Sécurité et confidentialité en ligne

|

7

7

Lecteur Min

Comment les praticiens de la sensibilisation cartonnent : les points clés de Convene: Boston's Share & Brag

Nous avons demandé à de vrais professionnels de la cybersécurité de partager ce qui fonctionne pour eux – découvrez des conseils gratuits issus de la session Share & Brag de Convene: Boston 2026 !

Que se passe-t-il lorsque vous réunissez dans une même pièce des professionnels de la formation et de la sensibilisation et que vous leur demandez de partager ce qui fonctionne ? Ce n'est pas le début d'une blague sur la cybersécurité. C'était le point de départ de "Share & Brag", une session très populaire lors de Convene: Boston le 13 août dernier. Animée une fois de plus par Jenn deBerge, directrice du Fusion Center chez Mastercard et vice-présidente du conseil d'administration de la National Cybersecurity Alliance, cette session est toujours l'un des moments forts de chaque conférence Convene.    

À Boston, la consigne était simple : « Quelle est la chose que votre organisation met en œuvre dans son programme de sensibilisation à la sécurité ou de gestion du risque humain et que vous pensez que d'autres devraient également faire — et pourquoi cela fonctionne-t-il ? » 

Après avoir entendu la consigne, des discussions animées ont commencé – exactement ce que nous aimons voir à Convene. Les participants ont discuté de leurs idées à leurs tables, puis ont sélectionné des personnes pour partager leurs coups de cœur avec l'ensemble du groupe. Le résultat a été une grande diversité d'idées pratiques, allant des simulations de phishing et des champions de la sécurité aux actions de sensibilisation communautaire et aux exercices pour les dirigeants. 

Cependant, plusieurs thèmes communs ont commencé à se dégager des différentes approches que les participants ont partagées avec fierté.  

Faire de la cybersécurité une responsabilité partagée 

Plusieurs participants ont décrit comment ils parviennent à faire sortir la cybersécurité de leur propre service. Une organisation de services financiers utilise des exercices de simulation (tabletop) avec des équipes de toute l'entreprise. L'objectif n'est pas seulement de tester la réponse de l'organisation à un incident, mais aussi d'aider les autres services à mieux comprendre ce que fait l'équipe de cybersécurité et pourquoi son travail est essentiel. Une autre organisation propose un programme qui associe des ingénieurs hors cybersécurité à des experts cyber afin qu'ils apprennent les uns des autres. Ce programme crée des liens entre des équipes qui, autrement, n'interagiraient que rarement. 

Une grande entreprise technologique pousse l'idée encore plus loin avec une communauté mondiale de Champions de la Sécurité. Des milliers d'employés y participent, notamment à travers des hackathons où les participants ont développé des prototypes d'outils de sécurité. 

L'un des grands enseignements a été que la sensibilisation fonctionne mieux lorsque les employés ne sont pas de simples destinataires des messages de sécurité, mais qu'ils en deviennent des acteurs. 

Bâtir des communautés pour faire face au « flux continu d'informations » 

Un programme universitaire de cybersécurité a créé une communauté d'ambassadeurs et de champions pour les districts scolaires de son État. Ce programme est né d'un problème que de nombreux professionnels de la cybersécurité reconnaîtront : les personnes responsables de la sécurité peuvent se sentir isolées et dépassées par le volume impressionnant de menaces, d'outils et d'informations qui les assaillent. Rassembler des professionnels intéressés leur a permis de partager des ressources et d'apprendre les uns des autres. Cela a également permis d'étendre la portée du programme au-delà de l'informatique. Même des enseignants ont commencé à demander des ressources en cybersécurité. 

Parfois, la meilleure ressource de sensibilisation est une communauté, et non un énième contenu.  

Inverser la tendance en matière de sensibilisation à la sécurité 

Les programmes de sensibilisation traditionnels se concentrent souvent lourdement sur ce que les employés font de mal. Plusieurs participants à la session "Share & Brag" expérimentent l'approche inverse. Une organisation a créé un programme récompensant les employés qui adoptent systématiquement des comportements de sécurité solides, comme l'utilisation de l'authentification multifacteur (MFA) et l'évitement d'activités risquées sur leurs appareils. Plutôt que de se focaliser sur les personnes qui échouent aux simulations, le programme identifie les employés qui font toujours les bons choix. L'intervenant a encouragé les autres professionnels à « inverser la tendance » et à chercher des moyens de célébrer les comportements positifs. 

