Transformation organisationnelle

Cybersécurité : 4 idées pour sensibiliser vos collaborateurs

ARTICLE RÉDIGÉ PAR
Emmanuelle Abensur
TEMPS DE LECTURE
8
minutes
Résumer l’article
  • Quatre idées pour sensibiliser vos collaborateurs à la cybersécurité : l’intégrer dès l’onboarding, investir dans la formation continue, montrer par l’exemple ce que coûte une faille, et organiser des simulations d’attaques.
  • Huit activités concrètes sont détaillées dans un tableau : phishing simulé, quiz « vrai mail ou faux mail », jeu de rôle sur la fraude au virement, atelier mots de passe, exercice de crise sur table, escape game, retour d’expérience, tour des bureaux.
  • Chaque activité tient en 15 minutes à 2 heures, et chacune mesure autre chose : taux de signalement, mots de passe réutilisés, délai de remontée d’une alerte.
  • Le rythme prime sur le format : deux ou trois séances par an, ancrées sur le mois européen de la cybersécurité en octobre, valent mieux qu’une réunion annuelle.
  • Les simulations se mènent sans prévenir les collaborateurs, pour mesurer les réflexes réels plutôt que la préparation à l’exercice.
  • Pour les entreprises concernées par NIS 2, la sensibilisation fait partie des mesures de gestion du risque portées par la direction.

Véritable pilier stratégique, le DSI (Directeur des systèmes d’information) a de nombreuses responsabilités dans l’entreprise, aussi bien en matière de transformation digitale que de sécurité informatique. Aujourd’hui plus que jamais, il doit notamment mettre l’accent sur la prévention et la protection contre les risques cyber, qui se sont multipliés ces dernières années. Pour ce faire, il lui faut à la fois mettre en place une politique de cybersécurité solide, mais aussi et surtout sensibiliser les équipes à la cybersécurité.

Cependant, les questions de cybersécurité sont souvent loin d’être la priorité des collaborateurs. Voici donc 4 idées pour sensibiliser vos collaborateurs aux enjeux de la cybersécurité (que le sujet les intéresse ou non), et ainsi protéger les données sensibles de votre entreprise.

Intégrer la cybersécurité dans votre processus d’intégration

Intégrer une formation à la cybersécurité dans votre processus d’intégration est un excellent moyen de vous assurer que chaque nouvel employé connaît bien les bonnes pratiques de cybersécurité à appliquer dans l’entreprise. Grâce à cette initiative, vos employés prendront conscience que la cybersécurité est pour vous une priorité, et qu’ils devraient, eux aussi, la prendre au sérieux.

Lors de l’onboarding, il vous faudra notamment expliciter :

  • votre politique de cybersécurité, et comment elle s’applique au quotidien,
  • les principales cyber menaces dont le collaborateur doit se méfier (par exemple, les malwares, les ransomwares, le phishing, etc.),
  • les bonnes pratiques à suivre pour travailler en toute sécurité, aussi bien à distance qu’au bureau (vous pouvez les inclure dans votre charte informatique),
  • les critères de sécurité à prendre en compte au moment de choisir de nouveaux outils digitaux.
HubSpot Call-to-Action Code [if lte IE 8]><div id="hs-cta-ie-element"></div><![endif]D42e1a11 2033 44f0 867e c8d98968dd20 end HubSpot Call-to-Action Code

Plus vous aborderez le sujet tôt, plus vos employés adopteront ces bonnes pratiques de cybersécurité rapidement, et moins ils risqueront de mettre en péril la sécurité des données de l’entreprise. Alors ne tardez pas pour intégrer la cybersécurité dans votre processus d’intégration !

Lire aussi : Travail hybride : comment sécuriser les données partagées par vos collaborateurs ?

Investir dans la formation continue

Bien sûr, la sensibilisation à la cybersécurité ne doit pas s’arrêter à l’onboarding. Former les équipes en continu est indispensable pour assurer la sécurité de votre réseau et de vos données.

L’idéal est de proposer une formation présentant les bases de la cybersécurité à l’ensemble des collaborateurs, qu’ils fassent ou non partie de l’équipe informatique. Ce sera notamment l’occasion de leur apprendre à :

  • sécuriser leur réseau WiFi à domicile, 
  • accéder aux informations, documents et outils de l’entreprise en toute sécurité,
  • paramétrer des mots de passe sécurisés,
  • signaler tout problème de sécurité,
  • etc.

Lire aussi : [Parole d’expert] 6 bonnes pratiques pour sécuriser vos postes de travail

Dans certains cas, il faudra également réfléchir à des formations plus ciblées, adaptées à un  poste et/ou département spécifique, et aux différentes menaces auxquelles l’employé peut faire face. Par exemple, vous pouvez proposer à votre équipe comptabilité une formation sur les différents moyens de repérer la fraude financière, et les bonnes pratiques à suivre en cas de soupçon de faille de sécurité pouvant entraîner la perte ou le vol de données financières.

