Guide pratique

Campagnes de phishing simulé

Un faux e-mail d’hameçonnage envoyé à vos équipes peut les former durablement ou les braquer : voici comment préparer une campagne sans blâme, pédagogique, et la piloter avec des indicateurs qui mesurent vraiment le progrès.

Pros Niveau : intermédiaire Mise à jour : Octobre 2026

Guide pratique — édition d’octobre 2026 · Lecture estimée : 9 minutes · Auteur : [Nom de l’auteur]

Sommaire

L’essentiel : à quoi sert un phishing simulé ?

Réponse rapide. Une campagne de phishing simulé consiste à envoyer à vos collaborateurs de faux messages d’hameçonnage, inoffensifs, pour les entraîner à repérer et à signaler les vrais. Bien menée, elle transforme une erreur sans conséquence en apprentissage mémorable. Les trois règles d’or : ne jamais sanctionner ni afficher les personnes qui cliquent, associer chaque clic à une explication immédiate, et suivre surtout le taux de signalement et son évolution dans le temps, plutôt que viser un taux de clic nul.

Les collaborateurs sont la première ligne de défense d’une organisation, rappelle le Centre pour la cybersécurité Belgique (CCB) dans ses conseils aux entreprises : en sachant identifier une tentative d’hameçonnage et en signalant tout événement suspect, ils participent activement à la sécurité. Le phishing simulé est l’un des outils pour développer ces réflexes, à côté des formations, des quiz et des rappels réguliers.

Pour une TPE-PME, l’enjeu est concret. Un e-mail piégé peut ouvrir la porte à un rançongiciel, au piratage d’une messagerie ou à une fraude au faux virement. Un exercice régulier coûte peu au regard de ces risques, à condition d’être conçu comme une formation et non comme un piège.

Les principes d’une campagne réussie

Sans blâme

Le CCB insiste : l’organisation doit instaurer une culture de communication ouverte, et non du blâme. Un salarié qui a peur d’être sanctionné ne signalera pas qu’il a cliqué sur un vrai message malveillant — or c’est précisément ce signalement rapide qui permet de limiter les dégâts.

Un expert de l’institut de formation SANS le formule ainsi : personne n’est « mauvais » parce qu’il clique, les erreurs arrivent, et il ne faut jamais punir ceux qui tombent dans le piège pour la première fois, car c’était un entraînement. La sensibilisation est une mesure qui réduit le risque, comme un antivirus ou un pare-feu, sans pouvoir l’éliminer.

Avec pédagogie

Selon ce même expert du SANS, découvrir qu’on vient de tomber dans une simulation est un moment chargé d’émotion, dont on se souvient longtemps : mieux vaut que vos équipes apprennent pendant l’exercice que pendant une vraie attaque. Encore faut-il que ce moment soit suivi d’une explication bienveillante, courte et concrète.

Dans la durée

Le CCB rappelle que la répétition compte autant que la proactivité : les messages doivent être répétés à intervalles réguliers. Une campagne unique ne crée pas de réflexe ; un programme planifié sur l’année, si.

Préparer la campagne, étape par étape

Étape 1 — Fixer l’objectif

Que voulez-vous améliorer ? Le repérage des faux e-mails, le réflexe de signalement, la vigilance du service comptable face aux fausses demandes de virement ? Un objectif clair guide le choix des scénarios et des indicateurs.

Étape 2 — Impliquer la direction

Le CCB juge indispensable d’impliquer la direction pour montrer l’importance accordée à la sécurité. Concrètement : le dirigeant valide le programme, y participe comme tout le monde et annonce lui-même la démarche.

Étape 3 — Prévenir les équipes de la démarche

Annoncez qu’un programme d’entraînement existe, sans dévoiler les dates ni les scénarios. L’objectif est de rassurer (« personne ne sera sanctionné ») et d’expliquer l’intérêt. Une simulation vécue comme un piège caché abîme la confiance.

Étape 4 — Mettre en place le signalement

Avant toute campagne, chacun doit savoir quand, comment et à qui signaler un message suspect, comme le recommande le CCB. Idéalement : un bouton « Signaler » dans la messagerie ou une adresse dédiée, et une réponse rapide de la personne en charge.

