Pendant des années, la cybersécurité s’est concentrée sur les aspects techniques des incidents : les vulnérabilités, les vecteurs d’attaque, les correctifs, les procédures de réponse, ce qu’elle fait encore trop, à notre avis.
On a construit des SOC, des plans de reprise, des tableaux de bord, des indicateurs de tous genres, déployé des EDR complexes. On a formé les équipes à détecter, analyser, contenir.
Mais un élément fondamental est longtemps resté dans l’ombre : l’impact des émotions sur la gestion d’un incident, quel qu’il soit, mais spécialement de ceux qui sont conséquents.
La panique, la honte, la peur des sanctions ou des jugements ne sont pas seulement des aspects psychologiques ; ce sont des facteurs opérationnels qui influencent directement la gravité d’un incident, que l’on en soit conscient, ou pas.
Oh, ce phénomène n’est pas nouveau, très loin de là… puisqu’il est vieux comme l’humanité !
Logiquement, il accompagne donc l’histoire même de la sécurité informatique, mais il a toujours été sous-estimé dans un univers où on ne jure traditionnellement que par les sacrosaintes solutions technologiques.
Quelques dates
Pourtant, dans les années 1990, lorsque les premiers CERT institutionnels (Computer Emergency Response Teams) ont été créés, les rapports internes mentionnaient déjà des imprécisions et des retards de déclaration causés par des équipes qui craignaient d’être tenues responsables.
À l’époque, les incidents étaient souvent perçus comme des fautes professionnelles, sans jamais mettre en cause l’employeur, notamment pour défaut de formation.
Un administrateur qui laissait un port ouvert, un développeur qui oubliait un patch (à l’époque les mises à jour automatiques n’existaient pas encore), un technicien qui configurait mal un serveur : chacun pouvait devenir le maillon faible.
Cette culture de la culpabilité a façonné des comportements de dissimulation qui ont parfois aggravé les brèches, et toujours retardé leur identification.
La généralisation d’internet
Avec l’arrivée des cyberattaques massives dans les années 2000, la pression s’est intensifiée. Les entreprises ont commencé à sanctionner publiquement les erreurs internes, parfois pour rassurer les clients, parfois pour montrer qu’elles prenaient la sécurité informatique au sérieux.
Dans ce contexte, les équipes ont développé des réflexes de protection émotionnelle, aussi égoïstes que compréhensibles :
De mes propres yeux, j’ai vu des logs supprimés pour éviter l’incrimination, des incidents minimisés dans les rapports, parfois de façon grotesque, des alertes ignorées par peur de déclencher une enquête interne et, grand classique, des pertes de mémoire aussi soudaines que sélectives !
La sécurité émotionnelle n’était pas encore un concept très répandu, mais ses effets étaient déjà bien visibles.
Le temps du cloud et quelques chiffres
L’ère du cloud et du DevOps a ensuite introduit une nouvelle dynamique.
Les cycles de déploiement se sont accélérés, les responsabilités se sont fragmentées, et les équipes ont été soumises à une pression constante, ce qui n’a d’ailleurs pas changé.
Dans un environnement où tout doit aller vite, l’erreur devient statistiquement plus probable, mais paradoxalement moins acceptable.
Selon Kaspersky Lab et B2B International (2017, 5 000 entreprises), des employés cachent un incident dans 40 % des entreprises : 45 % dans les grandes, 29 % dans celles de moins de 50 personnes, par peur d’être tenus pour responsables.
Les incidents sont parfois vécus comme des échecs personnels. La honte joue alors un rôle déterminant. Elle pousse certains collaborateurs à cacher un comportement risqué, à retarder la déclaration d’un problème, ou à tenter de corriger discrètement une erreur plutôt que de l’exposer.
Ce réflexe humain, compréhensible, presque bénin à ce stade, peut pourtant transformer une faille mineure en brèche majeure et une brèche majeure en catastrophe.
Quelques exemples
Dans une PME industrielle suisse où nous sommes intervenus, un technicien a supprimé les logs d’un serveur compromis parce qu’il craignait d’être tenu responsable d’une mauvaise configuration ; c’était pourtant un excellent élément que tous appréciaient.
L’absence de traces a empêché l’équipe de comprendre l’étendue de l’intrusion, et l’attaquant est resté présent dans le réseau pendant plusieurs semaines, causant des dégâts considérables qui n’étaient pas tous rattrapables.
Autre cas vécu : dans une organisation publique, un développeur a retardé d’une semaine la déclaration d’un comportement anormal sur une API, persuadé que l’incident provenait d’une erreur de sa part.
Ce délai a permis à l’attaquant d’exfiltrer des données sensibles, causant là encore un dommage irréversible.
