Projets TI d'entreprise · Partout au Québec Demander une soumissionEnglish

Formation en cybersécurité

La formation en cybersécurité des employés, ou sensibilisation, apprend au personnel à reconnaître les attaques qui passent par lui, comme l'hameçonnage, à adopter des réflexes sûrs et à signaler rapidement tout ce qui semble suspect.

Mis à jour le

Dans ses Contrôles de cybersécurité de base pour les petites et moyennes organisations, le Centre canadien pour la cybersécurité écrit que « c'est l'erreur humaine qui demeure la cause trop fréquente d'incidents de cybersécurité » et que, « comme première ligne de défense, les organisations devraient donner de la formation à leurs employés sur les pratiques de sécurité de base ».

Réponse courte

Vous décrivez votre équipe, vos outils et vos préoccupations : votre demande est analysée par l'équipe Courtier TI puis confiée à l'entreprise de services TI qui préparera votre soumission. Le contenu, le format et les simulations sont établis avec vous.

Ce qu'un mandat de formation peut couvrir

  • Une formation de base pour tout le personnel, nouveau ou déjà en poste
  • Des modules ciblés selon les rôles : paiements et comptabilité, administrateurs des systèmes, direction
  • Des simulations d'hameçonnage encadrées, suivies d'explications
  • Une procédure de signalement simple, testée avec les employés
  • Des rappels courts en ligne et un volet pour l'accueil des nouveaux employés
  • Un suivi : participation, signalements reçus et sujets à renforcer

Les sujets à couvrir au minimum

Selon la publication Offrir aux employés une formation sur mesure en cybersécurité (ITSAP.10.093) du Centre canadien pour la cybersécurité, la formation devrait au minimum comprendre les sujets suivants :

  • Repérer et contrer les tentatives d'hameçonnage
  • Choisir des mots de passe robustes
  • Mettre les systèmes à jour et appliquer les correctifs
  • Protéger les biens informatiques et l'information sensible
  • Signaler les incidents

Les contrôles de base du Centre ajoutent l'utilisation de logiciels approuvés, l'utilisation adéquate d'Internet et l'utilisation sécuritaire des médias sociaux. Nous recommandons d'illustrer chaque sujet avec vos propres outils et des situations réalistes pour votre secteur, comme une fausse facture ou une demande de changement des coordonnées bancaires d'un fournisseur.

Comment se déroule un programme de formation

  1. L'état des lieux : vos outils, vos rôles sensibles, vos politiques existantes et les incidents ou tentatives déjà vécus.
  2. Le choix des formats : le Centre cite une formation de base pour tout le personnel, une formation assistée par ordinateur pour les rappels et une formation axée sur les rôles.
  3. L'adaptation du contenu : exemples tirés de votre réalité, en français et dans les autres langues de votre équipe au besoin.
  4. Les séances et les exercices pratiques : le Centre suggère d'intégrer des exercices, comme la détection de courriels d'hameçonnage ou l'examen des processus d'intervention en cas d'incident.
  5. Les simulations : de faux courriels envoyés selon des règles convenues, suivis d'une courte explication.
  6. Le suivi et la mise à jour : résultats, sujets à reprendre et nouveaux scénarios selon l'évolution des menaces.

Simulations d'hameçonnage : bien les encadrer

Le Centre demande, dans ses Mesures de cybersécurité de base à l'intention des petites organisations (ITSAP.10.300), si l'organisation a un programme de sensibilisation à l'hameçonnage. Les simulations en font souvent partie. Pour qu'elles aident plutôt qu'elles nuisent, nous recommandons de :

  • Annoncer l'existence du programme, sans révéler les dates des envois
  • Présenter un clic comme une occasion d'apprendre, jamais comme une faute à sanctionner
  • Limiter l'accès aux résultats individuels et leur durée de conservation : ce sont des renseignements personnels sur vos employés
  • Coordonner avec la personne responsable des TI pour que les faux courriels ne soient ni bloqués ni confondus avec une vraie attaque
  • Mesurer aussi les signalements, et pas seulement les clics

Du signalement au registre des incidents

Un employé qui signale vite un courriel douteux ou une erreur d'envoi donne à l'entreprise le temps de réagir. La Loi sur la protection des renseignements personnels dans le secteur privé exige de tenir un registre des incidents de confidentialité (art. 3.8) et, si un incident présente un risque de préjudice sérieux, d'aviser avec diligence la Commission d'accès à l'information et les personnes concernées (art. 3.5).