Étape 5 — Vérifier le cadre interne

Informez les représentants du personnel s’il y en a, et vérifiez avec votre conseil ou votre délégué à la protection des données les obligations applicables à la collecte des résultats individuels (information des salariés, durée de conservation, accès limité). Ce guide ne remplace pas un avis juridique.

Étape 6 — Choisir l’outil

Une solution spécialisée gère l’envoi, les pages d’explication et les statistiques. Vérifiez où sont hébergées les données, comment sont traités les résultats individuels et si l’outil permet des messages en français réalistes. Notre comparatif des formations cyber pour équipes présente les principales offres.

Concevoir des scénarios crédibles et utiles

Les scénarios doivent ressembler aux menaces réelles de votre activité, sans chercher à humilier. Le CCB recommande aussi de cibler les formations sur les risques auxquels chaque public est confronté, par exemple la fraude au président pour les personnes qui gèrent les paiements.

Scénario Ce qu’il entraîne Public prioritaire Niveau de difficulté
Faux avis de livraison de colis Repérer un lien suspect Tous Facile
Faux partage de document en ligne Vérifier l’adresse avant de saisir un mot de passe Tous Moyen
Fausse alerte de sécurité de la messagerie Résister à l’urgence Tous Moyen
Fausse facture d’un fournisseur réel Contrôler avant d’ouvrir une pièce jointe Comptabilité, achats Difficile
Fausse demande urgente du dirigeant Appliquer la procédure de double validation Personnes habilitées aux paiements Difficile

Les limites éthiques à respecter

  • Pas de faux bonus, de fausse prime ou de fausse annonce de licenciement : ces sujets jouent sur des émotions fortes et laissent un goût amer de trahison.
  • Pas de faux messages de santé ou de deuil.
  • Pas d’usurpation de partenaires réels sans leur accord si cela peut nuire à la relation.
  • Pas de collecte de vrais mots de passe : la fausse page de connexion doit s’arrêter avant que le mot de passe soit enregistré.

Progresser en difficulté

Le même expert du SANS souligne que les résultats dépendent fortement du degré de ciblage du message : un e-mail générique est bien plus facile à repérer qu’un message personnalisé. Commencez par des scénarios simples, puis augmentez progressivement la difficulté au fil des campagnes.

Le moment clé : après le clic

C’est là que se joue la pédagogie. La personne qui clique doit arriver sur une page courte qui :

  1. dédramatise : « Pas d’inquiétude, c’était un exercice. Vous n’avez rien cassé. » ;
  2. montre les indices qu’elle aurait pu repérer dans ce message précis (expéditeur, adresse du lien, urgence) ;
  3. rappelle le bon réflexe : comment signaler un message suspect ;
  4. propose d’aller plus loin, par exemple une courte vidéo ou un quiz de quelques minutes.

Pour ceux qui signalent le message, un retour positif immédiat (« Bravo, c’était un exercice, votre signalement est exactement le bon réflexe ») renforce le comportement que vous cherchez à développer.

Après chaque campagne, partagez avec toute l’équipe un bilan collectif et anonyme : les indices du message, le nombre de signalements, ce qui a progressé.

Les indicateurs qui comptent

Le taux de clic est l’indicateur le plus connu, mais pris seul il trompe. L’expert du SANS insiste : le chiffre clé n’est pas le taux de clic à un instant donné, mais son évolution dans le temps, en répétant régulièrement les simulations ; viser 0 % de clic est irréaliste et même néfaste, car cela peut installer un faux sentiment de sécurité.

