Plan de formation à la cybersécurité : un calendrier pratique sur 12 mois

Adoptez un calendrier de formation à la cybersécurité sur 12 mois : objectifs de décision, activités par métier, debriefs et suivi d'évaluation.

Équipe éditoriale CyberPlay · Publié le · Mis à jour le · 11 min de lecture

Guide et exercices en français

Scène du jeu Ransomware Survival.

Agrandir l’image

Image de la galerie CyberPlay du jeu Ransomware Survival. Scène illustrative ; les textes de l’interface affichée sont en anglais.

Un plan de formation à la cybersécurité doit préciser ce que les salariés vont pratiquer, à quel moment ils le feront, qui les accompagnera et comment vous évaluerez le résultat. Un calendrier de simples intitulés thématiques n'est qu'un point de départ. « Le phishing en avril » devient utile lorsqu'il implique d'examiner une demande réaliste, de choisir un canal de vérification et de montrer comment effectuer un signalement dans votre organisation.

Le calendrier ci-dessous propose un programme adaptable pour une structure aux activités variées. Il associe un socle commun réduit à des sessions ciblées pour des fonctions telles que la comptabilité, l'accueil ou le management. Téléchargez le fichier CSV pour modifier les mois, les responsables et les activités. Il s'agit d'un modèle de planification original, et non d'une obligation légale de formation annuelle ou de l'affirmation que douze sessions suffiraient à elles seules à garantir la conformité.

Les points à retenir

  • Attribuez à chaque activité un objectif de décision observable.
  • Adaptez le calendrier aux risques locaux, aux périodes de forte activité, aux langues et aux métiers.
  • Revisitez les décisions antérieures en modifiant les paramètres du scénario.
  • Conservez séparément les preuves de participation, d'application pratique et d'amélioration du programme.

1. Commencer par les décisions de travail critiques

Avant de fixer des dates, répertoriez les processus au cours desquels un salarié peut concrètement influer sur la sécurité : approuver une connexion, partager un document, modifier les coordonnées d'un fournisseur, autoriser un accès physique ou signaler un événement inhabituel. Identifiez l'action validée et la personne habilitée à lever les doutes. Lorsqu'un processus fait défaut, désignez un responsable pour le formaliser avant d'en faire un exercice de formation.

Le document NIST SP 800-50 Rev. 1 décrit un programme d'apprentissage qui s'adapte aux besoins de l'organisation et s'appuie sur l'évaluation continue pour s'améliorer. Appliquez ce principe en sélectionnant vos priorités initiales à partir des responsabilités réelles et des points de friction constatés. Appuyez-vous sur les questions remontées au support et les thématiques d'incidents anonymisées ; ne bâtissez pas votre calendrier autour du fait divers le plus spectaculaire du moment.

Sources de cette section: Construire un programme de formation à la cybersécurité et à la protection de la vie privée — SP 800-50, révision 1

2. Utiliser le calendrier personnalisable sur 12 mois

Considérez les mois comme des créneaux indicatifs. Commencez à n'importe quel moment de l'année et réorganisez les activités en fonction des congés, des pics d'activité opérationnelle et des arrivées de nouveaux collaborateurs. Le signalement figure en premier, car les salariés doivent savoir à qui s'adresser pour toute anomalie rencontrée lors des thématiques suivantes. La version téléchargeable comprend pour chaque mois une suggestion de responsable, de ressource, de suivi des preuves et d'exercice de révision ultérieur.

