Simulation phishing entreprise
Transformez chaque test en réflexe de sécurité
Simulez des attaques de phishing réalistes, mesurez la vulnérabilité de vos équipes et transformez chaque clic en opportunité de formation.
des cyberattaques commencent par un email
modèles d'emails personnalisables
semaines pour une campagne complète
hébergé en France, conforme RGPD
Comment ça marche
5 étapes pour une campagne réussie
De la préparation à l’analyse, nous vous accompagnons à chaque étape.
Préparez l'environnement
Importez vos groupes de cible, autorisez le white listing d'un domaine choisi. Préparez une campagne test, vérifiez la délivrabilité.
Créez vos groupes de cible
Segmentez vos utilisateurs selon leurs métiers, rôles, accès. Déterminez le nombre et la fréquence d’envoi pour chaque groupe.
Créez vos séquences de mail
Sélectionnez les modèles d'emails personnalisables, intégrez des liens piégés avec renvoi vers une page d'atterrissage pédagogique.
Créez vos pages d'atterrissage
Sélectionnez un type de page : blanche ou avec formulaire. Placez un contenu de sensibilisation après la soumission.
Observez les résultats
Analysez les taux d'ouverture, de clic, de soumission. Identifiez les groupes à risque, croisez avec la sensibilisation.
Fonctionnalités
Tout ce qu'il faut pour des campagnes efficaces
+100 modèles
Templates d'emails réalistes par secteur
Groupes de cible
Segmentation par métier, rôle, accès
Landing pages
+10 templates de page d'atterrissage
Rapports détaillés
Taux de clic, soumission, signalement
Domaines dédiés
Acquisition de nom de domaine incluse
White listing
Support d'intégration et délivrabilité
Micro-formations
Modules de sensibilisation intégrés
Variables perso
Personnalisation dynamique des emails
Cycle continu
Le phishing test s'inscrit dans une dynamique d'évaluation
Évaluez les comportements, formez, retestez. Un cycle vertueux pour faire progresser la maturité cyber.
Test phishing
Évaluer les réflexes
Sensibilisation
Personnaliser les parcours
Quiz connaissance
Évaluer les acquis
Audit conformité
Identifier les écarts
Formation
Piloter les compétences
Prêt à former vos équipes ?
Contactez nos experts pour lancer votre première opération de test phishing. Première consultation gratuite pour évaluer vos besoins.
FAQ
Questions fréquentes
Tout ce que vous devez savoir sur nos simulations de phishing
Le processus se déroule en 4 étapes simples. D’abord, nous analysons votre entreprise et votre secteur pour créer des emails de phishing ultra-réalistes (fausses factures, alertes banque, emails d’urgence). Ensuite, nous envoyons ces emails à vos collaborateurs depuis nos serveurs sécurisés, en respectant un calendrier défini ensemble. Si un employé clique sur le lien ou ouvre la pièce jointe, il est immédiatement redirigé vers une page de sensibilisation pédagogique qui explique les signes d’un email suspect sans aucune conséquence négative. Enfin, vous recevez un rapport détaillé en temps réel avec tous les indicateurs : qui a ouvert, qui a cliqué, qui a signalé, avec des graphiques et des recommandations personnalisées pour améliorer la vigilance de vos équipes.
Oui, c’est parfaitement légal à condition de respecter quelques règles essentielles. Premièrement, vous devez obtenir l’accord explicite de la direction et informer les représentants du personnel (CSE) si nécessaire. Deuxièmement, toutes les données collectées doivent être anonymisées et utilisées uniquement à des fins de sensibilisation et d’amélioration de la sécurité, en respectant strictement le RGPD. Nous ne collectons jamais de mots de passe, de données personnelles sensibles ou d’informations confidentielles. Les résultats sont agrégés et anonymisés dans nos rapports. Enfin, nous vous fournissons un modèle de clause d’information à ajouter à votre politique de sécurité informatique pour informer vos employés que des tests peuvent être effectués. Cette transparence renforce la confiance et l’efficacité de la sensibilisation.
Une campagne standard dure entre 2 et 4 semaines, mais la durée exacte dépend de vos objectifs. La première semaine est consacrée à la préparation : analyse de votre contexte, création des emails personnalisés, configuration technique et validation avec vous. L’envoi des emails s’étale sur 1 à 2 semaines pour simuler un scénario réaliste (nous n’envoyons pas tout d’un coup). La dernière semaine est dédiée à l’analyse des résultats et à la génération du rapport final. Pour maintenir une vigilance constante, nous recommandons fortement d’organiser des campagnes régulières tous les 3 à 6 mois, car les employés ont tendance à baisser leur garde avec le temps. Nous proposons aussi des campagnes express sur 1 semaine pour des besoins urgents, et des campagnes longues sur 2 mois avec plusieurs vagues d’emails pour tester la résilience sur la durée.
