Sécurité et confidentialité en ligne

|

5

5

Lecteur Min

L'humain au cœur de la sécurité : l'approche de la cybersécurité centrée sur l'humain

La cybersécurité fonctionne mieux lorsqu'elle est au service des personnes. C'est l'idée derrière la cybersécurité centrée sur l'humain (HCC), une approche qui place les besoins, les capacités et, oui, même les limites des personnes au premier plan des décisions en matière de cybersécurité.

The Annual Cybersecurity Attitudes and Behaviors Report

Le National Institute of Standards and Technology (NIST) explore la manière dont les organisations peuvent mettre cette approche en pratique. Dans son nouveau Human-Centered Cybersecurity Guidelines and Resources Concept Paper, le NIST présente des orientations et des ressources potentielles et sollicite les commentaires de la communauté de la cybersécurité jusqu'au 30 septembre 2026. 

La National Cybersecurity Alliance soutient cet effort et prône depuis longtemps une plus grande intégration de la cybersécurité centrée sur l'humain (HCC). Nous pensons que la HCC peut faire évoluer la sécurité au-delà de l'idée que les individus sont de simples vulnérabilités à gérer, pour tendre vers un modèle où ils participent activement à la création d'une sécurité renforcée. 

Qu'est-ce que la cybersécurité centrée sur l'humain ? 

Le NIST définit la cybersécurité centrée sur l'humain comme une approche qui se concentre sur les personnes, leurs besoins, leurs capacités et leurs limites lorsque les organisations conçoivent, mettent en œuvre et décident des politiques, processus, technologies et services de cybersécurité.  

Une approche centrée sur l'humain prend en compte tous ceux qui influencent ou sont influencés par la cybersécurité, notamment les employés, les professionnels de la sécurité, les équipes informatiques, les développeurs, les concepteurs de systèmes, les dirigeants, les prestataires, les professionnels des ressources humaines, les équipes opérationnelles et d'autres encore. 

Cette perspective plus large est essentielle aujourd'hui car la cybersécurité n'est pas seulement un problème technique, mais un écosystème impliquant des personnes, des processus et des technologies. Les organisations doivent prendre en compte les relations entre ces trois éléments.

La sécurité doit travailler avec les gens, pas contre eux 

Les équipes de sécurité réagissent souvent aux comportements indésirables en ajoutant des formations supplémentaires. La formation et la sensibilisation sont importantes (après tout, nous avons cofondé le Mois de Sensibilisation à la Cybersécurité !), mais multiplier les formations ne peut pas résoudre tous les problèmes de sécurité.

Si les employés éprouvent des difficultés répétées avec un processus de sécurité, c'est peut-être que le processus lui-même est inutilement compliqué, perturbateur, déroutant ou mal adapté à leur façon de travailler. Se concentrer sur la HCC permet d'apporter un regard global aux organisations.

Aujourd'hui, nous comptons trop sur les formations de sensibilisation annuelles et supposons qu'un manque de connaissances est la principale raison pour laquelle les gens n'adoptent pas un comportement sécurisé. Mais que se passerait-il si nous posions une question différente, par exemple quelles conditions ont conduit à un résultat indésirable ?

Et cette question en entraînera d'autres ! Votre équipe de sécurité peut se demander si les personnes disposaient des informations nécessaires, si l'option sécurisée était facile à utiliser, si la technologie facilitait le flux de travail et si les politiques de l'organisation créaient des frictions inutiles.

Oui, la solution sera parfois l'éducation. D'autres fois, elle nécessitera un changement de processus, de technologie, de politique, de communication ou de culture.

Faire de la HCC l'affaire de tous 

La HCC ne doit pas être une initiative qu'une équipe de sécurité examine de manière isolée. Les équipes de sécurité comprennent les risques. Les RH comprennent les besoins du personnel et la culture organisationnelle. Les équipes opérationnelles comprennent le fonctionnement réel des processus. Les équipes informatiques et d'ingénierie comprennent les contraintes techniques. Et surtout, les employés sont les mieux placés pour expliquer où les exigences de sécurité créent des frictions dans leur travail quotidien.

Rassembler ces perspectives permet de prendre de meilleures décisions en matière de sécurité. Nous pensons également que cela profite à l'entreprise. Lorsque les milieux de travail prennent en compte l'humain plus tôt dans la conception des processus et des projets de sécurité, ils peuvent identifier les frictions et inefficacités inutiles avant que ces problèmes ne deviennent coûteux à résoudre. Vous pouvez créer un cercle vertueux où la HCC favorise la productivité, la satisfaction des employés, la gestion des risques et la résilience tout en réduisant la lassitude et les frictions liées à la cybersécurité.

Commencez à pratiquer la HCC dès maintenant 

Les organisations peuvent commencer dès aujourd'hui à appliquer un état d'esprit centré sur l'humain à leurs décisions de sécurité. Avant de mettre en œuvre un nouveau contrôle, une politique, une technologie ou un programme de formation, demandez-vous : 

  • Qui cette décision affectera-t-elle ? 

  • Qu'est-ce que les gens devront faire différemment ?

  • Le comportement sécurisé est-il clair et réalisable ? 

  • Où cela pourrait-il créer des frictions ? Ces frictions sont-elles nécessaires ? 

  • Les personnes qui l'utiliseront ou le géreront ont-elles été impliquées dans sa conception ? 

  • Comment saurons-nous si cela améliore la sécurité ? 

Ces questions peuvent aider les organisations à identifier les problèmes avant qu'ils ne se transforment en contournements, frustration, non-conformité ou, dans le pire des cas, en incidents de sécurité. 

Le NIST attend vos commentaires ! 

Le NIST élabore ses recommandations de HCC avec la contribution de professionnels de la cybersécurité, de chercheurs, du gouvernement, de l'industrie et d'autres parties prenantes. Le document de concept identifie plusieurs domaines pour lesquels le NIST sollicite des commentaires, notamment les aspects de la HCC qui comptent le plus, la manière dont la HCC devrait s'aligner sur les cadres existants du NIST, les ressources dont les organisations ont besoin et les données probantes qui devraient orienter les futures recommandations. 

La National Cybersecurity Alliance encourage les professionnels de la cybersécurité et les autres parties prenantes à participer à ce processus ! Téléchargez le livre blanc ici. Les commentaires sur le document de concept « Human-Centered Cybersecurity Guidelines and Resources » du NIST sont attendus pour le 30 septembre 2026. Vous pouvez envoyer vos commentaires à human-cybersec@nist.gov

Et pour obtenir plus de ressources d'aide à une approche de cybersécurité centrée sur l'humain, inscrivez-vous à notre newsletter gratuite !  

Articles en vedette

sextorsion

Sextorsion : ce que c'est, comment ça fonctionne et quoi faire si cela vous arrive

La sextorsion est un crime odieux qui se déroule sur Internet et peut cibler n'importe qui, y compris les enfants. Voici ce qu'il faut savoir.

Convene Boston

Comment les praticiens de la sensibilisation cartonnent : les points clés de Convene: Boston's Share & Brag

Nous avons demandé à de vrais professionnels de la cybersécurité de partager ce qui fonctionne pour eux – découvrez des conseils gratuits issus de la session Share & Brag de Convene: Boston 2026 !