Blog 425PPM
Les clés de la médiatisation
Relations presse cybersécurité : 5 règles pour parler sans divulguer
Les clés de la médiatisation

Relations presse cybersécurité : 5 règles pour parler sans divulguer

Un éditeur cyber ne peut pas raconter ses meilleurs cas clients : ils sont sous accord de confidentialité. Voici comment construire une matière presse solide sans jamais divulguer un nom.
Martin
Martin
Co-fondateur de 425PPM
26 septembre 2026
8 min de lecture
Relations presse cybersécurité : 5 règles pour parler sans divulguer

Besoin d'aide pour votre croissance ?

Découvrez comment 425PPM peut accélérer votre acquisition client.
Contactez-nous
Élément décoratif point

Points clés

Ce qu'il faut retenir
  • En cybersécurité, la matière presse vient de la lecture de la menace (données agrégées, analyse d'attaques publiques, décryptage NIS2), pas des cas clients confidentiels.
  • Un baromètre récurrent (semestriel ou trimestriel) transforme des données de terrain anonymisées en rendez-vous éditorial installé dans la durée.
  • Trois étages de rédactions attendent trois angles différents : technique pour la presse cyber spécialisée, marché pour la presse économique, impact concret pour la presse sectorielle des clients.
  • Le Forum InCyber (ex-FIC) et les Assises de la cybersécurité structurent le calendrier presse du secteur : contact avant, rencontres pendant, étude publiée après.
  • Une charte de prise de parole écrite évite les dérapages : jamais de noms de clients, jamais de surenchère sur la peur, une réponse préparée à la question du passif en incidents.

Un éditeur cyber qui communique a un problème structurel : sa meilleure preuve est interdite de publication. L’attaque qu’il a stoppée, le client qu’il a protégé, l’incident qu’il a évité en pleine nuit, tout ça dort sous accord de confidentialité, souvent verrouillé par le client lui-même avant même la signature du contrat. Résultat : beaucoup de startups cyber communiquent comme des éditeurs SaaS classiques, cas client en tête, et se plantent devant des journalistes spécialisés qui attendent autre chose.

Chez 425PPM, on accompagne des éditeurs SaaS B2B, dont plusieurs en cybersécurité, et le constat revient à chaque fois : en relations presse cybersécurité, la matière vient de la lecture de la menace, pas des clients protégés sous accord de confidentialité. Voici 5 règles concrètes, un tableau des trois étages de rédactions à cibler, et le calendrier des temps forts du secteur (Forum InCyber, Assises de la cybersécurité).

Pourquoi les relations presse cybersécurité sont un cas à part

Les rédactions spécialisées cyber refusent quasi systématiquement les communiqués construits autour d’un client nommé, même quand l’histoire est bonne : le format lui-même se heurte aux accords de confidentialité, pas à un manque de bonne volonté côté journaliste. C’est une inversion complète du modèle SaaS classique, où le communiqué s’ouvre sur un logo client et une citation du DSI. En cyber, ce logo n’existe presque jamais publiquement, et quand il existe, il arrive deux ans après l’incident, une fois que tout le monde a oublié pourquoi c’était sensible.

Les journalistes du secteur le savent : ils cherchent des données et une analyse, rarement une annonce produit. Un rédacteur de LeMagIT ou de ZDNet reçoit chaque semaine des dizaines de communiqués « notre solution détecte les menaces avancées grâce à l’IA ». Il n’en ouvre presque aucun. Ce qu’il ouvre, c’est le mail qui commence par un chiffre précis sur une famille de ransomware ou une analyse technique d’une attaque déjà publique.

Le marché est aussi plus dense qu’on ne l’imagine. Selon le radar French Tech in Cyber 2025, coproduit par Bpifrance et Wavestone, la France compte 179 startups et 46 scale-ups dans le secteur cyber. Pour un nombre de rédactions spécialisées qui reste limité, ça fait beaucoup de monde qui se bat pour les mêmes créneaux éditoriaux.

Un point de cadrage avant d’aller plus loin : cet article vise les éditeurs et startups cyber B2B, pas les grands intégrateurs ou les cabinets de conseil en sécurité, dont la logique de communication est différente (plus institutionnelle, moins produit).

Règle 1 : remplacer le cas client par la donnée de terrain agrégée

Si vous ne pouvez pas nommer vos clients, nommez la menace. Concrètement : transformez votre télémétrie ou vos interventions en chiffres anonymisés et agrégés. Types d’attaques observées, secteurs les plus touchés, délais moyens de détection, taux de tentatives bloquées sur un trimestre. C’est le type de matière qu’un journaliste peut citer sans avoir besoin de vérifier un nom d’entreprise qui n’existe pas.

Un garde-fou non négociable : même une donnée agrégée passe par une validation juridique, et idéalement par l’accord explicite des clients concernés, même sous forme anonyme. Certains contrats de confidentialité interdisent jusqu’à la mention agrégée du secteur d’activité. Vérifiez avant de publier, pas après.

Le baromètre récurrent, publié à rythme semestriel voire trimestriel si la donnée le permet, industrialise cette matière : le cas cyber présenté plus bas dans cet article a décroché quatre titres de presse spécialisée dès sa première publication grâce à ce format. Il a trois avantages : il donne un rendez-vous éditorial fixe à la presse, il crée une base de comparaison dans le temps (la hausse ou la baisse d’un indicateur devient elle-même une info), et il installe votre marque comme la source de référence sur un phénomène plutôt que sur un produit. C’est ce qu’on a construit avec fluctuo, dont le baromètre sur la mobilité partagée est repris chaque semestre par la presse nationale et spécialisée. Le mécanisme est transposable à la cyber, avec la lecture du phénomène comme point d’ancrage éditorial.

