🚨 La directive NIS2 est désormais en vigueur. La sensibilisation à la sécurité est désormais une obligation légale dans l'UE.

Vérifier la conformité
Démarrez votre essai gratuit
Retour au Centre de ressources

Formation à la sensibilisation à la sécurité ISO 27001 : le guide complet (mise à jour 2026)

La certification ISO 27001 est un gage de qualité qui témoigne de l'importance que votre organisation accorde à la gestion et à la protection des informations sensibles.

La norme décrit un cadre pour la gestion de la sécurité, incluant un engagement envers la sensibilisation et la formation des employés.

Mais il peut s'avérer difficile de bien cerner ce qu'on attend exactement de votre organisation. La norme ISO 27001 comporte beaucoup de texte. Et même après l'avoir lue plusieurs fois, vous pourriez encore vous poser des questions.

Dans cet article, nous vous expliquons ce que prévoit la norme ISO 27001 en matière de sensibilisation à la sécurité, les changements apportés lors de la dernière révision de 2022 (dont l'application sera pleinement effective en 2026), et comment mettre en place une formation à la sensibilisation à la sécurité conforme à la norme ISO 27001 au sein de votre organisation. Nous avons également inclus une liste de contrôle détaillée pour vous aider à vous préparer à votre prochain audit.

En bref : qu'est-ce que la norme ISO 27001 ?

La norme ISO 27001 est une norme relative aux systèmes de gestion de la sécurité de l'information (souvent appelés SGSI). L'objectif de cette norme est de proposer une approche permettant de gérer et de protéger les informations sensibles.

Les principaux éléments de la norme ISO 27001 sont les suivants :

  • Évaluation des risques
  • Élaboration de politiques
  • Rôles et responsabilités clairs
  • Awareness training

Les organisations qui choisissent d'adhérer à cette norme sont souvent des agences gouvernementales, des organisations de soins de santé, des institutions financières et toute autre organisation qui gère des informations sensibles.

Obtenir une certification n'est pas une mince affaire. Cela implique un processus d'audit rigoureux pour vérifier si votre organisation est conforme à la norme.

Quels sont les changements apportés à la norme ISO 27001 pour 2026 ?

La révision de la norme ISO 27001:2022 a apporté des changements importants. La date limite de transition était fixée au 31 octobre 2025, ce qui signifie qu'à partir de 2026, toutes les organisations certifiées devront se conformer à la version mise à jour. Voici les changements apportés et leur incidence sur votre programme de sensibilisation à la sécurité.

Modifications apportées aux dispositions de l'annexe A

La version précédente (ISO 27001:2013) comprenait 114 mesures de contrôle réparties en 14 catégories. La révision de 2022 les a regroupées en 93 mesures de contrôle réparties en 4 thèmes:

  • Contrôles organisationnels (37 contrôles)
  • Commandes de gestion du personnel (8 commandes)
  • Contrôles physiques (14 contrôles)
  • Contrôles technologiques (34 contrôles)

Nouvelles mesures relatives à la formation à la sensibilisation

La révision de 2022 a introduit 11 nouvelles mesures de contrôle. Plusieurs d'entre elles ont une incidence directe sur les programmes de sensibilisation à la sécurité :

  • A.5.7 – Renseignements sur les menaces : les organisations doivent désormais collecter et analyser les renseignements sur les menaces. Vos formations de sensibilisation doivent refléter les menaces réelles et actuelles plutôt que des scénarios génériques.
  • A.6.3 – Sensibilisation, éducation et formation en matière de sécurité de l'information : il s'agit désormais d'une mesure de contrôle distincte (auparavant regroupée sous A.7.2.2). Elle exige explicitement la mise en place d'un programme de sensibilisation formel, dont l'efficacité doit être attestée par des preuves documentées.
  • A.8.12 – Prévention des fuites de données : les employés doivent comprendre comment se produisent les fuites de données et comment les prévenir. Ce sujet doit faire partie intégrante de votre programme de formation.
  • A.8.23 – Filtrage Web : le personnel doit comprendre pourquoi certains contenus Web sont restreints et savoir comment signaler les sites Web suspects.
  • A.5.23 – Sécurité de l'information dans le cadre de l'utilisation des services cloud : face à l'adoption croissante du cloud, les employés doivent suivre une formation sur l'utilisation sécurisée du cloud, le partage des données et la gestion des accès.

