Alors que la cybersécurité devient une priorité stratégique pour les organisations africaines, le dernier rapport de KnowBe4, publié en août 2025, révèle un constat troublant : les entreprises surestiment dangereusement leur niveau de préparation face aux cybermenaces. Le rapport « Africa Human Risk Management Report 2025 », basé sur les réponses de décideurs IT dans 30 pays du continent, met en évidence un écart inquiétant entre les perceptions des dirigeants et la réalité vécue par les employés.
Les auteurs du rapport pointent une dissonance criante : alors que les responsables cybersécurité se disent globalement confiants dans la sensibilisation de leurs équipes, ils ne sont que 10 % à affirmer croire pleinement que leurs collaborateurs sauraient réagir correctement à une attaque de type phishing. Ce paradoxe traduit un décalage profond entre la communication institutionnelle et les pratiques concrètes sur le terrain. Cette fracture se confirme dans les retours des salariés, dont seulement un tiers estime que la formation en cybersécurité reçue est réellement adaptée à leurs fonctions.
Ce manque de personnalisation des formations est particulièrement visible dans les secteurs de la santé et de la manufacture, où les contenus génériques ne tiennent pas compte des risques spécifiques à chaque métier. Dans de nombreuses entreprises, la formation reste sporadique, souvent limitée à une session annuelle ou bisannuelle, sans réel suivi comportemental. Résultat : les connaissances acquises ne se traduisent pas en réflexes opérationnels.
Autre source d’inquiétude : la généralisation du travail sur appareils personnels, le fameux BYOD, qui touche jusqu’à 80 % des employés dans certaines organisations. Cette pratique, bien qu’efficace sur le plan logistique, expose les structures à des brèches de sécurité importantes, les dispositifs personnels n’étant pas toujours conformes aux normes de cybersécurité.
Enfin, le rapport alerte sur le retard pris par de nombreuses entreprises en matière de gouvernance de l’intelligence artificielle. Près de la moitié des organisations sondées n’ont pas encore défini de politique d’encadrement des outils d’IA, ouvrant la porte à des usages non maîtrisés et potentiellement risqués. L’Afrique de l’Est semble faire figure d’exception, avec une approche plus rigoureuse dans ce domaine.
Anna Collard, vice-présidente chez KnowBe4 Africa, résume la situation en ces termes : « La sensibilisation ne suffit pas si elle n’est pas suivie d’une réelle culture de la cybersécurité. Trop d’organisations confondent la prise de conscience avec la capacité d’action. » Le rapport appelle donc à repenser les stratégies de gestion du risque humain, en misant sur des formations ciblées, des indicateurs de performance comportementaux et des politiques claires d’encadrement des technologies émergentes.














