Sensibilisation Gratuite & Sans Inscription

Formation Cybersécurité
Phishing · Mots de passe · MFA

Une sensibilisation d'utilisateur, gratuite et sans inscription : reconnaître un hameçonnage, construire des mots de passe conformes aux recommandations de l'ANSSI, choisir le bon second facteur, sécuriser son poste de travail et savoir quoi faire dans les minutes qui suivent un incident. Pour tous les collaborateurs, quel que soit le métier.

15 chapitres · 5 h 30 Sources ANSSI · CNIL · CERT-FR Examen final corrigé Gratuit, sans inscription
Sensibilisation théorique, sans certification professionnelle

Travail-Industrie n'est pas un organisme certifié Qualiopi cybersécurité ni habilité par l'ANSSI. Ce module est une sensibilisation pour utilisateurs (« collaborateur sensibilisé », pas « professionnel cyber »). Il vous permet de comprendre le cadre applicable (RGPD, et ce que NIS2 changera une fois transposée) et d'adopter les bons réflexes au quotidien, mais il ne remplace pas une qualification professionnelle. Il peut en revanche servir de support de sensibilisation interne, ou de préparation avant une formation certifiante.

Cadre réglementaire à jour

RGPD article 32, règlement DORA, et l'état réel de la transposition française de NIS2 au 14 septembre 2026.

≈ 5 h 30

5 modules progressifs : cadre, phishing, mots de passe, poste de travail, incident.

Tout est sourcé

Guides ANSSI, délibération CNIL de juillet 2022, NIST SP 800-63B révision 4, panorama CERT-FR.

Parcours pédagogique

Programme de la sensibilisation cybersécurité

5 modules pour faire de chaque collaborateur un maillon fort de la chaîne de sécurité

1

Cadre réglementaire & enjeux cybersécurité 2026

NIS2, DORA, RGPD, panorama des menaces 2026, et le facteur humain : pourquoi la cybersécurité concerne chaque salarié.

  • NIS2, DORA, RGPD : le cadre réglementaire qui s'impose à toutes les entreprises
  • Panorama des menaces 2026 : ransomware, phishing, BEC, supply chain
  • Le facteur humain : pourquoi 80 % des incidents commencent par un clic
  • Quiz du Module 1
Commencer
2

Phishing et ingénierie sociale

Reconnaître un phishing en 5 secondes, comprendre les variantes (spear, BEC, vishing, smishing) et les leviers psychologiques de l'ingénierie sociale.

  • Anatomie d'un phishing : 7 signaux d'alerte à reconnaître en 5 secondes
  • Spear phishing, BEC, vishing, smishing : les variantes ciblées qui coûtent cher
  • Ingénierie sociale : les 6 leviers psychologiques exploités par les attaquants
  • Quiz du Module 2
Commencer
3

Mots de passe robustes et authentification multi-facteurs (MFA)

Construire des mots de passe / passphrases résistants, utiliser un gestionnaire, activer le MFA et comprendre la hiérarchie SMS / TOTP / FIDO2 / Passkey.

  • Mot de passe robuste, passphrase, temps de craquage : la science derrière la pratique
  • Gestionnaires de mots de passe : Bitwarden, 1Password, KeePass, comment choisir
  • MFA / 2FA : SMS, TOTP, FIDO2, Passkey — la hiérarchie de sécurité
  • Quiz du Module 3
Commencer
4

Sécurité quotidienne au poste de travail

Verrouillage, chiffrement, sauvegardes 3-2-1, Wi-Fi public, VPN, BYOD, télétravail : les bons réflexes au quotidien.

  • Verrouillage de session, chiffrement, règle 3-2-1 des sauvegardes
  • Wi-Fi public, VPN, déplacement professionnel : la sécurité en mobilité
  • BYOD, télétravail, données pro vs perso : le bon partitionnement
  • Quiz du Module 4
Commencer
5

Incident, signalement et responsabilités

Que faire après un clic suspect, comment signaler en interne, à la CNIL et au CERT-FR, et qui est responsable de quoi dans l'organisation.

  • J'ai cliqué : les 5 minutes pour agir et limiter la casse
  • Signalement interne, CERT-FR, CNIL : les bons réflexes et les délais
  • Responsabilités : salarié, employeur, DPO, RSSI, fournisseurs
  • Quiz du Module 5
Commencer

Prêt pour l'examen blanc ?

