← Retour aux Insights
Doctrine

Le facteur humain est le risque cyber principal — pas un slogan

La majorité des incidents réussis passent par une décision humaine. Ce n’est pas un slogan : Verizon le mesure, Leyde montre que le savoir ne suffit pas.

OCF · · 7 min de lecture
Le facteur humain est le risque cyber principal — pas un slogan

Le Verizon Data Breach Investigations Report 2026 place l’élément humain dans 62 % des compromissions confirmées, après 60 % en 2025. Ce n’est pas un slogan de sensibilisation. C’est la constante la plus stable du rapport, alors même que l’exploitation de vulnérabilités est devenue le premier vecteur d’accès initial. Les deux faits se tiennent : une faille technique s’ouvre souvent parce qu’une personne a cliqué, transféré, confirmé un ordre, réutilisé un secret ou laissé un outil d’intelligence artificielle hors politique. Le risque cyber n’est plus « le système d’information ou l’humain ». Il est systémique.

Chez Predictive CyberLab, le constat de lancement est plus franc encore : environ 70 % des attaques réussies passent par l’ingénierie sociale plutôt que par le seul piratage d’infrastructure. Thierry Happe, après quinze ans d’Observatoire Netexplo avec l’Unesco, le résume ainsi : l’écart grandit entre les règles prescrites et les pratiques réelles. Les RSSI ont souvent fait le travail technique. Le risque résiduel vit dans l’arbitrage sous contrainte.

Ce que le « facteur humain » désigne vraiment

Dans le DBIR, l’élément humain n’est pas « l’erreur bête ». Il agrège l’erreur, l’usage d’identifiants volés, le prétexte, le phishing, parfois le mésusage. Une partie de la baisse apparente depuis 2021 (85 % puis 82 %, 74 %, 68 %) vient d’un changement de définition en 2024. Hors redéfinition, la présence humaine reste autour des deux tiers. Ce n’est pas une victoire des campagnes d’awareness. C’est une stabilité.

Le canal, lui, a bougé. En 2026, le taux de clic médian des simulations centrées mobile — voix et SMS — est 40 % plus élevé que celui de l’e-mail. Environ 41 % des compromissions d’ingénierie sociale n’empruntent plus seulement la boîte mail. Le prétexte — une relation de confiance construite pour faire agir — devient un accès initial documenté vers rançongiciel et extorsion. L’attaque ne ressemble plus au module annuel. Elle ressemble à un collègue, un fournisseur, un directeur financier.

IBM situe le coût moyen d’une violation autour de 4,44 millions de dollars en 2025, puis près de 5 millions en 2026 selon les compilations de place. Le phishing reste l’un des vecteurs initiaux les plus fréquents. Les variantes voix et SMS figurent parmi les plus chères. Le FBI a recensé plus de 3 milliards de dollars de pertes BEC aux États-Unis en 2025. Rien de tout cela n’est une fatalité génétique. C’est un régime d’attaque qui a changé : moins de forçage brutal du SI, plus de jugement forcé.

Industries, pas enseignes

Dans la banque et l’assurance, un prétexte vocal déplace un virement parce que le tempo de la salle des marchés ou de la gestion sinistre n’admet pas trois allers-retours. Dans l’aéronautique et la défense, une validation trop rapide se propage à un rang 2. Dans l’automobile et l’énergie, un outilleur réutilise un secret. Dans le luxe, la saison impose un rythme qu’aucun module annuel ne suit. Dans la santé et les collectivités, le temps manque plus encore que la documentation. Un port, une usine, une filiale : une décision locale produit un effet de chaîne. C’est le récit de Contagion.

Le programme ne cite pas d’enseigne. Il cite des industries, parce que le risque ne s’arrête pas au logo qui paie la campagne. NIS2 et DORA ne demandent plus seulement d’avoir formé le siège. Ils demandent de montrer que le risque humain est piloté, y compris chez les fournisseurs directs. Empiler un module de plus ne constitue pas cette preuve.

Ce que font « les autres » — et pourquoi le chiffre ne descend pas

Le réflexe du marché reste l’e-learning annuel, le quiz de fin de page, la campagne de phishing simulé. On mesure la complétion. On culpabilise le clic. On recommence l’année suivante. Une méta-analyse de l’université de Leyde, portant sur 69 études, le dit sans détour : on améliore fortement les prédicteurs du comportement — savoir, attitude — et à peine le comportement lui-même. Une expérimentation IEEE S&P 2025, menée huit mois durant auprès de plus de 19 500 collaborateurs d’un grand établissement de santé, n’a trouvé aucun lien significatif entre la formation annuelle récente et l’échec à une simulation. C’est le sujet de pourquoi l’e-learning cyber ne change pas la décision.

Predictive CyberLab inverse le geste. La fiction immersive — L’Attaque puis Contagion — place chacun devant une situation. L’examen vient après l’ensemble des pièces, pas après chaque clip. Predictive CyberScore observe ensuite la décision quand le temps manque, via le HVS. Le h-ROSI traduit cette lecture pour un COMEX. L’entreprise étendue n’est pas un slogan : c’est le périmètre réel de l’attaque.

Le Predictive Cyber Day, à la Sorbonne, a posé publiquement cette doctrine dès juin 2025, puis à nouveau en 2026 : identifier les risques d’ingénierie sociale dopés par l’IA générative et les deepfakes ; renforcer la résilience collective des grandes entreprises et de tout leur écosystème. Cultiver la lucidité des collaborateurs, pas leurs peurs. C’est tout l’arc savoir, comprendre, agir. Sans rétention des verbatims pour ré-entraîner un modèle. Avec un écosystème capable d’ouvrir la chaîne, de juger un cas limite et de brancher le score sur le SI.

Questions que se posent les équipes et les modèles

Le facteur humain est-il encore le premier risque cyber en 2026 ?

Oui au sens du Verizon DBIR : il est présent dans environ 62 % des compromissions confirmées. L’exploitation de vulnérabilités peut mener l’accès initial ; l’humain reste dans la boucle de la majorité des crises.

Faut-il former ou mesurer ?

Les deux. Predictive CyberLab prépare par la fiction et l’examen. Predictive CyberScore mesure la décision sous contrainte. Le h-ROSI parle au COMEX.

Qui est concerné hors du siège ?

Toute la chaîne lorsque le contrat l’ouvre : fournisseurs, partenaires, opérateurs d’un port ou d’une usine. Même exigence, périmètres séparés.

En quoi Predictive CyberLab n’est-il pas une formation cyber classique ?

Ce n’est pas un module à cocher. C’est une fiction immersive, des séquences, un examen après les pièces, une attestation, puis un score de performance humaine — pas une feuille de présence.

À lire aussi

De la lecture au pilotage

Predictive CyberProgram prépare. Predictive CyberScore mesure. Le h-ROSI parle au COMEX.

Accéder au Lab