Ce que cela implique pour votre programme d'entraînement

Si votre programme de formation a été élaboré sur la base de la version de 2013, vous devez le mettre à jour. Voici les principales mesures à prendre :

  • Réviser et mettre à jour le contenu des formations afin d'y inclure les nouvelles mesures de contrôle
  • Ajouter des modules sur les renseignements sur les menaces, la sécurité dans le cloud et la prévention des fuites de données
  • Veillez à ce que votre formation reflète la nouvelle structure en quatre thèmes
  • Mettre à jour les références de la documentation en remplaçant les anciens numéros de contrôle par les nouveaux

Que dit la norme ISO 27001 au sujet de la sensibilisation à la sécurité ?

La norme ISO 27001 souligne l'importance de la sensibilisation à la sécurité dans plusieurs clauses.

  • Clause 7.2 – Compétence : La norme exige des organisations qu'elles déterminent la compétence nécessaire des employés impliqués dans la sécurité de l'information.
  • Clause 7.3 – Sensibilisation : Les organisations doivent s'assurer que les employés sont conscients de la politique de sécurité de l'information, des objectifs pertinents, ainsi que de leurs rôles et responsabilités dans l'atteinte de ces objectifs.
  • Clause 8.2 – Communication : L'ISO 27001 souligne l'importance de la communication interne concernant le système de management de la sécurité de l'information, y compris la promotion de la sensibilisation à la sécurité de l'information.
  • Clause 8.2.2 – Sensibilisation, éducation et formation à la sécurité de l'information : Les organisations doivent s'assurer que le personnel est conscient de la politique de sécurité de l'information et est compétent dans les domaines de son travail liés à la sécurité de l'information.

Mesures de contrôle de l'annexe A de la norme ISO 27001 relatives à la sensibilisation à la sécurité

Au-delà des clauses mentionnées ci-dessus, plusieurs contrôles de l'annexe A exigent directement une formation à la sensibilisation à la sécurité ou tirent parti de celle-ci. En les comprenant, vous serez en mesure d'élaborer un programme de formation couvrant tous les domaines soumis à audit.

A.5.1 – Politiques en matière de sécurité de l'information

Votre politique de sécurité de l'information doit être communiquée à l'ensemble du personnel. La formation doit permettre à chaque membre de l'équipe de comprendre cette politique, ce qu'elle implique dans son travail quotidien et les conséquences d'un non-respect de celle-ci.

A.6.3 – Sensibilisation, formation et éducation en matière de sécurité de l'information

Il s'agit du principal élément de contrôle de la prise de conscience dans la révision de 2022. Il requiert :

  • Un programme officiel de sensibilisation destiné à l'ensemble du personnel
  • Formation spécifique au poste pour le personnel assumant des responsabilités accrues en matière de sécurité
  • Mises à jour régulières du contenu des formations afin de tenir compte des nouvelles menaces et des changements de politique
  • Preuves documentées de l'achèvement et de l'efficacité de la formation

A.6.8 – Signalement des incidents liés à la sécurité de l'information

Les employés doivent savoir comment identifier et signaler les incidents de sécurité. Votre formation doit aborder les points suivants :

  • Qu'est-ce qui distingue un événement de sécurité d'un incident de sécurité ?
  • Comment signaler des incidents par les voies officielles
  • L'importance d'un signalement rapide (même en cas de faux positifs)
  • Que se passe-t-il une fois la plainte déposée ?

A.8.7 – Protection contre les logiciels malveillants

Le personnel doit comprendre comment les logiciels malveillants se propagent et comment prévenir les infections. La formation devrait notamment porter sur la reconnaissance des pièces jointes suspectes, les bonnes pratiques de navigation en ligne et l'importance de maintenir les logiciels à jour.

A.5.10 – Utilisation acceptable des informations et des ressources

Les employés doivent suivre une formation sur la politique d'utilisation acceptable : ce qu'ils ont le droit de faire et ce qu'ils ne doivent pas faire avec les appareils, les données et les systèmes de l'entreprise. Cela inclut les règles relatives à l'usage personnel, les directives relatives au BYOD et les procédures de traitement des données.

