
Saviez-vous que vos collaborateurs font partie de votre environnement de sécurité ? Comment ?
La cybersécurité s’est traditionnellement concentrée sur les pare-feu, la protection des terminaux, les contrôles d’identité et d’autres défenses techniques. Mais aujourd’hui, les attaquants ciblent de plus en plus les personnes par le biais du phishing, de l’ingénierie sociale, du vol d’identifiants, de l’usurpation d’identité, de la compromission de messageries professionnelles et d’autres techniques qui exploitent les comportements humains.
Le Data Breach Investigations Report 2026 a confirmé que l’élément humain était présent dans 62 % de l’ensemble des violations de données, contre 60 % l’année précédente. Cela ne signifie pas que les collaborateurs constituent le maillon faible.
Cela souligne plutôt la nécessité de comprendre que vos collaborateurs font partie de l’environnement de sécurité. Les RH sont un partenaire important de la gestion des risques humains. Vous vous demandez comment ? Lisez la suite !
La gestion des risques est un processus structuré qui consiste à identifier les risques potentiels, à évaluer leur probabilité et leur impact, à déterminer comment y répondre et à surveiller ces risques lorsque les conditions évoluent.
En termes simples :
Identifier → Évaluer → Répondre → Surveiller → Adapter
Dans le monde du travail, les risques peuvent provenir de nombreuses sources :
La gestion des risques ne consiste donc pas à éliminer tous les risques possibles, ce qui est presque impossible. Les organisations doivent plutôt chercher à comprendre :
Une organisation peut disposer d’une excellente technologie et subir malgré tout une violation de données parce qu’une personne divulgue des identifiants, approuve une demande frauduleuse ou tombe dans le piège d’une attaque d’ingénierie sociale.
La gestion des risques en ressources humaines est le processus qui consiste à identifier, évaluer, prévenir et surveiller les risques liés aux personnes, à leurs comportements, aux processus de travail et au cycle de vie des collaborateurs.
Dans le contexte de la gestion des risques humains, cela inclut également les risques susceptibles de contribuer à des incidents de cybersécurité, à des violations de données, à des fraudes et à d’autres menaces de sécurité.
Pour les RH, cela signifie aller au-delà des risques traditionnels liés aux effectifs, tels que le turnover, les comportements répréhensibles au travail ou les problèmes de conformité, pour également examiner la manière dont les collaborateurs interagissent avec les systèmes, les informations et les technologies de l’entreprise.
Par exemple, les RH peuvent avoir à évaluer les risques liés à :
Par exemple, si les collaborateurs du service financier échouent régulièrement à des simulations de phishing, les RH et l’équipe sécurité ne devraient pas se contenter d’enregistrer l’échec. Ils devraient chercher à comprendre pourquoi le risque existe, proposer une formation ciblée, vérifier si les comportements s’améliorent et déterminer si des contrôles supplémentaires sont nécessaires.
Le risque humain est une menace dynamique qui nécessite une quantification et une réduction continues.
Le cycle Adaptive de gestion des risques humains
| Étape | Question pour les RH |
|---|---|
| Détecter | Qu’est-ce qui a changé ? |
| Diagnostiquer | Pourquoi cela change-t-il ? |
| Prioriser | Quelle est la gravité du problème ? |
| Intervenir | Que pouvons-nous faire pour réduire l’exposition ? |
| Surveiller | L’intervention a-t-elle fonctionné ? |
| Adapter | Que devons-nous changer ensuite ? |
La gestion des risques humains devient beaucoup plus efficace lorsque les RH l’intègrent aux pratiques quotidiennes de gestion des effectifs. Cela comprend notamment :
Les collaborateurs doivent savoir :
Supposons qu’une personne clique sur un lien suspect. Si elle pense qu’admettre son erreur pourrait lui attirer des sanctions, elle peut choisir de garder le silence. Ce silence peut aggraver la situation.
La gestion des risques humains nécessite une sensibilisation continue à la sécurité, adaptée aux risques auxquels les collaborateurs sont réellement confrontés.
La formation doit tenir compte de facteurs tels que le poste du collaborateur, son niveau d’accès, les comportements observés, son exposition aux menaces et l’évolution de ses responsabilités.
Par exemple, un collaborateur qui gère des données de paie peut avoir besoin d’une formation plus approfondie sur le phishing, l’usurpation d’identité et la fraude aux paiements, tandis qu’un collaborateur ayant accès à des systèmes contenant des données clients sensibles peut avoir besoin d’une formation renforcée sur la protection des identifiants et le traitement des données.
L’objectif est de développer des comportements sécurisés que les collaborateurs appliquent de manière constante dans leur travail quotidien.
La sécurité doit commencer avant même que les collaborateurs ne prennent pleinement leurs fonctions. Les nouveaux employés doivent comprendre :
Les premières semaines constituent une occasion d’établir de bonnes habitudes.
La gestion des risques humains devient difficile lorsque les départements travaillent séparément.
Les RH peuvent savoir :
L’IT et la sécurité peuvent savoir :
Aucune des deux parties ne dispose à elle seule d’une vision complète. La solution repose sur une collaboration claire et un partage approprié des informations.
