Formation Cybersécurité
Phishing · Mots de passe · MFA
Une sensibilisation d'utilisateur, gratuite et sans inscription : reconnaître un hameçonnage, construire des mots de passe conformes aux recommandations de l'ANSSI, choisir le bon second facteur, sécuriser son poste de travail et savoir quoi faire dans les minutes qui suivent un incident. Pour tous les collaborateurs, quel que soit le métier.
Sensibilisation théorique, sans certification professionnelle
Travail-Industrie n'est pas un organisme certifié Qualiopi cybersécurité ni habilité par l'ANSSI. Ce module est une sensibilisation pour utilisateurs (« collaborateur sensibilisé », pas « professionnel cyber »). Il vous permet de comprendre le cadre applicable (RGPD, et ce que NIS2 changera une fois transposée) et d'adopter les bons réflexes au quotidien, mais il ne remplace pas une qualification professionnelle. Il peut en revanche servir de support de sensibilisation interne, ou de préparation avant une formation certifiante.
Cadre réglementaire à jour
RGPD article 32, règlement DORA, et l'état réel de la transposition française de NIS2 au 14 septembre 2026.
≈ 5 h 30
5 modules progressifs : cadre, phishing, mots de passe, poste de travail, incident.
Tout est sourcé
Guides ANSSI, délibération CNIL de juillet 2022, NIST SP 800-63B révision 4, panorama CERT-FR.
Programme de la sensibilisation cybersécurité
5 modules pour faire de chaque collaborateur un maillon fort de la chaîne de sécurité
Cadre réglementaire & enjeux cybersécurité 2026
NIS2, DORA, RGPD, panorama des menaces 2026, et le facteur humain : pourquoi la cybersécurité concerne chaque salarié.
- NIS2, DORA, RGPD : le cadre réglementaire qui s'impose à toutes les entreprises
- Panorama des menaces 2026 : ransomware, phishing, BEC, supply chain
- Le facteur humain : pourquoi 80 % des incidents commencent par un clic
- Quiz du Module 1
Phishing et ingénierie sociale
Reconnaître un phishing en 5 secondes, comprendre les variantes (spear, BEC, vishing, smishing) et les leviers psychologiques de l'ingénierie sociale.
- Anatomie d'un phishing : 7 signaux d'alerte à reconnaître en 5 secondes
- Spear phishing, BEC, vishing, smishing : les variantes ciblées qui coûtent cher
- Ingénierie sociale : les 6 leviers psychologiques exploités par les attaquants
- Quiz du Module 2
Mots de passe robustes et authentification multi-facteurs (MFA)
Construire des mots de passe / passphrases résistants, utiliser un gestionnaire, activer le MFA et comprendre la hiérarchie SMS / TOTP / FIDO2 / Passkey.
- Mot de passe robuste, passphrase, temps de craquage : la science derrière la pratique
- Gestionnaires de mots de passe : Bitwarden, 1Password, KeePass, comment choisir
- MFA / 2FA : SMS, TOTP, FIDO2, Passkey — la hiérarchie de sécurité
- Quiz du Module 3
Sécurité quotidienne au poste de travail
Verrouillage, chiffrement, sauvegardes 3-2-1, Wi-Fi public, VPN, BYOD, télétravail : les bons réflexes au quotidien.
- Verrouillage de session, chiffrement, règle 3-2-1 des sauvegardes
- Wi-Fi public, VPN, déplacement professionnel : la sécurité en mobilité
- BYOD, télétravail, données pro vs perso : le bon partitionnement
- Quiz du Module 4
Incident, signalement et responsabilités
Que faire après un clic suspect, comment signaler en interne, à la CNIL et au CERT-FR, et qui est responsable de quoi dans l'organisation.
- J'ai cliqué : les 5 minutes pour agir et limiter la casse
- Signalement interne, CERT-FR, CNIL : les bons réflexes et les délais
- Responsabilités : salarié, employeur, DPO, RSSI, fournisseurs
- Quiz du Module 5
Prêt pour l'examen blanc ?
Après les 5 modules, validez vos acquis avec un examen final corrigé couvrant l'hameçonnage, les mots de passe, le MFA, la sécurité du poste de travail et la conduite à tenir en cas d'incident.
Accéder à l'examenCybersécurité utilisateur : ce qui s'impose vraiment aux entreprises françaises
RGPD, NIS2, DORA : trois textes, trois situations différentes
On lit souvent que « NIS2 s'applique depuis octobre 2024 » et impose de former tous les salariés. Les deux affirmations sont fausses, et il vaut mieux partir du droit réellement en vigueur.
