Domaine métier

Cybersécurité

La sécurité ne s’achète pas, elle s’apprend : des développeurs qui codent sûr et des équipes qui ne cliquent plus n’importe où.

La majorité des incidents de sécurité commence par un geste humain — un clic, un mot de passe réutilisé, une faille applicative connue depuis des années. Le domaine agit sur les deux fronts : le code, avec le développement sécurisé fondé sur le référentiel OWASP, et les personnes, avec des sensibilisations qui changent réellement les comportements. S’y ajoutent les compétences d’organisation : détecter un incident, y répondre sans aggraver, et se mettre en conformité avec un cadre réglementaire qui se durcit, NIS2 en tête.

La sensibilisation concerne tous les salariés, pas seulement l’IT : nos formats courts s’adressent à l’ensemble de l’entreprise, sans prérequis technique.

Sur mesureprogrammes construits avec vousaucune session inter-entreprises à ce jour
0,5 à 3 jde duréeformats courts pour les non-techniciens
100 %des ateliers sur des cas réelsattaques reproduites en environnement isolé
12 maxparticipants en sensibilisation8 sur les formations techniques
Le marché en 2026

Le risque cyber est devenu un risque d’entreprise

1/2

entreprise française déclare avoir subi au moins une cyberattaque significative dans l’année

Baromètres cybersécurité — à sourcer
80 %+

des compromissions impliquent un facteur humain : phishing, mots de passe, erreurs

Rapports incidents — à sourcer
NIS2

étend les obligations de sécurité et de formation à des milliers d’entités françaises

Directive (UE) 2022/2555
PME

les entreprises de taille intermédiaire sont devenues la première cible des rançongiciels

Rapports CERT-FR — à sourcer

Chiffres indicatifs à valider avant publication.

Les enjeux

Ce qui expose réellement les entreprises

Les pare-feux sont en place, les antivirus déployés. Ce qui reste exposé, ce sont les pratiques — dans le code, dans les boîtes mail, dans l’organisation.

Des équipes qui cliquent encore

Le phishing reste la première porte d’entrée. Une sensibilisation annuelle en visioconférence ne change aucun comportement — l’entraînement régulier, si.

Des failles applicatives connues et présentes

Injections, authentification fragile, droits mal cloisonnés : le Top 10 OWASP a vingt ans et se retrouve dans la majorité des audits applicatifs.

Aucune préparation à l’incident

Qui isole quoi, qui prévient qui, où sont les sauvegardes ? Sans procédure répétée, les premières heures d’une attaque aggravent les dégâts.

Une conformité subie dans l’urgence

NIS2, RGPD, exigences des assureurs cyber et des donneurs d’ordre : les obligations s’empilent plus vite que les compétences pour y répondre.

Notre réponse

Des attaques réelles, reproduites pour apprendre

On ne forme pas à la sécurité avec des slides : nos ateliers font manipuler de vraies techniques d’attaque en environnement isolé, pour ancrer les bons réflexes.

01

Cadrage sur votre exposition

Surface d’attaque, incidents passés, obligations applicables (NIS2, assurance, clients) : la session cible vos risques réels, pas un catalogue générique.

02

Attaquer pour comprendre

Campagne de phishing simulée, exploitation guidée d’une application vulnérable : les stagiaires voient l’attaque du côté de l’attaquant.

03

Défendre sur ses propres cas

Corriger la faille dans le code, dérouler la procédure d’incident sur un scénario réaliste : la défense se pratique, elle ne s’écoute pas.

04

Mesurer dans la durée

Taux de clic aux campagnes suivantes, failles corrigées, procédure testée : le suivi à 30 jours mesure le changement réel, pas la satisfaction.

Parcours recommandés

Par où commencer selon le profil

Tous les salariés1 jour

Ne plus être le maillon faible

Pour l’ensemble des équipes, sans prérequis : les gestes qui bloquent la majorité des attaques.

  • 1 Sensibilisation cyber pour tous
  • 2 Campagne de phishing simulée incluse
Des réflexes mesurables : taux de clic divisé dès la première campagne.
Équipes de développement5 jours

Coder sûr

Pour les développeurs web et API qui doivent livrer des applications résistantes aux attaques courantes.

  • 1 Sécuriser une application web (OWASP Top 10)
  • 2 Sécuriser ses API et son authentification
  • 3 Intégrer la sécurité dans la CI/CD
Des failles OWASP identifiées et corrigées dans votre propre code.
IT & direction4 jours

Organiser la défense

Pour les équipes IT et les dirigeants qui doivent préparer l’entreprise à l’incident et à la conformité.

  • 1 Gestion des incidents : détecter, réagir, restaurer
  • 2 Comprendre le SOC et la supervision
  • 3 NIS2 et obligations : par où commencer
Une procédure d’incident testée et une feuille de route de conformité.
Le catalogue

Des formations construites sur mesure

Ce domaine ne figure pas encore à notre catalogue inter-entreprises. Nous concevons les programmes sur mesure, à partir de votre contexte et de vos objectifs.

Décrivez-nous votre besoin : niveau de l’équipe, objectifs, contraintes de planning. Nous construisons le programme et vous le soumettons avec une estimation de prise en charge.

