PROGESPLUS

Organiser une simulation de phishing en entreprise : méthode, cadre légal et erreurs à éviter

Organiser une simulation de phishing en entreprise : méthode, cadre légal et erreurs à éviter

Envoyer de faux courriels d'hameçonnage à ses propres équipes est le seul moyen de savoir comment elles réagissent vraiment. Encore faut-il poser le cadre, écrire des scénarios crédibles et savoir quoi faire des résultats. Méthode en six étapes, erreurs à éviter et cadre réglementaire, pour les PME et ETI.

CYBERSÉCURITÉ · PME ET ETI
Mis à jour en octobre 2026

Une campagne qui ne fait cliquer personne ne vous apprend rien

Collaborateur examinant un courriel suspect sur son poste de travail lors d'une simulation de phishing en entreprise

Vos collaborateurs savent tous qu'il ne faut pas cliquer. La question est de savoir ce qu'ils font réellement un mardi à 17 h, devant un message qui ressemble en tout point à ceux qu'ils traitent toute la journée.

C'est à cela que sert une simulation de phishing : envoyer à ses propres équipes de faux courriels d'hameçonnage, mesurer les réactions, puis orienter la formation vers les situations qui posent réellement problème. L'exercice est devenu courant, y compris dans la sphère publique, puisque l'État mène chaque année l'opération Cactus dans les établissements scolaires sur ce principe exact.

Mal préparé, l'exercice perd une partie de son intérêt : équipes sur la défensive, résultats difficiles à exploiter, campagne suivante compliquée à faire accepter. Voici la méthode que nous appliquons chez nos clients, et le cadre à poser avant d'envoyer le premier message.

1re menace tous publics confondus, l'hameçonnage, en hausse de 70 % sur un anSource : Cybermalveillance.gouv.fr, rapport d'activité 2025
16 % des demandes d'assistance des entreprises et associations concernent l'hameçonnageSource : Cybermalveillance.gouv.fr, 2025
21 % le piratage de compte arrive en tête des demandes des entreprises, et l'hameçonnage est l'un des principaux moyens de dérober les identifiants qui le rendent possibleSource : Cybermalveillance.gouv.fr, 2025

En une phrase : une simulation de phishing consiste à adresser à ses propres collaborateurs de faux courriels d'hameçonnage, avec l'accord de la direction et après information préalable des équipes sur le principe du dispositif, afin de mesurer les réflexes réels et d'orienter la formation vers les situations qui posent problème, sans jamais servir à sanctionner une personne.

1. Pourquoi tester, quand on forme déjà ?

Une formation à la cybersécurité transmet des connaissances : reconnaître une adresse d'expéditeur falsifiée, se méfier d'une pièce jointe inattendue, vérifier un changement de RIB par téléphone. Une simulation mesure un comportement, ce qui n'est pas la même chose. Entre savoir et faire s'intercalent la fatigue, la charge de travail, l'habitude et l'autorité supposée de l'expéditeur.

L'écart se voit surtout sur les scénarios qui exploitent un contexte professionnel banal. Un message qui annonce un document à signer, une démarche administrative à finaliser ou un avantage salarié à activer ne déclenche aucune alerte particulière, parce qu'il ressemble à ce que le collaborateur traite tous les jours.

Un réflexe à garder : un taux de clic nul est un bon résultat, à condition de savoir d'où il vient. Il peut refléter des équipes réellement aguerries, en particulier dans une organisation qui pratique l'exercice depuis plusieurs années. Il peut aussi venir d'un scénario trop visible, d'un filtrage qui a intercepté les messages avant réception ou d'une information qui a circulé en interne pendant la campagne.

Avant de conclure, vérifiez trois choses : le nombre de messages effectivement remis, le nombre de signalements reçus par le support, et le réalisme du scénario au regard des outils réellement utilisés dans l'entreprise. Un taux nul accompagné d'un fort taux de signalement est un excellent résultat. Un taux nul sans aucun signalement mérite d'être creusé.

2. Le cadre à poser avant d'envoyer le premier courriel

C'est l'étape la plus facile à sous-estimer quand le calendrier est serré, alors qu'elle conditionne l'accueil réservé à l'exercice et la solidité juridique du dispositif. Elle se règle en amont, en quelques réunions.

