Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
NIS2 / Securite

Sensibilisation cybersécurité : programme et indicateurs

Préparez un programme de sensibilisation adapté aux métiers : exercices, obligations RGPD, simulations et indicateurs aux dénominateurs explicites.

Un programme de sensibilisation utile permet à chacun de reconnaître une situation à risque et de savoir quoi faire. Une feuille de présence prouve une participation ; elle ne prouve pas qu’un salarié saura signaler une pièce jointe suspecte ou vérifier un changement de coordonnées bancaires.

L’objectif est de relier les formations aux tâches réelles, puis de mesurer ce qui fonctionne. Voici un programme adaptable, sans taux de clic universel ni promesse chiffrée de retour sur investissement.

Répartir les responsabilités et les obligations

L’Art. 32(1) et (4) du RGPD encadre les mesures de sécurité et le traitement des données sur instruction par les personnes agissant sous l’autorité du responsable ou du sous-traitant. L’Art. 39(1)(b) inclut dans la mission de contrôle du DPO la sensibilisation et la formation du personnel concerné. Cela ne signifie pas que le DPO doit personnellement animer toutes les sessions ni porter la responsabilité de la sécurité.

Attribuez au RSSI le pilotage des besoins de sécurité, aux métiers la définition des situations concrètes et aux RH l’organisation du parcours. Le DPO apporte son conseil et exerce ses missions de contrôle avec l’indépendance requise.

Partir des erreurs possibles dans chaque métier

La CNIL recommande des contenus adaptés aux fonctions, des rappels liés au contexte, des procédures accessibles et une vérification de l’assimilation. Elle inclut les prestataires dont les actions peuvent affecter la sécurité.

La matrice suivante est une proposition de travail à adapter :

Public Situation à préparer Geste à exercer
Comptabilité Demande urgente de changement de RIB Vérifier par un canal déjà connu et tracer la validation
RH Envoi de documents au mauvais destinataire Contrôler le destinataire et signaler rapidement l’erreur
Support Demande de réinitialisation d’un compte Appliquer une procédure d’identification adaptée
Administrateurs Intervention urgente hors procédure Utiliser un accès encadré et consigner l’opération
Direction Incident empêchant la poursuite du service Arbitrer les priorités et désigner le décideur

Les consignes doivent correspondre aux outils réellement disponibles. Demander de « signaler au support » ne sert pas si les collaborateurs ne connaissent pas le canal ou s’il devient inaccessible pendant l’incident.

Écrire une fiche de séance avant de commander une formation

La fiche peut tenir sur une page : public concerné, situation de travail, décision attendue, support utilisé et moyen de vérifier la compréhension. Commencez par la décision. « Connaître le phishing » est trop général pour savoir ce que la session doit changer dans le travail quotidien.

Pour une équipe chargée des paiements, l’objectif peut être de savoir interrompre une demande de changement de coordonnées bancaires jusqu’à la vérification prévue. La séance doit alors montrer le circuit réel : interlocuteur, moyen de contact connu, pièce conservée et personne autorisée à valider. Un rappel sur les courriels suspects ne résout pas une procédure de validation inexistante.

Pour le support, faites expliquer comment traiter une demande urgente de récupération de compte lorsque l’identité du demandeur n’est pas établie. L’exercice peut porter sur les informations à demander et le relais à solliciter. Il ne doit pas encourager la collecte excessive de pièces au nom de la sécurité : le contrôle d’identité reste à adapter au risque et au service.

Avant de retenir un prestataire, demandez quel public chaque module vise, comment les situations seront adaptées et quels résultats seront remis. Distinguez le support de formation, la preuve de participation et l’évaluation. Un tableau de scores fourni par le prestataire ne doit pas devenir un nouveau traitement de suivi individuel sans examen de sa finalité et de ses conditions.

Construire un parcours simple

Commencez à l’arrivée avec les règles d’accès, la charte informatique et le signalement. Ajoutez ensuite un exercice métier, puis un rappel après un changement d’outil ou un incident pertinent. La cadence se fixe selon les risques et les besoins observés ; cette proposition n’est pas un calendrier réglementaire uniforme.

Pour chaque séquence, conservez un objectif observable : identifier le bon interlocuteur, refuser une demande non vérifiée ou utiliser le canal prévu. Réservez les explications techniques détaillées aux fonctions qui en ont besoin.

La formation doit aussi expliquer les limites des outils. Une authentification multifacteur ne rend pas toutes les sollicitations légitimes, et un message affichant un nom connu peut encore demander une action injustifiée.

Rendre la bonne réaction possible dans l’organisation

Une personne peut avoir compris le message tout en étant empêchée d’appliquer la consigne. Vérifiez l’accès à la procédure, le temps nécessaire à la vérification et la disponibilité du relais. Une règle qui suppose l’accord d’une personne absente doit prévoir une solution praticable, connue et autorisée.

Prévoyez les situations de travail des équipes : horaires décalés, mobilité, accès limité à un ordinateur ou interventions de prestataires. Le même support et le même canal ne conviennent pas nécessairement à tous. L’enjeu est d’offrir une consigne compréhensible et utilisable, pas de déclarer toute la population formée après un envoi collectif.

La personne qui reçoit une alerte doit également connaître son rôle. Définissez les modalités d’accusé de réception, les informations à transmettre et les compléments à demander. Un salarié qui signale correctement une anomalie ne maîtrise pas, à lui seul, le traitement qui lui sera donné. L’évaluation du parcours doit regarder les deux côtés de cet échange.

