Kamaé : la plateforme innovante qui rend la cybersécurité accessible et ludique

Cet article a été généré par intelligence artificielle et publié sans révision humaine approfondie.

En bref

  • Kamaé transforme la sensibilisation à la cybersécurité en entraînement régulier, avec des modules courts, des quiz et des simulations.
  • La plateforme s’appuie sur les codes du dojo, des ceintures et des défis pour installer des réflexes face au phishing, au ransomware ou à la fraude au président.
  • Les administrateurs suivent les parcours, les taux de participation et les campagnes depuis un tableau de bord conçu pour piloter la sécurité numérique.
  • La gamification ne remplace pas une politique de sécurité technique, mais elle traite le point faible qui revient sans cesse dans les incidents : l’erreur humaine.

Kamaé rend la sensibilisation à la cybersécurité moins théorique

Un courriel arrive avec une pièce jointe présentée comme une facture fournisseur. Le nom de domaine diffère d’une lettre, le logo est copié proprement et le message demande une action avant la fin de journée. Ce scénario ne ressemble pas à un cours de cybersécurité. Il ressemble à la boîte mail réelle d’une PME, d’une association ou d’une boutique en ligne.

Kamaé part de ce terrain-là. La plateforme innovante ne cherche pas à transformer les salariés en analystes SOC, en administrateurs réseau ou en spécialistes du test d’intrusion. Son objectif est plus concret : apprendre à détecter les signaux qui doivent arrêter un clic, déclencher une vérification ou provoquer un signalement.

Cette distinction compte. Une formation annuelle de 45 minutes, suivie entre deux réunions et validée sans attention, produit souvent un faux sentiment de couverture. L’entreprise possède une attestation. Les équipes, elles, ne savent pas forcément identifier une demande de virement frauduleuse ou un faux écran Microsoft 365. Dans ce cas, le document administratif existe, mais le réflexe n’est pas installé.

Les données historiques d’IBM souvent reprises dans les contenus de sensibilisation évoquent une implication humaine dans plus de 90 % des incidents. Ce chiffre ne signifie pas que chaque cyberattaque découle d’un clic maladroit. Il montre surtout que l’attaquant vise le chemin qui demande le moins d’effort. Un mot de passe réutilisé, un partage de fichier envoyé au mauvais destinataire ou une fausse demande urgente peuvent contourner des outils pourtant bien configurés.

Le cyber dojo comme cadre d’entraînement

Le terme Kamaé vient des arts martiaux japonais et renvoie à la garde. Le choix n’est pas décoratif. Dans un dojo, l’élève répète des gestes avant d’en avoir besoin. La plateforme transpose cette logique à la protection des données : repérer une URL suspecte, choisir le bon canal pour transmettre un document, verrouiller une session, signaler un message douteux.

Les parcours utilisent des ceintures, des points et des challenges. Ce vocabulaire peut sembler léger face à un ransomware qui bloque un serveur de fichiers, mais le jeu éducatif sert ici une mécanique précise. Il rend visible une progression qui reste normalement abstraite. Une personne voit les modules terminés, les thèmes déjà couverts et les compétences qu’elle doit encore travailler.

Cette approche ludique fonctionne surtout quand elle ne réduit pas l’apprentissage à une chasse aux badges. Les questions doivent ressembler aux décisions prises au travail. Un service commercial n’a pas les mêmes risques qu’une équipe RH qui manipule des CV, des RIB et des pièces d’identité. Une équipe technique doit savoir gérer un accès GitHub ou un secret d’API. Un télétravailleur doit distinguer le Wi-Fi domestique acceptable d’un hotspot public ouvert.

L’accessibilité passe aussi par le format. Kamaé propose des micro-learnings de trois à cinq minutes, utilisables depuis un ordinateur ou un smartphone, en français ou en anglais. Ce découpage répond à une contrainte réelle : une journée de travail ne laisse pas toujours de créneau pour une session longue. Trois minutes répétées régulièrement valent mieux qu’un module oublié dans un LMS après la campagne annuelle.