Indicateur Ce qu’il mesure Comment l’interpréter
Taux de signalement La part des destinataires qui signalent le message L’indicateur le plus utile : c’est le réflexe qui protège lors d’une vraie attaque
Délai du premier signalement La vitesse à laquelle l’alerte remonte Plus il est court, plus vite une vraie attaque peut être bloquée
Évolution du taux de clic La progression d’une campagne à l’autre À comparer à difficulté égale ; une baisse régulière est le signe d’un programme qui fonctionne
Saisie d’identifiants La part des personnes qui iraient jusqu’à taper leur mot de passe Plus grave qu’un simple clic ; à suivre séparément
Personnes qui cliquent de façon répétée Les besoins d’accompagnement individuel Selon le SANS, ce sont elles qui doivent retenir l’attention, pas les nouveaux arrivants
Participation aux contenus de formation L’engagement après l’exercice Utile pour ajuster les formats

Exemple réaliste de pilotage

Une PME de 40 salariés lance une première campagne avec un faux avis de colis : beaucoup de clics, très peu de signalements. Trois mois plus tard, après une courte formation et l’ajout d’un bouton de signalement, une campagne de difficulté comparable montre moins de clics et surtout bien plus de signalements, dont le premier arrive en quelques minutes. C’est cette dynamique qu’il faut suivre, pas un chiffre isolé.

Les résultats individuels ne servent qu’à proposer un accompagnement, jamais à classer ou sanctionner. Présentez à la direction des chiffres collectifs et des tendances.

Les erreurs à éviter

  • Sanctionner ou afficher publiquement les « cliqueurs » : vous perdrez les signalements, donc votre meilleure défense.
  • Lancer une campagne sans canal de signalement : vous mesurez les erreurs sans entraîner le bon réflexe.
  • Faire une campagne unique : sans répétition, l’effet s’efface.
  • Viser le zéro clic : cela pousse à choisir des scénarios trop faciles et donne une fausse assurance.
  • Choisir des scénarios humiliants ou cruels : la confiance perdue est longue à reconstruire.
  • Oublier la direction : les dirigeants sont aussi des cibles, notamment pour la fraude au président.

Questions fréquentes

Faut-il prévenir les salariés avant une campagne ?

Oui, il est recommandé d’annoncer l’existence du programme, son objectif et l’absence de sanction, sans donner les dates ni les scénarios. Cela favorise l’adhésion et évite le sentiment d’avoir été piégé.

À quelle fréquence organiser des simulations ?

Le CCB recommande de répéter les messages de sensibilisation à intervalles réguliers et de définir une fréquence dans un plan de sensibilisation. Beaucoup d’organisations choisissent un rythme régulier sur l’année, en alternant les scénarios ; l’essentiel est la régularité, pas l’intensité.

Que faire d’un collaborateur qui clique à chaque fois ?

Proposez-lui un accompagnement individuel bienveillant : un échange, une formation adaptée, éventuellement des outils techniques supplémentaires sur son poste. L’objectif est de comprendre ce qui le met en difficulté, pas de le sanctionner.

Une TPE de cinq personnes a-t-elle besoin d’un outil payant ?

Pas forcément. Une petite structure peut commencer par des formations courtes, des quiz gratuits et des échanges réguliers sur les messages suspects reçus. Un outil spécialisé devient utile quand on veut répéter les exercices et suivre des indicateurs dans le temps.

Le phishing simulé suffit-il à protéger l’entreprise ?

Non. Il complète les mesures techniques (filtrage des e-mails, double authentification, mises à jour) et organisationnelles (procédure de validation des virements). Il réduit le risque humain, sans l’éliminer.

Pour aller plus loin

Sources et méthodologie

Ce guide s’appuie sur les sources suivantes, consultées le 1er octobre 2026. Une page du NCSC britannique consacrée au phishing simulé a également été consultée mais est signalée comme archivée ; elle n’a pas été utilisée.

  • Centre pour la cybersécurité Belgique (CCB, Safeonweb@work) — « Cybersécurité : misez sur la sensibilisation » — collaborateurs comme première ligne de défense, plan de sensibilisation, ciblage par public, répétition, culture sans blâme, implication de la direction, procédure de signalement : https://atwork.safeonweb.be/fr/tools-resources/meilleurs-conseils/cybersecurite-misez-sur-la-sensibilisation
  • SANS Institute (blog) — « Why a Phishing Click Rate of 0% is Bad » — importance de l’évolution du taux de clic, influence du ciblage des messages, refus de sanctionner les premiers clics, attention aux clics répétés, danger de l’objectif zéro clic : https://www.sans.org/blog/why-a-phishing-click-rate-of-0-is-bad

[Nom de l’auteur] — [Fonction / expertise]. Remplacez les mentions entre crochets avant publication.