
Secteurs d'activité ciblés
Dernière mise à jour :
8 min.
Définition courte
La formation à la sensibilisation à la cybersécurité (Cyber Security Awareness Training) est un programme de formation systématique qui permet aux collaborateurs de reconnaître et de réagir correctement aux cybermenaces telles que le phishing, l'ingénierie sociale et l'initiation aux ransomwares. Elle associe des contenus d'apprentissage continus à des simulations d'attaques afin de sécuriser de manière ciblée l'humain, qui constitue le vecteur d'attaque le plus fréquent. En Suisse et en Allemagne, cette démarche est désormais devenue une obligation réglementaire pour de nombreuses entreprises par le biais de la directive NIS2 et de la législation nationale sur les infrastructures critiques (KRITIS).
1. Pourquoi l'humain est la véritable cible de l'attaque
Les systèmes de protection technique – pare-feu, sécurité des terminaux, segmentation des réseaux – ont atteint un niveau de maturité élevé ces dernières années. Dans le même temps, les attaquants déplacent systématiquement leur attention vers le facteur qui ne peut pas être corrigé techniquement : l'humain.
La situation actuelle rapportée par l'Office fédéral de la sécurité des technologies de l'information (BSI) pour la période allant de juillet 2024 à juin 2025 documente pour l'Allemagne une moyenne de 119 nouvelles failles de sécurité découvertes par jour, soit une augmentation de 24 % par rapport à la même période de l'année précédente. L'Office fédéral de police criminelle a enregistré 950 attaques par ransomware au cours de la même période, 80 % de ces organisations concernées étant des petites et moyennes entreprises.
Parallèlement, le BSI observe un déplacement des voies d'attaque vers des sites internet falsifiés : le typo-squattage (domaines comportant des fautes de frappe comme « facebok.com ») et le brand-jacking (utilisation abusive de noms de marques connus dans l'URL) font désormais partie des méthodes les plus courantes pour attirer les utilisateurs vers des sites de phishing.
Ce basculement n'est pas le fruit du hasard. Il suit une logique économique : un seul clic réussi ouvre la voie du réseau de l'entreprise aux cyberattaquants, sans nécessiter d'exploitation technique complexe. C'est précisément pour cela que la formation à la sensibilisation à la sécurité n'est plus un sujet secondaire réservé au service informatique, mais une tâche de direction à l'échelle de toute l'entreprise.
2. Contexte scientifique : recherche sur le phishing par le Dr. Teichmann
Les recherches en cybersécurité du Dr. iur. Dr. rer. pol. Fabian M. Teichmann se penchent de manière intensive depuis plusieurs années sur la manière dont les attaques de phishing fonctionnent structurellement et pourquoi elles restent si efficaces en dépit des progrès techniques. Dans l'étude intitulée « Phishing Attacks: Risks and Challenges for Law Firms » (Teichmann & Boticiu, 2024), parue en 2024 dans l'International Cybersecurity Law Review, les auteurs distinguent trois formes principales d'attaques, dont la logique s'applique directement aux entreprises de tous les secteurs :
Le Spear-Phishing (ou harponnage)
Contrairement aux e-mails de masse diffusés à grande échelle, les attaques de spear-phishing visent de manière ciblée des personnes ou des organisations spécifiques. L'étude montre que les cybercriminels exploitent les informations publiques des réseaux sociaux pour personnaliser les messages de façon à ce qu'ils soient presque impossibles à distinguer d'une communication légitime, souvent en se faisant passer pour un supérieur hiérarchique ou un partenaire d'affaires, afin de demander un paiement ou des données.
Le Pharming
Cette technique consiste à rediriger les victimes non pas par e-mail, mais via des entrées DNS compromises ou des fichiers hosts modifiés vers de faux sites web, souvent sans qu'un seul clic suspect ne soit nécessaire de leur part. L'étude présente l'empoisonnement du cache DNS comme une méthode par laquelle l'adresse IP d'un domaine légitime est détournée en arrière-plan vers l'infrastructure de l'attaquant.
Le piratage de compte (Account Takeover)
Les mails de phishing envoyés massivement ont pour but de dérober des identifiants de connexion. Dès qu'un compte e-mail est compromis, l'étude montre que les attaquants s'en servent fréquemment pour détourner des flux de paiement dans le cadre de relations commerciales existantes ou pour pratiquer du chantage avec des données confidentielles.