Montrer à votre équipe ce qui peut arriver en cas d’incident

Parfois, un exemple vaut mieux qu’un long discours. En plus de sensibiliser les collaborateurs lors de formations, il est également important de leur montrer ce que l’entreprise risque s’ils ne prennent pas la cybersécurité au sérieux.

Utiliser des exemples concrets (par exemple, pour illustrer ce qui peut arriver en cas de faille de sécurité) permettra de faire comprendre aux collaborateurs le pourquoi de votre politique de cybersécurité. Ils seront ainsi plus susceptibles d’appliquer vos recommandations, et de devenir de bons élèves en matière de cybersécurité.

Par exemple, si votre entreprise a déjà été victime d’une cyberattaque, expliquez à votre équipe comment elle s’est produite, quel a été l’impact pour l’entreprise, et quelle quantité des ressources a dû être investie pour gérer l’incident. Si vous n’avez jamais eu de problème de sécurité, vous pouvez aussi présenter des exemples de cyberattaques ayant eu lieu dans d’autres entreprises de votre secteur.

Grâce à ces différents exemples, les collaborateurs ne verront plus la cybersécurité comme un simple concept, mais bien comme une réalité, qui présente son lot de dangers. Ils seront donc d’autant plus vigilants pour prévenir les risques cyber.

Organisez des simulations d’attaques

Outre la formation et l’utilisation d’exemples, nous vous conseillons d’organiser des exercices simulant de potentielles attaques informatiques. Car pour vraiment comprendre l’importance de la cybersécurité, vos collaborateurs doivent aussi pouvoir expérimenter les différentes cyber menaces par eux-mêmes.

Ces exercices vous permettront d’évaluer si vos différentes formations ont porté leurs fruits, mais aussi d’ajuster votre stratégie de sensibilisation en fonction de ce que les collaborateurs ont retenu. Par exemple, si vous simulez une attaque par hameçonnage au sein de votre entreprise et que vous constatez que la moitié des employés ont ouvert la pièce jointe contenue dans le mail de phishing, vous pourrez en conclure qu’ils ont besoin d’une formation plus poussée sur ce sujet. 

De même, si vous souhaitez évaluer la capacité de votre équipe IT à gérer une menace de sécurité, vous pouvez simuler celles qui reviennent le plus fréquemment (par exemple, la connexion d’un dispositif non répertorié sur le réseau), et observer comment votre équipe réagit.

Vous l’avez compris : l’une des meilleures façons d’apprendre est de s’exercer régulièrement. D’où l’importance de réaliser des simulations de cyberattaques, sans forcément en informer les collaborateurs au préalable. Les collaborateurs seront ainsi plus susceptibles d’adopter les bons réflexes au quotidien, et non de bachoter dans l’unique but de réussir l’exercice.

8 activités de sensibilisation à la cybersécurité à organiser en entreprise

Les quatre idées ci-dessus donnent la direction. Voici la boîte à outils : des activités que vous pouvez réellement poser dans le calendrier, assez courtes pour survivre à un trimestre chargé. Deux ou trois séances bien menées par an, en les faisant tourner pour que personne ne refasse deux fois le même exercice, valent mieux qu’une longue réunion annuelle oubliée dès novembre.

Huit activités de sensibilisation à la cybersécurité, et ce que chacune révèle
ActivitéFormatTemps à prévoirCe que l’exercice révèle
ActivitéCampagne de phishing simuléeFormatUn mail envoyé à toute l’entreprise, avec suiviTemps à prévoir15 min de préparation, 2 semaines de collecteCe que l’exercice révèleLe taux de clic et, plus utile encore, le taux de signalement, équipe par équipe
ActivitéQuiz « vrai mail ou faux mail »FormatDes messages réels et truqués côte à côte, tranchés en directTemps à prévoir20 minCe que l’exercice révèleLes signaux d’alerte que les collaborateurs regardent vraiment
ActivitéJeu de rôle sur la fraude au virementFormatPetit groupe, un faux fournisseur qui change de RIBTemps à prévoir30 minCe que l’exercice révèleSi le circuit de validation tient quand quelqu’un est pressé
ActivitéAtelier mots de passeFormatEn pratique, gestionnaire de mots de passe installé sur placeTemps à prévoir45 minCe que l’exercice révèleLe nombre de mots de passe réutilisés qui disparaissent dans la journée
ActivitéExercice de crise sur tableFormatIT et direction autour d’un scénario, sans clavierTemps à prévoir1 à 2 heuresCe que l’exercice révèleQui appelle qui, dans quel ordre, et en combien de temps
ActivitéEscape game cyberFormatActivité d’équipe, kit externe ou monté en interneTemps à prévoir1 heureCe que l’exercice révèleLes angles morts de la sensibilisation, sans effet salle de classe
ActivitéRetour d’expérience sur un incidentFormatDéjeuner-débat autour d’une attaque réelle du secteurTemps à prévoir30 minCe que l’exercice révèleSi le risque devient enfin concret
ActivitéTour des bureaux « écran verrouillé »FormatPassage inopiné dans les locaux, ou contrôle en visioTemps à prévoir15 minCe que l’exercice révèleLes habitudes physiques qu’aucune formation n’aborde

