Opérations & humain

Formation & sensibilisation

Les bons réflexes se construisent. Nous concevons des sensibilisations, des exercices et des formations ancrés dans vos métiers et vos outils, pour que chacun sache reconnaître une menace et réagir, sans culpabiliser personne.

Pour qui, et quand y penser

Quand la technique ne suffit plus.

Un message piégé, un faux appel, une urgence fabriquée : les attaquants visent aussi les personnes. Voici les situations où la sensibilisation et l’entraînement font la différence.

  • Vos collaborateurs reçoivent des messages suspects et ne savent pas toujours comment réagir.
  • La direction ne s’est jamais confrontée à un scénario de crise cyber.
  • Vos équipes informatiques gèrent la sécurité sans formation dédiée.
  • Vous préparez ISO/IEC 27001 ou relevez de la DNSSI 2023, qui prévoient la sensibilisation du personnel.
  • Direction générale

    Comprendre les enjeux et savoir décider en situation de crise.

  • Tous les collaborateurs

    Reconnaître les pièges courants et savoir à qui les signaler.

  • Fonctions exposées

    Finance, achats, RH, accueil : des repères face aux fraudes qui les visent.

  • Équipes informatiques

    Des compétences techniques à jour, appliquées à votre environnement.

Hameçonnage simulé

Un cadre éthique, posé par écrit.

Un exercice d’hameçonnage n’est utile que s’il est accepté. Il se décide avec la direction et se conduit dans le respect des personnes : on apprend, on ne piège pas.

Nos engagements

Accord écrit de la direction

Objectifs, scénarios, calendrier et publics sont validés par écrit avant toute campagne.

Respect des personnes

Aucun scénario humiliant ou anxiogène, aucun classement nominatif : personne n’est désigné.

Données limitées

Seules les données utiles à la mesure sont traitées, puis supprimées selon les modalités convenues ; les résultats sont agrégés.

Pédagogie immédiate

Qui se laisse prendre voit aussitôt une explication courte : les indices à repérer la prochaine fois.

Retour collectif

Après chaque campagne, les enseignements sont partagés avec tous, pour progresser ensemble.

Ce que nous proposons

Quatre formats, combinés en parcours.

Chaque format répond à un objectif précis. Combinés, ils forment un programme qui s’inscrit dans la durée plutôt qu’une session isolée.

  • Sensibilisation des collaborateurs et des dirigeants

    Comprendre pour adopter les bons réflexes

    Des sessions courtes et concrètes, illustrées par des situations proches de votre quotidien : messagerie, mots de passe, appareils mobiles, télétravail, données personnelles.

    • Sessions en présentiel ou à distance, adaptées à chaque public
    • Séance dédiée aux dirigeants : enjeux, responsabilités, décisions
    • Supports réutilisables par vos équipes internes
  • Hameçonnage simulé

    Avec l’accord de l’organisation

    Des campagnes réalistes pour mesurer les réflexes et les faire progresser, dans le cadre éthique décrit plus haut. L’objectif est d’apprendre, jamais de piéger ni de désigner qui que ce soit.

    • Scénarios inspirés de vos outils et de vos échanges réels
    • Difficulté progressive d’une campagne à l’autre
    • Mesure des signalements, pas seulement des clics
  • Exercices de crise cyber sur table

    S’entraîner avant d’en avoir besoin

    Face à un scénario réaliste et progressif, votre cellule de crise prend des décisions : qualifier l’incident, communiquer, poursuivre l’activité, alerter qui de droit. Aucun système n’est touché.

    • Scénario construit sur vos activités et vos dépendances
    • Animation, observation et retour d’expérience à chaud
    • Plan d’amélioration des procédures de crise
  • Formations techniques pour les équipes IT

    Administrateurs, développeurs, exploitation

    Des formations pratiques sur les sujets qui comptent pour vos équipes : administration sécurisée, durcissement, Active Directory, journalisation, développement sécurisé.

    • Contenus adaptés à vos technologies et à votre niveau
    • Exercices pratiques en environnement de test
    • Premiers gestes face à un incident et préservation des traces
  • Parcours par métier

    Le bon message, au bon public

    Nous combinons ces formats en parcours adaptés à chaque fonction et étalés dans le temps, pour que les réflexes s’installent durablement.

    • Parcours distincts selon les fonctions et leur exposition
    • Accueil des nouveaux arrivants et rappels réguliers
    • Indicateurs de progression, présentés de façon agrégée

Déroulé type

Comment se construit un programme.

Un déroulé indicatif : un programme de sensibilisation se construit dans la durée et s’ajuste à mesure que les réflexes progressent.

  1. Cadrage

    Publics, objectifs, calendrier et règles éthiques, validés avec la direction.

