🚨 La directive NIS2 est désormais en vigueur. La sensibilisation à la sécurité est désormais une obligation légale dans l'UE.

Vérifier la conformité
Se connecter
Retour au Centre de ressources

Le guide ultime du Security Awareness Training pour 2026

À propos de NIS2

La formation à la sensibilisation à la sécurité est une formation structurée qui apprend aux employés à reconnaître, à éviter et à signaler les cybermenaces auxquelles ils sont confrontés au travail. Pendant des années, il s'agissait d'une initiative prise par les organisations avisées. En 2026, elle est devenue une obligation légale pour bon nombre d'entre elles.

La directive européenne NIS2 sur la cybersécurité, désormais transposée dans la législation nationale de la plupart des États membres de l’Union, cite la formation à la cybersécurité parmi les mesures de gestion des risques que les organisations doivent mettre en place, et elle tient les organes de direction personnellement responsables de leur application. La loi européenne sur l’IA va encore plus loin : depuis février 2025, elle impose une culture de l’IA à toutes les organisations dont le personnel utilise l’IA dans le cadre de son travail, sans aucun seuil de taille.

Ce guide explique ce qu’est et ce que n’est pas la formation à la sensibilisation à la sécurité, pourquoi les années 2026 et 2027 ont changé la donne tant pour les grandes que pour les petites organisations, présente les quatre formats de formation courants et leurs limites respectives, et décrit comment cinq organisations néerlandaises mettent en œuvre leurs programmes aujourd’hui.

Vous recherchez une solution pratique plutôt qu’une théorie ? Découvrez la formation à la sensibilisation à la sécurité proposée par Guardey.

Qu'est-ce que le Security Awareness Training ?

La formation à la sensibilisation à la sécurité est une formation structurée qui apprend aux employés à reconnaître, à éviter et à signaler les cybermenaces auxquelles ils sont confrontés au travail ou à domicile. Un bon programme aborde le hameçonnage, l'ingénierie sociale, les logiciels malveillants, les bonnes pratiques en matière de mots de passe, la gestion sécurisée des données et la sécurité physique ; son efficacité est évaluée en fonction des changements de comportement observés plutôt qu'en fonction des modules suivis.

Le terme « sensibilisation à la sécurité », plus court, décrit le résultat : le niveau de vigilance des membres d'une organisation face aux risques numériques. La formation permet de développer cette vigilance. L'évaluation permet de prouver qu'elle est bien en place, ce qui, depuis 2026, revêt autant d'importance que la formation elle-même.

Un programme peut s'inscrire dans un cadre spécifique, tel que la norme ISO 27001, la directive NIS2 ou une norme sectorielle, ou bien être de nature générale. Il peut prendre la forme d'une session annuelle unique ou d'exercices de courte durée répartis tout au long de l'année. Comme le montre la suite de ce guide, ce choix détermine davantage l'efficacité de la formation que son contenu.

Vous vous demandez à quoi cela ressemble concrètement ?

Guardey transforme tout ce qui précède en défis hebdomadaires de 3 minutes, en simulations réalistes d'hameçonnage et en un rapport qui indique précisément à l'auditeur quelles personnes ont suivi la formation.

Découvrez la formation à la sensibilisation à la sécurité de Guardey

Pourquoi la Security Awareness Training est-elle si importante ?

Dans son rapport 2026 sur les enquêtes relatives aux violations de données, Verizon a constaté que le facteur humain était en cause dans 62 % de toutes les violations, contre 60 % l'année précédente, l'ingénierie sociale représentant à elle seule 16 % de ces cas. Cliquer sur un lien trompeur, réutiliser le même mot de passe pour plusieurs comptes, valider une demande d’authentification multifactorielle (MFA) de trop : les employés ne constituent pas un maillon faible par nature, mais ils sont la cible privilégiée des pirates, car ce sont eux qui réagissent. C’est pourquoi apprendre aux collaborateurs à reconnaître et à signaler les menaces est tout aussi important que n’importe quel outil que vous pouvez acheter.

L'importance du Security Awareness Training est un sujet brûlant depuis des années. Tous les professionnels de la sécurité ne le considèrent pas comme nécessaire, car ils estiment que l'erreur humaine ne peut être exclue. Ils privilégient les mesures technologiques pour garantir la sécurité même en cas d'erreurs humaines.

