StraFormationStraFormation
Formation collaborateurs · 7 heures · Strasbourg ou à distance

Sensibilisation à la cybersécurité : les réflexes utiles au quotidien

Un message urgent, un QR code inattendu, une demande de virement, un partage de fichier ou une alerte de connexion : vos collaborateurs apprennent à reconnaître le doute, à suspendre l’action et à prévenir la bonne personne.

  • Aucun prérequis technique
  • Cas métier fictifs et réalistes
  • Réflexes applicables dès le lendemain
  • Supports personnalisables pour l’équipe
Après la journée

Des comportements observables, pas seulement des définitions

La réussite se mesure dans la façon de décider face à un message, un accès, un document ou un incident plausible.

Repérer

Détecter les signaux faibles

Identifier l’urgence artificielle, la demande inhabituelle, le canal incohérent, l’expéditeur douteux ou la pièce jointe inattendue.

Vérifier

Contrôler sans s’exposer

Revenir au service par une adresse connue, joindre l’interlocuteur par un canal distinct et éviter le lien fourni.

Protéger

Sécuriser ses accès et ses données

Utiliser des mots de passe uniques, un gestionnaire autorisé, l’authentification multifacteur et des partages maîtrisés.

Signaler

Donner une alerte exploitable

Prévenir rapidement, décrire ce qui s’est passé, préserver le contexte disponible et suivre les consignes internes.

Pour qui ?

Une journée conçue pour les utilisateurs du système d’information

Les exemples, le vocabulaire et le niveau de détail sont adaptés au quotidien des participants, sans leur demander de devenir techniciens.

01

Collaborateurs et salariés

Personnes qui utilisent une messagerie, des outils collaboratifs, des applications métier, un ordinateur ou un téléphone professionnel.

Priorité : adopter les bons réflexes dans les tâches courantes.
02

Agents et équipes de terrain

Personnes exposées aux échanges avec des usagers, clients, fournisseurs, prestataires ou collègues, au bureau comme en mobilité.

Priorité : vérifier une demande sans bloquer inutilement l’activité.
03

Nouveaux arrivants ou équipes réunies

Groupes qui doivent partager un langage commun, connaître les canaux d’alerte et clarifier les comportements attendus.

Prérequis : aucun prérequis technique.

Besoin différent ? Les responsables qui structurent gouvernance et conformité sont orientés vers la formation NIS2. Les équipes qui veulent éprouver leur organisation face à un incident utilisent l’exercice de gestion de crise cyber.

Fil rouge

S.T.O.P. : quatre étapes avant de faire confiance

Une méthode simple pour ralentir la décision, chercher les indices et déclencher le bon niveau d’alerte sans transformer chaque message en crise.

S

Suspendre

Interrompre le clic, la réponse, le téléchargement, le paiement ou la transmission lorsqu’un doute apparaît.

T

Trouver les indices

Observer l’expéditeur, le domaine, l’objet, la demande, la pièce jointe, le lien, le ton et le contexte habituel.

O

Obtenir confirmation

Ouvrir soi-même le site ou l’application habituelle, ou joindre l’interlocuteur grâce à des coordonnées déjà connues.

P

Prévenir

Utiliser le canal interne défini et transmettre les faits utiles, sans partager de mot de passe ni modifier les éléments disponibles.

Point essentiel : « obtenir confirmation » ne signifie jamais cliquer pour tester. La vérification passe par un canal indépendant et connu : application officielle, favori enregistré, annuaire interne ou numéro déjà validé.

Entraînement sécurisé

Six situations qui ressemblent au vrai quotidien

Chaque cas est fictif, débriefé et conçu pour travailler une décision. Aucun message n’est envoyé secrètement aux salariés et aucun système réel n’est attaqué.

CAS 01

Facture urgente

Un fournisseur annonce un nouvel IBAN et réclame un paiement immédiat avant fermeture du service.

CAS 02

Réinitialisation par QR code

Un message demande de scanner un code pour conserver l’accès à la messagerie et saisir un second facteur.

CAS 03

Appel du “support”

Une personne qui connaît le prénom du collaborateur demande un code ou une prise en main à distance.

CAS 04

Alerte de connexion

Une notification inattendue apparaît après la réutilisation possible d’un mot de passe sur plusieurs services.

