PROGESPLUS

Cybermois : 10 actions pour sensibiliser vos équipes à la cybersécurité

Cybermois : 10 actions pour sensibiliser vos équipes à la cybersécurité

Chaque mois d'octobre, le Cybermois invite les organisations à sensibiliser leurs équipes aux menaces numériques. Voici un plan en quatre semaines et dix actions concrètes pour les PME, les établissements de santé et les collectivités, appuyé sur les ressources officielles de Cybermalveillance.gouv.fr.

Cybersécurité · Sensibilisation
Mis à jour en septembre 2026

Quatre semaines pour transformer les bons réflexes en habitudes d'équipe

Réunion de sensibilisation à la cybersécurité avec une équipe de PME pendant le Cybermois

Beaucoup de collaborateurs connaissent les bons réflexes de cybersécurité sans toujours les appliquer au quotidien.

C'est le constat de départ de la campagne 2026 de Cybermalveillance.gouv.fr, placée sous le slogan « Se Cyber Protéger, ce n'est pas si bête ». Le Cybermois, organisé du 1er au 31 octobre, aide à combler cet écart : un calendrier national, des supports prêts à l'emploi et une visibilité qui facilite l'adhésion des équipes.

Pour une PME, un établissement de santé ou une collectivité, c'est l'occasion de consacrer un mois entier à des actions courtes et répétées. Les derniers chiffres publiés par Cybermalveillance.gouv.fr montrent pourquoi ces réflexes comptent.

21 % des parcours d'assistance réalisés auprès des entreprises et associations en 2025 concernaient un piratage de compte, première menace du classementSource : Cybermalveillance.gouv.fr, 2026
45 % des Français informés d'une fuite de leurs données personnelles en 2026, contre 30 % en 2025 : autant d'informations qui peuvent rendre un hameçonnage plus crédibleSource : baromètre Cybermalveillance.gouv.fr et Ipsos Digital, 2026
55 % des répondants s'estiment suffisamment informés, contre 63 % en 2024 : les besoins d'information et d'accompagnement augmententSource : baromètre Cybermalveillance.gouv.fr et Ipsos Digital, 2026

En une phrase : le Cybermois est la déclinaison française du Mois européen de la cybersécurité, organisée chaque année en octobre par Cybermalveillance.gouv.fr pour sensibiliser aux menaces numériques et promouvoir les bons réflexes ; une organisation peut s'en saisir pour mener, sur quatre semaines, des actions de sensibilisation courtes appuyées sur les supports officiels.

1. Qu'est-ce que le Cybermois ?

Le Cybermois est la déclinaison française du Mois européen de la cybersécurité (European Cybersecurity Month). En France, il est porté par Cybermalveillance.gouv.fr, le dispositif national d'assistance et de prévention en cybersécurité, et « vise à sensibiliser aux menaces numériques et à promouvoir les bons réflexes » auprès des particuliers, des professionnels et des acteurs publics.

L'édition 2026, la 14e, se déroule du 1er au 31 octobre sous le slogan « Se Cyber Protéger, ce n'est pas si bête ». La campagne s'appuie sur sept animaux, chacun associé à un conseil, que les participants peuvent relayer tout au long du mois avec le hashtag #CyberEngagés.

Comment une organisation peut-elle y participer ?

Une entreprise, une association ou une collectivité peut s'inscrire auprès de Cybermalveillance.gouv.fr pour recevoir, à partir du 1er octobre, les supports de la campagne, les relayer en interne et auprès de ses contacts, ou proposer l'ajout d'un événement à l'agenda national du Cybermois. Les fiches de bonnes pratiques du site restent par ailleurs consultables librement toute l'année.

Un conseil pratique : désignez un référent pour le mois. Il n'a pas besoin d'être informaticien : son rôle consiste à diffuser les messages chaque semaine, à recueillir les questions des équipes et à les transmettre au service informatique ou au prestataire.

Dans les structures plus importantes, ce référent travaille avec le RSSI, le DPO ou le service communication interne.

2. Quelles menaces visent en priorité les organisations ?

Le rapport d'activité 2025 de Cybermalveillance.gouv.fr, publié en mars 2026, classe les cybermalveillances selon leur part dans les parcours d'assistance réalisés auprès des professionnels. Les premières places diffèrent peu entre entreprises et collectivités, et plusieurs de ces menaces exploitent une erreur humaine ou un défaut de vérification, précisément ce qu'une sensibilisation peut réduire.

