Pourquoi la sensibilisation à la sécurité doit changer

Sécurité du courriel > Formation de sensibilisation gérée à l'hameçonnage

Pourquoi la sensibilisation à la sécurité doit changer

Par Cian Fitzpatrick | 15 septembre 2025

les employés sont formés à la sensibilisation à la sécurité lors d’une présentation

Table des matières

  1. Introduction
  2. Pourquoi la formation à la sensibilisation à la sécurité est-elle déficiente ?
  3. Le paradoxe de la conscience
  4. Là où la formation traditionnelle s'avère insuffisante
  5. Découvrez la théorie du nudge : une approche plus intelligente pour l'avenir
  6. Pourquoi les incitations douces fonctionnent
  7. Établir une sécurité axée sur l'humain
  8. Étapes pratiques pour une sensibilisation axée sur le comportement
  9. Le véritable enseignement

Introduction

Chaque année, les entreprises investissent des sommes colossales dans la formation en cybersécurité. Les chiffres montrent qu'en 2023, 5,6 milliards de dollars ont été dépensés à l'échelle mondiale pour former les individus et les entreprises à la cybersécurité . Et ces dépenses ne cessent d'augmenter. D'ici 2027, les projections prévoient que ce montant atteindra 10 milliards de dollars.

Compte tenu du volume des ressources financières dépensées dans ce domaine, il est naturel de supposer que les cyberincidents sont en déclin.

 Toutefois, la réalité est tout autre. Les attaques se multiplient et s'intensifient. Et les employés continuent d'être victimes d'hameçonnage et d'autres formes d'ingénierie sociale.

La vérité troublante à laquelle nous devons faire face est que la formation traditionnelle à la sensibilisation est défaillante.

Le paradoxe de la conscience

La plupart des organisations intègrent la prévention de l'hameçonnage à leurs programmes de sécurité. Selon une étude du Pew Research Center, ce taux pourrait atteindre 95 %. Cependant, malgré ces investissements massifs dans la formation, l'hameçonnage demeure l'une des méthodes d'attaque les plus efficaces. Son succès repose principalement sur sa capacité à exploiter la psychologie humaine.

On pense souvent que l'hameçonnage est un problème technologique, mais c'est une erreur. Un courriel d'hameçonnage convaincant ne s'introduit pas dans votre système en exploitant une faille logicielle. Il fonctionne plutôt en jouant sur les instincts humains. Les pirates informatiques profitent de notre tendance à faire confiance, à réagir rapidement et à choisir la solution de facilité.

De plus, la plupart des formations de sensibilisation visent à transmettre de l'information , et non à modifier les comportements. Les employés connaissent peut-être les règles et ont même l'intention de les respecter. Cependant, sous la pression, ils reprennent leurs habitudes de rapidité et de facilité. La sensibilisation à la sécurité ne se traduit pas automatiquement par des comportements sécurisés.

Là où la formation traditionnelle s'avère insuffisante

Les approches actuelles en matière de formation à la sensibilisation présentent des défauts communs :

  • Considérée comme une simple formalité de conformité, souvent effectuée une seule fois par an.

  • Du contenu générique qui ne reflète pas les situations réelles auxquelles les employés sont confrontés.

  • Une formation qui semble inutile, voire punitive, et qui entraîne un désengagement des participants.

 

  • La conviction que « si c'est dans ma boîte de réception, c'est sûr ».

 

Entre-temps, les attaquants comprennent mieux le comportement humain que plusieurs équipes de sécurité. Ils savent que les périodes de changement, comme les fusions, les mises à jour de systèmes et les transitions de poste, sont celles où les individus sont les plus vulnérables. Or, ce sont précisément ces moments que les formations traditionnelles ne parviennent pas à préparer.

Sécurisez votre écosystème de messagerie.

