ÉTUDE

Formation cyber : des progrès mesurés, des angles morts persistants 

Une étude Fortinet 2025 montre que la formation en cybersécurité réduit les incidents (67 %), mais reste incomplète face aux risques internes et à l’IA. 

Publié et mis à jour le 19 mars 20262 min de lecture
Formation cyber : des progrès mesurés, des angles morts persistants 

67 %. C’est la part d’entreprises qui constatent une baisse des incidents après avoir formé leurs équipes. Le chiffre frappe, mais ne suffit pas à clore le débat. Publié le 12 mars 2026 par Fortinet, le rapport 2025 sur la sensibilisation à la sécurité, basé sur une enquête menée auprès de 1 850 professionnels de l’informatique et de la sécurité dont 500 en Europe, Moyen-Orient et Afrique (EMEA), dresse un constat plus contrasté. Malgré la généralisation des formations, près de sept décideurs sur dix jugent encore leurs collaborateurs insuffisamment préparés. Seuls 40 % les estiment capables de faire face à des menaces liées à l’intelligence artificielle. “Les programmes existent, mais leur impact reste partiel”, a estimé Julien Morel, RSSI Fortinet. Le signal est clair. Former ne suffit pas.  

Des formations en retard sur les menaces  

Ce décalage s’explique en partie par un problème d’adaptation. 81 % des répondants estiment que l’usage de l’intelligence artificielle par les cybercriminels renforce la perception du risque. Pourtant, les contenus de formation peinent à suivre cette évolution rapide. Les entreprises continuent majoritairement à traiter des scénarios déjà connus, alors que les modes opératoires évoluent. Résultat, les formations corrigent des erreurs passées sans préparer efficacement aux attaques émergentes. “Les formations sécurisent à court terme, mais n’anticipent pas les mutations des risques”, a expliqué Marc Lefèvre, consultant en gestion des risques. L’enjeu devient celui de la mise à jour continue, plus que de la simple diffusion de contenus.  

Le facteur humain reste le point de rupture  

Cette inadéquation est d’autant plus problématique que le facteur humain demeure central. Plus d’un quart des entreprises déclarent que les risques internes influencent désormais leurs investissements en formation. Dans le même temps, 67 % des organisations estiment que leurs collaborateurs manquent encore de compétences en cybersécurité. Une fragilité persistante. Les usages quotidiens continuent de générer des failles, souvent invisibles jusqu’à l’incident. L’essor de l’intelligence artificielle accentue cette pression en rendant les attaques plus crédibles et plus difficiles à détecter. « La prise de conscience ne suffit pas sans mise en pratique », a analysé Nadia Benali, responsable gouvernance des systèmes d’information. Le problème se déplace. Il devient opérationnel.  

Fréquence accrue, adhésion limitée  

Face à ce constat, les entreprises intensifient les formations sans toujours en revoir les modalités. Près de 7 sur 10 proposent désormais des sessions mensuelles ou trimestrielles, signe d’un effort réel de structuration. Mais cette fréquence ne garantit pas l’efficacité. Les taux de complétion restent faibles et l’engagement des collaborateurs demeure limité. Les formats, souvent trop génériques, peinent à s’adapter aux réalités métier. En creux, une autre limite apparaît. 94 % des décideurs considèrent la sensibilisation comme essentielle pour réduire les risques, mais cette conviction ne se traduit pas toujours en transformation concrète. Les dispositifs restent souvent périphériques, faute d’un portage stratégique. « Sans implication du top management, la culture sécurité ne s’installe pas », a estimé Laurent Picard, DSI Fortinet. La formation progresse. La maturité, elle, reste à construire. 

Autres articles

La tech veut un autre leadership... sans renoncer à ses vieux réflexes

Bug de genre

La tech veut un autre leadership... sans renoncer à ses vieux réflexes 

L'essor de l'IA pousse les entreprises à revoir leurs attentes envers les managers techniques. Les compétences relationnelles, la diversité des équipes et l'autorité deviennent des leviers de performance autant que d'inclusion. Oui, mais...

Après les cryptoactifs, Ledger veut sécuriser l’action numérique à l’ère des agents IA

Chronique

Après les cryptoactifs, Ledger veut sécuriser l’action numérique à l’ère des agents IA

Au moment où l’intelligence artificielle réduit le coût des cyberattaques et multiplie les systèmes capables d’agir seuls, Ledger fait un pari : ne pas chercher à rendre l’agent infaillible, mais sécuriser son mandat, ses limites et le moment précis où une intention numérique devient un acte.

Cyberattaque contre Hugging Face : comment OpenAI maîtrise son récit

décryptage

Cyberattaque contre Hugging Face : comment OpenAI maîtrise son récit

L'intrusion menée par des agents IA d'OpenAI contre Hugging Face marque un tournant. Elle ne valide pourtant ni le récit d'une IA hors de contrôle, ni celui d'une cybersécurité devenue obsolète, tout en révélant un nouveau rapport de force autour des modèles de frontière. 

La France candidate pour accueillir une AI Gigafactory soutenue par l'Union européenne

IA souveraine

La France candidate pour accueillir une AI Gigafactory soutenue par l'Union européenne 

L'État se positionne pour accueillir une infrastructure de calcul dédiée à l'intelligence artificielle et s'engage à acheter 100 millions d'euros de capacités de calcul si un projet français est retenu. 

Orange et Morrison veulent créer une coentreprise de data centers pour renforcer le cloud souverain européen

Souveraineté des centre de données

Orange et Morrison veulent créer une coentreprise de data centers pour renforcer le cloud souverain européen

Les partenaires prévoient d’investir 3 milliards d’euros afin d’accompagner la croissance des besoins en cloud et en intelligence artificielle. 


Préférences de consentement