Équipe éditoriale CyberPlay · Publié le · Mis à jour le · 10 min de lecture
Guide et exercices en français

L'apprentissage par le jeu utilise l'activité ludique pour aider une personne à s'exercer à une compétence ou à une prise de décision. La gamification (ou ludification) ajoute des éléments de jeu, tels que des points, des badges ou une progression, à une activité existante. Cette distinction est utile, mais une simple étiquette ne dit pas grand-chose de ce qu'un collaborateur va réellement apprendre.
En sensibilisation à la cybersécurité, la vraie question est de savoir ce que fait concrètement l'apprenant. Se contente-t-il d'accumuler des points pour avoir terminé un contenu, ou doit-il examiner des indices, choisir une action et en assumer les conséquences ? Ce guide compare ces formats à travers un objectif professionnel unique et propose une grille d'analyse originale pour examiner l'interaction pédagogique elle-même.
Les points à retenir
- Évaluez la décision, ses conséquences et le retour pédagogique plutôt que l'étiquette du format.
- Les points peuvent encourager la participation sans pour autant démontrer une compétence en sécurité.
- Un bon scénario à embranchements peut être plus pertinent qu'un jeu complexe.
- Combinez les formats et testez un scénario modifié avant de conclure à un transfert des acquis.
Adopter des définitions de travail claires
Dans ce guide, la gamification désigne l'ajout d'éléments ludiques à une activité d'apprentissage ou de travail existante. Une barre de progression, un badge validant la fin d'une leçon ou un classement par équipes en sont des exemples. L'apprentissage par le jeu désigne l'utilisation des règles et des mécaniques d'un jeu comme environnement de pratique. Un scénario à embranchements propose des choix menant à des situations différentes et se situe souvent entre ces deux approches.
Les frontières se chevauchent. Un jeu peut attribuer des badges ; une courte leçon peut intégrer une décision cruciale ; une histoire interactive à choix multiples peut reposer sur une structure de jeu complète. Évitez de transformer cette terminologie en hiérarchie de valeur. Explicitez l'objectif et examinez l'expérience vécue avant de décider si une approche donnée convient à votre public.
Comparer trois approches pour un même objectif
Prenons un seul et même objectif : « Vérifier une modification des coordonnées bancaires d'un fournisseur via un canal établi ». Dans une leçon gamifiée, l'apprenant lira la consigne et gagnera des points en répondant à une question. Dans un scénario à embranchements, il choisira qui contacter et observera la tournure de la conversation. Dans un jeu, il devra peut-être gérer plusieurs demandes de fournisseurs de front tout en maintenant le rythme des vérifications et des livraisons.
Chacune de ces approches peut être bien ou mal conçue. Le comparatif inédit ci-dessous décrit des formats hypothétiques et ne porte pas sur un produit spécifique. Il vous aide à identifier quelle facette de l'objectif est mise en pratique et quelle partie nécessite un échange ou un exercice distinct.
| Format | Ce que fait l'apprenant | Ce qu'il faut examiner |
|---|---|---|
| Leçon avec points | Lit la règle et répond à une question | Le retour explique-t-il l'action de vérification ? |
| Scénario à embranchements | Choisit un canal de contact et une réponse | Les branches reflètent-elles des conséquences réalistes ? |
| Jeu fondé sur les décisions | Traite les demandes tout en appliquant la règle | Le travail sûr peut-il aboutir sans exiger de réflexes ? |

Agrandir l’image · Capture du jeu · Interface en anglais
- Comparer les détails modifiés
Vérifiez quels détails de paiement ont changé et si la demande correspond à la facture et au travail attendus.
- Comparer une facture fiable
Comparez avec une facture fiable, puis vérifiez les changements bancaires auprès du contact fournisseur déjà enregistré.
Comprendre ce que les points montrent et ne montrent pas
Les points peuvent rendre la progression visible et donner envie de revenir. Ils peuvent aussi récompenser un comportement inadapté si la rapidité, les réponses données au hasard ou des actions hors sujet déterminent le score. Demandez-vous ce qui rapporte des points et si cette action correspond bien à l'objectif de sécurité. Un score ne devient interprétable que si vous en comprenez les règles d'attribution.
Si les apprenants reçoivent des points pour avoir simplement terminé le module, mesurez la participation. Si le score combine exactitude et rapidité, séparez ces données lors de l'analyse des performances. Évitez d'interpréter la position dans un classement comme une mesure de la fiabilité d'un salarié au travail. Les individus utilisent des équipements variés, n'ont pas tous la même maîtrise de la langue, la même dextérité motrice ou la même aisance avec les jeux, et aucun de ces éléments ne doit être confondu avec leur volonté de travailler en toute sécurité.