Contactez-nous

Découvrez la théorie du nudge : une approche plus intelligente pour l'avenir

Pour comprendre la théorie du nudge, faites appel à votre imagination un instant. Imaginez votre collègue hésitant sur un lien suspect. Son doigt est sur le point de cliquer lorsque vous intervenez et dites : « Attends, ne fais pas ça. « Vous venez de lui éviter une erreur et à votre entreprise des conséquences potentiellement catastrophiques. Imaginez maintenant que cette scène se répète sans cesse. Chaque fois que quelqu’un branche une clé USB défectueuse, tente de télécharger des données sensibles ou commence à entrer un mot de passe sur un site douteux, l’avertissement arrive à point nommé.

C'est là toute la force de la théorie du nudge en cybersécurité : des interventions opportunes et contextuelles qui orientent en douceur les individus vers des choix plus sûrs sans les y contraindre.

La théorie du coup de pouce, inventée par Richard Thaler et Cass Sunstein, démontre comment l'architecture des choix (un terme désignant la manière dont les individus prennent des décisions) peut influencer considérablement les comportements. Par exemple, au quotidien, cela pourrait se traduire par le placement de fruits à hauteur des yeux dans une cafétéria afin d'encourager une alimentation plus saine. En cybersécurité, cela signifie intégrer des incitations comportementales au niveau des points de risque.

Pourquoi les incitations douces fonctionnent

Les recherches montrent que seulement 5 % de nos décisions sont délibérées . Pour les autres, on se fie à des raccourcis, des heuristiques et des biais cognitifs. Les cybercriminels exploitent cette pensée automatique. Or, la formation à la sensibilisation à la cybersécurité peut intégrer des mesures incitatives qui correspondent aux comportements réels des individus.

Les incitations efficaces sont :

  • Opportun – livré sur-le-champ, et non des mois après que le risque soit passé.

     

  • Contexte – directement liée à l'action que l'employé s'apprête à entreprendre.

     

  • Simple et exploitable – rapide à comprendre et facile à suivre.

     

  • Motiver – rendre la sécurité personnelle et pertinente (par exemple : « Cette action pourrait mettre en danger les données de votre famille »).

La formation traditionnelle est souvent peu fréquente, passive et peu engageante. À l'inverse, la formation par incitation douce crée un soutien continu et fluide. Elle exige peu de ressources de gestion et a fait ses preuves pour réduire durablement les comportements à risque. C'est un résultat que la formation statique annuelle ne peut tout simplement pas atteindre .

Établir une sécurité axée sur l'humain

Les entreprises doivent faire face à la réalité et cesser de considérer la sensibilisation comme une simple formalité. Bien sûr, vous respectez vos obligations de conformité. Cependant, vous n'incitez pas vos équipes à adopter des comportements plus responsables pour assurer la sécurité de votre organisation. Il est donc essentiel d'aborder la formation à la sensibilisation comme un enjeu humain. Cela implique de passer d'une formation statique axée sur la conformité à un accompagnement continu axé sur les comportements.

Les étapes pratiques comprennent :

  • Remplacer les ateliers annuels par des microrappels réguliers.

  • Envoi de notifications en temps réel par Slack, Teams ou par courriel en cas de comportement à risque.

  • Adopter une mentalité de « confiance zéro » : ne faire confiance à rien, tout vérifier.

  • Faire de la sécurité une responsabilité culturelle, et pas seulement une responsabilité informatique.

Le véritable enseignement

L'échec des formations en cybersécurité n'est pas dû à un manque d'intérêt, mais à leur inadéquation avec la réalité des comportements et des modes de pensée. Les attaquants sont des experts en manipulation psychologique, capables d'exploiter les failles de la nature humaine.

En combinant les sciences du comportement et la sécurité, les organisations peuvent bâtir une culture où la sensibilisation se transforme en action.

Prêt à donner une nouvelle dimension à votre formation en sécurité ? Chez Topsec Cloud Solutions , nous aidons les entreprises à transformer la sensibilisation en véritables changements de comportement grâce à une sécurité plus intelligente et centrée sur l'humain. Contactez notre équipe dès aujourd'hui pour découvrir comment des incitatifs opportuns et contextuels peuvent renforcer vos équipes et protéger votre activité.

Contactez Topsec pour tous vos besoins en matière de sécurité du courriel

Contactez-nous