CAS 05

Partage trop ouvert

Un lien vers des données internes est envoyé au mauvais destinataire ou rendu accessible au-delà de l’équipe.

CAS 06

Appareil perdu ou comportement anormal

Un équipement disparaît ou affiche une activité inhabituelle : que signaler, à qui et dans quel ordre ?

Programme détaillé

Une journée de 7 heures, du premier doute au signalement utile

Les 420 minutes associent apports ciblés, démonstrations sûres, décisions en petits groupes, entraînement et débriefing.

Sensibilisation cybersécurité des collaborateurs

Le programme est contextualisé au secteur, aux outils autorisés et à la procédure interne réellement disponible après cadrage.

7 h
Module 145 min

Comprendre son rôle

Menaces du quotidien, conséquences métier, responsabilités de l’utilisateur, limites du rôle et identification des contacts internes.

Module 290 min

Déjouer hameçonnage et manipulation

E-mail, SMS, appel, messagerie instantanée et QR code : signaux d’alerte, demandes sensibles, vérification par un autre canal et méthode S.T.O.P.

Module 375 min

Protéger comptes et appareils

Mots de passe uniques, gestionnaire autorisé, authentification multifacteur, validation inattendue, verrouillage, mises à jour et applications approuvées.

Module 460 min

Partager les données avec discernement

Destinataire, niveau d’accès, durée du lien, données sensibles, erreur d’envoi, outils autorisés et principe de limitation du partage.

Module 560 min

Travailler en mobilité et à distance

Protection physique, écran, réseau, accès distant, entourage, espaces publics, perte ou vol et séparation des usages selon les règles internes.

Module 660 min

Réagir sans aggraver

Stopper l’action, alerter rapidement, décrire les faits, préserver le contexte et suivre la consigne interne, y compris l’isolement si elle le demande.

Module 730 min

Challenge final et engagement d’équipe

Six micro-situations, choix argumentés, correction collective et engagement sur un réflexe individuel et un point d’organisation.

45 + 90 + 75 + 60 + 60 + 60 + 30 minutesTotal pédagogique : 420 minutes
Kit participant et équipe

Huit supports pour prolonger les bons réflexes

Les documents sont des modèles pédagogiques à adapter aux outils, coordonnées, responsabilités et règles validées par votre organisation.

01

Carte S.T.O.P.

Le réflexe en quatre étapes à garder près du poste de travail.

02

Checklist hameçonnage

Les indices à examiner avant d’ouvrir, répondre ou transmettre.

03

Checklist accès

Mots de passe, gestionnaire, MFA et demandes de validation inattendues.

04

Checklist partage

Destinataire, droits, durée, sensibilité et erreur d’envoi.

05

Mémo mobilité

Les points à contrôler au bureau, en déplacement et à distance.

06

Fiche de signalement

Quoi, quand, où, quel appareil et quelles observations transmettre.

07

Carte d’escalade

Modèle à compléter avec les contacts et canaux validés en interne.

08

Plan d’action

Un engagement individuel et une amélioration d’équipe à suivre.

Évaluation pédagogique

Observer la décision, expliquer le réflexe

L’évaluation sert à faire progresser. Elle ne crée pas de classement individuel et ne prétend pas mesurer à elle seule le niveau de sécurité de l’organisation.

Quatre temps pour mesurer les acquis

Le formateur observe la capacité à reconnaître, suspendre, vérifier et signaler dans des situations plausibles.

Compétences observables
Avant

Diagnostic

Questions courtes sur les habitudes, les canaux connus et les situations déjà rencontrées.

Pendant

Décisions

Choix en petits groupes, justification du risque et sélection d’un canal de vérification sûr.

Fin

Challenge

Six micro-situations pour mobiliser la méthode S.T.O.P. et expliquer le signalement utile.

Après

Action

Formalisation d’un réflexe personnel et d’un point à clarifier avec l’équipe ou le référent.

Organisation

Une formation adaptable sans perdre son objectif

Le cadrage sert à choisir les cas utiles et à intégrer uniquement les consignes, outils et contacts validés par le commanditaire.