L'étude parvient à une conclusion centrale pour les programmes de sensibilisation : la mesure individuelle la plus efficace contre ces trois types d'attaques n'est pas un énième contrôle technique, mais la formation systématique des employés, complétée par des filtres de messagerie, des logiciels antivirus à jour, l'authentification multifacteur et des pratiques Wi-Fi sécurisées. La technique réduit la surface d'attaque, mais ce sont les collaborateurs formés qui comblent la faille subsistant au bout de chaque chaîne, à savoir le moment de la décision humaine.
3. Comprendre le modèle économique des cyberattaques
Comprendre pourquoi les cybercriminels recourent en premier lieu au phishing permet de mener des formations plus efficaces. Dans l’article « Cybersecurity of Critical Infrastructure in Europe: The NIS2 Directive in Focus » (Teichmann, 2025), paru en 2025 dans l'International Cybersecurity Law Review, le modèle économique sous-jacent est analysé : le ransomware a évolué, passant d'un simple blocage d'accès à un secteur d'activité basé sur la division du travail.
Dans le modèle du « Ransomware-as-a-Service », des développeurs conçoivent le malware et l'infrastructure, tandis que des partenaires (affiliés) mènent les attaques proprement dites et partagent les bénéfices de manière proportionnelle. Cet écosystème est complété par des courtiers d'accès initiaux (« Initial Access Brokers ») qui négocient exclusivement des identifiants de connexion volés, des identifiants qui proviennent dans la majorité des cas de ces mêmes campagnes de phishing contre lesquelles les formations à la sensibilisation visent à protéger.
L'étude qualifie également les ransomwares sur le plan juridique : au niveau de l'UE, la directive 2013/40/UE oblige les États membres à pénaliser fermement l'accès non autorisé aux systèmes, la modification de données, le sabotage informatique et l'extorsion ; en Allemagne, cela se traduit par l'articulation des articles §§ 202a, 253 et 303b du Code pénal allemand (StGB). Selon l'étude, la dimension transfrontalière reste particulièrement problématique : les attaquants, les serveurs et les flux financiers se situent fréquemment dans des juridictions différentes.
L'étude cite à titre d'exemples concrets l'attaque par ransomware contre le service de santé irlandais HSE (2021) ainsi que le refus délibéré du groupe d'aluminium norvégien Norsk Hydro (2019) de payer une rançon, un cas où une gestion de crise cohérente et transparente a permis de regagner la confiance à long terme malgré des coûts élevés.
Pour la pratique de la sensibilisation, cela signifie que chaque simulation de phishing qui sensibilise les collaborateurs à une demande de connexion compromise est susceptible de briser toute une chaîne d'attaque, de l'acquisition de l'accès initial jusqu'au chiffrement effectif par ransomware.
4. Cadre juridique : NIS2, KRITIS et l'obligation de formation
La directive NIS2 (directive (UE) 2022/2555) oblige explicitement les exploitants d'entités essentielles et importantes à mettre en œuvre « des pratiques d'hygiène cybernétique et des formations à la cybersécurité ». La recherche du Dr. Teichmann montre comment cette obligation se décline de manière sectorielle à travers plusieurs branches économiques concrètes :
Dans l'étude parue en 2025 « NIS-2 in der Energiewirtschaft: Pflichten und Haftungsregime für Kritis-Betreiber » (Teichmann, 2025, Zeitschrift für das gesamte Recht der Energiewirtschaft), il est mis en évidence que les entreprises du secteur de l'énergie, en tant qu'entités essentielles, sont soumises aux obligations les plus strictes : des systèmes globaux de gestion des risques, la sécurité de la chaîne d'approvisionnement jusqu'aux fournisseurs de services de cloud et de technologies de contrôle, ainsi qu'une obligation de notification échelonnée (première notification dans les 24 heures, rapport intermédiaire après 72 heures, analyse finale dans un délai d'un mois).
L'étude détaille de surcroît la responsabilité personnelle de la direction : des amendes pouvant atteindre 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial sont envisageables, tout comme des sanctions individuelles allant jusqu'à l'interdiction d'exercer pour les dirigeants responsables.
