Apprentissage par le jeu et gamification : que pratique le salarié ?

Comparez jeu, gamification et scénario à embranchements avec un même objectif de sécurité. Examinez la recherche et utilisez une grille de sélection.

Équipe éditoriale CyberPlay · Publié le · Mis à jour le · 10 min de lecture

Guide et exercices en français

Scène du jeu Password Builder.

Agrandir l’image

Image de la galerie CyberPlay du jeu Password Builder. Scène illustrative ; les textes de l’interface affichée sont en anglais.

L'apprentissage par le jeu utilise l'activité ludique pour aider une personne à s'exercer à une compétence ou à une prise de décision. La gamification (ou ludification) ajoute des éléments de jeu, tels que des points, des badges ou une progression, à une activité existante. Cette distinction est utile, mais une simple étiquette ne dit pas grand-chose de ce qu'un collaborateur va réellement apprendre.

En sensibilisation à la cybersécurité, la vraie question est de savoir ce que fait concrètement l'apprenant. Se contente-t-il d'accumuler des points pour avoir terminé un contenu, ou doit-il examiner des indices, choisir une action et en assumer les conséquences ? Ce guide compare ces formats à travers un objectif professionnel unique et propose une grille d'analyse originale pour examiner l'interaction pédagogique elle-même.

Les points à retenir

  • Évaluez la décision, ses conséquences et le retour pédagogique plutôt que l'étiquette du format.
  • Les points peuvent encourager la participation sans pour autant démontrer une compétence en sécurité.
  • Un bon scénario à embranchements peut être plus pertinent qu'un jeu complexe.
  • Combinez les formats et testez un scénario modifié avant de conclure à un transfert des acquis.

Adopter des définitions de travail claires

Dans ce guide, la gamification désigne l'ajout d'éléments ludiques à une activité d'apprentissage ou de travail existante. Une barre de progression, un badge validant la fin d'une leçon ou un classement par équipes en sont des exemples. L'apprentissage par le jeu désigne l'utilisation des règles et des mécaniques d'un jeu comme environnement de pratique. Un scénario à embranchements propose des choix menant à des situations différentes et se situe souvent entre ces deux approches.

Les frontières se chevauchent. Un jeu peut attribuer des badges ; une courte leçon peut intégrer une décision cruciale ; une histoire interactive à choix multiples peut reposer sur une structure de jeu complète. Évitez de transformer cette terminologie en hiérarchie de valeur. Explicitez l'objectif et examinez l'expérience vécue avant de décider si une approche donnée convient à votre public.

Comparer trois approches pour un même objectif

Prenons un seul et même objectif : « Vérifier une modification des coordonnées bancaires d'un fournisseur via un canal établi ». Dans une leçon gamifiée, l'apprenant lira la consigne et gagnera des points en répondant à une question. Dans un scénario à embranchements, il choisira qui contacter et observera la tournure de la conversation. Dans un jeu, il devra peut-être gérer plusieurs demandes de fournisseurs de front tout en maintenant le rythme des vérifications et des livraisons.

Chacune de ces approches peut être bien ou mal conçue. Le comparatif inédit ci-dessous décrit des formats hypothétiques et ne porte pas sur un produit spécifique. Il vous aide à identifier quelle facette de l'objectif est mise en pratique et quelle partie nécessite un échange ou un exercice distinct.

Comparer trois approches pour un même objectif
FormatCe que fait l'apprenantCe qu'il faut examiner
Leçon avec pointsLit la règle et répond à une questionLe retour explique-t-il l'action de vérification ?
Scénario à embranchementsChoisit un canal de contact et une réponseLes branches reflètent-elles des conséquences réalistes ?
Jeu fondé sur les décisionsTraite les demandes tout en appliquant la règleLe travail sûr peut-il aboutir sans exiger de réflexes ?
Gameplay de Phishing Detective 3D : examen d'une facture fournisseur.

Agrandir l’image · Capture du jeu · Interface en anglais

  1. Comparer les détails modifiés

    Vérifiez quels détails de paiement ont changé et si la demande correspond à la facture et au travail attendus.

  2. Comparer une facture fiable

    Comparez avec une facture fiable, puis vérifiez les changements bancaires auprès du contact fournisseur déjà enregistré.

Gameplay de Phishing Detective 3D : examen d'une facture fournisseur.

Comprendre ce que les points montrent et ne montrent pas

Les points peuvent rendre la progression visible et donner envie de revenir. Ils peuvent aussi récompenser un comportement inadapté si la rapidité, les réponses données au hasard ou des actions hors sujet déterminent le score. Demandez-vous ce qui rapporte des points et si cette action correspond bien à l'objectif de sécurité. Un score ne devient interprétable que si vous en comprenez les règles d'attribution.

