Demander un devis
Urgence SecteursCarrières À propos Nous contacter
NLNederlandsENEnglishESEspañolFRFrançaisTRTürkçe
Casque posé sur un bureau devant un écran affichant des fenêtres de discussion

Security awareness : mesurez le taux de signalement, pas le taux de clic

Presque tous les programmes de sensibilisation se pilotent sur un seul chiffre : quel pourcentage clique sur le faux courriel. Ce chiffre baisse, se stabilise autour de cinq pour cent et ne dit plus rien ensuite. Voici celui qui continue de bouger.

7 min de lecture Écrit par l’équipe ITproposal
Réponse courte

Le taux de clic mesure la qualité de votre exercice, pas la résilience de votre organisation. Il descend jusqu’à un plancher de quelques pour cent et y reste, quoi que vous fassiez par ailleurs.

Le taux de signalement mesure autre chose : combien de personnes transmettent un message suspect, et à quelle vitesse. Ce chiffre décide du temps dont vous disposez quand c’est réel.

Un exercice qui se termine par une liste de noms se retourne contre vous. Qui craint de se tromper ne signale plus rien, et vous perdez alors le signal même sur lequel vous pilotez.

Ce que c’est, et ce que ce n’est pas

La sensibilisation à la sécurité n’est pas un module en ligne de quarante minutes que tout le monde expédie en décembre. C’est la forme sous laquelle elle s’achète le plus souvent, et c’est aussi pourquoi elle est si souvent vécue comme une case à cocher.

Ce dont il s’agit vraiment est plus étroit et plus concret : quelqu’un reconnaît-il un message qui cloche, et sait-il quoi en faire. Cette seconde partie est presque toujours oubliée. Celui qui le repère mais ne sait pas où l’apporter ne fait rien, et de votre place cela ne se distingue pas de celui qui n’a rien vu.

Le sujet est en outre plus large que le seul hameçonnage : ce que vous faites des données, ce que vous confirmez ou non par téléphone, ce qui se passe quand quelqu’un perd un portable. Mais l’hameçonnage est le point de départ, parce que c’est par là que l’essentiel entre.

Pourquoi le taux de clic est le mauvais chiffre

Presque tous les programmes rapportent le taux de clic, et la première année cela paraît bon : de vingt pour cent à huit, puis à cinq. Ensuite, plus rien ne bouge.

Ce n’est pas un plateau de résilience mais un plateau de l’exercice. Le chiffre vous dit surtout à quel point votre faux courriel était reconnaissable. Rendez-le plus difficile et le pourcentage remonte ; rendez-le plus facile et il baisse. Vous mesurez la conception de votre propre test.

Une hypothèse gênante se cache dessous : que zéro serait atteignable. Il ne l’est pas. Qui traite cinquante factures par jour finira par cliquer sur l’une d’elles, et une défense qui repose sur le fait que cela n’arrive jamais n’est pas une défense mais un espoir.

Le taux de signalement, lui, mesure quelque chose qui bouge. Combien de destinataires transmettent le message, et en combien de temps. Ce chiffre vous dit de quel temps vous disposez entre le premier clic et le moment où quelqu’un intervient, et ce temps fait toute la différence entre un incident et une matinée.

Les deux sont en outre liés d’une manière que le taux de clic ne montre pas : dans une organisation où signaler est normal, celui qui vient de cliquer le signale lui-même. C’est le signalement le plus rapide qui existe, et vous ne l’obtenez que s’il n’entraîne aucune sanction.

Ce qu’un exercice doit faire, et ne doit pas faire

Signaler doit être un seul geste. Un bouton dans le client de messagerie, pas une adresse à retenir ni un formulaire sur l’intranet. Chaque étape supplémentaire coûte des signalements, et ceux qui abandonnent sont précisément ceux qui hésitaient : les signalements dont vous avez le plus besoin.

