Mobhitech — Gérard Levicki
Sensibilisation & formation cybersécurité : transformer les comportements, pas seulement informer
Dirigeants, équipes IT, collaborateurs et populations exposées n’ont ni les mêmes responsabilités ni les mêmes scénarios de risque. Une sensibilisation utile adapte les messages, exercices et décisions attendues à chaque public.
L’objectif n’est pas de faire peur ni de réciter des règles : il est de permettre à chacun de reconnaître une situation à risque, d’adopter le bon réflexe et de savoir quand alerter.
Qu’est-ce que la sensibilisation cybersécurité ?
La sensibilisation cybersécurité vise à faire comprendre les risques numériques et à développer des comportements adaptés au rôle de chacun. Elle couvre les usages quotidiens — phishing, mots de passe, données, accès ou travail à distance — mais aussi la capacité à reconnaître un incident et à utiliser le bon canal d’alerte.
La formation cybersécurité peut aller plus loin en développant des connaissances et compétences adaptées à un public : dirigeants, équipes IT, managers, utilisateurs ou fonctions particulièrement exposées.
Elle ne remplace ni les protections techniques, ni la gouvernance, ni les procédures : elle complète ces dispositifs.
Sensibilisation ou formation cybersécurité : quelle différence ?
Les deux démarches sont complémentaires mais ne poursuivent pas exactement le même objectif. La sensibilisation cherche surtout à faire évoluer les réflexes et comportements face aux situations courantes : phishing, fraude, données, accès, mobilité ou signalement d’un incident. La formation vise davantage l’acquisition de connaissances ou compétences adaptées à un rôle et à des responsabilités précises.
| Critère | Sensibilisation cybersécurité | Formation cybersécurité |
|---|---|---|
| Objectif principal | Faire évoluer les réflexes et comportements | Développer des connaissances et compétences ciblées |
| Public | Ensemble des collaborateurs ou populations exposées | Dirigeants, équipes IT, managers, référents ou publics ciblés |
| Formats fréquents | Ateliers, campagnes, phishing simulé, conférences, rappels | Sessions structurées, exercices, études de cas, mises en situation |
| Mesure | Signalement, réactions, progression comportementale | Compréhension, capacité à appliquer les notions et décisions attendues |
Sur cette page, Mobhitech réunit les deux approches afin de construire un programme cohérent selon les publics et les risques. Il ne s’agit pas de présenter toute formation comme certifiante : une certification éventuelle relève d’un dispositif distinct qui doit être explicitement prévu et documenté.
Quand lancer un programme de sensibilisation cybersécurité ?
- vous n’avez jamais structuré la sensibilisation ;
- les simulations de phishing montrent des fragilités ;
- vous préparez NIS2 et êtes potentiellement concerné par ses exigences de formation ;
- télétravail, Cloud, croissance ou nouveaux outils font évoluer les usages ;
- un incident a révélé des besoins de formation ciblés ;
- les dirigeants doivent mieux comprendre et piloter le risque cyber.
Quel format de sensibilisation choisir ?
| Format | Objectif | Adapté à |
|---|---|---|
| Atelier interactif | Travailler des situations concrètes | Équipes métier, managers, fonctions exposées |
| Formation structurée | Développer connaissances et compétences | Dirigeants, équipes IT, référents |
| Simulation de phishing | Évaluer et entraîner certains réflexes | Collaborateurs utilisant la messagerie |
| Exercice de crise / jeu de rôle | Faire pratiquer décision, escalade et coordination | COMEX, DSI, cellule de crise |
| Conférence | Créer une compréhension commune | Public large, séminaire, événement interne |
| Capsules / e-learning | Répéter les messages dans le temps | Populations nombreuses ou distribuées |
Pourquoi former différemment dirigeants, équipes IT et utilisateurs ?
Dirigeants et COMEX : risques majeurs, responsabilités, arbitrages, continuité et crise.
Équipes IT : identités, configurations, accès, journalisation, incidents, sauvegardes et administration sécurisée selon le contexte.
Collaborateurs : phishing, fraude, demandes inhabituelles, accès, données et signalement.
Managers et fonctions sensibles : scénarios adaptés à la finance, RH, achats, direction, support ou autres responsabilités exposées.