Chez Guardey, nous croyons en une combinaison des deux. S'il est vrai que la formation ne peut pas garantir une sécurité absolue, nous comprenons que la technologie ne le peut pas non plus. Il n'existe aucun filtre anti-spam au monde qui garantisse de bloquer tous les e-mails de phishing. Pour le un pour cent des tentatives de phishing qui passent à travers vos défenses technologiques, vous voulez que vos employés soient conscients des dangers du phishing.

De nombreuses cybermenaces ne peuvent être évitées par la technologie. Pensez à l'ingénierie sociale dans la vie réelle, où une personne entre dans un bureau et convainc l'accueil qu'elle est un entrepreneur ayant besoin d'accéder aux serveurs. Des situations comme celles-ci ne peuvent être évitées que si chaque membre de votre organisation a un niveau élevé de sensibilisation à la sécurité.

Pourquoi les formations à la sensibilisation à la sécurité seront obligatoires en 2026 et 2027

Trois textes législatifs européens ont fait de la formation des salariés une obligation et non plus une simple recommandation, et les dates limites à respecter sont déjà dépassées. Voici ce qui s'applique actuellement, et à qui.

La directive NIS 2 considère la formation comme une mesure de sécurité, et non comme une simple recommandation

La directive NIS2 a remplacé la directive initiale sur la sécurité des réseaux et de l'information et devait être transposée dans le droit national avant le 17 octobre 2024. La plupart des États membres n’ont pas respecté ce délai, et à la mi-2026, la Commission européenne avait ouvert des procédures d’infraction à l’encontre de 23 d’entre eux, mais les lois nationales ont été adoptées à un rythme soutenu depuis lors. La Commission estime qu’environ 160 000 organisations réparties dans 18 secteurs relèvent de son champ d’application, allant de l’énergie et de l’eau potable aux soins de santé, en passant par l’administration, les transports et les infrastructures numériques.

Deux articles suffisent. L’article 21, paragraphe 2, point g), énumère les pratiques élémentaires d’hygiène informatique et la formation à la cybersécurité parmi les mesures de gestion des risques que les entités concernées doivent mettre en place, ce qui fait passer la formation des employés du statut de « bonne pratique » à celui de « contrôle » dont il faut pouvoir justifier. L’article 20, paragraphe 2, est encore plus strict au sommet de la hiérarchie : les membres des organes de direction sont tenus de suivre eux-mêmes une formation, afin de pouvoir identifier les risques et évaluer l’efficacité réelle des mesures mises en place. La sensibilisation à la sécurité n’est plus une simple initiative que le conseil d’administration approuve pour le compte d’autres personnes. Pour cette obligation spécifique, voir la formation NIS2 destinée aux dirigeants.

Les petites entreprises sont entraînées dans la chaîne d'approvisionnement

La directive NIS 2 prévoit un seuil de taille. Elle s'applique aux entités de taille moyenne et grande, c'est-à-dire, de manière générale, celles comptant au moins 50 salariés ou réalisant un chiffre d'affaires d'au moins 10 millions d'euros ; ainsi, sur le papier, la plupart des petites entreprises ne relèvent pas de son champ d'application. Mais l'histoire ne s'arrête pas là.

L'article 21, paragraphe 2, point d), impose aux organisations concernées de gérer les risques de sécurité tout au long de leur chaîne d'approvisionnement, y compris les pratiques de leurs fournisseurs directs et prestataires de services. Il existe un moyen concret d'y parvenir : intégrer ces exigences dans les contrats.

Ainsi, une entreprise de logiciels comptant quinze personnes qui fournit ses services à un hôpital, à un fournisseur d’énergie ou à un organisme public sera tenue de prouver que son personnel est formé, même si la directive ne le mentionne nulle part. Cette obligation ne se présente pas sous la forme d’une lettre émanant d’une autorité de régulation. Elle se présente sous la forme d’un questionnaire destiné aux fournisseurs, d’une annexe relative à la sécurité dans le cadre d’un renouvellement de contrat, ou d’une liste de contrôle pour les marchés publics comportant une case à cocher avant la signature du contrat.

