12 activités de sensibilisation à la cybersécurité avec débriefings

Animez 12 activités pratiques de sensibilisation à la cybersécurité avec des objectifs clairs, des durées indicatives, le matériel requis et des débriefings utiles.

Équipe éditoriale CyberPlay · Publié le · Mis à jour le · 12 min de lecture

Guide et exercices en français

Scène du jeu INSIDER.

Agrandir l’image

Image de la galerie CyberPlay du jeu INSIDER. Scène illustrative ; les textes de l’interface affichée sont en anglais.

La meilleure activité de sensibilisation à la sécurité offre aux salariés une décision concrète à expérimenter et une explication directement exploitable par la suite. Nul besoin d'organiser un événement complexe pour commencer. Un message fictif, une procédure claire et dix minutes d'échange ciblé suffisent pour mettre en lumière une lacune d'apprentissage utile ou un point de blocage dans le flux de travail.

Ces douze activités originales peuvent être menées individuellement ou combinées au sein d'un programme complet. Les durées indiquées sont des estimations d'animation suggérées, et non des durées optimales démontrées. Utilisez des données fictives, définissez clairement le cadre de l'exercice, et évitez d'envoyer des messages surprises ou de toucher aux paramètres de production. Avant chaque session, identifiez la procédure interne approuvée et une personne référente pour répondre aux questions. Concluez en consignant une prochaine étape concrète.

Les points à retenir

  • Associez à chaque exercice une décision observable et un débriefing utile.
  • Utilisez des informations fictives et rendez la participation accessible à tous.
  • Distinguez les lacunes de compréhension des salariés des défaillances de processus.
  • Revisitez plus tard une situation modifiée au lieu de simplement répéter une réponse identique.

1. Classer un message selon l'action demandée

Objectif : identifier la demande ayant un impact avant de juger l'apparence. Prévoyez huit minutes et préparez trois fiches de messages fictifs : une annonce de routine, une demande de connexion inattendue et une modification de coordonnées bancaires. Demandez à chaque personne de souligner l'action demandée et de noter ce qu'elle devrait vérifier. Comparez les réponses avant de dévoiler le comportement attendu. Le recueil de ressources sur l'hameçonnage (phishing) du NIST fournit des conseils d'appui pour la reconnaissance et le signalement.

Pour l'accessibilité, fournissez un texte bien lisible et autorisez des réponses orales ou écrites sans contrainte de temps. Débriefez en demandant quels indices concernaient la forme visuelle et lesquels portaient sur l'action requise. Consignez la voie officielle validée pour les cas douteux. La réussite se traduit par la capacité de l'apprenant à nommer la demande et l'étape sûre suivante, y compris la poursuite normale du travail face à l'annonce légitime.

Gameplay de Phishing Detective 3D : inspection d'une demande entrante.

Agrandir l’image · Capture du jeu · Interface en anglais

  1. Lire l'action demandée

    Identifiez ce que le message vous demande de faire avant de vous fier à son nom ou son apparence familiers.

  2. Vérifier via des contacts connus

    Utilisez un canal de contact établi pour vérifier une demande inattendue, même si l'expéditeur semble familier.

Gameplay de Phishing Detective 3D : inspection d'une demande entrante.

Sources de cette section: Ressources sur le phishing pour les petites entreprises

2. Simuler un appel de vérification auprès d'un fournisseur

Objectif : choisir un canal de vérification indépendant. Prévoyez dix minutes avec une facture fictive et deux fiches de contact : l'une déjà enregistrée dans le dossier fournisseur validé, l'autre fournie dans le nouveau message. En binôme, une personne reçoit les nouvelles coordonnées bancaires et l'autre joue le rôle du contact fournisseur connu. Entraînez-vous à demander confirmation en suivant le processus établi.

Proposez un dialogue écrit au lieu d'un jeu de rôle si nécessaire. Débriefez en demandant pourquoi le numéro présent dans le message ne constitue pas une preuve indépendante et qui est habilité à approuver une modification réelle. Le guide du FBI sur le compromis d'emails professionnels (Business Email Compromise) recommande des vérifications de paiement indépendantes. Consignez tout contact manquant ou procédure d'exception comme une action organisationnelle ; ne l'imputez pas à une faute personnelle du collaborateur.

