Quelles sont les fonctionnalités essentielles de la base d’outils d’évaluation ludique de Kaspersky ?
Gestion centralisée – Une seule plateforme cloud, aucune installation sur les appareils des employés.
Six domaines – Mots de passe, e-mails, Internet, messageries instantanées, PC et mobiles.
Scénarios aléatoires – Douze situations tirées d’une bibliothèque de 225 éléments.
Évaluation de la confiance – Note la réponse et le degré de certitude exprimé.
Rapport d’administration – Scores par thème pour chaque participant.
Remarque importante – Évaluation uniquement, pas de formation ni de simulation de phishing.
Download: Kaspersky Gamified Assessment Tool Base
Évaluation via navigateur – Fonctionne dans le navigateur d’un ordinateur de bureau ou d’une tablette.
Trois scénarios du quotidien – Bureau en open space, déplacement professionnel et télétravail.
Douze situations aléatoires – Tirées au sort pour chaque utilisateur à partir d’une bibliothèque de 225 éléments.
Notation pondérée en fonction du niveau de confiance – Les points dépendent de la réponse et du niveau de confiance indiqué.
Rapport administrateur – Scores, réponses correctes et niveau de confiance par thème et par utilisateur.
Important – Pas de modules de formation ni de simulation de hameçonnage, uniquement une évaluation.
Kaspersky Gamified Assessment Tool Base est un outil d’évaluation des compétences hébergé dans le cloud, issu de la gamme Kaspersky Security Awareness, que les employés utilisent dans un navigateur, les résultats étant centralisés pour l’administrateur. Il s’agit d’une licence de base et non d’un renouvellement ; elle ne nécessite aucun autre produit Kaspersky, et Kaspersky la positionne en amont de la phase de formation dans son portefeuille de solutions de sensibilisation, plutôt que comme un substitut à celle-ci.
Temps d’engagement réduit – Les employés le terminent en dix à quinze minutes environ.
Point de départ mesuré – Fournit aux services informatiques et RH une référence avant d’investir dans une formation.
Conception anti-triche – Les types de scénarios et les situations sont attribués de manière aléatoire à chaque utilisateur.
Lacunes par thème – Indique lequel des six domaines nécessite une attention prioritaire.
Retour immédiat – Chaque zone est accompagnée d’explications et de conseils une fois l’évaluation terminée.
Aucune installation requise – Pas d’agent, pas de serveur et pas de déploiement sur les terminaux.
Le facteur déterminant n’est pas l’effectif, mais la nécessité de disposer d’une preuve documentée, pour chaque employé, attestant que le niveau de sensibilisation a bien été évalué. Une entreprise sans service informatique peut réaliser l’évaluation sans projet de déploiement, car les participants n’ont besoin que d’un navigateur et l’administrateur reçoit les résultats de manière centralisée.
| Configuration requise | Petite entreprise | Entreprise de taille moyenne | Grande entreprise |
|---|---|---|---|
| Obligation de déclaration en Suisse | Rare | Par secteur | ✓ |
| NIS 2 dans l'Union européenne | Rare | Par secteur | ✓ |
| Questionnaire de sécurité auprès des grands clients | ✓ | ✓ | ✓ |
| Preuves de sensibilisation par salarié | Facultatif | ✓ | ✓ |
| Ce produit correspond à | ✓ | ✓ | Niveau d’entrée |
L’obligation de déclaration prévue par la loi révisée sur la sécurité de l’information s’applique aux exploitants d’infrastructures critiques, et non à toutes les entreprises, et exige qu’une cyberattaque importante soit signalée à l’Office fédéral de la cybersécurité (BACS) dans les 24 heures suivant sa découverte. Kaspersky Gamified Assessment Tool Base ne contribue en rien à ce signalement en soi : il ne détecte pas les attaques, ne génère pas de données sur les incidents et ne produit aucun journal qui permettrait de respecter le délai de notification. Ce qu’il fournit, ce sont des preuves documentées pour l’aspect organisationnel, à savoir un relevé daté, thématique, indiquant quels collaborateurs ont été évalués et où se situent leurs lacunes en matière de connaissances – ce type de preuve que les auditeurs exigent lorsqu’ils vérifient si des mesures relatives au personnel sont effectivement en place. Il ne couvre pas les mesures techniques exigées par cette même législation ; il doit donc venir compléter la protection des terminaux, la journalisation et un processus de gestion des incidents, plutôt que de s’y substituer. Aucun logiciel ne rend une entreprise conforme, car l’obligation porte sur les processus et sur l’organisation. Ce texte ne constitue pas un avis juridique ; il convient de vérifier auprès d’un conseiller juridique qualifié si votre entreprise est soumise à l’obligation de déclaration.
