Guide pratique — édition d’octobre 2026 · Lecture estimée : 9 minutes · Auteur : [Nom de l’auteur]
Sommaire
- L’essentiel : pourquoi et comment former
- Ce que les salariés doivent savoir faire
- Les formats possibles : avantages et limites
- Quelle fréquence pour que ça tienne ?
- Quel budget prévoir ?
- Mettre en place un programme en 5 étapes
- Les erreurs à éviter
- Questions fréquentes
- Pour aller plus loin
- Sources et méthodologie
L’essentiel : pourquoi et comment former
Réponse rapide. La plupart des attaques contre les petites entreprises passent par une personne : un clic sur un lien d’hameçonnage, un mot de passe réutilisé, un faux virement validé dans l’urgence. Former vos équipes ne demande pas un gros budget : des ressources publiques gratuites existent, comme SensCyber de Cybermalveillance.gouv.fr (trois modules de 25 à 45 minutes avec attestation). Le format le plus efficace combine un court atelier de lancement, des modules en ligne et des rappels réguliers tout au long de l’année. Un rythme raisonnable : une session de base à l’arrivée de chaque salarié, puis un rappel court au moins chaque trimestre.
L’objectif n’est pas de transformer vos salariés en experts. C’est qu’ils sachent reconnaître une situation anormale, réagir sans paniquer et signaler rapidement — sans peur d’être blâmés. Un salarié qui avoue avoir cliqué dans les cinq minutes vaut mieux qu’un salarié qui se tait par crainte de la sanction.
Ce que les salariés doivent savoir faire
Avant de choisir un format, fixez les objectifs. Pour une TPE-PME, six compétences couvrent l’essentiel.
| Compétence | Exemple concret | Ce que ça évite |
|---|---|---|
| Repérer un message frauduleux | Courriel « urgent » du « directeur » demandant un virement, faux avis de livraison | Hameçonnage, fraude au président |
| Vérifier par un autre canal | Rappeler le fournisseur au numéro connu avant de changer un RIB | Faux ordres de virement |
| Gérer ses mots de passe | Un mot de passe unique par service, un gestionnaire, la double authentification | Piratage de comptes |
| Protéger son poste et ses données | Verrouiller sa session, faire les mises à jour, ne pas installer de logiciel non autorisé | Infections, fuites |
| Travailler en mobilité | Prudence sur les Wi-Fi publics, matériel jamais laissé sans surveillance | Vol de données, d’équipement |
| Savoir réagir et à qui le dire | Débrancher le poste du réseau, prévenir immédiatement le référent | Propagation d’une attaque |
Adaptez la profondeur selon les postes : la comptabilité et les personnes qui valident des paiements doivent être particulièrement entraînées aux fraudes au virement ; les personnes qui administrent les outils, aux accès et aux sauvegardes.
Les formats possibles : avantages et limites
| Format | Points forts | Limites | Idéal pour |
|---|---|---|---|
| Atelier en présentiel (interne ou animé par un prestataire) | Échanges, exemples tirés de votre activité, questions libres | Mobilise tout le monde au même moment ; effet qui s’estompe sans rappel | Lancement du programme, équipes de terrain |
| Module en ligne (e-learning) | Chacun avance à son rythme, suivi possible, coût faible voire nul | Peut être survolé ; moins d’interaction | Socle commun, nouveaux arrivants |
| Microlearning (capsules courtes) | Quelques minutes, facile à caser, bon ancrage par la répétition | Ne remplace pas une base structurée | Rappels réguliers |
| Simulation d’hameçonnage | Met en situation réelle, mesure les progrès | Mal conduite, elle crée de la défiance ; à encadrer et à expliquer | Après une première formation |
| Rappels informels (réunion d’équipe, affiche, message interne) | Gratuit, immédiat, ancré dans l’actualité | Peu structuré | Entretenir la vigilance |
| Exercice de crise sur table | Prépare la direction et les fonctions clés au jour J | Demande de la préparation | Direction, comptabilité, référent informatique |
Les ressources gratuites à connaître
- SensCyber (Cybermalveillance.gouv.fr). Programme d’e-sensibilisation gratuit, ouvert au grand public et aux collaborateurs de TPE-PME depuis mars 2024. Il comprend trois modules — Comprendre, Agir, Transmettre — de 25 à 45 minutes chacun, avec définitions illustrées, quiz et séquences interactives. Il suffit de créer un compte ; une attestation de suivi est téléchargeable après les trois modules.