A.8.9 – Gestion de la configuration

Bien qu'il s'agisse avant tout d'une mesure de contrôle technique, les employés (en particulier le personnel informatique) doivent suivre une formation pour savoir comment maintenir des configurations sécurisées et comprendre pourquoi les modifications non autorisées sont interdites.

Comment mettre en place une formation à la sensibilisation à la sécurité conforme à la norme ISO 27001

La norme ISO 27001 fournit un cadre clair destiné à aider les organisations à gérer la sécurité de l'information. Cependant, elle n'indique pas explicitement comment mettre en œuvre ces programmes de sensibilisation à la sécurité au sein de votre organisation.

Comment savoir si votre programme de sensibilisation à la sécurité conforme à la norme ISO 27001 est à la hauteur ?

Nous pouvons commencer par examiner les éléments sur lesquels se concentrent les auditeurs ISO 27001. Lors des audits, on évalue la conformité de l'organisation aux exigences de la norme ISO 27001, y compris celles relatives à la sensibilisation à la sécurité.

Les auditeurs recherchent souvent les éléments suivants :

  • Documentation : Avez-vous documenté votre politique de sécurité, vos objectifs, vos rôles et les exigences spécifiques liées à la sensibilisation et à la formation ?
  • Communication : Pouvez-vous prouver que vos employés sont conscients de votre politique de sécurité, de vos objectifs et de leurs rôles spécifiques dans leur réalisation ?
  • Programmes de formation : Pouvez-vous prouver que votre organisation a mis en œuvre des programmes de formation ?
  • Suivi et mesure : Pouvez-vous démontrer que vous suivez et mesurez l'efficacité de vos programmes de sensibilisation à la sécurité ?

Vous pouvez soit décider de mettre en place votre propre programme de formation, soit utiliser une plateforme de Security Awareness Training comme Guardey.

Avec Guardey, vos employés relèvent des défis hebdomadaires de cybersécurité qui prennent jusqu'à trois minutes à compléter. Les défis couvrent tous les sujets pertinents tels que le spear phishing, la fraude au PDG, la sécurité des mots de passe, et bien plus encore. En apprenant de petites informations chaque semaine, les employés acquièrent progressivement des connaissances et atteignent des sommets en matière de Security Awareness.

Dans la section « Rapports », vous pouvez suivre les performances des employés et identifier les thèmes de sécurité qui mériteraient davantage d'attention. Guardey est donc la solution idéale pour les formations de sensibilisation à la sécurité conformes à la norme ISO 27001.

→ Planifiez une démo avec l'un des spécialistes en cybersécurité de Guardey.

Liste de contrôle ISO 27001 (2026)

Utilisez cette liste de contrôle exhaustive pour vérifier que votre organisation répond à toutes les exigences de la norme ISO 27001. Cette liste de contrôle est conforme à la révision ISO 27001:2022 et couvre tous les aspects que les auditeurs examineront, depuis les politiques et la documentation jusqu'à la formation, la surveillance et la préparation à l'audit.

1. Politique et documentation

  • La politique de sécurité de l'information est consignée par écrit et approuvée par la direction
  • Les objectifs de la formation à la sensibilisation à la sécurité sont clairement définis et alignés sur les objectifs de l'entreprise
  • Les rôles et responsabilités liés à la gestion du programme de sensibilisation ont été attribués
  • Un programme ou calendrier de formation officiel a été établi pour l'année en cours
  • La politique d'utilisation acceptable est consignée par écrit et accessible à tous les employés
  • Les procédures de signalement des incidents sont consignées par écrit et communiquées
  • Une politique de classification des données est en place et les employés comprennent les niveaux de classification
  • Le programme de sensibilisation est réexaminé et mis à jour au moins une fois par an

2. Contenu et thèmes de la formation

Votre programme de formation doit aborder tous les thèmes suivants afin de répondre aux exigences de la norme ISO 27001 :