Les menaces en tête du classement 2025

Piratage de compte : 21 % des parcours d'assistance pour les entreprises et associations, 20,1 % pour les collectivités
Prise de contrôle d'une messagerie ou d'un compte en ligne, souvent à partir d'un mot de passe volé ou réutilisé. Le compte piraté peut ensuite servir à envoyer des courriels frauduleux au nom de l'organisation. La double authentification en limite fortement la portée. Source : Cybermalveillance.gouv.fr, rapport d'activité 2025.
Hameçonnage : 16 % pour les entreprises et associations, 19,2 % pour les collectivités
Courriel, SMS ou message imitant un organisme connu pour obtenir un identifiant, un paiement ou l'ouverture d'une pièce jointe. Les leurres évoluent : fausses demandes de signature électronique, faux partages de documents, voire fausses invitations de calendrier. Source : Cybermalveillance.gouv.fr, rapport d'activité 2025.
Fraude au virement : 13,5 % pour les entreprises et associations, avec un nombre de diagnostics en hausse de 93 %
Demande de changement de coordonnées bancaires d'un fournisseur, faux ordre urgent attribué à la direction : la fraude repose sur la pression et l'usurpation d'identité. Une procédure de contre-appel par un canal déjà connu la déjoue souvent, comme le détaillent nos conseils contre les arnaques au président. Source : Cybermalveillance.gouv.fr, rapport d'activité 2025.
Rançongiciel : 13,1 % pour les collectivités, troisième menace de leur classement
Chiffrement des données et des serveurs, suivi d'une demande de rançon. La sensibilisation réduit le risque d'infection, mais la capacité à redémarrer dépend surtout de sauvegardes isolées et testées et d'un plan de reprise d'activité. Source : Cybermalveillance.gouv.fr, rapport d'activité 2025.

3. Un plan en quatre semaines et dix actions

Un thème par semaine, un message court et une action concrète : ce rythme laisse le temps d'assimiler chaque réflexe sans saturer les équipes. Le plan se module selon la taille de la structure. Une PME de vingt personnes peut le mener avec un référent et son prestataire, un établissement de santé ou une collectivité l'articulera avec ses propres procédures de sécurité.

Le calendrier d'octobre

Semaine 1, lancer le mois (actions 1 à 3)
1. Un message de la direction annonce le Cybermois et explique pourquoi l'organisation s'y engage. 2. L'inscription auprès de Cybermalveillance.gouv.fr donne accès aux supports de campagne, à relayer par affichage, intranet ou messagerie interne. 3. Un canal unique de signalement est rappelé à tous (une adresse, un bouton dans la messagerie ou un interlocuteur), pour qu'un courriel douteux soit signalé plutôt qu'ignoré.
Semaine 2, comptes et mots de passe (actions 4 et 5)
4. Activer la double authentification sur la messagerie et les accès distants, en commençant par les comptes de la direction, de la comptabilité et des administrateurs. 5. Présenter le gestionnaire de mots de passe retenu par l'organisation et rappeler qu'un mot de passe ne se réutilise pas d'un service à l'autre.
Semaine 3, messagerie et fraude (actions 6 et 7)
6. Mener une simulation d'hameçonnage dans le cadre posé avec la direction, puis partager les résultats de façon collective et anonyme. 7. Formaliser la vérification des demandes sensibles : tout changement de RIB ou virement urgent se confirme par un contre-appel à un numéro déjà connu.
Semaine 4, mises à jour, sauvegardes et incident (actions 8 à 10)
8. Faire le point sur les mises à jour des postes, des serveurs et des téléphones professionnels. 9. Tester la restauration d'une sauvegarde, le moyen le plus sûr de vérifier qu'elle fonctionne. 10. Diffuser une fiche réflexe en cas d'incident : déconnecter l'appareil du réseau, prévenir le service informatique ou le prestataire, et connaître le guichet d'assistance 17Cyber.gouv.fr.

Pour le contenu des messages de la première semaine, les 10 mesures essentielles publiées par Cybermalveillance.gouv.fr constituent une base claire, facile à reprendre en affichage ou en courriel interne.

Un point de méthode : les actions 4, 8 et 9 relèvent du service informatique ou du prestataire, les autres de l'ensemble des équipes. Les planifier dès la fin septembre évite qu'une intervention technique retarde la communication prévue pour la semaine.

