CIS Controls v8.1 IG1 minimum

Contrôle 14 — Sensibilisation et formation à la cybersécurité

Former les employés à reconnaître et à éviter les menaces de cybersécurité. La technologie seule ne suffit pas — les employés bien formés sont la dernière ligne de défense contre le phishing et l'ingénierie sociale.

Pourquoi ce contrôle est critique ?

Risque sans ce contrôle : 74% des brèches impliquent l'humain (Verizon DBIR 2024). La formation de sensibilisation est souvent l'investissement le plus rentable : un employé qui reconnaît un email de phishing évite une compromission coûteuse.

La sensibilisation n'est pas un événement annuel — c'est un programme continu. Les simulations de phishing, les micro-formations mensuelles et les rappels contextuels maintiennent le niveau d'alerte. Les employés doivent savoir non seulement reconnaître les menaces, mais aussi comment les signaler.

Procédures & outils recommandés

Commencer par une formation annuelle obligatoire couvrant le phishing, les mots de passe, les sauvegardes et le signalement d'incident. Ajouter des simulations de phishing trimestrielles. Les outils comme KnowBe4 Free ou Cofense permettent de mesurer l'efficacité du programme.

Outils adaptés aux PME
  • KnowBe4 Free — simulations de phishing et formations gratuites
  • Proofpoint Security Awareness — plateformes de formation
  • ObjectifCyber — formation complète en français pour PME québécoises
  • CISA Free Resources — ressources gouvernementales gratuites
  • Cofense PhishMe — simulations phishing pour équipes

Tableau des Safeguards

#Action (Safeguard)IGClasse
14.1Établir et tenir à jour un programme de sensibilisation à la sécurité couvrant les menaces actuelles.IG1Utilisateurs
14.2Former tous les employés à la sécurité au minimum une fois par an.IG1Utilisateurs
14.3Former les employés à reconnaître et signaler les tentatives de phishing.IG1Utilisateurs
14.4Former les employés ayant accès à des données sensibles sur les risques spécifiques.IG2Données
14.5Former les développeurs aux pratiques de développement sécurisé (OWASP).IG2Applications
14.6Former les équipes IT et sécurité sur les techniques d'attaque et de défense avancées.IG2Utilisateurs
14.7Effectuer des exercices pratiques de phishing simulé pour évaluer et améliorer la vigilance.IG2Utilisateurs
14.8Établir des métriques de suivi du programme de sensibilisation (taux de clic, signalements).IG2Utilisateurs
14.9Adapter le contenu de formation selon les résultats des simulations et les incidents récents.IG2Utilisateurs

Application pour les PME québécoises

Formation prioritaire IG1 : une session annuelle de 2h couvrant le phishing, les mots de passe, les sauvegardes et le signalement d'incident. ObjectifCyber offre une formation complète en français adaptée aux PME québécoises. Les simulations de phishing trimestrielles (KnowBe4 Free) mesurent l'efficacité.

Lien Loi 25 : La Loi 25 exige que les personnes accédant aux renseignements personnels comprennent leurs obligations. La formation à la cybersécurité est une mesure raisonnable pour prévenir les violations involontaires — phishing, mauvaise gestion des mots de passe, partage accidentel de données.

Quiz de validation — 5 questions

1. Quel % des brèches implique un facteur humain (Verizon DBIR 2024) ?

2. À quelle fréquence minimum les employés doivent-ils être formés (Safeguard 14.2) ?

3. Qu'est-ce qu'une simulation de phishing ?

4. Quel outil offre des simulations de phishing gratuites ?

5. Combien de Safeguards IG1 contient le Contrôle 14 ?

Voir aussi