Le rythme compte plus que l’activité elle-même. Octobre est le mois du Cybersecurity Month européen, point d’ancrage tout trouvé pour la séance la plus lourde de l’année, et le dispositif public Cybermalveillance.gouv.fr met à disposition des supports gratuits, réutilisables tels quels. Pour les entreprises concernées par la directive NIS 2, la sensibilisation n’est d’ailleurs plus seulement une bonne pratique : l’hygiène informatique et la formation figurent parmi les mesures de gestion du risque que la direction doit porter.

Quelle que soit l’activité retenue, gardez les chiffres. Un taux de clic sur une simulation de phishing ne dit rien seul ; il prend son sens face à celui du trimestre précédent, comme le nombre de mots de passe réutilisés ou le délai de remontée d’une alerte à l’équipe IT. Suivre ces indicateurs dans une digital workplace sécurisée, visible de toute l’équipe, fait davantage pour la vigilance qu’un support de présentation, surtout quand la plateforme est elle-même hébergée sur un cloud souverain qualifié SecNumCloud.

Sensibiliser vos collaborateurs à la cybersécurité est indispensable pour assurer la sécurité des données de votre entreprise et de vos clients. Grâce à ces bonnes pratiques, vous avez désormais toutes les clés pour sensibiliser vos équipes, et vous protéger de potentielles failles de sécurité.

Vous cherchez d’autres moyens de sensibiliser vos collaborateurs aux enjeux de la cybersécurité ? Consultez notre livre blanc à ce sujet pour bénéficier des conseils et témoignages de 10 DSI :

Accéder au Livre Blanc

Dans notre Livre Blanc “Travail hybride : la DSI face à de nouveaux défis”, vous découvrirez : les 3 défis majeurs des DSI à l’ère du travail hybride ; des conseils concrets pour accélérer votre transformation digitale, sécuriser vos postes de travail et améliorer l’expérience collaborateur, ainsi que les témoignages de 10 DSI travaillant dans des entreprise, administrations et associations.

Télécharger

FAQ

Le DSI doit mettre l’accent sur la prévention et la protection contre les risques cyber, qui se sont multipliés ces dernières années. Cela suppose de mettre en place une politique de cybersécurité solide, mais aussi et surtout de sensibiliser les équipes à la cybersécurité.

La politique de cybersécurité et son application au quotidien, les principales cyber menaces dont le collaborateur doit se méfier comme les malwares, les ransomwares ou le phishing, les bonnes pratiques pour travailler en toute sécurité à distance comme au bureau, et les critères de sécurité à prendre en compte au moment de choisir de nouveaux outils digitaux.

Une formation présentant les bases de la cybersécurité, proposée à l’ensemble des collaborateurs qu’ils fassent ou non partie de l’équipe informatique : sécuriser son réseau WiFi à domicile, accéder aux informations, documents et outils de l’entreprise en toute sécurité, paramétrer des mots de passe sécurisés et signaler tout problème de sécurité. Des formations plus ciblées peuvent ensuite être adaptées à un poste ou un département.

Parce qu’ils font comprendre aux collaborateurs le pourquoi de la politique de cybersécurité, ce qui les rend plus susceptibles d’appliquer les recommandations. Si l’entreprise a déjà été victime d’une cyberattaque, il faut expliquer comment elle s’est produite, son impact et les ressources investies pour la gérer ; sinon, on peut présenter des cas survenus dans d’autres entreprises du secteur.

Elle mesure l’effet réel des formations. Dans l’exemple donné, si la moitié des employés ont ouvert la pièce jointe contenue dans le mail de phishing, on peut en conclure qu’ils ont besoin d’une formation plus poussée sur ce sujet.

Non. L’article conseille de réaliser ces simulations sans forcément en informer les collaborateurs au préalable, pour qu’ils adoptent les bons réflexes au quotidien plutôt que de bachoter dans l’unique but de réussir l’exercice.

Bonnes pratiques
Cybersécurité
Formation
ARTICLE RÉDIGÉ PAR
Emmanuelle Abensur
Partager l’article

Découvrez des articles similaires