.jpg)

Un éditeur cyber qui communique a un problème structurel : sa meilleure preuve est interdite de publication. L’attaque qu’il a stoppée, le client qu’il a protégé, l’incident qu’il a évité en pleine nuit, tout ça dort sous accord de confidentialité, souvent verrouillé par le client lui-même avant même la signature du contrat. Résultat : beaucoup de startups cyber communiquent comme des éditeurs SaaS classiques, cas client en tête, et se plantent devant des journalistes spécialisés qui attendent autre chose.
Chez 425PPM, on accompagne des éditeurs SaaS B2B, dont plusieurs en cybersécurité, et le constat revient à chaque fois : en relations presse cybersécurité, la matière vient de la lecture de la menace, pas des clients protégés sous accord de confidentialité. Voici 5 règles concrètes, un tableau des trois étages de rédactions à cibler, et le calendrier des temps forts du secteur (Forum InCyber, Assises de la cybersécurité).
Les rédactions spécialisées cyber refusent quasi systématiquement les communiqués construits autour d’un client nommé, même quand l’histoire est bonne : le format lui-même se heurte aux accords de confidentialité, pas à un manque de bonne volonté côté journaliste. C’est une inversion complète du modèle SaaS classique, où le communiqué s’ouvre sur un logo client et une citation du DSI. En cyber, ce logo n’existe presque jamais publiquement, et quand il existe, il arrive deux ans après l’incident, une fois que tout le monde a oublié pourquoi c’était sensible.
Les journalistes du secteur le savent : ils cherchent des données et une analyse, rarement une annonce produit. Un rédacteur de LeMagIT ou de ZDNet reçoit chaque semaine des dizaines de communiqués « notre solution détecte les menaces avancées grâce à l’IA ». Il n’en ouvre presque aucun. Ce qu’il ouvre, c’est le mail qui commence par un chiffre précis sur une famille de ransomware ou une analyse technique d’une attaque déjà publique.
Le marché est aussi plus dense qu’on ne l’imagine. Selon le radar French Tech in Cyber 2025, coproduit par Bpifrance et Wavestone, la France compte 179 startups et 46 scale-ups dans le secteur cyber. Pour un nombre de rédactions spécialisées qui reste limité, ça fait beaucoup de monde qui se bat pour les mêmes créneaux éditoriaux.
Un point de cadrage avant d’aller plus loin : cet article vise les éditeurs et startups cyber B2B, pas les grands intégrateurs ou les cabinets de conseil en sécurité, dont la logique de communication est différente (plus institutionnelle, moins produit).
Si vous ne pouvez pas nommer vos clients, nommez la menace. Concrètement : transformez votre télémétrie ou vos interventions en chiffres anonymisés et agrégés. Types d’attaques observées, secteurs les plus touchés, délais moyens de détection, taux de tentatives bloquées sur un trimestre. C’est le type de matière qu’un journaliste peut citer sans avoir besoin de vérifier un nom d’entreprise qui n’existe pas.
Un garde-fou non négociable : même une donnée agrégée passe par une validation juridique, et idéalement par l’accord explicite des clients concernés, même sous forme anonyme. Certains contrats de confidentialité interdisent jusqu’à la mention agrégée du secteur d’activité. Vérifiez avant de publier, pas après.
Le baromètre récurrent, publié à rythme semestriel voire trimestriel si la donnée le permet, industrialise cette matière : le cas cyber présenté plus bas dans cet article a décroché quatre titres de presse spécialisée dès sa première publication grâce à ce format. Il a trois avantages : il donne un rendez-vous éditorial fixe à la presse, il crée une base de comparaison dans le temps (la hausse ou la baisse d’un indicateur devient elle-même une info), et il installe votre marque comme la source de référence sur un phénomène plutôt que sur un produit. C’est ce qu’on a construit avec fluctuo, dont le baromètre sur la mobilité partagée est repris chaque semestre par la presse nationale et spécialisée. Le mécanisme est transposable à la cyber, avec la lecture du phénomène comme point d’ancrage éditorial.
Quand un hôpital, une collectivité ou un grand groupe se fait attaquer, la demande d’experts explose dans les rédactions en quelques heures. Les journalistes cherchent une voix qui explique le mécanisme, le mode opératoire probable, les conséquences pour le secteur touché. Celui qui répond dans la journée capte la citation. Celui qui répond trois jours plus tard arrive après l’article.
Pour tenir ce délai, il faut préparer les choses en amont : une fiche d’expert prête à l’emploi (biographie courte, angles de compétence, disponibilité), et des porte-parole formés à parler devant une caméra ou au téléphone sans lire un script. On a vu trop de fondateurs brillants techniquement se figer devant une simple question de journaliste, faute d’entraînement.