Le rapport est très complet et se compose de plusieurs sections. Les métriques principales incluent : le taux d’ouverture des emails (combien ont ouvert), le taux de clics (combien ont cliqué sur le lien), le taux de signalement (combien ont signalé l’email comme suspect), et le temps de réaction moyen. Vous obtenez aussi une analyse détaillée par département, service ou équipe pour identifier les zones à risque. Le rapport compare vos résultats aux moyennes de votre secteur d’activité (par exemple, le secteur bancaire a généralement un taux de clics de 15%, le secteur santé de 12%). Nous incluons aussi une analyse comportementale : qui a cliqué rapidement, qui a hésité, qui a signalé. Enfin, le rapport se termine par des recommandations actionnables personnalisées : quelles formations organiser, quels départements cibler en priorité, quels types d’emails sont les plus efficaces pour sensibiliser vos équipes. Le tout est présenté sous forme de graphiques, tableaux et visualisations claires.
Nous simulons tous les types d’attaques de phishing les plus courantes et les plus dangereuses. Les emails d’urgence incluent les fausses alertes bancaires ('Votre compte a été compromis, connectez-vous immédiatement’), les notifications d’administration fiscale ou de sécurité sociale, les alertes de messagerie ('Votre boîte mail est pleine’). Les fausses factures et commandes sont très efficaces : factures d’électricité, de téléphonie, confirmations de commande Amazon, factures d’hébergement web. Les liens malveillants peuvent simuler des pages de connexion (Office 365, Google Workspace, réseaux sociaux), des formulaires de récupération de mot de passe, ou des sites de téléchargement. Les pièces jointes suspectes incluent des faux PDF de factures, des fichiers Word avec macros, des archives ZIP. L’usurpation d’identité (CEO fraud) simule des emails de votre direction demandant un virement urgent ou des informations confidentielles. Chaque campagne est entièrement personnalisée selon votre secteur : si vous êtes dans la santé, nous utiliserons des emails liés à l’Assurance Maladie ou aux hôpitaux. Si vous êtes dans la finance, nous simulerons des alertes bancaires ou des notifications de l’AMF.
Les tarifs sont adaptés à la taille de votre entreprise et à la complexité de la campagne. Pour une petite entreprise (moins de 20 employés), une campagne basique coûte à partir de 500€ et inclut : création de 2 types d’emails, envoi à tous les employés, rapport de base avec métriques principales, et page de sensibilisation. Pour une entreprise moyenne (20 à 100 employés), comptez entre 1000€ et 2000€ avec des options supplémentaires : plusieurs vagues d’emails, analyse par département, comparaison sectorielle, et formation de sensibilisation d’1h. Pour les grandes entreprises (plus de 100 employés), les tarifs démarrent à 2000€ et peuvent aller jusqu’à 5000€+ pour des campagnes complexes incluant : plusieurs types d’emails personnalisés, campagnes multi-vagues sur plusieurs mois, formations approfondies, rapports détaillés avec recommandations stratégiques, et suivi post-campagne. Tous nos devis sont gratuits et personnalisés selon vos besoins précis. Nous proposons aussi des forfaits annuels avec plusieurs campagnes à tarif préférentiel.
Rassurez-vous, il n’y a absolument aucun danger. Dès qu’un employé clique sur le lien dans l’email de simulation, il est instantanément redirigé vers une page de sensibilisation sécurisée hébergée sur nos serveurs. Cette page pédagogique explique clairement qu’il s’agissait d’un test de sécurité, liste les signes qui auraient dû alerter (expéditeur suspect, urgence excessive, fautes d’orthographe, lien suspect), et donne des conseils pratiques pour reconnaître les vrais emails de phishing. Aucune donnée n’est collectée, aucun mot de passe n’est demandé, aucun malware n’est téléchargé. L’incident est simplement enregistré de manière anonyme dans notre système pour apparaître dans votre rapport final (par exemple : '3 employés ont cliqué sur le lien, répartition : 2 dans le service comptabilité, 1 dans le service commercial’). L’employé peut continuer à travailler normalement sans aucune conséquence. Cette approche pédagogique immédiate est beaucoup plus efficace qu’une sanction, car elle transforme l’erreur en opportunité d’apprentissage.
Oui, nous proposons un large éventail de formations personnalisées pour compléter la campagne de simulation. Les webinaires interactifs (1h à 2h) couvrent les bases du phishing, les techniques des attaquants, et les bonnes pratiques. Les ateliers pratiques en présentiel (demi-journée ou journée complète) permettent de travailler sur des cas concrets, d’analyser ensemble les emails reçus pendant la campagne, et de mettre en place des réflexes de sécurité. Les modules e-learning (30 min à 2h) sont parfaits pour une sensibilisation à grande échelle avec suivi de progression. Toutes nos formations sont adaptées aux résultats de votre campagne : si beaucoup d’employés ont cliqué sur les fausses factures, nous approfondirons ce sujet. Si le service RH est plus vulnérable, nous ciblerons spécifiquement ce département. Les formations sont aussi adaptées à votre secteur d’activité : santé (conformité HDS), finance (réglementation bancaire), e-commerce (protection des données clients). Nous proposons aussi des formations pour les équipes IT sur la détection et la réponse aux incidents de phishing, ainsi que des sessions pour la direction sur la stratégie de cybersécurité.