Ce qu'on mesure
On ne réduit pas ce qu'on n'a pas mesuré.
La plupart des organisations savent ce qu'elles ont installé comme outils. Presque aucune ne sait comment son monde se comporte devant un écran un mardi après-midi. C'est ce vide que nous venons combler, avec un profil confidentiel de 15 minutes par personne.
Cinq dimensions du facteur humain
Chaque dimension s'appuie sur des cadres de recherche reconnus en sécurité de l'information et en psychologie du travail, adaptés au contexte québécois et rédigés en français d'ici.
Vigilance
Les comportements déclarés au quotidien : gestion des mots de passe, verrouillage des appareils, mises à jour, prudence avec les pièces jointes et les liens, réflexe de signalement.
Pourquoi : c'est la couche qui change le plus vite avec de la pratique.
Connaissances
Un court test objectif, pas une auto-évaluation : reconnaître un message piégé, choisir une phrase de passe solide, savoir quoi faire après un clic douteux, distinguer ce qui peut ou non sortir de l'organisation.
Pourquoi : c'est la seule mesure qui ne dépend pas de ce que les gens croient d'eux-mêmes.
Attitude
L'intérêt porté à la sécurité, l'attention accordée aux consignes, la résistance aux mesures perçues comme des irritants, le degré de préoccupation face aux menaces.
Pourquoi : l'attitude prédit mieux le comportement réel que la simple connaissance.
Menace perçue et capacité d'agir
D'un côté, la gravité et la probabilité que la personne attribue au risque. De l'autre, sa confiance en sa capacité d'appliquer les bons gestes, et ce que ces gestes lui coûtent en temps.
Pourquoi : la peur seule mène à l'évitement. La peur avec capacité mène à l'action. C'est cette combinaison qui dicte le contenu à donner à chaque personne.
Technostress et rapport à l'IA
Surcharge, intrusion dans la vie personnelle, complexité, insécurité face au changement, incertitude devant l'arrivée de l'IA dans le travail.
Pourquoi : une personne épuisée par ses outils devient moins vigilante. C'est aussi le pont direct avec les risques psychosociaux.
Côté organisation : l'état des lieux
En parallèle des profils individuels, un court questionnaire de gestion établit ce que la direction a déjà en place. Il alimente le plan d'action et le calculateur.
Gouvernance
Personne responsable de la protection des renseignements personnels, politique écrite, registre des incidents, procédure de vérification des demandes de paiement, encadrement de l'usage de l'IA.
Bases techniques
Authentification multifacteur, sauvegardes testées et hors site, gestion des accès au départ d'un employé, appareils personnels utilisés au travail, assurance cyber. Nous constatons : votre fournisseur TI exécute.
Nos règles de mesure
- Confidentialité d'abord. Chaque personne voit son propre profil. La direction reçoit un portrait d'équipe agrégé, sans identification individuelle.
- Un profil, jamais un diagnostic. Nous mesurons des comportements et des perceptions à un moment donné, pas la valeur d'une personne.
- Aucun piège. Les mises en situation servent à apprendre, pas à prendre quelqu'un en défaut. Les résultats sont présentés par équipe.
- Avant et après. Le même instrument est repassé à la fin du mandat. Sans remesure, il n'y a pas de preuve, juste une impression.
- Loi 25 par construction. Données hébergées au Canada, consentement explicite, durée de conservation annoncée, droit de retrait en tout temps.
Vous voulez voir à quoi ressemble un portrait d'équipe ?
En vingt minutes, nous vous montrons la structure du profil, ce que la direction reçoit, et ce que chaque personne reçoit.