Règle 2 : commenter l’actualité en moins de 24 heures

Quand un hôpital, une collectivité ou un grand groupe se fait attaquer, la demande d’experts explose dans les rédactions en quelques heures. Les journalistes cherchent une voix qui explique le mécanisme, le mode opératoire probable, les conséquences pour le secteur touché. Celui qui répond dans la journée capte la citation. Celui qui répond trois jours plus tard arrive après l’article.

Pour tenir ce délai, il faut préparer les choses en amont : une fiche d’expert prête à l’emploi (biographie courte, angles de compétence, disponibilité), et des porte-parole formés à parler devant une caméra ou au téléphone sans lire un script. On a vu trop de fondateurs brillants techniquement se figer devant une simple question de journaliste, faute d’entraînement.

Une ligne rouge à graver : ne jamais commenter un incident qui touche un prospect ou un client, même en apparence anonymisé, et ne jamais spéculer sur l’identité de l’attaquant. La tentation est grande de vouloir en dire plus pour paraître compétent. C’est justement ce qui casse la crédibilité et, potentiellement, une relation commerciale.

Règle 3 : parler à trois étages de rédactions

Toutes les rédactions ne veulent pas le même angle, et c’est là que la plupart des éditeurs cyber se trompent : ils envoient le même communiqué technique à tout le monde.

Type de rédaction Angle attendu Stade de l’entreprise
Presse spécialisée cyber et IT (LeMagIT, ZDNet, L’Informaticien) Profondeur technique, données de terrain, analyse d’attaque Dès la phase seed, dès qu’il y a une donnée à montrer
Presse économique (Les Échos, L’Usine Digitale, Challenges) Levées de fonds, dynamique de marché, souveraineté numérique, emploi À partir de la série A, quand il y a une trajectoire à raconter
Presse sectorielle des clients (santé, collectivités, industrie) Impact concret sur le métier, obligations réglementaires NIS2 Une fois que la solution a une traction visible dans ce secteur

NIS2, la directive européenne qui étend les exigences de cybersécurité à des milliers d’entités jusqu’ici hors périmètre, est le fil rouge du troisième étage : un éditeur qui vend à des hôpitaux a tout intérêt à décrypter cette réglementation pour la presse hospitalière, pas seulement pour LeMagIT.

Construire une relation avec ces trois étages prend du temps, et on ne parle pas des mêmes journalistes ni du même vocabulaire d’un étage à l’autre. Mais c’est cette diversification qui évite de dépendre de trois titres spécialisés qui reçoivent tous le même pitch.

Règle 4 : utiliser le calendrier du secteur

Le secteur a ses fenêtres médiatiques, et elles sont prévisibles. Le Forum InCyber (ex-FIC, Forum International de la Cybersécurité, à Lille, généralement au printemps) et les Assises de la cybersécurité (à Monaco, généralement en octobre) concentrent l’attention des rédactions spécialisées et généralistes sur quelques jours. La bonne séquence, c’est trois temps : prise de contact avec les journalistes deux à quatre semaines avant l’événement pour caler des rendez-vous, rencontres physiques pendant, puis publication d’une étude ou d’un baromètre juste après, pendant que le sujet est encore chaud dans les rédactions. Publier une étude le jour même du salon la noie dans le bruit ambiant ; au-delà de deux semaines après l’événement, elle arrive hors sujet.

Règle 5 : encadrer le discours

Une charte de prise de parole écrite, partagée avec tous les porte-parole potentiels, évite les dérapages en direct. Ce qu’on n’y dit jamais : les noms de clients, les failles non corrigées (même chez un concurrent), et la surenchère sur la peur. Le marketing de la peur fonctionne à court terme et détruit la crédibilité à moyen terme, les journalistes spécialisés repèrent vite les acteurs qui vendent de l’angoisse sans expertise derrière.

Préparez aussi vos porte-parole à la question piège que tout journaliste pose un jour : « avez-vous déjà été attaqués ? ». Le déni absolu ne convainc personne, et l’aveu complet expose l’entreprise. Mieux vaut assumer qu’aucun système n’est infaillible, sans jamais entrer dans le détail d’un incident réel.

Cas concret et démarche 425PPM

Un éditeur SaaS B2B en série A, dont on ne peut pas citer le nom pour les raisons mêmes développées dans cet article, a construit sa présence presse en six mois autour d’un baromètre trimestriel sur une famille d’attaques ciblant son secteur client. Première publication reprise dans 4 titres de la presse spécialisée cyber (dont LeMagIT). Deuxième publication, trois mois plus tard, reprise par L’Usine Digitale, qui a fait le lien avec la levée de fonds annoncée dans la foulée. Le baromètre n’a jamais nommé un client. Cette crédibilité progressive, de la presse spécialisée à la presse économique, a fini par intéresser aussi deux titres généralistes.

Les trois erreurs qu’on voit revenir le plus souvent chez les éditeurs cyber qui démarrent leurs relations presse : un communiqué produit trop technique pour une rédaction généraliste, une promesse de sécurité absolue (qu’aucun journaliste sérieux ne croit et qui décrédibilise tout le reste), et le silence total pendant une crise sectorielle qui touche leur marché, alors que c’était justement le moment de prendre la parole.

Construire cette matière presse demande du temps : six mois séparent, dans le cas ci-dessus, la première publication du baromètre et sa reprise par L’Usine Digitale. Ça demande aussi de la rigueur juridique sur chaque donnée publiée, et une discipline claire sur ce qu’on ne dit jamais. Mais c’est le type de stratégie qu’on construit avec nos clients éditeurs SaaS B2B, cyber ou pas. Si vous voulez en discuter, parlons-en.

Sommaire