Organiser une simulation de phishing en entreprise : méthode, cadre légal et erreurs à éviter
Envoyer de faux courriels d'hameçonnage à ses propres équipes est le seul moyen de savoir comment elles réagissent vraiment. Encore faut-il poser le cadre, écrire des scénarios crédibles et savoir quoi faire des résultats. Méthode en six étapes, erreurs à éviter et cadre réglementaire, pour les PME et ETI.
Une campagne qui ne fait cliquer personne ne vous apprend rien
Vos collaborateurs savent tous qu'il ne faut pas cliquer. La question est de savoir ce qu'ils font réellement un mardi à 17 h, devant un message qui ressemble en tout point à ceux qu'ils traitent toute la journée.
C'est à cela que sert une simulation de phishing : envoyer à ses propres équipes de faux courriels d'hameçonnage, mesurer les réactions, puis orienter la formation vers les situations qui posent réellement problème. L'exercice est devenu courant, y compris dans la sphère publique, puisque l'État mène chaque année l'opération Cactus dans les établissements scolaires sur ce principe exact.
Mal préparé, l'exercice perd une partie de son intérêt : équipes sur la défensive, résultats difficiles à exploiter, campagne suivante compliquée à faire accepter. Voici la méthode que nous appliquons chez nos clients, et le cadre à poser avant d'envoyer le premier message.
En une phrase : une simulation de phishing consiste à adresser à ses propres collaborateurs de faux courriels d'hameçonnage, avec l'accord de la direction et après information préalable des équipes sur le principe du dispositif, afin de mesurer les réflexes réels et d'orienter la formation vers les situations qui posent problème, sans jamais servir à sanctionner une personne.
1. Pourquoi tester, quand on forme déjà ?
Une formation à la cybersécurité transmet des connaissances : reconnaître une adresse d'expéditeur falsifiée, se méfier d'une pièce jointe inattendue, vérifier un changement de RIB par téléphone. Une simulation mesure un comportement, ce qui n'est pas la même chose. Entre savoir et faire s'intercalent la fatigue, la charge de travail, l'habitude et l'autorité supposée de l'expéditeur.
L'écart se voit surtout sur les scénarios qui exploitent un contexte professionnel banal. Un message qui annonce un document à signer, une démarche administrative à finaliser ou un avantage salarié à activer ne déclenche aucune alerte particulière, parce qu'il ressemble à ce que le collaborateur traite tous les jours.
Un réflexe à garder : un taux de clic nul est un bon résultat, à condition de savoir d'où il vient. Il peut refléter des équipes réellement aguerries, en particulier dans une organisation qui pratique l'exercice depuis plusieurs années. Il peut aussi venir d'un scénario trop visible, d'un filtrage qui a intercepté les messages avant réception ou d'une information qui a circulé en interne pendant la campagne.
Avant de conclure, vérifiez trois choses : le nombre de messages effectivement remis, le nombre de signalements reçus par le support, et le réalisme du scénario au regard des outils réellement utilisés dans l'entreprise. Un taux nul accompagné d'un fort taux de signalement est un excellent résultat. Un taux nul sans aucun signalement mérite d'être creusé.
2. Le cadre à poser avant d'envoyer le premier courriel
C'est l'étape la plus facile à sous-estimer quand le calendrier est serré, alors qu'elle conditionne l'accueil réservé à l'exercice et la solidité juridique du dispositif. Elle se règle en amont, en quelques réunions.
À valider avant le lancement
Ce que dit le cadre français : une simulation traite des données relatives à des salariés identifiés et produit des informations sur leur comportement. Pour tout dispositif de cette nature, la CNIL rappelle trois exigences : une information préalable des personnes concernées, fondée sur l'article L.1222-4 du code du travail, la consultation du comité social et économique avant la mise en œuvre, prévue par l'article L.2312-38 et l'article L.2312-8 du même code pour les entreprises d'au moins cinquante salariés, et une proportionnalité au but recherché au titre de l'article L.1121-1.
Informer sur le principe ne revient pas à annoncer la date. La pratique consiste à faire connaître l'existence et la finalité du dispositif, puis à mener les campagnes sans préavis, ce qui préserve la mesure tout en respectant l'obligation de loyauté. Les principes de finalité déterminée, de minimisation et de durée de conservation limitée s'appliquent par ailleurs comme pour tout traitement, le guide de la sécurité des données personnelles de la CNIL servant de référence pour documenter l'ensemble.
