Analyse · Sensibilisation
Mois de la cybersécurité 2026 : ce que les chiffres disent
59 % des Canadiens touchés par un incident, 42 % sûrs de reconnaître l'IA. Le thème 2026, les quatre semaines et une mesure par semaine pour l'organisation.
Par Sentrix · Publié le 2026-10-05
Le 1er octobre 2026, le Centre de la sécurité des télécommunications a lancé le Mois de la sensibilisation à la cybersécurité sous le thème « La meilleure défense, c'est vous ». La campagne Pensez cybersécurité, qui le porte depuis 2011, a publié trois chiffres de son sondage de suivi 2026. Le plus parlant n'est pas le plus élevé.
Ce que dit le communiqué
Le thème et les quatre semaines. Le mois se découpe en quatre semaines : reconnaître les cybermenaces (l'hameçonnage et les arnaques), renforcer ses défenses (mots de passe, gestionnaires de mots de passe et authentification multifacteur), protéger ses renseignements (opérations bancaires et achats en ligne), bâtir une communauté de la cybersécurité (partager ce qu'on sait et signaler la fraude).
Les trois chiffres. Selon le sondage de suivi 2026 de Pensez cybersécurité, 59 % des Canadiennes et des Canadiens ont déclaré avoir été victimes d'au moins un type d'incident au cours de la dernière année. 73 % se disent préoccupés par la cybercriminalité liée à l'IA. 42 % se disent convaincus de pouvoir reconnaître le contenu généré par l'IA.
Les deux messages. Rajiv Gupta, dirigeant du Centre canadien pour la cybersécurité, résume : « L'IA rend certaines menaces et fraudes en ligne plus convaincantes que jamais », et il ajoute que les principes de base de la cybersécurité, eux, n'ont pas changé. Le ministre de la Défense nationale, David J. McGuinty, rappelle que « La cybersécurité est une responsabilité partagée ».
Pourquoi ça compte
L'écart entre 73 % et 42 % est le vrai résultat. Une majorité s'inquiète d'une fraude assistée par l'IA, mais moins de la moitié se croit capable de la reconnaître. Pour une organisation, cela veut dire que la détection à l'œil ne peut pas être le contrôle principal. Un courriel bien écrit, une voix clonée ou une fausse facture soignée passeront. Ce qui tient, c'est un processus qui ne dépend pas de ce jugement : vérifier par un second canal, signaler sans crainte, et une authentification qu'on ne peut pas hameçonner.
C'est aussi ce que dit Rajiv Gupta. Les menaces changent de forme, les principes de base restent les mêmes. Le mois n'a donc pas besoin d'un nouveau programme. Il a besoin d'une mesure par semaine, datée, qui prouve que les principes de base sont en place.
Les chiffres du sondage portent sur des particuliers. Pour les signalements et les pertes de fraude au Canada, et leurs limites, voyez Hameçonnage et fraude : les chiffres canadiens.
Ce que nous en pensons chez Sentrix
Une affiche ne laisse aucune preuve. Une semaine bien choisie en laisse une. Dans l'ordre du calendrier officiel :
- Semaine 1, reconnaître. Installez un bouton « Signaler l'hameçonnage » dans la messagerie, puis lancez une simulation. Mesurez le taux de signalement, pas seulement le taux de clic : c'est lui qui dit si l'alerte remonte.
- Semaine 2, renforcer. Mesurez la couverture de l'authentification résistante à l'hameçonnage sur les comptes à privilèges, la messagerie et l'accès à distance. Voyez l'authentification multifacteur résistante à l'hameçonnage et les clés d'accès.
- Semaine 3, protéger. Écrivez la règle de vérification de tout changement de coordonnées bancaires, par rappel à un numéro déjà connu. Revoyez au passage qui peut exporter des renseignements personnels.
- Semaine 4, bâtir. Publiez un canal unique de déclaration des incidents et tenez un exercice sur table d'une heure sur un scénario de fraude assistée par l'IA.
Chacune de ces preuves se mappe une fois et sert à plusieurs référentiels. Le contrôle 6.3 de l'annexe A d'ISO 27001 demande une sensibilisation, un enseignement et une formation à la sécurité de l'information. La Loi 25 et la LPRPDE demandent des mesures de sécurité raisonnables pour protéger les renseignements personnels. Un taux de signalement daté et une couverture de l'authentification forte en font partie.
Pour un MSP ou un MSSP, le mois devient un livrable. On mène la même semaine pour tous les clients, on produit une preuve par client, et on compare d'un trimestre à l'autre.
La prochaine étape
Choisissez aujourd'hui la mesure de la semaine 1 et notez sa valeur de départ. Le 31 octobre, comparez. Si vous voulez préparer les quatre mesures et leurs preuves avec nous, contactez-nous.
Sources
Questions fréquentes
- D'où viennent les chiffres du Mois de la cybersécurité 2026 ?
- Du sondage de suivi 2026 de la campagne Pensez cybersécurité, cité par le Centre de la sécurité des télécommunications dans son communiqué du 1er octobre 2026 : 59 % des Canadiennes et des Canadiens ont déclaré au moins un type d'incident au cours de la dernière année, 73 % se disent préoccupés par la cybercriminalité liée à l'IA et 42 % se disent convaincus de pouvoir reconnaître le contenu généré par l'IA. Ce sont des réponses de particuliers, pas des incidents mesurés en entreprise.
- Le Mois de la cybersécurité s'adresse-t-il aux organisations ?
- La campagne parle d'abord aux particuliers, mais ses quatre semaines correspondent à des contrôles qu'une organisation doit déjà démontrer : signalement de l'hameçonnage, authentification forte, protection des renseignements, canal de déclaration des incidents. Le ministre le rappelle : la cybersécurité est une responsabilité partagée. Le mois est une bonne échéance pour produire une preuve datée de chacun.
- Comment un MSP ou un MSSP peut-il utiliser le mois ?
- En le menant une seule fois pour tous ses clients, avec la même mesure par semaine et une preuve par client : taux de signalement de la simulation, couverture de l'authentification résistante à l'hameçonnage, procédure de vérification des changements de paiement, date de l'exercice sur table. Le client reçoit un résultat comparable d'un mois à l'autre, pas une affiche.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-10-05
