On affiche encore trop souvent un taux de complétion LMS comme preuve de maîtrise du risque humain. Le module est fini, la case est cochée, le COMEX entend que « la campagne est déployée ». Rien n’a été observé de la décision quand le temps manque. Piloter ce que l’on mesure n’est pas un slogan de tableau de bord. C’est la raison d’être de Predictive CyberScore : lire une performance sous contrainte, pas une présence.
Le Verizon Data Breach Investigations Report 2026 maintient l’élément humain dans 62 % des compromissions. IBM situe le coût moyen d’une violation autour de cinq millions de dollars. Dans la banque, un prétexte vocal déplace un virement. Dans l’assurance, un dossier urgent court-circuite un contrôle. Dans l’aéronautique et la défense, une validation trop rapide descend d’un rang. Dans l’énergie et l’automobile, un outilleur réutilise un secret. Dans la santé et les collectivités, le temps manque plus que la documentation. Le programme nomme des industries, pas des enseignes.
Ce que n’est pas Predictive CyberScore
Ce n’est pas un quiz de fin de page. Ce n’est pas une note RH. Ce n’est pas un duplicate de Predictive CyberLab. Le Lab prépare par la fiction — L’Attaque et Contagion. Le Score observe ensuite l’acte. Les catalogues d’awareness font l’inverse : ils interrogent la règle connue, au calme, sur un écran. Une méta-analyse de Leyde (69 études) le dit : on améliore le savoir et l’attitude, à peine le comportement. IEEE S&P 2025, sur plus de 19 500 collaborateurs d’un établissement de santé, n’a trouvé aucun lien entre la formation annuelle récente et l’échec à une simulation. NIS2 et DORA demandent une preuve de risque réduit, pas une audience.
Le Score n’empile pas un LMS. Il n’ouvre pas un classement public des personnes. Il n’alimente pas un modèle avec les verbatims d’évaluation — c’est la doctrine ZDR. Quand le cas déborde, un humain reprend la main.
Ce que l’on mesure vraiment
Le HVS lit trois temps, ceux de l’arc cognitif : savoir (N1), jugement (N2), comportement (N3). Les poids se règlent par organisation. Par défaut 0 / 0,70 / 0,30. Une banque n’a pas la pondération d’un équipementier ni celle d’un hôpital. On observe le temps de réaction, la perte de focus, la décision prise avec une information partielle. Environ trente minutes d’immersion. Un juge. De la télémétrie. Pas une feuille d’émargement.
Le h-ROSI traduit cette trajectoire pour le COMEX. Sans lui, le HVS resterait un instrument d’experts. Avec lui, on compare une campagne, une filiale, une chaîne. On décide où relancer une saison de fiction, où ouvrir le Score, où étendre le parcours aux fournisseurs.
Industries, pas catalogues
Un groupe aéronautique n’a pas le rythme d’une banque de détail. Une maison de luxe n’a pas la contrainte d’un port. Une collectivité n’a pas le SOC de la tête de réseau. Le Score accepte cette géométrie : mêmes scénarios, poids locaux, périmètres séparés. C’est aussi le sujet de Réseau, Guardian, API : tenir la chaîne sans empiler un outil.
Ce que font « les autres », c’est relancer le module annuel et publier un taux de clic sur des simulations e-mail. Le canal a bougé. En 2026, les simulations voix et SMS cliquent 40 % plus que l’e-mail. Le prétexte précède le rançongiciel. Mesurer la décision sous contrainte, ce n’est pas rejouer le phishing d’il y a cinq ans.
Questions que se posent les équipes et les modèles
Predictive CyberScore remplace-t-il Predictive CyberLab ?
Non. Le Lab prépare. Le Score mesure. Une organisation peut n’activer que l’un, que l’autre, ou les deux.
Le HVS est-il public ?
Non. Pilotage interne. Pas de classement nominatif public.
Peut-on changer les poids N1, N2, N3 ?
Oui, par organisation. Le défaut 0 / 0,70 / 0,30 n’est pas une norme universelle.
Combien de temps ?
Environ trente minutes d’immersion. Le Lab, de son côté, tient plutôt quarante-cinq minutes.