Le RGPD (règlement (UE) 2016/679) est le seul des trois textes applicable aujourd'hui à toute entreprise française qui traite des données personnelles. Son article 32 impose des « mesures techniques et organisationnelles appropriées » au risque — chiffrement, capacité à rétablir la disponibilité des données, test régulier de l'efficacité des mesures — et son article 33 impose la notification d'une violation à la CNIL sous 72 heures. Ce n'est pas théorique : dans son bilan 2025, la CNIL fait état de 83 sanctions pour 486,84 millions d'euros, dont 14 organismes sanctionnés pour sécurité insuffisante, avec des manquements très concrets — mots de passe insuffisamment robustes, comptes partagés entre plusieurs utilisateurs.
La directive NIS2 (UE 2022/2555), adoptée le 14 décembre 2022, devait être transposée par les États membres avant le 17 octobre 2024. La France ne l'a pas fait : le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité a été adopté par le Sénat le 12 mars 2025, puis en commission à l'Assemblée nationale le 10 septembre 2025, sans être voté en séance. Au 14 septembre 2026, aucune loi n'est promulguée, aucun décret n'est publié, et aucune obligation NIS2 n'est opposable à une entreprise privée française ; la Commission européenne a saisi la Cour de justice de l'Union européenne le 8 juillet 2026. Le périmètre annoncé — de l'ordre de 15 000 entités, dans 18 secteurs, au-delà de 50 salariés ou 10 M€ de chiffre d'affaires — reste donc une cible, pas une obligation en vigueur.
Le règlement DORA (UE 2022/2554) est, lui, applicable depuis le 17 janvier 2025, et directement : étant un règlement, il ne nécessite aucune transposition. Il concerne le secteur financier — établissements de crédit, entreprises d'investissement, sociétés de gestion, assurances, prestataires de services de paiement et sur cryptoactifs — ainsi que leurs prestataires informatiques tiers critiques. C'est ce qui explique qu'une banque française soit soumise à DORA aujourd'hui alors qu'une usine du même groupe n'est pas encore soumise à NIS2.
Qui NIS2 oblige réellement à se former
L'article 20 de la directive distingue deux niveaux, et la nuance est décisive : les membres des organes de direction des entités essentielles et importantes doivent suivre une formation et peuvent être tenus responsables des manquements ; pour les employés, les États membres se contentent d'encourager les entités à proposer une formation similaire de façon régulière. Dire que « NIS2 impose de former tous les salariés » est donc inexact.
Cela ne rend pas la sensibilisation facultative pour autant. L'article 21 de la même directive cite « les pratiques d'hygiène informatique de base et la formation à la cybersécurité » parmi les mesures minimales attendues, et surtout l'article 32 du RGPD — lui bien en vigueur — impose des mesures organisationnelles appropriées, ce que la CNIL lit de longue date comme incluant la sensibilisation des personnes qui manipulent des données personnelles.
Le facteur humain : le bon chiffre, et ceux qu'il faut cesser de citer
Le chiffre fiable est celui du Data Breach Investigations Report de Verizon : le facteur humain intervient dans 62 % des compromissions dans l'édition 2026 (60 % en 2025). Il recouvre l'ingénierie sociale, mais aussi l'erreur de manipulation et l'erreur de configuration. Les « 80 %, 90 %, 95 % des attaques commencent par un email » que l'on rencontre partout ne reposent, eux, sur aucune source vérifiable.
Sur les vecteurs d'accès initial, la même édition 2026 place l'exploitation d'une vulnérabilité en tête (31 %), devant l'usage d'identifiants valides volés (13 %) — ces derniers restant toutefois présents dans 39 % des compromissions si l'on regarde l'ensemble du déroulé de l'attaque. Un tiers, prestataire ou service en ligne, est impliqué dans 48 % des compromissions, en hausse de 60 % sur un an. Côté français, le Panorama de la cybermenace 2025 de l'ANSSI recense 1 366 incidents traités, 128 compromissions par rançongiciel — dont 48 % des victimes sont des TPE, PME ou ETI — et une progression de 51 % des incidents d'exfiltration de données.