Rechercher une règle de sécurité qui transforme le cours du jeu
Une mécanique pertinente donne à la règle de sécurité un rôle déterminant dans les choix du joueur. Si l'objectif concerne le contrôle d'accès, accorder un accès sans vérification préalable doit modifier la suite de la partie. Si l'objectif porte sur la vérification, un contrôle indépendant doit apporter une information utile ou débloquer une action plus sûre. Ce lien de cause à effet doit être compréhensible pour l'apprenant.
Une méthode d'analyse efficace consiste à décrire l'activité en faisant abstraction de son habillage graphique. Quels choix restent-ils ? Qu'apprend le joueur du dénouement ? Si l'explication se résume à « résoudre un puzzle sans rapport, puis lire un conseil », le contenu de sécurité manque sans doute d'intégration. Cela ne rend pas le puzzle inutile, mais cela change ce que vous pouvez réellement affirmer sur l'apprentissage pratique.

Agrandir l’image · Capture du jeu · Interface en anglais
- Vérifier l'éditeur de l'application
Examinez l'éditeur et l'objectif prévu avant d'accorder votre confiance à l'apparence familière d'une application.
- Limiter les accès demandés
Accordez uniquement les autorisations justifiées par la tâche et le processus approuvé ; demandez des explications pour tout accès supplémentaire.
Rendre les conséquences instructives et réversibles
Une conséquence doit éclairer la décision prise, et non simplement sanctionner le joueur. Montrez quel indice a été manqué, pourquoi l'option choisie était risquée et ce qu'une autre action aurait permis de vérifier. Donnez à l'apprenant l'opportunité de réessayer avec un paramètre modifié afin qu'il puisse mettre en application les explications fournies. Un écran d'échec spectaculaire dépourvu d'enseignement clair n'apporte pas grand-chose.
Traitez les choix sûrs avec la même attention. Expliquez en quoi la vérification s'est avérée utile, même lorsqu'une demande s'est révélée légitime. Évitez de concevoir chaque scénario de telle sorte que le refus systématique soit l'unique option gagnante. Les salariés doivent pouvoir accomplir leur travail quotidien, poser les bonnes questions et gérer l'incertitude. Ces objectifs sont bien plus riches que le simple fait de classer chaque message comme malveillant.
Lire les études sur le jeu en gardant leurs limites à l'esprit
L'étude consacrée à What.Hack a mis en évidence une amélioration immédiate de l'identification du phishing dans le cadre d'une expérience menée auprès d'un échantillon restreint d'étudiants. Son recours à des messages de test répétés et sa courte période d'évaluation limitent les conclusions quant à la rétention à long terme et au transfert des compétences en entreprise. Elle constitue un exemple de conception intéressant, mais ne prouve pas que n'importe quel jeu soit efficace.
Un acheteur doit vérifier si une évaluation mesure l'intérêt ressenti, l'acquisition de connaissances, une habileté propre au jeu, la mémorisation ultérieure ou le comportement réel en situation de travail normale. Ces résultats sont liés mais distincts. Si le groupe témoin reçoit des contenus différents ou bénéficie d'un temps de pratique distinct, les résultats observés peuvent aussi découler de ces écarts. Reliez toujours la question de recherche initiale de l'étude aux affirmations tirées de ses conclusions.
Sources de cette section: What.Hack : apprendre à déjouer le phishing avec un jeu de rôle et des attaques simulées
Comparer les solutions du marché sans tomber dans la caricature
SoSafe décrit publiquement des formations gamifiées, narratives et fondées sur des jeux de rôle. Cela montre bien qu'un éditeur ne peut être réduit à une seule étiquette de format. Examinez l'activité proposée plutôt que de présumer qu'une solution n'offre que des leçons passives.
Le catalogue de CyberPlay s'articule autour de jeux conçus pour la pratique de la sécurité. Sa promesse pédagogique doit être évaluée selon la même grille d'analyse : quelle décision est mise en pratique, quel retour est apporté et l'expérience est-elle adaptée au collaborateur ? Utilisez une démonstration et une phase pilote pour vous en assurer. Le positionnement général d'une plateforme est un point de départ, non la preuve que chaque activité répond parfaitement à chaque objectif.
Sources de cette section: Formation de sensibilisation à la cybersécurité
Utiliser une grille originale d'analyse des interactions
Sélectionnez une activité et parcourez les lignes ci-dessous en binôme avec un animateur et un collaborateur du public cible. Notez une observation concrète dans chaque ligne. Qualifier une activité de « captivante » est trop vague ; observer que « l'apprenant a vérifié l'adresse de destination complète avant de faire son choix » constitue une remarque exploitable. Relevez tout obstacle d'accessibilité comme une exigence à traiter, même si les autres participants ont apprécié l'exercice.