    RésultatProgramme validé

  2. Point de départ

    Entretiens, questionnaire ou première campagne pour connaître le niveau initial.

    RésultatNiveau initial mesuré

  3. Conception

    Contenus, scénarios et supports adaptés à vos métiers, vos outils et vos procédures.

    RésultatSupports et scénarios

  4. Déploiement

    Sessions, campagnes et exercices, au rythme convenu avec vous.

    RésultatActions menées

  5. Bilan

    Indicateurs agrégés, retours des participants et ajustement du programme.

    RésultatBilan et recommandations

Livrables

Ce que vous obtenez.

Des supports et des résultats que vous pouvez réutiliser, présentés pour faire progresser, jamais pour désigner. La liste exacte est arrêtée avec vous lors du cadrage.

Un parcours pour chaque public

Chaque public reçoit les formats qui lui sont utiles, répartis dans le temps. Les parcours sont construits avec vous, à partir de vos fonctions et de leur exposition.

Illustration — exemple de structure, sans données client

Parcours par métier — exemple

  • Direction générale

    • Séance dirigeants
    • Exercice de crise sur table
  • Tous les collaborateurs

    • Sensibilisation
    • Rappels réguliers
    • Hameçonnage simulé
  • Fonctions exposées

    • Fraudes au virement
    • Scénarios ciblés
  • Équipes informatiques

    • Administration sécurisée
    • Premiers gestes face à un incident
  • Développeurs

    • OWASP Top 10
    • Développement sécurisé
  • Nouveaux arrivants

    • Module d’accueil sécurité
  • Supports de sensibilisation

    Présentations, fiches réflexes et contenus réutilisables par vos équipes.

  • Campagnes d’hameçonnage simulé

    Scénarios validés, page pédagogique et résultats agrégés.

  • Exercice de crise sur table

    Scénario, animation et retour d’expérience de la cellule de crise.

  • Plan d’amélioration

    Les actions issues des exercices et des campagnes, priorisées.

  • Bilan et indicateurs

    La progression des réflexes, présentée de façon agrégée.

  • Kit de communication interne

    Messages et rappels pour faire vivre la démarche entre les sessions.

Référentiels mobilisés

Des repères reconnus, un programme utile.

Normes et cadres attendent tous une sensibilisation régulière ; nous en faisons un programme utile plutôt qu’une case à cocher. Ce sont des outils de travail, pas des certifications de BeeSecure.

  • ISO/IEC 27001 · 27002La norme 27001 demande que les personnes travaillant pour l’organisation connaissent la politique de sécurité et leur rôle ; la 27002 donne des lignes directrices pour la sensibilisation et la formation.
  • DNSSI 2023Comprend une règle de formation et de sensibilisation du personnel, pour les entités publiques et les IIV.
  • NIST CSF 2.0Sa fonction Protect comprend une catégorie dédiée à la sensibilisation et à la formation (Awareness and Training).
  • OWASP Top 10Document de référence sur les risques applicatifs les plus critiques, support de la formation des développeurs.
  • Loi 09-08Protection des données à caractère personnel : un repère pour les contenus de sensibilisation comme pour les campagnes simulées.

Questions fréquentes

Formation : vos questions.

Une autre question ? Écrivez-nous

L’hameçonnage simulé n’est-il pas un piège tendu aux collaborateurs ?

Pas tel que nous le pratiquons. Les campagnes sont décidées par la direction, leurs règles sont fixées à l’avance, les résultats sont présentés de façon agrégée et chaque personne qui se laisse prendre reçoit immédiatement une explication. Le but est d’apprendre ensemble, pas de sanctionner.

Faut-il prévenir les collaborateurs ?

Nous recommandons d’annoncer la démarche dans son principe, sans en préciser les dates ni les scénarios. La transparence sur l’objectif renforce la confiance, et un retour collectif est partagé après chaque campagne.

Comment se déroule un exercice de crise sur table ?

Autour d’une table, votre cellule de crise fait face à un scénario fictif qui évolue par étapes. Les participants prennent des décisions comme en situation réelle : qualifier l’incident, communiquer, poursuivre l’activité. Aucun système n’est touché. Un retour d’expérience identifie ensuite ce qui doit être amélioré.

Comment mesurer les progrès ?

Avec quelques indicateurs simples, suivis dans le temps et présentés de façon agrégée : participation, signalements de messages suspects, résultats des campagnes successives, actions issues des exercices. Ils servent à ajuster le programme, pas à évaluer les personnes.

Expertises liées

Pour aller plus loin.

Des réflexes partagés. Parlons-en.

Une sensibilisation à lancer, un exercice de crise à organiser, des équipes techniques à former ? Construisons ensemble le bon programme.