Les grandes entreprises dépensent en moyenne $16.20 millions par an pour contenir les incidents liés aux menaces internes, alors que 34.0 % de toutes les violations de sécurité proviennent d’employés internes, 72.0 % des employés partants dérobent des données propriétaires, le délai moyen de confinement atteint 85.0 jours et 28.0 % des salariés collent des données confidentielles dans des IA publiques. Tandis que les employés négligents causent 55 % des incidents et que le vol de données malveillant coûte $4.92 millions par événement, le stockage cloud personnel représente 48 % des canaux d’exfiltration et 11.5 % du personnel technique signale des tentatives de corruption par des cybercriminels. Les chiffres ci-dessous sont issus d’études empiriques publiées par Ponemon Institute, Verizon DBIR, CISA, Code42, DTEX Systems et Cyberhaven.
TL;DR
- Les grandes entreprises dépensent en moyenne $16.20 millions par an pour contenir et remédier aux incidents liés aux menaces internes
- 34.0 % de tous les incidents de cybersécurité et fuites de données en entreprise proviennent d’employés et de prestataires internes (Verizon DBIR)
- La fréquence des incidents de menaces internes en entreprise a bondi de +44.0 % au cours des deux dernières années (Ponemon Institute)
- 55.0 % des incidents internes sont causés par des employés négligents, 25.0 % par des identifiants compromis et 20.0 % par des initiés malveillants
- Un incident individuel impliquant un employé malveillant qui vole des données coûte en moyenne $4.92 millions à enquêter et à corriger
- Il faut en moyenne 85.0 jours aux équipes de sécurité pour détecter, enquêter et contenir complètement un événement de menace interne
- 72.0 % des employés d’entreprise partants admettent avoir téléchargé et dérobé des données propriétaires ou du code source avant de démissionner
- Les comptes de stockage cloud personnel (Google Drive, Dropbox) sont utilisés dans 48.0 % des incidents d’exfiltration de données par des employés (DTEX)
- 28.0 % des employés d’entreprise admettent coller du code source confidentiel ou des données clients dans des outils publics d’IA générative
- 62.0 % des services de sécurité déploient des solutions automatisées d’analyse du comportement des utilisateurs et des entités (UEBA)
- Les incidents de menaces internes qui mettent plus de 90 jours à être confinés subissent une pénalité financière de +104.0 % ($18.3M contre $8.9M)
- 11.5 % des employés de la tech et de la finance rapportent avoir été directement approchés avec des pots-de-vin en échange d’identifiants
- Seules 22.0 % des entreprises engagent des poursuites pénales formelles contre d’anciens employés pour vol de secrets commerciaux
1. Impact Financier : Coût Annuel de $16.2M et 34 % de Part des Incidents
Les privilèges d’accès légitimes permettent aux employés malveillants ou imprudents de contourner totalement les pare-feu de périmètre traditionnels sans être détectés. Ponemon évalue les coûts internes annuels à $16.20 millions.
Prévalence des incidents : 34.0 % des violations proviennent d’initiés (+44.0 % en 2 ans, DTEX), ce qui exige un audit complet de la télémétrie interne.
| Métrique | Valeur | Source |
|---|---|---|
| Coût total moyen annuel engagé par les grandes entreprises pour contenir et corriger les incidents de menaces internes | $16.20 Millions de coût annuel moyen lié aux menaces internes par entreprise | Ponemon Institute Cost of Insider Threats Global Report |
| Part des incidents mondiaux de cybersécurité en entreprise causés par ou originaires d’employés et de sous-traitants internes | 34.0 % de tous les incidents de sécurité d’entreprise proviennent d’initiés internes | Verizon Data Breach Investigations Report (DBIR) / CISA |
| Augmentation de la fréquence des incidents de menaces internes en entreprise au cours des deux dernières années | +44.0 % d’augmentation de la fréquence des événements de menaces internes | Ponemon Institute / DTEX Systems Telemetry |
L’impact financier des violations de données et l’investigation numérique sont détaillés dans nos statistiques sur les violations de données. Source : Ponemon Institute Cost of Insider Threats.