Formation cybersécurité des dirigeants : apprendre à décider
Une formation destinée aux dirigeants doit traiter les questions relevant réellement de leur responsabilité : risques pouvant interrompre l’activité, priorités à financer, gouvernance, niveau de risque acceptable et réaction en cas de crise.
Le référentiel ANSSI consacré aux dirigeants vise notamment à leur permettre de mesurer le risque numérique, identifier les risques majeurs et actions prioritaires, répondre aux exigences de sécurité et réagir en cas de crise cyber.
Source primaire : ANSSI — La cybersécurité pour les dirigeants
Que doit savoir un COMEX face au risque cyber ?
Le COMEX n’a pas besoin d’apprendre à administrer les outils de sécurité. Il doit être capable de comprendre les scénarios susceptibles d’affecter l’activité, arbitrer les priorités et les moyens, identifier les responsabilités et prendre des décisions sous contrainte lorsqu’un incident survient.
- comprendre les principaux scénarios de risque pour l’activité ;
- challenger les priorités et investissements cyber ;
- connaître les rôles et circuits de décision en cas de crise ;
- comprendre les obligations applicables à l’organisation lorsque pertinent ;
- savoir quelles informations demander à la DSI ou au RSSI pour décider.
Simulation de phishing : mesurer pour apprendre, pas pour piéger
Une simulation peut aider à mesurer certains réflexes et à identifier les scénarios nécessitant davantage de pédagogie. Mais le taux de clic ne doit pas devenir l’unique indicateur.
Un programme mature s’intéresse aussi à la capacité à reconnaître le message, à le signaler rapidement et à utiliser le canal prévu. Les scénarios doivent rester proportionnés et éviter les mécanismes humiliants ou inutilement anxiogènes.
Pourquoi les programmes de sensibilisation échouent-ils souvent ?
Une sensibilisation échoue souvent non parce que les collaborateurs « ne comprennent pas la cybersécurité », mais parce que les messages sont trop génériques, trop espacés ou déconnectés des décisions qu’ils doivent réellement prendre. L’efficacité dépend donc autant de la conception du dispositif que de l’attention des participants.
- Le même contenu pour tout le monde : les responsabilités et risques diffèrent selon les métiers.
- Une action isolée : les réflexes doivent être entretenus.
- Des messages fondés sur la peur : attirer l’attention n’apprend pas forcément quoi faire.
- Des tests vécus comme des pièges : une logique punitive peut décourager le signalement.
- Aucun canal d’alerte clair : reconnaître une menace ne suffit pas si personne ne sait comment la signaler.
- Aucun lien avec les incidents réels : les retours d’expérience doivent alimenter les prochains scénarios lorsque possible.
NIS2 impose-t-elle de former les dirigeants et collaborateurs ?
Pour les entités essentielles et importantes relevant de son champ d’application, l’article 20 de NIS2 prévoit que les membres des organes de direction suivent une formation. Les États membres doivent aussi encourager ces entités à proposer régulièrement des formations similaires à leurs salariés afin qu’ils puissent identifier les risques et évaluer les pratiques de gestion du risque cyber.
Cela ne signifie pas que toute entreprise française est automatiquement soumise à cette obligation : l’applicabilité doit être vérifiée selon le statut et le périmètre de l’entité.
Sur quelles références appuyer un programme de sensibilisation ?
Les contenus doivent rester adaptés au contexte de l’organisation, mais les recommandations des autorités permettent de consolider les messages de base. L’ANSSI publie notamment des ressources de sensibilisation et de bonnes pratiques destinées à améliorer l’hygiène de sécurité et la compréhension du risque numérique.
Comment mesurer l’efficacité d’une sensibilisation cybersécurité ?
| Indicateur | Ce qu’il peut montrer | Limite |
|---|---|---|
| Participation / complétion | Couverture du programme | Ne prouve pas l’acquisition d’un réflexe |
| Quiz ou exercices | Compréhension immédiate | Ne prédit pas toujours le comportement réel |
| Clic sur phishing simulé | Sensibilité à un scénario | Dépend fortement du scénario |
| Taux ou délai de signalement | Capacité à reconnaître et escalader | Nécessite un canal simple et connu |
| Évolution dans le temps | Progression ou stagnation | Nécessite des exercices comparables |
| Retours d’incidents réels | Adéquation avec les situations vécues | Volumes parfois insuffisants pour conclure |
Comment construire un programme de sensibilisation utile ?
