L’épuisement professionnel est un signal de préparation opérationnelle

Un analyste sécurité épuisé crée un problème pour les opérations de sécurité, car la détection, l’investigation et le confinement des menaces exigent une attention humaine soutenue. Les équipes de sécurité surveillent en continu les environnements numériques et répondent aux incidents tout en faisant face à des attaquants qui n’ont besoin de réussir qu’une seule fois. Les contraintes d’effectifs, la pression budgétaire, l’évolution rapide des technologies et les menaces alimentées par l’IA renforcent encore cette exigence, si bien que l’épuisement professionnel peut signaler que le modèle opérationnel consomme la capacité humaine plus vite que l’équipe ne peut la reconstituer.

Cette lecture opérationnelle diffère d’une réponse courante à l’épuisement professionnel des employés dans d’autres secteurs, où les organisations peuvent se concentrer sur l’équilibre entre vie professionnelle et vie privée ou sur les compétences individuelles de gestion du stress. Des experts en cybersécurité ont soutenu que leur domaine pouvait être différent, voire unique, parce que la conception des systèmes et des opérations peut contribuer directement à cette pression. Lorsque les personnes reçoivent de façon répétée un travail que la technologie génère mais qu’elle ne peut pas accomplir, les capacités individuelles d’adaptation ne changent rien au problème opérationnel.

Debbie Sallis, directrice exécutive de The Cyber Guild Foundation, a placé ce lien au cœur du panel « Burnout and Resilience in Cyber Operations » qu’elle a animé lors du 17e Billington Cybersecurity Summit annuel à Washington, D.C., en septembre. « Nous pensons que l’épuisement professionnel n’est pas simplement une question de bien-être … L’épuisement professionnel relève en réalité de la préparation opérationnelle et de la résilience, et c’est donc un sujet critique pour la mission. » Pour les RSSI et les responsables de SOC, ce lien intègre l’épuisement des analystes dans la planification opérationnelle, car il affecte la capacité de la fonction sécurité à agir lorsque c’est nécessaire.

Les données sur la charge de travail pointent vers un problème de capacité

La charge de travail déclarée étaye cette vision de l’épuisement professionnel comme un enjeu de préparation. L’étude 2025 ISC2 Cybersecurity Workforce Study a révélé que 48 % des professionnels de la cybersécurité interrogés étaient épuisés à force d’essayer de suivre le rythme des menaces actuelles et des technologies émergentes, tandis que 47 % ont déclaré que leur charge de travail les submergeait souvent. Ces résultats montrent une pression importante parmi les personnes interrogées, même s’ils n’établissent pas que chaque organisation de sécurité fait face au même problème.

Cette pression peut affecter des capacités dont les organisations dépendent pendant un incident. L’épuisement professionnel peut rendre plus difficile la fidélisation des bons profils et la préservation des connaissances institutionnelles, tandis que des équipes surchargées et épuisées peuvent avoir du mal à identifier les menaces et à y répondre. L’attention de professionnels expérimentés compte tout particulièrement lorsqu’une investigation exige une connaissance de l’environnement de l’organisation, des incidents précédents et des pratiques de réponse établies.

Ces conséquences créent une distinction entre capacité et moyens opérationnels. Une organisation peut disposer sur le papier des produits, procédures et compétences qui constituent une capacité de sécurité, tout en manquant d’une attention humaine expérimentée suffisante pour l’exercer de manière fiable. Dans un contexte de contraintes d’effectifs et de budget, des produits de sécurité adaptés peuvent donc coexister avec une faiblesse opérationnelle, parce que l’équipe peut avoir une capacité trop limitée pour traiter ce que ces produits génèrent et agir efficacement en conséquence.

Experts Okoone
PARLONS-EN !

Un projet en tête ?
Planifiez un appel de 30 minutes avec nous.

Des experts senior pour vous aider à avancer plus vite : produit, tech, cloud & IA.

Veuillez saisir une adresse email professionnelle valide.