La formation devrait donc dire clairement quoi signaler, à qui et comment, et rappeler de ne pas supprimer le message suspect. Le Centre recommande, dans sa publication sur l'IA générative (ITSAP.00.041), d'offrir aux utilisateurs un moyen facile de signaler les attaques par hameçonnage ou les communications suspectes. Notre guide Loi 25 : ce que les PME doivent faire côté TI détaille le registre.

Questions à vous poser avant de demander une soumission

  • Combien de personnes former, dans quels rôles, et lesquelles travaillent à distance ou sur le terrain ?
  • Quelles langues de formation sont nécessaires ?
  • Quels outils votre équipe utilise-t-elle au quotidien : courriel, Teams, cellulaires, logiciels métier ?
  • Avez-vous déjà vécu une tentative de fraude ou un incident qui pourrait servir d'exemple ?
  • Existe-t-il une procédure de signalement et une personne désignée pour recevoir les signalements ?
  • Souhaitez-vous des simulations d'hameçonnage, et qui en verra les résultats ?

Pièges à éviter

  • Une séance unique, puis plus rien : les réflexes s'oublient et les attaques changent
  • Un contenu générique, qui ne ressemble ni à vos outils ni à vos fournisseurs
  • Des simulations perçues comme un piège, qui découragent les signalements
  • Oublier la direction, les gestionnaires et les contractuels : le Centre vise tout le personnel, y compris les entrepreneurs, les gestionnaires et les cadres
  • Former au signalement sans désigner qui reçoit les signalements ni quoi en faire

Ce qu'il faut préciser dans votre demande

  • Le nombre approximatif de personnes et leurs rôles
  • Le format souhaité : en personne, à distance, en ligne à son rythme, ou une combinaison
  • Les langues de formation
  • Si vous voulez des simulations d'hameçonnage et un suivi des résultats
  • Les sujets prioritaires, par exemple la fraude au paiement, le télétravail ou l'IA
  • Votre outil de courriel et l'existence d'un bouton ou d'une adresse de signalement
  • Les exigences d'un client, d'un assureur ou d'un contrat à respecter

Questions fréquentes

Qui doit suivre la formation en cybersécurité ?

Tout le monde. La publication ITSAP.10.093 du Centre canadien pour la cybersécurité vise l'ensemble du personnel, y compris les employés, les entrepreneurs, les gestionnaires et les cadres. Les personnes qui approuvent des paiements ou administrent des systèmes ont avantage à recevoir en plus une formation axée sur leur rôle.

À quelle fréquence faut-il former les employés ?

Le Centre ne fixe pas de fréquence. Il décrit une formation de base pour le personnel nouveau ou déjà en poste et une formation assistée par ordinateur pour se mettre à jour. Nous suggérons une formation à l'embauche, des rappels courts répartis dans l'année et une mise à jour dès qu'une nouvelle forme d'attaque touche votre secteur.

Les simulations d'hameçonnage sont-elles une bonne idée ?

Oui, si elles sont encadrées. Le Centre suggère des exercices pratiques comme la détection de courriels d'hameçonnage. Annoncez le programme, expliquez chaque erreur sans la sanctionner, protégez les résultats individuels et valorisez les signalements.

La Loi 25 oblige-t-elle à former les employés ?

La loi exige des mesures de sécurité raisonnables (art. 10) et des politiques qui prévoient les rôles et les responsabilités du personnel tout au long du cycle de vie des renseignements personnels (art. 3.2). Elle ne prescrit pas de formation précise, mais former le personnel est une façon concrète d'appliquer ces règles et de bien alimenter le registre des incidents.

Faut-il parler de l'intelligence artificielle dans la formation ?

C'est souhaitable. Le Centre mentionne la formation de sensibilisation aux technologies d'intelligence artificielle, et souligne que l'IA générative permet des courriels d'hameçonnage plus réalistes. Si vos employés utilisent ces outils, la formation peut aussi présenter les règles internes. Voir notre page Gouvernance et encadrement de l'IA.

Formation en cybersécurité

Audits, tests d'intrusion et conformité

Demander une soumission