2. Anatomie des Menaces et Retard de Remédiation : 55 % de Négligence et 85 Jours de Confinement
La plupart des incidents internes résultent d’un égarement accidentel de données plutôt que d’espionnage, bien que le sabotage intentionnel entraîne des pertes financières extrêmes. Les erreurs par négligence causent 55.0 % des incidents.
Gravité malveillante : le vol intentionnel de données coûte $4.92 millions par incident (Ponemon), nécessitant en moyenne 85.0 jours pour être investigué et confiné.
| Métrique | Valeur | Source |
|---|---|---|
| Répartition des catégories de menaces internes : employés négligents vs initiés malveillants vs identifiants compromis | Négligence/Inattention : 55.0 % | Identifiants compromis : 25.0 % |
| Coût des incidents internes malveillants : coût financier moyen de confinement par événement individuel de vol de données | $4.92 Millions de coût moyen par incident d’initié malveillant (contre $484 000 pour les erreurs involontaires) | Ponemon Institute Benchmark Analysis |
| Temps nécessaire pour confiner une menace interne : durée moyenne entre le début de l’incident et son confinement total (jours) | 85.0 jours en moyenne pour confiner un incident de menace interne en entreprise | Ponemon Institute / Proofpoint Insider Threat Report |
La détection des menaces dans les opérations SIEM et SOC est liée à nos statistiques SIEM et SOC. Source : Verizon DBIR.
3. Employés Partants et IA Générative : 72 % de Vols de Données et 28 % de Fuites IA
Les salariés qui rejoignent des entreprises concurrentes téléchargent fréquemment des portefeuilles de propriété intellectuelle durant leurs deux dernières semaines de travail. 72.0 % des employés sur le départ emportent des données.
Vecteurs d’exfiltration : 48.0 % utilisent des espaces cloud personnels (DTEX), tandis que 28.0 % des employés collent du code confidentiel dans des outils IA publics (Cyberhaven).
| Métrique | Valeur | Source |
|---|---|---|
| Vol de données par les employés sur le départ : salariés qui téléchargent ou exfiltrent des données dans les 90 jours avant leur départ | 72.0 % des employés d’entreprise partants admettent emporter des données, listes clients ou code source | Code42 Data Exposure Report / Cybersecurity Insiders |
| Principaux canaux d’exfiltration : méthodes utilisées par les employés pour voler la propriété intellectuelle (Cloud personnel, USB, E-mail personnel) | Cloud personnel (Google Drive/Dropbox) : 48.0 % | Clés USB : 28.0 % |
| Fuite de données via l’IA générative : employés collant du code source sensible ou des données clients dans des chatbots IA (ChatGPT) | 28.0 % des employés d’entreprise admettent coller des données confidentielles dans des outils publics d’IA générative | Cyberhaven State of Generative AI Data Security |
Le support client par IA et la confidentialité des chatbots sont analysés dans nos statistiques sur le support client IA. Source : Code42 Data Exposure Report.
4. Analyse Comportementale UEBA : 62 % d’Adoption et 76 % de Fuites en Télétravail
L’établissement de profils comportementaux de référence permet aux moteurs d’anomalies de déclencher des alertes lorsqu’un employé télécharge des volumes inhabituels de fichiers. 62.0 % déploient des analyses UEBA.