Pour bon nombre de petites entreprises, cela change complètement la donne. La formation à la sensibilisation à la sécurité n’est plus mise en balance avec le risque d’un incident, qu’il est facile de repousser à plus tard. Elle est désormais mise en balance avec le risque de perdre son plus gros client, ce qui n’est pas le cas.

La loi sur l'IA a rendu obligatoire la formation à l'IA pour toutes les organisations

L'article 4 de la loi européenne sur l'IA impose une formation à l'IA depuis le 2 février 2025, et l'essentiel de la loi est entré en vigueur le 2 août 2026. Cette disposition ne prévoit ni seuil de taille ni liste de secteurs. Toute organisation dont le personnel utilise l’IA à des fins professionnelles, y compris celles qui utilisent uniquement des outils tels que ChatGPT ou Microsoft Copilot, doit s’assurer que ces employés comprennent les risques, les limites et l’utilisation appropriée des outils avec lesquels ils travaillent. Les sanctions prévues par la loi peuvent atteindre 15 millions d’euros ou 3 % du chiffre d’affaires annuel mondial.

L'impact concret est frappant : une agence composée de deux personnes qui saisit les données de ses clients dans un chatbot est soumise à une obligation de formation qu’aucun seuil fixé par la directive NIS2 n’aurait jamais pu couvrir. Il s’agit actuellement de l’exigence de formation des employés la plus large prévue par la législation européenne. Nous abordons ce sujet dans notre guide sur la formation aux compétences en IA.

Ce qui nous attend en 2027

La loi sur la cyber-résilience vient compléter le tableau. Les obligations qu’elle prévoit en matière de signalement des vulnérabilités sont entrées en vigueur le 11 septembre 2026, et ses principales obligations s’appliquent à compter du 11 décembre 2027 à toute personne qui fabrique ou commercialise des produits comportant des éléments numériques. Elle prévoit une obligation de diligence tout au long de la chaîne d’approvisionnement ainsi qu’une période d’assistance d’au moins cinq ans.

Prises dans leur ensemble, ces orientations sont suffisamment cohérentes pour permettre de s’y adapter. Les autorités de régulation ont cessé de demander si les organisations avaient acheté des outils de sécurité et ont commencé à demander si les personnes qui les utilisent savent comment s’en servir, et si cela peut être démontré sur demande. Un programme de formation qui ne permet pas d’apporter des preuves ne résout que la moitié du problème auquel vous êtes actuellement confronté.

Introduction aux menaces cybernétiques courantes

Phishing, vishing, smishing et quishing

Le Phishing est l'utilisation de messages électroniques pour attaquer une cible. Les e-mails de phishing prétendent provenir d'une personne à laquelle la cible ferait habituellement confiance, comme un client ou un collègue, ou d'une entité digne de confiance telle qu'une banque ou un détaillant en ligne. Parfois, l'objectif d'un e-mail de phishing est d'inciter le destinataire à télécharger des logiciels malveillants. Plus généralement, cependant, le but est d'obtenir des informations sensibles, telles que les identifiants de connexion de la cible pour un service bancaire en ligne, ou des informations d'identification personnelle comme leur numéro de sécurité sociale.

Un graphique montrant la croissance des attaques de Phishing au fil des ans.

Le « vishing » est une attaque similaire qui utilise les appels vocaux et vidéo, tandis que le « smishing » recourt aux SMS et aux messages texte. Le « spear phishing » désigne une attaque ciblant une personne en particulier, comme un cadre supérieur ou une personne disposant d’un accès aux systèmes informatiques. Dans ces cas-là, le pirate utilise souvent l’ingénierie sociale pour donner à la cible l’impression que le message est authentique. Le « quishing » fait référence à l’utilisation de codes QR qui incitent les cibles à se rendre sur des sites web malveillants ou à transférer directement de l’argent à des criminels.

Malware

Le malware est un logiciel malveillant propagé par les cybercriminels. Il peut infecter des ordinateurs individuels et d'autres appareils, ou des réseaux entiers. Il existe de nombreux types de malwares différents. En voici quelques exemples :

Virus

Les virus sont des programmes autoréplicatifs conçus pour causer des dommages à un système, en supprimant des données ou en introduisant de nouvelles vulnérabilités qui peuvent être exploitées.

