Quelle différence entre une campagne de phishing simulé et une vraie attaque ?
Le scénario, les pièges et la mécanique sont identiques ; seules les conséquences changent. Le lien mène à une page pédagogique, aucun identifiant saisi n'est conservé et les résultats sont remontés de façon anonymisée. C'est précisément ce réalisme qui rend la mesure utile.
Combien coûte un programme de sensibilisation phishing ?
À titre indicatif, à partir de 1 500 € HT pour une campagne simulée cadrée avec restitution, les programmes annuels combinant simulations et ateliers variant selon le nombre de collaborateurs et le rythme choisi. Le cadrage initial fixe un devis ferme, sans surprise.
Faut-il prévenir les équipes avant une campagne simulée ?
La direction et les instances représentatives sont informées en amont, conformément aux règles applicables en matière de contrôle des salariés. Les collaborateurs connaissent l'existence du programme, mais pas les dates des envois : c'est ce qui préserve la valeur de la mesure.
Que faire des collaborateurs qui cliquent à chaque campagne ?
Jamais de sanction ni d'affichage : c'est le meilleur moyen de tuer les signalements. Les profils récurrents reçoivent une formation individuelle bienveillante et des rappels ciblés. Les résultats remontés à la direction restent agrégés et anonymisés.
La sensibilisation suffit-elle à bloquer le phishing ?
Non, et c'est une erreur de le croire. Elle réduit fortement le risque mais doit s'accompagner de filtres anti-hameçonnage, d'un MFA généralisé et d'une capacité de détection — c'est le rôle d'un SOC managé. Le facteur humain est une ligne de défense, pas la seule.
Combien de temps avant de voir des résultats mesurables ?
Les premières évolutions du taux de clic et du taux de signalement s'observent en général après deux à trois campagnes, soit trois à six mois. L'ancrage durable des réflexes demande un programme continu, renouvelé d'année en année.