Campagne Phishing Simulé & Sensibilisation – Pack annuel

Price: 2 880,00 €
TTC

Campagne annuelle de phishing simulé pour mesurer et améliorer la vigilance de vos équipes face aux e-mails frauduleux, tentatives de vol d’identifiants et arnaques courantes.

Inclus : 2 vagues de phishing simulé sur 12 mois, jusqu’à 100 destinataires, jusqu’à 3 scénarios adaptés à votre contexte, rapport de campagne, atelier de restitution & sensibilisation de 1h à 1h30.

Cadre : démarche pédagogique, non disciplinaire, sans collecte de mots de passe réels. Les résultats peuvent être restitués de manière agrégée selon le cadre défini avec le client.

Partager

La campagne phishing & sensibilisation permet de mesurer le niveau de vigilance de vos équipes face aux e-mails frauduleux, puis de transformer les résultats en actions concrètes de sensibilisation.

  • Format : pack annuel de phishing simulé + atelier de sensibilisation
  • Périmètre : jusqu’à 100 destinataires
  • Rythme : 2 vagues sur 12 mois : baseline + follow-up
  • Scénarios : jusqu’à 3 scénarios adaptés au contexte métier
  • Atelier : restitution & sensibilisation de 1h à 1h30 en visio
  • Livrables : rapport de campagne, recommandations, support de présentation et supports de sensibilisation

Objectif

Évaluer la vigilance réelle des équipes face aux tentatives de phishing, puis améliorer les comportements à risque grâce à une restitution pédagogique et des supports adaptés à votre contexte.

L’objectif n’est pas de piéger ou de sanctionner les collaborateurs, mais de mesurer, expliquer et faire progresser : reconnaître un e-mail suspect, signaler une tentative, éviter la saisie d’identifiants, adopter les bons réflexes et comprendre les risques liés à la messagerie.

Pour qui ?

  • TPE, PME, associations ou organisations qui veulent sensibiliser leurs équipes au phishing de manière concrète.
  • Directions, responsables IT, DSI, RSSI, RH, référents sécurité ou prestataires informatiques qui souhaitent mesurer et améliorer la vigilance des utilisateurs.
  • Structures exposées aux risques de fraude au faux fournisseur, faux RIB, vol d’identifiants, compromission de messagerie ou usurpation d’identité.
  • Organisations qui veulent compléter un audit cybersécurité ou un socle de protection technique par une action sur le facteur humain.
  • Entreprises qui souhaitent disposer d’indicateurs exploitables pour leurs échanges avec clients, assureurs, direction ou prestataires.

Objectifs pédagogiques

  • Savoir repérer les signaux d’alerte d’un e-mail frauduleux.
  • Comprendre les mécanismes courants : urgence, usurpation, pièce jointe, lien piégé, faux fournisseur, fausse facture, faux support technique.
  • Réduire les clics et saisies d’informations sensibles dans des contextes à risque.
  • Améliorer le taux de signalement des messages suspects.
  • Favoriser une culture de sécurité non culpabilisante et orientée progrès.
  • Mesurer la progression entre une première vague de référence et une seconde vague de suivi.

Périmètre standard

  • Pack annuel comprenant 2 vagues de phishing simulé sur 12 mois.
  • Jusqu’à 100 destinataires.
  • Jusqu’à 3 scénarios de phishing simulé, adaptés au contexte métier, à la saisonnalité ou aux risques observés.
  • Atelier de restitution & sensibilisation de 1h à 1h30 en visio.
  • Jusqu’à 20 participants inclus pour l’atelier.
  • Supports de sensibilisation : PDF, affichettes ou modèles de messages selon le périmètre retenu.
  • Au-delà de 100 destinataires, 20 participants à l’atelier, 3 scénarios ou 2 vagues : adaptation sur devis.

Population couverte

  • Collaborateurs internes, équipes support, administratif, finance, RH, direction, commerciaux ou autres publics définis au cadrage.
  • Segmentation possible par groupe, service, métier ou langue dans la limite du périmètre standard.
  • Les destinataires doivent être validés par le client avant lancement.
  • Les communications internes préalables ou modalités d’information des équipes sont définies selon votre politique interne.

