Skip to content
+1 Million d’utilisateurs déjà sensibilisés
+100 référentiels disponibles dans Auditool
Optimisez votre temps de travail
  • Demandez votre essai gratuit
  • contact@test-vitrine.june-factory.com

Espace clients

Logo June Factory
  • Nos produits

    June Factory

    Nos logiciels

    Plateforme de pilotage des conformités et des compétences.

    En savoir plus
    • Tarifs
    • Essai gratuit Phosforea
    • Essai gratuit Auditool
    Auditool
    Audit et contrôle interne

    Orchestrez vos campagnes

    Gouvernance Risques et Conformité

    Pilotez vos conformités

    Phosforea
    Sensibilisation et formation

    Pilotez les compétences

    Test de phishing

    Testez les réflexes

  • Use Case

    June Factory

    Nos logiciels

    Plateforme de pilotage des conformités et des compétences.

    En savoir plus
    • Tarifs
    • Essai gratuit Phosforea
    • Essai gratuit Auditool
    Equipes Cyber

    RSSI, DPO, DSI

    Sensibilisation à la cybersécurité

    Développez les connaissances

    Simulation de phishing

    Testez les réflexes

    Formation à la cybersécurité

    Développez les compétences

    Conformité en cybersécurité

    Pilotez la conformité

    Equipes audit et contrôle interne

    Métiers, directions qualité-conformité, audit

    Contrôle continu des opérations

    Vérifiez l'application des procédures

    Supervision des risques

    Détectez les écarts de conformité

    Audit et inspection

    Evaluez l'efficacité du contrôle interne

  • Tarifs
  • Ressources
  • A propos
    • Entreprise
    • L’équipe
    • Partenaire
  • Contact

Demander une démo

Vous souhaitez tester un outil ? Prenez contact directement avec nos équipes pour réserver votre démo.

    Votre demande*


    Sélectionner un ou plusieurs





    Articles, Phosforea, Ressources

    Campagnes de sensibilisation à la cybersécurité : Validez les compétences, pas les heures de formation.

    19 août 2022 Michael Fernandez

    Et s’il était possible de superviser un radar de maturité des compétences SSI à l’échelle de l’entreprise ? Le Custom Learning ou la création de parcours individualisés de sensibilisation constituent des éléments de réponse intéressants pour les garants de la sécurité du SI d’une entreprise.

    L’augmentation des cyberattaques, la complexification des architectures IT et l’évolution des usages utilisateurs ne facilitent pas la tâche du RSSI.  Sensibiliser les hommes et les femmes à la cybersécurité n’est plus une option. Mais comment évaluer clairement le niveau de maturité SSI de l’entreprise ? Les indicateurs classiques de suivi des campagnes e-learning et de phishing sont nécessaires mais insuffisants pour mesurer précisément le niveau d’exposition de l’entreprise à des “vulnérabilités humaines”.

    Et s’il était possible de superviser un radar de maturité des compétences SSI à l’échelle de l’entreprise ?

    Le Custom Learning ou la création de parcours individualisés de sensibilisation constituent un élément de réponse intéressant pour les garants de la sécurité du SI d’une entreprise.

    1 : Qu’est-ce qu’une campagne de sensibilisation à la cybersécurité ?

    Le but de toute action de sensibilisation est de transmettre une information utile afin de prévenir certains comportements risqués. Cependant dans le cas de la cybersécurité, l’information brute peut s’avérer difficilement compréhensible pour des collaborateurs non techniques. Ainsi, une campagne de sensibilisation à la cybersécurité est un objet hybride qui tend naturellement plus vers la formation que la communication.

    La formation en ligne, ou e-learning, est la modalité de base pour une entreprise qui souhaite sensibiliser des centaines voire des milliers d’utilisateurs à la cybersécurité.

     

     

    Comme dans toute approche pédagogique la carte des thèmes et notions à couvrir est la clé de voute d’un programme de sensibilisation consistant. C’est le rôle d’une équipe pédagogique épaulée d’ingénieurs sécurité que de co-construire cette cartographie des concepts clés à transmettre. La production des contenus doit également respecter les règles de l’art de la pédagogie, comme l’activation, la répétition, l’ancrage des connaissances ou encore les mises en situation.

    Mais la sensibilisation ne s’arrête pas là !

    Tout aussi essentiel, l’exercice de simulation de phishing est une seconde modalité de sensibilisation à la cybersécurité. C’est un moyen efficace de sensibiliser par l’action, de tester les acquis et le niveau de connaissances avant et après une campagne e-learning.

    Une campagne de faux phishing teste des groupes d’utilisateurs plusieurs fois avec des emails variés. En effet selon le contenu des faux emails d’hameçonnage les réflexes des utilisateurs seront éprouvés différemment.  La simulation de phishing est donc une démarche structurée et répétitive qui ne s’improvise pas. Découvrir notre guide de la simulation de phishing.

    En résumé, une campagne de sensibilisation à la cybersécurité s’articule autour des deux axes complémentaires que sont la formation théorique et pratique. Dans les deux cas la finalité est la même, identifier et corriger les comportements utilisateurs qui font courir un risque à l’entreprise.