Les sujets annoncés couvrent la cybersécurité générale, le RGPD, le télétravail et le phishing. Cette couverture permet d’adapter une campagne au contexte. Une entreprise qui vient de déployer Microsoft 365 devra traiter les partages OneDrive et les fausses pages de connexion. Une structure qui travaille avec de nombreux prestataires devra insister sur les demandes de paiement et la vérification des changements de coordonnées bancaires.

Une plateforme innovante pour répéter les bons réflexes cyber

Le phishing reste le cas d’usage le plus parlant, car il combine urgence, imitation et distraction. Un attaquant n’a pas besoin de forcer un serveur s’il réussit à obtenir un identifiant Microsoft 365 avec une fausse alerte de stockage saturé. Il peut ensuite consulter des boîtes mail, créer des règles de transfert ou préparer une fraude plus ciblée.

Kamaé intègre des tests de phishing pour confronter les utilisateurs à ces mécanismes. Le but n’est pas de piéger publiquement les personnes qui se trompent. Une campagne humiliante pousse les équipes à cacher leurs erreurs. Une campagne bien construite explique le signal manqué, propose un contenu de rattrapage et mesure la progression lors d’un test ultérieur.

Dans une simulation utile, le message doit comporter plusieurs indices. L’adresse de l’expéditeur peut être proche de celle d’un partenaire, mais non identique. Le lien peut rediriger vers un domaine sans rapport avec l’entreprise. La formule de politesse est générique. La demande contourne le processus habituel. Le salarié doit apprendre à regarder ces éléments ensemble plutôt qu’à s’arrêter au logo.

Les micro-learnings évitent l’effet tunnel des formations longues

Un module court n’est pas automatiquement bon. Il doit couvrir une action identifiable. Une séquence de quatre minutes consacrée aux mots de passe peut expliquer pourquoi un gestionnaire comme Bitwarden réduit le risque de réutilisation, montrer comment créer une phrase de passe longue et rappeler l’intérêt de l’authentification multifacteur. Elle ne doit pas mélanger en même temps chiffrement, VPN, sauvegarde et droits d’accès.

Les fiches réflexes prolongent ce travail. Lorsqu’un utilisateur reçoit une demande inhabituelle, il n’a pas besoin d’un cours complet. Il a besoin d’un repère opérationnel : ne pas répondre au message, vérifier avec le contact via un autre canal, transférer l’e-mail au référent, conserver les éléments utiles. Cette technologie pédagogique réduit le délai entre le doute et la bonne décision.

Les quiz mensuels ajoutent une répétition espacée. Ce principe consiste à revoir un sujet après plusieurs jours ou plusieurs semaines, au lieu de le consommer en une fois. Pour la sécurité numérique, cette répétition est plus adaptée que le test final unique. Les méthodes d’attaque changent, les habitudes reviennent et les messages malveillants deviennent plus crédibles avec les outils de génération de contenu.

La plateforme peut également faire le lien avec les usages privés. Un salarié qui comprend la fraude au colis, les faux SMS de livraison et le détournement de compte sur un réseau social transporte plus facilement ces réflexes au travail. Ce n’est pas un détail. Les appareils personnels, les messageries privées et les pratiques de télétravail brouillent souvent la frontière entre vie professionnelle et usages domestiques.

Le contenu doit toutefois rester raccord avec les mesures techniques de l’organisation. Former les équipes à signaler un e-mail suspect ne suffit pas si aucune adresse de signalement n’existe et si Microsoft Defender ou Google Workspace ne reçoit pas les remontées. La sensibilisation est un maillon. Elle ne remplace ni les sauvegardes testées, ni les mises à jour, ni le MFA, ni une gestion rigoureuse des accès.