Si les apprenants reçoivent des points pour avoir simplement terminé le module, mesurez la participation. Si le score combine exactitude et rapidité, séparez ces données lors de l'analyse des performances. Évitez d'interpréter la position dans un classement comme une mesure de la fiabilité d'un salarié au travail. Les individus utilisent des équipements variés, n'ont pas tous la même maîtrise de la langue, la même dextérité motrice ou la même aisance avec les jeux, et aucun de ces éléments ne doit être confondu avec leur volonté de travailler en toute sécurité.

Rechercher une règle de sécurité qui transforme le cours du jeu

Une mécanique pertinente donne à la règle de sécurité un rôle déterminant dans les choix du joueur. Si l'objectif concerne le contrôle d'accès, accorder un accès sans vérification préalable doit modifier la suite de la partie. Si l'objectif porte sur la vérification, un contrôle indépendant doit apporter une information utile ou débloquer une action plus sûre. Ce lien de cause à effet doit être compréhensible pour l'apprenant.

Une méthode d'analyse efficace consiste à décrire l'activité en faisant abstraction de son habillage graphique. Quels choix restent-ils ? Qu'apprend le joueur du dénouement ? Si l'explication se résume à « résoudre un puzzle sans rapport, puis lire un conseil », le contenu de sécurité manque sans doute d'intégration. Cela ne rend pas le puzzle inutile, mais cela change ce que vous pouvez réellement affirmer sur l'apprentissage pratique.

Gameplay de Find the Fake Login : examen des permissions demandées par une application.

Agrandir l’image · Capture du jeu · Interface en anglais

  1. Vérifier l'éditeur de l'application

    Examinez l'éditeur et l'objectif prévu avant d'accorder votre confiance à l'apparence familière d'une application.

  2. Limiter les accès demandés

    Accordez uniquement les autorisations justifiées par la tâche et le processus approuvé ; demandez des explications pour tout accès supplémentaire.

Gameplay de Find the Fake Login : examen des permissions demandées par une application.

Rendre les conséquences instructives et réversibles

Une conséquence doit éclairer la décision prise, et non simplement sanctionner le joueur. Montrez quel indice a été manqué, pourquoi l'option choisie était risquée et ce qu'une autre action aurait permis de vérifier. Donnez à l'apprenant l'opportunité de réessayer avec un paramètre modifié afin qu'il puisse mettre en application les explications fournies. Un écran d'échec spectaculaire dépourvu d'enseignement clair n'apporte pas grand-chose.

Traitez les choix sûrs avec la même attention. Expliquez en quoi la vérification s'est avérée utile, même lorsqu'une demande s'est révélée légitime. Évitez de concevoir chaque scénario de telle sorte que le refus systématique soit l'unique option gagnante. Les salariés doivent pouvoir accomplir leur travail quotidien, poser les bonnes questions et gérer l'incertitude. Ces objectifs sont bien plus riches que le simple fait de classer chaque message comme malveillant.

Gamification: Progression et récompenses structurent l'activité. Scénario à embranchements: Les choix orientent la suite de l'histoire. Apprentissage par le jeu: Règles et conséquences mobilisent la compétence.

Agrandir l’image

Schéma explicatif original de CyberPlay. Objectif : vérifier une modification imprévue de coordonnées bancaires.

Lire les études sur le jeu en gardant leurs limites à l'esprit

L'étude consacrée à What.Hack a mis en évidence une amélioration immédiate de l'identification du phishing dans le cadre d'une expérience menée auprès d'un échantillon restreint d'étudiants. Son recours à des messages de test répétés et sa courte période d'évaluation limitent les conclusions quant à la rétention à long terme et au transfert des compétences en entreprise. Elle constitue un exemple de conception intéressant, mais ne prouve pas que n'importe quel jeu soit efficace.

Un acheteur doit vérifier si une évaluation mesure l'intérêt ressenti, l'acquisition de connaissances, une habileté propre au jeu, la mémorisation ultérieure ou le comportement réel en situation de travail normale. Ces résultats sont liés mais distincts. Si le groupe témoin reçoit des contenus différents ou bénéficie d'un temps de pratique distinct, les résultats observés peuvent aussi découler de ces écarts. Reliez toujours la question de recherche initiale de l'étude aux affirmations tirées de ses conclusions.

Sources de cette section: What.Hack : apprendre à déjouer le phishing avec un jeu de rôle et des attaques simulées

Comparer les solutions du marché sans tomber dans la caricature

SoSafe décrit publiquement des formations gamifiées, narratives et fondées sur des jeux de rôle. Cela montre bien qu'un éditeur ne peut être réduit à une seule étiquette de format. Examinez l'activité proposée plutôt que de présumer qu'une solution n'offre que des leçons passives.

