Libre et responsable Libre et responsable
Utilisateurs, compétences et gouvernance

Usages, sensibilisation

01/04 Décryptage
Les usages : la part de l'utilisateur

La souveraineté numérique ne dépend pas que des infrastructures. Elle dépend aussi des outils que chacun choisit d'utiliser au quotidien, au travail comme à la maison.

Quand on utilise un service en ligne gratuit, les données sont stockées chez le fournisseur, le plus souvent américain, qui peut les exploiter — c'est son modèle économique. Pris isolément, chaque choix d'outil semble sans conséquence. Mis bout à bout, ces choix déterminent où sont les données de l'organisation et de qui elle dépend. Un cas fréquent en entreprise : le shadow IT — des services adoptés par les équipes sans validation de la DSI (partage de fichiers, messagerie, IA...). Résultat : des données professionnelles se retrouvent sur des services que l'organisation n'a ni choisis, ni contractualisés, ni sécurisés.

L'hygiène numérique : cinq réflexes de base

La majorité des attaques réussies n'exploitent pas des techniques sophistiquées, mais l'absence de précautions élémentaires :

  • Mots de passe : un mot de passe différent par service, stocké dans un gestionnaire de mots de passe. Double authentification activée partout où elle existe.
  • Mises à jour : les appliquer sans tarder. La plupart des compromissions passent par des failles déjà corrigées par l'éditeur.
  • Sauvegardes : régulières, testées, dont une copie déconnectée du réseau. C'est ce qui permet de redémarrer après un rançongiciel.
  • Séparation des usages : ne pas mélanger comptes professionnels et personnels.
  • Vérification : face à un courriel, un SMS ou un appel inattendu qui demande une action (paiement, mot de passe, clic), vérifier auprès de l'expéditeur par un autre canal avant d'agir.

L'utilisateur : cible principale, mais aussi premier détecteur

Les attaquants visent d'abord les utilisateurs, parce que c'est plus simple que d'attaquer les systèmes : la grande majorité des intrusions commencent par un courriel de hameçonnage ou un mot de passe volé. Mais l'utilisateur est aussi celui qui remarque le courriel suspect ou la demande inhabituelle. Un utilisateur formé, qui sait qu'il peut signaler sans être sanctionné, alerte tôt — et un incident signalé en une heure se traite beaucoup mieux qu'une intrusion découverte des semaines plus tard. C'est pourquoi la formation et le droit à l'erreur comptent autant que les outils techniques.

La sensibilisation : ce qui fonctionne, ce qui ne fonctionne pas

La formation annuelle ne suffit pas

Le format habituel — une session par an, un quiz, une attestation — a peu d'effet sur les comportements : les connaissances s'oublient en quelques semaines. Ce qui donne de meilleurs résultats : des formats courts et réguliers plutôt qu'une session longue ; des rappels au bon moment (à l'arrivée d'un nouveau collaborateur, lors d'un changement de poste, quand une campagne d'attaques vise le secteur) ; et des exemples réels d'incidents plutôt que des consignes générales.

Les exercices d'hameçonnage : à une condition

Envoyer de faux courriels d'hameçonnage aux collaborateurs est devenu une pratique courante. Elle est utile à une condition : celui qui clique doit recevoir une explication immédiate, pas une sanction ni un classement. Si cliquer expose à des reproches, les collaborateurs cesseront de signaler leurs erreurs — et l'organisation perdra sa meilleure source d'alerte. L'indicateur à suivre n'est d'ailleurs pas le taux de clic, qui ne sera jamais nul, mais le nombre et le délai des signalements : une attaque signalée en dix minutes se traite facilement.

Des ressources publiques gratuites

En France, plusieurs ressources publiques permettent de former et de sensibiliser sans rien acheter :

SecNumAcadémie — le MOOC de l'ANSSI Cybermalveillance.gouv.fr — assistance et kits Guides ANSSI (hygiène, TPE/PME) Pix — certification des compétences numériques Ressources CNIL — données personnelles

Une organisation peut construire son programme de sensibilisation entièrement sur ces référentiels publics, et les compléter ensuite par un prestataire si besoin — plutôt que l'inverse.

