Différents niveaux de sensibilisation
Il est commun de parler de sensibilisation (au singulier), mais il serait plus pertinent de
parler de sensibilisations (au pluriel). En effet, le message à transmettre n’est pas
forcément le même si on s’adresse à un utilisateur lambda ou si on cherche à toucher un
architecte réseau. Nous allons donc distinguer deux niveaux.
S’adresser à tout le personnel
Le RSSI a l’embarras du choix à l’heure de sensibiliser l’ensemble du personnel. Passons
en revue les principaux leviers qui s’offrent à lui.
Charte : c’est le niveau le plus élémentaire de la sensibilisation. L’avantage de la
charte est qu’on en trouve une quasiment dans toutes les sociétés et qu’elle est
opposable à tout le personnel. De plus, c’est un document publié, consultable par tous.
Les chartes ont un aspect pédagogique dans le but de sensibiliser le personnel sur les
questions élémentaires de sécurité. Le RSSI ne doit donc pas hésiter à y insérer tous
les messages qu’il souhaite transmettre. L’inconvénient est que très souvent, les
utilisateurs ne la lisent pas, ne sachant même pas où la consulter. Aussi le RSSI doit-il
communiquer régulièrement, par un message (au moins annuel) envoyé à tout le
personnel, complété parfois d’un titre dans la page d’accueil de l’intranet, pour
rappeler où se trouve la charte et quelles en sont les grandes lignes.
Messages : la messagerie est le moyen le plus direct pour communiquer rapidement
avec le personnel. Le RSSI privilégie ce vecteur lorsqu’un incident survient et qu’il
faut rappeler les bonnes pratiques dans un domaine précis. Cependant, hormis ce
recours à des communications ponctuelles, la messagerie n’est pas le moyen de
sensibilisation le plus approprié.
Exemple
Suite à une attaque par hameçonnage, le RSSI peut envoyer le message suivant :
« Nous vous informons qu’une campagne d’e-mails malveillants est en cours contre notre société. Ces
messages vous demandent de saisir votre identifiant et votre mot de passe. Le but réel de ces messages
est de pirater votre boîte aux lettres. Nous vous rappelons que vous devez ignorer tout message non
sollicité vous demandant de saisir ces informations. »
Actions de communication : si l’organisme dispose d’un service de communication,
le RSSI a tout intérêt à se rapprocher de lui. Attention : les communicants sont très
imaginatifs et partent rapidement sur des actions chocs, souvent décalées. Le RSSI ne
doit pas hésiter à les recadrer pour que le message de la sécurité soit pris au sérieux.
Les communicants disposent d’une palette d’outils très variée pour attirer
efficacement l’attention des employés :
campagnes d’affichage (souvent abordées sur un ton humoristique pour accrocher
le public) ;
distribution d’autocollants ou de gadgets divers liés à la sécurité ;
organisation de jeux de sécurité avec distribution de prix ;
Précédent

- 215/448

Suivant