Vos pare-feu filtrent, vos antivirus analysent, vos mises à jour sont appliquées. Puis un collaborateur reçoit un message qui ressemble en tout point à celui de son fournisseur habituel, avec le bon logo, le bon ton et une facture en pièce jointe. Aucune de vos défenses techniques ne se déclenche, parce qu’il n’y a rien à bloquer : c’est une conversation.
La situation actuelle
- L’erreur humaine reste la première porte d’entrée. Un message bien imité suffit, et aucun équipement ne l’arrête.
- La sensibilisation annuelle ne tient pas. Ce qui est vu une fois par an est oublié en quelques semaines, quand les techniques, elles, évoluent en continu.
- Les incidents ne sont pas signalés. Par crainte d’être blâmé, un collaborateur qui a cliqué se tait — et les heures perdues sont exactement celles qui comptent.
- Les dirigeants sont visés en priorité. Fraude au président, demandes urgentes de virement : les attaques ciblent ceux qui engagent l’entreprise et qu’on hésite à contredire.
Ce que nous livrons
État des lieux
Une campagne de mesure initiale situe le niveau réel : ce qui passe, ce qui est repéré, ce qui est signalé. Le programme se construit sur ces chiffres plutôt que sur des supposés.
Séances courtes et récurrentes
Des rappels de quelques minutes à intervalle régulier, tenables dans une réunion d’équipe existante. Le format prime sur l’exhaustivité : ce qui se répète s’ancre.
Cas réels de votre secteur
Les exemples sont pris dans votre métier et dans votre actualité. Un cas générique se regarde ; un cas qui ressemble à la journée d’hier se retient.
Campagnes de test
Des simulations d’hameçonnage périodiques, conçues comme outil de mesure et de ciblage — jamais comme piège destiné à désigner des coupables.
Séance dédiée à la direction
Le comité de direction est visé par des attaques spécifiques et dispose de moyens d’engagement particuliers. Il fait l’objet d’une séance à part, sur ces scénarios-là.
Procédure de signalement
Un canal simple, connu de tous, et l’assurance qu’un signalement ne se retourne pas contre celui qui le fait. C’est le livrable qui transforme la sensibilisation en réduction de risque.
Pourquoi Cylian
Le signalement plutôt que le score
Une équipe qui signale en quelques minutes protège mieux qu’une équipe au taux de clic flatteur. Nous construisons le programme autour de ce réflexe, et c’est lui que nous mesurons en priorité.
Jamais de mise en cause individuelle
Les campagnes servent à cibler les rappels, pas à désigner. Nommer ceux qui cliquent produit du silence, et le silence coûte des heures de propagation. Les résultats sont restitués de façon agrégée.
Nous formons, c’est notre métier
Cylian est organisme de formation déclaré, avec un catalogue de plus de deux cents formations. La sensibilisation n’est pas un complément improvisé : c’est le même savoir-faire pédagogique, appliqué à un format court.
Formation adossée
Pour aller au-delà de la sensibilisation, notre formation concevoir et déployer la sécurité du SI outille le référent interne qui portera le sujet dans la durée.
Questions fréquentes
- Une session annuelle ne suffit-elle pas ?
- Non. Ce qui est vu une fois par an est oublié en quelques semaines, et les techniques d'attaque évoluent plus vite que ce rythme. Des rappels courts et fréquents, appuyés sur des cas récents, tiennent bien mieux qu'une journée dense.
- Faut-il faire de faux hameçonnages ?
- Oui, à condition d'en faire un outil de mesure et non un piège. La campagne sert à situer le niveau réel et à cibler les rappels suivants. Nommer ou sanctionner ceux qui cliquent produit l'inverse de l'effet recherché : les incidents cessent d'être signalés.
- Comment mesurer que cela fonctionne ?
- Par le taux de clic sur les campagnes successives, mais surtout par le taux de signalement. Une équipe qui signale un message suspect en quelques minutes protège l'entreprise bien plus qu'une équipe qui se contente de ne pas cliquer.
- Combien de temps cela prend-il à nos équipes ?
- Une séance courte au démarrage, puis des rappels de quelques minutes à intervalle régulier. Le format tient dans une réunion d'équipe existante : la sensibilisation qui exige de bloquer des demi-journées finit par être reportée.
- Les dirigeants sont-ils concernés ?
- Particulièrement. La fraude au président et les demandes urgentes de virement visent précisément les personnes qui peuvent engager l'entreprise et qu'on hésite à contredire. Le comité de direction fait l'objet d'une séance dédiée.
- Que faire des personnes qui se font piéger ?
- Les accompagner, jamais les exposer. L'objectif est qu'un collaborateur qui a cliqué le dise immédiatement : c'est ce signalement qui limite les dégâts. Une culture punitive produit du silence, et le silence coûte des heures de propagation.
Pour aller plus loin
- La sensibilisation traite l’humain ; l’audit et test d’intrusion traite ce qui est exposé techniquement.
- La conformité NIS2 impose la sensibilisation des équipes comme une obligation : voir notre accompagnement conformité NIS2.
- Les usages d’IA non encadrés dans vos équipes relèvent du même réflexe : l’audit d’usage IA établit ce qui circule déjà.
- Formez vos référents avec concevoir et déployer la sécurité du SI et sécuriser les services Internet.
Aucun pare-feu n'arrête une conversation.
Formons vos équipes →
Termes associés : sensibilisation sécurité, security awareness, hameçonnage, phishing, spear phishing, harponnage, ingénierie sociale, social engineering, fraude au président, arnaque au faux virement, BEC, business email compromise, campagne de test, simulation de phishing, taux de clic, taux de signalement, culture de sécurité, procédure de signalement, mots de passe, gestionnaire de mots de passe, double authentification, MFA, données sensibles, RGPD, NIS2, comité de direction, dirigeants, campagne de mesure, canal de signalement, cas réels, Cylian, Dijon.