# Formation Security Awareness en Suisse – Fournisseurs, setup, KPIs

> Formation de sensibilisation à la sécurité en Suisse : prestataires, conception du programme, indicateurs utiles au-delà du taux de clic, reporting.

- Source: https://www.sidd.swiss/fr/perspectives/formation-security-awareness-en-suisse-fournisseurs-setup-kpis/
- Langue: fr-CH
- Publié: 2026-05-24
- Mise à jour: 2026-05-24
- Auteur·e: Marc Grob
- Éditeur: SIDD Institut pour la protection des données et la sécurité des données, une marque de Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Suisse

## Introduction

La formation Security Awareness a évolué en Suisse en cinq ans d'une obligation annuelle de formation en ligne ponctuelle à un programme continu et mesurable de changement de comportement. Cela est dû à des facteurs réglementaires (ISO/IEC 27001:2022 Annexe A.6.3, FINMA RS 23/01, DORA art. 13, al. 6, art. 21, al. 2, lit. g NIS2) et économiques : le phishing reste, selon le rapport IBM Cost of a Data Breach 2024, le vecteur initial le plus fréquent lors d'incidents avec exposition de données personnelles. Celui qui ne gère pas professionnellement la sensibilisation accepte un risque résiduel évitable.

**Cet article couvre :**

- Le paysage des fournisseurs 2025 (KnowBe4, SoSafe, Hoxhunt, Mimecast, Proofpoint).
- La mise en place du programme : rythme des campagnes, contenus, formation juste-à-temps.
- Les KPIs : pourquoi le seul taux de clics est le mauvais KPI.
- Le reporting à la direction et la transition vers les métriques de sécurité comportementale.
- Les spécificités suisses : multilinguisme, tonalité culturelle, conformité à la protection des données.

Les références normatives sont : ISO/IEC 27001:2022 Annexe A.6.3 (Sensibilisation, formation et éducation à la sécurité de l'information), ISO/IEC 27002:2022 clause 6.3 (plus exhaustive), NIST SP 800-50r1 (Building a Cybersecurity and Privacy Awareness and Training Program), FINMA RS 23/01 Rz 24 (Exigences en matière de personnel et de formation), DORA art. 13, al. 6, ainsi que art. 21, al. 2, lit. g NIS2 avec l'obligation complémentaire de formation de la direction de l'art. 20, al. 2 NIS2.

## Paysage des fournisseurs 2025

Le marché de la formation Security Awareness s'est consolidé dans la région DACH en 2025 autour d'une poignée de fournisseurs dominants :

- **KnowBe4 :** Leader mondial du marché, très large bibliothèque de contenus (1'000+ modules), puissant moteur de simulation de phishing, bons reportings. Résidence des données en Suisse disponible depuis 2023. Indication de prix : CHF 25-50 par utilisateur et par an selon le niveau et le volume.
- **SoSafe :** Originaire de Cologne, très présent dans les PME DACH, contenus localisés (DE/EN/FR/IT disponibles, haute fidélité au marché suisse), approche orientée sciences comportementales. Conforme au RGPD, hébergement UE. Indication de prix : CHF 30-55 par utilisateur.
- **Hoxhunt :** Originaire de Finlande, approche gamifiée avec micro-formations continues plutôt que modules annuels, taux d'engagement élevés. Focus : changement de comportement mesurable. Indication de prix : CHF 35-60 par utilisateur.
- **Mimecast Awareness Training :** Efficace lorsque Mimecast Email Security est déjà déployé (intégration). Modules plus courts, bonne simulation de phishing. Indication de prix : CHF 20-40 par utilisateur.
- **Proofpoint Security Awareness (anciennement Wombat) :** Solide dans le segment Enterprise, reportings très granulaires, haute adaptabilité. Indication de prix : CHF 30-60 par utilisateur.

Autres options pertinentes : G DATA (fournisseur allemand, très adapté aux PME), Cofense PhishMe (US, puissant outil de signalement anti-phishing), Junglemap NanoLearning (DE, unités d'apprentissage au format micro). Critères décisifs lors du choix du fournisseur : qualité des contenus dans la(les) langue(s) principale(s), résidence des données et conformité LPD/RGPD, intégration API (Microsoft 365, Google Workspace, Okta/Entra pour le provisionnement automatique), profondeur des reportings et qualité des simulations de phishing.

