Pourquoi une stratégie de sécurité peut échouer avant même d'avoir commencé
Les collaborateurs contournent les outils qui compliquent leur travail. Cela vaut aussi bien pour les notes de frais que pour la cybersécurité. Pourtant, les entreprises ignorent encore ces enjeux.
Il existe une règle tacite dans les entreprises. Si un système complique le travail, les collaborateurs trouveront un moyen de le contourner. Cela vaut pour les outils CRM, les validations de documents, les politiques de notes de frais, et la sécurité informatique n'y échappe pas. C'est même là que l'enjeu est le plus élevé. Pourtant, de nombreuses entreprises continuent de concevoir leurs produits et leurs stratégies de sécurité comme si ce n'était pas le cas. Le résultat, ce sont des technologies dans lesquelles des millions sont investis, sécurisées sur le papier, mais ignorées ou activement contournées au quotidien. Ce n'est pas un problème mineur. C'est la raison centrale pour laquelle la sécurité échoue si souvent.
Les décisions de sécurité se prennent au mauvais endroit
La plupart des stratégies et solutions de sécurité sont conçues pour un public bien précis, le RSSI ou le directeur informatique. Elles impressionnent par leurs fonctionnalités, leurs certifications, leurs options de contrôle. Sur le papier, elles sont souvent excellentes. Mais voici le problème, les personnes qui doivent utiliser ces systèmes et ces outils chaque jour n'ont presque jamais leur mot à dire dans leur conception. Et c'est précisément là que le bât blesse, la sécurité ne se résume pas à ce qui est déployé. La sécurité, c'est ce qui s'intègre réellement au travail quotidien.
Si un collaborateur doit effectuer cinq étapes supplémentaires pour partager un fichier, il trouvera un moyen de les contourner. Si une solution de collaboration est trop restrictive, la collaboration migrera vers des outils externes. Et si les processus clés ne peuvent pas être gérés efficacement, des alternatives émergent en dehors des systèmes prévus.
Il en résulte un faux sentiment de sécurité, un contrôle formel qui s'accompagne d'un risque réel croissant. Dans le même temps, les équipes informatiques et sécurité perdent en visibilité et en supervision, ce qui complique le respect des exigences de gouvernance interne, des obligations réglementaires et des standards de sécurité que les clients attendent désormais.
La véritable menace réside dans les usages quotidiens
Face aux risques de sécurité, les entreprises pensent d'abord aux menaces externes telles que les rançongiciels, le phishing ou les cyberattaques ciblées. Ces dangers sont réels, mais ils éclipsent une autre vulnérabilité, tout aussi importante, celle de l'usage quotidien de la technologie au sein même de l'organisation. Les failles de sécurité ne résultent pas toujours d'attaques externes spectaculaires, mais de décisions en apparence anodines prises dans le cadre du travail courant. Par exemple, lorsqu'un fichier est partagé rapidement via un lien privé, qu'un document est copié dans un outil externe, ou qu'un processus est traité "en exception" en dehors des systèmes prévus à cet effet.
Ce comportement devient particulièrement risqué dans les processus critiques pour l'activité, comme les validations ou signatures de contrats. Lorsque des documents circulent par e-mail, sous forme de PDF stockés localement, ou via des outils non officiels, des angles morts apparaissent, sans traçabilité claire, sans contrôle centralisé, sans mécanismes de sécurité intégrés.
Ces actions sont rarement malveillantes, elles poursuivent en général un objectif légitime, celui de travailler efficacement. C'est précisément pourquoi les outils qui ajoutent de la friction échouent sur ce terrain. Opposer sécurité et productivité, c'est risquer de perdre les deux.
Quand la sécurité crée de la friction, le risque suit
Le réflexe habituel des entreprises est clair, quand les risques augmentent, il faut renforcer les contrôles. Plus de règles. Plus de circuits de validation, plus d'étapes à suivre. Plus de friction.
