Dans un domaine aussi complexe que la cybersécurité, une interview ne se prépare pas en apprenant par cœur des réponses parfaites. Alors que toutes les entreprises et même les plus hautes administrations sont concernées, mieux vaut bien comprendre ce que le journaliste veut savoir en posant sa question… et anticiper la suivante..

1. « Avez-vous été victime d'une cyberattaque ? »

C’est une question extrêmement simple. Et la réponse devrait l’être aussi. Soit votre entreprise a subi une attaque informatique et vous répondez « oui », soit elle y a échappé (pour l’instant) et vous répondez « non ». Mais, en tant que dirigeant, vous devez envisager toutes les conséquences de votre réponse. De manière théorique, répondre « non » peut donner l’impression que vous considérez votre entreprise à l’abri du risque et donc que le sujet ne vous intéresse que de loin. Répondre « oui » ouvre immédiatement la voie à une série de questions. Quand ? Comment ? Des données ont-elles été volées ? Les clients ont-ils été informés ? Combien cela a-t-il coûté ?

Mieux vaut y réfléchir quelques secondes avant de réagir machinalement. Car le terme de « cyberattaque » désigne une quantité de choses : une tentative d’intrusion, un sabotage, un piratage avec vol de données, un rançongiciel, une attaque par déni de service et parfois même un incident de sécurité mal identifié. Un dirigeant moderne ne peut plus ignorer la différence entre toutes ces catégories.

Une fois identifié le type d’événement qui vous concerne, reste à définir ce que suggère le mot « victime ». On peut être victime mais réussir à éviter la catastrophe. Vous pouvez par exemple expliquer que votre entreprise subit régulièrement des tentatives d’intrusion, mais qu’elle n’a jamais connu de véritable piratage. Vous avez donc été « victime », certes, mais sans conséquence. Cette approche vous permet à la fois de broder sur l’inexistence du « risque zéro » et de mettre en valeur votre connaissance du sujet.

Attention aussi à ne pas rejeter la faute sur l’un de vos prestataires (les exemples récents montrent que les entreprises ne sont pas toujours attaquées en direct, mais via un fournisseur, une plateforme d'hébergement ou un intermédiaire). Non seulement vous passerez pour un délateur, mais on pourrait aussi vous reprocher votre manque de vigilance sur le choix de vos partenaires (et le manque de sérieux de vos process avec l’extérieur).

Le dernier baromètre CESIN-OpinionWay donne une bonne idée de la situation : en 2025, 40 % des entreprises interrogées déclarent avoir subi au moins une cyberattaque significative. Et parmi les entreprises touchées, 81 % disent avoir subi des conséquences sur leur activité. Le sujet n’est donc plus seulement technique. Il touche directement au fonctionnement de l’entreprise, à sa réputation et à sa capacité à poursuivre son activité.

2. « Votre concurrent vient d’être piraté. Était-il négligent ? »

C’est une question piège. Car le journaliste ne vous demande pas une expertise technique sur le système informatique de votre concurrent. En fait, soit il cherche tout bêtement à obtenir de votre part une petite phrase assassine, soit, plus subtilement, il veut évaluer votre capacité d’analyse sur les menaces informatiques pour vous relancer sur votre propre capacité à affronter une situation de crise.

Si vous sentez arriver la réponse automatique (« Ça me paraît clair : il n’avait pas fait le nécessaire »), empêchez-la de sortir. Car vous allez devoir justifier immédiatement votre affirmation : connaissez-vous ses dispositifs de sécurité, les procédures qu’il a appliquées, les circonstances exactes de l’attaque ?

La meilleure solution consiste à faire preuve d’honnêteté et d’humilité : si vous n’avez pas étudié à fond le dossier, ne vous reposez surtout pas sur votre intuition. Insistez sur le fait que subir une attaque ne suffit pas à prouver une quelconque négligence. Rappelez que personne n’est à l’abri, qu’il s’agisse de grandes entreprises (Free, SFR, Sport 2000, etc.) ou de hautes administrations (le fisc, l’ANTS, France Travail, etc.). Et profitez-en pour expliquer comment vous vous efforcez de suivre les bonnes pratiques et de mettre en place des dispositifs de prévention efficaces. Vous transformerez alors une question piège en tribune pour votre entreprise.