- Identifier les publics, responsabilités et scénarios de risque.
- Définir les comportements attendus : reconnaître, vérifier, protéger, signaler ou décider.
- Choisir les formats adaptés.
- Faire pratiquer sur des situations proches du quotidien.
- Mesurer quelques indicateurs réellement utiles.
- Améliorer les contenus selon les résultats, incidents et évolutions de l’organisation.
Quels livrables attendre ?
- diagnostic des publics, risques et besoins pédagogiques ;
- programme et objectifs par population ;
- supports de formation ou d’atelier ;
- scénarios de phishing ou de mise en situation lorsque prévus ;
- supports réutilisables ;
- résultats et indicateurs contextualisés ;
- recommandations et plan d’amélioration.
La sensibilisation suffit-elle à réduire le risque cyber ?
Non. Elle réduit certains risques liés aux usages et décisions humaines, mais ne remplace pas les contrôles techniques, la gestion des identités, les sauvegardes, la détection, la gouvernance ou la préparation aux incidents.
Une organisation ne doit pas faire porter sur les collaborateurs la responsabilité de compenser une architecture fragile ou des processus mal conçus.
Que faire après une campagne de sensibilisation ?
Les résultats doivent conduire à des décisions : renforcer certains contenus, simplifier un canal de signalement, modifier une procédure, corriger une faiblesse technique ou mieux préparer une population exposée.
Lorsqu’un exercice révèle surtout un problème d’outil, de processus, de droits d’accès ou d’organisation, la réponse ne doit pas consister à former davantage les utilisateurs pour compenser une faiblesse structurelle. La remédiation doit traiter la cause appropriée.
La suite peut inclure un audit cybersécurité, un RSSI externalisé, une démarche de gestion des risques ou une préparation à la gestion de crise cyber.
Une formation directement portée par Gérard Levicki
Gérard Levicki intervient avec une approche reliant comportements, risques, technique, gouvernance et enjeux business. Son parcours en cybersécurité s’étend sur plus de 25 ans.
Questions fréquentes sur la sensibilisation cybersécurité
À quelle fréquence sensibiliser les collaborateurs ?
Il n’existe pas de fréquence universelle. Un programme utile combine généralement plusieurs rappels ou actions dans le temps et s’adapte aux changements, incidents et résultats observés.
Quelle différence entre sensibilisation et formation cybersécurité ?
La sensibilisation vise principalement l’évolution des réflexes et comportements. La formation développe des connaissances ou compétences adaptées à un rôle ou à un besoin précis. Un programme peut combiner les deux.
Une simulation de phishing est-elle suffisante ?
Non. Elle évalue certains comportements face à un scénario donné, mais doit être reliée à de la pédagogie, un canal de signalement et des actions complémentaires.
Faut-il former les dirigeants différemment ?
Oui. Ils doivent surtout savoir comprendre le risque, arbitrer, organiser la gouvernance et réagir en situation de crise.
NIS2 prévoit-elle des formations ?
Oui pour les organes de direction des entités essentielles et importantes concernées, et elle encourage des formations régulières similaires pour les salariés de ces entités.
Comment mesurer une sensibilisation ?
Avec plusieurs indicateurs : couverture, compréhension, signalement, simulations et évolution dans le temps, en évitant de réduire l’évaluation au seul taux de clic.
La sensibilisation empêche-t-elle les cyberattaques ?
Non. Elle réduit certains risques mais doit être intégrée à une stratégie combinant mesures techniques, organisationnelles et préparation aux incidents.
Combien coûte un programme ?
Le budget dépend des publics, formats, nombre de sessions, personnalisation, exercices et suivi souhaité. Un cadrage permet de dimensionner le programme.
Quels comportements voulez-vous réellement faire évoluer ?
Le diagnostic initial permet d’identifier les publics, scénarios et objectifs avant de choisir les formats de formation ou de sensibilisation.
L’objectif : construire des réflexes utiles dans les situations réelles, pas simplement cocher une case de formation.
Demander mon diagnostic initial offert · Contacter Gérard Levicki