Sources de cette section: Fraude par compromission de la messagerie professionnelle

3. Trouver le canal de signalement

Objectif : localiser le canal approuvé suffisamment vite pour l'utiliser en situation réelle. Prévoyez cinq minutes et donnez accès à l'intranet habituel ou à un guide imprimé du personnel. Demandez aux participants de repérer l'endroit où signaler un message suspect et les précisions attendues par l'équipe réceptrice. Utilisez un signalement fictif clairement identifié ; ne l'envoyez pas dans une file d'incidents réels sans coordination préalable.

Permettez la navigation à deux ou mettez à disposition un guide textuel accessible. Débriefez les points d'hésitation : un libellé inhabituel, un lien obsolète ou des instructions contradictoires. Demandez qui maintient ce canal et comment les collaborateurs trouvent une alternative quand le service habituel est indisponible. Notez une modification concrète pour rendre le processus plus simple d'usage.

4. Réagir face à une invite de connexion inattendue

Objectif : distinguer une validation attendue d'une demande non initiée. Prévoyez sept minutes avec deux maquettes d'écrans : l'une fait suite à une tentative de connexion initiée par le collaborateur, l'autre surgit sans aucune action de sa part. Demandez aux participants de décrire les éléments dont ils disposent avant de trancher. N'envoyez pas de réelles demandes d'authentification et ne collectez aucun code. Fondez la réponse de référence sur la procédure officielle de sécurité des comptes de l'organisation.

Présentez le contenu des écrans sous forme textuelle sans vous appuyer uniquement sur la couleur. Débriefez en demandant ce qu'un collaborateur doit faire après une validation accidentelle et comment joindre l'assistance. L'exercice doit enseigner une conduite utile en cas de doute, et non une consigne aveugle de rejet systématique ni l'idée reçue qu'une application familière garantit la légitimité.

Gameplay de The Social Engineer : décision face à une invite MFA.

Agrandir l’image · Capture du jeu · Interface en anglais

  1. Rejeter une demande non sollicitée

    Refusez toute validation de connexion que vous n'avez pas initiée, même si un autre message vous incite à l'accepter.

  2. Signaler au support officiel

    Contactez le centre d'assistance établi ou l'équipe de sécurité et précisez quand les demandes d'approbation inattendues sont apparues.

Gameplay de The Social Engineer : décision face à une invite MFA.

5. Choisir la destination appropriée d'un document

Objectif : sélectionner une destination approuvée et un niveau de diffusion adapté. Prévoyez dix minutes avec des fiches fictives représentant une brochure publique, un plan interne et un dossier client. Proposez aux groupes trois voies de partage envisageables, tirées de votre propre politique interne. Demandez-leur d'expliquer ce qu'ils vérifieraient avant de partager, notamment les destinataires et les autorisations. Aucune vraie donnée client n'est requise.

Proposez un tableau avec des catégories en texte brut plutôt qu'un exercice de glisser-déposer. Débriefez un cas où l'outil choisi est validé mais où la liste des destinataires est trop large. Demandez comment formuler une demande d'exception lorsque l'outil habituel ne répond pas au besoin métier. Consignez tout flou sur la classification ou la propriété des données comme une question à clarifier par l'équipe responsable.

Cadrer: Expliquer la situation de travail et le but. Demander un choix: Laisser le temps de décider et d'expliquer. Débriefer: Comparer les indices et les répercussions. Transposer: Nommer le réflexe à adopter au travail.

Agrandir l’image

Schéma explicatif original de CyberPlay. La séquence de l'animateur pour une session individuelle ou de groupe réussie.

6. S'entraîner à un contrôle d'accès courtois pour les visiteurs

Objectif : respecter les procédures d'accès tout en restant courtois. Prévoyez huit minutes avec une fiche visiteur fictive et la procédure normale de l'accueil ou de l'hôte. Un participant demande à entrer dans une zone à accès restreint en expliquant que la personne qui le reçoit est momentanément retenue. L'autre répond par une proposition serviable qui maintient le contrôle d'accès. Gardez l'exercice en salle de formation ; ne testez pas de portes physiques et n'interpelez pas de vrais visiteurs.

Proposez une réponse rédigée à la place d'un jeu de rôle si souhaité. Débriefez les formulations qui ont rendu l'échange respectueux et sans ambiguïté. Demandez ce qui est prévu lorsque l'hôte reste injoignable et qui peut autoriser une exception. Les salariés doivent repartir en maîtrisant la procédure, sans s'imaginer qu'ils doivent s'interposer physiquement face à une personne potentiellement dangereuse.