Le catalogue de CyberPlay s'articule autour de jeux conçus pour la pratique de la sécurité. Sa promesse pédagogique doit être évaluée selon la même grille d'analyse : quelle décision est mise en pratique, quel retour est apporté et l'expérience est-elle adaptée au collaborateur ? Utilisez une démonstration et une phase pilote pour vous en assurer. Le positionnement général d'une plateforme est un point de départ, non la preuve que chaque activité répond parfaitement à chaque objectif.

Sources de cette section: Formation de sensibilisation à la cybersécurité

Utiliser une grille originale d'analyse des interactions

Sélectionnez une activité et parcourez les lignes ci-dessous en binôme avec un animateur et un collaborateur du public cible. Notez une observation concrète dans chaque ligne. Qualifier une activité de « captivante » est trop vague ; observer que « l'apprenant a vérifié l'adresse de destination complète avant de faire son choix » constitue une remarque exploitable. Relevez tout obstacle d'accessibilité comme une exigence à traiter, même si les autres participants ont apprécié l'exercice.

Utiliser une grille originale d'analyse des interactions
Question d'analyseÉlément concret à consigner
Quel est le choix déterminant ?L'action exacte sélectionnée par l'apprenant
Quelles informations peut-il examiner ?Les indices disponibles avant de prendre la décision
Qu'enseigne la conséquence observée ?Le lien de causalité explicité par l'activité
Le travail légitime peut-il aboutir ?Une voie sûre permettant d'accomplir la tâche prévue
Le retour aide-t-il à retenter sa chance ?La règle que l'apprenant applique sur un cas modifié
Le public cible peut-il participer ?Langue, équipement, commandes et alternatives équivalentes
Comment cela se rattache-t-il au travail réel ?La procédure locale ou le contact abordé lors du débriefing

Combiner les formats au sein d'une progression cohérente

Une explication courte peut introduire la règle, un scénario peut en faire la démonstration, un jeu peut offrir un espace d'entraînement et un échange animé peut relier le tout aux procédures internes. Ne retenez que les briques utiles à l'objectif visé. Multiplier les formats ne rend pas automatiquement un programme plus efficace, en particulier s'ils répètent le même contenu sans proposer de nouvelle tâche.

La publication NIST SP 800-50r1 intègre l'évaluation continue et l'amélioration progressive dans sa démarche de programme de formation. Appuyez-vous sur les questions des salariés et les erreurs constatées pour définir l'étape suivante. Si les collaborateurs comprennent la règle mais ne savent pas où trouver le contact validé, l'action à mener relève peut-être d'une clarification des procédures plutôt que d'un module de formation supplémentaire.

Sources de cette section: Construire un programme de formation à la cybersécurité et à la protection de la vie privée — NIST SP 800-50r1

Évaluer la décision une fois la session de jeu terminée

Plus tard, proposez une situation inédite reposant sur le même principe fondamental. Modifiez le nom du fournisseur, le canal de communication ou le motif d'urgence. Demandez à l'apprenant de choisir la marche à suivre et d'argumenter son choix. Cette méthode apporte des éléments bien plus concluants que de lui faire rejouer un niveau identique jusqu'à ce qu'il en mémorise la solution.

Interprétez le résultat avec rigueur. La réussite à ce nouvel exercice valide la performance sur cette tâche précise ; elle ne prouve pas à elle seule une diminution des incidents réels. Explorez les jeux CyberPlay adaptés au sujet, retenez celui qui correspond à votre objectif et appuyez-vous sur la grille d'analyse pour cadrer son animation. La démarche prend tout son sens lorsque le salarié est capable d'appliquer le principe de décision bien au-delà de l'écran initial.

Gameplay de The Social Engineer : vérification du rôle de support revendiqué par un appelant.

Agrandir l’image · Capture du jeu · Interface en anglais

  1. Consulter l'annuaire existant

    Utilisez l'annuaire du centre d'assistance établi de l'organisation pour trouver un contact de confiance avant de poursuivre une demande sensible.

  2. Écarter les numéros fournis

    Le numéro fourni par l’appelant fait partie de sa demande et ne permet pas une vérification indépendante.

Gameplay de The Social Engineer : vérification du rôle de support revendiqué par un appelant.

Exercez une décision de votre travail

Explorez les jeux où les règles et les conséquences mobilisent une décision de sécurité. Vérifiez les langues de chaque fiche et discutez en français de l’application au travail.

Découvrir les jeux de pratique

Sources et lectures complémentaires

  1. What.Hack : apprendre à déjouer le phishing avec un jeu de rôle et des attaques simulées — Université Cornell / CHI 2019. Consulté le 2026-09-13
  2. Formation de sensibilisation à la cybersécurité — SoSafe. Consulté le 2026-09-13
  3. Construire un programme de formation à la cybersécurité et à la protection de la vie privée — NIST SP 800-50r1 — NIST. Consulté le 2026-09-13

Poursuivez votre lecture

Tous les articles

Contact · À propos