Sébastien Viou (SFR Business) «En cybersécurité, derrière les collaborateurs, c’est aux parents qu’il faut s’adresser »

Sébastien Viou, consultant cybersécurité pour SFR Business, partage ses conseils pratiques pour les entreprises qui veulent mieux sensibiliser leurs collaborateurs aux enjeux de sécurité du numérique.

Publié et mis à jour le 24 juillet 20184 min de lecture
Sébastien Viou (SFR Business) «En cybersécurité, derrière les collaborateurs, c’est aux parents qu’il faut s’adresser »

Sébastien Viou, consultant cybersécurité pour SFR Business,

[caption id="attachment_59492" align="alignleft" width="302"]

Sébastien Viou, consultant cybersécurité pour SFR Business,[/caption]

Pourquoi est-il important de changer notre façon d’appréhender la sensibilisation à la cybersécurité ?

Sébastien Viou. La sensibilisation actuelle ne fonctionne pas ou peu. Recevoir des conseils du type « Ne faites pas ci/Ne faites pas ça » par e-mail, passer devant des affiches dans le couloir ou encore recevoir un guide, que très peu de personnes lisent réellement, n’a pas amélioré la culture sécurité de beaucoup d’entreprises ces dernières années. C’est un problème qu’il faut résoudre.

C’est-à-dire ?

Sébastien Viou. On essaye de sensibiliser les « salariés ». C’est une erreur ! L’importance est de sensibiliser des personnes à part entière, pas seulement des rôles dans une entreprise. Cela ne nous viendrait pas à l’idée de procéder de la sorte en matière de sécurité routière par exemple, en différenciant le comportement d’un commercial qui utilise une voiture de fonction, de celui qu’il adopte quand il part en week-end avec sa famille… Inculquer des réflexes dogmatiques est contre-productif. La répression ne marche pas mieux.

Quelle est la solution alors ?

Sébastien Viou. L’humain n’aime pas les ordres, les contraintes et fait tout pour les contourner – les punitions ne changent pas cela. Et la culpabilité encore moins. Or, quand on construit sa stratégie de sensibilisation autour de l’idée que l’utilisateur de solutions numériques est une faille, c’est exactement ce à quoi on fait appel. Pourtant, les individus sont littéralement les principaux assets d’une entreprise. Elle n’existe, ni ne fonctionne sans eux. Et ce sont des adultes capables d’entendre un discours qui expose cette réalité : « Vous êtes précieux et important pour notre activité, et c’est cela qui vous rend vulnérable : aidez donc l’entreprise à vous protéger pour qu’on en sorte tous gagnants. »

Concrètement, comment peut se traduire cette philosophie ?

Sébastien Viou. Il reste essentiel d’avoir des règles de sécurité à suivre, mais les plus exigeantes doivent donc se concentrer sur ce qui compte vraiment. La priorité est d’avoir mis en place un processus qui permet de savoir « où » il faut vraiment insister sur la sécurité dans l’entreprise. Ce qui va expliquer la finalité et le sens des contraintes aux personnes concernées. Le meilleur argument sera toujours de montrer le bon exemple. Une organisation ne peut voir émerger une culture sécurité si ses managers et ses dirigeants ne s’astreignent pas à avoir des comportements inspirants en la matière. Pour dépasser la sensibilisation passagère et voir se diffuser des réflexes utiles, il faut commencer par là.

Qu’est-ce qui fonctionne le mieux ?

Le numérique en pratique - Extrait sécurité cyber

Le numérique en pratique - Extrait sécurité cyber

Sébastien Viou. Comme dans tout apprentissage dans la vie en général : ce qui s’adresse directement à l’humain. Les échanges directs, informels sont beaucoup plus efficaces que les séances de formation académiques. La dimension ludique peut aider, mais elle doit être amenée par petite touche : le serious gaming a justement le problème de faire de la gamification quelque chose d’extrêmement rigide… Évitons de croire que tout le monde apprécie les jeux, ou les supports électroniques ! La majorité des collaborateurs ne veulent pas avoir un « écran de plus » dans la journée. La sécurité n’est pas une affaire de geek. Il faut pouvoir s’adresser à des parents et à des enfants ; nous le sommes tous, bien avant d’être des salariés. Et si l’on veut voir les comportements évoluer dans les entreprises, il faut que les comportements en dehors des entreprises changent. On peut aider dans ce sens en fournissant des outils et des conseils qui sont utiles dans la vie de tous les jours. La culture sécurité ne doit pas être limitée à un périmètre professionnel et d’expertise. Une fois ce parti pris adopté, il existe des ressources qui peuvent être activées facilement : un RSSI ne devrait pas perdre de temps à concevoir les outils de base, alors qu’il existe des kits de sensibilisation tout prêts sur le marché, qui intègrent des clés USB piratées et d’autres matériels utiles. De même pour les campagnes de phishings qui peuvent être testées en interne. Quant à la façon de trouver les bons messages et les bons médias pour être sûr qu’ils vont faire mouche, autant aller chercher ces talents-là où ils sont : dans les agences de communication, de marketing ou média !

Autres articles

Le trafic des agents IA a bondi de 45 % au deuxième trimestre

Baromètre IA

Le trafic des agents IA a bondi de 45 % au deuxième trimestre  

Le trafic généré par les agents d'intelligence artificielle a progressé de 45 % entre avril et juin 2026, porté notamment par les agents de Meta, selon le dernier baromètre publié par DataDome. 

La France et l'Allemagne coordonnent l'évaluation des modèles d'IA

Alliance

La France et l'Allemagne coordonnent l'évaluation des modèles d'IA 

 
Paris et Berlin annoncent une coopération renforcée sur la sûreté de l'IA afin d'appuyer l'application de l'AI Act européen et l'évaluation des modèles les plus avancés.

Nouvelles attaques DDoS : pourquoi les RSSI veulent en faire un sujet de gouvernance plutôt que de réseau

Risques cyber

Nouvelles attaques DDoS : pourquoi les RSSI veulent en faire un sujet de gouvernance plutôt que de réseau 

Comment faire évoluer la protection DDoS d'un sujet technique vers un véritable levier de continuité d'activité ? C'est la question qui a réuni, chez Alliancy, un peu plus d'une dizaine de responsables cybersécurité issus de secteurs régulés.

Copilot ravive la crise silencieuse de la gouvernance des données

passif numérique

Copilot ravive la crise silencieuse de la gouvernance des données 

Selon CoreView, 67 % des entreprises repoussent Microsoft Copilot par crainte d'une exposition de données SharePoint. L'IA révèle surtout des failles anciennes de gouvernance. 

Souveraineté numérique : enfin les mots pour dire ce que les DSI publics vivent depuis longtemps

Chronique

Souveraineté numérique : enfin les mots pour dire ce que les DSI publics vivent depuis longtemps

Dans la première d'une série de quatre chroniques, Jacky Galicher s'appuie sur son expérience au sein de l'Éducation nationale, pour analyser le récent rapport du Conseil de l'IA et du Numérique sur les dépendances numériques.


Préférences de consentement