De la culture du blâme au pare-feu humain : comment le NTPF a atteint 99,4 % de participation aux formations

Published on
July 9, 2026
Read time
5 mins

De la culture du blâme au pare-feu humain : comment le NTPF a atteint 99,4 % de participation aux formations

Publié le
July 9, 2026
Temps de lecture
5 min
Catégorie
5 min de lecture

De la culture du blâme au pare-feu humain : comment le NTPF a atteint 99,4 % de participation aux formations

Publié le
09 Jul 26

Table of contents

Subscribe to newsletter

By clicking Sign Up you're confirming that you agree with our Terms and Conditions.
Thank you! Your submission has been received!
Oops! Something went wrong while submitting the form.

‍Eoin Darcy, directeur des systèmes d'information du National Treatment Purchase Fund irlandais, a cessé de blâmer les utilisateurs après chaque incident de sécurité pour en faire sa meilleure ligne de défense. Voici ce qui s'est passé ensuite.

Le National Treatment Purchase Fund détient des données de santé personnelles sensibles concernant des patients de l'ensemble des hôpitaux publics d'Irlande. Pour une organisation de ce type, un incident de sécurité n'est pas un simple problème de réputation. C'est une menace existentielle. Alors lorsque Eoin Darcy, directeur des systèmes d'information, a examiné sans complaisance les moyens dont disposait le NTPF pour s'en prémunir, le constat n'avait rien de rassurant.

« C'est une menace existentielle pour notre organisation. Nous traitons énormément de données très personnelles, nous devons faire preuve d'une extrême prudence. » — Eoin Darcy, directeur des systèmes d'information, NTPF

Découvrez le témoignage d'Eoin :

‍

Le défi

Comme la plupart des équipes IT, le NTPF partait du principe que les utilisateurs constituaient le maillon faible. Quand un incident survenait, c'était parce que quelqu'un avait cliqué sur quelque chose. Cette culture n'encourageait pas les collaborateurs à se comporter en défenseurs : elle les désignait comme suspects.

La formation n'y changeait pas grand-chose. La sensibilisation à la sécurité se résumait à une session par an : une présentation d'une heure animée par le directeur des systèmes d'information, généralement intégrée au parcours d'intégration. Elle couvrait les bases, cochait la case conformité, puis sortait des esprits pour douze mois.

Puis le risque est devenu très concret. La cyberattaque contre le HSE en 2021 — un clic sur un e-mail de phishing, un seul utilisateur, et tout un système de santé national à l'arrêt — a rendu la menace impossible à ignorer. « Il suffit d'être malchanceux une seule fois », résume Eoin. Le NTPF ne pouvait pas se permettre d'attendre son tour.

La solution

Eoin ne s'est pas contenté de déployer une plateforme de formation. Il a d'abord changé la philosophie, puis construit une culture autour d'elle.

« Nous avons complètement inversé la logique. Les collaborateurs sont en réalité la dernière ligne de défense, et la meilleure. Ils sont notre pare-feu humain (human firewall). » — Eoin Darcy, directeur des systèmes d'information, NTPF

Le moteur de ce changement : une formation automatisée au format court avec uLearn, diffusée selon une fréquence choisie, sans déclenchement manuel ni charge administrative. Pour une équipe ICT de 22 personnes couvrant les opérations, le développement, les tests et le traitement des données, supprimer cette charge administrative changeait tout.

Parallèlement à la formation, les simulations de phishing avec uPhish suivent le calendrier défini par Eoin, volontairement programmées le vendredi soir, les lundis matin pluvieux, avant le Black Friday ou encore à l'approche de Noël, avec un niveau de difficulté qui augmente progressivement. Lorsqu'un collaborateur se fait piéger, la réponse passe par l'accompagnement, pas par le blâme. « Nous ne voulons pas d'une situation où une personne piégée n'ose pas le signaler. »

Le reporting et la gouvernance garantissent la responsabilisation de l'ensemble du dispositif. Chaque directeur reçoit le vendredi matin un rapport de conformité indiquant qui est en retard sur ses formations. Le comité d'audit et des risques du conseil d'administration reçoit un KPI trimestriel. Le CEO suit exactement le même calendrier de formation que tout le monde. La responsabilité est partagée, et non concentrée sur l'équipe IT.

