Le conseil des directions de la communication
FRENGESIT中文한국어日本語DEIndia · ENहिन्दीالعربية繁體中文 · HK / TW
← Toutes les actualitésTribune / Cybersécurité & culture interne

Cybermoi/s 2026 : une bonne campagne doit donner envie de signaler une erreur

Au-delà des affiches de prévention, la confiance interne dépend de la manière dont l’organisation accueille un signalement et coordonne sa réponse.

Le Cybermoi/s mobilise à nouveau les organisations en octobre 2026. L’AEFE rappelle sa dimension européenne et le pilotage français par Cybermalveillance.gouv.fr. [1] Les campagnes de sensibilisation sont utiles, mais leur valeur ne se mesure pas seulement au nombre de collaborateurs qui ont vu une affiche ou terminé un module.

La question décisive est souvent plus concrète : une personne qui pense avoir commis une erreur sait-elle quoi faire, et croit-elle pouvoir le signaler sans être humiliée ? La réponse dépend de la culture managériale, de la qualité du parcours et de la cohérence des messages. Notre analyse porte sur cette dimension de communication ; elle complète, sans les remplacer, les mesures techniques de sécurité.

Le guide de l’ANSSI actualisé en juin 2026 articule préparation, entraînement et communication pendant la crise, avec dix fiches pratiques et une liste de contrôle. [2] Ce cadre aide à relier la sensibilisation d’octobre à un dispositif utilisable toute l’année. Une campagne interne devrait donc être évaluée aussi par sa capacité à rendre le bon interlocuteur identifiable et à préparer les premières décisions, pas uniquement par son audience.

Remplacer le personnage du maillon faible par une responsabilité partagée

Dire que l’humain est le maillon faible peut sembler efficace pour attirer l’attention. La formule risque pourtant de déplacer toute la responsabilité vers l’utilisateur, alors que l’organisation choisit ses outils, ses procédures et les conditions de travail. Une erreur individuelle peut révéler un dispositif peu compréhensible ou une pression qui rend la vérification difficile.

Une campagne plus utile explique les responsabilités de chacun. Les équipes de sécurité protègent les systèmes et organisent la réponse ; les managers rendent les procédures praticables ; les collaborateurs signalent les situations douteuses. Cette répartition n’exonère personne. Elle évite de transformer l’apprentissage en recherche d’un coupable.

Les dirigeants doivent appliquer les pratiques qu’ils demandent. Un discours sur la vigilance perd sa force si une demande urgente émanant du sommet encourage à contourner les contrôles. La communication interne peut rendre explicite ce droit de vérifier, y compris face à une instruction apparemment importante.

Concevoir le signalement comme un service

Le canal de signalement doit être facile à trouver, y compris lorsque l’outil habituel ne fonctionne plus. La personne doit savoir quelles informations transmettre et ce qu’elle doit éviter de faire. Les consignes doivent être validées par les équipes techniques pour ne pas aggraver une situation.

Un bon parcours prévoit un accusé de réception, une orientation et un retour adapté. Sans réponse, le collaborateur ne sait pas si le signal a été utile. Il peut conclure que le dispositif est symbolique et hésiter la prochaine fois. À l’inverse, un remerciement clair renforce la compréhension du rôle attendu.

Un exemple hypothétique : une salariée a ouvert une pièce jointe inhabituelle. Le message interne doit lui permettre d’identifier immédiatement l’interlocuteur compétent, sans lui demander d’établir elle-même la gravité technique. Le tri et l’analyse appartiennent aux personnes formées pour cela.

Préparer les managers aux premières réactions

La première réponse du manager peut faciliter ou retarder le signalement. Une remarque moqueuse, une question accusatrice ou une demande d’attendre peut fermer le dialogue. Une réaction calme doit reconnaître l’information, orienter vers le circuit prévu et éviter les initiatives improvisées.

Les managers n’ont pas besoin de devenir des experts en cybersécurité. Ils doivent connaître les limites de leur rôle et les formulations utiles. Une courte mise en situation peut être plus efficace qu’une liste de consignes abstraites : qui appeler, que dire à l’équipe et quelles informations ne pas diffuser ?

La direction de la communication peut travailler avec la sécurité, les ressources humaines et le juridique pour préparer ces scénarios. Les procédures doivent rester adaptées à l’organisation, à ses outils et aux obligations applicables. Une affiche générique ne peut pas définir à elle seule ce circuit.

Mesurer l’apprentissage sans récompenser le silence

Un faible nombre de signalements ne prouve pas nécessairement une bonne sécurité. Il peut refléter une faible exposition, une difficulté à reconnaître les situations ou une crainte de parler. Une hausse peut au contraire signaler une meilleure appropriation du dispositif. Les indicateurs demandent donc une interprétation commune.

Le temps nécessaire pour identifier le bon canal, la qualité des informations reçues et la compréhension des consignes sont des éléments utiles. Ils ne doivent pas devenir un classement humiliant des équipes. L’objectif est de repérer les obstacles et d’améliorer le fonctionnement collectif.

Les exercices de sensibilisation doivent être annoncés et conduits selon un cadre adapté. Leur bilan peut montrer les enseignements agrégés, les corrections apportées et les difficultés persistantes. Transformer un exercice en piège destiné à exposer publiquement certaines personnes risque d’endommager la confiance dont la réponse à incident a besoin.

Relier le discours interne à la communication de crise

Lorsqu’un incident est confirmé, l’organisation doit coordonner ses messages aux salariés, clients, partenaires et autorités compétentes. Les faits peuvent être incomplets. Il faut alors distinguer ce qui est établi, ce qui est en cours de vérification et les précautions demandées.

Les collaborateurs doivent pouvoir reconnaître les canaux officiels et comprendre pourquoi certaines informations ne sont pas encore disponibles. Un silence interne prolongé peut favoriser les rumeurs. Une certitude prématurée peut être plus dommageable encore si l’enquête révèle ensuite un périmètre différent.

La préparation éditoriale comprend des modèles de points de situation, une liste de questions et une gouvernance de validation. Elle ne consiste pas à écrire à l’avance un récit rassurant que l’on tenterait d’appliquer à tous les incidents. La qualité du dispositif tient à sa capacité à évoluer avec les faits.

Faire durer le progrès après octobre

Le Cybermoi/s peut servir de point de départ à une amélioration précise : rendre un canal visible, former les managers ou tester la continuité des communications. La campagne doit annoncer ce qui sera vérifié ensuite. Une sensibilisation annuelle sans retour sur les obstacles rencontrés laisse peu de traces opérationnelles.

Un bilan utile rassemble les changements réalisés et les questions encore ouvertes. Il peut être court, à condition de relier les messages à des décisions. Les équipes comprennent alors que leur vigilance contribue à un système qui apprend, plutôt qu’à une campagne qui cherche seulement de bons chiffres de participation.

Belief System accompagne la communication de crise et la transformation des pratiques internes. Sur la cybersécurité, la confiance n’est pas une promesse d’invulnérabilité. Elle se manifeste lorsque chacun sait comment agir, à qui parler et comment l’organisation prendra en charge une difficulté.

Un exercice à réaliser cette semaine

Demander à plusieurs équipes de retrouver le canal officiel de signalement permet de vérifier sa visibilité. L’exercice doit tester le parcours, sans exposer publiquement les personnes ni créer un incident artificiel.

Sources et repères

  1. AEFE — Devenir cyberengagés pendant le Cybermoi/s, octobre 2026
  2. ANSSI — Anticiper et gérer sa communication de crise cyber, édition juin 2026