Formation gratuite à la cybersécurité : démarrer un programme en français

Lancez une formation gratuite à la cybersécurité en français : ressources officielles, exercices concrets, plan de quatre semaines et limites du suivi.

Équipe éditoriale CyberPlay · Publié le · Mis à jour le · 11 min de lecture

Guide et exercices en français

Scène du jeu QR Hunt.

Agrandir l’image

Image de la galerie CyberPlay du jeu QR Hunt. Scène illustrative ; les textes de l’interface affichée sont en anglais.

Une formation gratuite à la cybersécurité offre aux collaborateurs une première occasion concrète d'adopter des réflexes plus sûrs. Commencez par une explication accessible, ajoutez une mise en situation réaliste et reliez la réaction attendue aux procédures de votre entreprise. Une petite structure peut orchestrer cette démarche avec des ressources publiques, un point d'équipe régulier et un référent désigné pour recueillir les signalements de sécurité. Acheter un vaste catalogue de contenus n'est en rien indispensable pour se lancer.

La principale difficulté consiste généralement à assembler ces différents éléments. Il faut choisir des supports pertinents, réserver du temps sur le planning de travail, expliquer les procédures internes et vérifier ce que chacun sait faire à l'issue de la session. Ce guide vous propose un programme de démarrage sur quatre semaines et fait clairement le tri entre ressources pédagogiques véritablement gratuites, fonctionnalités liées à un compte et administration payante. La disponibilité des ressources a été vérifiée le 13 septembre 2026 ; pensez à vérifier la page de l'organisme éditeur avant de déployer un support auprès d'un nouveau groupe.

Les points à retenir

  • Commencez par le signalement, la sécurité des comptes et un scénario de message réaliste.
  • Les contenus gratuits nécessitent tout de même un responsable, du temps de travail et des consignes internes.
  • Entraînez-vous à prendre une décision et discutez-en le motif ; la simple présence ne prouve pas l'apprentissage.
  • Consultez le tableau comparatif pour distinguer l'accès pédagogique gratuit des fonctionnalités pour organisations.

1. Définir ce que les collaborateurs doivent être capables de faire

Formulez un objectif opérationnel clair avant de choisir un module : face à une demande de connexion inattendue, le salarié doit rejoindre le service de manière indépendante et signaler le message par le canal officiel. C'est un comportement observable et utile. À l'inverse, un objectif flou tel que « sensibiliser à la cybersécurité » laisse l'animateur démuni sur ce qu'il faut enseigner et sur la façon d'évaluer les progrès.

Fixez-vous deux ou trois objectifs pour le premier mois. Demandez au support informatique quelles questions reviennent régulièrement, interrogez la comptabilité sur la vérification des coordonnées bancaires des fournisseurs, et demandez à une nouvelle recrue où elle signalerait un message suspect. Si la procédure de signalement n'est pas limpide, clarifiez-la avant d'entamer les sessions. Le guide NIST SP 800-50 Rev. 1 aborde d'ailleurs la formation comme un processus continu, jalonné d'évaluations et d'ajustements.

Gameplay de Find the Fake Login : examen d'une page de connexion.

Agrandir l’image · Capture du jeu · Interface en anglais

  1. Inspecter le domaine enregistrable

    Lisez attentivement le domaine enregistrable ; des mots familiers placés ailleurs dans l'adresse n'en garantissent pas le propriétaire.

  2. Utiliser votre portail connu

    Accédez au service via un portail connu et tenez compte du contexte fourni par votre gestionnaire de mots de passe approuvé.

Gameplay de Find the Fake Login : examen d'une page de connexion.

Sources de cette section: Construire un programme de formation à la cybersécurité et à la protection de la vie privée — SP 800-50, révision 1

2. Choisir des ressources aux conditions d'accès transparentes

Chaque ressource répond à un besoin précis. Le module du NCSC fournit une introduction structurée ; la fiche synthétique de la CISA constitue un aide-mémoire rapide ; CyberPlay propose une mise en pratique interactive. Articulez-les autour d'un seul objectif au lieu d'exiger des collaborateurs qu'ils réalisent la totalité des contenus. Le tableau ci-dessous présente les modalités d'accès publiques, sans présumer de fonctionnalités non documentées.