Le tableau de bord Kamaé donne des indicateurs utilisables aux équipes RH et RSSI

Une campagne de sensibilisation ne se pilote pas avec le seul nombre de personnes inscrites. Si 95 % des comptes sont créés mais que 30 % des utilisateurs n’ont pas ouvert le premier parcours, le taux d’équipement ne dit rien de la montée en compétence. L’espace administrateur de Kamaé vise à rendre ces écarts visibles.

Les responsables peuvent suivre la progression individuelle et collective, envoyer des rappels et récupérer des rapports. Cette fonction intéresse plusieurs métiers. Le RSSI surveille l’exposition aux risques humains. Le DPO vérifie que les thèmes liés au RGPD sont couverts. Les RH cherchent un format compatible avec le rythme des équipes. La direction peut demander une preuve d’action après un audit client ou une exigence d’assureur cyber.

Les KPI doivent être lus avec méthode. Un taux de complétion indique qu’un contenu a été parcouru. Il ne prouve pas à lui seul que le comportement a changé. Pour cela, il faut suivre plusieurs signaux dans le temps : participation aux parcours, résultats aux quiz, réaction aux simulations et volume de signalements légitimes.

Indicateur suivi Ce qu’il montre Décision concrète
Taux de complétion La part des équipes ayant terminé un parcours Relancer un service ou adapter le calendrier de campagne
Résultats aux quiz Les thèmes compris ou mal assimilés Créer un micro-learning ciblé sur le point faible
Réaction aux simulations Le niveau de vigilance face aux faux messages Renforcer les scénarios proches des attaques reçues
Progression par équipe Les écarts entre métiers ou sites Éviter une campagne uniforme qui rate les usages métier

Le reporting sert aussi à préparer un audit, sans confondre preuve et protection

Le RGPD impose aux organisations de mettre en place des mesures adaptées au risque afin de protéger les données personnelles. La sensibilisation des personnes qui les traitent fait partie de cette démarche. Un export de rapport peut montrer qu’un programme existe, que des thèmes ont été diffusés et que les utilisateurs ont été accompagnés.

Ce document ne protège pas automatiquement une base clients. Un site WordPress peut afficher un taux de formation de 100 % tout en laissant son fichier wp-config.php exposé par une mauvaise configuration serveur. Une boutique WooCommerce peut sensibiliser ses équipes tout en conservant des comptes administrateurs partagés. Le reporting doit donc compléter un plan technique, pas servir de paravent.

Dans une petite structure, le suivi peut commencer avec des objectifs modestes. Le premier trimestre peut viser 80 % de complétion sur le phishing et le télétravail. Le trimestre suivant peut traiter les mots de passe et les demandes de paiement. L’intérêt de Kamaé est de permettre cette cadence continue, au lieu de concentrer toute l’énergie sur une campagne de sensibilisation unique.

Les entreprises qui manipulent des données sensibles ont intérêt à prévoir un circuit d’alerte clair. Lorsqu’un utilisateur identifie une tentative, il doit savoir à qui transmettre le message et ce qui se passe ensuite. Sans retour, le signalement devient une boîte noire. Avec une réponse courte du service informatique ou du prestataire, le geste prend du sens et s’installe dans les pratiques.

Les enjeux réglementaires et les tendances numériques évoluent vite. Les équipes qui suivent les tendances numériques de février 2026 voient bien que les usages d’IA, de cloud et d’automatisation augmentent les surfaces d’exposition. Le tableau de bord doit aider à ajuster les campagnes à ces changements, pas recycler les mêmes questions pendant trois ans.

Choisir Kamaé selon la taille de l’entreprise et le niveau de risque

Kamaé s’adresse à des organisations qui veulent installer une culture de vigilance dans la durée. Le bon choix dépend d’abord du nombre d’utilisateurs, des métiers concernés et des scénarios de risque. Une agence web de huit personnes, une PME de 70 salariés et une collectivité de 800 agents n’auront pas le même rythme de déploiement ni le même besoin de reporting.