Une ligne rouge à graver : ne jamais commenter un incident qui touche un prospect ou un client, même en apparence anonymisé, et ne jamais spéculer sur l’identité de l’attaquant. La tentation est grande de vouloir en dire plus pour paraître compétent. C’est justement ce qui casse la crédibilité et, potentiellement, une relation commerciale.
Toutes les rédactions ne veulent pas le même angle, et c’est là que la plupart des éditeurs cyber se trompent : ils envoient le même communiqué technique à tout le monde.
| Type de rédaction | Angle attendu | Stade de l’entreprise |
|---|---|---|
| Presse spécialisée cyber et IT (LeMagIT, ZDNet, L’Informaticien) | Profondeur technique, données de terrain, analyse d’attaque | Dès la phase seed, dès qu’il y a une donnée à montrer |
| Presse économique (Les Échos, L’Usine Digitale, Challenges) | Levées de fonds, dynamique de marché, souveraineté numérique, emploi | À partir de la série A, quand il y a une trajectoire à raconter |
| Presse sectorielle des clients (santé, collectivités, industrie) | Impact concret sur le métier, obligations réglementaires NIS2 | Une fois que la solution a une traction visible dans ce secteur |
NIS2, la directive européenne qui étend les exigences de cybersécurité à des milliers d’entités jusqu’ici hors périmètre, est le fil rouge du troisième étage : un éditeur qui vend à des hôpitaux a tout intérêt à décrypter cette réglementation pour la presse hospitalière, pas seulement pour LeMagIT.
Construire une relation avec ces trois étages prend du temps, et on ne parle pas des mêmes journalistes ni du même vocabulaire d’un étage à l’autre. Mais c’est cette diversification qui évite de dépendre de trois titres spécialisés qui reçoivent tous le même pitch.
Le secteur a ses fenêtres médiatiques, et elles sont prévisibles. Le Forum InCyber (ex-FIC, Forum International de la Cybersécurité, à Lille, généralement au printemps) et les Assises de la cybersécurité (à Monaco, généralement en octobre) concentrent l’attention des rédactions spécialisées et généralistes sur quelques jours. La bonne séquence, c’est trois temps : prise de contact avec les journalistes deux à quatre semaines avant l’événement pour caler des rendez-vous, rencontres physiques pendant, puis publication d’une étude ou d’un baromètre juste après, pendant que le sujet est encore chaud dans les rédactions. Publier une étude le jour même du salon la noie dans le bruit ambiant ; au-delà de deux semaines après l’événement, elle arrive hors sujet.
Une charte de prise de parole écrite, partagée avec tous les porte-parole potentiels, évite les dérapages en direct. Ce qu’on n’y dit jamais : les noms de clients, les failles non corrigées (même chez un concurrent), et la surenchère sur la peur. Le marketing de la peur fonctionne à court terme et détruit la crédibilité à moyen terme, les journalistes spécialisés repèrent vite les acteurs qui vendent de l’angoisse sans expertise derrière.
Préparez aussi vos porte-parole à la question piège que tout journaliste pose un jour : « avez-vous déjà été attaqués ? ». Le déni absolu ne convainc personne, et l’aveu complet expose l’entreprise. Mieux vaut assumer qu’aucun système n’est infaillible, sans jamais entrer dans le détail d’un incident réel.
Un éditeur SaaS B2B en série A, dont on ne peut pas citer le nom pour les raisons mêmes développées dans cet article, a construit sa présence presse en six mois autour d’un baromètre trimestriel sur une famille d’attaques ciblant son secteur client. Première publication reprise dans 4 titres de la presse spécialisée cyber (dont LeMagIT). Deuxième publication, trois mois plus tard, reprise par L’Usine Digitale, qui a fait le lien avec la levée de fonds annoncée dans la foulée. Le baromètre n’a jamais nommé un client. Cette crédibilité progressive, de la presse spécialisée à la presse économique, a fini par intéresser aussi deux titres généralistes.
Les trois erreurs qu’on voit revenir le plus souvent chez les éditeurs cyber qui démarrent leurs relations presse : un communiqué produit trop technique pour une rédaction généraliste, une promesse de sécurité absolue (qu’aucun journaliste sérieux ne croit et qui décrédibilise tout le reste), et le silence total pendant une crise sectorielle qui touche leur marché, alors que c’était justement le moment de prendre la parole.
Construire cette matière presse demande du temps : six mois séparent, dans le cas ci-dessus, la première publication du baromètre et sa reprise par L’Usine Digitale. Ça demande aussi de la rigueur juridique sur chaque donnée publiée, et une discipline claire sur ce qu’on ne dit jamais. Mais c’est le type de stratégie qu’on construit avec nos clients éditeurs SaaS B2B, cyber ou pas. Si vous voulez en discuter, parlons-en.