Le micro-learning (ou microlearning) consiste à former par petites unités de quelques minutes, chacune consacrée à un seul comportement. En cybersécurité, on l’utilise surtout pour la sensibilisation au phishing : un collaborateur qui vient de cliquer sur un faux email reçoit dans la foulée un module court qui lui montre ce qu’il aurait pu repérer.
Définition
Un module de micro-learning est court, en général 2 à 5 minutes. Il vise un objectif unique, formulé comme un geste à faire ou à éviter : « vérifier l’adresse réelle de l’expéditeur », « rappeler le fournisseur sur un numéro connu avant de changer un RIB ». Et il arrive à un moment choisi, selon un calendrier ou en réaction à un événement.
Ce n’est pas seulement une formation longue découpée en chapitres. Chaque module doit pouvoir être suivi seul, sans avoir vu les précédents.
Pourquoi des modules courts
L’argument le plus ancien vient de la psychologie de la mémoire. Hermann Ebbinghaus a décrit dès 1885 la courbe de l’oubli : sans rappel, une grande partie d’un contenu appris est oubliée en quelques jours. Répéter à intervalles espacés limite cette perte. Une session annuelle d’une heure est donc largement oubliée quand arrive la prochaine vraie tentative de fraude.
L’autre argument est pratique. Dans une PME, bloquer une heure pour tout le personnel est difficile à organiser. Quelques minutes entre deux tâches passent beaucoup plus facilement, y compris pour la direction et les équipes terrain.
Les usages en cybersécurité
Après un clic en simulation
C’est l’usage le plus répandu. Lors d’une simulation de phishing, le collaborateur qui clique ou saisit un mot de passe sur la fausse page voit un court débriefing : les indices qu’il avait sous les yeux (domaine de l’expéditeur, urgence, lien qui ne correspond pas au texte affiché), puis ce qu’il doit faire la prochaine fois. L’explication arrive au moment où l’erreur est encore présente à l’esprit, ce qui la rend plus parlante qu’un cours théorique.
Le ton compte. Un débriefing accusateur pousse les gens à cacher leurs erreurs, alors que l’objectif est qu’ils signalent les emails douteux.
Rappels réguliers
Un module toutes les deux à quatre semaines entretient les réflexes, avec un thème par envoi : fraude au président, faux support informatique, fausse facture, faux colis. Les thèmes peuvent suivre l’actualité, par exemple une vague de faux emails des impôts au moment de la déclaration.
Arrivée d’un collaborateur
À l’onboarding, une suite de modules courts répartis sur les premières semaines passe mieux qu’une présentation d’une heure le premier jour, où la sécurité est noyée parmi les autres informations.
Les limites du format
Certains sujets demandent plus de temps : la procédure anti-fraude au virement d’un service comptable, la conduite à tenir en cas d’incident, la charte informatique. Pour ceux-là, un module plus long ou une réunion d’équipe reste nécessaire, et les modules courts servent ensuite de rappel.
Le micro-learning ne remplace pas non plus les mesures techniques. L’authentification multifacteur (MFA), le filtrage des emails et la configuration DMARC du domaine réduisent le nombre de pièges qui atteignent les boîtes de réception. La formation traite ce qui passe malgré tout.
Enfin, des modules trop nombreux lassent. Si les collaborateurs reçoivent un rappel par semaine sans lien avec ce qu’ils vivent, ils cessent de les ouvrir.
Mesurer l’effet
Le taux de complétion des modules montre que la formation est suivie. Il ne dit pas si elle change les comportements. Les indicateurs utiles sont comportementaux :
- le taux de clic sur les simulations, suivi dans le temps et par service ;
- le taux de signalement des emails suspects, réels ou simulés ;
- la proportion de collaborateurs qui cliquent de façon répétée ;
- le délai entre la réception d’un email et son premier signalement.
Le guide mesurer l’efficacité de la sensibilisation détaille comment construire ces indicateurs.
Micro-learning et obligations réglementaires
La directive NIS2 range la formation à la cybersécurité parmi les mesures de gestion des risques (article 21, paragraphe 2, point g) et impose aux membres des organes de direction de suivre une formation (article 20). La norme ISO/IEC 27001:2022 demande un programme de sensibilisation et de formation (mesure A.6.3). Aucun de ces textes n’impose un format. Le micro-learning est une façon d’organiser ce volet, et son suivi (modules suivis, résultats des simulations) peut servir de preuve lors d’un audit. Il ne couvre pas le reste des exigences, qui vont bien au-delà de la formation.
Comment nophi.sh l’applique
Dans nophi.sh, un collaborateur qui échoue à une simulation se voit attribuer automatiquement un module court, selon des règles que vous définissez par catégorie de scénario et par action (clic ou saisie du mot de passe). Il voit d’abord un débriefing d’environ 3 minutes. S’il ne suit pas le module, des relances partent au 3e et au 6e jour, puis son responsable est prévenu.
La plateforme inclut un cours prêt à l’emploi, « Sensibilisation au phishing : les fondamentaux » (5 leçons et un quiz de 10 questions, 80 % de bonnes réponses pour le valider), en français et en anglais, un éditeur pour créer vos propres cours et 40 articles de base de connaissances. Le détail est sur la page fonctionnalités.
Pour commencer, lancez une première simulation sur un petit groupe, regardez qui clique et sur quel type d’email, puis choisissez les thèmes de modules qui correspondent à ce que vous avez observé.
Questions fréquentes
C'est quoi le micro-learning en cybersécurité ?
C'est une formation découpée en modules de quelques minutes, chacun centré sur un seul réflexe : reconnaître un lien piégé, vérifier une demande de virement par un autre canal, signaler un email suspect. Les modules sont envoyés à intervalles réguliers ou déclenchés par un événement, typiquement un clic lors d'une simulation de phishing.
Quelle durée pour un module de micro-learning ?
Il n'existe pas de norme. En pratique, on vise de 2 à 5 minutes, soit le temps de traiter un seul objectif sans quitter son poste. Au-delà d'une dizaine de minutes, on sort du format et on revient à un module de formation classique.
Le micro-learning suffit-il pour être conforme à NIS2 ?
Non. NIS2 cite la formation à la cybersécurité parmi les mesures de gestion des risques (article 21) et impose une formation aux membres des organes de direction (article 20), mais la directive exige aussi la gestion des incidents, la continuité d'activité, la sécurité de la chaîne d'approvisionnement, le contrôle d'accès et d'autres mesures. Le micro-learning couvre une partie du volet formation et produit des preuves (suivi des modules, résultats de simulation) utilisables lors d'un audit.
Quelle différence entre micro-learning et formation annuelle ?
La formation annuelle regroupe tout le programme en une session d'une ou deux heures, une fois par an. Le micro-learning répartit le même contenu en petites doses tout au long de l'année et peut réagir à un comportement observé. Les deux se combinent bien : une session de base à l'arrivée ou une fois par an, puis des rappels courts entre deux sessions.