Former ses équipes coûte cher. Ne pas les former coûte plus cher.
On investit dans le cloud souverain, les outils de cybersécurité, les procédures de conformité. On investit beaucoup plus rarement dans les compétences des équipes qui les font fonctionner au quotidien. C'est pourtant là que se joue la résilience réelle d'une organisation, pas dans la liste de ses outils.
Une question mal posée
« Que se passe-t-il si je forme un collaborateur et qu'il s'en va ? » Cette question, devenue un lieu commun du management, circule dans toutes les directions qui hésitent à investir dans la formation continue. Elle a un mérite : elle nomme un vrai risque, celui de financer la montée en compétences d'une personne qui partira ensuite chez un concurrent. Elle en cache un autre, plus silencieux et plus coûteux : que se passe-t-il si l'organisation ne forme personne, et que ces mêmes personnes restent ?
Une équipe qui reste sans jamais monter en compétences ne représente pas une sécurité : elle représente une dette qui s'accumule. Les outils évoluent, la réglementation change, les menaces se sophistiquent — et l'écart entre ce que les équipes savent faire et ce que leur poste exige réellement continue de se creuser, silencieusement, jusqu'à l'incident qui le révèle.
La compétence, angle mort de la souveraineté numérique
Les organisations qui engagent une démarche de souveraineté numérique raisonnent presque toujours par l'outil : migrer vers un cloud européen, chiffrer les données, documenter un plan de continuité. Ce sont des chantiers nécessaires. Mais un cloud souverain mal configuré, un pare-feu mal réglé ou une procédure de sauvegarde jamais testée en conditions réelles n'apportent aucune résilience de plus qu'une infrastructure figée sur un fournisseur étranger — si personne, en interne, ne sait exactement ce que ces outils font et pourquoi.
La souveraineté numérique ne se limite pas à la localisation des données ou au choix d'un hébergeur. Elle inclut la capacité d'une organisation à comprendre, opérer et faire évoluer elle-même ses propres systèmes, sans dépendre en permanence d'un prestataire extérieur pour interpréter le moindre incident. Cette capacité-là ne s'achète pas avec un contrat de support : elle se construit, dans la durée, par la formation des équipes qui utilisent ces outils au quotidien.
Ce que cela change concrètement : deux organisations peuvent disposer exactement de la même infrastructure sécurisée et souveraine. Celle dont les équipes savent la configurer, la surveiller et réagir à un signal faible est résiliente. Celle qui a délégué cette compréhension à un tiers, sans jamais former personne en interne, reste dépendante — et vulnérable au premier incident survenant hors des horaires ou des clauses de son contrat de support.
Ce que révèle concrètement l'absence de formation
Le déficit de compétences ne se voit pas sur un audit d'infrastructure : il se révèle au moment de l'incident, quand la théorie ne suffit plus. Trois symptômes reviennent le plus souvent sur le terrain :
- Des erreurs de configuration qui s'accumulent sans être détectées — un accès trop large jamais révoqué, une sauvegarde qui échoue silencieusement depuis des mois, un correctif de sécurité repoussé faute de comprendre son impact réel sur la production.
- Un temps de réaction à l'incident allongé — face à un signal inhabituel, une équipe non formée hésite, cherche de la documentation, attend une validation externe, quand une équipe formée reconnaît le schéma et déclenche la bonne procédure en quelques minutes.
- Une conformité réglementaire fragile — la directive NIS2 impose explicitement la sensibilisation et la formation du personnel comme mesure de gestion des risques, et engage la responsabilité personnelle des dirigeants qui doivent eux-mêmes se former aux risques cyber. Une entreprise qui n'a jamais formé ses équipes ne peut pas documenter cette exigence en cas de contrôle, quelle que soit la qualité de ses outils par ailleurs.
L'obligation de littératie IA de l'article 4 de l'AI Act suit la même logique : ce n'est pas un texte isolé, mais la confirmation d'une tendance de fond du droit européen, qui traite désormais la compétence des équipes comme un élément de conformité à part entière, au même titre qu'un pare-feu ou un registre de traitements.
Le vrai risque n'est pas le turnover, c'est l'improvisation
Reprenons la question initiale sous un autre angle. Le risque de départ d'un collaborateur formé existe, mais il existe de toute façon, que l'entreprise investisse dans sa formation ou non — le turnover ne dépend pas principalement de la politique de formation, mais de la rémunération, du management et des opportunités du marché. Ne pas former ne réduit donc pas le risque de départ : cela ajoute un second risque, celui de conserver des équipes qui, elles, restent, mais sans être à niveau sur les outils et les menaces actuels.
Le vrai enjeu n'est pas d'éviter de former par peur du départ, mais de faire en sorte qu'un départ, formé ou non, n'emporte pas la compétence critique avec lui :
- Documenter les procédures et les décisions, pas seulement les former oralement — la connaissance qui n'existe que dans la tête d'une personne disparaît avec elle, formée ou non.
- Répartir la compétence sur plusieurs personnes plutôt que de la concentrer sur un seul « expert maison », qui devient un point de défaillance unique.
- Former en continu, pas en session ponctuelle — un plan de formation actualisé au fil des évolutions technologiques et réglementaires vieillit beaucoup mieux qu'une action isolée, vite obsolète.
Telemach Learning, organisme certifié Qualiopi, structure ses parcours pour couvrir aussi bien la sensibilisation généraliste (hygiène numérique) que les compétences techniques avancées (souveraineté numérique et cloud souverain), afin que la compétence ne repose jamais sur une seule personne dans l'organisation.
Lever l'obstacle du coût : le financement OPCO
L'argument du coût pèse souvent plus lourd, en pratique, que la peur du turnover elle-même : former une équipe représente un investissement direct, avec un retour difficile à chiffrer à l'avance. C'est précisément ce que le financement OPCO vient corriger. Grâce à la certification Qualiopi de Telemach Learning, les formations en cybersécurité et en intelligence artificielle sont éligibles à une prise en charge partielle ou totale par l'OPCO de l'entreprise, dans le cadre du plan de développement des compétences. L'obstacle budgétaire, souvent la première objection avancée, devient alors secondaire face à l'enjeu réel : celui de ne pas laisser les compétences des équipes prendre du retard sur les outils qu'elles utilisent.
Ce qu'il faut retenir
La souveraineté et la résilience numériques d'une organisation ne se jouent pas uniquement dans le choix de ses fournisseurs ou la robustesse de son infrastructure : elles se jouent d'abord dans la capacité de ses équipes à comprendre, opérer et faire évoluer ces systèmes par elles-mêmes. La peur de former un collaborateur qui partira ensuite est un mauvais calcul : le risque de départ existe de toute façon, alors que le risque de ne jamais former personne, lui, s'accumule silencieusement jusqu'à l'incident qui le révèle. Documenter les procédures, répartir la compétence sur plusieurs personnes et inscrire la formation dans la durée plutôt que dans l'urgence — voilà ce qui distingue une organisation réellement résiliente d'une organisation seulement bien équipée.