Scénarios & personnalisation

  • Scénarios adaptés au contexte : faux fournisseur, fausse facture, partage de document, alerte de compte, notification RH, demande urgente, saisonnalité ou contexte métier.
  • Adaptation possible du ton, de la langue, du niveau de difficulté et du degré de réalisme.
  • Validation des thèmes de campagne avant envoi.
  • Test technique avant lancement afin de vérifier la délivrabilité et le rendu des messages.
  • Les scénarios ne doivent pas créer de panique, d’humiliation ou de mise en difficulté disproportionnée des collaborateurs.

Indicateurs suivis

  • Taux d’ouverture lorsque la mesure est techniquement disponible.
  • Taux de clic sur les liens de simulation.
  • Taux de saisie simulée lorsque le scénario le prévoit.
  • Taux de signalement lorsque le processus de signalement est défini.
  • Comparaison entre la vague 1 et la vague 2.
  • Analyse par scénario, groupe ou typologie de population lorsque cela a été validé au cadrage.
  • Recommandations de sensibilisation selon les résultats observés.

Cadre éthique, RH & communication interne

  • La campagne est conçue comme une démarche pédagogique, non disciplinaire.
  • Les résultats peuvent être restitués de manière agrégée : global, par groupe, par service ou par scénario.
  • Les données nominatives ne sont restituées que si cela a été explicitement demandé et validé par le client dans son cadre interne.
  • Les modalités d’information des collaborateurs, de validation RH ou de communication interne relèvent du client.
  • La campagne ne collecte jamais de mots de passe réels.
  • Les pages de simulation servent uniquement à mesurer les comportements prévus au scénario : clic, saisie simulée, signalement ou abandon.

Livrables

  • Rapport de campagne avec les indicateurs principaux : clic, saisie simulée, signalement et progression entre vagues.
  • Synthèse des enseignements clés.
  • Recommandations de sensibilisation adaptées aux résultats.
  • Support de présentation utilisé lors de l’atelier.
  • Supports de sensibilisation : PDF, affichettes ou modèles de messages selon le besoin.
  • Plan d’amélioration simple pour poursuivre les bonnes pratiques après la campagne.

Déroulé / Comment ça se passe

  1. Vous commandez la prestation ou prenez contact si le périmètre doit être validé avant achat.
  2. Un cadrage de 30 à 60 min permet de définir les publics, langues, scénarios, contraintes techniques, calendrier et modalités de restitution.
  3. Les scénarios sont préparés puis validés avant envoi.
  4. Un test technique est réalisé : délivrabilité, rendu des messages, liens, pages de simulation et éventuel processus de signalement.
  5. La vague 1 est envoyée sur une fenêtre définie, généralement 1 à 2 semaines.
  6. Les résultats sont analysés : clics, saisies simulées, signalements, variations par scénario ou groupe.
  7. Un atelier de restitution & sensibilisation de 1h à 1h30 est animé en visio.
  8. La vague 2 est réalisée quelques mois plus tard pour mesurer la progression.
  9. Le rapport final consolide les résultats et recommandations.

Délais & disponibilité

  • Le calendrier est défini au cadrage selon vos contraintes internes.
  • La vague 1 est généralement lancée après validation des scénarios et tests de délivrabilité.
  • La vague 2 est généralement réalisée 3 à 6 mois après la première vague afin de mesurer la progression.
  • L’atelier de restitution est planifié après analyse des résultats de la première vague ou selon le calendrier retenu.
  • Les délais peuvent dépendre des validations internes, des contraintes de messagerie et des ajustements techniques nécessaires.

Pré-requis

  • Un interlocuteur référent : DSI, RSSI, RH, direction, IT ou référent sécurité.
  • La liste des destinataires ou groupes à couvrir, avec langue, service ou segmentation souhaitée.
  • La validation des scénarios, messages, dates d’envoi et modalités d’atelier.
  • Les contraintes de communication interne : information préalable, validation RH, règles internes ou consignes spécifiques.
  • Les informations techniques nécessaires pour les tests de délivrabilité : messagerie, anti-spam, M365, Google Workspace, passerelle e-mail ou autre solution.
  • La disponibilité d’un référent technique pour les ajustements éventuels : whitelisting, règles anti-spam, domaine d’envoi ou signalement.

Confidentialité, données & conservation

  • Les informations collectées sont limitées au strict nécessaire pour exécuter la campagne et produire les livrables.
  • Un NDA ou accord de confidentialité peut être envisagé sur demande.
  • Les rapports et résultats peuvent contenir des informations sensibles sur les comportements utilisateurs : ils doivent être diffusés avec précaution.
  • Les données de campagne sont conservées jusqu’à 6 mois après la prestation, puis supprimées, sauf demande contraire du client ou obligation particulière.
  • Les modalités de restitution nominative ou agrégée sont définies au cadrage.
  • Aucun mot de passe réel n’est collecté.