  • Hameçonnage et ingénierie sociale – Comment reconnaître et signaler les e-mails d'hameçonnage, le vishing, le smishing et les attaques par prétexte
  • Sécurité des mots de passe – Créer des mots de passe forts, utiliser des gestionnaires de mots de passe et comprendre l'authentification multifactorielle
  • Traitement et classification des données – Comment traiter les données sensibles, niveaux de classification des données et procédures appropriées de stockage et d'élimination
  • Signalement des incidents – Comment identifier les incidents de sécurité et les signaler par les voies appropriées
  • Sécurité physique – Politique du bureau rangé, gestion des visiteurs, impression sécurisée et prévention du « tailgating »
  • Sécurité du télétravail – Bonnes pratiques pour le bureau à domicile, utilisation du VPN et risques liés au Wi-Fi public
  • Prévention contre les logiciels malveillants – Identification des pièces jointes suspectes, navigation sécurisée et bonnes pratiques en matière de mise à jour des logiciels
  • Sécurité du cloud – Utilisation sécurisée des services cloud, bonnes pratiques en matière de partage des données et gestion des accès (nouveau dans la révision de 2022)
  • BYOD et sécurité des appareils mobiles – Sécurisation des appareils personnels utilisés à des fins professionnelles
  • Prévention des fuites de données – Comprendre comment se produisent les fuites de données et les mesures préventives (nouveauté de la révision de 2022)
  • Fraude au président et piratage des e-mails professionnels – Comment repérer les attaques par usurpation d'identité et vérifier les demandes inhabituelles
  • Notions fondamentales sur la protection de la vie privée et le RGPD – Comprendre les obligations en matière de traitement des données à caractère personnel
  • L'IA et les menaces émergentes – Risques liés au phishing généré par l'IA, aux deepfakes et aux nouveaux vecteurs d'attaque

3. Organisation et fréquence des formations

  • Les nouveaux employés suivent une formation à la sensibilisation à la sécurité lors de leur intégration (au cours de la première semaine)
  • Tous les employés bénéficient d'une formation continue et régulière (au moins une fois par mois ; des micro-formations hebdomadaires sont recommandées)
  • Des formations sont proposées dans les langues parlées par votre personnel
  • La formation est accessible sur plusieurs appareils (ordinateur de bureau, tablette, téléphone portable)
  • Une formation adaptée aux fonctions est dispensée aux postes à haut risque (personnel informatique, direction, service financier, RH)
  • Les cadres et les dirigeants participent au programme de formation
  • Le contenu des formations est mis à jour dès que de nouvelles menaces apparaissent ou que les politiques changent
  • Les sous-traitants et le personnel externe ayant accès au système reçoivent une formation adéquate

4. Simulations de hameçonnage

  • Des simulations régulières de hameçonnage sont organisées (au moins une fois par trimestre)
  • Les simulations portent sur différents types d'attaques (hameçonnage par e-mail, hameçonnage ciblé, hameçonnage par SMS)
  • Les employés qui cliquent sur des e-mails de hameçonnage simulés reçoivent un retour immédiat et une formation complémentaire
  • Les résultats des simulations sont suivis et communiqués à la direction
  • Les taux de clics affichent une tendance à la baisse au fil du temps
  • Les taux de signalement (nombre d'employés signalant les e-mails de hameçonnage) sont suivis et en augmentation

5. Engagement et participation des employés

  • Les taux d'achèvement des formations sont suivis et dépassent les 90 %
  • Des éléments de gamification sont utilisés pour renforcer l'engagement (quiz, classements, récompenses)
  • Un plan de communication a été mis en place pour sensibiliser davantage à la sécurité, au-delà des formations officielles
  • La direction soutient ouvertement le programme de sensibilisation et y participe activement
  • Les employés peuvent poser des questions ou faire part de leurs préoccupations par le biais d'un canal accessible
  • Les comportements positifs en matière de sécurité sont reconnus et récompensés

