Vos employés ne sont pas mal intentionnés. Ils sont occupés, jonglent avec de multiples tâches et doivent composer avec un flux constant de courriels et d’alertes. Dans ce contexte, n’importe qui peut commettre une erreur. Les mesures de protection technologiques sont essentielles, mais elles ne suffisent pas à elles seules. La cyberrésilience repose sur trois piliers : des technologies performantes, une sensibilisation continue du personnel et une protection financière adéquate pour limiter les conséquences lorsqu’un incident survient.
Quelles sont les erreurs de cybersécurité les plus fréquemment commises par le personnel?
La plupart des incidents de sécurité ne sont pas causés par la négligence du personnel; ils découlent plutôt des pressions courantes du milieu de travail, de la fatigue et de méthodes de plus en plus sophistiquées utilisées par les cybercriminels.
En comprenant pourquoi ces erreurs se produisent, les entreprises peuvent mieux protéger leurs employés et employées, leurs données et leurs activités. Voici les erreurs de cybersécurité les plus courantes chez les employés, replacées dans le contexte des défis auxquels ils font face au quotidien.
ERREURS DE COMMUNICATION ET DE MANIPULATION DES DONNÉES
1. Envoi de renseignements sensibles au mauvais destinataire (envoi accidentel)
Nous comptons beaucoup sur le traitement automatique des courriels pour gagner du temps au quotidien. Un simple moment d’inattention ou un geste précipité peut suffire pour qu’un renseignement confidentiel, qu’il s’agisse de données de la clientèle, de documents des Ressources humaines ou de dossiers financiers, soit transmis au mauvais destinataire.
2. Mauvaise gestion des documents papier
Dans un contexte de travail hybride, il est facile de perdre de vue les risques associés aux documents papier. Les gens qui impriment à domicile des dossiers de la clientèle contenant des renseignements sensibles ou qui laissent des relevés de paie imprimés dans une imprimante partagée au bureau ne le font généralement pas par négligence. Bien souvent, ils sont simplement distraits par un appel téléphonique urgent ou une réunion. Pourtant, il suffit d’un seul document laissé à la vue de tous pour compromettre des renseignements sensibles, mettant en péril les renseignements personnels de la clientèle et du personnel, en plus d’exposer davantage l’entreprise à des risques réglementaires, financiers et d’atteinte à la réputation.
TECHNIQUES D’INGÉNIERIE SOCIALE TROMPEUSE
3. Hameçonnage sophistiqué et usurpation d’identité
Les tentatives d’hameçonnage ciblé modernes reproduisent avec une précision remarquable les communications de la direction, de partenaires d’affaires ou d’applications internes de confiance. Les employés et employées ne tombent généralement pas dans ces pièges par manque de vigilance; ils cherchent plutôt à répondre rapidement, à soutenir leurs collègues et à accomplir leur travail efficacement. Cependant, ces réflexes peuvent parfois les amener à communiquer involontairement des renseignements sensibles ou à ouvrir la porte à des cybercriminels, avec à la clé des atteintes à la sécurité des données, des pertes financières et des pertes d’exploitation.
4. Partage excessif de renseignements professionnels sur les médias sociaux
Vos employés et employées sont fiers de leur travail et aiment souligner leurs réalisations sur LinkedIn ou Instagram. Toutefois, la divulgation involontaire de renseignements sur les systèmes, les processus, les projets ou les technologies de l’entreprise peut fournir à des acteurs malveillants des renseignements utiles pour préparer des campagnes d’hameçonnage ciblé ou d’autres attaques d’ingénierie sociale.
SURCHARGE INFORMATIONNELLE ET FATIGUE NUMÉRIQUE
5. Utilisation de mots de passe faibles ou réutilisés
Avec des dizaines d’identifiants professionnels à gérer, la fatigue liée aux mots de passe est une réalité très courante. Sous la pression de maintenir leur productivité sans interruption, les gens réutilisent des variantes familières d’un même mot de passe pour plusieurs comptes afin d’éviter d’être bloqués hors des outils dont ils ont besoin pour accomplir leur travail. Le problème, c’est qu’un seul mot de passe volé peut ouvrir la porte à plusieurs comptes et systèmes. Les cybercriminels peuvent alors accéder à des renseignements sensibles, causer des pertes financières et perturber les activités de l’entreprise.
6. Ignorer ou reporter les mises à jour logicielles
Lorsqu’une fenêtre de mise à jour s’affiche, c’est souvent au pire moment : en plein milieu d’une tâche importante ou d’un appel avec un client. Personne ne souhaite interrompre une tâche importante ou un appel pour redémarrer son ordinateur. Pourtant, reporter constamment les mises à jour peut laisser la porte ouverte à des vulnérabilités déjà connues et exploitables par des cybercriminels.
MOBILITÉ ET TECHNOLOGIES DE L’INFORMATION PARALLÈLES
7. Connexion à un réseau Wi‑Fi public non sécurisé
Avec la popularité du télétravail, il est courant de travailler depuis un café, un hôtel ou un aéroport. Dans l’urgence de transmettre un fichier ou de répondre à un client, il est facile de se connecter à un réseau Wi‑Fi public sans vérifier si la connexion est sécurisée ou protégée par un réseau virtuel privé (VPN). Sans protection adéquate, des fichiers sensibles, des identifiants de connexion et des communications d’entreprise peuvent être exposés à des cybercriminels, créant ainsi des occasions d’accès non autorisé, de vol de données et de compromission plus étendue du réseau.
