Le stress en cybersécurité ne vient pas uniquement de la menace d’une attaque. Il naît aussi des astreintes, de la pression sur la disponibilité des services, de la complexité des outils et de la peur d’être désigné responsable lorsqu’un incident survient.
Dans une enquête publiée le 1er octobre 2025, Object First indique que 84 % des 500 professionnels américains de l’informatique et de la sécurité interrogés ressentent un stress inconfortable en raison des risques de sécurité informatique. Ils sont également 78 % à craindre d’être personnellement tenus responsables d’un incident. Cette enquête commandée à Dynata ne mesure pas la situation en France et décrit des perceptions déclarées. Elle fournit néanmoins un repère sur une difficulté qui dépasse le fonctionnement des systèmes : les conditions dans lesquelles les équipes doivent prévenir, traiter et expliquer les incidents.
Une alerte de sécurité peut devenir un risque psychosocial
Un incident oblige souvent à décider vite, avec des informations incomplètes et des conséquences difficiles à prévoir. La situation devient plus éprouvante lorsque les responsabilités sont floues, que les effectifs sont réduits ou que la personne chargée de répondre à l’alerte doit aussi maintenir les services en fonctionnement.
L’INRS regroupe les risques psychosociaux en six familles : l’intensité et le temps de travail, les exigences émotionnelles, le manque d’autonomie, les rapports sociaux dégradés, les conflits de valeurs et l’insécurité de la situation de travail. Une équipe de sécurité peut être exposée à plusieurs de ces facteurs au même moment. La pression vient alors de l’accumulation des gardes, des urgences, des priorités contradictoires et des comptes rendus à produire après l’incident.
L’Assurance Maladie rappelle que les risques psychosociaux peuvent toucher tous les salariés, quel que soit leur métier, leur âge ou leur position hiérarchique. Ils peuvent être liés à l’activité elle-même, mais aussi à l’organisation et aux relations de travail. Dans la cybersécurité, un bon niveau technique ne protège donc pas une équipe contre une charge excessive ou un management fondé sur la culpabilisation.
La peur d’être fautif aggrave la pression
La crainte d’être personnellement blâmé peut modifier la manière dont un salarié réagit à un incident. Il peut hésiter à signaler une faiblesse, retarder une alerte ou chercher à résoudre seul un problème qui devrait être traité collectivement. Cette réaction ne prouve pas une négligence : elle peut découler d’un cadre où la responsabilité individuelle est plus visible que les moyens réellement disponibles.
La prévention doit donc examiner les conditions concrètes de travail. Qui reçoit l’alerte la nuit? Qui peut arrêter un service pour limiter la propagation d’une attaque? Qui valide la restauration d’une sauvegarde? Combien de personnes maîtrisent réellement la procédure? Ces questions décrivent le risque organisationnel plus précisément qu’une simple liste de logiciels installés.
La synthèse épidémiologique de l’INRS associe de nombreuses expositions psychosociales à des effets sur la santé mentale, les troubles musculosquelettiques, les maladies cardiovasculaires et les accidents du travail. Elle indique notamment un excès de risque de plus de 20 % d’accident vasculaire cérébral chez les salariés exposés à un temps de travail supérieur à 48 heures par semaine, un risque deux fois plus élevé de burnout en cas de forte demande psychologique et un excès de risque de plus de 40 % de lombalgies lorsque le soutien social manque. Ces résultats décrivent des associations épidémiologiques. Ils ne prédisent pas le devenir d’une personne donnée.
Prévenir commence par le travail réel
Une politique de prévention ne se limite pas à proposer une application de relaxation ou une formation individuelle à la gestion du stress. Ces mesures peuvent compléter une démarche, mais elles ne corrigent pas une astreinte mal organisée, une procédure inutilisable ou un sous-effectif durable.
L’Assurance Maladie décrit une démarche en cinq étapes. Elle peut être adaptée à une équipe informatique ou à un service de sécurité :
- Préparer la démarche : l’employeur, les représentants du personnel et les responsables concernés définissent le périmètre, les règles de confidentialité et les conditions de participation.
