Combien rapporte une formation ? La question revient dès qu’il faut défendre un budget devant une direction générale. La cybersécurité fournit un excellent « use case » pour tenter d’y répondre autrement. Le rapport Hiscox 2026 permet de mettre des montants sur le risque cyber et rappelle que sa prévention passe aussi par les personnes et la formation. De quoi construire un modèle de ROI que les responsables formation pourront transposer à d’autres investissements. Quelques calculs, certes, mais point trop si complexes !
52 602 dollars : un chiffre qui parle au comité de direction
Le Rapport Hiscox sur la gestion des risques cyber 2026 repose sur une enquête menée auprès de 6 800 décideurs en cybersécurité en Europe, au Royaume-Uni et aux États-Unis. Près d’une entreprise sur trois, 29 %, a subi au moins une cyberattaque réussie au cours des douze derniers mois. Pour les organisations touchées, le coût annuel moyen s’élève à 52 602 dollars et les perturbations opérationnelles atteignent près de 33 heures. Les dommages débordent largement la facture informatique : 32 % des victimes ont retardé des projets ou leur croissance, 31 % ont dû engager des dépenses supplémentaires en personnel ou en expertise et 29 % ont perdu des opportunités commerciales ou des partenariats. Hiscox insiste également sur les personnes et la formation parmi les composantes de la cyber-résilience. Voilà qui intéresse directement la fonction Learning. On dispose d’un risque, d’un coût et d’un levier sur lequel la formation peut agir.
Le ROI, d’abord une division
La formule est connue : ROI = (bénéfices obtenus – coût de l’investissement) / coût de l’investissement × 100. C’est lorsqu’il faut remplir les cases que les difficultés commencent. Une progression du chiffre d’affaires, une amélioration de la productivité ou une baisse du turnover ont rarement une cause unique. La cybersécurité offre un cas plus maniable, parce qu’elle permet de raisonner en risque financier. Imaginons une PME de 100 salariés. Elle engage une campagne de sensibilisation dont le coût complet serait de 30 euros par personne, soit 3 000 euros. Ces 30 euros sont une hypothèse de travail, pas une donnée Hiscox. Et notre modèle est volontairement simplifié. Dans la réalité, le responsable formation devra intégrer les coûts fixes et variables : achat ou conception du programme, plateforme, administration, communication, accompagnement, temps passé par les salariés, mobilisation éventuelle des managers, mesure des résultats… Ce n’est d’ailleurs pas un sujet nouveau : Connaissez-vous vraiment vos coûts de formation ? rappelait déjà combien les coûts invisibles compliquent le calcul. Selon ce que l’entreprise décide d’imputer au projet, la facture peut donc être sensiblement différente. Ce détail n’en est pas un : sous-évaluer le coût de la formation est une excellente manière de fabriquer un magnifique ROI qui résistera mal à une discussion avec la direction financière.
De 20 % à 12 % : faisons le calcul
Supposons maintenant — toujours pour construire le modèle, et non parce que Hiscox fournit ces deux taux — que l’entreprise estime à 20 % son risque annuel de subir un incident comparable. Avec un dommage moyen de 52 602 dollars, son risque financier attendu est de 10 520 dollars environ. Si la formation, associée aux autres mesures de prévention, contribue à ramener cette probabilité à 12 %, le risque financier résiduel tombe à environ 6 312 dollars. La différence, 4 208 dollars, représente la valeur annuelle du risque évité. Si l’on raisonne, pour simplifier, avec des montants exprimés dans la même monnaie, 3 000 investis produiraient un gain net théorique de 1 208 et un ROI voisin de 40 %. Si vous avez décroché à la deuxième multiplication, courage : c’est précisément ce genre de calcul qu’il faut savoir manier pour discuter sérieusement ROI avec une direction financière. Mais le véritable sujet est ailleurs : d’où viennent les 20 % et les 12 % ? Historique des incidents, simulations de phishing, signalements, tests avant-après, données de l’assureur peuvent aider à les établir. Il faudra encore déterminer quelle part de l’amélioration revient effectivement à la formation plutôt qu’aux protections techniques ou aux nouvelles procédures. C’est là que le calcul devient sérieux.
À quel moment les 3 000 euros sont-ils récupérés ?
On peut aller un cran plus loin. Quelle diminution du risque suffit à couvrir les 3 000 euros engagés ? Avec notre coût moyen de 52 602, il faut réduire la probabilité annuelle d’incident d’environ 5,7 points : 3 000 / 52 602 = 5,7 %. Le responsable formation peut alors poser une question très concrète au métier et à la direction financière : « Est-il raisonnable de penser que ce dispositif peut réduire notre risque d’au moins 5,7 points, et comment allons-nous le mesurer ? » On ne prétend plus qu’une formation « rapporte » mécaniquement une somme déterminée. On dispose d’un seuil de rentabilité à discuter. Le calcul peut aussi être enrichi. Temps d’arrêt, mobilisation d’experts, pertes commerciales, atteinte à la réputation ou sanctions peuvent entrer dans le coût du risque, à condition de savoir précisément ce que recouvre déjà le montant de référence et de ne pas compter deux fois le même dommage. Notre modèle reste donc ce qu’il prétend être : un modèle simplifié destiné à apprendre à raisonner, pas un calcul prêt à être copié dans tous les business cases.
Faire du ROI une pratique du département formation
Ces calculs peuvent sembler arides. Ils sont pourtant indispensables dès qu’un responsable formation veut dépasser l’affirmation générale selon laquelle « la formation crée de la valeur » pour commencer à la chiffrer. Le cas de la cybersécurité fournit une méthode que l’on peut reprendre ailleurs : identifier un problème économique, en mesurer le coût et la fréquence, estimer la part sur laquelle la formation peut agir, calculer le coût complet du dispositif, puis comparer l’investissement consenti et la valeur créée ou le risque évité. Pour une formation sécurité, on travaillera sur le coût et la fréquence des accidents ; pour la qualité, sur les erreurs, les rebuts ou les non-conformités ; pour le commercial, sur le taux de transformation ou la marge ; pour le management, éventuellement sur le turnover ou l’absentéisme, avec davantage de précautions sur la causalité. Réconcilier formation et performance, c’est (enfin) à portée des départements formation proposait déjà de rapprocher les indicateurs de formation de ceux qu’utilisent réellement les opérationnels. On pourrait faire de cette démarche un exercice collectif. Un atelier interne réunissant l’équipe formation, quelques représentants des métiers et, pourquoi pas, la finance, éventuellement accompagné par un consultant externe, partirait de plusieurs actions de formation réelles pour en construire le modèle économique : quels coûts retenir, quels bénéfices ou risques évités mesurer, quelles données recueillir, quelles hypothèses accepter, comment traiter la question de l’attribution ? L’intérêt ne serait pas seulement de produire quelques ROI. Il serait d’inscrire progressivement cette façon de raisonner dans la culture du département formation. Car le ROI se prépare en amont : au moment où le Learning et les métiers s’accordent sur le problème à résoudre, sur sa valeur économique et sur les indicateurs qui permettront ensuite de mesurer la contribution de la formation.