Après les 5 modules, validez vos acquis avec un examen final corrigé couvrant l'hameçonnage, les mots de passe, le MFA, la sécurité du poste de travail et la conduite à tenir en cas d'incident.

Accéder à l'examen

Cybersécurité utilisateur : ce qui s'impose vraiment aux entreprises françaises

RGPD, NIS2, DORA : trois textes, trois situations différentes

On lit souvent que « NIS2 s'applique depuis octobre 2024 » et impose de former tous les salariés. Les deux affirmations sont fausses, et il vaut mieux partir du droit réellement en vigueur.

Le RGPD (règlement (UE) 2016/679) est le seul des trois textes applicable aujourd'hui à toute entreprise française qui traite des données personnelles. Son article 32 impose des « mesures techniques et organisationnelles appropriées » au risque — chiffrement, capacité à rétablir la disponibilité des données, test régulier de l'efficacité des mesures — et son article 33 impose la notification d'une violation à la CNIL sous 72 heures. Ce n'est pas théorique : dans son bilan 2025, la CNIL fait état de 83 sanctions pour 486,84 millions d'euros, dont 14 organismes sanctionnés pour sécurité insuffisante, avec des manquements très concrets — mots de passe insuffisamment robustes, comptes partagés entre plusieurs utilisateurs.

La directive NIS2 (UE 2022/2555), adoptée le 14 décembre 2022, devait être transposée par les États membres avant le 17 octobre 2024. La France ne l'a pas fait : le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité a été adopté par le Sénat le 12 mars 2025, puis en commission à l'Assemblée nationale le 10 septembre 2025, sans être voté en séance. Au 14 septembre 2026, aucune loi n'est promulguée, aucun décret n'est publié, et aucune obligation NIS2 n'est opposable à une entreprise privée française ; la Commission européenne a saisi la Cour de justice de l'Union européenne le 8 juillet 2026. Le périmètre annoncé — de l'ordre de 15 000 entités, dans 18 secteurs, au-delà de 50 salariés ou 10 M€ de chiffre d'affaires — reste donc une cible, pas une obligation en vigueur.

Le règlement DORA (UE 2022/2554) est, lui, applicable depuis le 17 janvier 2025, et directement : étant un règlement, il ne nécessite aucune transposition. Il concerne le secteur financier — établissements de crédit, entreprises d'investissement, sociétés de gestion, assurances, prestataires de services de paiement et sur cryptoactifs — ainsi que leurs prestataires informatiques tiers critiques. C'est ce qui explique qu'une banque française soit soumise à DORA aujourd'hui alors qu'une usine du même groupe n'est pas encore soumise à NIS2.

Qui NIS2 oblige réellement à se former

L'article 20 de la directive distingue deux niveaux, et la nuance est décisive : les membres des organes de direction des entités essentielles et importantes doivent suivre une formation et peuvent être tenus responsables des manquements ; pour les employés, les États membres se contentent d'encourager les entités à proposer une formation similaire de façon régulière. Dire que « NIS2 impose de former tous les salariés » est donc inexact.

Cela ne rend pas la sensibilisation facultative pour autant. L'article 21 de la même directive cite « les pratiques d'hygiène informatique de base et la formation à la cybersécurité » parmi les mesures minimales attendues, et surtout l'article 32 du RGPD — lui bien en vigueur — impose des mesures organisationnelles appropriées, ce que la CNIL lit de longue date comme incluant la sensibilisation des personnes qui manipulent des données personnelles.

Le facteur humain : le bon chiffre, et ceux qu'il faut cesser de citer

Le chiffre fiable est celui du Data Breach Investigations Report de Verizon : le facteur humain intervient dans 62 % des compromissions dans l'édition 2026 (60 % en 2025). Il recouvre l'ingénierie sociale, mais aussi l'erreur de manipulation et l'erreur de configuration. Les « 80 %, 90 %, 95 % des attaques commencent par un email » que l'on rencontre partout ne reposent, eux, sur aucune source vérifiable.

Sur les vecteurs d'accès initial, la même édition 2026 place l'exploitation d'une vulnérabilité en tête (31 %), devant l'usage d'identifiants valides volés (13 %) — ces derniers restant toutefois présents dans 39 % des compromissions si l'on regarde l'ensemble du déroulé de l'attaque. Un tiers, prestataire ou service en ligne, est impliqué dans 48 % des compromissions, en hausse de 60 % sur un an. Côté français, le Panorama de la cybermenace 2025 de l'ANSSI recense 1 366 incidents traités, 128 compromissions par rançongiciel — dont 48 % des victimes sont des TPE, PME ou ETI — et une progression de 51 % des incidents d'exfiltration de données.