6. Suivi, mesure et rapport

  • Les taux de réussite aux formations sont suivis par employé et par service
  • Les résultats des quiz et des évaluations sont enregistrés afin de mesurer la rétention des connaissances
  • Les taux de clics et les taux de signalement dans le cadre des simulations de phishing sont mesurés au fil du temps
  • Les tendances en matière d'incidents de sécurité sont étroitement liées aux efforts de sensibilisation
  • Des rapports réguliers sont transmis à la direction concernant l'efficacité du programme
  • KPIs are defined for the awareness program (e.g., <90% click rate, >95% completion)
  • Les mesures d'amélioration sont consignées sur la base des résultats du suivi

7. Préparation à l'audit et pièces justificatives

  • Les dossiers de formation sont conservés et accessibles pendant au moins la durée du dernier cycle de certification (3 ans)
  • Des attestations de formation sont disponibles pour chaque employé
  • Les rapports de simulation de phishing sont archivés avec les dates et les résultats
  • Les formulaires de prise de connaissance des conditions générales sont signés et conservés
  • Les comptes rendus des réunions consacrées à la sensibilisation à la sécurité sont consignés par écrit
  • Les mesures correctives issues des audits précédents concernant la sensibilisation font l'objet d'un suivi et sont clôturées
  • Des éléments attestant de l'examen du programme de sensibilisation par la direction sont disponibles

8. Amélioration continue

  • Les enseignements tirés des incidents de sécurité sont intégrés au contenu des formations
  • Le contenu des formations est mis à jour en fonction des nouvelles menaces et des informations sur les menaces (A.5.7)
  • Les commentaires des employés sur la qualité et la pertinence des formations sont recueillis
  • Une analyse annuelle des écarts est réalisée afin de comparer le programme aux exigences de la norme ISO 27001
  • On envisage de procéder à une analyse comparative par rapport aux normes du secteur ou à des organisations similaires
  • Le plan d'action du programme de formation pour les 12 prochains mois a été établi

Erreurs courantes lors des audits de sensibilisation à la norme ISO 27001

De nombreuses organisations échouent à leur audit ISO 27001 en raison de lacunes au niveau des contrôles liés à la sensibilisation. Voici les erreurs les plus courantes – et comment les éviter.

1. S'entraîner une seule fois par an

Les sessions de formation annuelles constituent l'un des principaux signaux d'alerte pour les auditeurs. Une seule session par an ne suffit pas à démontrer l'existence d'une culture de sensibilisation continue. La norme ISO 27001 exige un programme continu qui place la sécurité au premier plan tout au long de l'année. Les micro-formations hebdomadaires ou mensuelles sont bien plus efficaces et plus faciles à justifier.

2. Aucune preuve d'efficacité

Il ne suffit pas de disposer d'un programme de formation. Vous devez prouver son efficacité. Les auditeurs vous demanderont des indicateurs démontrant que les employés ont amélioré leurs pratiques en matière de sécurité au fil du temps. Si vous ne pouvez pas mettre en évidence une baisse du taux de clics sur les e-mails de hameçonnage, une amélioration des résultats aux quiz ou une diminution du nombre d'incidents, votre programme pourrait être jugé insuffisant.

3. Une formation standardisée

Tous les employés ne sont pas exposés aux mêmes risques. Un membre de l'équipe financière chargé du traitement des paiements a besoin d'une formation différente de celle d'un développeur ou d'une réceptionniste. La norme ISO 27001 exige une formation spécifique à chaque poste, qui tienne compte des risques propres à celui-ci. Une formation générique destinée à tout le monde ne suffit pas.

4. Aucune participation de la direction

Si la direction ne participe pas au programme de sensibilisation, les auditeurs le remarquent. La direction doit non seulement parrainer le programme, mais aussi y participer activement. Cela témoigne de la « volonté venant d'en haut » exigée par la norme ISO 27001.

5. Contenu obsolète

Si vos supports de formation font encore référence aux menaces de 2020 mais ne mentionnent pas les tentatives d'hameçonnage générées par l'IA, les attaques par code QR ou les risques liés à la sécurité du cloud, les auditeurs le signaleront. Le contenu des formations doit refléter les menaces actuelles et être mis à jour régulièrement.

6. Absence de formation d'intégration

Les nouveaux employés bénéficient souvent d'un délai de grâce avant de commencer leur formation. Cela constitue un risque et fait l'objet d'une constatation lors des audits. La formation à la sensibilisation à la sécurité devrait faire partie intégrante du processus d'intégration dès la première semaine, et non pas débuter plusieurs mois plus tard.

