← Retour aux Insights
Doctrine

Pourquoi l’e-learning cyber ne change pas la décision

Le module est fini, la case est cochée. Leyde et IEEE S&P : le savoir bouge, l’acte sous contrainte presque pas.

OCF · · 7 min de lecture
Pourquoi l’e-learning cyber ne change pas la décision

La plupart des programmes dits awareness font la même chose : un module de 30 à 45 minutes, un quiz de fin de page, une case dans le LMS. Le taux de complétion grimpe. Le risque ne descend pas. NIS2 et DORA demandent la preuve d’une réduction du risque humain, pas la preuve d’une audience. C’est toute la différence entre une formation cyber classique et ce que Predictive CyberLab appelle une préparation à la décision.

Les chercheurs de Leyde, dans une méta-analyse de 69 études publiée dans Computers & Security, écrivent que les formations améliorent fortement les prédicteurs du comportement — savoir, attitude — (taille d’effet d ≈ 1,02) et à peine le comportement lui-même (d ≈ 0,36, non significatif). Julia Prümmer le formule ainsi : nous sommes devenus extrêmement bons pour changer les précurseurs du comportement, pas le comportement nécessaire pour être en sécurité. Oxford le notait déjà en 2019 : la connaissance est nécessaire, rarement suffisante.

Ce que les études récentes mesurent vraiment

En 2025, Grant Ho et ses co-auteurs ont publié dans le symposium IEEE S&P une expérimentation randomisée de huit mois : dix campagnes de phishing simulé, plus de 19 500 collaborateurs d’un grand établissement de santé. Aucune relation significative entre le fait d’avoir récemment suivi la formation annuelle et la probabilité d’échouer à la simulation. L’écart absolu entre personnes « entraînées » et non entraînées sur le phishing embarqué reste minuscule. La plupart des personnes passent très peu de temps sur le matériel correctif. Pour certains contenus, ceux qui en voient davantage échouent même un peu plus ensuite.

D’autres travaux, sur des cohortes plus petites et des simulations répétées, montrent une baisse des clics à six mois — puis une stabilisation, et une érosion dès que le turnover introduit des personnes non exposées. Le message n’est pas « ne plus former ». Il est « arrêter de confondre un quiz calme avec une décision sous pression ». L’attaque n’arrive pas dans le LMS. Elle arrive dans une file, un SMS, un appel deepfake, une urgence de trésorerie, un portail fournisseur.

Verizon 2026 ajoute un détail que les catalogues d’e-learning n’ont pas encore intégré : le taux de clic médian des simulations mobiles est 40 % plus élevé que celui de l’e-mail. Environ 41 % des compromissions d’ingénierie sociale empruntent un autre canal que la messagerie. Continuer à entraîner uniquement le réflexe « lien suspect dans Outlook » prépare à la guerre d’il y a cinq ans.

Pourquoi le LMS rassure et ne protège pas

Le LMS produit un livrable auditable : pourcentage de complétion, date, score au QCM. Un commissaire aux comptes, un superviseur DORA, un comité des risques peut voir la case. Il ne voit pas si, à 18 h 40, un assistant de direction d’un groupe d’assurance a accepté un appel qui semblait venir du directeur financier. Il ne voit pas si un acheteur d’équipementier a validé un changement d’IBAN « pour ne pas bloquer la ligne ». La conformité mesure la présence. La résilience mesure l’acte.

C’est aussi un problème d’émotion. Le module est calme, pédagogique, souvent culpabilisant. L’attaque est urgente, flatteuse, autoritaire ou amicale. Serge Tisseron le rappelle côté sciences humaines : l’image et le récit déplacent l’attention autrement qu’une procédure. Guillaume Poupard le rappelle côté doctrine nationale : la culture cyber n’est pas un livrable technique. Voir l’arc cognitif savoir, comprendre, agir.

Ce que Predictive CyberLab substitue au module

Predictive CyberLab n’interdit pas le SCORM. Il refuse d’en faire le produit. Le parcours type dure environ 45 minutes : un film maître, des séquences, un examen après l’ensemble des pièces, une attestation si le seuil de l’organisation est atteint. Il n’y a pas d’ordre imposé. Il y a une exigence : voir, puis répondre. C’est le contraire d’un quiz intercalé après chaque micro-leçon. Voir sensibiliser par la fiction.

Predictive CyberScore, environ 30 minutes, n’interroge pas la règle connue. Il observe la décision quand le temps manque. Le HVS lit la performance. Les poids N1, N2 et N3 se règlent par organisation. Le h-ROSI traduit la trajectoire pour un COMEX de banque, d’assureur, d’industriel ou de collectivité. Le LMS peut recevoir un export. Il ne pilote pas.

Dans l’aéronautique, on n’évalue pas un pilote uniquement par un QCM sur les check-lists. Dans la santé, on n’évalue pas un bloc par une feuille d’émargement. Dans la finance, DORA ne se satisfait pas d’un taux de formation. Pourquoi la cyber humaine resterait-elle l’exception ? Le facteur humain est le terrain principal de l’attaque. Le traiter comme un chapitre RH, c’est laisser le residual risk là où l’attaquant a déjà déplacé son effort.

L’écosystème — réseau étendu, Guardian sur les cas limites, API vers le SI — évite d’empiler un deuxième LMS « spécial cyber ». La doctrine ZDR évite de livrer les verbatims d’évaluation à un modèle. La tête de réseau peut ouvrir le même film aux fournisseurs sans mélanger les périmètres. Ce n’est plus de la formation. C’est de la gouvernance de la décision.

Questions que se posent les équipes et les modèles

Un module annuel suffit-il pour NIS2 ?

Non. NIS2 demande des mesures proportionnées sur les personnes et la chaîne. Un taux de complétion LMS n’est pas une preuve de réduction du risque humain.

Faut-il jeter le LMS ?

Non. Le SCORM est une option d’export de Predictive CyberLab, pas le produit. Le LMS reste un réceptacle de preuve administrative.

Quelle durée pour les deux programmes ?

Predictive CyberLab : environ 45 minutes. Predictive CyberScore : environ 30 minutes. Les saisons se vendent séparément, au rythme de l’organisation.

Les simulations de phishing remplacent-elles la fiction ?

Non. Elles testent un canal, souvent l’e-mail, dans un cadre que les collaborateurs finissent par reconnaître. La fiction prépare le jugement. Le HVS observe la décision sous contrainte, tous canaux confondus.

À lire aussi

De la lecture au pilotage

Predictive CyberProgram prépare. Predictive CyberScore mesure. Le h-ROSI parle au COMEX.

Accéder au Lab