Chevaux de Troie

Les chevaux de Troie sont des programmes qui se déguisent en logiciels légitimes mais causent des dommages à un système. Ils se cachent souvent indétectés sur les systèmes informatiques pendant une période prolongée, volant des informations et les envoyant à des cybercriminels. Un type courant de cheval de Troie est le keylogger. Celui-ci enregistre toutes les frappes saisies sur un ordinateur infecté, révélant potentiellement des mots de passe et d'autres informations sensibles. Cela peut ensuite être utilisé pour d'autres crimes, tels que le vol de données et l'usurpation d'identité.

Ransomware

Un autre type courant de logiciel malveillant est le ransomware. Le ransomware est un logiciel malveillant conçu pour obtenir une rançon de la victime. Généralement, un ransomware chiffrera tous les fichiers d'un système informatique ou d'un réseau, puis sollicitera une rançon de la victime en échange des moyens de les déchiffrer.

Les rançons exigées sont souvent très élevées, parfois bien supérieures à ce que la victime pourra jamais payer. Même si la rançon est versée, rien ne garantit que le pirate fournira les clés de déchiffrement. Dans de nombreux cas, les fichiers chiffrés sont perdus à jamais. Ces dernières années, les ransomwares ont paralysé des services hospitaliers, interrompu des chaînes de production et entraîné la fermeture d’écoles dans toute l’Europe, s’introduisant souvent par l’intermédiaire d’un seul employé ayant ouvert une pièce jointe malveillante.

Le ransomware est en hausse à l'échelle internationale, avec une augmentation du montant des rançons.

Paiements de rançon par trimestre

Sites web malveillants

Les sites web malveillants, également appelés sites d'attaque, sont des sites qui hébergent du code malveillant dans le but de tromper les utilisateurs et de les inciter à le télécharger sur leurs appareils. Dans certains cas, les sites d'attaque sont créés spécifiquement à cette fin. Dans d'autres, un site légitime est piraté par des cybercriminels qui y insèrent ensuite du code malveillant. Certains sites, appelés sites d'attaque par téléchargement furtif (drive-by download), ne nécessitent même pas que la victime clique sur un lien de téléchargement ou interagisse de quelque manière que ce soit – une simple visite du site suffit à infecter un système mal mal sécurisé.

Les sites web malveillants peuvent également imiter des sites web de confiance afin de tromper les utilisateurs et de les inciter à saisir leurs identifiants de connexion, permettant ainsi aux cybercriminels d'accéder aux comptes des victimes.

Attaques par USB

Les supports amovibles, tels que les clés USB, peuvent facilement servir de vecteur pour des codes malveillants. Dans certains cas, un cybercriminel peut obtenir un accès physique aux appareils d'une organisation ; plus fréquemment, les attaquants laisseront des clés USB infectées à des endroits où des employés non avertis pourront les trouver.

Il est trivial pour un attaquant d'acquérir une clé USB ornée du logo de l'organisation cible, ou d'une autre entité de confiance comme un client ou un fournisseur régulier, et de la laisser près des locaux où elle sera ramassée. Ils comptent sur des membres du personnel curieux ou serviables pour brancher la clé USB sur l'un des ordinateurs du réseau de l'organisation afin d'en vérifier le contenu. Une fois connectée, la clé infectée peut déposer sa charge utile de logiciels malveillants.

Il est à noter que tout appareil capable de stocker des données peut être utilisé pour ce type d'attaque, y compris les lecteurs MP3, les appareils photo numériques et les smartphones. Un exemple récent est Sogu, une campagne de cyber-espionnage assistée par USB qui cible plusieurs secteurs.

Toutes ces attaques peuvent être dévastatrices pour une organisation. Vous pouvez minimiser les risques d'être touché par une telle attaque grâce à une Security Awareness Training appropriée en cybersécurité pour les employés et les dirigeants d'entreprise. Lorsque le personnel d'une organisation est conscient des risques et sait comment les éviter, il passe d'un point de défaillance à un pare-feu humain.

Et la liste est longue

Les cybermenaces mentionnées ci-dessus sont parmi les plus répandues, mais les cybercriminels disposent de nombreuses méthodes pour dérober des données précieuses. Avec le temps, leurs techniques s'améliorent et sont plus difficiles à détecter pour un œil non averti. Surtout avec l'essor de l'IA, les différents types de cybermenaces semblent illimités.