Une autre organisation a mis en place un défi de phishing dans lequel les employés créent leurs propres e-mails de phishing simulés. Les exemples les plus convaincants ont été intégrés aux simulations de phishing de l'organisation durant le Mois de Sensibilisation à la Cybersécurité. 

Rendre la formation plus pertinente pour l'individu 

Plusieurs professionnels, en particulier ceux ayant des équipes réparties dans le monde entier, ont évoqué l'adaptation de leurs programmes plutôt que de proposer la même formation à tout le monde. Une organisation internationale utilise de vrais e-mails malveillants pour inspirer ses simulations de phishing. Elle s'appuie également sur des collaborateurs dans différentes régions pour aider à concevoir des exemples et des conseils adaptés à la culture locale. En effet, ce qui fonctionne dans une région peut ne pas fonctionner dans une autre. 

Une autre organisation a mis en place un programme de formation plus intensif pour les employés qui rencontrent régulièrement des difficultés lors des simulations de phishing. Plutôt que d'imposer plus de formation à tout le monde, l'organisation apporte un soutien supplémentaire aux personnes qui en ont le plus besoin. 

Raconter de meilleures histoires

Une entreprise technologique a créé des fictions audio basées sur de réelles cyberattaques, une approche similaire à la campagne du Mois de Sensibilisation à la Cybersécurité de la NCA pour 2026. Cette idée répond à un problème courant : les organisations savent que des incidents se produisent, mais les contraintes juridiques, de conformité et de confidentialité peuvent rendre difficile la discussion ouverte sur ce qui s'est mal passé. 

Les histoires fictives offrent un moyen d'enseigner ces leçons sans exposer un incident réel ou un employé en particulier. Cette approche reconnaît également une réalité importante en matière de sensibilisation : les histoires sont souvent plus faciles à retenir que les instructions. 

Rendre les choses personnelles, même pour les dirigeants 

Un intervenant a rappelé une vérité crue : si quelqu'un pense qu'il ne peut pas être piraté, il se trompe. Et cela inclut les dirigeants. 

Au lieu de simplement informer les dirigeants des risques, l'organisation crée des exercices conçus pour leur faire vivre directement l'expérience de la facilité avec laquelle ils pourraient être compromis. Une autre organisation a modifié ses exercices de phishing afin que les employés ne se contentent pas d'identifier les messages suspects. On leur demande d'expliquer ce qu'ils feraient ensuite, y compris à qui ils signaleraient le message. 

Cette étape supplémentaire peut révéler des lacunes qu'une simulation de phishing traditionnelle pourrait manquer. Quelqu'un peut savoir qu'un e-mail est suspect, mais ne pas savoir comment réagir. 

S'impliquer dans sa communauté 

La sensibilisation ne doit pas s'arrêter aux employés. Une organisation de services financiers a récemment lancé une initiative visant à apporter l'éducation à la cybersécurité aux communautés vulnérables et aux membres du public qui ont besoin de ressources supplémentaires. 

Le programme développe des partenariats à l'intérieur et à l'extérieur de l'organisation et envoie des experts en cybersécurité à des événements communautaires. Les supports sont adaptés aux besoins de chaque public. L'objectif n'est pas seulement de renforcer la sécurité des employés au travail, mais de donner aux gens des compétences qu'ils peuvent utiliser partout où ils vont en ligne. 

Un enseignement majeur de Convene: Boston – Donner aux gens une raison de participer 

La session "Share & Brag" a permis de faire émerger des dizaines d'idées, mais l'enseignement le plus marquant a été de voir combien de professionnels dépassent désormais le cadre traditionnel de la sensibilisation axée uniquement sur la conformité. 

Ils bâtissent des communautés. Ils célèbrent les comportements positifs. Ils intègrent la sécurité dans d'autres départements. Ils adaptent les programmes aux différentes cultures et publics. Ils offrent aux employés l'opportunité de créer du contenu. Ils utilisent des histoires pour rendre les menaces mémorables. Et ils trouvent des moyens de rendre cela personnel. 

Si vous souhaitez obtenir plus de conseils et d'astuces en cybersécurité, inscrivez-vous à notre newsletter par e-mail ! Et si vous voulez participer au prochain "Share & Brag", découvrez notre prochaine conférence Convene !  

Articles en vedette

Règles technologiques familiales que nous pensons que vous devriez envisager

Il n'y a pas de formule parfaite pour élever des enfants avec la technologie, car chaque enfant est différent.

Compte de médias sociaux

Protégez-vous contre le piratage de comptes de médias sociaux

Votre compte de réseau social contient des informations personnelles précieuses, ce qui en fait une cible pour les cybercriminels.