À valider avant le lancement

Un mandat écrit de la direction : objectif, périmètre, durée, personnes informées à l'avance. Sans ce document, l'exercice est difficile à défendre en cas de contestation.
L'information des salariés et, le cas échéant, la consultation du CSE : annoncer le principe et la finalité du dispositif, sans communiquer le calendrier précis ni les scénarios. Voir le cadre légal détaillé dans l'encadré ci-dessous.
L'engagement de non-sanction : écrit, communiqué, et tenu. Une campagne suivie d'une remontrance individuelle est la dernière que vous pourrez mener.
Le traitement des résultats : restitution agrégée par service ou par scénario, pas de classement nominatif diffusé, durée de conservation des données limitée à ce que l'analyse exige.
La préparation du support informatique : l'équipe qui reçoit les signalements doit savoir qu'un exercice est en cours, faute de quoi elle déclenchera une procédure d'incident réelle.

Ce que dit le cadre français : une simulation traite des données relatives à des salariés identifiés et produit des informations sur leur comportement. Pour tout dispositif de cette nature, la CNIL rappelle trois exigences : une information préalable des personnes concernées, fondée sur l'article L.1222-4 du code du travail, la consultation du comité social et économique avant la mise en œuvre, prévue par l'article L.2312-38 et l'article L.2312-8 du même code pour les entreprises d'au moins cinquante salariés, et une proportionnalité au but recherché au titre de l'article L.1121-1.

Informer sur le principe ne revient pas à annoncer la date. La pratique consiste à faire connaître l'existence et la finalité du dispositif, puis à mener les campagnes sans préavis, ce qui préserve la mesure tout en respectant l'obligation de loyauté. Les principes de finalité déterminée, de minimisation et de durée de conservation limitée s'appliquent par ailleurs comme pour tout traitement, le guide de la sécurité des données personnelles de la CNIL servant de référence pour documenter l'ensemble.

3. Écrire des scénarios crédibles

Un scénario efficace n'est pas un scénario sophistiqué. C'est un message qui s'insère dans le flux normal de travail du destinataire et qui demande une action banale. Trois familles couvrent l'essentiel des situations rencontrées en entreprise.

Trois familles de scénarios à panacher

L'outil métier du quotidien
Une notification de signature électronique, un partage de fichier, une facture à valider. Ces messages reprennent l'apparence de services que l'entreprise utilise vraiment, ce qui les rend très difficiles à écarter d'un coup d'œil. Ils visent en priorité les fonctions administratives et commerciales.
L'administration ou l'organisme officiel
Un courrier fiscal, une démarche à régulariser, une échéance déclarative. Le levier n'est plus la routine mais l'autorité et l'urgence. Ce type de scénario révèle surtout les réflexes de vérification : appelle-t-on le service concerné avant de cliquer, ou traite-t-on le message dans la minute ?
L'avantage salarié
Titres restaurant, mutuelle, prime, plateforme de réservation interne. C'est la famille la plus révélatrice, parce que le destinataire agit pour lui-même et non pour l'entreprise, avec une vigilance nettement plus basse. C'est aussi celle qui demande le plus de soin dans la restitution, pour que personne ne se sente mis en cause à titre personnel.

Le courriel classique n'est pas le seul canal à tester. Les fausses invitations de réunion, qui s'inscrivent d'elles-mêmes dans un agenda Outlook ou Teams, contournent une partie des filtres et bénéficient de la confiance accordée au calendrier. Nous décrivons cette technique dans notre article sur l'hameçonnage par les calendriers Outlook et Teams, et elle constitue un quatrième scénario utile une fois les trois familles précédentes déjà éprouvées.

Deux registres à proscrire : les sujets qui touchent à la situation personnelle des salariés, comme une annonce de licenciement, une prime exceptionnelle ou un résultat médical, et l'usurpation de l'identité d'un dirigeant nommément désigné. Le gain pédagogique est nul, le dommage sur la confiance est durable.

4. Les erreurs qui ruinent une campagne

La plupart des campagnes ratées le sont pour des raisons d'organisation, pas de technique.