8. Laisser des appareils déverrouillés et sans surveillance
Une courte absence peut sembler sans conséquence. Pourtant, dans un café, un aéroport ou un espace de travail partagé, laisser un ordinateur déverrouillé et sans surveillance peut permettre à une personne non autorisée d’accéder à des renseignements sensibles ou à des systèmes d’entreprise.
9. Utilisation d’applications tierces non autorisées (TI parallèles)
Lorsqu’un outil officiel de l’entreprise semble complexe, lent ou peu pratique, les personnes débrouillardes cherchent souvent des solutions de rechange. Afin de respecter un échéancier serré, les employés peuvent télécharger un convertisseur PDF gratuit ou une application de gestion de projet non approuvée, sans se rendre compte que ces outils externes pourraient ne pas respecter les normes de sécurité des données de l’entreprise.
LES OBSTACLES AU SIGNALEMENT
10. Ne pas signaler immédiatement un incident suspect
Lorsqu’une erreur se produit, les gens craignent souvent les conséquences ou le jugement de leurs collègues. Dans un environnement où les erreurs sont mal perçues, certaines personnes peuvent hésiter à signaler un incident par crainte des conséquences. Ce délai peut empêcher l’équipe des TI d’intervenir rapidement pour évaluer les risques et contenir la menace.
L’effet domino : le véritable coût d’une simple erreur
Une seule erreur humaine peut déclencher une série de conséquences touchant les finances, les activités et la réputation d’une entreprise. Les effets se font souvent sentir bien après la résolution de l’incident. Les entreprises peuvent devoir composer avec des interruptions de service, des coûts de restauration des systèmes, des pertes financières et une diminution de la confiance des clients.
- Coûts directs pour l’entreprise (première partie) : Ce sont les coûts que l’entreprise doit assumer directement après un incident. Ils peuvent inclure les pertes de revenus causées par une perturbation des activités, les frais d’enquête pour évaluer l’ampleur de l’incident, les coûts de restauration des systèmes et des données et, dans certains cas, les dépenses liées à une attaque par rançongiciel.
- Coûts liés aux tiers : Ces coûts découlent des conséquences de l’incident pour la clientèle, les partenaires, les fournisseurs ou les organismes de réglementation. Cela peut comprendre les amendes réglementaires imposées pour non-respect des lois sur la protection des renseignements personnels (comme la Loi sur la protection des renseignements personnels et les documents électroniques), les frais juridiques engagés pour se défendre contre des poursuites, ainsi que les coûts associés à l’avis aux clients dont les renseignements pourraient avoir été compromis.
Une stratégie de défense en trois piliers pour une véritable cyberrésilience
Comme l’erreur humaine est un facteur de risque qu’il est impossible d’éliminer complètement, il est essentiel d’adopter une stratégie de défense globale. Une véritable cyberrésilience repose sur une approche multicouche qui protège l’entreprise sous tous les angles.
Dans bien des cas, une police d’assurance contre les cyberrisques complète est précisément conçue pour couvrir ce type de situation. Comme l’erreur humaine est inévitable, l’assurance agit comme un filet de sécurité de dernier recours. Souvent, ces polices vous offrent plus qu’un remboursement financier; elles vous donnent accès à un soutien 24 heures sur 24 d’une équipe de spécialistes d’intervention en cas d’atteinte à la sécurité. Cela peut comprendre des services de gestion de crise pour vous aider à coordonner votre intervention, du soutien juridique, des enquêtes informatiques judiciaires visant à comprendre la nature et l’étendue de l’atteinte, ainsi que des services de relations publiques pour vous aider à protéger et à gérer votre réputation.
Planifier l’inévitable
Vous pouvez former l’ensemble de votre équipe et investir dans de solides mesures de cybersécurité, mais aucune entreprise n’est à l’abri de l’erreur humaine. La mise en place d’un plan d’intervention et de reprise après incident contribue à atténuer les répercussions financières, opérationnelles et réputationnelles d’un cyberincident. La protection de votre entreprise exige une approche proactive et globale qui vous prépare à faire face aux imprévus.
Pour en savoir plus sur la façon dont l’assurance contre les cyberrisques peut aider à protéger votre entreprise contre l’évolution constante des cybermenaces, communiquez avec votre cabinet de courtage.
Foire aux questions
-
le mardi 22 septembre 2026Qu’est-ce que l’assurance responsabilité civile relative aux pratiques d’emploi? Guide pour les organismes sans but lucratif et les entreprises privées
Découvrez pourquoi les entreprises privées et les organismes sans but lucratif ont besoin d’une assurance responsabilité civile relative aux pratiques d’emploi pour couvrir les poursuites en matière de ressources humaines et combler les écarts laissés par la responsabilité civile générale et la responsabilité des administrateurs et dirigeants. -
le lundi 14 septembre 2026Assurances Coque et machines ainsi que Protection et indemnités : avez-vous besoin des deux?
Assurance maritime : comprendre les garanties essentielles qui aident les propriétaires de navires commerciaux à gérer leurs risques. -
le lundi 10 février 2025Préparer votre exploitation agricole en vue des inondations pour minimiser les dommages
Celles-ci engendrent d’importants problèmes pour votre exploitation agricole : elles peuvent notamment ruiner les aliments pour vos animaux et endommager votre équipement. Ne vous inquiétez pas, un peu de préparation peut mener loin et protéger votre gagne-pain.
Vous avez une assurance de groupe?
Communiquez avec l’équipe administrative ou le cabinet de courtage de votre groupe.