Encadrer les simulations et leurs données

Une simulation d’hameçonnage peut produire des données sur des salariés identifiables. Définissez sa finalité, sa base légale, les informations recueillies, leurs destinataires et leur durée de conservation. Les principes de minimisation et de limitation des finalités restent applicables : Art. 5(1)(b)–(e) du RGPD.

L’Art. L. 1222-4 du Code du travail impose l’information préalable du salarié sur le dispositif collectant des informations le concernant. Lorsque le dispositif relève des moyens de contrôle de l’activité visés par l’Art. L. 2312-38, l’information et la consultation préalables du CSE s’imposent dans son champ. Ne présentez pas cette consultation comme une simple bonne pratique facultative.

Prévoir le principe des exercices et l’utilisation des résultats n’oblige pas à annoncer le message exact du prochain exercice. Évitez les classements publics nominatifs et la collecte de véritables secrets d’authentification. Les résultats doivent servir une finalité annoncée, avec des accès limités.

Mesurer l’efficacité sans fabriquer un score rassurant

Utilisez des indicateurs séparés :

Indicateur Calcul proposé Limite d’interprétation
Couverture Personnes ayant terminé / personnes réellement concernées Ne mesure pas l’assimilation
Réaction Personnes ayant signalé / destinataires effectivement exposés Dépend du scénario et du canal
Délai de signalement Temps entre exposition connue et signalement Les données manquantes restent inconnues
Correction Actions terminées avec preuve / actions décidées Une clôture déclarative ne suffit pas

Ne comparez pas deux campagnes si leurs publics, scénarios ou dénominateurs ont changé. Une hausse des signalements peut montrer que le dispositif est mieux connu ; elle n’établit pas à elle seule une hausse des attaques.

Reliez les enseignements à la gestion des incidents et aux exercices de crise cyber. Corrigez aussi le processus qui rend l’erreur probable : validation ambiguë, accès trop large ou procédure impraticable.

Lire un résultat avec ses dénominateurs

Voici des chiffres entièrement fictifs pour illustrer le raisonnement, sans campagne réelle sous-jacente. Un programme concerne quarante personnes ; trente-deux ont terminé le module. La couverture est donc de 80 %. Les huit autres situations doivent être examinées : absence, difficulté d’accès ou abandon ne demandent pas forcément la même action. Ce ratio ne mesure pas la capacité à réagir.

Dans un exercice distinct, l’exposition au scénario est documentée pour vingt personnes et huit d’entre elles signalent le message. Le taux de signalement sur ce périmètre est de 40 %. Si l’exposition de douze autres personnes reste inconnue, ne les classez pas comme douze échecs. Présentez ce groupe séparément et expliquez la méthode utilisée pour constater l’exposition.

Même sur ces vingt personnes, le chiffre ne dit pas pourquoi les autres n’ont pas signalé. Elles peuvent avoir ignoré le message, utilisé un autre canal ou rencontré un obstacle. Le débriefing doit rechercher ce que les éléments permettent réellement de conclure. Une interprétation individuelle demande davantage qu’un pourcentage global.

Avant de comparer une nouvelle séquence, rapprochez les publics, les difficultés et les règles de calcul. Conservez les limites plutôt que de présenter une variation comme un progrès démontré. Un changement de méthode peut expliquer une différence qui n’a aucun rapport avec l’assimilation des consignes.

Transformer le débriefing en corrections vérifiables

Organisez la restitution autour de trois questions : quelle décision était attendue, qu’est-ce qui l’a facilitée ou empêchée et que faut-il corriger ? Le retour peut montrer qu’un message pédagogique manque de clarté, mais aussi que le processus métier pousse à contourner une vérification pour respecter une urgence.

Attribuez chaque action au bon responsable. Une consigne à reformuler relève du contenu ; un canal inaccessible exige une correction de l’outil ; une autorisation ambiguë demande un arbitrage. Fixez la preuve de clôture attendue : procédure accessible, destinataire du signalement confirmé ou situation à nouveau examinée avec les personnes concernées.

Préparez enfin une restitution proportionnée aux destinataires. La direction peut suivre les difficultés récurrentes et les corrections sans recevoir systématiquement les résultats nominatifs de chaque exercice. Les personnes chargées de l’accompagnement disposent seulement des informations utiles à leur mission. Documentez la durée de conservation et l’effacement des données devenues inutiles, conformément aux principes de l’Art. 5(1).

Ce qu’il faut retenir

  • Fixez un comportement concret pour chaque séquence.
  • Adaptez le contenu aux fonctions et aux outils disponibles.
  • Encadrez les données des simulations et le contrôle des salariés.
  • Comparez des indicateurs dont le périmètre est stable.

FAQ

Le taux de clic suffit-il à évaluer la sécurité ?

Non. Il dépend de la difficulté du scénario, de l’exposition et du public. Examinez aussi le signalement, la réponse et les corrections apportées.

Le DPO doit-il assurer toute la formation ?

Non. Sa mission inclut notamment le contrôle de la conformité, y compris la sensibilisation et la formation concernées. L’organisation conserve ses responsabilités et doit lui fournir les moyens nécessaires.

Faut-il former les prestataires ?

Identifiez ceux dont les actions affectent vos données ou vos systèmes. Prévoyez les consignes, compétences et engagements adaptés à leur intervention.

Recevez nos analyses sur la protection des données en entreprise.

Thiébaut Devergranne, docteur en droit et praticien du droit des technologies depuis plus de vingt ans.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →