Sensibiliser ses salariés à la cybersécurité : la méthode en 6 étapes pour une PME

En bref

Sensibiliser ses salariés à la cybersécurité, c'est leur donner les quelques réflexes qui bloquent les attaques passant par eux : reconnaître un e-mail d'hameçonnage, vérifier une demande de virement inhabituelle, signaler sans honte une erreur. Selon le rapport Data Breach Investigations Report 2024 de Verizon, 68 % des violations de données impliquent un élément humain non malveillant.

Pour une PME, la méthode qui fonctionne tient en six étapes : faire l'état des lieux, commencer par les personnes les plus exposées, préférer des modules courts et réguliers à une journée de formation, s'entraîner sur des cas concrets, écrire trois ou quatre règles simples, puis mesurer et entretenir. Des ressources publiques gratuites existent pour démarrer, comme le kit de Cybermalveillance.gouv.fr et le MOOC SecNumacadémie de l'ANSSI.

Rédigé par l'équipe technique de Plugin Informatique · Mis à jour le

Pourquoi la sensibilisation est la mesure la plus rentable

La plupart des attaques qui touchent les PME ne commencent pas par une prouesse technique, mais par un clic : un faux message de livraison, une fausse facture, un faux écran de connexion à la messagerie. L'attaquant n'a pas besoin de forcer une porte si quelqu'un la lui ouvre.

Les protections techniques — filtrage des e-mails, authentification multifacteur, sauvegardes — réduisent fortement le risque, mais aucune n'arrête tout. Un collaborateur qui sait reconnaître une tentative et la signaler devient une seconde ligne de défense, pour un coût très faible au regard d'un incident.

Étape 1 — Faire l'état des lieux

Avant de former, il faut savoir contre quoi. Quels messages suspects l'entreprise a-t-elle déjà reçus ? Qui a accès aux comptes bancaires, aux données des clients, à la paie ? Quels outils les équipes utilisent-elles au quotidien, au bureau et en déplacement ?

Cet inventaire, qui tient souvent en une heure d'échange avec la direction et le prestataire informatique, permet de choisir des exemples qui parlent aux équipes plutôt que des cas génériques.

Étape 2 — Commencer par les personnes les plus exposées

Tout le monde doit être sensibilisé, dirigeants compris. Mais certains postes sont visés en priorité : la comptabilité et la direction financière pour la fraude au virement, les ressources humaines pour le vol de données personnelles, les assistants de direction pour l'usurpation d'identité du dirigeant.

Commencer par eux donne des résultats rapides, et leur exemple entraîne le reste de l'entreprise.

Étape 3 — Préférer des modules courts et réguliers

Une journée de formation annuelle s'oublie en quelques semaines. Des séquences de quelques minutes réparties dans l'année, chacune centrée sur une situation — un e-mail piégé, un appel du faux support, une clé USB trouvée —, ancrent mieux les réflexes.

Le format compte aussi : une vidéo courte, un quiz de cinq questions ou un exemple commenté en réunion d'équipe valent mieux qu'un long support que personne ne relit.

Étape 4 — S'entraîner sur des cas concrets

On apprend à reconnaître un hameçonnage en en voyant. Les exercices de simulation, où l'entreprise envoie elle-même de faux messages piégés, sont efficaces à condition de respecter deux règles : la direction est informée et d'accord, et personne n'est sanctionné pour avoir cliqué. L'objectif est d'apprendre, pas de piéger.

Chaque exercice se conclut par une explication : à quels indices fallait-il prêter attention, et quel était le bon réflexe.

Étape 5 — Écrire trois ou quatre règles simples

Les collaborateurs retiennent mieux quelques règles claires qu'une charte de vingt pages. Par exemple : toute demande de virement inhabituelle se vérifie par un rappel sur un numéro déjà connu ; on ne saisit jamais son mot de passe à partir d'un lien reçu par e-mail ; on ne branche pas une clé USB d'origine inconnue ; on signale immédiatement un doute ou une erreur au service informatique.

