Un service comptable qui valide un virement frauduleux, un cadre qui clique sur une pièce jointe piégée, un mot de passe réutilisé sur plusieurs outils : la plupart des cyberattaques qui réussissent ne passent pas par une faille technique sophistiquée, mais par une personne. C'est pourquoi la formation à la cybersécurité ne peut plus être réservée aux équipes informatiques.
L'humain, premier facteur de risque dans les violations de données
Selon le Data Breach Investigations Report 2026 de Verizon, 62 % des violations de données analysées impliquent l'élément humain : une erreur de manipulation, un clic sur un lien frauduleux, des identifiants volés ou réutilisés. Ce chiffre est stable par rapport à l'année précédente, ce qui montre que les entreprises ne rattrapent pas encore leur retard sur ce sujet, malgré des investissements technologiques importants en pare-feux, antivirus et outils de détection.
Concrètement, cela signifie qu'un budget de cybersécurité concentré uniquement sur des outils, sans volet humain, laisse la porte ouverte à la majorité des scénarios d'attaque les plus courants, à commencer par l'hameçonnage.
Ce que révèle l'efficacité réelle de la formation continue
Les études sur les simulations de hameçonnage donnent une mesure concrète de l'effet de la formation. Les salariés qui n'ont reçu aucune formation échouent les simulations de phishing à un taux de 33,2 %, contre seulement 4,2 % après 12 mois de formation continue, soit une réduction du risque de près de 79 %. Les trois premiers mois de formation suffisent déjà à réduire la vulnérabilité d'environ 40 %.
Ce chiffre s'accompagne toutefois d'une nuance importante, documentée par une recherche évaluée par les pairs présentée à la conférence USENIX SOUPS : l'effet d'une formation ponctuelle s'estompe et revient proche du niveau initial en environ six mois. Autrement dit, une session de sensibilisation isolée en début d'année ne protège pas l'entreprise toute l'année. C'est la régularité de la formation, pas son existence ponctuelle, qui fait la différence.
Des salariés formés qui deviennent des détecteurs de menaces
Bien menée, la formation continue transforme les salariés en ligne de défense active plutôt qu'en simple point faible. Selon les données 2026 de Hoxhunt, 64 % des employés ayant suivi une formation continue signalent avoir détecté et rapporté au moins une véritable tentative de hameçonnage dans les 12 mois suivant leur formation. Chaque salarié formé devient ainsi un capteur supplémentaire pour l'équipe de sécurité, qui ne peut pas surveiller manuellement chaque boîte mail de l'entreprise.
Pourquoi cibler large, au-delà de l'IT
Certaines fonctions sont des cibles privilégiées et méritent une attention particulière : les équipes finance et comptabilité, souvent visées par la fraude au virement et la compromission de courriel d'entreprise (BEC), l'une des catégories d'attaque les plus coûteuses pour les organisations ; les ressources humaines, qui manipulent des données personnelles sensibles et reçoivent de nombreuses pièces jointes externes (candidatures) ; et les équipes commerciales ou de direction, exposées à l'ingénierie sociale ciblée. Aucune de ces fonctions ne relève de l'IT, ce qui confirme qu'un programme de sensibilisation limité aux développeurs ou aux administrateurs systèmes laisse les cibles les plus exposées sans protection.
Comment structurer un programme de sensibilisation efficace
Quelques principes ressortent des données disponibles :
- privilégier des sessions courtes et régulières plutôt qu'une formation annuelle unique, pour éviter l'effet d'estompage constaté après six mois ;
- intégrer des simulations de hameçonnage réalistes, avec un retour pédagogique immédiat en cas d'erreur plutôt qu'une sanction ;
- adapter le contenu au métier de chaque équipe (une alerte fraude au virement pour la finance, une alerte sur les pièces jointes pour les RH) ;
- mesurer un indicateur simple et suivi dans le temps, comme le taux d'échec aux simulations ou le taux de signalement ;
- impliquer visiblement la direction, pour que la sensibilisation ne soit pas perçue comme une contrainte purement technique.
Aller plus loin
Ce volet humain complète les fondamentaux présentés dans notre guide complet pour se former à la cybersécurité en 2026. Pour les collaborateurs qui souhaitent aller au-delà de la simple sensibilisation et se spécialiser, notre comparatif des certifications en cybersécurité les plus reconnues en 2026 détaille les parcours possibles selon le niveau d'expérience.