2. Utiliser le calendrier personnalisable sur 12 mois
MoisPublic et thématiqueActivité pratique
JanvierTous les collaborateurs : SignalementTri de messages fictifs et déroulement pas à pas d'un signalement
FévrierTous les collaborateurs : Sécurité des comptesDiscussion sur une notification MFA inattendue et atelier de sécurisation du compte
MarsComptabilité et achats : Modifications de paiementsJeu de rôle sur le changement de coordonnées bancaires d'un fournisseur
AvrilTous les collaborateurs : Hameçonnage (phishing)Jeu de sensibilisation au phishing et vérification d'un message légitime
MaiRH et gestionnaires de données : Partage de donnéesFiche de décision fictive sur l'export de données clients
JuinPersonnel sur site et accueil : Accès physiqueDiscussion sur la gestion des visiteurs et les postes de travail partagés
JuilletTélétravailleurs et collaborateurs en déplacement : Travail à distanceScénario sur l'urgence en déplacement et l'usage du cloud personnel
AoûtUtilisateurs d'outils d'IA : Utilisation de l'IATrois fiches d'analyse d'invites (prompts) IA fictives
SeptembrePersonnel de bureau et au contact du public : Hameçonnage par QR code (quishing)Fiches d'analyse sur une affiche fictive et la vérification de compte
OctobreTous les collaborateurs : Entraînement combinéDéfi en équipe combinant décisions sur message, compte et partage
NovembreResponsables d'équipe et référents d'intervention : Réaction face à un rançongicielExercice de crise sur table (tabletop) non technique sur un rançongiciel (ransomware)
DécembrePilote du programme et managers : Bilan et rétentionScénarios modifiés et revue d'évaluation du programme

3. Adapter chaque mois à un contexte professionnel réel

Une équipe comptable doit travailler sur un circuit de facturation qu'elle reconnaît, avec des noms et des coordonnées bancaires entièrement fictifs. Une équipe de production en usine a besoin d'une situation impliquant des postes partagés, des transmissions de consignes ou une requête d'un prestataire. L'accueil a besoin d'une interaction réaliste avec un visiteur. Conservez le même principe de décision de sécurité tout en adaptant l'histoire, le vocabulaire et les outils utilisés.

Invitez un représentant du public visé à relire le scénario avant son lancement. Demandez-lui si la demande est plausible, si l'action sécurisée est matériellement réalisable et si des tournures prêtent à confusion. Traduisez l'intégralité de la décision et des retours explicatifs, y compris les consignes pour contacter les référents locaux. Un titre traduit plaqué sur un exercice intégralement en anglais n'apporte pas grand-chose à une personne qui ne peut pas suivre les explications.

4. Dérouler un mois complet : les modifications de coordonnées fournisseurs

Pour le mois de mars, demandez au responsable financier de fournir la procédure validée de modification des coordonnées bancaires ainsi que l'emplacement de l'annuaire des contacts fournisseurs certifiés. Rédigez un courriel fictif sollicitant de nouvelles coordonnées de règlement. Laissez un petit groupe déterminer la marche à suivre, puis jouez l'appel de vérification. Un observateur vérifie si le numéro composé provient bien de la fiche fournisseur existante.

Le FBI recommande de vérifier de façon indépendante tout changement de coordonnées bancaires ou de paiement, notamment en contactant le demandeur par un canal de confiance éprouvé. Votre exercice doit répéter l'application concrète de cette vérification indépendante. Terminez en consignant les éventuelles lacunes de l'annuaire ou les doutes sur l'autorité de validation, puis planifiez une session de suivi avec un scénario fournisseur différent.

4. Dérouler un mois complet : les modifications de coordonnées fournisseurs
ChampExemple pratique
ObjectifVérifier une modification de paiement avant de modifier la fiche du fournisseur.
PréparationValider la procédure approuvée et fournir un répertoire de contacts fictif.
PratiqueTraiter une demande urgente plausible sans utiliser le nouveau numéro indiqué dans le courriel.
DébriefingExpliquer comment le contact a été choisi et qui a le pouvoir d'autoriser la modification.
RevueTester une demande modifiée au trimestre suivant et s'assurer que les failles de procédure ont été comblées.
Gameplay de Phishing Detective 3D : examen d'une facture fournisseur.

Agrandir l’image · Capture du jeu · Interface en anglais

  1. Comparer les détails modifiés

    Vérifiez quels détails de paiement ont changé et si la demande correspond à la facture et au travail attendus.

  2. Comparer une facture fiable

    Comparez avec une facture fiable, puis vérifiez les changements bancaires auprès du contact fournisseur déjà enregistré.

Gameplay de Phishing Detective 3D : examen d'une facture fournisseur.