Enfin, le NTPF a construit une véritable culture autour de la plateforme. Les affiches des personnages usecure tournent dans les bureaux, des tapis de souris brandés équipent chaque poste de travail et un canal Teams diffuse l'actualité sécurité dans un langage accessible. Une culture sans blâme encourage les collaborateurs à signaler. Comme le résume Eoin :

« Si ce n'est qu'une formation de plus, l'effet disparaît. Le sujet doit rester visible et présent en permanence dans l'esprit des équipes. » — Eoin Darcy, directeur des systèmes d'information, NTPF

Les résultats

Après être passé de sessions annuelles sans aucun suivi formel, le NTPF affiche aujourd'hui un taux de complétion de 99,4 % sur l'ensemble des cours attribués, maintenu de façon constante entre 98 % et 99 %, voire plus, depuis la mise en place de la solution.

Ce chiffre n'est pas qu'un simple indicateur interne. C'est un KPI suivi au niveau du conseil d'administration.

« C'est un KPI que je remonte au comité d'audit et des risques du conseil d'administration. Mon objectif est de 95 %, mais nous sommes actuellement bien au-dessus de 99 %. » — Eoin Darcy, directeur des systèmes d'information, NTPF

Plus important encore, le changement concerne toute l'organisation. Du CEO aux équipes de terrain, chacun suit le même calendrier. Cyberto, le méchant animé de usecure, est devenu un personnage incontournable de la culture d'entreprise. La sensibilisation à la sécurité fait désormais tout simplement partie du quotidien du NTPF.

En résumé

  • 99,4 % de taux de participation aux formations
  • Objectif KPI de 95 % fixé par le conseil d'administration, systématiquement dépassé
  • Environ 105 collaborateurs formés
  • Zéro tâche administrative manuelle par cycle de formation
  • Tous les collaborateurs sur le même calendrier, du CEO aux équipes opérationnelles
  • Exigence d'implication de la direction et du conseil d'administration au titre de NIS 2 satisfaite

Prêt à bâtir votre pare-feu humain ?

usecure donne à votre organisation la formation, les simulations, le reporting et la gouvernance nécessaires pour faire de chaque collaborateur une ligne de défense, sans ajouter de charge administrative à votre équipe.

Réservez une démo gratuite ou découvrez la plateforme.

BOOK A DEMO

See Human Risk Intelligence in action

A 30-minute walkthrough of how to cut human risk across your users, tailored to MSPs and IT teams.

Get a Demo

Subscribe to newsletter

By clicking Sign Up you're confirming that you agree with our Terms and Conditions.
Thank you! Your submission has been received!
Oops! Something went wrong while submitting the form.

‍Eoin Darcy, directeur des systèmes d'information du National Treatment Purchase Fund irlandais, a cessé de blâmer les utilisateurs après chaque incident de sécurité pour en faire sa meilleure ligne de défense. Voici ce qui s'est passé ensuite.

Le National Treatment Purchase Fund détient des données de santé personnelles sensibles concernant des patients de l'ensemble des hôpitaux publics d'Irlande. Pour une organisation de ce type, un incident de sécurité n'est pas un simple problème de réputation. C'est une menace existentielle. Alors lorsque Eoin Darcy, directeur des systèmes d'information, a examiné sans complaisance les moyens dont disposait le NTPF pour s'en prémunir, le constat n'avait rien de rassurant.

« C'est une menace existentielle pour notre organisation. Nous traitons énormément de données très personnelles, nous devons faire preuve d'une extrême prudence. » — Eoin Darcy, directeur des systèmes d'information, NTPF

Découvrez le témoignage d'Eoin :

‍

Le défi

Comme la plupart des équipes IT, le NTPF partait du principe que les utilisateurs constituaient le maillon faible. Quand un incident survenait, c'était parce que quelqu'un avait cliqué sur quelque chose. Cette culture n'encourageait pas les collaborateurs à se comporter en défenseurs : elle les désignait comme suspects.

La formation n'y changeait pas grand-chose. La sensibilisation à la sécurité se résumait à une session par an : une présentation d'une heure animée par le directeur des systèmes d'information, généralement intégrée au parcours d'intégration. Elle couvrait les bases, cochait la case conformité, puis sortait des esprits pour douze mois.

Puis le risque est devenu très concret. La cyberattaque contre le HSE en 2021 — un clic sur un e-mail de phishing, un seul utilisateur, et tout un système de santé national à l'arrêt — a rendu la menace impossible à ignorer. « Il suffit d'être malchanceux une seule fois », résume Eoin. Le NTPF ne pouvait pas se permettre d'attendre son tour.