- Analyser les situations de travail : l’étude porte sur ce que les salariés font réellement pendant une alerte, une restauration de données, une astreinte ou une interruption de service.
- Repérer les facteurs de risque et les protections : il faut identifier les contraintes, mais aussi les ressources qui fonctionnent, comme une procédure claire, un relais disponible ou une compétence partagée.
- Construire un plan d’action : chaque mesure doit avoir un responsable, des moyens et un délai. Une action vague comme « améliorer la communication » ne permet pas de vérifier les progrès.
- Suivre les résultats : les mesures sont évaluées puis ajustées. Une procédure de crise qui reste inutilisée ou incomprise doit être revue, même si elle existe officiellement.
L’INRS met notamment à disposition la grille RPS-DU pour aider les entreprises à structurer leur analyse. Un outil ne remplace pas l’étude des situations propres à chaque équipe, mais il peut faciliter les échanges entre direction, représentants du personnel et salariés.
Des actions qui portent sur les causes
Dans une équipe de cybersécurité, le plan peut prévoir une rotation d’astreinte compatible avec les effectifs, une règle d’escalade connue à l’avance et un partage formalisé des accès critiques. Il peut aussi distinguer l’erreur humaine, la défaillance d’un outil et une décision prise avec les informations disponibles au moment des faits.
Le retour d’expérience après un incident doit examiner la chaîne de décisions sans transformer la réunion en recherche d’un coupable. Cette distinction permet de corriger une procédure, un droit d’accès ou une répartition des rôles au lieu de s’arrêter à la faute supposée d’une seule personne.
Le rôle des managers dépasse le soutien moral
Un responsable peut demander si une équipe va bien, mais il doit aussi vérifier si elle dispose du temps, des compétences et de l’autorité nécessaires pour agir. Une équipe qui doit assurer une disponibilité permanente sans relais clair reçoit une consigne difficile à tenir : prévenir tous les incidents sans disposer forcément des conditions pour y parvenir.
Des horaires qui s’allongent, des troubles du sommeil, un isolement après un incident ou la peur de signaler un problème méritent une attention rapide. Ces signes ne suffisent pas à établir un burnout ou un trouble médical. Ils peuvent en revanche conduire à solliciter le service de prévention et de santé au travail, les représentants du personnel ou les ressources internes compétentes.
Réduire le stress en cybersécurité suppose donc de traiter la sécurité et la santé au travail dans le même cadre de décision. La prochaine mesure utile n’est pas forcément un nouvel outil : cela peut être une règle d’escalade plus claire, une astreinte réorganisée ou une analyse collective de la dernière crise.
Sources et références scientifiques
- Craig Hale. More and more workers are feeling stressed at work due to security risks. 2026.
- Object First. Object First Survey: 84% of IT Pros Feel Uncomfortably Stressed at Work Amid Rising Cybersecurity Threats. 2025.
- INRS. Risques psychosociaux au travail et effets sur la santé des salariés. 2025.
- Risques psychosociaux (RPS).
- Cet article fait partie du dossier: Risques.
- le stress au travail (surcharge de travail, manque de moyens, manque d’autonomie…).
- les violences internes à l'entreprise (harcèlement, conflit…).
- les violences externes à l’entreprise (insultes, menaces, agressions…)..
- l’accord national interprofessionnel sur le stress du 2 juillet 2008 (transposition de l'accord européen du 8 octobre 2004 étendu par arrêté ministériel le 23 avril 2009).
- l’accord national interprofessionnel sur le harcèlement et la violence au travail du 26 mars 2010 (transposition de l'accord européen du 26 avril 2007 étendu par arrêté ministériel le 23 juillet 2010 sur le stress au travail)..
- l’implication des instances représentatives du personnel.
- le partage de connaissances communes sur ces risques.
- les modalités de mise en œuvre de la démarche (pilotage, montée en compétence interne et/ou appui externe, méthode d’évaluation des risques…).
- la communication tout au long de la démarche.
- la définition et la mise en œuvre de vos actions de prévention.
- les effets de ces actions sur les situations de travail concernées..
- Poly-expositions au travail : 12 profils pour orienter la prévention et la recherche – EM consulte.