     2 : Comment mesurer la performance d’une campagne de sensibilisation ?

    Avant de répondre à cette question, il est important de comprendre l’objectif d’une campagne de sensibilisation.

    Premier cas, la campagne est menée en réponse à une obligation de conformité ou une volonté de certification . Par exemple, la norme ISO 27001 recommande de mettre en œuvre tous les moyens pour former les ressources humaines. En ce sens, l’action de sensibilisation peu impacter directement le bon déroulement de la politique de gestion de la sécurité du SI.

    La campagne peut également résulter d’une action de prévention ou de curation à une cyberattaque. Dans tous les cas, intégrer le facteur humain à son analyse de risques semble nécessaire. Pour autant les outils classiques de sensibilisation, ont une portée relativement limitée en termes de quantification des risques.

    L’indicateur phare d’une campagne de sensibilisation c’est le taux de progression global des apprenants. Ce taux de progression indique que les apprenants ont suivi un certain nombre d’heures de formation sur le volume d’heure total que compte la sensibilisation.

    Il est possible de compléter cette mesure avec celles des résultats d’une campagne de phishing. Cette dernière a le mérite de donner des indicateurs de mesure plus précis que le taux de progression e-learning : le taux d’ouverture des différents emails de la campagne, le taux de clic sur les liens malveillants ou encore le le taux de soumission des formulaires hebergés sur des landing page piègées. Il est également possible d’analyser les résultats selon les critères de la liste d’envoi (service de l’entreprise, agence géographique etc.).

     

    Ces mesures sont utiles mais ne donnent pas suffisamment d’information sur l’exposition des apprenants à tel ou tel risques de sécurité informatique. Quid de la sécurisation des connexions de l’utilisateur ou la mobilité professionnelle ?

    En résumé, les approches et indicateurs de mesure de la performance d’une campagne de sensibilisation (phishing ou el-earning) semblent incomplets. Pour protéger un collaborateur des risques réels qui le menacent, il est possible d’aller plus loin.

    3 : L’approche par le Custom Learning

    Si l’objectif d’une campagne de sensibilisation est de protéger l’entreprise des cyber risques auxquels sont exposés ses collaborateurs, alors l’évaluation initiale des connaissances est essentielle.

    C’est sur cette philosophie que repose le custom learning. Une approche personnalisée qui vise à évaluer le niveau de connaissance d’un collaborateur AVANT de lui prescrire une mise à niveau avec une formation sur mesure.

     

     

    Pour mieux comprendre le Custom Learning, voici comment nous avons décidé de l’implémenter dans notre solution e-learning de sensibilisation à la cybersécurité.

    ◼︎ Première étape : Evaluer les connaissances.

    Chaque apprenant passe un quizz de 30 questions qui permet d’évaluer son niveau de connaissances. Le questionnaire embrasse une dizaine de thématiques clés. Le niveau de difficulté des questions varie en fonction des réponses de l’apprenant. À l’issue de ce quizz d’évaluation un cyber score est attribué à l’apprenant.

    ◼︎ Deuxième étape : Sensibiliser aux véritables enjeux.

    Sur la base de ce cyberscore, l’apprenant se voit proposer un parcours de sensibilisation. Concrètement, un ensemble de contenus sont proposés à l’apprenant pour la mise à niveau de ses connaissances. Ainsi, l’apprenant ne perd plus de temps à visionner des contenus sur des notions qu’il maîtrise déjà. De ce fait le custom learning améliore également le niveau d’engagement des apprenants.

    ◼︎ Troisième étape : Tester les acquis et progresser.

    En fin de parcours, l’apprenant repasse un quizz qui doit permettre d’évaluer son niveau de connaissance post sensibilisation. Selon les dernières lacunes identifiées il sera possible d’attribuer à l’apprenant une dernière séquence de mise à niveau plus ciblée. À ce stade une campagne de simulation de phishing pourrait également être révélatrice. La sensibilisation ne s’arrête pas pour autant, pour acculturer les nouveaux arrivants et travailler la rétention des connaissances, nous conseillons de mettre en place une routine de sensibilisation annuelle.

    Le custom learning répond à un enjeu pédagogique d’adaptation des parcours de sensibilisation. En pratique, chaque apprenant possède un cyberscore d’entrée et de sortie de campagne. Ce cyberscore est automatiquement calculé pour dix compétences cyber essentielles.

    Le responsable de la campagne de sensibilisation n’intervient dans aucune des trois étapes citées plus haut; notre solution se charge de calculer les cyberscores et de créer les parcours personnalisés de sensibilisation pour chaque apprenant.

    Consolidé à l’échelle de l’entreprise, le cyberscore devient un radar de maturité des compétences SSI de l’entreprise. Autrement dit, un indicateur clé pour le RSSI qui souhaite apprécier les risques liés aux facteurs humain. Le Custom Learning transforme la manière d’appréhender les campagnes de sensibilisation.

    Validez les compétences. Pas les heures formation.

    Pour en savoir plus sur le Custom Learning.

