RGPD4 min de lecture

Sensibilisation cyber des salariés : que dit vraiment le RGPD ?

Mis à jour le 15 août 2026

« Suis-je légalement obligé de former mes salariés à la cybersécurité ? » La question revient souvent, et la réponse mérite d'être précise, car on lit beaucoup d'approximations.

Il n'y a pas de « loi sur la formation cyber obligatoire »

Commençons par lever une confusion : aucun texte français n'impose, en tant que tel, une formation à la cybersécurité pour toutes les entreprises. Ceux qui vous vendent une « obligation légale de formation cyber » simplifient à l'excès.

En revanche, plusieurs cadres créent une obligation indirecte, mais bien réelle, de sensibiliser vos équipes. Ne pas le faire vous expose, en cas d'incident ou de contrôle.

Ce que dit le RGPD (articles 24 et 32)

Le RGPD ne parle pas de « formation » nommément, mais il vous rend responsable de la sécurité des données personnelles que vous traitez.

  • L'article 24 du règlement (UE) 2016/679 impose au responsable de traitement de mettre en œuvre des mesures techniques et organisationnelles appropriées pour garantir, et être en mesure de démontrer, que le traitement est conforme.
  • L'article 32 du même règlement exige un niveau de sécurité adapté au risque.

La sensibilisation des personnes qui manipulent les données est précisément l'une de ces mesures organisationnelles. Et le RGPD raisonne en logique d'accountability : il ne suffit pas d'agir, il faut pouvoir démontrer que vous l'avez fait.

Ce que recommande la CNIL

La CNIL, dans son Guide de la sécurité des données personnelles publié sur cnil.fr, place la sensibilisation des utilisateurs parmi les toutes premières mesures à mettre en place. Informer les collaborateurs des risques, établir des règles claires, les rappeler régulièrement : ce sont des recommandations explicites de l'autorité de contrôle. En cas de contrôle, une démarche documentée pèse en votre faveur.

Ce que dit le Code du travail

Au-delà des données personnelles, l'article L4121-1 du Code du travail confie à l'employeur un devoir général de prévention et d'information envers ses salariés. Donner des instructions appropriées pour travailler en sécurité s'inscrit dans cette logique, et le numérique fait aujourd'hui partie de l'environnement de travail à sécuriser.

Diligence, pas certification

Le point à retenir : votre objectif n'est pas d'obtenir un tampon officiel, mais de constituer une démarche de diligence traçable. Vous n'avez pas besoin d'une certification d'État. Vous avez besoin de pouvoir montrer, le jour où on vous le demande, que vos équipes ont été sensibilisées : qui, quoi, quand.

C'est là qu'une attestation horodatée et vérifiable change tout. Elle transforme une démarche informelle en preuve opposable, exploitable face à la CNIL, à un assureur ou à un client.

Comment matérialiser votre démarche

Avec CyberNinja, vos collaborateurs suivent des modules courts et concrets (phishing, mots de passe, RGPD, mobilité…), et la plateforme génère automatiquement des attestations datées et vérifiables. Un tableau de bord de conformité fait le lien avec vos obligations (RGPD art. 24 et 32) et affiche votre taux de couverture.

Matérialiser votre démarche de diligence

Starter gratuit jusqu'à 10 salariés. Sans carte bancaire, sans engagement.

Le RGPD n'est qu'un volet du sujet : notre guide complet de la sensibilisation cyber en PME couvre aussi les assureurs et les questionnaires clients.

Questions fréquentes

Le RGPD oblige-t-il à former mes salariés ?
Pas explicitement, mais ses articles 24 et 32 imposent des mesures organisationnelles appropriées et la capacité à en faire la démonstration. La sensibilisation en fait partie.
Que risque-t-on à ne pas sensibiliser ses équipes ?
En cas de fuite de données, l'absence de mesures organisationnelles (dont la sensibilisation) peut aggraver votre responsabilité vis-à-vis de la CNIL et fragiliser votre position face à un assureur.
Une attestation interne a-t-elle une valeur ?
Oui. Le RGPD fonctionne sur le principe d'accountability : une preuve datée et vérifiable de votre démarche est précisément ce qui est attendu. Il ne s'agit pas d'une certification officielle, mais d'une preuve de diligence.
À quelle fréquence faut-il sensibiliser ?
La régularité compte plus que l'intensité : des rappels réguliers valent mieux qu'une session unique oubliée trois mois plus tard.

Sur le même sujet

Sensibilisation cyber des salariés : ce que dit le RGPD — CyberNinja