Aller au contenu

Cas d’usage

Sensibilisation au phishing et à la cybersécurité : des vidéos courtes, un réflexe par vidéo

Les erreurs humaines et l’ingénierie sociale sont à l’origine d’un grand nombre d’incidents, rappelle la CNIL. Une sensibilisation qui marche tient en peu de mots : un réflexe par vidéo, répété souvent. Voici quoi dire, et dans quel ordre.

4 min de lecture

Vidéo réellement générée avec EducPilot pour le Groupe Lunéa, distributeur fictif, à partir d’une fiche de Cybermalveillance.gouv.fr et d’un avis du FBI. Format vertical 9:16, 1 min 08 s.

Voir la vidéo en grand, avec sa transcription

Ce guide s’adresse aux RSSI, DSI, responsables formation et dirigeants de PME qui doivent sensibiliser tout le personnel, pas seulement l’équipe informatique. Il fait le point sur ce que disent les textes, puis propose une série de vidéos courtes, prêtes à planifier sur un trimestre.

Ce que disent les textes

En une phrase : aucune loi n’impose à toutes les entreprises une formation au phishing, mais le RGPD impose de sécuriser les données, la CNIL recommande de former les utilisateurs, et NIS 2 en fait une mesure attendue des entités régulées.

  • RGPD, article 32. Le responsable de traitement met en œuvre des mesures techniques et organisationnelles pour garantir la sécurité des données. La CNIL range la sensibilisation des utilisateurs parmi les précautions élémentaires de son guide de la sécurité des données personnelles (fiche « Impliquer et former les utilisateurs »).
  • NIS 2, articles 20 et 21. Les membres des organes de direction des entités essentielles et importantes doivent suivre une formation, et sont encouragés à en proposer une similaire au personnel. Les mesures de gestion des risques comprennent « les pratiques de base en matière de cyberhygiène et la formation à la cybersécurité ».
  • En France, NIS 2 est en cours de transposition. Au 5 octobre 2026, le site MesServicesCyber de l’ANSSI indique que la transposition est en cours et invite les futures entités régulées à s’y préparer dès maintenant. Environ 15 000 entités sont attendues, contre 500 sous NIS 1, selon Vie publique.

Ce qu’une bonne série de sensibilisation couvre

Une vidéo par réflexe, de 45 secondes à 1 min 30, plutôt qu’un module d’une heure. Une série de 6 vidéos, une toutes les deux semaines :

  1. Repérer un message d’hameçonnage. Une situation : un email « de la direction » demande d’ouvrir une facture. Trois signaux à l’écran : l’urgence, l’adresse de l’expéditeur, le lien qui ne mène pas où il dit. Le réflexe : ne pas cliquer, signaler.
  2. Le faux appel du dirigeant. La voix peut être imitée par une IA. Le réflexe : raccrocher, rappeler sur un numéro connu, faire valider. C’est la vidéo d’exemple de cette page.
  3. Les mots de passe et les clés d’accès. Un mot de passe unique par service, un gestionnaire de mots de passe, et les clés d’accès (passkeys) quand le service les propose.
  4. Les mises à jour. Pourquoi la mise à jour qui attend depuis trois jours compte, en une analogie : une serrure qu’on sait crocheter.
  5. Les sauvegardes. Ce qu’il faut sauvegarder, où, et comment vérifier qu’une sauvegarde se restaure.
  6. Que faire en cas de doute ou d’incident. Qui appeler, quoi ne pas faire (éteindre, effacer), et la phrase à retenir : « signaler n’est jamais une faute ».

Chaque vidéo se termine par un seul réflexe, dit et écrit. C’est lui que le spectateur doit pouvoir répéter le lendemain.

Le faire avec EducPilot en trois étapes

  1. Déposez vos sources : votre politique de sécurité, votre procédure de signalement, et au besoin une fiche publique (Cybermalveillance.gouv.fr, ANSSI) en indiquant son adresse web. L’assistant ne cite que les documents du projet.
  2. Validez le plan de la série. L’assistant propose combien de vidéos, l’objectif de chacune, puis le storyboard. Choisissez le format : 9:16 pour le téléphone, 16:9 pour l’intranet.
  3. Corrigez en annotant, puis diffusez. Votre RSSI pose ses notes sur l’image (« remplacer par notre adresse de signalement »), depuis un simple lien s’il n’a pas de compte. Seule la scène annotée est réécrite.

Ce que la vidéo ne remplace pas

  • Les mesures techniques : filtrage des emails, double authentification, sauvegardes hors ligne.
  • Les exercices : une campagne de faux phishing mesure ce que la vidéo a fait passer. La CNIL cite les exercices de simulation parmi les pratiques pour aller plus loin.
  • La procédure écrite de réponse à incident, à laquelle la vidéo renvoie.

Questions fréquentes

La formation à la cybersécurité est-elle obligatoire ?

Pas pour toutes les entreprises en tant que telle. Elle découle de l’obligation de sécurité du RGPD (article 32) et, pour les entités régulées par NIS 2, des mesures de cyberhygiène et de formation de l’article 21. Pour les dirigeants de ces entités, la formation est explicitement prévue par l’article 20.

Quelle durée pour une vidéo de sensibilisation ?

Une minute environ, un seul réflexe. Mieux vaut six vidéos d’une minute réparties sur un trimestre qu’un module d’une heure regardé une fois.

Peut-on utiliser les fiches de Cybermalveillance.gouv.fr comme source ?

Oui, comme source à citer : l’assistant lit la page et relie chaque affirmation à son passage. Vérifiez les conditions de réutilisation du site pour toute reprise de ses visuels.

Les vidéos peuvent-elles être en anglais pour une filiale ?

Oui : français, anglais ou chinois, et une même vidéo peut passer d’une langue à l’autre.

Sources

Faites cette vidéo avec vos documents

Déposez votre document, validez le plan, corrigez en annotant. 5 minutes de vidéo offertes à l’inscription.

5 minutes de vidéo offertes, sans carte bancaireConnexion par un lien reçu par email, sans mot de passeHébergé en Europe

À lire aussi

Tous les cas d’usage