements sensibles, mettant en péril les renseignements personnels de la clientèle et du personnel, en plus d’exposer davantage l’entreprise à des risques réglementaires, financiers et d’atteinte à la réputation.

TECHNIQUES D’INGÉNIERIE SOCIALE TROMPEUSE

3. Hameçonnage sophistiqué et usurpation d’identité
Les tentatives d’hameçonnage ciblé modernes reproduisent avec une précision remarquable les communications de la direction, de partenaires d’affaires ou d’applications internes de confiance. Les employés et employées ne tombent généralement pas dans ces pièges par manque de vigilance; ils cherchent plutôt à répondre rapidement, à soutenir leurs collègues et à accomplir leur travail efficacement. Cependant, ces réflexes peuvent parfois les amener à communiquer involontairement des renseignements sensibles ou à ouvrir la porte à des cybercriminels, avec à la clé des atteintes à la sécurité des données, des pertes financières et des pertes d’exploitation.

4. Partage excessif de renseignements professionnels sur les médias sociaux
Vos employés et employées sont fiers de leur travail et aiment souligner leurs réalisations sur LinkedIn ou Instagram. Toutefois, la divulgation involontaire de renseignements sur les systèmes, les processus, les projets ou les technologies de l’entreprise peut fournir à des acteurs malveillants des renseignements utiles pour préparer des campagnes d’hameçonnage ciblé ou d’autres attaques d’ingénierie sociale.

SURCHARGE INFORMATIONNELLE ET FATIGUE NUMÉRIQUE

5. Utilisation de mots de passe faibles ou réutilisés
Avec des dizaines d’identifiants professionnels à gérer, la fatigue liée aux mots de passe est une réalité très courante. Sous la pression de maintenir leur productivité sans interruption, les gens réutilisent des variantes familières d’un même mot de passe pour plusieurs comptes afin d’éviter d’être bloqués hors des outils dont ils ont besoin pour accomplir leur travail. Le problème, c’est qu’un seul mot de passe volé peut ouvrir la porte à plusieurs comptes et systèmes. Les cybercriminels peuvent alors accéder à des renseignements sensibles, causer des pertes financières et perturber les activités de l’entreprise.

6. Ignorer ou reporter les mises à jour logicielles
Lorsqu’une fenêtre de mise à jour s’affiche, c’est souvent au pire moment : en plein milieu d’une tâche importante ou d’un appel avec un client. Personne ne souhaite interrompre une tâche importante ou un appel pour redémarrer son ordinateur. Pourtant, reporter constamment les mises à jour peut laisser la porte ouverte à des vulnérabilités déjà connues et exploitables par des cybercriminels.

MOBILITÉ ET TECHNOLOGIES DE L’INFORMATION PARALLÈLES

7. Connexion à un réseau Wi‑Fi public non sécurisé
Avec la popularité du télétravail, il est courant de travailler depuis un café, un hôtel ou un aéroport. Dans l’urgence de transmettre un fichier ou de répondre à un client, il est facile de se connecter à un réseau Wi‑Fi public sans vérifier si la connexion est sécurisée ou protégée par un réseau virtuel privé (VPN). Sans protection adéquate, des fichiers sensibles, des identifiants de connexion et des communications d’entreprise peuvent être exposés à des cybercriminels, créant ainsi des occasions d’accès non autorisé, de vol de données et de compromission plus étendue du réseau.

8. Laisser des appareils déverrouillés et sans surveillance
Une courte absence peut sembler sans conséquence. Pourtant, dans un café, un aéroport ou un espace de travail partagé, laisser un ordinateur déverrouillé et sans surveillance peut permettre à une personne non autorisée d’accéder à des renseignements sensibles ou à des systèmes d’entreprise.

9. Utilisation d’applications tierces non autorisées (TI parallèles)
Lorsqu’un outil officiel de l’entreprise semble complexe, lent ou peu pratique, les personnes débrouillardes cherchent souvent des solutions de rechange. Afin de respecter un échéancier serré, les employés peuvent télécharger un convertisseur PDF gratuit ou une application de gestion de projet non approuvée, sans se rendre compte que ces outils externes pourraient ne pas respecter les normes de sécurité des données de l’entreprise.

LES OBSTACLES AU SIGNALEMENT

10. Ne pas signaler immédiatement un incident suspect

Lorsqu’une erreur se produit, les gens craignent souvent les conséquences ou le jugement de leurs collègues. Dans un environnement où les erreurs sont mal perçues, certaines personnes peuvent hésiter à signaler un incident par crainte des conséquences. Ce délai peut empêcher l’équipe des TI d’intervenir rapidement pour évaluer les risques et contenir la menace.
 

L’effet domino : le véritable coût d’une simple erreur

Une seule erreur humaine peut déclencher une série de conséquences touchant les finances, les activités et la réputation d’une entreprise. Les effets se font souvent sentir bien après la résolution de l’incident. Les entreprises peuvent devoir composer avec des interruptions de service, des coûts de restauration des systèmes, des pertes financières et une diminution de la confiance des clients.

  • Coûts directs pour l’entreprise (première partie) : Ce sont les coûts que l’entreprise doit assumer directement après un incident. Ils peuvent inclure les pertes de revenus causées par une perturbation des activités, les frais d’enquête pour évaluer l’ampleur de l’incident, les coûts de restauration des systèmes et des données et, dans certains cas, les dépenses liées à une attaque par rançongiciel.
  • Coûts liés aux tiers : Ces coûts découlent des conséquences de l’incident pour la clientèle, les partenaires, les fournisseurs ou les organismes de réglementation. Cela peut comprendre les amendes réglementaires imposées pour non-respect des lois sur la protection des renseignements personnels (comme la Loi sur la protection des renseignements personnels et les documents électroniques), les frais juridiques engagés pour se défendre contre des poursuites, ainsi que les coûts associés à l’avis aux clients dont les renseignements pourraient avoir été compromis.