4. Ce qui s'estompe, ce qui s'installe

La forme d'une sensibilisation compte autant que son contenu. Quelques choix de format influencent nettement ce qui reste en mémoire une fois le mois terminé.

Ce qui s'estompe vite
Une session unique et longue en début de mois
Des messages génériques, sans lien avec les outils de l'organisation
Une simulation d'hameçonnage suivie de remarques individuelles
Une campagne portée par le seul service informatique
Ce qui s'installe
Des formats courts, répétés chaque semaine
Des exemples tirés du quotidien : factures, livraisons, partages de fichiers
Des résultats partagés collectivement et des signalements valorisés
Une direction qui relaie les messages et applique les mêmes règles

5. Les questions à se poser fin octobre

Le dernier jour du mois est le bon moment pour faire un bilan rapide avec la direction et le service informatique ou le prestataire. Ces cinq questions permettent de mesurer ce que le Cybermois a réellement changé.

Cinq questions pour dresser le bilan

Chaque collaborateur sait-il où signaler un courriel suspect ?
Bonne réponse : le canal est connu et des signalements ont été reçus pendant le mois.
Signal d'alerte : personne ne sait à qui s'adresser, ou les signalements restent sans réponse.
Les comptes de messagerie sont-ils protégés par la double authentification ?
Bonne réponse : oui, a minima pour la direction, la comptabilité, les administrateurs et les accès distants.
Signal d'alerte : seuls quelques comptes sont protégés, ou l'activation est laissée au choix de chacun.
Une demande de changement de RIB est-elle vérifiée par un autre canal ?
Bonne réponse : oui, par un contre-appel à un numéro déjà connu, selon une procédure écrite.
Signal d'alerte : la vérification dépend de la seule vigilance de la personne qui traite la demande.
Quand avons-nous restauré une sauvegarde pour la dernière fois ?
Bonne réponse : ce mois-ci, avec un temps de restauration mesuré.
Signal d'alerte : jamais, ou personne ne sait le dire.
Qui appeler en cas d'incident, y compris un soir ou un week-end ?
Bonne réponse : un contact et une procédure sont affichés et connus des équipes.
Signal d'alerte : la question n'a jamais été posée.

6. Après octobre : faire durer la dynamique

Un mois de sensibilisation pose des bases, mais les leurres évoluent tout au long de l'année. Une façon de prolonger le Cybermois consiste à prévoir un rendez-vous court chaque trimestre : une nouvelle simulation, un rappel sur une arnaque qui circule, un point sur les signalements reçus.

Pour les nouveaux arrivants, intégrer ces réflexes au parcours d'accueil évite de repartir de zéro à chaque recrutement. Les équipes les plus exposées, comme la comptabilité ou l'accueil, peuvent aussi suivre une formation dédiée, plus approfondie qu'une campagne générale.

À anticiper, la directive NIS 2 : la directive (UE) 2022/2555, dite NIS 2, cite parmi les mesures de gestion des risques « les pratiques de base en matière de cyberhygiène et la formation à la cybersécurité » (article 21) et prévoit que les membres des organes de direction des entités concernées soient tenus de suivre une formation, les entités étant encouragées à proposer régulièrement une formation similaire à leur personnel (article 20), comme le résume la FAQ NIS 2 de l'ANSSI.

À la date de publication de cet article, sa transposition en droit français n'est pas achevée. Les organisations susceptibles d'être concernées peuvent suivre l'avancement sur le site de l'ANSSI et consulter notre article sur la directive NIS 2 pour les PME, la santé et les collectivités.

FAQ : le Cybermois en entreprise

Qu'est-ce que le Cybermois ?

Le Cybermois est la déclinaison française du Mois européen de la cybersécurité. Organisé chaque année en octobre par Cybermalveillance.gouv.fr, il vise à sensibiliser aux menaces numériques et à promouvoir les bons réflexes auprès des particuliers, des professionnels et des acteurs publics.

Quand a lieu le Cybermois 2026 ?

Le Cybermois 2026, 14e édition, se déroule du 1er au 31 octobre 2026. Sa campagne a pour slogan « Se Cyber Protéger, ce n'est pas si bête ».

Comment une entreprise peut-elle participer au Cybermois ?