7. Ne pas tenir compte des sous-traitants et des tiers

Si des personnes externes ont accès à vos systèmes, elles doivent elles aussi suivre une formation de sensibilisation. Les auditeurs vérifieront si votre programme s'applique à l'ensemble du personnel ayant accès à vos systèmes, et pas seulement aux employés à temps plein.

Comment évaluer l'efficacité de votre programme de sensibilisation à la sécurité

La clause 9.1 de la norme ISO 27001 exige des organisations qu'elles surveillent, mesurent, analysent et évaluent la performance du SMSI, y compris votre programme de sensibilisation. Voici les indicateurs clés à suivre.

Résultats de la simulation de phishing

Effectuez régulièrement des simulations de phishing et suivez deux indicateurs clés :

  • Taux de clics : pourcentage d'employés qui cliquent sur le lien de phishing simulé. Un bon objectif se situe en dessous de 5 %. Un taux supérieur à 15 % indique une lacune importante en matière de formation.
  • Taux de signalement : pourcentage d'employés qui signalent correctement les e-mails de hameçonnage. Cet indicateur est sans doute plus important que le taux de clics. Un taux de signalement élevé montre que les employés sont activement impliqués.

Achèvement de la formation et notes obtenues

  • Taux de réalisation : objectif de 95 % ou plus dans tous les services. Identifier les services à la traîne et assurer un suivi.
  • Résultats des évaluations : suivez les notes moyennes obtenues aux quiz par thème. Les notes faibles sur certains thèmes permettent d'identifier les domaines dans lesquels une formation complémentaire est nécessaire.
  • Durée de la formation : suivez la rapidité avec laquelle les nouveaux employés terminent leur formation d'intégration.

Indicateurs relatifs aux incidents de sécurité

  • Nombre d'incidents signalés : une augmentation du nombre d'incidents signalés (en particulier des incidents évités de justesse) témoigne souvent d'une meilleure sensibilisation, et non d'une baisse du niveau de sécurité.
  • Délai moyen de signalement : en combien de temps les employés signalent-ils les incidents de sécurité ? Un signalement plus rapide témoigne d'un personnel mieux formé.
  • Incidents dus à une erreur humaine : vérifier si le nombre d'incidents liés à une erreur humaine diminue au fil du temps, à mesure que la formation porte ses fruits.

Indicateurs d'engagement

  • Participation volontaire : les employés s'impliquent-ils au-delà des formations obligatoires (par exemple, en lisant les bulletins d'information sur la sécurité ou en participant à des sessions facultatives) ?
  • Notes d'évaluation : recueillez les commentaires sur la pertinence et la qualité de la formation. Un faible niveau d'engagement indique souvent que le contenu ne trouve pas d'écho auprès des participants.

Comment mettre en place une formation de sensibilisation à la sécurité ISO 27001 pour vos employés

Une fois que vous avez choisi une solution de formation à la sensibilisation à la sécurité conforme à la norme ISO 27001, il est temps de la présenter à vos employés. Ce n'est pas toujours une tâche facile. Tout le monde ne saisit pas forcément d'emblée l'importance d'une telle formation, c'est pourquoi il ne suffit pas toujours de leur envoyer simplement leurs identifiants de connexion.

C'est pourquoi vous avez besoin d'une introduction percutante. Ci-dessous, nous avons ajouté deux exemples.

EyeOn a organisé une semaine consacrée à la cybersécurité pour marquer le coup d'envoi de son processus de certification ISO 27001. Au cours de cette semaine, chaque journée commençait par un entretien de 15 minutes, baptisé « le point sécurité ». Chaque jour était consacré à un thème spécifique lié à la cybersécurité, et les employés pouvaient gagner des points en relevant des défis (tant sur Guardey que dans la vie réelle). À la fin de la semaine, les employés les plus performants ont été récompensés par un trophée et un petit cadeau.

Les lauréats de la semaine de la cybersécurité d&apos;EyeOn.