Gameplay de The Social Engineer : réflexion sur l'accès d'un visiteur sur le lieu de travail.

Agrandir l’image · Capture du jeu · Interface en anglais

  1. Vérifier l'identité avec courtoisie

    Demandez poliment une pièce d'identité requise et confirmez la visite via le canal de contact officiel de l'organisation.

  2. Suivre la procédure des visiteurs

    Appliquez la procédure des visiteurs approuvée, y compris l'accompagnement éventuel, plutôt que de prêter un badge d'accès personnel.

Gameplay de The Social Engineer : réflexion sur l'accès d'un visiteur sur le lieu de travail.

7. Échanger sur la transmission d'un écran laissé ouvert

Objectif : préserver la sécurité des accès lors d'une interruption de travail. Prévoyez six minutes et montrez un schéma fictif de poste de travail ou de terminal partagé. Un collègue est appelé en urgence alors qu'une tâche reste ouverte à l'écran. Demandez aux participants de décrire la méthode validée pour verrouiller la session et transmettre le travail non finalisé. Sur les équipements opérationnels, appuyez-vous sur la procédure officielle du site ; ne partez pas du principe qu'un raccourci de bureau standard est adapté.

Fournissez une description textuelle du schéma et permettez la discussion sans manipulation d'appareils. Débriefez la distinction fondamentale entre partager un équipement et partager son identité. Si la procédure rend la passation difficile, remontez cette contrainte au responsable du système. L'activité doit expliciter une action autorisée, et non encourager un contournement improvisé ou une intervention sur des équipements en production.

8. Inspecter la destination d'un QR code sans le scanner

Objectif : décider de ce qu'il faut vérifier avant d'ouvrir un lien derrière un QR code. Prévoyez sept minutes avec une affiche fictive et un aperçu imprimé de l'adresse de destination, par exemple un nom de service hébergé sur un nom de domaine d'exemple inhabituel. Demandez aux participants d'identifier l'action demandée et de proposer un accès indépendant à ce service. L'exercice ne requiert pas de QR code fonctionnel.

Présentez l'aperçu sous forme de texte agrandi et sélectionnable, en le lisant à voix haute si utile. Débriefez en soulignant pourquoi un logo familier ou une impression de qualité professionnelle ne prouve pas la légitimité de la destination. Intégrez une affiche légitime comme second cas et demandez quels éléments permettraient d'en valider l'usage. Le salarié doit acquérir une méthode de vérification, et non retenir la règle simpliste selon laquelle tout QR code serait malveillant.

Gameplay de QR Hunt : inspection de la destination d'un code QR.

Agrandir l’image · Capture du jeu · Interface en anglais

  1. Prévisualiser d'abord la destination

    Prévisualisez la destination si possible et examinez l'action requise avant de fournir des informations ou d'accorder un accès.

  2. Choisir une alternative fiable

    Si la destination reste incertaine, accédez au service par une alternative fiable et vérifiez la demande de manière indépendante.

Gameplay de QR Hunt : inspection de la destination d'un code QR.

9. Répondre à une demande inattendue du support informatique

Objectif : vérifier l'identité et l'habilitation de l'interlocuteur avant d'accorder un accès. Prévoyez dix minutes à partir d'une retranscription fictive de messagerie instantanée. L'interlocuteur prétend faire partie de l'équipe informatique, cite le nom d'une équipe et demande un accès urgent ou un code de vérification. Demandez aux participants de rédiger une réponse qui redirige la demande vers le canal de support officiel. Ne collectez aucun vrai mot de passe ni code.

Prévoyez un temps de rédaction individuelle et silencieuse avant la mise en commun, afin d'éviter que les participants les plus assurés ne monopolisent la parole. Débriefez les informations qu'un usurpateur peut aisément connaître et l'étape de vérification indépendante à privilégier. Demandez comment confirmer une sollicitation d'assistance imprévue mais légitime. Consignez le contact interne officiel et la marche à suivre si des informations ont déjà été partagées par inadvertance.

10. Jouer à un défi de sécurité ciblé et en débriefer

Objectif : appliquer une règle de sécurité et faire le lien avec ses missions professionnelles. Prévoyez environ quinze minutes, à moduler selon le jeu retenu, avec un appareil adapté ou un scénario textuel équivalent. Choisissez un thème CyberPlay correspondant à une responsabilité réelle, testez le jeu au préalable et expliquez l'objectif visé. Après une courte phase de jeu, demandez à chaque participant de décrire une décision qu'il a prise et sa conséquence.