Limites / Hors périmètre

  • Cette offre vise la sensibilisation et la mesure de vigilance ; elle ne constitue pas un audit technique, un pentest ou une réponse à incident.
  • La délivrabilité dépend de votre configuration : anti-spam, DMARC, M365, Google Workspace, passerelle e-mail, règles internes ou outils de sécurité.
  • Des tests et ajustements sont réalisés, mais aucune garantie absolue de délivrabilité n’est possible.
  • Les résultats dépendent du contexte : période, charge de travail, métiers, culture interne, actualité, niveau de sensibilisation existant.
  • L’objectif est la progression entre la première et la deuxième vague, pas la mise en échec des collaborateurs.
  • Les vagues supplémentaires, destinataires supplémentaires, ateliers additionnels, communications internes complexes ou accompagnements RH spécifiques sont hors périmètre standard.
  • Les actions techniques de sécurisation de la messagerie, DMARC/SPF/DKIM, M365, Google Workspace ou EDR ne sont pas incluses par défaut.

Besoin de sécuriser aussi la messagerie et les postes ?

La campagne de phishing travaille le facteur humain : compréhension, vigilance, signalement et bons réflexes. Elle ne remplace pas un socle technique de protection sur les postes, la messagerie ou les accès.

Besoin d’un état des lieux avant la campagne ?

Si vous ne savez pas encore où se situent vos principaux risques : comptes, messagerie, sauvegardes, accès, postes ou pratiques internes, un audit peut aider à prioriser les actions avant de lancer une campagne de sensibilisation.

Incident en cours ?

Si vous êtes déjà confronté à une compromission, une fuite active, un ransomware, un compte administrateur compromis ou une paralysie d’activité, cette campagne n’est pas le bon point d’entrée. Il faut privilégier une réponse à incident.

Aller plus loin

FAQ

À quoi sert une campagne de phishing simulé ?

Elle permet de mesurer le niveau de vigilance face aux e-mails frauduleux, d’identifier les comportements à risque et de sensibiliser les équipes à partir d’exemples concrets.

Quel est le périmètre inclus ?

Le pack annuel comprend 2 vagues de phishing simulé sur 12 mois, jusqu’à 100 destinataires, jusqu’à 3 scénarios, un atelier de restitution & sensibilisation de 1h à 1h30 et les livrables associés.

Combien de participants sont inclus pour l’atelier ?

L’atelier inclus couvre jusqu’à 20 participants en visio. Au-delà, une deuxième session ou une adaptation sur devis peut être proposée.

Les collaborateurs sont-ils identifiés individuellement ?

Les résultats peuvent être restitués de manière agrégée. Les données nominatives ne sont restituées que si cela a été explicitement demandé et validé par le client dans son cadre interne.

Collectez-vous de vrais mots de passe ?

Non. La campagne est simulée. Les pages de simulation ne collectent pas de mots de passe réels et servent uniquement à mesurer les comportements prévus : clic, saisie simulée, signalement ou abandon.

Peut-on personnaliser les scénarios ?

Oui. Le cadrage permet d’adapter les scénarios au contexte métier, aux risques observés, à la saisonnalité, aux langues et au niveau de difficulté souhaité.

Que vais-je recevoir ?

Vous recevez un rapport de campagne, une synthèse des résultats, des recommandations de sensibilisation, le support utilisé pendant l’atelier et des supports complémentaires selon le périmètre retenu.

Peut-on ajouter plus de vagues ou plus de destinataires ?

Oui. Les vagues supplémentaires, destinataires supplémentaires, scénarios additionnels, ateliers complémentaires ou périmètres multi-langues peuvent être proposés sur devis.

La campagne garantit-elle une amélioration ?

Elle fournit une mesure, une sensibilisation et un cadre de progression. Les résultats dépendent toutefois du contexte, de la culture interne, de la période, de la participation et du suivi réalisé après la campagne.

Est-ce adapté en cas d’incident en cours ?

Non. En cas d’incident actif, compromission, ransomware, fuite ou paralysie d’activité, il faut privilégier une réponse à incident. La campagne phishing est une action de sensibilisation et de prévention.

  • Marque

Vous aimerez aussi

10 autres produits dans la même catégorie

Chargement...
Retour en haut