Reconnaître un hameçonnage : sept signaux qui tiennent encore
Les messages frauduleux sont désormais rédigés dans un français impeccable : le signal « fautes d'orthographe » est largement périmé. Sept marqueurs restent en revanche opérants : un expéditeur dont le domaine racine ne correspond pas à l'organisme annoncé, une urgence inhabituelle, une demande d'identifiants — qu'aucune organisation légitime ne formule par email —, une pièce jointe inattendue, un lien dont l'adresse réelle diffère du texte affiché, des tournures incohérentes avec l'expéditeur supposé, et surtout une demande qui sort du cadre habituel de vos échanges avec cet interlocuteur. Le module 2 détaille chacun d'eux, ainsi que les variantes par téléphone, SMS, QR code et messagerie instantanée.
Mots de passe et authentification : ce que recommandent l'ANSSI, la CNIL et le NIST
Les trois autorités raisonnent désormais en entropie, et non plus en règles de composition. L'ANSSI et la CNIL fixent une cible de 80 bits pour un mot de passe utilisé seul. L'ANSSI donne trois politiques équivalentes pour l'atteindre : au moins 12 caractères avec les quatre types de caractères, au moins 14 caractères sans obligation de symbole, ou une phrase de passe d'au moins 7 mots tirés au hasard. La CNIL, dans sa délibération n° 2022-100 du 21 juillet 2022, ramène la cible à 50 bits lorsque le service limite le nombre de tentatives de connexion. Le NIST, dans la révision 4 de sa publication SP 800-63B (août 2025), demande au minimum 8 caractères et en recommande 15 lorsque le mot de passe est le seul facteur. Les trois ont abandonné le renouvellement périodique pour les comptes utilisateurs ordinaires, et les règles de composition imposées.
Côté second facteur, l'ordre de robustesse est clair : le code reçu par SMS — classé « authentificateur restreint » par le NIST, jamais interdit, mais vulnérable au détournement de carte SIM — puis le code à usage unique généré par une application, puis les clés de sécurité FIDO2 et les passkeys, seules à résister à l'hameçonnage par relais parce que la signature est liée au domaine réel. L'apport global est massif et mesuré : une étude de Microsoft Research conclut que l'authentification multifacteur réduit le risque de compromission de compte de 99,22 %, et de 98,56 % même lorsque les identifiants ont déjà fuité.
Après l'incident : qui prévenir, et sous quel délai
L'article 33 du RGPD impose une notification à la CNIL dans les 72 heures suivant la prise de connaissance d'une violation de données personnelles, sauf absence de risque pour les personnes ; l'article 34 y ajoute l'information directe des personnes concernées lorsque le risque est élevé. Pour le secteur financier, DORA impose une notification initiale dans les 4 heures suivant la classification de l'incident comme majeur, et au plus tard 24 heures après en avoir eu connaissance, puis un rapport intermédiaire sous 72 heures et un rapport final sous un mois. Les délais prévus par NIS2 — 24 heures, 72 heures, un mois — ne sont pas encore applicables en France.
Pour le salarié, la seule règle qui compte tient en une phrase : signaler tout de suite, sans attendre d'être certain. Le coût d'une compromission suit la durée pendant laquelle elle passe inaperçue — le rapport annuel d'IBM situe en 2025 le cycle moyen de détection et d'endiguement à 241 jours, pour un coût moyen mondial de 4,44 millions de dollars. Et se faire piéger n'est pas une faute : ce qui s'apprécie comme tel, en droit du travail, c'est la dissimulation de l'incident ou le contournement délibéré des règles.
Public, format et limites de cette sensibilisation
Ce parcours de 5 modules s'adresse à tous les collaborateurs, quel que soit leur métier : c'est une sensibilisation d'utilisateur, pas une formation technique. Il peut servir de support à un plan de sensibilisation interne, et se complète par nos sensibilisations RGPD et protection des données pour salariés pour la dimension données personnelles, NIS2 OT et cybersécurité industrielle pour les environnements de production, IA générative et usage responsable pour l'encadrement des assistants conversationnels, et PCA / PRA et continuité d'activité pour la reprise après sinistre.
Le parcours est gratuit, sans inscription et accessible à tout moment. Avertissement : Travail-Industrie n'est ni un organisme de formation certifié Qualiopi ni un organisme habilité par l'ANSSI, et ne délivre aucune certification. Pour une qualification professionnelle reconnue, il faut suivre un cursus auprès d'un organisme certifié, finançable via un OPCO ou le CPF.
Pour aller plus loin
Quatre sensibilisations qui prolongent celle-ci sur la protection des données, les systèmes industriels, les assistants IA et la reprise après sinistre.
Questions fréquentes
Cybersécurité utilisateur, NIS2, DORA, phishing, MFA