Vérifiez la maniabilité, la taille des textes, la langue et les animations avant la session ; proposez une alternative partageant le même objectif si nécessaire. Débriefez ce qui change lorsque la situation survient dans le cadre professionnel : qui contacter, quelle procédure s'applique et de quelles preuves on dispose. Évaluez la fin de partie séparément de la pertinence de l'explication fournie.

Gameplay de Password Builder : création et évaluation d'un mot de passe.

Agrandir l’image · Capture du jeu · Interface en anglais

  1. Éviter prévisibilité et réutilisation

    Évitez les choix prévisibles et les identifiants réutilisés ; respectez les exigences de l’organisation pour vos mots de passe professionnels.

  2. Interpréter l’indicateur de robustesse

    L’indicateur est illustratif ; utilisez un gestionnaire de mots de passe approuvé pour créer vos véritables identifiants professionnels.

Gameplay de Password Builder : création et évaluation d'un mot de passe.

11. Rédiger une première fiche d'incident exploitable

Objectif : relater des faits sans se livrer à des suppositions. Prévoyez huit minutes et présentez aux participants une chronologie fictive : réception d'un message, ouverture d'un lien et apparition d'une page inattendue réclamant des informations. Demandez-leur de rédiger une courte note précisant l'heure, l'événement constaté, le compte ou l'appareil concerné, et les démarches déjà entreprises. Appuyez-vous sur le modèle de déclaration officiel s'il existe.

Autorisez un signalement oral ou l'utilisation d'un formulaire guidé simple. Débriefez la nuance entre observation et déduction : mentionner « j'ai saisi mon mot de passe » est bien plus utile qu'émettre un diagnostic non étayé. Précisez qui est destinataire de la note et quelles instructions sont ensuite transmises. Évitez de demander aux participants d'analyser un lien réel ou d'effacer des preuves ; ces décisions relèvent de l'équipe de réponse habilitée.

Gameplay de Ransomware Reaction : rédaction d'un rapport d'incident exploitable.

Agrandir l’image · Capture du jeu · Interface en anglais

  1. Indiquer l'heure et l'appareil

    Signalez les symptômes observés, leur heure d'apparition et l'appareil touché via le canal de signalement approuvé de l'organisation.

  2. Distinguer l'observation du diagnostic

    Séparez les observations directes des causes supposées afin que les intervenants puissent enquêter sans prendre une première hypothèse pour un fait.

Gameplay de Ransomware Reaction : rédaction d'un rapport d'incident exploitable.

12. Réexaminer une décision face à un scénario modifié

Objectif : vérifier si le principe acquis peut être transposé au-delà de l'exemple initial. Prévoyez dix minutes et reprenez un objectif vu précédemment en variant le canal ou l'expéditeur. Un e-mail de fournisseur devient une demande téléphonique ; un message d'assistance au bureau devient un échange sur la messagerie en télétravail. Sollicitez un choix individuel motivé avant la mise en commun. Maintenez une procédure de référence identique.

Proposez les mêmes formats accessibles que lors de la première session. Débriefez ce qui est resté stable et quels nouveaux éléments méritaient attention. La publication NIST SP 800-50r1 intègre l'évaluation et l'amélioration continue au sein des programmes de formation. Consignez avec rigueur la tâche et ses conditions, puis déterminez la suite : retour pédagogique plus explicite, nouvel exemple ou ajustement de processus. Un exercice réussi atteste d'une compétence observée, sans valoir garantie universelle face à de futurs incidents.

Sources de cette section: Construire un programme de formation à la cybersécurité et à la protection de la vie privée — NIST SP 800-50r1

Exercez une décision de votre travail

Choisissez une activité du catalogue et vérifiez ses langues. Les questions et exercices en français vous aident à préparer un débriefing relié aux procédures de l’équipe.

Découvrir les jeux de pratique

Sources et lectures complémentaires

  1. Ressources sur le phishing pour les petites entreprises — NIST. Consulté le 2026-09-13
  2. Fraude par compromission de la messagerie professionnelle — Bureau fédéral d’enquête des États-Unis (FBI). Consulté le 2026-09-13
  3. Construire un programme de formation à la cybersécurité et à la protection de la vie privée — NIST SP 800-50r1 — NIST. Consulté le 2026-09-13

Poursuivez votre lecture

Tous les articles

Contact · À propos