Enjeu de souveraineté

Les centres de données qualifiés et les lois protectrices ne servent à rien si, au quotidien, les utilisateurs placent leurs données et leurs échanges sur les plateformes par défaut. La formation des utilisateurs fait donc partie de la souveraineté numérique, au même titre que les infrastructures.

02/04 État des lieux
Les usages s'installent plus vite que leur encadrement

Les usages numériques s'installent rarement sur décision : ils s'installent par adoption, et l'encadrement vient après. L'IA générative en est l'exemple le plus récent : en trois ans, environ un actif français sur deux et deux entreprises sur trois l'utilisent — le plus souvent sans règles internes ni validation. Le tableau de bord ci-dessous compare le niveau d'adoption et le niveau d'encadrement : l'écart entre les deux correspond au shadow IT. Les repères qui suivent font le point sur la formation des utilisateurs, et sur ce que la réglementation a récemment changé.

Usages — état des lieux France Données 2025-2026 — révision sept. 2026

La vague IA, révélateur de l'état des usages

L'adoption la plus rapide de l'histoire du numérique, mesurée face à son encadrement réel — l'écart entre les deux est le territoire du « shadow IT ».

~48 %des Français en âge de travailler utilisent l'IA générative — et la part grimpe chaque trimestre
67 %des entreprises de 20 salariés et plus l'utilisent (83 % des grandes) — Banque de France, 2026
3 ansc'est le temps qu'il a fallu pour cette diffusion — là où le web ou le mobile avaient mis une décennie
75 %des entreprises jugent le « shadow AI » à risque élevé ou très élevé (CESIN 2026)
L'adoption : massive et spontanée
Actifs français utilisant l'IA générative~48 %
Entreprises (20 salariés et +) utilisatrices67 %
Grandes entreprises utilisatrices83 %
L'encadrement : à la traîne partout
Salariés utilisateurs sans cadre défini par l'employeur58 %
Actifs jamais formés à l'IA76 %
Salariés disposant d'une charte ou d'un référent IA9 %
Sources : étude AI Diffusion T1 2026 (actifs), enquête Banque de France février-avril 2026 (entreprises), étude Salesforce 2025 (usage sans cadre, outils interdits), Impact AI 2025 (chartes et référents), sondages emploi-formation 2026 (formation à l'IA), 11ᵉ baromètre CESIN-OpinionWay, janvier 2026 (perception du risque). Les méthodologies et périmètres varient d'une étude à l'autre : chiffres à lire comme des ordres de grandeur convergents. Dernière révision : septembre 2026.

L'Europe à mi-chemin de son objectif

La décennie numérique vise 80 % d'adultes dotés des compétences numériques de base en 2030. La réalité : à peine plus de 60 % en 2026 — une progression réelle, mais trop lente pour tenir la cible.

Quatre Européens sur dix sous le seuil

Le rapport 2025 sur l'état de la décennie numérique comptait 55,6 % d'Européens dotés des compétences de base ; celui de 2026 en dénombre un peu plus de 60 % — tout en rangeant les pénuries de compétences numériques et les capacités de cybersécurité parmi les lacunes structurelles du continent. La France est dans la moyenne, sans plus : 34 % des 16-74 ans n'y ont pas les notions de base dans au moins un des cinq domaines de l'indicateur européen, une part qui ne recule que de quatre points depuis 2021, et 15,7 % des personnes restent en situation d'illectronisme.

Des écarts du simple au double entre pays

Les moyennes masquent l'essentiel : les Pays-Bas et les pays nordiques évoluent autour de 80 % quand la Roumanie et la Bulgarie restent sous les 35 % — un rapport du simple au double au sein du même marché unique. Partout, les écarts suivent d'abord le niveau d'éducation et l'âge, davantage que le genre ou la géographie. Un signe encourageant tout de même : chez les 16-34 ans, les jeunes femmes dépassent désormais les jeunes hommes.

03/04 Enjeux
Habitudes, arnaques, accès aux droits
Dans les organisations : obligation, signalement, choix des outils

Les parties précédentes traitent d'infrastructures et de marchés. Celle-ci traite des habitudes des utilisateurs : elles créent des dépendances aussi durables que les contrats.