Pour le secteur bancaire, l'étude « Umsetzung der NIS-2-Richtlinien im deutschen Bankensektor » (Teichmann, 2025, Zeitschrift für Bank- und Kapitalmarktrecht) analyse les interfaces entre la directive NIS2 et les réglementations déjà en vigueur comme DORA. Pour le secteur public, l'article « Cybersicherheit in Kommunen – Regelungsdefizite und Reformbedarf » (Teichmann, 2025, Zeitschrift für Rechtspolitik 6/2025, p. 184–187) révèle que de nombreuses municipalités manquent structurellement de ressources financières pour répondre aux nouvelles exigences en matière de personnel et de processus.
Le dénominateur commun de ces trois études : les mesures de sensibilisation ne sont pas une option additionnelle de conformité technique, mais une composante autonome et soumise à une obligation de documentation de gestion des risques au sens de NIS2, qu'il s'agisse d'un fournisseur d'énergie, d'une banque ou d'une administration municipale.
5. Préparer, réagir, restaurer – les trois phases
L'étude « Adequate Responses to Cyber-Attacks » (Teichmann & Boticiu, 2024, International Cybersecurity Law Review), parue en 2024, propose un modèle en phases directement transposable à l'élaboration d'un programme de sensibilisation :
Avant une attaque
L'étude cite comme piliers essentiels les procédures de sauvegarde testées sur des supports de stockage physiques séparés, les plans documentés de réponse aux incidents et de continuité d'activité, ainsi que les systèmes de détection d'intrusion (Intrusion Detection Systems). L'étude intègre explicitement, au même niveau, les « formations liées à la cybersécurité » avec pour objectif concret de rendre les collaborateurs capables de reconnaître les e-mails de phishing et de limiter sciemment les droits d'accès aux informations sensibles.
Pendant et immédiatement après une attaque
L'étude suggère l'isolation immédiate des segments de réseau compromis, le recours à des conseils juridiques pour communiquer avec les autorités de surveillance ainsi qu'une documentation d'investigation numérique continue, des éléments également indispensables au regard des délais de notification fixés par NIS2.
Après une attaque
L'étude met l'accent sur le nettoyage complet des systèmes, la réinitialisation obligatoire des mots de passe, l'activation de l'authentification à deux facteurs et, dernière étape du cycle, la mise à jour des mesures de sensibilisation à la lumière des enseignements tirés de l'incident.
Un programme de sensibilisation orienté sur ce triptyque n'est pas un événement de formation ponctuel, mais un processus d'amélioration continue.
6. La Cyber Threat Intelligence en complément des formations de sensibilisation
La formation à la sensibilisation ne produit pleinement ses effets que lorsqu’elle est combinée avec la Cyber Threat Intelligence (CTI). L'étude « Cyber Threat Intelligence: Existing Benefits and Challenges for Law Firms and Businesses » (Teichmann & Boticiu, 2024, International Cybersecurity Law Review) qualifie la CTI de processus structuré visant à collecter et analyser des informations sur les cibles, les motivations et les modes opératoires d'acteurs de menaces, articulé autour de six phases : définition des objectifs de renseignement, collecte, traitement, analyse, diffusion aux destinataires concernés et retour d'expérience pour assurer une amélioration continue.
Pour les programmes de sensibilisation, c'est principalement la phase de « diffusion » qui s'avère stratégique : les connaissances récentes au sujet de nouvelles vagues de phishing ou de modes opératoires d'attaques propres à un secteur précis peuvent être intégrées directement dans les contenus d'apprentissage et les scénarios de simulation. Parallèlement, l'étude met en relief les défis types, tels que la surcharge d'informations due à des sources non structurées trop abondantes ou la pénurie de personnel spécialisé, dont il convient de tenir compte lors de la sélection d'un prestataire.