## Mise en place du programme et rythme des campagnes

Un programme de sensibilisation professionnel n'est pas une formation en ligne ponctuelle, mais un programme de 12 mois avec différents composants :

- **Module d'intégration (15-20 min) :** Obligatoire pour les nouveaux collaborateurs dans les 14 premiers jours. Traite les bases du phishing, l'hygiène des mots de passe, la classification des données, le signalement des incidents.
- **Module de remise à niveau annuel (20-30 min) :** Obligatoire pour tous, avec des thèmes de menaces actuels (p. ex. phishing généré par IA, appels deepfake, attaques MFA).
- **Micro-modules mensuels (3-5 min) :** Thématiques, souvent vidéo. Exemples : clés USB trouvées, partage excessif sur les réseaux sociaux, sécurité en déplacement, télétravail sécurisé.
- **Simulations de phishing :** Mensuelles ou bimestrielles, avec une difficulté croissante. Appâts adaptés à la situation actuelle des menaces et au contexte suisse (La Poste, CFF, FedEx Suisse, impôts).
- **Formation juste-à-temps :** Celui qui réagit à un clic de simulation reçoit immédiatement un micro-module d'apprentissage de 60 secondes – et non pas des jours plus tard.
- **Modules spécifiques aux rôles :** les développeurs reçoivent une formation au codage sécurisé, les équipes financières une sensibilisation à la fraude au PDG, les RH un approfondissement sur le RGPD.
- **Briefing de la direction (1x par an, 60 min) :** Obligatoire selon l'art. 20, al. 2 NIS2 ; recommandé même sans obligation NIS2.

Dans une entreprise suisse de taille moyenne (200-500 collaborateurs), l'effort total par collaborateur est d'environ 2-3 heures par an – un bon compromis entre efficacité et acceptation.

## Le taux de clics est le mauvais KPI

L'une des pratiques les plus néfastes dans le domaine de la sensibilisation est de reporter exclusivement sur le taux de clics sur les simulations de phishing. Ce taux mesure le nombre de collaborateurs qui cliquent sur un e-mail de simulation. Il est facile à collecter et à communiquer – mais il ne mesure que la moitié du comportement pertinent.

La paire de KPIs beaucoup plus parlante est :

- **Taux de clics (valeurs inférieures = mieux) :** Part des destinataires qui cliquent sur le lien. Médiane sectorielle 2024 pour les employés de bureau : 5-12 % selon la qualité de l'appât.
- **Taux de signalement (valeurs supérieures = mieux) :** Part des destinataires qui signalent l'e-mail via un bouton de signalement de phishing. Objectif sectoriel des programmes matures : 25-40 %+.

Une organisation avec 3 % de taux de clics et 5 % de taux de signalement est significativement plus vulnérable qu'une organisation avec 8 % de taux de clics et 40 % de taux de signalement. Dans le premier cas, 92 % des vrais e-mails de phishing ne sont signalés par personne et peuvent rester non détectés dans l'entreprise pendant des heures. Dans le second cas, une part importante du personnel signale de vrais e-mails de phishing au SOC, ce qui accélère massivement la détection et la réponse.

La recommandation : toujours reporter le taux de clics et le taux de signalement en tandem ; un bouton de signalement de phishing (add-in Outlook, KnowBe4 PAB, Cofense Reporter, outil natif Mimecast/Proofpoint) est indispensable.

## Métriques comportementales avancées

Les programmes de sensibilisation matures mesurent au-delà des clics et des signalements d'autres indicateurs comportementaux :

- **Délai de signalement :** À quelle vitesse un e-mail de phishing simulé ou réel est-il signalé ? Objectif : médiane inférieure à 30 minutes.
- **Taux de cliqueurs récurrents :** Part des collaborateurs qui cliquent lors de 2+ campagnes. Ceux-ci nécessitent des mesures de coaching individuel ciblé.
- **Taux de saisie d'identifiants :** Part de ceux qui saisissent des mots de passe sur la page d'appât lors d'une simulation. Nettement plus critique qu'un simple clic.
- **Taux de complétion des formations :** Objectif > 95 % dans les 30 jours suivant l'attribution.
- **Indice de sensibilisation :** Score composite basé sur les clics, les signalements, la complétion et les résultats des tests de connaissances. Permet la comparaison entre services, dans le temps et par rapport aux benchmarks sectoriels.
- **Taux de signalement des incidents (réels) :** Combien d'incidents réels par collaborateur et par an sont signalés ? Des valeurs faibles ne sont pas une bonne nouvelle – elles signifient généralement que des incidents passent inaperçus.

Important : toutes les métriques doivent être agrégées au niveau du service ou du site, et non rendues publiques au niveau du collaborateur. Un « mur de la honte » est contre-productif – il réduit les taux de signalement car les collaborateurs craignent des représailles. Le renforcement positif (reconnaissance des meilleurs signaleurs) est plus efficace.

## Reporting à la direction

Le reporting sur la sensibilisation à la direction devrait être trimestriel et couvrir trois niveaux :

1. **Statut du programme :** Taux de complétion des formations, nombre de campagnes réalisées, thèmes traités.
2. **Indicateurs comportementaux :** Tendance du taux de clics, tendance du taux de signalement, délai de signalement, part de cliqueurs récurrents. Avec des courbes de tendance sur 12 mois.
3. **Traduction en risque :** Que signifient ces chiffres pour le risque commercial ? Incidents réels concrets (anonymisés), attaques repoussées, nouveaux thèmes de menaces, ajustements prévus du programme.