Une entreprise, une association ou une collectivité peut s'inscrire auprès de Cybermalveillance.gouv.fr pour recevoir les supports de campagne, les relayer en interne avec le hashtag #CyberEngagés et, si elle organise un événement, proposer son ajout à l'agenda national du Cybermois.

Combien de temps consacrer à la sensibilisation pendant le mois ?

Aucune durée n'est imposée. Un message court chaque semaine, complété par une ou deux actions pratiques comme une simulation d'hameçonnage ou un test de restauration, permet de couvrir les principaux thèmes sans désorganiser l'activité.

Faut-il organiser une simulation d'hameçonnage pendant le Cybermois ?

Ce n'est pas obligatoire, mais le Cybermois s'y prête bien, car les équipes sont déjà attentives au sujet. La campagne se prépare avec la direction, avec des scénarios crédibles et des résultats partagés de façon collective. Notre guide pour organiser une simulation de phishing détaille la méthode et le cadre à poser.

Que faire en cas de cyberattaque ?

Déconnectez l'appareil concerné du réseau, prévenez votre service informatique ou votre prestataire, puis rendez-vous sur 17Cyber.gouv.fr, le guichet unique pour les victimes de cybermalveillance, qui propose un diagnostic en ligne et des recommandations personnalisées.

Le Cybermois a-t-il un lien avec la directive NIS 2 ?

Le Cybermois est une campagne de sensibilisation, sans caractère obligatoire. La directive NIS 2 cite toutefois, parmi les mesures attendues des entités concernées, les pratiques de base en matière de cyberhygiène et la formation à la cybersécurité (article 21). Les actions menées en octobre peuvent donc s'inscrire dans une démarche de conformité plus large, sachant que la transposition française de la directive n'est pas achevée à la date de publication de cet article.

Sources

Cybermois 2026 : près d'un Français sur deux désormais notifié suite à une violation de ses données, Cybermalveillance.gouv.fr, 15 septembre 2026. Publié à l'occasion de la 14e édition du Cybermois. Troisième baromètre sur la perception cyber des Français, réalisé avec Ipsos Digital ; taille d'échantillon et dates de terrain non précisées dans le communiqué.
Quelles sont les principales cybermalveillances visant les professionnels en 2025 ?, Cybermalveillance.gouv.fr, mai 2026. Classement tiré du rapport d'activité 2025 ; les pourcentages correspondent à la part des parcours d'assistance réalisés auprès des professionnels sur la plateforme.
Rapport d'activité et état de la menace 2025, Cybermalveillance.gouv.fr, 26 mars 2026. Plus de 500 000 victimes assistées en 2025, en hausse de 20 % par rapport à 2024.
« Se Cyber Protéger, ce n'est pas si bête » : engagez-vous pour le Cybermois 2026, Cybermalveillance.gouv.fr, 2026. Présentation de la campagne et modalités d'engagement.
Agenda du Cybermois 2026, Cybermalveillance.gouv.fr. Dates de l'édition (1er au 31 octobre 2026) et formulaire de proposition d'événement.
Les 10 mesures essentielles pour assurer votre cybersécurité, Cybermalveillance.gouv.fr. Fiche de bonnes pratiques.
17Cyber, guichet unique pour les victimes de cybermalveillance, info.gouv.fr. Présentation du service d'assistance en ligne.
Directive (UE) 2022/2555 du 14 décembre 2022, dite NIS 2, Journal officiel de l'Union européenne, articles 20 et 21.
La directive NIS 2, ANSSI. Page de suivi de la transposition et de l'accompagnement des entités.

Pour conclure : un mois pour lancer des habitudes durables

Le Cybermois apporte un calendrier, des supports et une attention collective qu'il serait dommage de laisser passer. Quatre semaines suffisent pour rappeler où signaler un message suspect, protéger les comptes sensibles, vérifier les demandes de virement et tester une sauvegarde. Quelques rappels courts répartis dans l'année entretiennent ensuite ce que le mois a installé.

Blue Serve, activité d'infogérance et de cybersécurité de Proges Plus, accompagne les PME et les ETI, les établissements de santé et les collectivités dans leurs actions de sensibilisation : simulations d'hameçonnage, formations des équipes et mise en place des protections techniques, depuis ses agences de Lille, Lyon et Nantes.

ISO 27001
sécurité de l'information certifiée
ExpertCyber
label national de la cybersécurité
QUALIOPI
organisme de formation certifié
3 agences
Lille, Lyon, Nantes

Découvrez nos autres articles