3. « Combien dépensez-vous en cybersécurité ? »

C’est le type même de question à laquelle il est facile de répondre par un chiffre… au risque de passer à côté du sujet. Car le montant du budget consacré à la sécurité informatique ne dit pas grand-chose en lui-même. Il doit être en corrélation avec la taille de l’entreprise, son secteur d’activité et son exposition aux menaces, comme le confirme le dernier baromètre CESIN. Et surtout il doit indiquer une tendance et des priorités, notamment en matière d’authentification multifactorielle, de protection des postes et de sécurité des fournisseurs.

D'ailleurs, mieux vaut évaluer vos dépenses en pourcentage du budget IT global (par exemple : « 8 % de nos investissements informatiques sont dédiés à la sécurité ») plutôt qu'en valeur absolue. Cela permet de donner un ordre de grandeur pertinent sans dévoiler des chiffres confidentiels.

Que se passera-t-il si votre réponse se limite à un chiffre ? Le journaliste va immédiatement vous relancer :

« Est-ce plus ou moins que l’année dernière ? »

Puis :

« Comment expliquez-vous cette évolution ? »

Et enfin :

« Dans quels postes avez-vous choisi d’investir en priorité ? »

Ces deux dernières questions sont une véritable opportunité pour vous : elles vous permettent de mettre en valeur votre stratégie en matière de cybersécurité. Vous allez pouvoir expliquer ce que votre entreprise doit surveiller et protéger, et pourquoi elle a choisi d’investir dans certains domaines-clés : protection des données, sécurisation des postes, authentification, sauvegardes, formation des salariés, surveillance, filtrage des accès fournisseurs, capacité de reprise après incident, etc.

Ici encore, en démontrant votre maîtrise des questions de sécurité au sein de votre entreprise, vous valorisez votre image.

4. « Que se passerait-il si votre informatique était paralysée demain matin ? »

C’est une question redoutable pour un dirigeant. Tout simplement parce qu’elle l’oblige à se projeter et surtout à sortir de la technologie. On ne parlera donc pas de firewall et d’antivirus, mais de stratégie d’anticipation et de réactivité face à la menace. Et pas question d’improviser sur ce sujet. Il est impératif d’avoir une bonne vision des procédures que votre équipe informatique a mises en place.

Évoquez votre dispositif avec assurance sans forcément entrer dans les détails, indiquez s’il existe un système de détection et d’alerte en cas de cyberattaque, si vous avez prévu de constituer une cellule de crise et si vous avez défini un plan de continuité d'activité. Insistez sur l’objectif prioritaire, qui consiste à éviter que la menace s’amplifie, à maintenir les activités essentielles et à pouvoir redémarrer sur une base saine.

Dans le meilleur des cas, répondez qu'un plan existe, qu'il a été testé, et qu'une gouvernance de crise est en place. Vous renforcerez votre statut de dirigeant compétent et prévoyant.

5. « Et vous, personnellement, vous utilisez un gestionnaire de mots de passe ? La double authentification ? »

C’est une question qu’un journaliste pose généralement en fin d’interview dans l’intention de déstabiliser le dirigeant. Vous venez d’expliquer les procédures de sécurité adoptées par votre entreprise, de détailler le budget alloué à la sécurité informatique et de vanter vos campagnes de sensibilisation du personnel aux risques, quand soudain vous devez prouver la cohérence entre votre discours institutionnel et votre comportement réel.

La manière de répondre peut s’avérer rédhibitoire. Si vous tentez d’esquiver avec une petite phrase du genre « c’est mon assistant qui s’en occupe » ou « entre nous, je n’ai pas eu le temps d’activer tous ces outils », vous avez perdu toute crédibilité…

La bonne réponse doit démontrer votre engagement sur le sujet de la cybersécurité. Prenez soin d’avoir suivi toutes les règles essentielles prescrites par vos experts, vous pourrez alors répondre : « Évidemment ! On ne peut pas exiger une culture de sécurité de ses salariés sans l’incarner soi-même au quotidien ».

Conclusion : gare aux relances !

Ces exemples de questions sont volontairement caricaturaux. Dans la vie réelle, une véritable interview est rarement une succession de « questions pièges » auxquelles il faudrait apporter la « bonne réponse ». Mais bien souvent, une question habilement formulée, sous couvert de rassurer la personne interrogée, a pour objectif de préparer le terrain pour des « relances » qui la feront réagir avec plus ou moins de prudence et de pertinence. Et parmi ces relances, il y aura à coup sûr des questions identiques à celles qu’on vient de voir. Bilan, dans tous les cas, mieux vaut se préparer au pire pour pouvoir exprimer le meilleur.