Les différents types de Security Awareness Training

Il existe plusieurs façons de former vos employés. Ci-dessous, nous allons passer en revue quelques-unes des plus utilisées.

Cours annuels

De nombreuses organisations s'appuient encore sur des cours de formation annuels pour préparer leur personnel à faire face aux cybermenaces. Le Security Awareness Training annuel pour les employés présente deux problèmes majeurs. Premièrement, le paysage des menaces numériques est en constante évolution. De nouvelles menaces apparaissent en permanence, pas seulement une fois par an, de sorte que la formation annuelle devient rapidement obsolète.

Une visualisation de la courbe de l'oubli.

Deuxièmement, les gens ne retiennent tout simplement pas l'information pendant une année entière. Même l'apprenant le plus attentif ne se souviendra pas de tout ce qu'il a appris au-delà de quelques mois. Cette érosion des connaissances signifie que les compétences du personnel deviendront inévitablement moins complètes avec le temps, les rendant moins efficaces pour éviter les risques.

Formation en présentiel

La formation en présentiel présente certains avantages par rapport à d'autres méthodes d'enseignement. Elle crée un environnement sans distraction où les apprenants peuvent se concentrer sur les sujets spécifiques qu'ils doivent comprendre et assimiler. Cependant, la formation en présentiel a aussi des inconvénients majeurs. Les apprenants doivent être détournés d'autres activités, ce qui signifie qu'ils prennent du retard sur leurs tâches professionnelles ou sacrifient leur temps libre.

Formation en présentiel

La formation en présentiel impose également un modèle unique à tous les étudiants, certains apprenants s'ennuyant ou ne se sentant pas suffisamment stimulés, tandis que d'autres restent confus face à de nouveaux sujets.

L'e-learning traditionnel

L'e-learning traditionnel tente de reproduire l'apprentissage en classe dans un environnement à distance. Les cours sont dispensés via une une plateforme comme Canvas ou Moodle, à l'aide de diapositives et d'autres supports. Il y a généralement des cours magistraux, soit préenregistrés, soit dispensés en direct par un instructeur. Bien que l'e-learning traditionnel soit plus flexible et évolutif que l'apprentissage en classe, il présente certains des mêmes inconvénients. L'apprentissage a tendance à être passif, avec une interactivité limitée et un engagement ou une rétention inférieurs à la moyenne.

Formation gamifiée

Le Gamified Security Awareness Training proposé par des fournisseurs comme Guardey est une solution moderne. Il est similaire à l'approche adoptée par les applications d'apprentissage des langues comme Duolingo. Au lieu de se voir présenter une grande quantité d'informations une fois par an, ou sous forme de cours ponctuels avec une interaction limitée, les apprenants reçoivent un flux constant de formations courtes et facilement assimilables.

Exemple de défi de sensibilisation au phishing Guardey

Avec Guardey, les utilisateurs reçoivent un défi hebdomadaire qui leur prend environ 3 minutes à compléter. Pendant un défi, ils apprennent sur les cybermenaces telles que le phishing, les malwares, les mots de passe faibles et l'IA. En réussissant les défis, ils peuvent marquer des points pour le classement de l'organisation. La compétition amicale entre collègues a prouvé son efficacité pour maintenir l'engagement des utilisateurs.

En gamifiant l'expérience d'apprentissage, les utilisateurs sont intrinsèquement motivés à continuer de participer. Que ce soit pour atteindre la première place du classement, continuer leurs séries de semaines consécutives jouées, ou simplement pour améliorer leur propre meilleur score.

Comment faire adhérer votre organisation au Security Awareness Training

Vous avez décidé que l'apprentissage gamifié est la solution idéale pour les besoins de Security Awareness Training de votre organisation. Vous avez trouvé d'excellents produits qui répondent à toutes vos exigences. Vient maintenant la partie la plus difficile : convaincre votre organisation d'adopter une nouvelle solution de formation.