Les SOC riches en outils peuvent malgré tout consommer la rare capacité des analystes

Ce problème de capacité devient plus clair au sein du SOC, où les outils censés améliorer la sécurité peuvent aussi créer du travail que les analystes doivent absorber. David Grundy, CTO secteur public de la plateforme d’automatisation des workflows Tines, décrit l’épuisement professionnel comme « un problème de conception des systèmes » dans un environnement de menaces dont les exigences continuent de s’accumuler. Tines vend de l’automatisation des workflows, l’entreprise bénéficie donc du fait que les équipes de sécurité considèrent l’automatisation et la conception des workflows comme des moyens de répondre à cette charge. Le diagnostic de Grundy se concentre sur la manière dont les opérations de sécurité répartissent le travail, ce qui aide à expliquer pourquoi la charge de travail peut rester élevée même dans un environnement riche en outils.

L’introduction rapide de nouvelles technologies constitue une partie du problème de conception identifié par Grundy. Selon lui, de nouveaux outils arrivent rapidement entre les mains des équipes et des analystes, alors même que ces personnes sont aussi mobilisées sur des investigations de faux positifs, la journalisation d’audit et le reporting. « Ce n’est pas ce que j’appellerais un travail épanouissant », a-t-il déclaré. Chaque activité consomme du temps d’analyste, y compris celui de personnes recrutées pour leur jugement en matière de sécurité et leur expérience.

Les faux positifs illustrent clairement ce problème d’allocation, car un signal automatisé peut malgré tout nécessiter une recherche humaine avant que quiconque sache s’il existe une menace réelle. Lorsque les analystes consacrent une grande partie de leur attention à des signaux qui s’avèrent inoffensifs, cette attention n’est plus disponible pour des investigations plus complexes, des améliorations de sécurité ou des risques émergents. Le coût se mesure au jugement expérimenté consommé par le triage.

La journalisation d’audit et le reporting imposent une autre exigence à ce même groupe déjà contraint. Ces tâches peuvent être nécessaires, mais leur traitement répété prend du temps qui ne peut pas être consacré en parallèle à l’investigation ou à une conception proactive de la sécurité. Ajouter des outils sans repenser ces flux peut accroître le volume d’informations et de processus que les humains doivent gérer, même lorsque chaque produit a une finalité de sécurité légitime.

Le même schéma apparaît lorsque les organisations essaient d’intégrer de nouvelles personnes au travail de sécurité. Patrica Titus, field CISO chez l’éditeur de logiciels de cybersécurité Abnormal AI, a évoqué des tentatives de former des employés du help desk pour en faire des analystes sécurité, avant de constater que le rôle obtenu ne correspondait pas à ce que ces employés attendaient d’un poste dans la sécurité. « Ils ne veulent pas être des preneurs de tickets et aujourd’hui, c’est ce qui se passe. » Abnormal AI vend des logiciels de cybersécurité et bénéficie commercialement du fait que les acheteurs voient dans les technologies pilotées par l’IA un moyen de réduire le travail répétitif des analystes ; le diagnostic de Titus émane donc lui aussi d’un fournisseur ayant un intérêt dans cette orientation.

Le SOC montre pourquoi le simple fait de posséder des produits de sécurité ne peut pas, à lui seul, résoudre le goulet d’étranglement humain. Un système de gestion des informations et des événements de sécurité, ou SIEM, et des outils de détection et de réponse sur les terminaux, ou EDR, peuvent générer des alertes 24 heures sur 24, mais une investigation humaine reste nécessaire. La détection continue peut donc révéler un manque d’attention disponible chez les analystes, même lorsqu’une organisation a déployé des produits adaptés.

Cette pénurie compte encore davantage pendant la réponse à incident. Un plan de réponse bien conçu établit ce que l’organisation doit faire, mais son exécution dépend toujours de personnes disposant d’une capacité et d’une expérience suffisantes pour le mettre en œuvre. Lorsque ces personnes sont déjà occupées par des investigations, la journalisation, le reporting et d’autres transactions, le plan peut exister alors même que l’équipe peine à l’exécuter sous pression.

La question de management qui en résulte est la suivante : quelle quantité d’attention expérimentée le système opérationnel autour des outils consomme-t-il, et où cette attention est-elle dirigée ? Les responsables de SOC doivent aussi savoir si le travail de routine évince les activités qui dépendent le plus du jugement humain. Présentée ainsi, la charge de travail fournit un test pour toute technologie supplémentaire : comment elle modifie l’allocation du travail humain, y compris lorsque cette technologie est de l’IA.

