Accueil » Pourquoi la formation à la sensibilisation à la sécurité doit changer
Par Cian Fitzpatrick | 15 septembre 2025
Chaque année, les entreprises investissent des sommes colossales dans la formation en cybersécurité. Les chiffres montrent qu'en 2023, 5,6 milliards de dollars ont été dépensés à l'échelle mondiale pour former les individus et les entreprises à la cybersécurité . Et ces dépenses ne cessent d'augmenter. D'ici 2027, les projections prévoient que ce montant atteindra 10 milliards de dollars.
Compte tenu du volume des ressources financières dépensées dans ce domaine, il est naturel de supposer que les cyberincidents sont en déclin.
Toutefois, la réalité est tout autre. Les attaques se multiplient et s'intensifient. Et les employés continuent d'être victimes d'hameçonnage et d'autres formes d'ingénierie sociale.
La vérité troublante à laquelle nous devons faire face est que la formation traditionnelle à la sensibilisation est défaillante.
La plupart des organisations intègrent la prévention de l'hameçonnage à leurs programmes de sécurité. Selon une étude du Pew Research Center, ce taux pourrait atteindre 95 %. Cependant, malgré ces investissements massifs dans la formation, l'hameçonnage demeure l'une des méthodes d'attaque les plus efficaces. Son succès repose principalement sur sa capacité à exploiter la psychologie humaine.
On pense souvent que l'hameçonnage est un problème technologique, mais c'est une erreur. Un courriel d'hameçonnage convaincant ne s'introduit pas dans votre système en exploitant une faille logicielle. Il fonctionne plutôt en jouant sur les instincts humains. Les pirates informatiques profitent de notre tendance à faire confiance, à réagir rapidement et à choisir la solution de facilité.
De plus, la plupart des formations de sensibilisation visent à transmettre de l'information , et non à modifier les comportements. Les employés connaissent peut-être les règles et ont même l'intention de les respecter. Cependant, sous la pression, ils reprennent leurs habitudes de rapidité et de facilité. La sensibilisation à la sécurité ne se traduit pas automatiquement par des comportements sécurisés.
Les approches actuelles en matière de formation à la sensibilisation présentent des défauts communs :
Entre-temps, les attaquants comprennent mieux le comportement humain que plusieurs équipes de sécurité. Ils savent que les périodes de changement, comme les fusions, les mises à jour de systèmes et les transitions de poste, sont celles où les individus sont les plus vulnérables. Or, ce sont précisément ces moments que les formations traditionnelles ne parviennent pas à préparer.
Pour comprendre la théorie du nudge, faites appel à votre imagination un instant. Imaginez votre collègue hésitant sur un lien suspect. Son doigt est sur le point de cliquer lorsque vous intervenez et dites : « Attends, ne fais pas ça. « Vous venez de lui éviter une erreur et à votre entreprise des conséquences potentiellement catastrophiques. Imaginez maintenant que cette scène se répète sans cesse. Chaque fois que quelqu’un branche une clé USB défectueuse, tente de télécharger des données sensibles ou commence à entrer un mot de passe sur un site douteux, l’avertissement arrive à point nommé.
C'est là toute la force de la théorie du nudge en cybersécurité : des interventions opportunes et contextuelles qui orientent en douceur les individus vers des choix plus sûrs sans les y contraindre.
La théorie du coup de pouce, inventée par Richard Thaler et Cass Sunstein, démontre comment l'architecture des choix (un terme désignant la manière dont les individus prennent des décisions) peut influencer considérablement les comportements. Par exemple, au quotidien, cela pourrait se traduire par le placement de fruits à hauteur des yeux dans une cafétéria afin d'encourager une alimentation plus saine. En cybersécurité, cela signifie intégrer des incitations comportementales au niveau des points de risque.
Les recherches montrent que seulement 5 % de nos décisions sont délibérées . Pour les autres, on se fie à des raccourcis, des heuristiques et des biais cognitifs. Les cybercriminels exploitent cette pensée automatique. Or, la formation à la sensibilisation à la cybersécurité peut intégrer des mesures incitatives qui correspondent aux comportements réels des individus.
Les incitations efficaces sont :
La formation traditionnelle est souvent peu fréquente, passive et peu engageante. À l'inverse, la formation par incitation douce crée un soutien continu et fluide. Elle exige peu de ressources de gestion et a fait ses preuves pour réduire durablement les comportements à risque. C'est un résultat que la formation statique annuelle ne peut tout simplement pas atteindre .
Les entreprises doivent faire face à la réalité et cesser de considérer la sensibilisation comme une simple formalité. Bien sûr, vous respectez vos obligations de conformité. Cependant, vous n'incitez pas vos équipes à adopter des comportements plus responsables pour assurer la sécurité de votre organisation. Il est donc essentiel d'aborder la formation à la sensibilisation comme un enjeu humain. Cela implique de passer d'une formation statique axée sur la conformité à un accompagnement continu axé sur les comportements.
Les étapes pratiques comprennent :
L'échec des formations en cybersécurité n'est pas dû à un manque d'intérêt, mais à leur inadéquation avec la réalité des comportements et des modes de pensée. Les attaquants sont des experts en manipulation psychologique, capables d'exploiter les failles de la nature humaine.
En combinant les sciences du comportement et la sécurité, les organisations peuvent bâtir une culture où la sensibilisation se transforme en action.
Prêt à donner une nouvelle dimension à votre formation en sécurité ? Chez Topsec Cloud Solutions , nous aidons les entreprises à transformer la sensibilisation en véritables changements de comportement grâce à une sécurité plus intelligente et centrée sur l'humain. Contactez notre équipe dès aujourd'hui pour découvrir comment des incitatifs opportuns et contextuels peuvent renforcer vos équipes et protéger votre activité.