Quelqu’un doit les regarder. Un bouton sans rien derrière fonctionne une fois. Qui signale trois fois et n’apprend jamais si c’était quelque chose ne signale pas une quatrième. C’est ainsi qu’un tel programme s’éteint en silence, et cela se voit dans les chiffres avant de se voir chez les gens.

Pas de listes de noms. La tentation est réelle, car les rapports la rendent facile. Mais qui craint de figurer sur une telle liste cesse de signaler qu’il s’est peut-être trompé, et vous perdez ainsi le signal même sur lequel repose le programme.

Exercez plus souvent et plus court. Une campagne par an n’apprend rien à personne ; un exercice court chaque trimestre garde le sujet vivant sans devenir irritant.

Ce que nous faisons ici, et ce que nous ne faisons pas

Ce que nous faisons. Mettre en place et gérer la plateforme ; chez nous c’est Cofense : les messages d’entraînement, le bouton de signalement dans le client de messagerie, et le chemin qu’emprunte un signalement jusqu’à quelqu’un capable d’agir. Nous veillons à ce que cette chaîne tienne et à ce qu’elle produise les chiffres ci-dessus.

Ce que nous ne faisons pas. Le contenu pédagogique appartient à l’éditeur et non à nous ; nous ne sommes pas un organisme de formation. La politique du personnel est la vôtre : nous ne décidons pas de ce qui arrive à quelqu’un qui clique, et nous déconseillons fermement d’y associer des chiffres. Et nous ne délivrons aucune attestation de conformité en matière de sensibilisation : cela n’existe pas, et là où une norme demande de la sensibilisation, ce sont vos propres enregistrements qui le démontrent, pas notre parole.

Questions fréquentes

Questions que l’on nous pose à ce sujet

Les quatre qui reviennent le plus souvent.

La sensibilisation fonctionne-t-elle vraiment ?

En partie, et ce n’est pas un rejet. La formation abaisse le nombre de clics mais jamais jusqu’à zéro, donc un dispositif qui repose sur le fait que personne ne clique finira par céder. Ce que la formation fait, en revanche, c’est augmenter la probabilité que quelqu’un le signale, et c’est là que se trouve le rendement. Voyez aussi notre texte sur l’hameçonnage, qui traite du volet technique : les mesures qui survivent à un clic.

À quelle fréquence faut-il s’exercer ?

Plutôt court chaque trimestre qu’une grande campagne annuelle. Une campagne annuelle est un événement qui passe ; un exercice court par trimestre maintient le sujet présent. Variez la difficulté au passage, sinon vous ne mesurez plus que la capacité à reconnaître votre style maison de faux courriel.

Faut-il s’adresser à ceux qui cliquent ?

Nous le déconseillons et nous n’en décidons pas : cela relève de la politique du personnel, qui est la vôtre. Ce que nous pouvons dire, c’est ce que cela coûte : dès que cliquer a des conséquences, le taux de signalement baisse, et celui qui vient de cliquer est celui dont vous avez le plus besoin du signalement. Un récidiviste est une raison de parler de son travail, pas de prendre une mesure.

ISO 27001 ou NIS2 l’exigent-elles ?

Oui, la sensibilisation figure dans les deux. Ce qu’elles demandent, c’est que cela ait lieu et que vous puissiez le démontrer, pas un pourcentage particulier. Vos propres enregistrements sont la preuve ; nous fournissons les chiffres qui les composent. Nous ne certifions personne : cela relève d’un organisme de certification accrédité.

On regarde ce que vous mesurez aujourd’hui ?

Dites-nous ce qui tourne actuellement et quels chiffres en sortent. Nous vous dirons si vous pilotez sur le taux de clic ou sur quelque chose qui vous mène plus loin, et ce qu’il faut pour voir ce second chiffre.

Des connaissances informatiques concrètes dans votre boîte mail

De nouveaux guides sur la gestion, la sécurité et le poste de travail, écrits par ceux qui font le travail. Sans discours commercial, et la désinscription se fait en un clic.

Nous utilisons votre adresse uniquement pour l’infolettre. Consultez notre politique de confidentialité.

Demander un devis Appeler