Reconnaître un hameçonnage : sept signaux qui tiennent encore

Les messages frauduleux sont désormais rédigés dans un français impeccable : le signal « fautes d'orthographe » est largement périmé. Sept marqueurs restent en revanche opérants : un expéditeur dont le domaine racine ne correspond pas à l'organisme annoncé, une urgence inhabituelle, une demande d'identifiants — qu'aucune organisation légitime ne formule par email —, une pièce jointe inattendue, un lien dont l'adresse réelle diffère du texte affiché, des tournures incohérentes avec l'expéditeur supposé, et surtout une demande qui sort du cadre habituel de vos échanges avec cet interlocuteur. Le module 2 détaille chacun d'eux, ainsi que les variantes par téléphone, SMS, QR code et messagerie instantanée.

Mots de passe et authentification : ce que recommandent l'ANSSI, la CNIL et le NIST

Les trois autorités raisonnent désormais en entropie, et non plus en règles de composition. L'ANSSI et la CNIL fixent une cible de 80 bits pour un mot de passe utilisé seul. L'ANSSI donne trois politiques équivalentes pour l'atteindre : au moins 12 caractères avec les quatre types de caractères, au moins 14 caractères sans obligation de symbole, ou une phrase de passe d'au moins 7 mots tirés au hasard. La CNIL, dans sa délibération n° 2022-100 du 21 juillet 2022, ramène la cible à 50 bits lorsque le service limite le nombre de tentatives de connexion. Le NIST, dans la révision 4 de sa publication SP 800-63B (août 2025), demande au minimum 8 caractères et en recommande 15 lorsque le mot de passe est le seul facteur. Les trois ont abandonné le renouvellement périodique pour les comptes utilisateurs ordinaires, et les règles de composition imposées.

Côté second facteur, l'ordre de robustesse est clair : le code reçu par SMS — classé « authentificateur restreint » par le NIST, jamais interdit, mais vulnérable au détournement de carte SIM — puis le code à usage unique généré par une application, puis les clés de sécurité FIDO2 et les passkeys, seules à résister à l'hameçonnage par relais parce que la signature est liée au domaine réel. L'apport global est massif et mesuré : une étude de Microsoft Research conclut que l'authentification multifacteur réduit le risque de compromission de compte de 99,22 %, et de 98,56 % même lorsque les identifiants ont déjà fuité.

Après l'incident : qui prévenir, et sous quel délai

L'article 33 du RGPD impose une notification à la CNIL dans les 72 heures suivant la prise de connaissance d'une violation de données personnelles, sauf absence de risque pour les personnes ; l'article 34 y ajoute l'information directe des personnes concernées lorsque le risque est élevé. Pour le secteur financier, DORA impose une notification initiale dans les 4 heures suivant la classification de l'incident comme majeur, et au plus tard 24 heures après en avoir eu connaissance, puis un rapport intermédiaire sous 72 heures et un rapport final sous un mois. Les délais prévus par NIS2 — 24 heures, 72 heures, un mois — ne sont pas encore applicables en France.

Pour le salarié, la seule règle qui compte tient en une phrase : signaler tout de suite, sans attendre d'être certain. Le coût d'une compromission suit la durée pendant laquelle elle passe inaperçue — le rapport annuel d'IBM situe en 2025 le cycle moyen de détection et d'endiguement à 241 jours, pour un coût moyen mondial de 4,44 millions de dollars. Et se faire piéger n'est pas une faute : ce qui s'apprécie comme tel, en droit du travail, c'est la dissimulation de l'incident ou le contournement délibéré des règles.

Public, format et limites de cette sensibilisation

Ce parcours de 5 modules s'adresse à tous les collaborateurs, quel que soit leur métier : c'est une sensibilisation d'utilisateur, pas une formation technique. Il peut servir de support à un plan de sensibilisation interne, et se complète par nos sensibilisations RGPD et protection des données pour salariés pour la dimension données personnelles, NIS2 OT et cybersécurité industrielle pour les environnements de production, IA générative et usage responsable pour l'encadrement des assistants conversationnels, et PCA / PRA et continuité d'activité pour la reprise après sinistre.