Modalités proposées

  • Durée7 heures de formation.
  • FormatPrésentiel à Strasbourg ou classe à distance en direct.
  • PublicCollaborateurs, salariés, agents et utilisateurs non spécialistes.
  • PrérequisAucun prérequis technique.
  • ApprocheApports ciblés, cas fictifs, décisions, débriefings et supports.
  • AccessibilitéLes besoins d’adaptation sont étudiés lors du cadrage.

Personnalisation utile

  • SecteurVocabulaire, interlocuteurs et situations propres à l’activité.
  • CanauxProcédure et coordonnées d’alerte transmises et validées en amont.
  • OutilsMessagerie, partage et authentification réellement autorisés.
  • Cas internesUtilisation possible après anonymisation et validation du commanditaire.
  • GroupesComposition et rythme définis pour permettre la participation active.
  • PropositionContenu final et conditions précisés après recueil du besoin.
Périmètre clair

Ce que cette journée ne remplace pas

La sensibilisation renforce les comportements humains ; elle complète les politiques, procédures et protections techniques de l’organisation.

Pas un audit

Pas d’évaluation du SI

La formation ne contrôle pas la configuration, les accès, les sauvegardes ni les vulnérabilités.

Pas un pentest

Pas d’attaque réelle

Aucun test d’intrusion, programme malveillant ou manipulation d’un environnement de production.

Pas une campagne

Pas de faux phishing caché

Les exercices restent fictifs, annoncés et conduits dans un cadre pédagogique contrôlé.

Pas une garantie

Pas de conformité automatique

La journée ne certifie ni l’organisation ni les participants et ne garantit pas l’absence d’incident.

Questions fréquentes

Avant d’organiser la sensibilisation

Les réponses permettent de vérifier que cette journée correspond bien au public et au résultat recherché.

À qui s’adresse cette sensibilisation à la cybersécurité ?

Elle s’adresse aux collaborateurs, salariés, agents et utilisateurs non spécialistes qui emploient une messagerie, des outils collaboratifs, des applications métier ou des appareils professionnels. Aucun prérequis technique n’est demandé.

La formation est-elle adaptée aux personnes peu à l’aise avec l’informatique ?

Oui. Le vocabulaire est expliqué et les apprentissages partent de situations concrètes : message, appel, QR code, partage, accès ou appareil. L’objectif est de décider correctement, pas de maîtriser la technique d’une attaque.

Envoyez-vous de faux e-mails de phishing aux salariés ?

Non dans cette offre. Les situations sont fictives, annoncées et travaillées dans un environnement pédagogique contrôlé. Une campagne de simulation de phishing serait une mission distincte avec un cadre, une information, une gouvernance et des mesures spécifiques.

Pouvons-nous utiliser un incident vécu par l’entreprise ?

Oui après accord du commanditaire, anonymisation et vérification que le cas peut être partagé sans exposer des personnes, des données sensibles ou des informations de sécurité. À défaut, un scénario fictif équivalent est utilisé.

La journée peut-elle intégrer notre procédure de signalement ?

Oui si l’organisation transmet avant la formation une procédure à jour, les canaux autorisés et les coordonnées validées. En l’absence de ces informations, le support reste un modèle à compléter et ne crée pas de contact fictif.

Quelle différence avec la formation cybersécurité générale ?

Cette page porte sur une journée ciblée pour les réflexes des utilisateurs non spécialistes. La formation cybersécurité générale présente plusieurs parcours plus larges pour collaborateurs, référents, managers et profils techniques.

Cette sensibilisation rend-elle l’entreprise conforme ?

Non. Elle contribue à la culture de sécurité et à la capacité de signalement, mais ne remplace ni l’analyse réglementaire, ni les politiques, les contrôles techniques, l’audit, la gestion des risques ou la preuve de leur application.

La formation délivre-t-elle une certification technique ou est-elle éligible au CPF ?

Cette page ne présente ni certification technique ni éligibilité CPF. Les documents de fin de formation, les conditions contractuelles et les éventuels financements doivent être confirmés dans la proposition correspondant exactement à la session.

Faisons du doute un bon réflexe

Présentez votre public, vos situations sensibles et votre procédure actuelle : la journée sera cadrée autour des décisions que vos collaborateurs doivent vraiment savoir prendre.

Demander un devis

Références officielles utilisées

Sources contrôlées le 11 août 2026. Les procédures internes, outils autorisés et coordonnées de signalement de chaque organisation doivent être confirmés avant la session.