LesKeyfactor Days 2027, la conférence sur la sécurité de confiance, débarquent à San Diego !   Découvrez ce qui vous attend

La cyber-résilience commence par ceux qui nous protègent

La Culture Keyfactor 

Il y a quelques mois, j’ai assisté à un débriefing après un incident survenu au milieu de la nuit. L’équipe était debout depuis 2 heures du matin. À 9 heures, ils étaient déjà réunis en stand-up, discutant du bilan comme s’il s’agissait d’un mardi comme les autres. Personne ne s’est plaint. Personne n’a demandé à être dispensé de travailler le matin. C’est ce moment-là qui m’a marqué, non pas l’incident en lui-même, mais le fait que tout le monde dans la pièce semblait trouver tout à fait normal que ce soit là le prix à payer pour ce métier. 

Les professionnels de la cybersécurité assument une responsabilité dont la plupart des gens n’ont pas conscience. Ils surveillent les menaces qui se propagent discrètement à travers les réseaux. Ils interviennent à 2 heures du matin, car quelqu’un doit bien le faire. La sécurité et la continuité de fonctionnement de toute une organisation peuvent dépendre de ce qu’ils feront au cours des dix prochaines minutes. Ce travail nous protège tous. Le secteur n’a pas toujours su apporter à cette responsabilité le soutien dont elle a besoin, et c’est de cet écart dont je souhaite parler à l’occasion du lancement du Mois de la sensibilisation à la cybersécurité. 

La pression inhérente à la profession 

La cybersécurité a toujours exigé de la vigilance. Ce qui a changé, c’est que cette vigilance ne connaît plus de répit. Les environnements sont plus complexes ; les menaces évoluent plus rapidement, et la plupart des équipes doivent faire face à cette situation avec des effectifs réduits, tout en étant tenues d’intervenir à toute heure. 

Ces chiffres confirment ce que j'entends de manière informelle lors de conversations avec nos propres équipes et avec des homologues du secteur. Une enquête menée par Sapio Research auprès de 300 responsables américains de la cybersécurité et de l’informatique a révélé que ces professionnels travaillent en moyenne 10,8 heures de plus que ce prévu par leur contrat chaque semaine, ce qui équivaut en réalité à une sixième journée de travail. Près de la moitié d'entre eux effectuent au moins 11 heures supplémentaires par semaine, et un sur cinq en effectue plus de 16. 

Près de la moitié d’entre eux déclarent que leur travail leur semble plus souvent épuisant sur le plan émotionnel qu’enrichissant, et beaucoup se sentent incapables de prendre de véritables congés, car ils savent qu’à leur retour, une montagne de travail les attendra. Environ un tiers d’entre eux affirment ressentir de l’anxiété à l’idée de la semaine à venir avant même qu’elle ne commence. L’ étude ISC² de 2025 sur les professionnels de la cybersécurité dresse un tableau similaire : près de la moitié se sent épuisée rien qu’en essayant de suivre le rythme des menaces émergentes, et 47 % se sentent souvent submergés par la charge de travail. 

Derrière chacun de ces chiffres se cache une personne qui sacrifie son sommeil, qui manque le match de son enfant, qui reporte ses vacances pour la troisième fois, et qui se demande en silence combien de temps encore elle pourra tenir ce rythme. 

La résilience ne revient pas à une capacité illimitée à supporter le stress 

Les professionnels de la cybersécurité sont, par nature, ceux qui prennent les devants lorsqu’un incident survient. Je n’ai jamais vu cette équipe hésiter au moment crucial. Mais je pense que le secteur a laissé le terme « résilient » prendre le sens de « capable de tout supporter », et c’est une dérive dangereuse. La véritable résilience n’est pas une qualité intrinsèque à l’individu ; c’est quelque chose que le milieu professionnel peut soit favoriser, soit entraver. 

Cela implique d’évaluer en toute honnêteté si les charges de travail sont réalistes. Cela implique d’adapter les effectifs au contexte réel des menaces. Cela implique de considérer les congés comme quelque chose dont les employés peuvent réellement profiter sans avoir à en payer le prix plus tard sous forme de retard accumulé. Et cela implique de former les responsables à repérer les moments où, lorsqu’un collaborateur dit « ça va », cela ne semble plus aller. 

Parfois, la chose la plus utile qu’un dirigeant puisse faire, c’est de poser la question suivante, en y mettant tout son cœur : « Comment vas-tu, vraiment ? » Non pas pour susciter la réponse attendue, mais en laissant suffisamment de silence après la question pour que la personne ait la possibilité de te dire la vérité. 

Ce que nous faisons ce mois-ci 

À l'occasion du Mois de la sensibilisation à la cybersécurité, Keyfactor fait un don de 5 000 dollars à Cybermindz.org, une association internationale à but non lucratif qui travaille directement avec les professionnels de la cybersécurité sur les questions d'épuisement professionnel, de stress et de traumatismes.  

Si notre publication LinkedIn à ce sujet vous parvient et que vous vous y reconnaissez, nous serions ravis que vous nous aidiez à la faire connaître à quelqu’un d’autre qui en aurait besoin. Une personne de votre réseau vit peut-être la semaine que j’ai décrite plus haut et aurait besoin de savoir que d’autres personnes partagent ce sentiment. 

Nous sommes tous dans le même bateau 

Il y a un chiffre dans cette étude sur lequel je ne cesse de revenir, malgré tout ce qui précède : 94 % des professionnels interrogés ont déclaré qu’ils choisiraient quand même une carrière dans la cybersécurité. Ce n’est pas anodin. Cela me montre que le sens que les gens trouvent à ce métier est bien réel, tout comme la communauté qui l’entoure. 

À tous ceux qui travaillent dans l'ombre : nous sommes conscients des efforts que cela demande, et pas seulement de votre contribution. Vous n'avez pas à porter ce fardeau tout seul. 

 

En savoir plus

Cybermindz.org est une association internationale à but non lucratif qui se consacre au renforcement de la dimension humaine de la cybersécurité.

Les professionnels de la cybersécurité évoluent dans l’un des environnements les plus exigeants au monde : ils sont confrontés à des menaces incessantes, doivent prendre des décisions aux conséquences lourdes, souffrent de troubles du sommeil et subissent une pression croissante due à l’évolution rapide des attaques basées sur l’intelligence artificielle.

Cybermindz s'attaque aux risques qui en découlent pour la santé psychologique, les performances cognitives et la résilience organisationnelle.

Nos programmes, fondés sur des données scientifiques, associent les neurosciences, la performance humaine, la sécurité psychologique et le protocole iRest® afin d'aider les équipes de cybersécurité à gérer le stress aigu, à améliorer leur capacité de récupération et à conserver une prise de décision lucide en situation de pression.

En collaboration avec des experts en cybersécurité, des organisations, des chercheurs et des partenaires industriels du monde entier, nous contribuons à faire évoluer le débat : le « burn-out » n'est plus considéré uniquement comme un problème de bien-être individuel, maiscomme un enjeu de résilience humaine qui constitue une priorité en matière de risques opérationnels et organisationnels.

Grâce à la recherche, à l'éducation, à la formation et à des actions concrètes, Cybermindz œuvre à la construction d'un avenir où les personnes qui protègent notre monde numérique bénéficieront elles-mêmes d'une meilleure protection, d'un meilleur accompagnement et de meilleurs moyens pour s'épanouir.

Pour en savoir plus, rendez-vous sur >