- SecNumacadémie (ANSSI). Le MOOC gratuit de l’ANSSI est en cours de refonte : la plateforme est indisponible depuis le 28 février 2026 et devait revenir dans le courant de l’année, avec trois niveaux (découverte, intermédiaire, approfondissement) et une attestation par parcours. Vérifiez sa disponibilité au moment où vous lisez ces lignes ; en attendant, l’ANSSI oriente vers les guides de MesServicesCyber.
- Offres des opérateurs de compétences (OPCO). Certains OPCO proposent des modules pris en charge. Par exemple, l’OPCO Atlas met à disposition des entreprises de 1 à 49 salariés de ses branches adhérentes (hors branches « Légal » et « A Statut ») un module gratuit de 1 h 15 sur les fondamentaux de la cybersécurité, avec quiz final et suivi de progression. Renseignez-vous auprès de votre propre OPCO.
Quelle fréquence pour que ça tienne ?
Une formation unique s’oublie. Les bons réflexes s’installent par la répétition. Voici un calendrier réaliste pour une petite structure :
| Moment | Action | Durée indicative |
|---|---|---|
| Arrivée d’un salarié | Socle de base (par exemple les modules SensCyber) + charte informatique + nom du référent à prévenir | Quelques heures réparties sur les premières semaines |
| Lancement du programme | Atelier collectif d’introduction avec des exemples tirés de votre activité | 1 à 2 heures |
| Chaque trimestre | Un rappel ciblé (fraude au virement, mots de passe, mobilité…) | 15 à 30 minutes |
| Chaque mois (facultatif) | Une capsule courte ou un exemple réel de message frauduleux reçu | Quelques minutes |
| Une à deux fois par an | Simulation d’hameçonnage expliquée, ou exercice de crise pour la direction | Variable |
| Après un incident ou une alerte | Retour d’expérience à chaud, sans chercher de coupable | 15 minutes |
Les durées sont des repères de bon sens, à ajuster à votre activité. Les durées des modules SensCyber et du module Atlas sont celles annoncées par leurs éditeurs.
Quel budget prévoir ?
Bonne nouvelle : le socle peut être gratuit. Le budget dépend surtout du niveau d’accompagnement souhaité.
| Niveau | Ce qu’il comprend | Coût |
|---|---|---|
| Socle gratuit | SensCyber, ressources Cybermalveillance.gouv.fr et ANSSI, module de votre OPCO si disponible, rappels internes | Gratuit (hors temps passé par les salariés) |
| Socle + atelier animé | Ajout d’un atelier par un prestataire local ou votre infogérant | [TARIF — à demander en devis] |
| Plateforme de sensibilisation payante | E-learning et simulations d’hameçonnage automatisées, tableaux de bord | [PRIX — à vérifier sur le site de l’éditeur], généralement facturé par utilisateur et par an |
| Accompagnement complet | Audit, programme sur mesure, exercices de crise | [TARIF — à demander en devis] |
Le principal coût caché est le temps de travail consacré à la formation : prévoyez-le dans l’organisation plutôt que de demander aux salariés de se former « en plus ».
Les pistes de financement
- Votre OPCO : selon votre branche, il peut financer ou proposer directement des actions de sensibilisation. Contactez-le avant d’engager une dépense.
- Le plan de développement des compétences : une formation cybersécurité peut y être intégrée comme les autres actions de formation.
Nous ne donnons pas de montant de prise en charge : les règles varient d’un OPCO et d’une branche à l’autre, et changent régulièrement.
Pour comparer les principales plateformes payantes du marché, consultez notre comparatif des formations cyber pour équipes.
Mettre en place un programme en 5 étapes
Étape 1 — Désigner un référent
Une personne, pas forcément informaticienne, chargée de piloter la sensibilisation et de recevoir les signalements. Son nom doit être connu de tous.
Étape 2 — Faire un état des lieux rapide
Quels incidents ou tentatives avez-vous déjà connus ? Quels postes manipulent des paiements, des données clients, des accès sensibles ? Cela oriente les priorités.