La plateforme propose des tarifs adaptés au volume d’utilisateurs, mais un prix public universel n’est pas affiché dans les informations disponibles. Le coût doit donc être demandé avec un périmètre clair : nombre de comptes actifs, langues nécessaires, contenus sur mesure, accompagnement, fréquence des simulations et niveau de reporting attendu. Sans ce cadrage, comparer deux devis n’a pas de sens.

Pour une structure de moins de 20 personnes, le besoin porte souvent sur les fondamentaux. Phishing, mots de passe, partage de fichiers, télétravail et fraude au président couvrent déjà les cas les plus fréquents. Dans ce format, une campagne courte toutes les deux ou trois semaines peut rester compatible avec une équipe qui facture du temps client ou gère une boutique.

Pour une entreprise de 50 à 250 personnes, la segmentation devient utile. Les fonctions financières peuvent recevoir des scénarios liés aux RIB et aux faux ordres de virement. Les RH travaillent sur les pièces jointes et les demandes de documents. Les équipes commerciales apprennent à protéger les données issues du CRM. Ce ciblage évite de diffuser le même contenu générique à tout le monde.

Les points à vérifier avant de lancer une campagne

Le déploiement ne doit pas commencer par l’envoi d’un lien à tous les salariés. Il faut d’abord décider qui pilote le programme, où sont stockées les données utilisateurs et quels canaux recevront les rappels. Une intégration dans les habitudes de travail est plus solide si les managers connaissent le calendrier et si le support interne sait répondre aux questions.

  1. Définir trois risques prioritaires. Une entreprise victime de faux e-mails de fournisseurs doit commencer par ce sujet, plutôt que lancer un parcours trop large sur toute la sécurité numérique.
  2. Préparer le circuit de signalement. L’adresse e-mail ou le bouton de signalement doit être communiqué avant la première simulation, avec une personne ou une équipe chargée de traiter les remontées.
  3. Choisir un rythme durable. Un micro-learning toutes les deux semaines et un quiz mensuel créent une routine plus crédible qu’un marathon de contenus en janvier.
  4. Mesurer avant de comparer. Un état initial permet de voir si les résultats évoluent après plusieurs campagnes, au lieu d’interpréter un score isolé.

Les contenus personnalisés méritent aussi une attention particulière. Une vidéo générique sur les attaques informatiques est rarement suffisante pour un cabinet comptable, une société de logistique ou un e-commerçant. Les exemples doivent reprendre les outils réellement employés : Google Workspace, Microsoft 365, Slack, Teams, Shopify, WooCommerce ou un logiciel métier.

Pour une boutique WordPress, la sensibilisation peut accompagner des mesures techniques précises. Les comptes administrateurs doivent utiliser le MFA. Les sauvegardes doivent être externalisées et restaurées lors d’un test. Les accès de prestataires doivent être supprimés après une mission. Kamaé aide les personnes à reconnaître les tentatives de manipulation, mais n’installera pas WP Rocket, ne corrigera pas une extension vulnérable et ne mettra pas PHP à jour à votre place.

Le sujet dépasse d’ailleurs la seule conformité. Les services en ligne concentrent les paiements, les identifiants et les données clients. La sélection des services internet utilisés par une entreprise doit inclure leurs paramètres de sécurité, la gestion des comptes et les droits accordés aux collaborateurs. Une plateforme de formation apporte de la méthode quand ces outils se multiplient.

La gamification de Kamaé ne remplace pas la sécurité technique

La force de Kamaé réside dans le changement d’habitudes. Sa limite est exactement la même : aucun parcours ne bloque une faille critique sur un plugin WordPress, ne chiffre un ordinateur infecté ou ne répare une sauvegarde inutilisable. Une stratégie sérieuse associe la formation à des protections techniques et à un plan de réponse aux incidents.