Décrire mon besoin
Nos intervenants

Des praticiens de la sécurité offensive et défensive

Nos formateurs auditent, testent et défendent des systèmes en activité — pentests, réponse à incident, RSSI de transition. Tous sont évalués après chaque session.

Photo formateur

Nom du formateur

Pentester · 11 ans

Sécurité applicative, OWASP, audits

4,9/5 en évaluation stagiaire

Photo formateur

Nom du formateur

Analyste SOC · 8 ans

Détection, réponse à incident, forensic

4,8/5 en évaluation stagiaire

Photo formateur

Nom du formateur

RSSI de transition · 15 ans

NIS2, gouvernance, sensibilisation

4,8/5 en évaluation stagiaire

Certifications & qualité

Des acquis reconnus, un organisme audité

Nos formations cybersécurité sont référencées Qualiopi. Les parcours peuvent préparer aux certifications d’entrée du secteur.

Qualiopi

Certification qualité délivrée au titre des actions de formation — condition d’accès aux financements publics et mutualisés.

Organisme

Microsoft SC-900

Certification d’entrée sécurité, conformité et identité, préparée en option dans le parcours IT & direction.

Éditeur

Attestation de sensibilisation

Chaque salarié sensibilisé reçoit une attestation nominative — un justificatif utile pour vos assureurs et donneurs d’ordre.

Attestation

Un organisme audité tous les 18 mois

Les indicateurs Qualiopi sont suivis en continu : recueil des besoins, adaptation des contenus, qualification des intervenants, traitement des réclamations.

÷3le taux de clic moyen constaté après deux campagnes d’entraînement
100 %des sessions évaluées à chaud et à froid
Financements

Jusqu’à 100 % du coût pris en charge

Sensibilisations et formations techniques sont finançables au titre du plan de développement des compétences. Nous montons le dossier avec vous auprès de votre OPCO.

OPCOAction collectiveCPFPlan de développement des compétencesFNE-Formation
Cas clients

Ce qu’en disent les équipes formées

« Première campagne de phishing : 34 % de clics. Six mois et deux sessions plus tard : 9 %. Ce sont les chiffres qui ont convaincu la direction, pas le discours. »

Prénom NomDSI · Groupe agroalimentaire, 600 salariés

Sensibilisation + campagnes simulées · tout l’effectif

« Les développeurs ont exploité eux-mêmes une injection SQL sur l’application d’entraînement, puis ont retrouvé la même faille chez nous. Elle était corrigée avant la fin de la formation. »

Prénom NomResponsable R&D · Éditeur logiciel, 90 salariés

Sécuriser une application web (OWASP) · 8 stagiaires

« L’exercice de crise a révélé que personne ne savait où étaient les sauvegardes ni qui pouvait couper le VPN. On a corrigé en quinze jours — avant l’incident réel. »

Prénom NomDirecteur général · ETI industrielle, 280 salariés

Gestion des incidents · comité de direction + IT

Questions fréquentes

Sur le domaine Cybersécurité

Une question qui n’est pas traitée ici ? Écrivez-nous, la réponse arrive sous 24 h ouvrées.

La sensibilisation concerne-t-elle vraiment tous les salariés ?

Oui — comptabilité, RH et direction sont les cibles préférées des attaquants, précisément parce qu’elles manipulent paiements et données sensibles. Le format court (une demi-journée) est conçu pour être déployé à tout l’effectif, par vagues.

Les campagnes de phishing simulées ne risquent-elles pas de braquer les équipes ?

Pas quand elles sont annoncées comme un entraînement collectif et jamais utilisées pour sanctionner. Nous mesurons des taux anonymisés par service, pas des noms — l’objectif est de faire baisser la courbe, pas de désigner des coupables.

Sommes-nous concernés par NIS2 ?

Si vous êtes dans un secteur essentiel ou important (industrie, santé, transport, numérique, agroalimentaire…) et au-dessus des seuils de taille, probablement. La journée dédiée commence précisément par cette qualification, puis établit votre écart de conformité.

Les formations techniques utilisent-elles de vraies techniques d’attaque ?

Oui, en environnement isolé fourni par nos soins : applications volontairement vulnérables, scénarios d’exploitation guidés. Rien n’est exécuté sur vos systèmes sans cadre contractuel explicite.

Peut-on former toute l’entreprise sur plusieurs sites ?

Oui : les sensibilisations se déploient par vagues, sur site ou à distance, avec un calendrier et un reporting consolidé. C’est le format le plus demandé par les ETI multi-sites.

Proposez-vous aussi des audits ou des tests d’intrusion ?

Notre cœur de métier est la formation. Pour les audits et pentests, nous travaillons avec des partenaires spécialisés que nous pouvons vous recommander — et nos formations exploitent leurs constats pour cibler les ateliers.

Une équipe à sensibiliser ou une application à sécuriser ?

Décrivez-nous votre situation : nous vous rappelons sous 24 h ouvrées avec une proposition de parcours et une estimation de prise en charge.

Le Code — organisme de formation certifié Qualiopi.Programmes revus chaque trimestre.