Guide pratique

Former ses équipes

Ateliers, e-learning, simulations d’hameçonnage : comment choisir le bon format de sensibilisation à la cybersécurité, à quel rythme former vos salariés et quel budget prévoir pour une TPE-PME.

Pros Niveau : débutant Mise à jour : Octobre 2026

Guide pratique — édition d’octobre 2026 · Lecture estimée : 9 minutes · Auteur : [Nom de l’auteur]

Sommaire

L’essentiel : pourquoi et comment former

Réponse rapide. La plupart des attaques contre les petites entreprises passent par une personne : un clic sur un lien d’hameçonnage, un mot de passe réutilisé, un faux virement validé dans l’urgence. Former vos équipes ne demande pas un gros budget : des ressources publiques gratuites existent, comme SensCyber de Cybermalveillance.gouv.fr (trois modules de 25 à 45 minutes avec attestation). Le format le plus efficace combine un court atelier de lancement, des modules en ligne et des rappels réguliers tout au long de l’année. Un rythme raisonnable : une session de base à l’arrivée de chaque salarié, puis un rappel court au moins chaque trimestre.

L’objectif n’est pas de transformer vos salariés en experts. C’est qu’ils sachent reconnaître une situation anormale, réagir sans paniquer et signaler rapidement — sans peur d’être blâmés. Un salarié qui avoue avoir cliqué dans les cinq minutes vaut mieux qu’un salarié qui se tait par crainte de la sanction.

Ce que les salariés doivent savoir faire

Avant de choisir un format, fixez les objectifs. Pour une TPE-PME, six compétences couvrent l’essentiel.

Compétence Exemple concret Ce que ça évite
Repérer un message frauduleux Courriel « urgent » du « directeur » demandant un virement, faux avis de livraison Hameçonnage, fraude au président
Vérifier par un autre canal Rappeler le fournisseur au numéro connu avant de changer un RIB Faux ordres de virement
Gérer ses mots de passe Un mot de passe unique par service, un gestionnaire, la double authentification Piratage de comptes
Protéger son poste et ses données Verrouiller sa session, faire les mises à jour, ne pas installer de logiciel non autorisé Infections, fuites
Travailler en mobilité Prudence sur les Wi-Fi publics, matériel jamais laissé sans surveillance Vol de données, d’équipement
Savoir réagir et à qui le dire Débrancher le poste du réseau, prévenir immédiatement le référent Propagation d’une attaque

Adaptez la profondeur selon les postes : la comptabilité et les personnes qui valident des paiements doivent être particulièrement entraînées aux fraudes au virement ; les personnes qui administrent les outils, aux accès et aux sauvegardes.

Les formats possibles : avantages et limites

Format Points forts Limites Idéal pour
Atelier en présentiel (interne ou animé par un prestataire) Échanges, exemples tirés de votre activité, questions libres Mobilise tout le monde au même moment ; effet qui s’estompe sans rappel Lancement du programme, équipes de terrain
Module en ligne (e-learning) Chacun avance à son rythme, suivi possible, coût faible voire nul Peut être survolé ; moins d’interaction Socle commun, nouveaux arrivants
Microlearning (capsules courtes) Quelques minutes, facile à caser, bon ancrage par la répétition Ne remplace pas une base structurée Rappels réguliers
Simulation d’hameçonnage Met en situation réelle, mesure les progrès Mal conduite, elle crée de la défiance ; à encadrer et à expliquer Après une première formation
Rappels informels (réunion d’équipe, affiche, message interne) Gratuit, immédiat, ancré dans l’actualité Peu structuré Entretenir la vigilance
Exercice de crise sur table Prépare la direction et les fonctions clés au jour J Demande de la préparation Direction, comptabilité, référent informatique