3. Écrire des scénarios crédibles
Un scénario efficace n'est pas un scénario sophistiqué. C'est un message qui s'insère dans le flux normal de travail du destinataire et qui demande une action banale. Trois familles couvrent l'essentiel des situations rencontrées en entreprise.
Trois familles de scénarios à panacher
Le courriel classique n'est pas le seul canal à tester. Les fausses invitations de réunion, qui s'inscrivent d'elles-mêmes dans un agenda Outlook ou Teams, contournent une partie des filtres et bénéficient de la confiance accordée au calendrier. Nous décrivons cette technique dans notre article sur l'hameçonnage par les calendriers Outlook et Teams, et elle constitue un quatrième scénario utile une fois les trois familles précédentes déjà éprouvées.
Deux registres à proscrire : les sujets qui touchent à la situation personnelle des salariés, comme une annonce de licenciement, une prime exceptionnelle ou un résultat médical, et l'usurpation de l'identité d'un dirigeant nommément désigné. Le gain pédagogique est nul, le dommage sur la confiance est durable.
4. Les erreurs qui ruinent une campagne
La plupart des campagnes ratées le sont pour des raisons d'organisation, pas de technique.
5. Que faire des résultats
Une campagne produit trois indicateurs utiles : la part de destinataires qui ouvrent le message, celle qui clique, et celle qui signale. Le troisième est le plus intéressant, parce qu'il mesure un réflexe actif et non une simple absence d'erreur.
De la mesure à l'action
6. À quelle fréquence, et que demandent NIS 2 et ISO 27001 ?
Deux campagnes par an suffisent dans la plupart des PME, avec des scénarios différents et des populations qui se recoupent partiellement. En deçà, l'effet s'estompe. Au delà, la lassitude s'installe et les équipes finissent par traiter chaque message inhabituel comme un test.
La sensibilisation n'est plus seulement une bonne pratique. La directive NIS 2 impose aux organes de direction des entités concernées de suivre une formation à la cybersécurité et d'encourager une formation comparable pour leurs salariés, et range l'hygiène informatique parmi les mesures attendues. La loi française de transposition n'était pas encore promulguée à la date de publication de cet article, mais le contenu de la directive, lui, est stabilisé depuis décembre 2022. Nous détaillons le périmètre et le calendrier dans notre article sur la directive NIS 2 pour les PME, la santé et les collectivités.
Du côté de la norme ISO 27001, la sensibilisation et la formation à la sécurité de l'information figurent parmi les mesures de l'annexe A. Une campagne documentée, avec son mandat, ses résultats agrégés et le plan de formation qui en découle, constitue une preuve directement exploitable en audit.
Les questions à poser à votre prestataire
FAQ : simulation de phishing en entreprise
Une simulation de phishing est-elle légale en France ?
Faut-il prévenir les salariés avant la campagne ?
Peut-on sanctionner un collaborateur qui a cliqué ?
À quelle fréquence organiser une campagne ?
Quel indicateur suivre en priorité ?
Un taux de clic élevé signifie-t-il que la campagne a échoué ?
Une simulation suffit-elle à se protéger de l'hameçonnage ?
Pour aller plus loin
Sources
Pour conclure : un exercice qui ne vaut que par ce qui suit
Une simulation de phishing n'est pas un audit de vos collaborateurs, c'est une mesure de l'écart entre ce que votre organisation sait et ce qu'elle fait. Le cadre posé en amont détermine l'acceptation de l'exercice, les scénarios déterminent la qualité de la mesure, et la restitution détermine ce que l'entreprise en retire.
Blue Serve, activité d'infogérance et de cybersécurité de Proges Plus, conçoit et pilote ces campagnes pour les PME et les ETI, les établissements de santé et les collectivités, du cadrage avec la direction à la formation des équipes concernées. Nous appliquons la même méthode en interne, sur nos propres collaborateurs.
Découvrez nos autres articles

Organiser une simulation de phishing en entreprise : méthode, cadre légal et erreurs à éviter

Double authentification : pourquoi 3 PME sur 4 restent exposées au piratage de comptes

Salon Industrie Grand Ouest 2026 : retrouvez Blue Serve à Nantes du 6 au 8 octobre

PME industrielle : votre système d’information est-il prêt pour la transformation numérique ?

Directive NIS 2 : ce que les PME, établissements de santé et collectivités doivent savoir (et faire) avant 2027