Le NCSC présente son module « Top Tips for Staff » comme gratuit, accessible sans inscription et intégrable à une plateforme pédagogique existante. Consultez ses instructions d'intégration si vous devez conserver les preuves de suivi. Notez qu'un package téléchargeable ne fournit pas le système LMS requis pour l'héberger.

2. Choisir des ressources aux conditions d'accès transparentes
RessourceUtilité principaleAccès et limites
NCSC Top Tips for StaffIntroduction non technique et court questionnaireGratuit en ligne sans création de compte ; options SCORM téléchargeables pour votre propre LMS.
Fiche synthétique CISA Four Easy WaysMémento concis sur l'hameçonnage, les mots de passe, la MFA et les mises à jourDocument PDF public ; support de lecture, sans gestion des inscriptions ni suivi individuel.
Jeux CyberPlayPrise de décision et analyse des conséquences au sein d'un scénarioJeux individuels accessibles gratuitement sans compte ; compte nécessaire pour enregistrer sa progression personnelle. Fonctions d'entreprise selon l'offre souscrite.
Exercices pratiques de ce guideÉchange d'équipe guidé, directement relié à vos procédures internesAucun achat nécessaire ; votre équipe assure l'animation et diffuse les consignes de signalement.

Sources de cette section: Conseils au personnel : formation gratuite à la cybersécurité · Quatre mesures simples pour se protéger en ligne

3. Déployer un cycle d'initiation sur quatre semaines

Prévoyez chaque semaine un créneau court et régulier sur le temps de travail. Les durées indiquées ci-après servent de repères d'organisation et ne constituent pas des normes scientifiques strictes. Prolongez la séance lorsqu'un participant a besoin de précisions ou si la discussion met en lumière une procédure interne incomplète. Pour les équipes travaillant en horaires décalés, reproduisez la même activité d'un groupe à l'autre et mettez à disposition une version écrite.

3. Déployer un cycle d'initiation sur quatre semaines
SemaineDécision à travaillerActivitéTraces à conserver
1 : SignalementChoisir le bon canal pour signalerPrésentez un message suspect fictif ; demandez à chacun de repérer le bouton d'alerte ou le contact désigné.Feuille d'émargement, canal validé et difficultés d'accès non résolues.
2 : ComptesRefuser une validation de connexion suspecteAppuyez-vous sur la fiche officielle, puis débattez d'une alerte MFA reçue alors que personne ne tente de se connecter.Exemple de réaction adoptée et procédure d'escalade.
3 : MessagesVérifier une demande inhabituelle de façon indépendanteJouez un scénario d'hameçonnage adapté, puis détaillez les éléments précis qui autoriseraient à donner suite.Scénario utilisé et deux remarques clés issues du débriefing.
4 : ConsolidationAppliquer la même démarche dans un autre contexteRemplacez le courriel par une messagerie d'équipe demandant le partage urgent d'un document.Premières réactions au nouveau scénario et une piste d'amélioration retenue.
Gameplay de Password Builder : création et évaluation d'un mot de passe.

Agrandir l’image · Capture du jeu · Interface en anglais

  1. Éviter prévisibilité et réutilisation

    Évitez les choix prévisibles et les identifiants réutilisés ; respectez les exigences de l’organisation pour vos mots de passe professionnels.

  2. Interpréter l’indicateur de robustesse

    L’indicateur est illustratif ; utilisez un gestionnaire de mots de passe approuvé pour créer vos véritables identifiants professionnels.

Gameplay de Password Builder : création et évaluation d'un mot de passe.

4. Préparer la première session avant d'inviter vos collègues

Ouvrez la ressource retenue sur le matériel que vos collaborateurs utilisent au quotidien. Assurez-vous qu'elle fonctionne sur le réseau de l'entreprise, que le niveau de langue est adapté et que les explications restent compréhensibles sans le son. Si un jeu requiert l'usage du clavier, prévoyez un équipement adéquat ou une mise en situation animée équivalente. Une ressource fluide sur l'ordinateur portable de l'animateur peut s'avérer inaccessible sur un poste de travail partagé.