Le départ d’un collaborateur constitue un événement critique du point de vue du risque humain. Lorsqu’un collaborateur quitte l’entreprise, celle-ci doit disposer de processus clairs pour :
Un processus tardif de suppression des accès peut laisser une exposition inutile. Les RH doivent donc travailler étroitement avec l’IT et la sécurité sur les contrôles liés au cycle de vie des collaborateurs.
La gestion des risques humains peut impliquer le suivi des comportements des collaborateurs, des résultats de sensibilisation à la sécurité, des simulations de phishing, des violations de politiques et d’autres indicateurs de risque.
En tant que professionnel des RH, cela soulève une question importante : comment gérer les risques liés aux collaborateurs sans transformer le suivi des risques en surveillance excessive des employés ?
Vous devez donc vous assurer que les données relatives aux risques humains sont collectées dans un objectif business clair, accessibles uniquement aux personnes autorisées et traitées conformément aux exigences applicables en matière de droit du travail et de protection des données.
L’objectif est d’identifier les comportements et les situations à risque sur lesquels l’organisation peut agir, tout en préservant la confiance des collaborateurs.
L’IA transforme le paysage des menaces dans deux directions.
Premièrement, les attaquants peuvent utiliser l’IA pour rendre l’ingénierie sociale plus convaincante et plus facile à déployer à grande échelle.
Deuxièmement, les collaborateurs peuvent utiliser l’IA d’une manière qui introduit de nouveaux risques pour l’organisation.
Par exemple, un collaborateur peut copier des informations confidentielles dans un service d’IA parce qu’il souhaite obtenir de l’aide pour résumer un document.
Le collaborateur n’a peut-être aucune intention d’exposer les informations de l’entreprise. Pourtant, ce comportement peut tout de même créer un risque. L’IA rend également les usurpations d’identité plus difficiles à détecter.
Les vidéos deepfake, le clonage vocal et les messages générés par l’IA peuvent donner l’impression qu’une attaque provient d’un dirigeant ou d’un collègue de confiance. Les supports de la conférence 2026 de l’ISACA identifient spécifiquement les deepfakes, les médias synthétiques, le clonage vocal et la tromperie assistée par l’IA comme des défis émergents liés aux risques humains, car ils exploitent la confiance, l’autorité et la prise de décision sous pression.
Les RH ont donc un rôle à jouer dans la préparation des collaborateurs face à un nouveau type de tromperie. Les collaborateurs doivent apprendre non seulement :
« Ne cliquez pas sur les liens suspects. »
mais aussi :
« Ne faites pas confiance à une demande urgente simplement parce que la voix, la vidéo ou le message semble provenir de quelqu’un que vous connaissez. »

Avant de considérer votre programme de gestion des risques humains comme mature, posez-vous les questions suivantes :
Si plusieurs réponses sont « non », l’organisation dispose probablement de possibilités importantes pour renforcer son programme de gestion des risques humains.
Utilisez une combinaison des indicateurs suivants pour mesurer le taux de réussite du programme.
« L’exposition de l’organisation a-t-elle diminué après cette intervention ? »
En tant que professionnel des RH, vous devez être capable de répondre à la question suivante : Quels comportements humains créent des risques et sommes-nous en train de réduire ces risques ?
Cela signifie aller au-delà du simple suivi du taux de complétion des formations. Les RH doivent comprendre où les risques humains apparaissent, proposer une sensibilisation à la sécurité ciblée, travailler étroitement avec l’IT et la sécurité et veiller à ce que les processus liés aux collaborateurs, comme l’onboarding et l’offboarding, ne créent pas d’exposition supplémentaire.
La gestion des risques humains doit également évoluer à mesure que les menaces, les technologies et les comportements des collaborateurs changent.
La gestion des effectifs peut aider les dirigeants à comprendre les personnes et les conditions d’exécution qui entourent le problème.
Pour les organisations qui peinent déjà à identifier où la performance des effectifs commence à dériver, la plateforme d’intelligence d’exécution de PerkFlow peut fournir une visibilité sur les tendances de performance, l’alignement et les écarts d’exécution, sans se présenter comme une solution de cybersécurité.
Quelle est la différence entre la gestion des risques humains et la sensibilisation à la sécurité ?
La sensibilisation à la sécurité apprend aux collaborateurs à reconnaître les menaces, tandis que la gestion des risques humains mesure et réduit les comportements qui créent une exposition aux risques de sécurité.
Quels sont des exemples de cyberrisques humains ?
Il peut s’agir du phishing, de l’ingénierie sociale, du vol d’identifiants, de l’exposition des données, des menaces internes, de la compromission de messageries professionnelles et de l’utilisation non sécurisée de l’IA.
Comment les RH peuvent-elles réduire les risques de cybersécurité ?
Les RH peuvent contribuer à réduire les risques de cybersécurité grâce à des formations adaptées aux postes, à de bonnes pratiques de signalement, à des processus d’onboarding et d’offboarding sécurisés et à des politiques de sécurité claires.
Comment l’IA affecte-t-elle la gestion des risques humains ?
L’IA accroît les risques humains en permettant des tentatives de phishing plus convaincantes, des deepfakes, des usurpations d’identité et l’utilisation non sécurisée d’outils d’IA avec des données sensibles de l’entreprise.
La gestion des risques humains relève-t-elle uniquement de la responsabilité de l’IT ?
Non. La gestion des risques humains nécessite une collaboration entre les RH, l’IT, la sécurité, la conformité, les managers et les autres fonctions de l’entreprise.