     

    • sensibilisation
    Michael Fernandez
    Michael Fernandez

    Navigation de l’article

    Previous
    Next

    Recherche…

    Principales catégories

    • Ressources (28)
      • Articles (15)
      • Auditool (8)
      • Phosforea (19)
      • Webinaire (13)

    Tags

    actualités asana audit DevSec ebios Faux-Phishing guide Human-Risk Interview iso jira manager maturité-cyber pentest sensibilisation Événement

    Related posts

    Phosforea, Ressources, Webinaire

    Human Risk Management : bientôt la fin de la sensibilisation cyber ?​

    30 avril 2024 Michael Fernandez

    L’humain en tant que faille de sécurité… c’est du réchauffé ! “Le maillon faible de la cybersécurité c’est l’humain”… oui mais… Les campagnes de sensibilisation se suivent et se ressemblent…Le format des contenus e-learning évolue, les serious game se démocratisent, les simulations de phishing sont de plus en plus sophistiquées… et l’engagement des collaborateurs ne […]

    Phosforea, Ressources, Webinaire

    Human Risk Management : comment (éviter de) compromettre sa DSI à coup sûr ?

    5 avril 2023 Michael Fernandez

    HRM =  Evaluation continue (Niveau 1* + Niveau 2**) C’est l’équation que nous avions posée dans le derniere webinaire consacré à la gestion des risques liés au facteur humain (Human Risk Management). *Niveau 1 : une sensibilisation sur mesure aux risques fondamentaux de SSI (voir le replay). **Niveau 2 : des formations spécifiques aux différents […]

    Phosforea, Ressources, Webinaire

    Comment créer une campagne efficace de sensibilisation à la cybersécurité ?

    3 août 2022 Michael Fernandez

    Sensibilisation cybersécurité – Top 3 des erreurs à éviter Sous dimensionner l’équipe de conception-production-déploiement du projet Monter une action sans objectifs mesurables Déléguer à un LMS l’effort d’acculturation à la cybersécurité Au programme de ce webinaire ◼︎  Comment identifier et délivrer du contenu adapté à chaque profil métier ? ◼︎  Comment créer de l’engagement autour […]

    Logo June Factory
    Softwares de pilotage des conformités et des compétences Cybersécurite
    Contactez-nous
    • contact@test-vitrine.june-factory.com
    Software
    • Audit et conformité
    • GRC
    • Sensibilisation et formation
    • Test de phishing
    • Accès au LMS Phosforea
    • Accès au Audit
    A propos
    • Tarifs
    • Entreprise
    • L'équipe
    • Faq
    • Ressources
    • Contactez-nous
    Use Case
    • Equipes cyber
    • Sensibilisations à la cybersécurité
    • Simulation de phishing
    • Formation à la cybersecurité
    • Audit de conformité cyber
    Use Case
    • Equipes audit et contrôle interne
    • Métiers contrôle continu
    • Directions supervision des risques
    • Audit indépendant
    Contactez-nous
    • contact@test-vitrine.june-factory.com
    Menu
    • Mentions légales June Factory
    • Mentions légales Phosforea
    • Politique de gestion des cookies
    • Politique de confidentialité
    • Conditions générales d’utilisation

    © June Factory | 2024

    Menu
    • Mentions légales June Factory
    • Mentions légales Phosforea
    • Politique de gestion des cookies
    • Politique de confidentialité
    • Conditions générales d’utilisation
    Logo June Factory
    Gérer le consentement

    Afin de fournir les meilleures expériences, nous utilisons des technologies telles que les cookies pour stocker et/ou accéder aux informations relatives à l'appareil. Le fait de consentir à ces technologies nous permettra de traiter des données telles que le comportement de navigation ou des identifiants uniques sur ce site. Le fait de ne pas consentir ou de retirer son consentement peut avoir un effet négatif sur certaines caractéristiques et fonctions.

    Functional Toujours activé
    Le stockage technique ou l'accès est strictement nécessaire dans le but légitime de permettre l'utilisation d'un service spécifique explicitement demandé par l'abonné ou l'utilisateur, ou dans le seul but d'effectuer la transmission d'une communication sur un réseau de communications électroniques.
    Preferences
    The technical storage or access is necessary for the legitimate purpose of storing preferences that are not requested by the subscriber or user.
    Statistiques
    The technical storage or access that is used exclusively for statistical purposes. Le stockage ou l'accès technique est utilisé exclusivement à des fins statistiques anonymes. En l'absence de citation à comparaître, de conformité volontaire de la part de votre fournisseur d'accès à Internet ou d'enregistrements supplémentaires de la part d'un tiers, les informations stockées ou extraites à cette seule fin ne peuvent généralement pas être utilisées pour vous identifier.
    Marketing
    The technical storage or access is required to create user profiles to send advertising, or to track the user on a website or across several websites for similar marketing purposes.
    • Gérer les options
    • Gérer les services
    • Gérer {vendor_count} fournisseurs
    • En savoir plus sur ces finalités
    Voir les préférences
    • {title}
    • {title}
    • {title}