Préparez une diapositive ou une fiche imprimée récapitulant le canal de signalement interne, le contact de secours et les détails indispensables à fournir. Privilégiez des exemples fictifs plutôt que des correspondances réelles avec des clients. Rappelez que cette séance est un entraînement où le doute est parfaitement légitime. Invitez les participants à exposer leur réflexion avant de dévoiler la bonne pratique, puis laissez-les confronter leurs avis sans afficher de classement individuel.

Choisir: Sélectionner un guide officiel ciblant un risque identifié. Pratiquer: Utiliser un exercice court ou un jeu accessible. Expliquer: Décrypter ensemble le pourquoi de la réaction sûre. Réitérer: Réévaluer les réflexes sur un scénario distinct.

Agrandir l’image

Schéma explicatif original de CyberPlay. Un support gratuit exige sélection, animation et suivi rigoureux.

5. Utiliser cet exercice inédit : le partage urgent de fichier

Soumettez d'abord la situation à chaque personne individuellement avant d'ouvrir la discussion collective. Notez la décision prise par chacun, puis demandez ce qu'il faudrait obligatoirement vérifier avant de poursuivre en toute sécurité. L'échange le plus instructif porte bien souvent sur la modalité de vérification : un salarié peut repérer l'anomalie de la demande, mais composer naïvement le numéro fourni dans le corps du message.

6. Transformer la réponse en retour pédagogique utile

Le débriefing doit mettre en lumière le danger tout en apportant une méthode d'action directement applicable. Se contenter d'affirmer « faux : c'est un hameçonnage » revient à coller une étiquette. Expliquer que « cette requête modifie le lieu habituel de dépôt ; ouvrez le répertoire officiel et demandez confirmation au référent avant d'envoyer le moindre fichier » transmet une démarche reproductible. Précisez également dans quelles circonstances il serait possible de donner suite, par exemple lorsque le propriétaire de la donnée valide le transfert selon la procédure interne convenue.

Interrogez le groupe sur ce qui complique l'application du réflexe sécurisé. Peut-être l'annuaire interne n'est-il plus à jour, le bouton de signalement est invisible sur smartphone, ou les équipes pensent que la direction exige une exécution aveugle et immédiate. Désignez un responsable pour traiter chaque point de friction. La sensibilisation a permis d'identifier un frein opérationnel ; répéter une consigne en boucle ne le résoudra pas.

Gameplay de The Social Engineer : vérification du rôle de support revendiqué par un appelant.

Agrandir l’image · Capture du jeu · Interface en anglais

  1. Consulter l'annuaire existant

    Utilisez l'annuaire du centre d'assistance établi de l'organisation pour trouver un contact de confiance avant de poursuivre une demande sensible.

  2. Écarter les numéros fournis

    Le numéro fourni par l’appelant fait partie de sa demande et ne permet pas une vérification indépendante.

Gameplay de The Social Engineer : vérification du rôle de support revendiqué par un appelant.

7. Connaître les limites de l'offre gratuite de CyberPlay

Les modalités d'accès de CyberPlay permettent de jouer sans obligation de créer un compte. L'ouverture d'un compte gratuit sert à conserver son historique individuel. Cela permet de tester un scénario ciblé avant de le déployer auprès d'un groupe. Parcourez le catalogue thématique sur l'hameçonnage ci-dessous pour retenir un jeu dont l'intrigue et les mécaniques ciblent précisément le réflexe que vous souhaitez entraîner.

L'administration pour les organisations et l'obtention d'attestations constituent des fonctionnalités distinctes du simple jeu individuel. Ne présumez pas que l'assignation de parcours aux collaborateurs, la consolidation des rapports d'entreprise ou l'export de diplômes soient inclus simplement parce qu'un jeu est accessible gratuitement. Consultez les conditions des offres pour organisations avant d'avancer de tels engagements auprès de votre hiérarchie. Dans le cadre de ce programme d'initiation, l'animateur peut très bien tenir une feuille d'émargement minimale et noter anonymement les points saillants de la discussion, sans recourir à une solution de suivi payante.