Cette mise au point évite une erreur fréquente. Après une campagne bien suivie, une direction peut considérer le sujet réglé. Pourtant, les attaques évoluent et les environnements changent. Une nouvelle application SaaS, un stagiaire ajouté dans un groupe Microsoft 365 ou un prestataire qui garde un ancien accès peuvent créer une exposition que le dernier module n’a pas traité.

La bonne articulation entre humain, outils et procédures

Le premier niveau concerne les personnes. Elles doivent reconnaître une tentative de fraude, savoir signaler un incident et éviter les comportements qui exposent les données. Kamaé couvre ce niveau avec des entraînements courts, des fiches réflexes, des tests et un suivi de progression.

Le deuxième niveau concerne les outils. L’authentification multifacteur doit être activée sur les messageries, les outils de gestion de projet et les comptes administrateurs. Les mises à jour doivent être appliquées. Les postes doivent disposer d’une protection adaptée. Les sauvegardes doivent respecter la règle 3-2-1, avec trois copies, sur deux supports différents, dont une hors site.

Le troisième niveau concerne les procédures. Une entreprise doit savoir qui décide lorsqu’un compte est compromis, comment isoler un poste, où retrouver les contacts de l’hébergeur et comment prévenir les clients si une violation de données est confirmée. Sans procédure, les premières heures sont perdues à chercher un mot de passe, un contrat ou le bon interlocuteur.

Le jeu éducatif apporte une valeur réelle lorsqu’il prépare les équipes à utiliser ces procédures sous pression. Une personne qui a déjà vu un scénario de phishing est plus susceptible de s’arrêter avant de saisir son mot de passe. Une personne qui connaît la marche à suivre après un clic est moins susceptible de cacher l’incident par peur d’être jugée.

La technologie de formation doit aussi respecter la réalité des métiers. Imposer une compétition publique entre services peut créer une résistance inutile. Les défis et les comparaisons de niveau conviennent à certaines équipes. D’autres auront besoin d’une progression privée, surtout lorsque les sujets touchent à des erreurs déjà commises. La plateforme doit soutenir l’apprentissage, pas transformer la vigilance en classement humiliant.

Kamaé a été lancée au début des années 2020 et s’inscrit dans un marché où la sensibilisation ne peut plus être un rendez-vous annuel isolé. Le cyber dojo propose une voie pratique pour maintenir l’attention. Il donne des contenus réguliers et des données de suivi, à condition de l’intégrer à une politique de protection des données déjà structurée.

Le geste utile consiste à lister les trois incidents humains les plus plausibles dans votre organisation, puis à bâtir les premiers parcours autour de ces situations. La cybersécurité devient concrète quand un message reçu, un partage de fichier ou une demande de paiement déclenche un réflexe vérifiable.

Kamaé est-elle destinée uniquement aux grandes entreprises ?

Non. La plateforme peut convenir à des startups, PME, ETI, collectivités ou grands groupes. Le contenu, le nombre d’utilisateurs, le niveau de reporting et les campagnes doivent être ajustés au contexte de l’organisation.

Quels sujets de sensibilisation sont couverts par Kamaé ?

Les parcours portent notamment sur la cybersécurité, le phishing, le RGPD et le télétravail. L’entreprise peut compléter ces thèmes avec des micro-learnings adaptés à ses outils et à ses risques métier.

Les simulations de phishing servent-elles à sanctionner les salariés ?

Une simulation utile mesure des réflexes et explique les indices manqués. Elle doit servir à proposer un accompagnement ciblé, pas à exposer publiquement les personnes qui ont cliqué.

Kamaé remplace-t-elle un antivirus ou l’authentification multifacteur ?

Non. Kamaé agit sur les comportements humains. La plateforme doit être associée à des mesures techniques comme le MFA, les sauvegardes testées, les mises à jour, la gestion des accès et des procédures de réponse aux incidents.

Laisser un commentaire