Sources de cette section: Fraude par compromission de la messagerie professionnelle

5. Adopter un rythme de session reproductible

Commencez par la décision à prendre, et non par une longue liste de menaces. Donnez suffisamment de contexte pour que les participants comprennent leur rôle, laissez-les choisir une action et demandez-leur d'expliciter leur raisonnement. Expliquez ensuite les conséquences de chaque choix plausible. Concluez par le rappel de la procédure locale et la prochaine occasion où ils pourraient l'utiliser. Ce rythme fonctionne aussi bien avec un jeu, une fiche papier qu'une discussion animée.

Calibrez la durée de la session en fonction de la tâche et du public. Prévoyez du temps pour les consignes, les besoins d'accessibilité et le débriefing, en plus de l'activité elle-même. Réalisez un test pilote complet avant de vous engager sur une durée. Si un jeu interactif dépasse le temps imparti, sélectionnez une séquence adaptée où les commandes et la décision restent parfaitement intelligibles, ou réservez un créneau plus long.

Un rythme annuel structuré. Trimestre 1: Poser le socle, les comptes et les réflexes de signalement. Trimestre 2: S'entraîner à vérifier les messages, les QR codes et les tentatives d'usurpation. Trimestre 3: Revisiter la gestion des données et les contextes de travail. Trimestre 4: Tester l'escalade d'incidents et analyser les éléments de suivi.

Agrandir l’image

Schéma explicatif original de CyberPlay. Structure annuelle indicative ; adaptez les thèmes et la fréquence aux risques.

6. Structurer une campagne ciblée en octobre

Mettez à profit le mois d'octobre pour consolider les acquis des sessions précédentes plutôt que d'introduire une douzaine de sujets inédits. Proposez un défi transversal unique : un message professionnel inattendu débouche sur une demande de validation de compte, puis sur un dépôt de document proposé. Les équipes détaillent la vérification à chaque étape et indiquent qui contacter en cas de doute. Intégrez une requête légitime afin qu'une démarche de vérification attentive aboutisse à un traitement sécurisé.

Appuyez ce défi sur une ressource officielle concise. La fiche de la CISA résumant quatre réflexes essentiels aborde le hameçonnage, les mots de passe, l'authentification multifacteur et les mises à jour logicielles. Elle peut servir de rappel synthétique, tandis que votre exercice apporte l'ancrage dans les réalités de l'entreprise. Rendez la campagne accessible à toutes les équipes, y compris en horaires décalés, et prévoyez un format écrit équivalent pour les personnes ne pouvant pas assister à la session en direct.

Gameplay de The Social Engineer : décision face à une invite MFA.

Agrandir l’image · Capture du jeu · Interface en anglais

  1. Rejeter une demande non sollicitée

    Refusez toute validation de connexion que vous n'avez pas initiée, même si un autre message vous incite à l'accepter.

  2. Signaler au support officiel

    Contactez le centre d'assistance établi ou l'équipe de sécurité et précisez quand les demandes d'approbation inattendues sont apparues.

Gameplay de The Social Engineer : décision face à une invite MFA.

Sources de cette section: Quatre mesures simples pour se protéger en ligne

7. Prévoir l’accueil des nouveaux arrivants et les rappels après un changement

Les nouveaux collaborateurs ne peuvent pas attendre le mois de janvier pour découvrir la procédure de signalement. Concevez un parcours d'intégration concis précisant où trouver de l'aide, comment sécuriser ses accès et quels outils sont autorisés. Le programme annuel permettra ensuite d'approfondir la pratique. Les prestataires externes ont besoin de consignes adaptées à leurs accès et d'un point de contact clairement identifié, même s'ils ne suivent pas l'intégralité du calendrier annuel.

Conservez une marge de manœuvre pour faire face aux évolutions de processus : une nouvelle méthode d'authentification, un changement de circuit financier ou le déploiement d'un outil d'IA validé. Remplacez une activité non prioritaire dès lors qu'un changement influe sur une décision opérationnelle immédiate. Consignez le motif de cet ajustement. Un plan incapable d'évoluer avec l'environnement de travail deviendra vite un simple exercice de planification théorique déconnecté de l'apprentissage réel.