Étape 3 — Poser le socle
Faites suivre un parcours de base à tous (SensCyber est un bon point de départ), complété par un atelier de lancement présentant vos règles internes et votre charte informatique.
Étape 4 — Installer les rappels
Planifiez dès maintenant les rappels trimestriels dans l’agenda. Partagez les vrais messages frauduleux reçus par l’entreprise, avec l’explication des indices.
Étape 5 — Mesurer et ajuster
Suivez quelques indicateurs simples : taux de salariés ayant suivi le socle, nombre de signalements de messages suspects (une hausse est une bonne nouvelle), résultats des simulations si vous en faites. Ajustez les thèmes en fonction.
Les erreurs à éviter
- Former une fois et ne plus en parler. Sans rappel, les réflexes s’effacent.
- Sanctionner l’erreur. La peur pousse à cacher les incidents. Valorisez le signalement, même tardif.
- Piéger sans expliquer. Une simulation d’hameçonnage doit être annoncée dans son principe et suivie d’une explication bienveillante.
- Oublier la direction. Les dirigeants sont des cibles privilégiées (fraude au président) et doivent montrer l’exemple.
- Des contenus trop techniques ou trop génériques. Partez de situations réelles de votre métier.
- Oublier les nouveaux arrivants, intérimaires et stagiaires. Ils sont souvent les moins préparés.
Questions fréquentes
La formation des salariés à la cybersécurité est-elle obligatoire ?
Il n’existe pas d’obligation générale de formation cybersécurité pour toutes les entreprises. Certaines réglementations, comme NIS2 pour les entités concernées, peuvent comporter des exigences en la matière : vérifiez votre situation (voir notre page dédiée à NIS2). Pour toutes, c’est une mesure de prévention parmi les plus rentables, souvent attendue par les assureurs.
SensCyber suffit-il pour former mes salariés ?
C’est un très bon socle gratuit, conçu par le dispositif national. Il gagne à être complété par une présentation de vos propres règles (qui prévenir, procédure de validation des virements, charte) et par des rappels réguliers adaptés à votre activité.
Combien de temps faut-il consacrer à la formation ?
Comptez quelques heures pour le socle initial (les modules SensCyber durent de 25 à 45 minutes chacun), puis des rappels courts de 15 à 30 minutes chaque trimestre. La régularité compte plus que la durée.
Les simulations d’hameçonnage sont-elles une bonne idée ?
Oui, à condition d’être menées après une première formation, annoncées dans leur principe, et suivies d’une explication sans blâme. Elles servent à apprendre et à mesurer les progrès, pas à désigner des coupables.
Qui peut animer un atelier si je n’ai pas de service informatique ?
Votre prestataire informatique, un professionnel référencé sur Cybermalveillance.gouv.fr ou un organisme de formation. Vous pouvez aussi animer vous-même un atelier simple à partir des ressources gratuites du dispositif national.
Pour aller plus loin
- Campagnes de phishing simulé
- Charte informatique
- Le rôle du dirigeant
- Comparatif formations cyber pour équipes
Sources et méthodologie
Ce guide s’appuie sur les sources suivantes, consultées le 1er octobre 2026.
- Cybermalveillance.gouv.fr — « SensCyber, une e-sensibilisation à la cybersécurité » — gratuité, ouverture aux TPE-PME en mars 2024, trois modules de 25 à 45 minutes, attestation de suivi : https://www.cybermalveillance.gouv.fr/tous-nos-contenus/senscyber-e-sensibilisation-cybersecurite
- ANSSI — « Le MOOC SecNumacadémie fait peau neuve » — indisponibilité depuis le 28 février 2026, refonte en trois niveaux, attestation par parcours : https://cyber.sites.beta.gouv.fr/actualites/le-mooc-secnumacad%C3%A9mie-fait-peau-neuve/
- OPCO Atlas — « Sensibilisez vos équipes à la cybersécurité en quelques clics » — module gratuit de 1 h 15 pour les entreprises de 1 à 49 salariés des branches adhérentes : https://www.opco-atlas.fr/actualites/protegez-votre-entreprise-sensibilisez-vos-equipes-la-cybersecurite-en-quelques-clics.html
[Nom de l’auteur] — [Fonction / expertise]. Remplacez les mentions entre crochets avant publication.