 

Une stratégie de défense en trois piliers pour une véritable cyberrésilience

Comme l’erreur humaine est un facteur de risque qu’il est impossible d’éliminer complètement, il est essentiel d’adopter une stratégie de défense globale. Une véritable cyberrésilience repose sur une approche multicouche qui protège l’entreprise sous tous les angles.

Pilier 1 : Mesures de protection technologiques
Commencez par rendre les erreurs plus difficiles à commettre. Des contrôles techniques simples, mais efficaces, comme l’authentification multifacteurs, qui exige une deuxième méthode de vérification, et l’utilisation de gestionnaires de mots de passe sécurisés, peuvent réduire considérablement les risques. La désactivation de la fonction de remplissage automatique dans les courriels peut également empêcher l’envoi de renseignements sensibles au mauvais destinataire.
Pilier 2 : Formation axée sur l’empathie
Favorisez une culture de la sécurité, et non une culture du blâme. Au lieu de vous appuyer uniquement sur une présentation annuelle, offrez de courtes séances de formation mensuelles adaptées aux réalités et aux responsabilités propres aux différents rôles de votre entreprise. Surtout, mettez en place une culture de signalement sans blâme. Le personnel doit connaître le processus de signalement et savoir vers qui se tourner lorsqu’une activité inhabituelle est remarquée. Si quelqu’un commet une erreur ou croit avoir été ciblé par une menace, il faut l’encourager à la signaler sans délai et sans crainte d’être blâmé.
Pilier 3 : Le filet de sécurité ultime : l’assurance contre les cyberrisques
Peu importe l’ampleur des investissements en technologie et en formation, le risque d’erreur ne peut jamais être complètement éliminé. Cela soulève une question fréquente : l’assurance contre les cyberrisques couvre-t-elle ce type d’erreurs commises par les employés?

Dans bien des cas, une police d’assurance contre les cyberrisques complète est précisément conçue pour couvrir ce type de situation. Comme l’erreur humaine est inévitable, l’assurance agit comme un filet de sécurité de dernier recours. Souvent, ces polices vous offrent plus qu’un remboursement financier; elles vous donnent accès à un soutien 24 heures sur 24 d’une équipe de spécialistes d’intervention en cas d’atteinte à la sécurité. Cela peut comprendre des services de gestion de crise pour vous aider à coordonner votre intervention, du soutien juridique, des enquêtes informatiques judiciaires visant à comprendre la nature et l’étendue de l’atteinte, ainsi que des services de relations publiques pour vous aider à protéger et à gérer votre réputation.
 

Planifier l’inévitable

Vous pouvez former l’ensemble de votre équipe et investir dans de solides mesures de cybersécurité, mais aucune entreprise n’est à l’abri de l’erreur humaine. La mise en place d’un plan d’intervention et de reprise après incident contribue à atténuer les répercussions financières, opérationnelles et réputationnelles d’un cyberincident. La protection de votre entreprise exige une approche proactive et globale qui vous prépare à faire face aux imprévus.

Pour en savoir plus sur la façon dont l’assurance contre les cyberrisques peut aider à protéger votre entreprise contre l’évolution constante des cybermenaces, communiquez avec votre cabinet de courtage.

Foire aux questions

Dans bien des cas, la réponse est non. La responsabilité civile générale des entreprises traditionnelle vise principalement les dommages corporels et matériels, plutôt que les cyberrisques. Par conséquent, elle n’offre généralement pas de protection pour les pertes de données, les frais de rétablissement des systèmes ou les sanctions réglementaires associées à une cyberattaque. Pour protéger votre entreprise contre les risques numériques, vous devez généralement souscrire une assurance contre les cyberrisques distincte ou ajouter l’avenant Cyber à votre police d’assurance existante.

Oui, dans la plupart des cas. Bien des propriétaires d’entreprise croient que les cybercriminels ne ciblent que les grandes sociétés ou les entreprises qui possèdent d’énormes bases de données de numéros de carte de crédit. En réalité, les petites entreprises sont souvent ciblées parce que les auteurs de menaces supposent qu’elles ont des défenses de sécurité plus faibles. De plus, les cyberattaques modernes, comme les rançongiciels (qui bloquent l’accès à vos systèmes) et les stratagèmes d’ingénierie sociale (qui incitent les employés à transférer des fonds par tromperie), peuvent entraîner des conséquences financières dévastatrices pour une entreprise, même si aucune donnée sensible de carte de crédit n’est volée.

Lorsque vous présentez une demande d’assurance contre les cyberrisques, les compagnies d’assurance vous demanderont de vérifier si vous avez des mesures de sécurité de base actives, comme l’authentification multifacteurs ou des sauvegardes sécurisées. Si une entreprise ne dispose pas de ces mesures de protection, l’assureur peut la considérer comme présentant un risque plus élevé, ce qui peut entraîner une hausse des primes d’assurance ou, dans certains cas, un refus de couverture. Il est tout aussi important de respecter les pratiques de sécurité que vous avez indiqué à votre compagnie d’assurance pour vous assurer qu’une réclamation sera couverte en cas d’incident.
Billets de blogue récents
Afficher tous
Afficher tous
Trouvez un courtier près de chez vous

Vous avez une assurance de groupe?

Communiquez avec l’équipe administrative ou le cabinet de courtage de votre groupe.

Vous aimez nos articles? Abonnez-vous à notre blogue