7. Analyse sectorielle
Secteur | Exigence réglementaire clé | Source de référence scientifique |
|---|---|---|
Secteur de l'énergie / KRITIS | Obligations NIS2 les plus strictes, délai de notification sous 24h, sécurité de la chaîne d'approvisionnement | Teichmann (2025), Zs. f. d. ges. Recht der Energiewirtschaft |
Banques / Secteur financier | Superposition entre NIS2 et DORA, exigences en matière de rapports renforcées | Teichmann (2025), Zs. f. Bank- und Kapitalmarktrecht |
Municipalités / Secteur public | Sous-financement structurel, besoin de réforme concernant les compétences | Teichmann (2025), Zs. f. Rechtspolitik 6/2025 |
Cabinets d'avocats | Cible privilégiée pour le spear-phishing en raison de la sensibilité des données clients | Teichmann & Boticiu (2024), Int. Cybersecurity Law Review |
Santé | Menaces de ransomwares avec un impact direct sur la sécurité des patients | Teichmann (2025), Betriebs-Berater Compliance |
(Note pour le concepteur web : ce tableau est conçu de manière à pouvoir intégrer ultérieurement des liens vers des sous-pages sectorielles. Chaque ligne pourra devenir un lien dès que la page correspondante sera en ligne.)
8. Les trois composantes clés d'un programme de sensibilisation efficace
Des contenus d'apprentissage continus plutôt qu'une formation unique
Une vidéo annuelle obligatoire ne modifie pas les comportements. Les programmes efficaces s'appuient sur de courtes séquences d'apprentissage régulières (micro-learning) qui ancrent les connaissances tout au long de l'année, un principe cohérent avec la phase de retour d'expérience décrite par l'étude sur la CTI : les contenus sont constamment réajustés aux nouvelles cybermenaces au lieu d'être figés à un instant T.
Des simulations de phishing ancrées dans la pratique
Des simulations réalistes, inspirées des modes opératoires d'attaques en cours — telles que les domaines de typo-squattage que le rapport de situation 2025 du BSI décrit comme une méthode de plus en plus répandue — fournissent des indicateurs évaluables (taux de clics, taux de signalement) plutôt que de simples confirmations de participation.
Une documentation de conformité vérifiable
Pour justifier du respect des exigences NIS2 et KRITIS, il est indispensable de disposer d'une documentation complète : qui a été formé, à quelle date, avec quel résultat, et quelles mesures d'accompagnement ont été déployées en cas de comportements à risque répétés.
9. Comment reconnaître un prestataire performant
Critère | Points d'attention |
|---|---|
Assise réglementaire | Le contenu de la formation est-il supervisé par des experts reconnus en droit et conformité, disposant d'un historique de publications sérieux ? |
Certification | Le prestataire est-il certifié par un organisme officiel reconnu (par ex. certification ZFU) ? |
Spécificités linguistiques et juridiques | Les contenus sont-ils spécifiquement développés pour l'administration et le droit des régions ciblées ou s'agit-il d'une simple traduction de l'anglais ? |
Réalisme des simulations | Les simulations de phishing reproduisent-elles les modes opératoires d'attaques régionaux en vigueur (par exemple, les tendances récentes du BSI) ? |
Actualité scientifique | Les nouveaux résultats de recherche sont-ils continuellement intégrés au contenu de la formation ? |
Reporting | La plateforme fournit-elle une documentation justificative conforme aux exigences NIS2 ? |
10. À propos du socle scientifique de DeeplySecure
DeeplySecure est conçu comme un programme d'apprentissage certifié par la ZFU et son contenu académique est dirigé par le Dr. iur. Dr. rer. pol. Fabian M. Teichmann. Les travaux de recherche de M. Teichmann en matière de phishing, de ransomwares, de Cyber Threat Intelligence et de déploiement de la directive NIS2 dans différents secteurs, publiés régulièrement au sein de l'International Cybersecurity Law Review, de la Neue Juristische Wochenschrift ou de la Zeitschrift für Rechtspolitik, sont directement intégrés dans les supports pédagogiques et les simulations de phishing de la plateforme.
Cette articulation structurée entre la recherche universitaire et le déploiement de formations opérationnelles distingue DeeplySecure des prestataires s'appuyant uniquement sur des concepts marketing au détriment de publications validées par des pairs.
11. Questions fréquemment posées
Quel est le coût d'une formation à la sensibilisation à la cybersécurité pour une PME ?
Les coûts dépendent du nombre de collaborateurs et des fonctionnalités retenues. Les prestataires sérieux se basent sur des tarifications par utilisateur plutôt que sur des forfaits génériques sans modularité.