Le parcours est gratuit, sans inscription et accessible à tout moment. Avertissement : Travail-Industrie n'est ni un organisme de formation certifié Qualiopi ni un organisme habilité par l'ANSSI, et ne délivre aucune certification. Pour une qualification professionnelle reconnue, il faut suivre un cursus auprès d'un organisme certifié, finançable via un OPCO ou le CPF.

} only %} #}

Pour aller plus loin

Quatre sensibilisations qui prolongent celle-ci sur la protection des données, les systèmes industriels, les assistants IA et la reprise après sinistre.

Questions fréquentes

Cybersécurité utilisateur, NIS2, DORA, phishing, MFA

Non. Travail-Industrie n'est ni un organisme de formation certifié Qualiopi ni un organisme habilité par l'ANSSI. Ce module est une sensibilisation théorique, gratuite et sans inscription, destinée aux utilisateurs. Il ne remplace pas une certification professionnelle ni un cursus finançable par un OPCO. Il peut en revanche servir de support à un plan de sensibilisation interne, ou de préparation avant une formation certifiante.

Non, pas encore. NIS2 est une directive : elle doit être transposée par chaque État membre. L'échéance était fixée au 17 octobre 2024 et la France ne l'a pas tenue. Le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité a été adopté par le Sénat le 12 mars 2025 et en commission à l'Assemblée nationale le 10 septembre 2025, mais il n'a pas été voté en séance. Au 14 septembre 2026, aucune loi n'est promulguée et aucune obligation NIS2 n'est opposable aux entreprises privées françaises. La Commission européenne a saisi la Cour de justice de l'Union européenne le 8 juillet 2026.

Non, et c'est un contresens fréquent. L'article 20 de la directive impose une formation aux membres des organes de direction des entités essentielles et importantes, et se contente d'encourager ces entités à proposer une formation similaire à leurs employés. En revanche, l'article 21 cite la formation à la cybersécurité parmi les mesures minimales attendues, et l'article 32 du RGPD — lui bien applicable — impose des mesures organisationnelles appropriées, ce qui inclut la sensibilisation des personnes qui manipulent des données personnelles.

L'ANSSI raisonne en entropie et fixe une cible de 80 bits pour un mot de passe utilisé seul. Elle donne trois politiques équivalentes pour l'atteindre : au moins 12 caractères avec majuscules, minuscules, chiffres et caractères spéciaux ; ou au moins 14 caractères avec majuscules, minuscules et chiffres ; ou une phrase de passe d'au moins 7 mots tirés au hasard. La CNIL retient la même cible de 80 bits, ramenée à 50 bits si le service limite le nombre de tentatives de connexion. Ni l'une ni l'autre ne recommande plus le renouvellement périodique pour les comptes utilisateurs ordinaires.

Non. Le NIST le classe comme authentificateur « restreint » dans sa publication SP 800-63B : son usage reste possible, mais impose de documenter une acceptation du risque, d'en informer les utilisateurs et de proposer une alternative. Cette classification est maintenue dans la révision 4 publiée en août 2025. En pratique, le SMS est très supérieur à l'absence de second facteur, mais il ne protège ni du détournement de carte SIM ni de l'hameçonnage par relais. Seuls FIDO2 et les passkeys résistent à cette dernière attaque.

Cinq gestes, dans cet ordre. Ne rien masquer et ne pas recliquer. Déconnecter la machine du réseau, sans l'éteindre — la mémoire vive contient des éléments utiles à l'analyse. Si des identifiants ont été saisis, les changer depuis un autre appareil sain, ainsi que ceux de tous les comptes utilisant le même mot de passe. Signaler immédiatement à la DSI ou au RSSI. Documenter l'heure, le message reçu et les actions effectuées.

L'article 33 du RGPD impose au responsable de traitement de notifier la violation à la CNIL dans les 72 heures suivant sa prise de connaissance, sauf si elle n'est pas susceptible d'engendrer un risque pour les droits et libertés des personnes. Si le risque est élevé, l'article 34 impose en plus d'informer directement les personnes concernées. Le manquement à ces obligations est passible d'une amende administrative pouvant atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial (article 83.4).

Se faire piéger par un message conçu pour tromper n'est pas en soi une faute : le salarié est lui-même victime. Une sanction disciplinaire suppose un comportement fautif que l'employeur doit établir, et elle doit rester proportionnée. Ce qui se sanctionne en pratique, c'est la dissimulation de l'incident, le contournement délibéré et répété des règles, ou l'acte intentionnel. La responsabilité civile personnelle du salarié envers son employeur suppose, elle, une faute lourde, c'est-à-dire une intention de nuire.