La solution

Eoin ne s'est pas contenté de déployer une plateforme de formation. Il a d'abord changé la philosophie, puis construit une culture autour d'elle.

« Nous avons complètement inversé la logique. Les collaborateurs sont en réalité la dernière ligne de défense, et la meilleure. Ils sont notre pare-feu humain (human firewall). » — Eoin Darcy, directeur des systèmes d'information, NTPF

Le moteur de ce changement : une formation automatisée au format court avec uLearn, diffusée selon une fréquence choisie, sans déclenchement manuel ni charge administrative. Pour une équipe ICT de 22 personnes couvrant les opérations, le développement, les tests et le traitement des données, supprimer cette charge administrative changeait tout.

Parallèlement à la formation, les simulations de phishing avec uPhish suivent le calendrier défini par Eoin, volontairement programmées le vendredi soir, les lundis matin pluvieux, avant le Black Friday ou encore à l'approche de Noël, avec un niveau de difficulté qui augmente progressivement. Lorsqu'un collaborateur se fait piéger, la réponse passe par l'accompagnement, pas par le blâme. « Nous ne voulons pas d'une situation où une personne piégée n'ose pas le signaler. »

Le reporting et la gouvernance garantissent la responsabilisation de l'ensemble du dispositif. Chaque directeur reçoit le vendredi matin un rapport de conformité indiquant qui est en retard sur ses formations. Le comité d'audit et des risques du conseil d'administration reçoit un KPI trimestriel. Le CEO suit exactement le même calendrier de formation que tout le monde. La responsabilité est partagée, et non concentrée sur l'équipe IT.

Enfin, le NTPF a construit une véritable culture autour de la plateforme. Les affiches des personnages usecure tournent dans les bureaux, des tapis de souris brandés équipent chaque poste de travail et un canal Teams diffuse l'actualité sécurité dans un langage accessible. Une culture sans blâme encourage les collaborateurs à signaler. Comme le résume Eoin :

« Si ce n'est qu'une formation de plus, l'effet disparaît. Le sujet doit rester visible et présent en permanence dans l'esprit des équipes. » — Eoin Darcy, directeur des systèmes d'information, NTPF

Les résultats

Après être passé de sessions annuelles sans aucun suivi formel, le NTPF affiche aujourd'hui un taux de complétion de 99,4 % sur l'ensemble des cours attribués, maintenu de façon constante entre 98 % et 99 %, voire plus, depuis la mise en place de la solution.

Ce chiffre n'est pas qu'un simple indicateur interne. C'est un KPI suivi au niveau du conseil d'administration.

« C'est un KPI que je remonte au comité d'audit et des risques du conseil d'administration. Mon objectif est de 95 %, mais nous sommes actuellement bien au-dessus de 99 %. » — Eoin Darcy, directeur des systèmes d'information, NTPF

Plus important encore, le changement concerne toute l'organisation. Du CEO aux équipes de terrain, chacun suit le même calendrier. Cyberto, le méchant animé de usecure, est devenu un personnage incontournable de la culture d'entreprise. La sensibilisation à la sécurité fait désormais tout simplement partie du quotidien du NTPF.

En résumé

  • 99,4 % de taux de participation aux formations
  • Objectif KPI de 95 % fixé par le conseil d'administration, systématiquement dépassé
  • Environ 105 collaborateurs formés
  • Zéro tâche administrative manuelle par cycle de formation
  • Tous les collaborateurs sur le même calendrier, du CEO aux équipes opérationnelles
  • Exigence d'implication de la direction et du conseil d'administration au titre de NIS 2 satisfaite

Prêt à bâtir votre pare-feu humain ?

usecure donne à votre organisation la formation, les simulations, le reporting et la gouvernance nécessaires pour faire de chaque collaborateur une ligne de défense, sans ajouter de charge administrative à votre équipe.

Réservez une démo gratuite ou découvrez la plateforme.

Abonnez-vous à la newsletter

Abonnez-vous à la newsletter

En cliquant sur «Abonnez-vous», vous confirmez que vous acceptez nos Conditions générales.
Merci ! Votre inscription a bien été prise en compte !
Oups ! Une erreur est survenue lors de l'envoi du formulaire.

Découvrez comment les cabinets de services professionnels réduisent le risque humain avec usecure

Découvrez comment les équipes IT des services professionnels utilisent usecure pour protéger les données sensibles de leurs clients, maintenir leur conformité et préserver leur réputation — sans perturber le travail facturable.

Related posts

Explore more insights, updates, and resources from usecure.