Les formations de sensibilisation à la cybersécurité sont-elles obligatoires pour toutes les entreprises ?
Elles s’imposent en priorité aux exploitants d’entités essentielles et importantes régis par la directive NIS2, ainsi qu’aux exploitants d’infrastructures critiques (KRITIS). Pour les autres structures, la démarche reste volontaire, bien qu’elle soit de plus en plus exigée comme prérequis par les cyber-assurances.
À quelle fréquence convient-il de mener des simulations de phishing ?
Il est conseillé de planifier des simulations mensuelles ou trimestrielles, en diversifiant les modèles d'attaques, afin de pérenniser la mémorisation plutôt que de se limiter à un effet de surprise passager.
Quelle différence y a-t-il entre le spear-phishing (harponnage) et le phishing classique ?
Le spear-phishing cible des profils ou des structures spécifiques et s'appuie sur des données personnalisées accessibles publiquement, à l'inverse du phishing traditionnel qui repose sur des envois massifs non individualisés.
Quelle distinction faire entre formation de sensibilisation à la sécurité et simulation de phishing ?
La formation de sensibilisation fédère l'ensemble du dispositif pédagogique, tandis que la simulation de phishing représente un outil pratique au sein de ce programme, servant à évaluer les réactions en conditions réelles.
Quels sont les délais de notification applicables au sens de NIS2 lors d'un incident de sécurité ?
Un signalement initial doit être opéré au plus tard sous 24 heures, suivi d’un rapport intermédiaire sous 72 heures et d’une synthèse finale sous un mois.
Qui est légalement engagé en l'absence de formation à la sensibilisation lors d'une cyberattaque ?
Au sein des entreprises assujetties à NIS2, la responsabilité civile et pénale de l'équipe de direction est engagée. Les sanctions peuvent prendre la forme d'amendes administratives s'élevant jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires mondial consolidé, sans exclure des interdictions individuelles d'exercer des fonctions de gestion.
Qu'entend-on par Cyber Threat Intelligence et quel est son lien avec la sensibilisation ?
La Cyber Threat Intelligence correspond au traitement et à l'analyse méthodique des données sur les acteurs malveillants. Idéalement, ces indicateurs récents viennent enrichir en temps réel les modules de formation et les simulations de phishing pour qu’ils reflètent des modes opératoires actuels.
12. Références bibliographiques
Teichmann, F. M. & Boticiu, S. R. (2024): Phishing Attacks: Risks and Challenges for Law Firms. International Cybersecurity Law Review, 07.02.2024.
Teichmann, F. M. & Boticiu, S. R. (2024): Adequate Responses to Cyber-Attacks. International Cybersecurity Law Review, 04.04.2024.
Teichmann, F. M. & Boticiu, S. R. (2024): Cyber Threat Intelligence: Existing Benefits and Challenges for Law Firms and Businesses. International Cybersecurity Law Review, 05.04.2024.
Teichmann, F. M. (2025): Cybersecurity of Critical Infrastructure in Europe: The NIS2 Directive in Focus. International Cybersecurity Law Review, 10.07.2025. DOI: 10.1365/s43439-025-00154-4
Teichmann, F. M. (2025): NIS-2 in der Energiewirtschaft: Pflichten und Haftungsregime für Kritis-Betreiber. Zeitschrift für das gesamte Recht der Energiewirtschaft.
Teichmann, F. M. (2025): Umsetzung der NIS-2-Richtlinien im deutschen Bankensektor. Zeitschrift für Bank- und Kapitalmarktrecht.
Teichmann, F. M. (2025): Cybersicherheit in Kommunen – Regelungsdefizite und Reformbedarf. Zeitschrift für Rechtspolitik, 6/2025, p. 184–187.
Teichmann, F. M. (2026): Platform governance under NIS2 and the Cyber Resilience Act: cybersecurity by design as social practice. Information, Communication & Society. DOI: 10.1080/1369118X.2025.2609780
Bundesamt für Sicherheit in der Informationstechnik (BSI) (2025): Die Lage der IT-Sicherheit in Deutschland 2025. Période couverte du 1er juillet 2024 au 30 juin 2025.
Articles similaires