La dépendance par les habitudes

La dépendance la plus durable n'est ni technique ni contractuelle : elle vient des habitudes. On utilise l'outil qu'on connaît déjà ; celui qui a appris l'informatique sur un écosystème y reste, au travail comme chez lui. Les alternatives existent, mais ne sont souvent même pas envisagées. C'est la raison pour laquelle les grandes plateformes équipent gratuitement les écoles et les universités : les élèves formés sur leurs outils aujourd'hui seront leurs clients dans dix ans. Ce n'est pas un don, c'est un investissement commercial.

Des attaques de plus en plus difficiles à repérer

D'un côté, des équipes entières conçoivent des interfaces et des messages pour capter l'attention et faire cliquer. De l'autre, un utilisateur seul, souvent pressé, sur son téléphone. L'IA générative aggrave ce déséquilibre : les courriels d'hameçonnage n'ont plus de fautes, les voix se clonent, les faux interlocuteurs sont crédibles. Conséquence pratique : on ne peut plus juger un message à son apparence. La seule méthode fiable est de vérifier toute demande inhabituelle par un autre canal — rappeler le numéro connu, passer par le site officiel — avant d'agir.

L'accès aux droits

Impôts, santé, démarches administratives : les services essentiels sont désormais en ligne, et souvent uniquement en ligne. Savoir utiliser le numérique n'est donc plus un confort : c'est une condition d'accès aux droits. Or plusieurs millions de personnes en France restent éloignées du numérique ou le maîtrisent mal — pour elles, chaque démarche dématérialisée est un obstacle, et chaque arnaque en ligne un risque supplémentaire. Une politique d'usages doit donc couvrir tous les publics, pas seulement les utilisateurs à l'aise : c'est le rôle des dispositifs d'inclusion numérique (conseillers numériques, aidants, points d'accueil).

La sensibilisation devient une obligation

Dans la plupart des budgets, la formation des utilisateurs passe après les équipements de sécurité — alors que la majorité des intrusions commencent par un utilisateur. La réglementation a fini par trancher : NIS 2 rend la sensibilisation obligatoire, y compris pour les dirigeants, et les assureurs cyber en font une condition de leurs contrats. Le risque qui demeure : se contenter d'une attestation annuelle pour être en règle, sans effet réel sur les comportements. Être conforme et être préparé sont deux choses différentes.

Le signalement : une question de management

À défenses techniques égales, une organisation résiste mieux quand ses collaborateurs signalent rapidement leurs erreurs — y compris « j'ai cliqué sur le lien ». Cela dépend directement de la façon dont les premiers signalements sont traités : si celui qui signale est sanctionné ou exposé, plus personne ne signalera. Or l'écart est considérable : un incident signalé dans les minutes se contient ; le même incident découvert des semaines plus tard a laissé à l'attaquant le temps de se déplacer dans le système et de voler les données. C'est donc autant un sujet de management que de sécurité.

Former au choix des outils, pas seulement au risque

La sensibilisation classique apprend à se méfier. Il faut aussi apprendre à choisir : vérifier qui héberge un service et sous quel droit, comprendre comment un service « gratuit » se finance, savoir qu'une alternative existe avant de s'engager. Ce volet est absent de la plupart des programmes de formation. C'est le rôle de l'éducation au numérique à l'école, de référentiels publics comme Pix — et de sites comme celui-ci.

L'essentiel

Les efforts sur les infrastructures — câbles, clouds, logiciels — ne tiennent pas si les usages restent, par habitude, sur les plateformes par défaut. Vérifier avant d'agir, signaler sans craindre une sanction, choisir ses outils en connaissance de cause : tout cela s'apprend. La formation des utilisateurs est donc un volet à part entière de la souveraineté numérique.

04/04 Réponses apportées

Les réponses européenne, française et par les logiciels libres

Cadre européen des compétences numériques DigComp, Mois européen de la cybersécurité piloté par l'ENISA, dispositifs nationaux comme Cybermalveillance.gouv.fr ou SensCyber de l'ANSSI, éducation aux usages responsables : la souveraineté commence par des utilisateurs avertis, et l'Europe s'attache à former les siens. Retrouvez dans la page dédiée les initiatives qui dessinent la souveraineté par les usages.

Découvrir les réponses →