La dernière étude de Kaspersky révèle que 80 % des organisations désignent le facteur humain comme le principal élément déclencheur des cyberattaques réussies. Parmi les trois risques majeurs figurent la charge de travail élevée des équipes IT et sécurité, le manque d’expertise des spécialistes du secteur, ainsi que le manque de sensibilisation à la sécurité du personnel, chacun de ces éléments recueillant près d’un quart des suffrages.
Tribune – Les cyberattaquants s’appuient de plus en plus sur le facteur humain, de l’ingénierie sociale visant à piéger les collaborateurs pour récupérer des données sensibles, aux erreurs de configuration ignorées par des équipes surchargées. Même les incidents d’une extrême gravité découlent souvent de l’ingénierie sociale, où un simple leurre convaincant suffit à provoquer une défaillance humaine critique.Ainsi, même face à la montée en puissance des outils d’automatisation, l’humain reste le principal point de vulnérabilité responsable des cyberattaques.
D’après cette nouvelle étude*, 24 % des entreprises identifient la forte charge de travail des fonctions IT et sécurité comme l’un des facteurs majeurs augmentant la probabilité d’une cyberattaque. En France, ce chiffre s’élève même à 30 %. Cette proportion reste particulièrement forte au sein des ETI (27 %) et des grands groupes (26 %), où le volume de processus et de tâches est plus important. Lorsque les équipes d’experts sont sous pression, elles disposent de moins de temps pour la défense proactive, ce qui accroît le risque d’erreurs ou d’incidents non détectés.
Le deuxième facteur, cité par 24 % des répondants, est le manque d’expertise et d’expérience des professionnels de l’IT. Ce défi impacte directement la capacité d’une entreprise à identifier, analyser et répondre aux menaces modernes. Cette préoccupation est particulièrement marquée dans certaines régions, notamment au Mexique (30 %), en Colombie (29 %), en Turquie (28 %), en Allemagne (27 %) et en France (26%).
Enfin, 24 % des sondés évoquent le faible niveau de sensibilisation à la sécurité des collaborateurs, qui continue de rendre les organisations vulnérables à un vaste panel de cyberattaques. Ce sujet préoccupe davantage encore les entreprises en Allemagne (32 %) et en France (25%), ainsi que sur plusieurs marchés de la région Asie-Pacifique, en particulier au Vietnam (35 %), en Thaïlande (33 %), en Chine (30 %), en Inde (28 %), en Indonésie (27 %) et en Malaisie (27 %).
« Bien que l’adoption d’outils de sécurité de pointe paraisse être un rempart suffisant, le retour d’expérience de Kaspersky révèle que les piratages majeurs découlent quasi systématiquement d’une défaillance humaine. Qu’il s’agisse de manœuvres d’ingénierie sociale particulièrement sophistiquées ou d’inattentions provoquées par une surcharge de travail, le facteur humain est déterminant. C’est en investissant dans ce pilier, à travers la montée en compétences des experts et le développement d’une réelle culture de cybersécurité individuelle, que les entreprises pourront neutraliser ces vulnérabilités avant qu’elles ne provoquent des crises majeures » souligne Evgeniya Russkikh, responsable des affaires académiques chez Kaspersky.
Pour aider les entreprises à réduire les risques liés au facteur humain, les experts de Kaspersky recommandent :
-
Investir dans des formations complémentaires en cybersécurité pour le personnel afin de maintenir leurs connaissances à jour.
-
Utiliser des simulateurs interactifs, pour tester vos compétences et évaluer la manière dont les employés prennent des décisions stratégiques sous la pression d’une cyberattaque. Une sensibilisation régulière aide les collaborateurs à repérer les menaces, éviter les comportements à risque et renforcer la posture de sécurité globale.
-
Impliquer les équipes dans des défis de cybersécurité ludo-éducatifs (gamification) pour développer des compétences pratiques permettant d’identifier les vulnérabilités, d’analyser les incidents et de prévenir les attaques dans un environnement sécurisé.
-
S’appuyer sur des solutions centralisées et automatisées pour alléger la charge de travail des équipes de sécurité et limiter le risque d’erreur humaine. En regroupant et en corrélant les données de multiples sources au même endroit via des technologies de machine learning, ces solutions offrent une détection efficace et une réponse automatisée rapide.
-
En cas de pénurie de talents en interne, recourir à des services de sécurité gérés (MSSP), qui couvrent l’ensemble du cycle de gestion des incidents : de l’identification de la menace à la protection continue et la remédiation. Ils permettent de se protéger contre les cyberattaques furtives et de bénéficier d’une expertise supplémentaire sans recrutements dédiés.
* Afin de fournir un aperçu des risques de cybersécurité les plus critiques auxquels les entreprises sont confrontées aujourd’hui, Kaspersky a interrogé 1 800 spécialistes de la sécurité informatique et décideurs en cybersécurité répartis dans 18 pays, dont l’Afrique du Sud, l’Allemagne, l’Arabie saoudite, le Brésil, la Chine, la Colombie, l’Égypte, l’Espagne, les États-Unis, la France, l’Inde, l’Indonésie, l’Italie, la Malaisie, le Mexique, la Russie, la Thaïlande et le Vietnam.