Un reporting trimestriel typique comprend 4-6 diapositives :

- Diapositive 1 : Résumé de direction (3 points, 1 vignette KPI).
- Diapositive 2 : KPIs du programme (taux de complétion, nombre de modules/campagnes).
- Diapositive 3 : KPIs comportementaux avec tendance sur 12 mois.
- Diapositive 4 : Top 3 des enseignements par thème de menace.
- Diapositive 5 : Incidents réels et leçons apprises.
- Diapositive 6 : Feuille de route pour le trimestre suivant.

Celui qui ne fait pas le lien entre les KPIs de sensibilisation et le risque commercial reste en « mode bullet points informatiques » et perd l'attention de la direction. La sensibilisation est une protection commerciale, pas de l'hygiène informatique.

## Spécificités suisses

Les entreprises suisses se distinguent de celles de la région DACH ou de la sphère mondiale sur plusieurs aspects :

- **Multilinguisme :** Les contenus doivent être disponibles en DE, FR et parfois IT, idéalement dans une version suisse de la langue (pas d'allemand standard avec « Tüte » dans les modules DE-CH). Des fournisseurs comme SoSafe et KnowBe4 proposent une localisation suisse explicite.
- **Résidence des données :** La LPD et le RGPD exigent une responsabilité claire pour les plateformes de sensibilisation qui traitent des données personnelles sur la progression dans l'apprentissage. Recommandation : hébergement UE ou CH, contrat de sous-traitance selon l'art. 28 RGPD ou art. 9 LPD, éventuellement CCT pour les fournisseurs américains avec évaluation d'impact des transferts.
- **Tonalité culturelle :** Les personnels suisses réagissent souvent avec scepticisme à la « tonalité de cheerleader » américaine. Des modules sobres et précis sur le plan technique sont plus efficaces.
- **Appâts de phishing :** Les marques suisses (La Poste, CFF, Swisscom, ZKB, UBS, Migros, Coop) semblent plus réalistes que les marques américaines génériques ; leur utilisation doit être vérifiée par rapport au droit des marques (avertissement et sélection de marques connues pour être abusées issues des rapports de menaces NCSC/OFCS).
- **Commission du personnel / représentation des employés :** Dans les grandes entreprises suisses, il est recommandé d'impliquer tôt la représentation du personnel, car les simulations de phishing peuvent être mal comprises comme une « surveillance des collaborateurs ».

Pour en savoir plus sur notre offre de formation : [Atelier de sécurité informatique pour PME](https://www.sidd.swiss/fr/services/atelier-securite-informatique-pme) et [Atelier de protection des données pour PME](https://www.sidd.swiss/fr/services/atelier-protection-donnees-pme).

## Comment SIDD vous accompagne

SIDD accompagne les entreprises suisses dans la mise en place et l'exploitation de programmes de sensibilisation professionnels. Nous commençons par une analyse du niveau de maturité (par rapport à NIST SP 800-50r1 et à ISO/IEC 27002:2022 clause 6.3), sélectionnons avec vous la plateforme adaptée (KnowBe4, SoSafe, Hoxhunt, Mimecast, Proofpoint – de manière neutre vis-à-vis des fournisseurs) et concevons un plan de programme sur 12 mois avec intégration, remise à niveau annuelle, micro-modules mensuels, simulations de phishing et approfondissements spécifiques aux rôles.

Pour la formation de la direction selon l'art. 20, al. 2 NIS2, nous proposons des sessions de 60 à 90 minutes avec un lien concret au secteur d'activité, adaptées à un public de conseil d'administration ou de direction. Pour le pilotage continu du programme, nous assumons sur demande le mandat de sensibilisation dans un modèle de service géré, intégré à notre [service CISO externe](https://www.sidd.swiss/fr/services/ciso-externe). Pour les ateliers de sensibilisation sur site, consultez notre [Atelier de sécurité informatique pour PME](https://www.sidd.swiss/fr/services/atelier-securite-informatique-pme).

Prenez rendez-vous pour un premier entretien sans engagement via [/kontakt](https://www.sidd.swiss/fr/contact) ou demandez une offre à prix fixe pour un programme de sensibilisation sur 12 mois sur [/offerte](https://www.sidd.swiss/fr/devis). Entrée typique : pilote de 3 mois avec 2 simulations de phishing, un module d'intégration et un briefing de la direction pour CHF 12'000-25'000, puis déploiement en setup annuel complet.

---

Ce document est la version Markdown de la page liée ci-dessus. Merci de citer l'URL HTML.