Les gens peuvent être réticents à se lancer dans un Security Awareness Training gamifié pour plusieurs raisons. Il vous faudra répondre à de nombreuses questions. Qu'est-ce que la Security Awareness ? Quels sont ses avantages pour l'organisation ? Les personnes ayant déjà suivi un cours annuel de cybersécurité pourraient estimer n'avoir rien à gagner d'une formation continue. Les managers et les dirigeants pourraient croire que leur personnel est trop averti pour se laisser piéger par un e-mail de phishing ou une clé USB mystérieuse trouvée sur un parking. Voici quelques idées pour aider à persuader les gens et les faire adhérer.

Organiser une semaine de Security Awareness Training : un événement de Security Awareness ludique et engageant peut aider à susciter l'intérêt des gens pour la cybersécurité et à les inciter à en savoir plus.

Mener une simulation de spear phishing : Une simulation réaliste de spear phishing ciblant des individus clés peut aider à démontrer que n'importe qui dans votre organisation pourrait être vulnérable.

Faites appel à un conférencier invité : un expert peut aider à rallier les gens à votre point de vue plus efficacement que des informations abstraites. Il peut s'agir d'une victime de cybercriminalité, d'un expert en sécurité ou même d'un hacker éthique « white hat ».

Comment les organisations néerlandaises mettent en œuvre la Security Awareness Training

Voici quelques exemples d'organisations néerlandaises qui ont mis en œuvre avec succès le Security Awareness Training pour leurs employés.

EyeOn

L'équipe d'Eyeon

EyeOn est un spécialiste de la prévision et de la planification, aidant les entreprises internationales à gérer les défis de la chaîne d'approvisionnement. EyeOn est responsable d'une grande partie des données de ses entreprises clientes, qui doivent être traitées en toute sécurité. Ils ont adopté une solution de formation en cybersécurité gamifiée pour s'assurer que leur personnel était à la hauteur du défi et pour aligner leur sécurité sur les exigences de la certification ISO27001.

Ils ont introduit le nouveau programme de formation auprès des employés avec ce qu'ils ont appelé une semaine de Security Awareness Training. « Nous commencions chaque jour par un entretien de 15 minutes que nous appelions le point sécurité. Chaque jour avait un thème spécifique. Le premier s'intitulait « du bureau à la destination ». Il portait sur les mesures de sécurité lors des déplacements, comme l'utilisation d'un filtre de confidentialité, le stockage sécurisé de votre ordinateur portable, etc. Un autre thème était entièrement consacré aux données confidentielles, que nous avons appelé « comment éviter les problèmes avec la SEC. »

Priore

L'immeuble de bureaux de Priore

Priore propose des services de comptabilité et de conseil fiscal. Ayant la responsabilité des informations financières sensibles de leurs clients, la cybersécurité est vitale pour eux. Priore souhaitait maintenir un niveau élevé de Security Awareness Training (sensibilisation à la sécurité) parmi son personnel en permanence. C'est pourquoi ils sont passés d'une formation annuelle en cybersécurité à une solution offrant un apprentissage continu : Guardey.

“80 % de l'organisation a immédiatement commencé à s'engager activement après le premier e-mail d'introduction. Après un mois ou deux, tout le monde, à l'exception d'une ou deux personnes, utilisait Guardey chaque semaine. Cela était dû à une motivation intrinsèque et à la compréhension de l'importance de la Security Awareness. Il n'y a pas d'incitations comme un prix mensuel ou autre, donc nous pourrons toujours essayer cela si la participation venait à ralentir.”

Konot

KONOT

KONOT est une fondation éducative, dispensant un enseignement dans 22 écoles primaires néerlandaises. L'organisation avait besoin d'une solution de Security Awareness Training qui les alignerait sur le RGPD. Ayant déjà été la cible de multiples cyberattaques infructueuses, KONOT avait besoin d'un produit de formation qui maintiendrait son personnel informé et conscient à tout moment. Ils ont adopté Guardey pour offrir une formation et une évaluation continues afin d'assurer une Security Awareness constante.