À court terme, cela peut renforcer la sécurité formelle. À long terme en revanche, c'est l'effet inverse qui se produit, l'écart entre les processus officiels et les comportements réels se creuse. Les collaborateurs développent des contournements, mettent en place des processus parallèles et utilisent des outils en dehors de l'environnement contrôlé. Des "shadow workflows" apparaissent, et c'est précisément là que se concentrent les plus grands risques, sans transparence, sans gouvernance, sans contrôle.
Ce phénomène est particulièrement visible aujourd'hui dans le contexte de l'IA. Mais il n'a rien de nouveau. Le shadow IT devient du shadow AI, et gagne aussi les processus parallèles le long des flux de travail critiques de l'entreprise.
La sécurité ne s'obtient pas par le contrôle, mais par l'usage
La question centrale n'est plus aujourd'hui de savoir comment renforcer le contrôle sur les collaborateurs, mais comment concevoir des produits et des flux de travail sécurisés que les gens utiliseront réellement, sans créer de friction inutile. C'est précisément pourquoi un changement de perspective fondamental s'impose. La sécurité ne doit pas être traitée comme une couche de contrôle ajoutée en fin de processus. Elle doit être intégrée dès la conception des produits, des processus et des méthodes de travail.
Concrètement, cela signifie avant tout une chose, l'ergonomie devient un facteur de sécurité. Des systèmes complexes, lents ou difficiles à comprendre poussent presque inévitablement les collaborateurs à chercher des alternatives plus simples, même si elles sont moins sûres. Il est tout aussi important d'intégrer la sécurité directement dans les flux de travail existants plutôt que de l'ajouter comme une étape supplémentaire. La solution de sécurité la plus efficace est souvent celle qui fonctionne en arrière-plan et que l'utilisateur remarque à peine.
Ce principe s'applique de plus en plus aux processus métier reposant sur des documents, comme les validations et les signatures de contrats. Les solutions modernes de signature électronique et de gestion des flux de travail intègrent la sécurité directement dans le processus de signature, via l'authentification, les contrôles d'accès et des pistes d'audit complètes. Pour les collaborateurs, le processus reste simple et intuitif, tandis que les organisations conservent la visibilité et le contrôle nécessaires pour soutenir leur gouvernance, leur conformité et leur redevabilité. La sécurité n'est donc pas perçue comme une étape supplémentaire, mais comme une composante naturelle du travail.
Du refus catégorique à un nouveau levier de croissance
Historiquement, la sécurité a souvent été perçue dans les entreprises comme un obstacle, une entité qui ralentit les projets et minimise les risques.
Dans un environnement de travail marqué par la rapidité des décisions, la distribution des équipes et la numérisation des processus, la sécurité doit devenir une composante à part entière de l'infrastructure opérationnelle. Cela suppose une approche différente de la conception des produits. Les produits qui positionnent la sécurité comme une couche additionnelle, plutôt que de l'intégrer dès l'origine à l'expérience utilisateur, ont de moins en moins de chances d'être adoptés dans des environnements en mouvement rapide. Quand les collaborateurs les contournent, les organisations perdent en visibilité et en contrôle, tout en risquant de ne plus répondre aux standards de sécurité et de confidentialité que clients, partenaires et régulateurs exigent de plus en plus.
L'alternative, c'est une nouvelle conception de la sécurité, non plus comme un garde-barrière extérieur au flux de travail, mais comme un facilitateur intégré directement à celui-ci. Non pas au sens d'une sécurité amoindrie, mais d'une sécurité intégrée de façon fluide à la manière dont les gens travaillent.
L'avantage compétitif décisif
Au cours des prochaines années, une ligne de partage claire va se dessiner entre les entreprises. D'un côté, celles qui cherchent à minimiser les risques par le contrôle, et qui, ce faisant, se ralentissent elles-mêmes. De l'autre, celles qui adoptent des technologies intégrant la sécurité à la manière dont les gens travaillent, permettant l'innovation sans sacrifier la gouvernance. La différence ne résidera pas dans la technologie elle-même, mais dans la conception qu'on se fait de la sécurité. Au final, ce n'est pas l'architecture de sécurité la plus restrictive qui l'emportera, mais celle qui s'intègre si naturellement au travail quotidien que personne n'a de raison de la contourner.