Ce qui fait échouer l'exercice
Communiquer la date exacte de la campagne aux équipes
Diffuser un classement nominatif des personnes ayant cliqué
Tester une seule fois, puis ne rien faire pendant deux ans
Mesurer uniquement les clics, sans compter les signalements
Oublier de prévenir le support, qui traite l'exercice en incident réel
Ce qui fait progresser
Annoncer le principe du dispositif, pas son calendrier
Restituer des résultats agrégés, par service ou par scénario
Décider en amont du moment de la restitution, immédiate ou globale
Suivre le taux de signalement, meilleur indicateur de maturité
Reconduire l'exercice à intervalle régulier, avec d'autres scénarios

5. Que faire des résultats

Une campagne produit trois indicateurs utiles : la part de destinataires qui ouvrent le message, celle qui clique, et celle qui signale. Le troisième est le plus intéressant, parce qu'il mesure un réflexe actif et non une simple absence d'erreur.

De la mesure à l'action

Adapter la formation à ce que montrent les résultats
Une session générale reste utile pour installer un socle commun, et c'est souvent le bon format quand la campagne révèle des écarts répartis dans toute l'organisation. Quand les résultats désignent nettement certains services ou certains scénarios, un module plus court et ciblé complète efficacement ce socle. Dans les deux cas, la formation gagne en légitimité lorsqu'elle intervient peu après la campagne et s'appuie sur des situations que les équipes viennent de rencontrer.
Corriger ce qui relève de la technique
Un scénario qui passe trop facilement pointe souvent une configuration à revoir : filtrage des messages entrants, bannière d'avertissement sur les courriels externes, authentification à plusieurs facteurs encore absente sur certains comptes.
Raccourcir le délai de signalement
Entre le premier clic et la première alerte reçue par le support, il s'écoule un temps qui conditionne toute la suite en cas d'attaque réelle. Un bouton de signalement intégré à la messagerie et une consigne connue de tous font gagner de longues minutes.
Comparer dans le temps, pas avec les autres
Les taux publiés par les éditeurs de plateformes dépendent tellement des scénarios et des populations testées qu'une comparaison externe n'a guère de sens. Le seul repère utile est votre propre campagne précédente.

6. À quelle fréquence, et que demandent NIS 2 et ISO 27001 ?

Deux campagnes par an suffisent dans la plupart des PME, avec des scénarios différents et des populations qui se recoupent partiellement. En deçà, l'effet s'estompe. Au delà, la lassitude s'installe et les équipes finissent par traiter chaque message inhabituel comme un test.

La sensibilisation n'est plus seulement une bonne pratique. La directive NIS 2 impose aux organes de direction des entités concernées de suivre une formation à la cybersécurité et d'encourager une formation comparable pour leurs salariés, et range l'hygiène informatique parmi les mesures attendues. La loi française de transposition n'était pas encore promulguée à la date de publication de cet article, mais le contenu de la directive, lui, est stabilisé depuis décembre 2022. Nous détaillons le périmètre et le calendrier dans notre article sur la directive NIS 2 pour les PME, la santé et les collectivités.

Du côté de la norme ISO 27001, la sensibilisation et la formation à la sécurité de l'information figurent parmi les mesures de l'annexe A. Une campagne documentée, avec son mandat, ses résultats agrégés et le plan de formation qui en découle, constitue une preuve directement exploitable en audit.

Les questions à poser à votre prestataire

Où sont hébergées les données de la campagne ?
Bonne réponse : hébergement dans l'Union européenne, durée de conservation annoncée, suppression à l'issue de la restitution.
Signal d'alerte : une réponse évasive, ou un outil dont les conditions ne précisent ni le lieu ni la durée.
Les scénarios sont-ils adaptés à notre activité ?
Bonne réponse : des modèles ajustés à vos outils, vos services et votre vocabulaire interne.
Signal d'alerte : un catalogue générique envoyé tel quel, sans phase de cadrage.
Que se passe-t-il après la campagne ?
Bonne réponse : une restitution commentée, un plan de formation ciblé et une date pour la campagne suivante.
Signal d'alerte : un rapport automatique envoyé par courriel, sans accompagnement ni suite prévue.

FAQ : simulation de phishing en entreprise

Une simulation de phishing est-elle légale en France ?