Les ressources gratuites à connaître

  • SensCyber (Cybermalveillance.gouv.fr). Programme d’e-sensibilisation gratuit, ouvert au grand public et aux collaborateurs de TPE-PME depuis mars 2024. Il comprend trois modules — Comprendre, Agir, Transmettre — de 25 à 45 minutes chacun, avec définitions illustrées, quiz et séquences interactives. Il suffit de créer un compte ; une attestation de suivi est téléchargeable après les trois modules.
  • SecNumacadémie (ANSSI). Le MOOC gratuit de l’ANSSI est en cours de refonte : la plateforme est indisponible depuis le 28 février 2026 et devait revenir dans le courant de l’année, avec trois niveaux (découverte, intermédiaire, approfondissement) et une attestation par parcours. Vérifiez sa disponibilité au moment où vous lisez ces lignes ; en attendant, l’ANSSI oriente vers les guides de MesServicesCyber.
  • Offres des opérateurs de compétences (OPCO). Certains OPCO proposent des modules pris en charge. Par exemple, l’OPCO Atlas met à disposition des entreprises de 1 à 49 salariés de ses branches adhérentes (hors branches « Légal » et « A Statut ») un module gratuit de 1 h 15 sur les fondamentaux de la cybersécurité, avec quiz final et suivi de progression. Renseignez-vous auprès de votre propre OPCO.

Quelle fréquence pour que ça tienne ?

Une formation unique s’oublie. Les bons réflexes s’installent par la répétition. Voici un calendrier réaliste pour une petite structure :

Moment Action Durée indicative
Arrivée d’un salarié Socle de base (par exemple les modules SensCyber) + charte informatique + nom du référent à prévenir Quelques heures réparties sur les premières semaines
Lancement du programme Atelier collectif d’introduction avec des exemples tirés de votre activité 1 à 2 heures
Chaque trimestre Un rappel ciblé (fraude au virement, mots de passe, mobilité…) 15 à 30 minutes
Chaque mois (facultatif) Une capsule courte ou un exemple réel de message frauduleux reçu Quelques minutes
Une à deux fois par an Simulation d’hameçonnage expliquée, ou exercice de crise pour la direction Variable
Après un incident ou une alerte Retour d’expérience à chaud, sans chercher de coupable 15 minutes

Les durées sont des repères de bon sens, à ajuster à votre activité. Les durées des modules SensCyber et du module Atlas sont celles annoncées par leurs éditeurs.

Quel budget prévoir ?

Bonne nouvelle : le socle peut être gratuit. Le budget dépend surtout du niveau d’accompagnement souhaité.

Niveau Ce qu’il comprend Coût
Socle gratuit SensCyber, ressources Cybermalveillance.gouv.fr et ANSSI, module de votre OPCO si disponible, rappels internes Gratuit (hors temps passé par les salariés)
Socle + atelier animé Ajout d’un atelier par un prestataire local ou votre infogérant [TARIF — à demander en devis]
Plateforme de sensibilisation payante E-learning et simulations d’hameçonnage automatisées, tableaux de bord [PRIX — à vérifier sur le site de l’éditeur], généralement facturé par utilisateur et par an
Accompagnement complet Audit, programme sur mesure, exercices de crise [TARIF — à demander en devis]

Le principal coût caché est le temps de travail consacré à la formation : prévoyez-le dans l’organisation plutôt que de demander aux salariés de se former « en plus ».

Les pistes de financement

  • Votre OPCO : selon votre branche, il peut financer ou proposer directement des actions de sensibilisation. Contactez-le avant d’engager une dépense.
  • Le plan de développement des compétences : une formation cybersécurité peut y être intégrée comme les autres actions de formation.

Nous ne donnons pas de montant de prise en charge : les règles varient d’un OPCO et d’une branche à l’autre, et changent régulièrement.

Pour comparer les principales plateformes payantes du marché, consultez notre comparatif des formations cyber pour équipes.

Mettre en place un programme en 5 étapes

Étape 1 — Désigner un référent

Une personne, pas forcément informaticienne, chargée de piloter la sensibilisation et de recevoir les signalements. Son nom doit être connu de tous.

Étape 2 — Faire un état des lieux rapide

Quels incidents ou tentatives avez-vous déjà connus ? Quels postes manipulent des paiements, des données clients, des accès sensibles ? Cela oriente les priorités.