Aucun produit ne garantit la conformité à la directive NIS 2, car celle-ci porte sur la gestion d’une organisation et les mesures qu’elle met en place. La directive NIS 2 exige une analyse des risques et des politiques de sécurité, la gestion des incidents, la continuité des activités, la sécurité de la chaîne d’approvisionnement, la sécurité lors de l’acquisition et du développement, des procédures d’évaluation de l’efficacité des mesures, des pratiques élémentaires de cyberhygiène et une formation à la cybersécurité, la cryptographie, le contrôle d’accès et la gestion des actifs, ainsi que l’authentification multifactorielle. L’outil d’évaluation ludique de Kaspersky ne couvre exactement que deux de ces catégories : il répond aux exigences en matière de cyberhygiène et de formation en évaluant les connaissances réelles des employés dans six domaines, et il répond à l’exigence d’évaluation de l’efficacité, car une évaluation répétée permet d’obtenir un score comparable au fil du temps. Il n’apporte rien en matière de gestion des incidents, de continuité des activités, de sécurité de la chaîne d’approvisionnement, de cryptographie, de contrôle d’accès ou d’authentification multifactorielle, et il ne dispense pas la formation en soi, mais fournit uniquement l’évaluation qui devrait la précéder et la suivre. Il convient de le considérer comme un instrument de mesure pour une seule catégorie de mesures, et non comme une couverture de l’ensemble de la directive.
Deux mesures officielles sont pertinentes et toutes deux sont toujours en vigueur. L’Office fédéral allemand de la sécurité de l’information a émis une mise en garde contre l’utilisation des logiciels antivirus Kaspersky depuis le 15 mars 2022, et a confirmé début 2026 qu’il maintenait cette mise en garde ; celle-ci concerne explicitement les logiciels antivirus et l’accès profond au système dont disposent ces logiciels, et l’autorité n’a pas le pouvoir d’interdire leur vente. Le ministère américain du Commerce a publié en juin 2024 une décision définitive interdisant la vente des produits de cybersécurité et antivirus de Kaspersky aux États-Unis à compter du 20 juillet 2024, ainsi que la fourniture de mises à jour à partir du 29 septembre 2024, après quoi Kaspersky a cessé ses activités aux États-Unis. En Suisse, aucune mesure comparable n’existe : l’Office fédéral de la cybersécurité indique qu’il n’émet pas de recommandations concernant des produits et qu’aucun abus des logiciels Kaspersky en Suisse ne lui a été signalé, tout en confirmant que les offices fédéraux n’utilisent plus ces logiciels. Kaspersky rejette l’avertissement allemand, qu’il juge motivé par des considérations politiques plutôt que techniques ; l’entreprise a officiellement exigé son retrait et se réserve le droit d’engager des poursuites judiciaires, tout en mettant en avant son infrastructure de traitement des données et son Centre de transparence situés à Zurich. Des laboratoires d’essais indépendants ont continué à tester et à certifier les produits de protection Kaspersky tout au long de cette période. Dans la pratique, cela concerne les acheteurs participant à des appels d’offres du secteur public, les acheteurs ayant des entités ou des clients liés aux États-Unis, ainsi que les fournisseurs dont les clients excluent par principe les logiciels d’origine russe ; pour ces acheteurs, la question de l’origine détermine l’achat quel que soit le produit, et il convient de noter que ce produit particulier est une solution d’évaluation basée sur un navigateur, sans agent et sans accès privilégié aux terminaux.
En partie, et uniquement pour un bloc de questions. Il répond aux questions qui portent sur la mesure de la sensibilisation des employés à la sécurité, les domaines couverts, la manière dont les résultats sont documentés et la possibilité de prouver que chaque utilisateur a bien répondu, car le rapport administrateur contient les scores, les réponses correctes et les niveaux de confiance par sujet et par utilisateur. Il ne répond pas aux questions auxquelles la plupart des questionnaires accordent le plus d’importance : protection et détection des terminaux, état des correctifs, tests de sauvegarde et de restauration, chiffrement des appareils mobiles, contrôle d’accès et authentification multifactorielle, journalisation, délais de réponse aux incidents et gestion des fournisseurs. Elle ne répond pas non plus à la question fréquente de savoir si une formation récurrente est dispensée, car l’outil évalue mais n’enseigne pas. Deux autres points nécessitent généralement une réponse distincte : l’emplacement d’hébergement des données d’évaluation et l’existence ou non d’un programme de formation à la suite de l’évaluation. La solution la moins coûteuse pour combler le déficit de formation consiste à passer, au sein de la même gamme, à la plateforme automatisée de sensibilisation à la sécurité de Kaspersky plutôt que de faire appel à un deuxième fournisseur, car cela permet de conserver un seul contrat, un seul administrateur et un seul ensemble de résultats ; les questions techniques du questionnaire doivent de toute façon trouver leur réponse dans vos outils de gestion des terminaux et de l’infrastructure.
