Sensibilisation à la cybersécurité : comment entraîner les bons réflexes ?

Sensibilisation cybersécurité entreprise - Adaptive Learning

La sensibilisation à la cybersécurité est aujourd’hui devenue incontournable dans les entreprises. Pourtant, connaître les risques ne signifie pas toujours adopter le bon comportement au bon moment.

Et qui dit mois d’octobre dit Cybermois : le moment idéal pour parler de nos réflexes face aux cybermenaces.

Laissez-moi vous poser une question toute simple : combien de mails suspects avez-vous reçus cette semaine ?

Un faux colis en attente, une facture inconnue, un message « urgent » de votre banque, un lien pour « réactiver votre compte »… Et surtout : êtes-vous certain de les avoir tous repérés ?

La plupart du temps, on pense que oui. Jusqu’au jour où l’on clique un peu trop vite, entre deux réunions ou un vendredi à 17 h.

L’humain reste au cœur du risque cyber

Les outils de sécurité se perfectionnent, mais l’humain reste un point d’entrée majeur pour les attaquants.

Le phishing et ses variantes restent parmi les principaux vecteurs d’attaque observés par les entreprises. De son côté, le Data Breach Investigations Report 2026 de Verizon estime que 62 % des violations étudiées impliquent un élément humain non intentionnel.

Pourquoi ? Parce qu’il est parfois plus simple d’exploiter nos comportements que de contourner un dispositif technique.

Et c’est là que le sujet devient intéressant : connaître les règles est une chose. Réussir à les appliquer au bon moment en est une autre.

Pourquoi cliquons-nous alors que nous connaissons les risques ?

Nous savons qu’il ne faut pas cliquer sur un lien douteux, transmettre son mot de passe ou ouvrir une pièce jointe suspecte.

Alors pourquoi continuons-nous parfois à nous faire piéger ?

Parce que les attaquants savent aussi exploiter nos automatismes et nos biais cognitifs.

Quand notre cerveau passe en mode automatique

Le psychologue Daniel Kahneman a popularisé l’idée de deux modes de pensée :

      • le Système 2, réfléchi et analytique, que nous mobilisons lorsque nous prenons le temps d’analyser une situation ;

      • le Système 1, rapide, intuitif et automatique, qui nous permet de gérer une multitude d’actions quotidiennes sans devoir réfléchir longuement à chacune d’elles.

    Devant 80 e-mails, entre deux réunions ou en fin de journée, nous fonctionnons souvent davantage en mode automatique.

    Et les techniques d’ingénierie sociale jouent précisément sur ces automatismes : urgence (« Votre compte sera bloqué dans 2 heures »), autorité (« Demande urgente de la Direction »), familiarité (« Votre colis est en attente »)…

    L’objectif ? Nous pousser à agir avant d’avoir pris le temps de vérifier.

    Fatigue, habitudes et sentiment que « ça n’arrive qu’aux autres »
    À cela s’ajoutent d’autres mécanismes.

    Le biais d’optimisme, d’abord : nous avons naturellement tendance à penser que les événements négatifs ont davantage de chances d’arriver aux autres qu’à nous-mêmes.

    La fatigue cognitive, ensuite : lorsque notre attention est déjà fortement sollicitée, nous avons davantage tendance à aller vite et à nous appuyer sur nos automatismes.

    Autrement dit, le défi de la cybersécurité n’est pas uniquement de transmettre des connaissances.

    Il faut réussir à transformer ces connaissances en réflexes mobilisables dans le quotidien.

    Comment rendre la sensibilisation à la cybersécurité plus efficace ?

    Dire à un collaborateur « soyez vigilant » ne suffit pas toujours.

    Pour qu’un comportement devienne plus automatique face à une situation à risque, la sensibilisation à la cybersécurité doit permettre de pratiquer, expérimenter et répéter.

    1. Donner les moyens d’agir

    La peur et la culpabilisation ne sont pas forcément les meilleurs moteurs du changement.

    Les collaborateurs ont surtout besoin de savoir quoi observer et quoi faire : vérifier l’adresse de l’expéditeur, prendre quelques secondes avant de cliquer, savoir où et comment signaler un message suspect…

    L’objectif n’est pas de sanctionner l’erreur, mais de faciliter le bon comportement.

    2. Apprendre en faisant

    Lire une règle ne signifie pas forcément savoir l’appliquer lorsqu’une situation réelle se présente.

    Les mises en situation, les simulations, les cas pratiques ou les quiz permettent au collaborateur de tester ses réflexes, de se tromper dans un environnement sans risque et de bénéficier d’un feedback immédiat.

    On passe ainsi d’une logique de transmission d’informations à une logique d’entraînement.

    3. Répéter pour ancrer

    La cybersécurité n’est pas un sujet que l’on peut traiter une fois par an avant de passer à autre chose.

    Des formats courts, réguliers et engageants permettent de faire revenir les bons réflexes dans le quotidien et d’entretenir la vigilance dans le temps.

    Le jeu, l’humour et les interactions peuvent également rendre ces sujets plus accessibles et favoriser l’engagement des collaborateurs, sans dramatiser en permanence le risque cyber.

    Notre approche de la cybersécurité chez UPANDGO

    Chez UPANDGO, c’est précisément cette logique que nous cherchons à appliquer : ne pas seulement sensibiliser, mais entraîner les collaborateurs à développer de vrais réflexes.

    Nos parcours sont conçus avec des experts de la cybersécurité, en cohérence avec les recommandations de l’ANSSI et les exigences de sensibilisation et de formation prévues par le cadre NIS2.

    Les fondamentaux de la cybersécurité
    Un parcours de 35 à 60 minutes qui permet d’aborder les principaux risques cyber et d’adapter le parcours au niveau de l’apprenant grâce à un test de positionnement.

    Les CyberThérapies
    Des capsules de 5 minutes pleines d’humour, dans lesquelles le collaborateur joue le rôle d’un cyberthérapeute face à des patients aux mauvaises habitudes numériques.

    QUIZVIVOR
    Un quiz collectif pour tester ses réflexes cyber en équipe, dans une ambiance inspirée des jeux télévisés. Un format particulièrement adapté pour créer une dynamique collective à l’occasion du Cybermois.

    Capsules courtes, saynètes humoristiques, quiz ou mises en situation : à chaque organisation de choisir le format qui parlera le mieux à ses équipes.

    Sensibilisation à la cybersécurité : passer de la connaissance au réflexe

    En cybersécurité, connaître les règles est indispensable. Mais face à un message urgent, une journée chargée ou une demande qui paraît parfaitement légitime, la connaissance seule peut ne pas suffire.

    C’est pourquoi les bons comportements doivent aussi être expérimentés, répétés et entraînés. Les mises en situation permettent ainsi de transformer la sensibilisation à la cybersécurité en véritable entraînement comportemental.

    L’objectif n’est finalement pas de transformer chaque collaborateur en expert de la cybersécurité.

    C’est de lui permettre d’avoir le bon réflexe au bon moment.

    Car un collaborateur entraîné n’est plus seulement une personne à sensibiliser : il devient un acteur de la cybersécurité de son organisation.

    Sources et références

        • Verizon, Data Breach Investigations Report 2026

        • CESIN, Baromètre annuel de la cybersécurité des entreprises

        • ANSSI, Guide d’hygiène informatique et ressources de sensibilisation

        • Union européenne, Directive (UE) 2022/2555 dite NIS2

        • Daniel Kahneman, Thinking, Fast and Slow

      Par Bleuenn YVINEC, Cheffe de produit UPANDGO

      Vous aimeriez aussi…

      Espace démo