| Question d'analyse | Élément concret à consigner |
|---|---|
| Quel est le choix déterminant ? | L'action exacte sélectionnée par l'apprenant |
| Quelles informations peut-il examiner ? | Les indices disponibles avant de prendre la décision |
| Qu'enseigne la conséquence observée ? | Le lien de causalité explicité par l'activité |
| Le travail légitime peut-il aboutir ? | Une voie sûre permettant d'accomplir la tâche prévue |
| Le retour aide-t-il à retenter sa chance ? | La règle que l'apprenant applique sur un cas modifié |
| Le public cible peut-il participer ? | Langue, équipement, commandes et alternatives équivalentes |
| Comment cela se rattache-t-il au travail réel ? | La procédure locale ou le contact abordé lors du débriefing |
Combiner les formats au sein d'une progression cohérente
Une explication courte peut introduire la règle, un scénario peut en faire la démonstration, un jeu peut offrir un espace d'entraînement et un échange animé peut relier le tout aux procédures internes. Ne retenez que les briques utiles à l'objectif visé. Multiplier les formats ne rend pas automatiquement un programme plus efficace, en particulier s'ils répètent le même contenu sans proposer de nouvelle tâche.
La publication NIST SP 800-50r1 intègre l'évaluation continue et l'amélioration progressive dans sa démarche de programme de formation. Appuyez-vous sur les questions des salariés et les erreurs constatées pour définir l'étape suivante. Si les collaborateurs comprennent la règle mais ne savent pas où trouver le contact validé, l'action à mener relève peut-être d'une clarification des procédures plutôt que d'un module de formation supplémentaire.
Sources de cette section: Construire un programme de formation à la cybersécurité et à la protection de la vie privée — NIST SP 800-50r1
Évaluer la décision une fois la session de jeu terminée
Plus tard, proposez une situation inédite reposant sur le même principe fondamental. Modifiez le nom du fournisseur, le canal de communication ou le motif d'urgence. Demandez à l'apprenant de choisir la marche à suivre et d'argumenter son choix. Cette méthode apporte des éléments bien plus concluants que de lui faire rejouer un niveau identique jusqu'à ce qu'il en mémorise la solution.
Interprétez le résultat avec rigueur. La réussite à ce nouvel exercice valide la performance sur cette tâche précise ; elle ne prouve pas à elle seule une diminution des incidents réels. Explorez les jeux CyberPlay adaptés au sujet, retenez celui qui correspond à votre objectif et appuyez-vous sur la grille d'analyse pour cadrer son animation. La démarche prend tout son sens lorsque le salarié est capable d'appliquer le principe de décision bien au-delà de l'écran initial.

Agrandir l’image · Capture du jeu · Interface en anglais
- Consulter l'annuaire existant
Utilisez l'annuaire du centre d'assistance établi de l'organisation pour trouver un contact de confiance avant de poursuivre une demande sensible.
- Écarter les numéros fournis
Le numéro fourni par l’appelant fait partie de sa demande et ne permet pas une vérification indépendante.
Exercez une décision de votre travail
Explorez les jeux où les règles et les conséquences mobilisent une décision de sécurité. Vérifiez les langues de chaque fiche et discutez en français de l’application au travail.
Découvrir les jeux de pratiqueSources et lectures complémentaires
- What.Hack : apprendre à déjouer le phishing avec un jeu de rôle et des attaques simulées — Université Cornell / CHI 2019. Consulté le 2026-09-13
- Formation de sensibilisation à la cybersécurité — SoSafe. Consulté le 2026-09-13
- Construire un programme de formation à la cybersécurité et à la protection de la vie privée — NIST SP 800-50r1 — NIST. Consulté le 2026-09-13
Poursuivez votre lecture
- Jeux de sensibilisation à la cybersécurité en français : comment choisir
Choisissez des jeux de sensibilisation à la cybersécurité qui enseignent des décisions utiles au travail. Comparez les formats et évaluez vos sessions.
FR · 11 min de lecture - Microlearning en cybersécurité : concevoir une courte séance de pratique
Concevez une courte séance de cybersécurité autour d’une décision, d’un retour utile et d’un rappel. Utilisez un déroulé complet pour animer la pratique.
FR · 10 min de lecture - Indicateurs de formation à la cybersécurité : mesurer au-delà de la participation
Mesurez l'efficacité de la sensibilisation à la cybersécurité grâce à un répertoire d'indicateurs pratiques couvrant la participation, les décisions et le signalement.
FR · 10 min de lecture - Jeux de formation au phishing : s’exercer à vérifier un message suspect
Utilisez des jeux de formation au phishing pour vous entraîner à l'examen, à la vérification indépendante et au signalement. Inclut un message fournisseur fictif.
FR · 10 min de lecture - Indicateurs du risque humain : transformer CyberSense en plan d’accompagnement
Interprétez couverture, CyberSense et priorités par service. Un exemple concret pour choisir les exercices, accompagner les collaborateurs et examiner les résultats.
FR · 8 min de lecture - Formation et sensibilisation NIS2 : programme pratique et preuves à conserver
Planifiez votre formation sensibilisation NIS2 par rôle, reliez les actions aux risques et conservez des preuves probantes. Distinguez direction et collaborateurs.
FR · 10 min de lecture