KONOT a récemment déployé Guardey, et les premiers retours des utilisateurs commencent à arriver. « Les premiers retours que nous avons reçus sont enthousiastes. Guardey les a rendus très compétitifs, ce qui est bon signe », déclare Martijn. « C'est très accessible, ce que j'apprécie. Quelques-uns étaient moins enthousiastes à l'idée de la formation de sensibilisation avant que nous ne commencions, mais nous ferons le point avec eux prochainement. » Frieda poursuit : « Je ne suis pas du tout une joueuse, mais j'ai aussi remarqué que je continuais à relever de nouveaux défis. Il est vraiment facile de répondre aux questions. »

Delta Wines

Delta Wines est un grossiste en vins. Lorsque leur assureur a souligné l'importance du Security Awareness Training et de la directive NIS2 à venir, le PDG de Delta Wines a agi. Pour impliquer tout le monde, une simulation de phishing a été menée, ce qui a servi de véritable prise de conscience pour de nombreuses personnes. Après que de nombreux membres du personnel se soient laissés prendre par l'e-mail convaincant, ils se sont montrés très réceptifs à une formation supplémentaire.

« Nous recevons beaucoup de retours positifs. De nombreux employés commencent immédiatement le nouveau défi hebdomadaire dès qu'ils reçoivent l'e-mail les informant qu'il est prêt. Certains sont sérieusement déçus lorsqu'ils répondent mal à une question. Cela a initié de nombreuses discussions internes sur la sécurité, ce qui est excellent. »

Gezamenlijke Brandweer Amsterdam

Gezamenlijke Brandweer Amsterdam (United Fire Department Amsterdam) est un service d'incendie majeur, chargé de la gestion des incidents dans une zone industrielle d'Amsterdam. Si un service d'incendie est victime d'une cyberattaque, les conséquences pourraient être catastrophiques. Le service devait également se conformer aux exigences de la directive NIS2. Le chef d'équipe Raymond Pikee souhaitait une solution de formation récurrente, ludique et engageante.

Dans le classement, les pompiers peuvent voir leurs performances par rapport à leurs collègues, ce qui stimule la compétition interne. « Nous sommes très compétitifs, c'est donc une touche agréable. Ces éléments de gamification rendent le jeu Guardey amusant, ce qui nous aide également à mémoriser les informations. »

Comment commencer à mettre en œuvre le Security Awareness Training

Maintenant que vous savez ce qu’est une formation à la sensibilisation à la sécurité et pourquoi elle n’est plus facultative, la question est de savoir quels critères prendre en compte pour choisir un programme. Trois éléments distinguent les programmes efficaces de ceux qui se contentent d’être menés à bien.

Cette formation doit être continue, car les connaissances se perdent en quelques mois plutôt qu'en quelques années, et les menaces ne attendent pas votre session annuelle. Elle doit être suffisamment courte pour que les participants la suivent jusqu'au bout, car un programme dont le taux d'achèvement est de 80 % protège 80 % de votre organisation. Et elle doit permettre de mesurer et d'enregistrer la participation, car à partir de 2026, on vous demandera de prouver ce que vous avez fait, et pas seulement de le décrire.

Si vous ne savez pas où en est votre entreprise aujourd'hui, commencez par évaluer la situation plutôt que par acheter des solutions. Une évaluation de référence du niveau de sensibilisation à la sécurité vous permet d'identifier les équipes réellement exposées à des risques et transforme la formation, qui était auparavant un simple coût, en un investissement dont vous pouvez démontrer les résultats.

Chez Guardey, nous proposons un Security Awareness Training gamifié qui vise à maintenir l'engagement des utilisateurs sur de longues périodes. Grâce à l'utilisation d'un classement, de succès, de séries de victoires et d'autres éléments de gamification, les utilisateurs développent un esprit de compétition amicale qui stimule leur participation.

Démarrez un essai gratuit de 14 jours

Essayez gratuitement la plateforme gamifiée de Security Awareness Training de Guardey.

Essai gratuit
Dinela Lokvancic
Dinela Lokvancic Spécialiste en marketing Dinela veille à ce que la présence en ligne de Guardey soit toujours à jour. Elle crée du contenu qui rend accessibles des sujets complexes liés à la cybersécurité et aide les organisations à comprendre pourquoi la formation à la sensibilisation à la sécurité est importante pour leurs équipes.
PRÊT À VOUS LANCER ?

Rejoignez plus de 500 entreprises qui protègent déjà leurs équipes grâce à Guardey

Commencez votre essai gratuit de 14 jours
14 jours gratuits · Pas de carte de crédit · Accès complet · Configuration en 5 minutes
Ou planifiez une démonstration personnalisée