La même logique fixe une exigence plus élevée pour l’IA

L’IA entre dans les opérations de sécurité avec sa propre tension, car elle contribue à l’environnement de menaces tout en offrant aussi des moyens de réduire la charge de travail des analystes. Titus a déclaré : « Nous faisons face à un paysage de menaces en expansion que l’IA introduit et aggrave », en citant des usages nuisibles comme la création de « cyberarmes de destruction massive » et des attaques contre des entreprises et des usines de traitement de l’eau. Les équipes de sécurité évaluent donc l’IA tout en gérant simultanément les menaces qu’elle peut contribuer à créer.

Cette tension place l’allocation du travail au centre de la réponse proposée par Titus. Elle plaide pour une technologie qui retire aux analystes le « travail de faible risque et de pure exécution » afin qu’ils puissent gagner en efficacité et en performance sur les tâches qu’ils veulent réellement accomplir. Comme Abnormal AI a un intérêt commercial à ce que les organisations adoptent des technologies de cybersécurité fondées sur l’IA, les dirigeants peuvent considérer cette prescription comme l’affirmation d’un fournisseur tout en examinant le mécanisme qu’elle propose : moins de tâches à faible risque exigeant du temps humain.

Ce mécanisme fixe aussi une limite à ce que le seul déploiement peut établir. Le déploiement de l’IA nécessite des preuves d’une transformation du travail avant que les dirigeants puissent en déduire une baisse de l’épuisement professionnel, tandis que le diagnostic de Grundy sur la conception des systèmes leur donne une raison d’examiner comment la technologie modifie le travail. L’introduction rapide de nouvelles technologies fait déjà partie des pressions qu’il identifie ; un produit d’IA mal intégré peut donc devenir un système supplémentaire à exploiter, surveiller ou gérer, tout en laissant l’allocation du travail inchangée.

Pour cette raison, le test d’adoption doit se concentrer sur la file de travail humaine avant et après le déploiement. Un déploiement utile de l’IA retire de cette file les tâches répétitives et à faible risque qui s’y prêtent, et libère une attention expérimentée pour les activités où le jugement, la responsabilité et la créativité comptent. Les fonctionnalités ont peu de valeur opérationnelle si, ensuite, les analystes restent responsables d’une charge récurrente essentiellement identique.

Une IA utile supprime le travail transactionnel

L’application de ce test rend les usages proposés de l’IA plus précis. L’IA peut prendre en charge le triage des alertes et l’analyse de routine, assister les investigations et résumer l’information, réduisant ainsi le traitement répétitif que les analystes effectuent eux-mêmes. Pour un SOC surchargé, le changement concret intervient lorsque ces usages éliminent un travail récurrent à faible risque et libèrent les personnes qui s’en chargeaient afin qu’elles consacrent leur temps à autre chose.

Du point de vue commercialement intéressé de Tines en tant que fournisseur d’automatisation des workflows, Grundy affirme que les organisations les plus matures appliquent déjà l’IA au travail transactionnel et aux tâches rudimentaires et ingrates, tout en élargissant le rôle des analystes vers un modèle plus de bout en bout. Son affirmation décrit une orientation parmi ces organisations et ne constitue pas une tendance sectorielle quantifiée. L’affirmation sur le modèle opérationnel est précise : l’automatisation absorbe les transactions qui s’y prêtent tandis que les analystes gagnent une responsabilité plus large sur le travail à travers les processus de sécurité.

Cette responsabilité élargie distingue la capacité récupérée d’un simple débit transactionnel plus élevé. Un analyste qui clôture davantage d’éléments de routine par heure peut malgré tout passer sa journée à traiter des éléments de routine. Lorsque l’automatisation réduit la charge de travail de routine sous-jacente, l’analyste peut utiliser le temps récupéré pour prendre des décisions dans le cadre des investigations, améliorer les opérations et traiter des problèmes qui exigent un contexte technique et du jugement.

Le temps récupéré peut soutenir le rôle plus proactif que décrit Grundy. Il voit des analystes « concevoir de nouveaux processus, de nouvelles opérations et de nouveaux modèles » pour leurs équipes, devenir plus créatifs, développer de nouvelles méthodes de support et travailler en avance sur le paysage des menaces. En pratique, le bénéfice qu’il attribue à l’IA apparaît lorsque les analystes disposent d’une marge suffisante pour transformer eux-mêmes les opérations de sécurité.