8. Réévaluer les décisions sans resservir les mêmes réponses

Une réévaluation pertinente conserve le principe de vérification sous-jacent tout en modifiant les éléments de surface. Remplacez le courriel du fournisseur par un appel téléphonique, la note RH par un message instantané, ou l'affiche dans les locaux par une demande de connexion sur mobile. Sollicitez le premier réflexe de décision avant de donner des indices. Si la même capture d'écran et la même réponse reviennent à l'identique, une amélioration des résultats peut simplement traduire la reconnaissance de l'exercice.

Définissez un intervalle gérable et compatible avec vos contraintes opérationnelles, puis notez-le. Ce modèle suggère des révisions espacées afin que le programme mesure ce qu'il reste de la session initiale ; il ne prétend pas définir un intervalle parfait valable pour chaque apprenant. Proposez un retour pédagogique après la vérification et offrez une nouvelle occasion de s'exercer lorsque le raisonnement comporte des lacunes.

Gameplay de The Social Engineer : vérification du rôle de support revendiqué par un appelant.

Agrandir l’image · Capture du jeu · Interface en anglais

  1. Consulter l'annuaire existant

    Utilisez l'annuaire du centre d'assistance établi de l'organisation pour trouver un contact de confiance avant de poursuivre une demande sensible.

  2. Écarter les numéros fournis

    Le numéro fourni par l’appelant fait partie de sa demande et ne permet pas une vérification indépendante.

Gameplay de The Social Engineer : vérification du rôle de support revendiqué par un appelant.

9. Consigner des éléments concrets pour perfectionner le programme

Conservez trois types d'informations : qui a eu une réelle opportunité de participer, ce que les participants ont démontré au cours de l'activité, et quel obstacle pratique l'organisation a corrigé par la suite. Distinguez bien les absences, les incidents techniques et les exercices inachevés. Privilégiez des observations collectives lorsqu'un suivi nominatif n'apporte rien aux objectifs de formation. Fixez les autorisations d'accès aux résultats et leur durée de conservation.

Un bilan synthétique peut vérifier si les salariés ont adopté une méthode de vérification indépendante, s'ils ont su trouver le contact pour le signalement et si le responsable a corrigé une procédure obsolète. Ne convertissez pas un taux de présence ou un score de jeu en une prétendue réduction du risque d'incident. Ces indicateurs répondent à des problématiques différentes et nécessitent des éléments de preuve distincts.

10. Organiser une réunion d'arbitrage trimestrielle

Réunissez le responsable du programme, un manager représentant les équipes et les responsables des processus concernés pour une revue rapide. Analysez les activités du trimestre à venir, les difficultés non résolues et les enseignements des scénarios révisés. Décidez des éléments à reconduire, à remplacer ou à simplifier. Actez chaque décision en désignant un pilote, plutôt que de produire un rapport volumineux que personne ne consultera.

En fin d'année, appuyez-vous sur cette même revue pour préparer le cycle suivant. Maintenez les décisions clés récurrentes, écartez les mises en situation qui ne reflètent plus le travail effectif et mettez à jour les consignes internes. L'objectif est d'obtenir un programme pérenne pour l'organisation, où chaque activité se justifie par un besoin pratique clairement identifié.

  • Vérifier que le public visé peut accéder à l'activité sélectionnée.
  • S'assurer que le scénario reflète toujours les outils et procédures actuels.
  • Clôturer ou réaffecter les actions d'amélioration en attente.
  • Planifier des scénarios de suivi modifiés pour les décisions prioritaires.
  • Valider les responsables et les dates pour le trimestre suivant.

Ressources à télécharger

Exercez une décision de votre travail

Choisissez des jeux cohérents avec les objectifs du calendrier et vérifiez les langues de leurs fiches. Gardez du temps pour expliquer les décisions en français et les réévaluer plus tard.

Découvrir les jeux de pratique

Sources et lectures complémentaires

  1. Construire un programme de formation à la cybersécurité et à la protection de la vie privée — SP 800-50, révision 1 — NIST. Consulté le 2026-09-13
  2. Fraude par compromission de la messagerie professionnelle — Bureau fédéral d’enquête des États-Unis (FBI). Consulté le 2026-09-13
  3. Quatre mesures simples pour se protéger en ligne — CISA. Consulté le 2026-09-13

Poursuivez votre lecture

Tous les articles

Contact · À propos