Vulnérabilité du travail à distance : 76.0 % des exfiltrations se produisent sur des réseaux domestiques distants (Fortinet), et un retard supérieur à 90 jours augmente les coûts de +104.0 %.
| Métrique | Valeur | Source |
|---|---|---|
| Adoption de l’analyse comportementale (UEBA) : entreprises déployant une surveillance par IA pour détecter les téléchargements anormaux | 62.0 % des départements de sécurité d’entreprise utilisent des analyses comportementales automatisées UEBA | Gartner Market Guide for Insider Threat Mitigation |
| Augmentation des coûts avec le retard de confinement : hausse des coûts financiers lorsque le confinement dépasse 90 jours (vs <30 jours) | +104.0 % d’augmentation des coûts pour les incidents nécessitant plus de 90 jours de confinement ($18.3M vs $8.9M) | Ponemon Institute Cost of Insider Threats |
| Corrélation avec le télétravail et le travail hybride : part des événements d’exfiltration survenant hors des réseaux d’entreprise | 76.0 % des événements d’exfiltration de données par les employés se produisent sur des réseaux domestiques ou hybrides | Fortinet Threat Landscape Report |
La sécurité des terminaux et la surveillance comportementale par agent sont traitées dans nos statistiques sur la sécurité des terminaux. Source : Gartner Research.
5. Cyber-Corruption et Administrateurs Privilégiés : 11.5 % de Tentatives de Corruption et 42 % d’Admins
Les cartels de ransomware proposent d’importantes rémunérations en cryptomonnaies à des employés mécontents prêts à faciliter un accès initial distant. 11.5 % du personnel a été confronté à des offres de corruption.
Risque privilégié : 42.0 % des fuites malveillantes impliquent des administrateurs système (CISA), tandis que 38.0 % des informaticiens savent contourner les logiciels DLP pour postes de travail.
| Métrique | Valeur | Source |
|---|---|---|
| Corruption financière d’employés : groupes criminels tentant de recruter et soudoyer des employés pour accéder aux réseaux | 11.5 % des employés tech et finance rapportent avoir reçu des propositions de pots-de-vin par des cybercriminels | Hitachi ID Cyber Bribery Survey / Mandiant |
| Contournement des agents DLP : collaborateurs contournant avec succès les logiciels de protection contre les fuites de données | 38.0 % des employés techniques savent contourner les restrictions standard de DLP d’entreprise | Gartner Enterprise DLP Research |
| Risque lié aux cadres et utilisateurs privilégiés : part des incidents malveillants commis par des cadres ou administrateurs | 42.0 % des incidents internes malveillants impliquent des administrateurs système privilégiés ou des managers | CISA Insider Threat Mitigation Guide |
Les opérations d’extorsion par ransomware et les accès initiaux sont analysés dans nos statistiques sur les ransomwares. Source : Hitachi ID Cyber Bribery Survey.
6. Poursuites Judiciaires et ROI de la Sensibilisation : 22 % Poursuivis et Chute de -54 % de la Négligence
Les services juridiques évitent souvent les procès pénaux publics pour vol de secrets d’affaires afin de préserver la réputation de leur marque. Seules 22.0 % engagent des poursuites pénales.
Efficacité des formations : les simulations trimestrielles de sensibilisation réduisent les erreurs par négligence de -54.0 % (SANS), évitant des exfiltrations moyennes de 4.8 Go de données.