La différence fondamentale réside dans le fait que l’outil d’évaluation ludique (GAT) mesure, tandis que la plateforme automatisée de sensibilisation à la sécurité (ASAP) forme. Le GAT est une évaluation en une seule session qui fournit un point de départ, un score par domaine et un certificat ; Kaspersky le positionne dans la phase d’engagement qui précède la formation. ASAP est la plateforme de formation de la même gamme ; elle combine l’évaluation à des modules d’apprentissage interactifs, des simulations d’attaques de phishing et des formations destinées au personnel informatique généraliste. Optez pour le GAT lorsque vous avez besoin de connaître votre niveau ou de motiver vos collaborateurs avant d’engager un budget de formation ; optez pour l’ASAP lorsque vous savez déjà qu’une formation est nécessaire et que vous avez besoin du programme en lui-même.
| Fonctionnalités | Outil d’évaluation ludique | Plateforme automatisée de sensibilisation à la sécurité |
|---|---|---|
| Évalue le niveau de compétences actuel | ✓ | ✓ |
| Modules de formation interactifs | ✕ | ✓ |
| Simulations d’attaques par hameçonnage | ✕ | ✓ |
| Formation destinée au personnel informatique généraliste | ✕ | ✓ |
| Fonctionne dans le navigateur sans installation | ✓ | ✓ |
La restriction géographique la plus évidente concerne les États-Unis : l’interdiction du département du Commerce s’applique aux produits et services de cybersécurité de Kaspersky fournis à des personnes américaines ; par conséquent, les entreprises disposant d’entités aux États-Unis ou de personnel basé dans ce pays ne peuvent pas déployer cette solution auprès de l’ensemble de leurs effectifs. Le produit ne protège aucun appareil, ne bloque aucune attaque et ne surveille aucune boîte mail, ce qui constitue la raison la plus courante d’un achat complémentaire : en effet, les acheteurs qui souhaitaient à la fois sensibiliser leurs équipes et les protéger auront tout de même besoin d’un logiciel de protection des terminaux par la suite. Le deuxième achat complémentaire le plus courant concerne la formation elle-même, car l’outil se termine par un score et des recommandations plutôt que par un parcours d’apprentissage. La documentation publiée par Kaspersky concernant cet outil ne précise pas où sont hébergés les résultats de l’évaluation, ce qui est important pour les acheteurs suisses et européens soumis à des exigences en matière de localisation des données ; il convient donc de confirmer la région d’hébergement auprès du fournisseur avant le déploiement. Les employés ont également besoin d’un navigateur et d’une connexion Internet opérationnelle au moment de l’évaluation, ce qui rend cet outil inadapté aux environnements de production hors ligne ou sur le terrain.
Non. La « Kaspersky Interactive Protection Simulation » est un jeu d’équipe animé dans lequel les décideurs réagissent à des incidents au sein d’une entreprise simulée, tandis que l’outil d’évaluation ludique est une évaluation individuelle en ligne dans laquelle un employé évalue douze situations. Plusieurs fiches produits en ligne décrivent l’outil d’évaluation ludique en utilisant le terme « simulation » ; veillez donc à comparer la description avec la documentation officielle de Kaspersky avant de passer commande.
Chaque participant voit son propre score global, des commentaires par domaine accompagnés d’explications et de conseils, ainsi qu’un certificat qu’il peut télécharger et partager. L’administrateur reçoit un rapport couvrant tous les utilisateurs avec les résultats par thème, y compris les scores, le nombre de bonnes réponses et le niveau de confiance.
| Systèmes d’exploitation | Windows : 10 / 7 macOS : Sierra / High Sierra / Mojave / Catalina Ubuntu : 18.04 |
| Navigateur web | Firefox 70 ou version ultérieure / Chrome 80 ou version ultérieure / Safari 11 ou version ultérieure |
| Résolution d’écran | 1024x768 ou plus |
| Déploiement | Solution cloud / Nécessite uniquement un navigateur sur un PC de bureau ou une tablette |