Oui, à condition que l'employeur agisse dans un but de sensibilisation et non de surveillance individuelle. Le code du travail impose une information préalable des salariés sur les dispositifs permettant d'observer leur activité, à l'article L.1222-4, la consultation du comité social et économique avant leur mise en œuvre dans les entreprises d'au moins cinquante salariés, aux articles L.2312-38 et L.2312-8, et une proportionnalité au but recherché, à l'article L.1121-1. Les données collectées obéissent par ailleurs aux règles de minimisation et de durée de conservation limitée.

Faut-il prévenir les salariés avant la campagne ?

Il faut annoncer le principe du dispositif et sa finalité, mais pas son calendrier précis ni les scénarios retenus. Prévenir de la date exacte rendrait la mesure inutile, tandis que ne rien annoncer du tout expose l'employeur à une contestation légitime.

Peut-on sanctionner un collaborateur qui a cliqué ?

Non, et c'est une règle à poser par écrit avant la campagne. Une sanction consécutive à un exercice de sensibilisation détruit la confiance, décourage les signalements et rend toute campagne ultérieure inexploitable. Un collaborateur qui n'ose plus signaler est un risque bien plus grand qu'un collaborateur qui clique.

À quelle fréquence organiser une campagne ?

Deux fois par an convient à la plupart des PME, avec des scénarios renouvelés à chaque fois. Une campagne unique produit un effet qui s'estompe en quelques mois, tandis qu'un rythme trop soutenu installe la lassitude et pousse les équipes à traiter tout message inhabituel comme un test.

Quel indicateur suivre en priorité ?

Le taux de signalement, davantage que le taux de clic. Il mesure un réflexe actif et non une simple absence d'erreur, et il conditionne le délai de réaction lors d'une attaque réelle. Le délai entre le premier clic et la première alerte reçue par le support est le second indicateur à suivre.

Un taux de clic élevé signifie-t-il que la campagne a échoué ?

Non, c'est même un résultat très utile, car il identifie les scénarios et les contextes qui posent problème et oriente la formation vers des situations réelles. Un taux nul est de son côté un bon signe, surtout s'il s'accompagne de signalements nombreux, mais il mérite d'être recoupé avec le nombre de messages effectivement remis et le réalisme du scénario avant d'en tirer une conclusion.

Une simulation suffit-elle à se protéger de l'hameçonnage ?

Non. Elle mesure et entraîne le facteur humain, mais elle ne remplace ni le filtrage des messages entrants, ni l'authentification à plusieurs facteurs, ni la surveillance des accès. Les résultats d'une campagne servent d'ailleurs souvent à identifier les mesures techniques encore manquantes.

Sources

Rapport d'activité et état de la menace 2025, Cybermalveillance.gouv.fr, publié le 26 mars 2026. Analyse des parcours d'assistance du dispositif national, plus de 500 000 victimes accompagnées en 2025, tous publics confondus.
Les principales cybermalveillances visant les professionnels en 2025, Cybermalveillance.gouv.fr. Répartition établie à partir des parcours du service 17Cyber, couvrant 51 formes de cybermalveillance.
Opération Cactus 2026, campagne nationale de sensibilisation à l'hameçonnage fondée sur une simulation, menée dans les collèges et lycées par Cybermalveillance.gouv.fr et ses partenaires institutionnels.
Guide de la sécurité des données personnelles, CNIL, édition 2023. Fiches pratiques sur la sensibilisation des utilisateurs et l'encadrement des traitements liés aux salariés.

Pour conclure : un exercice qui ne vaut que par ce qui suit

Une simulation de phishing n'est pas un audit de vos collaborateurs, c'est une mesure de l'écart entre ce que votre organisation sait et ce qu'elle fait. Le cadre posé en amont détermine l'acceptation de l'exercice, les scénarios déterminent la qualité de la mesure, et la restitution détermine ce que l'entreprise en retire.

Blue Serve, activité d'infogérance et de cybersécurité de Proges Plus, conçoit et pilote ces campagnes pour les PME et les ETI, les établissements de santé et les collectivités, du cadrage avec la direction à la formation des équipes concernées. Nous appliquons la même méthode en interne, sur nos propres collaborateurs.

ISO 27001
sécurité de l'information certifiée
ExpertCyber
label national de la cybersécurité
QUALIOPI
organisme de formation certifié
3
agences : Lille, Lyon, Nantes

Découvrez nos autres articles