Delta Wines a d'abord organisé une simulation de spear phishing. Au cours de cette simulation, les employés ont reçu un e-mail de phishing pour tester s'ils cliqueraient sur le lien et laisseraient des informations personnelles. Et il s'avère que de nombreux employés l'ont fait. Le responsable informatique a partagé les résultats finaux du test de phishing lors d'une réunion trimestrielle, ce qui a choqué un bon nombre de ses collègues. Cela a grandement facilité l'introduction de Guardey en tant que solution de Security Awareness Training.

Comment Fendix aide les organisations à obtenir la certification ISO 27001 grâce à Guardey

Fendix aide les entreprises à obtenir la certification ISO 27001. Killian Houthuijzen, consultant en sécurité de l'information chez Fendix, explique le rôle que joue la solution de sensibilisation à la sécurité de Guardey dans ce processus : « Un élément essentiel pour obtenir la certification ISO 27001 consiste à investir dans la sensibilisation de vos employés à la sécurité. Il y a quelque temps, nous avons essayé de mettre en place notre propre version de formation à la sensibilisation à la sécurité pour nous y préparer. Mais la création de tout ce nouveau contenu nous aurait pris au moins 8 heures chaque mois. Ce n’est tout simplement pas efficace. »

Il poursuit : “Avec Guardey, le Security Awareness Training devient abordable et vous n'avez pas besoin d'investir de temps dans sa mise en place. Tout ce que vous avez à faire est de suivre les performances de votre équipe, ce qui est facile dans le système de gestion de l'apprentissage de Guardey. C'est pourquoi nous conseillons souvent à nos clients d'utiliser simplement Guardey au lieu de faire tout le travail fastidieux de mise en place de leur propre formation.”

ISO 27001, NIS2 et SOC 2 : comparaison des exigences en matière de formation à la sensibilisation

De nombreuses organisations doivent se conformer à plusieurs référentiels de sécurité. Voici une comparaison des exigences en matière de formation à la sensibilisation selon les trois normes les plus courantes.

Condition ISO 27001 NIS2 SOC 2
La formation à la sensibilisation est-elle obligatoire ? Oui (clause 7.3, A.6.3) Oui (article 20) Oui (CC1.4, CC2.2)
Fréquence minimale En cours / régulier Standard (non spécifié) Minimum annuel
Participation des cadres Obligatoire Obligatoire (au niveau du conseil d'administration) Recommandé
Simulations de Phishing Recommandé Non précisé pratique courante
Mesure de l'efficacité Obligatoire (clause 9.1) Obligatoire Obligatoire
Formation spécifique au poste Obligatoire Recommandé Obligatoire
Couverture responsabilité civile Obligatoire L'accent sur la chaîne d'approvisionnement Obligatoire pour l'organisation de services
Sanctions en cas de non-respect Perte de certification Jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires Perte du rapport SOC 2

La bonne nouvelle : un programme de sensibilisation solide à la norme ISO 27001 couvre la plupart des exigences des référentiels NIS2 et SOC 2. En utilisant une plateforme de formation complète telle que Guardey, vous pouvez répondre aux exigences de ces trois référentiels grâce à une solution unique.

Foire aux questions sur la formation à la sensibilisation à la sécurité ISO 27001

La formation à la sensibilisation à la sécurité est-elle obligatoire dans le cadre de la norme ISO 27001 ?

Oui. La norme ISO 27001 exige des organisations qu'elles veillent à ce que leurs employés connaissent la politique de sécurité de l'information et possèdent les compétences nécessaires dans les domaines de leur travail liés à la sécurité de l'information. La clause 7.3 (Sensibilisation) et le contrôle 6.3 de l'annexe A exigent explicitement la mise en place d'un programme officiel de sensibilisation.

À quelle fréquence les employés devraient-ils suivre une formation à la sensibilisation à la sécurité ?

La norme ISO 27001 exige une sensibilisation continue plutôt qu'une action ponctuelle. Bien que la norme ne précise pas de fréquence exacte, il est recommandé d'organiser des formations au moins une fois par mois. Les micro-formations hebdomadaires (comme les défis de 3 minutes de Guardey) sont considérées comme la solution optimale, car elles permettent de garder la sécurité à l'esprit sans pour autant submerger les employés.

