La cybersécurité comporte une dimension humaine
Pare-feu, authentification multifacteur, architectures Zero Trust et systèmes modernes de gestion des accès sont devenus des éléments essentiels de la cybersécurité. Pourtant, même les meilleures technologies ne permettent pas de sécuriser totalement un facteur déterminant : l’humain.
Le rapport semestriel 2026/1 de l’Office fédéral de la cybersécurité (OFCS) illustre cette évolution. Au premier semestre 2026, l’OFCS a reçu 27’128 signalements volontaires et 200 annonces obligatoires de cyberincidents. Parallèlement, les cybercriminels utilisent de plus en plus l’intelligence artificielle pour personnaliser leurs attaques et les rendre plus crédibles.
La manipulation ciblée des collaborateurs devient ainsi un enjeu majeur. La cybersécurité doit donc intégrer conjointement les risques techniques et humains.
Le risque humain varie fortement selon les fonctions
Tous les collaborateurs ne présentent pas le même profil de risque. Une personne disposant d’un accès limité aux systèmes n’a pas le même potentiel d’impact qu’un administrateur système bénéficiant de droits privilégiés.
Il en va de même pour un CFO disposant de pouvoirs étendus en matière de paiements, pour des collaborateurs ayant accès à des données personnelles sensibles, pour des spécialistes R&D ou pour des dirigeants ayant accès à des informations stratégiques.
Le risque ne dépend donc pas uniquement de la personne. Il résulte de la combinaison entre la personne, sa fonction, ses responsabilités, ses droits d’accès et l’impact potentiel.
Le Human Risk Management doit partir de cette réalité : classifier les fonctions selon leur exposition réelle au risque et adapter les mesures en conséquence.
Du background check à l’Employee Lifecycle
Les background checks traditionnels sont souvent effectués avant l’embauche. Ils constituent une mesure importante, mais ne représentent qu’une étape de l’Employee Lifecycle.
Les fonctions évoluent. Les collaborateurs sont promus, obtiennent de nouveaux droits d’accès, assument davantage de responsabilités financières ou passent à des postes sensibles en matière de sécurité. Une approche moderne doit donc couvrir l’ensemble du cycle : Pre-Employment, Onboarding, Employment, Role Change ou Promotion, Periodic Review et Offboarding.
Il ne s’agit pas de contrôler en permanence l’ensemble du personnel. L’objectif consiste à identifier les fonctions présentant une exposition accrue et à définir des mesures proportionnées : background screening, gestion des accès, sensibilisation ou contrôles périodiques.
La proportionnalité est essentielle en Suisse
Une approche fondée sur les risques ne doit pas conduire à une surveillance généralisée des collaborateurs. Le droit suisse du travail et de la protection des données fixe des limites claires.
Le Préposé fédéral à la protection des données et à la transparence (PFPDT) précise notamment que les extraits du registre des poursuites ou du casier judiciaire doivent présenter un lien avec la fonction concernée. Ils peuvent par exemple être justifiés pour des postes de confiance ou impliquant la gestion de comptes clients, de caisses, de coffres, de biens de valeur ou de montants financiers importants.
Le même principe fondé sur le risque se retrouve dans les contrôles de sécurité relatifs aux personnes de la Confédération, dont l’étendue dépend de la sensibilité de la fonction.
Le principe est donc clair : il ne s’agit pas de contrôler davantage, mais d’effectuer les contrôles adaptés au risque concerné.
Le Human Risk Management doit être une priorité du management
Le Human Risk Management se situe à l’intersection des RH, de la cybersécurité, de la compliance, du Risk Management et de la Corporate Governance. Ces fonctions doivent déterminer ensemble quels postes sont particulièrement critiques et quelles mesures sont appropriées.
Trois questions constituent un bon point de départ : connaissons-nous nos fonctions critiques en matière de risque humain ? Les avons-nous classifiées selon leur exposition réelle ? Et avons-nous défini des mesures adaptées aux différentes classes de risque tout au long de l’Employee Lifecycle ?
Les entreprises protègent déjà leurs systèmes, leurs données, leurs finances et leurs infrastructures selon une approche structurée et fondée sur les risques. Le facteur humain mérite la même attention.
Le Human Risk Management ne commence pas par davantage de contrôle. Il commence par la connaissance de ses propres risques.
Human Risk Management avec Validato
Validato accompagne les entreprises dans l’identification des fonctions critiques, le développement de Human Risk Management Frameworks fondés sur les risques et la mise en place de background screenings adaptés tout au long de l’Employee Lifecycle.
Cette approche permet de concilier sécurité, compliance et proportionnalité.
Échangez avec nos experts afin de définir un Human Risk Management Framework adapté au profil de risque de votre organisation.
Sources : Office fédéral de la cybersécurité (OFCS), Rapport semestriel 2026/1 ; Préposé fédéral à la protection des données et à la transparence (PFPDT), traitement des données par l’employeur ; Secrétariat d’État à la politique de sécurité (SEPOS), contrôles de sécurité relatifs aux personnes.
De