La dernière règle est la plus importante : un clic signalé dans la minute se traite facilement, un clic caché par peur d'être réprimandé peut devenir un incident majeur.

Étape 6 — Mesurer et entretenir

Trois indicateurs suffisent à suivre les progrès : le taux de participation aux modules, le taux de clic lors des exercices, et surtout le nombre de signalements, qui doit augmenter. Un suivi par service permet de cibler les rappels là où ils sont utiles.

La sensibilisation n'est jamais terminée : les techniques des attaquants évoluent, les équipes changent. Un rythme trimestriel est un bon point de départ pour une PME.

Un programme type sur trois mois

Premier mois : une réunion de lancement de trente minutes avec toute l'équipe, animée par la direction et le prestataire informatique, pour expliquer pourquoi la démarche existe et présenter les quatre règles. Puis un premier module court sur l'hameçonnage, le risque le plus fréquent.

Deuxième mois : un module sur la fraude au virement et l'usurpation d'identité, avec un temps dédié pour la comptabilité et la direction. Un premier exercice de faux hameçonnage, suivi d'un débriefing collectif qui montre les indices à repérer, sans désigner personne.

Troisième mois : un module sur les mots de passe et l'authentification multifacteur, puis un point sur les indicateurs : participation, taux de clic, nombre de signalements. Le cycle suivant reprend ce qui a moins bien fonctionné et aborde de nouveaux sujets, comme le télétravail ou les appareils personnels.

Le rôle du prestataire informatique

La sensibilisation fonctionne mieux quand elle s'appuie sur la réalité technique de l'entreprise. Le prestataire informatique connaît les messages réellement bloqués par le filtrage, les incidents déjà survenus et les outils utilisés : il peut fournir des exemples concrets, organiser les exercices et, surtout, recevoir les signalements.

C'est aussi lui qui vérifie que les protections techniques suivent : filtrage de la messagerie, authentification multifacteur, sauvegardes isolées. La sensibilisation réduit le nombre d'erreurs ; ces protections limitent les conséquences de celles qui restent.

Les erreurs qui annulent les efforts

Sanctionner les collaborateurs qui se font piéger, d'abord : ils cesseront de signaler. Former une seule fois et considérer le sujet réglé, ensuite. Oublier la direction, enfin : les dirigeants sont des cibles de choix, et leur absence décrédibilise la démarche.

Autre piège : croire que la sensibilisation remplace les protections techniques. Elle les complète. Sans authentification multifacteur ni sauvegarde isolée, une seule erreur peut suffire à paralyser l'entreprise.

Questions fréquentes

Combien de temps faut-il consacrer à la sensibilisation ?

Peu, mais régulièrement : quelques minutes par mois et par collaborateur, réparties en modules courts, donnent de meilleurs résultats qu'une journée annuelle. Les postes les plus exposés, comme la comptabilité, méritent un suivi un peu plus soutenu.

Existe-t-il des ressources gratuites pour démarrer ?

Oui. Cybermalveillance.gouv.fr met à disposition un kit de sensibilisation gratuit (fiches, vidéos, affiches), et l'ANSSI propose SecNumacadémie, un MOOC gratuit d'initiation à la cybersécurité. Ce sont de bonnes bases, à compléter par des exemples propres à l'entreprise.

La sensibilisation peut-elle être financée ?

Une formation peut être prise en charge par l'opérateur de compétences (OPCO) de l'entreprise lorsque l'organisme de formation est certifié Qualiopi. Les conditions varient selon l'OPCO : il faut vérifier avec lui avant de s'engager.

Faut-il prévenir les salariés avant un exercice de faux hameçonnage ?

Il faut au minimum que la direction l'ait validé et que les salariés sachent que de tels exercices peuvent avoir lieu, sans en connaître la date. L'exercice doit rester pédagogique : aucune sanction, et une explication systématique après coup.