La meilleure infrastructure de sécurité peut être contournée par un salarié qui clique sur le mauvais lien. Former votre équipe aux réflexes de base est l’un des investissements les plus rentables en cybersécurité. Mais “former” ne signifie pas organiser un séminaire d’une journée — 20 minutes de conversation ciblée suffisent pour transmettre les 80% qui comptent.
Ce que vous devez transmettre en 20 minutes
Les emails suspects : ce qu’il faut faire (5 minutes)
Montrez à votre équipe un exemple concret d’email de phishing (vous pouvez trouver des exemples sur le site cybermalveillance.gouv.fr). Expliquez les signaux d’alarme : urgence artificielle, adresse de l’expéditeur légèrement différente, demande de cliquer sur un lien, demande d’informations sensibles par email.
La règle simple à retenir : En cas de doute, on n’ouvre pas, on n’appelle pas le numéro dans l’email — on pose la question à l’équipe ou au responsable. Créez un réflexe de vérification collective : “J’ai reçu un email bizarre, vous pouvez regarder ?”
Les mots de passe : les deux règles (3 minutes)
Expliquez deux règles uniquement :
- Ne jamais partager son mot de passe, même avec le patron (si le patron a besoin d’accéder à quelque chose, il y a une autre façon de faire)
- Ne jamais utiliser le même mot de passe pour le travail et pour les comptes personnels (si leur Gmail personnel est piraté, votre caisse ne doit pas l’être aussi)
Les informations confidentielles : ce qui ne sort pas (5 minutes)
Définissez clairement quelles informations ne doivent pas être partagées par email, par téléphone, ou en conversation avec des personnes non identifiées :
- Les coordonnées bancaires de la boutique (et la procédure pour tout changement de RIB)
- Les codes d’accès aux systèmes (caisse, alarm, Wi-Fi)
- Les données clients (noms, emails, historique d’achats)
Que faire en cas de doute (5 minutes)
La question la plus importante : que faire si on clique sur quelque chose qui ressemble à une arnaque ? Beaucoup de salariés ne signalent pas par peur des conséquences. Établissez clairement que :
- Signaler immédiatement est la bonne réaction — pas attendre de voir ce qui se passe
- Il n’y a pas de sanction pour avoir cliqué sur un lien malveillant — la sanction vient de ne pas l’avoir signalé
- La procédure en cas de doute : déconnectez l’appareil du réseau, prévenez le responsable, ne faites rien d’autre en attendant
La règle du virement (2 minutes)
Si vous avez des salariés qui peuvent initier des paiements : toute demande de virement inhabituelle ou tout changement de RIB reçu par email doit être vérifié par téléphone avant d’être traité. Sans exception. Même si l’email vient de votre propre adresse (les emails peuvent être falsifiés).
Comment faire cette formation
- Réunion debout de 20 minutes lors d’un temps calme (avant l’ouverture ou pendant une pause)
- Utilisez des exemples concrets : “ça ressemble à ça, et voilà ce qu’on fait”
- Terminez par une question : “Si vous recevez un email urgent de votre banque qui demande de vérifier votre compte en cliquant sur un lien, vous faites quoi ?” La bonne réponse : on n’y touche pas, on vous prévient.
Maintenir les réflexes dans le temps
Une formation de 20 minutes ne suffit pas à changer définitivement les comportements. Quelques pratiques pour maintenir la vigilance :
- Mentionnez les arnaques récentes lors de réunions d’équipe : “Cette semaine j’ai reçu ce genre d’email…”
- Affichez un rappel simple dans la zone de pause ou près de la caisse : “En cas d’email douteux → ne pas cliquer → prévenir [responsable]”
- Félicitez les signalements — même les faux positifs : mieux vaut 10 signalements inutiles qu’un incident non signalé
Pour aller plus loin sur les processus de sécurité en équipe, voir Comptes salariés : créer et révoquer et la Checklist ouverture/fermeture.