8. Vérifier la réaction sur un cas différent une semaine plus tard

Proposez une seconde mise en situation fictive reposant sur un scénario différent. Si le premier exercice portait sur le téléversement d'un document, imaginez cette fois une validation inopinée de récupération de compte. Invitez les collaborateurs à analyser la demande, à choisir un moyen de contrôle indépendant et à désigner le bon circuit d'alerte. Recueillez leurs réactions sans donner d'indices préalables. Vous disposerez ainsi d'un moyen simple d'évaluer la mise en application des réflexes au cours de la séance.

Interprétez ces résultats avec mesure. La participation prouve l'assiduité ; une bonne réponse démontre la réussite sur le cas précis proposé. Ni l'une ni l'autre ne garantissent à elles seules que votre organisation soit totalement prémunie contre l'hameçonnage. Veillez à distinguer une absence liée à un congé ou à un incident technique d'un choix délibéré du collaborateur. Un suivi constructif commence toujours par chercher à comprendre pourquoi une personne n'a pas pu réaliser l'activité.

9. Identifier les critères justifiant le passage à une offre payante

Le recours à une solution payante devient pertinent lorsque la gestion manuelle tourne au goulot d'étranglement : multiplication des groupes, intégration continue des nouveaux arrivants, production de rapports d'audit obligatoires, gestion du multilinguisme ou nécessité de tracer rigoureusement les affectations. Listez précisément ces exigences avant d'entamer une comparaison d'outils. Les échanges avec les prestataires devront porter en priorité sur l'adéquation fonctionnelle, les habilitations d'accès, la conformité du traitement des données et la qualité de l'assistance.

Il est tout à fait possible d'étoffer votre démarche sans acquérir de logiciel spécifique. Organisez avec l'équipe comptable une simulation de modification de coordonnées bancaires, travaillez la vérification des visiteurs avec l'accueil, ou menez un bref échange sur les rançongiciels avec les managers. N'ajoutez un atelier que si un risque précis ou une zone d'ombre constatée sur le terrain le justifie. L'objectif premier de ce mois d'initiation est d'ancrer une routine concrète, accessible à tous et facile à perfectionner dans la durée.

10. Conserver cette liste de contrôle pour le lancement

Votre programme est fin prêt dès lors qu'un animateur est capable d'exposer clairement le déroulement de la session, son intérêt pratique et les modalités d'assistance à disposition des équipes. Conservez une copie de cette liste avec les supports d'animation afin qu'un autre animateur puisse reprendre l'atelier dans les mêmes conditions. Passez en revue la grille après le premier groupe et corrigez immédiatement les manques avant d'accueillir la session suivante.

  • Désigner le responsable du programme ainsi que le destinataire officiel des signalements de sécurité.
  • Définir deux ou trois comportements observables cibles pour le premier mois.
  • Tester chaque support retenu sur le matériel de travail habituel et dans la langue souhaitée.
  • Enrichir les conseils généraux avec la procédure de signalement et les outils agréés en interne.
  • Travailler exclusivement sur des cas fictifs et préciser les modalités de suivi des échanges.
  • Planifier une session ultérieure autour d'un scénario renouvelé.
  • Consigner une action concrète d'amélioration en précisant son pilote et son échéance.

Exercez une décision de votre travail

CyberPlay propose une interface, des guides et des évaluations en français ; le catalogue comprend aussi des jeux en français. Vérifiez la langue et les conditions d’accès de l’activité retenue.

Découvrir les jeux de pratique

Sources et lectures complémentaires

  1. Construire un programme de formation à la cybersécurité et à la protection de la vie privée — SP 800-50, révision 1 — NIST. Consulté le 2026-09-13
  2. Conseils au personnel : formation gratuite à la cybersécurité — Centre national de cybersécurité du Royaume-Uni (NCSC). Consulté le 2026-09-13
  3. Quatre mesures simples pour se protéger en ligne — CISA. Consulté le 2026-09-13

Poursuivez votre lecture

Tous les articles

Contact · À propos