Étape 3 — Poser le socle

Faites suivre un parcours de base à tous (SensCyber est un bon point de départ), complété par un atelier de lancement présentant vos règles internes et votre charte informatique.

Étape 4 — Installer les rappels

Planifiez dès maintenant les rappels trimestriels dans l’agenda. Partagez les vrais messages frauduleux reçus par l’entreprise, avec l’explication des indices.

Étape 5 — Mesurer et ajuster

Suivez quelques indicateurs simples : taux de salariés ayant suivi le socle, nombre de signalements de messages suspects (une hausse est une bonne nouvelle), résultats des simulations si vous en faites. Ajustez les thèmes en fonction.

Les erreurs à éviter

  • Former une fois et ne plus en parler. Sans rappel, les réflexes s’effacent.
  • Sanctionner l’erreur. La peur pousse à cacher les incidents. Valorisez le signalement, même tardif.
  • Piéger sans expliquer. Une simulation d’hameçonnage doit être annoncée dans son principe et suivie d’une explication bienveillante.
  • Oublier la direction. Les dirigeants sont des cibles privilégiées (fraude au président) et doivent montrer l’exemple.
  • Des contenus trop techniques ou trop génériques. Partez de situations réelles de votre métier.
  • Oublier les nouveaux arrivants, intérimaires et stagiaires. Ils sont souvent les moins préparés.

Questions fréquentes

La formation des salariés à la cybersécurité est-elle obligatoire ?

Il n’existe pas d’obligation générale de formation cybersécurité pour toutes les entreprises. Certaines réglementations, comme NIS2 pour les entités concernées, peuvent comporter des exigences en la matière : vérifiez votre situation (voir notre page dédiée à NIS2). Pour toutes, c’est une mesure de prévention parmi les plus rentables, souvent attendue par les assureurs.

SensCyber suffit-il pour former mes salariés ?

C’est un très bon socle gratuit, conçu par le dispositif national. Il gagne à être complété par une présentation de vos propres règles (qui prévenir, procédure de validation des virements, charte) et par des rappels réguliers adaptés à votre activité.

Combien de temps faut-il consacrer à la formation ?

Comptez quelques heures pour le socle initial (les modules SensCyber durent de 25 à 45 minutes chacun), puis des rappels courts de 15 à 30 minutes chaque trimestre. La régularité compte plus que la durée.

Les simulations d’hameçonnage sont-elles une bonne idée ?

Oui, à condition d’être menées après une première formation, annoncées dans leur principe, et suivies d’une explication sans blâme. Elles servent à apprendre et à mesurer les progrès, pas à désigner des coupables.

Qui peut animer un atelier si je n’ai pas de service informatique ?

Votre prestataire informatique, un professionnel référencé sur Cybermalveillance.gouv.fr ou un organisme de formation. Vous pouvez aussi animer vous-même un atelier simple à partir des ressources gratuites du dispositif national.

Pour aller plus loin

Sources et méthodologie

Ce guide s’appuie sur les sources suivantes, consultées le 1er octobre 2026.

  • Cybermalveillance.gouv.fr — « SensCyber, une e-sensibilisation à la cybersécurité » — gratuité, ouverture aux TPE-PME en mars 2024, trois modules de 25 à 45 minutes, attestation de suivi : https://www.cybermalveillance.gouv.fr/tous-nos-contenus/senscyber-e-sensibilisation-cybersecurite
  • ANSSI — « Le MOOC SecNumacadémie fait peau neuve » — indisponibilité depuis le 28 février 2026, refonte en trois niveaux, attestation par parcours : https://cyber.sites.beta.gouv.fr/actualites/le-mooc-secnumacad%C3%A9mie-fait-peau-neuve/
  • OPCO Atlas — « Sensibilisez vos équipes à la cybersécurité en quelques clics » — module gratuit de 1 h 15 pour les entreprises de 1 à 49 salariés des branches adhérentes : https://www.opco-atlas.fr/actualites/protegez-votre-entreprise-sensibilisez-vos-equipes-la-cybersecurite-en-quelques-clics.html

[Nom de l’auteur] — [Fonction / expertise]. Remplacez les mentions entre crochets avant publication.