Dans une entreprise de services informatiques suisse, un employé a communiqué involontairement de fausses informations lors d’un entretien post-incident, simplement parce que la peur de perdre son poste brouillait sa mémoire et sa capacité à décrire les faits.
C’était si visible que nous l’avons un temps soupçonné d’avoir participé à l’attaque, alors qu’il n’arrivait juste pas à gérer l’ampleur de la menace, même trois jours après…
Ces situations ne sont pas des anomalies, elles sont le reflet d’un mécanisme humain universel : lorsque la peur domine, la rationalité s’efface devant les réflexes primitifs de « survie ».
La sécurité émotionnelle devient alors un facteur de sécurité opérationnelle : une équipe qui se sent protégée, respectée et accompagnée déclare plus vite, documente plus précisément, et collabore plus efficacement.
À l’inverse, une équipe qui craint les sanctions ou le jugement développe des comportements défensifs qui nuisent à la réponse à incident.
Que feriez-vous à leur place ?
La prise de conscience des grands groupes
Les grandes organisations, entreprises comme institutions, ont commencé à intégrer cette dimension dans leurs pratiques à l’aube des années 2010, à l’image de Google (Project Aristotle, 2015), qui en fit le premier facteur d’efficacité de ses équipes.
Certaines ont instauré des politiques de « blameless post-mortem », inspirées du monde de l’ingénierie logicielle et de la revue post-mortem de certains hôpitaux.
L’idée n’est pas de nier les responsabilités, mais de créer un espace où l’erreur peut être analysée factuellement sans être associée à une faute morale.
D’autres encore ont mis en place des cellules de soutien psychologique lors des incidents majeurs, conscientes que la pression émotionnelle peut altérer la prise de décision.
Quelques entreprises pionnières ont même intégré des psychologues du travail dans leurs équipes de réponse à incident, pour accompagner les collaborateurs dans les moments critiques.
Mais la majorité des organisations, notamment les PME, n’ont pas encore franchi ce cap, même partiellement, souvent par manque de moyens, ou faute de prise de conscience.
Elles continuent de fonctionner avec des réflexes hérités du passé : la peur de l’erreur, la culture du blâme, la pression hiérarchique.
Et dans ces environnements, les incidents sont souvent aggravés par des comportements émotionnels qui auraient pu être évités…
La panique pousse à prendre de mauvaises décisions. La honte incite à cacher des informations. La peur des sanctions conduit à des actions irréfléchies, comme la suppression de logs ou la modification de configurations avant analyse.
Comprendre la sécurité émotionnelle, c’est reconnaître que la cybersécurité n’est pas seulement une affaire de technologies, mais aussi et surtout de psychologie.
Les humains toujours au centre
Les systèmes sont complexes, les architectures évoluent, les menaces se diversifient, mais les humains restent au centre de la réponse.
Leur capacité à agir rapidement, à communiquer clairement, à collaborer sans crainte est un facteur déterminant.
Une organisation qui néglige cette dimension se prive d’un levier essentiel, qu’elle ne découvrira souvent que quand il sera trop tard.
La sécurité émotionnelle n’est donc pas un concept abstrait ; c’est une condition opérationnelle. Elle repose sur la confiance, la transparence, la formation, et une culture qui valorise l’apprentissage plutôt que la sanction.
Elle permet aux équipes de déclarer un incident dès les premiers signes, de préserver les preuves, de décrire les faits sans filtre, et de travailler ensemble sans peur. Elle transforme la gestion d’incident en un processus maîtrisé, plutôt qu’en une succession de réactions impulsives.
Que fait une armée pour préparer ses soldats au combat ?
Elle leur donne des règles d’engagement claires, et les entraine.
Même chose dans le monde sportif : règles claires et entrainement.
Et dans votre entreprise ?
Certes, nous ne sommes pas en guerre ni dans un stade.
Pourtant, là aussi, les lignes de résistance sont sensiblement les mêmes : règles claires (blameless) et entrainement, sous la forme de simulations régulières et de sensibilisation, ce qui renforce aussi la cohésion.
Conclusion
Quand nous arrivons sur les lieux d’un incident en cours, à partir d’une certaine gravité et dans les premières minutes, nous en évaluons l’ampleur et les risques encourus à l’attitude du personnel présent : qui est calme, qui est paniqué, qui écoute, qui n’en est plus capable.
Dans un monde où les attaques automatisées sont organisées de façon quasi industrielle, la capacité d’une équipe à rester lucide et honnête est un avantage stratégique, et il repose sur la préparation.
En résumé, la sécurité émotionnelle n’est pas qu’un supplément de confort. C’est une nécessité : elle ne protège pas seulement les collaborateurs, elle protège l’entreprise dans son ensemble, et pas seulement des risques cyber.