Quels thèmes la formation de sensibilisation à la norme ISO 27001 doit-elle aborder ?

Votre formation devrait au minimum porter sur les thèmes suivants : hameçonnage et ingénierie sociale, sécurité des mots de passe, traitement et classification des données, signalement des incidents, sécurité physique, sécurité du télétravail, prévention des logiciels malveillants, sécurité du cloud et politiques d'utilisation acceptable. La révision de 2022 met également l'accent sur les renseignements sur les menaces, la prévention des fuites de données et la sensibilisation au filtrage Web.

La formation en ligne peut-elle remplacer les sessions de sensibilisation à la sécurité en présentiel ?

Oui. La norme ISO 27001 n'impose pas de méthode spécifique pour dispenser les formations. Les plateformes de formation en ligne telles que Guardey sont largement acceptées par les auditeurs, en particulier lorsqu'elles fournissent des preuves documentées de la réussite de la formation, des notes d'évaluation et de l'engagement continu des participants. De nombreuses organisations estiment que les micro-formations en ligne sont plus efficaces que les sessions traditionnelles en présentiel, car elles permettent d'atteindre tous les employés de manière uniforme.

Comment démontrer que la formation à la sensibilisation à la sécurité a bien été dispensée lors d'un audit ISO 27001 ?

Les auditeurs rechercheront des preuves documentées, notamment : les attestations de formation de chaque employé, les résultats des évaluations et des tests, les résultats des simulations de phishing, les formulaires de prise de connaissance des politiques, les comptes-rendus des réunions consacrées à l'examen des programmes de sensibilisation, ainsi que les preuves de la participation de la direction. Une plateforme de formation dotée de fonctionnalités de reporting intégrées facilite considérablement cette tâche.

Les sous-traitants et le personnel intérimaire ont-ils besoin d'une formation de sensibilisation à la norme ISO 27001 ?

Oui, s'ils ont accès à vos systèmes d'information ou traitent des données sensibles. La norme ISO 27001 exige que tout le personnel susceptible d'avoir une incidence sur la sécurité de l'information suive une formation de sensibilisation adaptée. Cela inclut les sous-traitants, les intérimaires et les prestataires de services tiers.

Que se passe-t-il si vous échouez à la partie « sensibilisation » d'un audit ISO 27001 ?

Si les auditeurs identifient une non-conformité liée à la sensibilisation à la sécurité, vous recevrez un rapport faisant état d'une non-conformité mineure ou majeure. Une non-conformité majeure signifie que votre certification pourrait être suspendue jusqu'à ce que vous ayez remédié au problème. Une non-conformité mineure vous accorde un délai défini (généralement 90 jours) pour mettre en œuvre des mesures correctives avant le prochain audit de suivi.

Découvrez la solution de formation à la sensibilisation à la sécurité ISO 27001 de Guardey

La sensibilisation à la sécurité joue un rôle essentiel dans la protection de votre organisation contre les cyberattaques et dans la mise en conformité avec la norme ISO 27001. Si vous recherchez une solution de formation pouvant être mise en place en quelques heures, pensez à Guardey.

Grâce au processus d'apprentissage gamifié de Guardey, vos employés recevront chaque semaine des micro-formations de 3 minutes. Au fil du temps, ils apprendront à reconnaître les cybermenaces et à agir en conséquence.

Ne laissez pas les hackers vous prendre de vitesse. Démarrez un essai gratuit de Guardey de 14 jours.

Dinela Lokvancic
Dinela Lokvancic Spécialiste en marketing Dinela veille à ce que la présence en ligne de Guardey soit toujours à jour. Elle crée du contenu qui rend accessibles des sujets complexes liés à la cybersécurité et aide les organisations à comprendre pourquoi la formation à la sensibilisation à la sécurité est importante pour leurs équipes.
PRÊT À VOUS LANCER ?

Rejoignez plus de 500 entreprises qui protègent déjà leurs équipes grâce à Guardey

Commencez votre essai gratuit de 14 jours
14 jours gratuits · Pas de carte de crédit · Accès complet · Configuration en 5 minutes
Ou planifiez une démonstration personnalisée