| Métrique | Valeur | Source |
|---|---|---|
| Taux de poursuites pénales et de condamnations : entreprises engageant des poursuites formelles contre des voleurs de données internes | 22.0 % des entreprises poursuivent pénalement d’anciens employés (préférant des règlements civils ou des accords de confidentialité) | US Department of Justice (DOJ) Computer Crime & IP Section |
| Volume moyen de données exfiltrées par incident : gigaoctets de données confidentielles téléchargées avant le départ | 4.8 Gigaoctets en moyenne de données confidentielles d’entreprise exfiltrées par incident d’employé partant | Code42 Telemetry Benchmark |
| Impact des formations de sensibilisation à la sécurité : réduction des fautes de négligence après des simulations régulières | -54.0 % de réduction des violations de sécurité commises par négligence après une formation trimestrielle obligatoire | SANS Institute Security Awareness Report |
Summary: Les Menaces Internes en Chiffres
| Métrique | Valeur | Source principale |
|---|---|---|
| Coût annuel moyen des menaces internes par entreprise | $16.20 Millions / an | Ponemon Institute Report |
| Incidents de sécurité provenant d’initiés internes | 34.0 % de tous les incidents | Verizon DBIR / CISA |
| Hausse de la fréquence des menaces internes en 2 ans | +44.0 % d’augmentation | Ponemon / DTEX Systems |
| Part de la négligence dans les événements internes | 55.0 % employés négligents | Ponemon Institute Data |
| Coût par incident individuel d’initié malveillant | $4.92 Millions / incident | Ponemon Benchmark Study |
| Temps moyen pour confiner une menace interne (jours) | 85.0 jours pour confiner | Ponemon / Proofpoint |
| Employés partants emportant des données/du code | 72.0 % des employés partants | Code42 Exposure Report |
| Principal canal d’exfiltration (Cloud personnel) | 48.0 % cloud personnel | DTEX Systems Report |
| Employés collant des données d’entreprise dans l’IA | 28.0 % collent des données dans l’IA | Cyberhaven AI Security |
| Entreprises déployant une surveillance comportementale UEBA | 62.0 % déploient l’UEBA | Gartner Market Guide |
| Pénalité financière lorsque le confinement dépasse 90 jours | +104.0 % de coût supplémentaire | Ponemon Cost of Insiders |
| Exfiltrations se produisant sur des réseaux distants | 76.0 % réseaux distants | Fortinet Threat Report |
| Employés approchés avec des offres de pots-de-vin | 11.5 % approchés | Hitachi ID / Mandiant |
| Personnel technique capable de contourner la DLP | 38.0 % peuvent contourner la DLP | Gartner DLP Research |
| Entreprises engageant des poursuites pénales pour vol | 22.0 % poursuivent au pénal | US Department of Justice |
Methodology and Sources
Les statistiques de ce rapport ont été compilées à partir du rapport mondial Cost of Insider Threats du Ponemon Institute et Proofpoint, des enquêtes sur les violations du Verizon Data Breach Investigations Report (DBIR) et de la CISA, des études d’exposition de données de Code42 et DTEX Systems, de la télémétrie de sécurité sur l’IA générative de Cyberhaven, des enquêtes sur la corruption d’employés de Hitachi ID et Mandiant, ainsi que des statistiques judiciaires du US Department of Justice.
-
Ponemon Institute & Proofpoint: Cost of Insider Threats Global Report: Financial Losses, Negligence, and 85-Day Containment ($16.2M de coût annuel, 55 % de négligence, 85 jours de confinement).
-
Verizon & CISA: Data Breach Investigations Report (DBIR) and Insider Threat Mitigation Guide (34 % d’origine interne, 42 % de cadres privilégiés).
-
Code42 & DTEX Systems: Data Exposure Report: 72% Departing Employee Theft and Personal Cloud Exfiltration (72 % de vol par employés partants, 48 % cloud personnel, 4.8 Go d’exfiltration moyenne).
-
Cyberhaven & Gartner: State of Generative AI Data Security and Market Guide for Insider Threat Mitigation (28 % de copier-coller dans l’IA, 62 % d’adoption UEBA, 38 % de contournement DLP).
-
US Department of Justice (DOJ) & SANS Institute: Prosecution of Trade Secret Theft, Cyber Bribery, and Awareness Impact (11.5 % de propositions de pots-de-vin, 22 % de poursuites pénales, -54 % d’erreurs par négligence).
-
Data watch: Les statistiques sur les menaces internes reflètent l’exfiltration de données, le sabotage de systèmes et les violations accidentelles de politiques commises par des employés authentifiés, des sous-traitants et des partenaires tiers de confiance. Les intrusions externes par malware zero-day sans implication interne sont catégorisées séparément.
-
Last updated: Août 2026. Cette synthèse est mise à jour trimestriellement dès la publication des rapports du Ponemon Institute, des condensés de télémétrie de Code42 et des bulletins d’atténuation de la CISA.