Ce changement donne aux dirigeants un test concret avant/après pour l’automatisation. Dans le SOC contraint par la capacité, les produits génèrent des alertes et des transactions que les analystes doivent absorber en continu, laissant le travail proactif se disputer l’attention restante. Dans le modèle repensé que défend Grundy, l’automatisation prend en charge le travail répétitif approprié tandis que les personnes gagnent du temps pour une responsabilité de bout en bout, la résolution créative de problèmes et une conception de la sécurité tournée vers l’avenir.

Mesurez l’IA à la capacité humaine qu’elle restitue

Le test avant/après définit aussi ce que les RSSI et les responsables de SOC peuvent mesurer après un investissement dans l’IA. La productivité compte, mais les seuls volumes de transactions ne peuvent pas montrer si des personnes expérimentées ont gagné la marge nécessaire pour exercer leur jugement, prendre en charge le travail de bout en bout, développer de nouveaux processus et orienter l’activité de sécurité vers les menaces émergentes. Les dirigeants peuvent plutôt examiner si l’automatisation a modifié la manière dont la rare attention humaine est utilisée.

Titus décrit le rôle attendu de l’IA au milieu de la pression qui entoure les équipes de sécurité : « Il y a tellement de stress autour de nous. Nous devons faire de l’IA le compagnon utile de nos centres d’opérations. » Pour Abnormal AI, cette formulation soutient un marché dans lequel l’IA devient une composante des opérations de sécurité, donnant à l’entreprise un intérêt commercial dans cette affirmation. Pour un acheteur, le test pertinent est celui du travail humain observable : savoir si l’effort transactionnel de faible valeur diminue et si une attention expérimentée devient disponible pour les décisions et les opérations proactives.

Ce test fait du déploiement le point de départ de la mesure. Une équipe qui met en œuvre l’IA et continue à consacrer essentiellement le même temps humain au triage, à l’analyse de routine et à d’autres tâches récurrentes n’a pas démontré une capacité d’analyste récupérée. Une équipe qui retire du travail approprié des files humaines peut identifier où va le temps libéré, notamment vers les investigations, la conception de processus, une responsabilité élargie et le travail sur les menaces émergentes.

Points clés à retenir pour les dirigeants

  • Traitez l’épuisement professionnel comme un signal de préparation opérationnelle : les RSSI et les responsables de SOC peuvent suivre l’épuisement des analystes comme un risque de capacité, car une surcharge durable peut affaiblir la détection des menaces, la réponse aux incidents et la conservation des connaissances institutionnelles.
  • Gérez la capacité de sécurité en parallèle des moyens disponibles : les produits de sécurité et des collaborateurs qualifiés ne garantissent pas des opérations fiables lorsque l’attention expérimentée est submergée. Les responsables sécurité peuvent évaluer si les effectifs et la charge de travail laissent une capacité suffisante pour mobiliser les capacités existantes pendant les incidents.
  • Mesurez la charge de travail des analystes créée par les outils de sécurité : les alertes, les faux positifs, le reporting et d’autres transactions consomment une attention humaine rare même lorsque les outils sous-jacents servent un objectif légitime. Les responsables de SOC peuvent identifier où le travail de routine évince les investigations et le travail de sécurité proactif.
  • Évaluez l’IA selon la manière dont elle transforme le travail humain : le déploiement de l’IA démontre une valeur opérationnelle lorsqu’il retire des files des analystes les tâches répétitives qui s’y prêtent et libère des collaborateurs expérimentés pour un travail exigeant jugement, responsabilité et créativité.
  • Utilisez l’IA pour supprimer le travail transactionnel : le triage des alertes, l’analyse de routine, le support aux investigations et la synthèse sont des cibles pratiques pour l’automatisation. Les responsables de SOC peuvent réorienter le temps récupéré vers la prise en charge de bout en bout, l’amélioration des processus et les menaces émergentes.
  • Mesurez la capacité que l’IA restitue : des indicateurs post-déploiement peuvent suivre les réductions de l’effort humain récurrent et l’usage du temps d’analyste libéré. Les gains de productivité ont plus de sens lorsque des collaborateurs expérimentés gagnent une capacité mesurable pour les investigations, la conception de processus et les opérations proactives.

Alexander Procter

octobre 2, 2026

16 Min

Experts Okoone
PARLONS-EN !

Un projet en tête ?
Planifiez un appel de 30 minutes avec nous.

Des experts senior pour vous aider à avancer plus vite : produit, tech, cloud & IA.

Veuillez saisir une adresse email professionnelle valide.