Plateforme de simulation de phishing

PhishGun

La plupart des incidents commencent encore par une personne, pas par un port ouvert. PhishGun envoie à vos collaborateurs des messages de phishing (hameçonnage) réalistes mais sans danger, transforme un clic à risque en une leçon de trente secondes, et produit un indicateur de risque humain présentable en comité de direction.

C’est l’instrument qui prolonge nos missions d’ingénierie sociale et nos actions de sensibilisation : la mission mesure jusqu’où irait un attaquant, la plateforme fait bouger la ligne de base entre deux missions. Les résultats remis à votre direction sont agrégés par équipe ; aucun collaborateur n’est nommé, noté ni sanctionné.

Le tableau de bord PhishGun : nombre total de collaborateurs, messages envoyés, ouverts, liens cliqués et formulaires soumis, à côté d’un graphique des interactions dans le temps

PhishGun est conçu et exploité par Haxoris. Le produit lui-même est présenté sur phishgun.com.

5 minpour préparer une campagne à partir d’un modèle existant
1 clicpour qu’un collaborateur signale un message suspect
M365 + Googleimport des utilisateurs depuis votre annuaire existant

Vue d’ensemble

Ce que fait PhishGun

PhishGun envoie des messages de phishing simulés à vos collaborateurs et mesure ce qui se passe ensuite : qui a ouvert, qui a cliqué, qui a saisi quelque chose et — le chiffre que la plupart des programmes ne collectent jamais — qui a signalé.

Le clic est l’endroit où la plupart des outils s’arrêtent. PhishGun en fait un point de départ : il ouvre une leçon courte qui reprend les signaux que le message portait, au seul moment où la personne est certaine d’être attentive. Il en sort une tendance par équipe plutôt qu’une attestation de participation.

RSSI et DSI

Un indicateur de risque humain défendable, suivi dans le temps, et de quoi montrer à un comité de direction ce qui a changé d’un trimestre à l’autre.

Administrateurs

Des utilisateurs importés depuis Microsoft 365 ou Google Workspace, des campagnes qui régulent leur propre cadence d’envoi, aucun annuaire supplémentaire à maintenir.

Responsables conformité

Des enregistrements datés des actions de sensibilisation — la pièce qu’un auditeur réclame lorsqu’une politique écrite ne suffit plus.

Objectifs

Objectifs d’une campagne de simulation de phishing

Une campagne n’a pas pour objet de piéger vos collaborateurs. Fixez les objectifs avant le premier envoi : ils déterminent le scénario, le périmètre et la façon dont les résultats seront lus.

Mesurer l’exposition réelle

Taux d’ouverture, taux de clic et — le chiffre décisif — taux de soumission de données. La première campagne fournit la ligne de base sans laquelle aucun autre chiffre ne se lit.

Sensibiliser au moment utile

La leçon s’ouvre sur le clic, pas trois mois plus tard dans une session générique : la personne vient de vivre l’erreur et reconnaît les signaux qu’elle n’a pas vus.

Éprouver la chaîne de signalement

Combien de collaborateurs signalent, en combien de temps, et que fait votre équipe sécurité du signalement ? Une campagne teste vos procédures autant que vos équipes.

Produire une preuve datée

Des enregistrements horodatés par campagne et par équipe, exploitables lors d’un audit interne ISO 27001, d’une revue de conformité ou d’une anticipation de la directive NIS 2.

La bibliothèque de modèles PhishGun : une grille de modèles de phishing usurpant Atlassian, Telekom, Slovenská pošta, Finančná správa, VÚB, Tatra banka, Alza, Google, Zoom et Microsoft, chacun étiqueté par objectif

Types de scénarios

Des modèles qui appartiennent au contexte de vos équipes

Un leurre ne fonctionne que s’il a sa place dans une boîte de réception. La bibliothèque contient les expéditeurs mondiaux que toute organisation reçoit — Microsoft, Google, Atlassian, Zoom — à côté d’expéditeurs construits marché par marché. Les modèles prêts à l’emploi existent en anglais et dans plusieurs langues d’Europe centrale ; les modèles en français sont écrits sur mesure avec vous.

Nous ne traduisons pas automatiquement un modèle vers le français : un leurre qui sent la traduction est repéré pour la mauvaise raison. Nous partons de vos marques et du courrier que vos équipes reçoivent — notification de livraison, note des ressources humaines, relance de facture, demande de validation MFA, arnaque au président.

Approches

Approches : boîte noire, boîte grise, boîte blanche

Comme pour un test d’intrusion, une campagne se commande selon l’une de trois approches. Le choix ne change pas la nature du travail : il change ce que la campagne démontre.

ApprocheCe que nous recevons avant la campagneCe que la campagne démontre
Boîte noire (black box)Le nom de domaine et l’autorisation écrite, rien de plus. Les cibles sont reconstituées à partir de sources ouvertes (OSINT) : site, réseaux sociaux professionnels, fuites publiques.L’exposition telle qu’un attaquant la voit, filtrage de la messagerie compris. L’approche la plus proche du réel, et la plus longue à préparer.
Boîte grise (grey box)La liste des destinataires, les services concernés et la fenêtre d’envoi. Le domaine d’envoi est mis en liste d’autorisation sur votre passerelle de messagerie.Le comportement humain isolé de la performance du filtrage. L’approche par défaut d’un programme de sensibilisation, parce qu’elle mesure ce que vous cherchez à faire évoluer.
Boîte blanche (white box)Les listes, les modèles internes, la charte graphique et, le cas échéant, des scénarios co-écrits avec vos équipes communication et ressources humaines.La résistance à un leurre interne crédible — note de service, message attribué à la direction, demande d’un collègue — que personne ne peut reconstituer de l’extérieur.

L’approche est arrêtée pendant le cadrage et inscrite dans le mandat écrit, avec la fenêtre d’envoi, le périmètre des destinataires et la liste exacte de ce qui est enregistré. Une organisation qui débute commence presque toujours en boîte grise.

Notre méthodologie

Méthodologie et déroulement d’une campagne

Le découpage des phases reprend celui du PTES (Penetration Testing Execution Standard) et les techniques simulées sont référencées sur MITRE ATT&CK (T1566, Phishing), afin que votre équipe de détection puisse rejouer la campagne. Lorsque la campagne accompagne un test d’intrusion, la partie applicative suit l’OWASP WSTG et, pour les applications mobiles, le MASTG : nos méthodologies de test sont détaillées une par une.

1

Cadrage et mandat écrit

Objectifs, approche, périmètre des destinataires, fenêtre d’envoi et liste exacte des données enregistrées. Rien ne part sans mandat écrit : tous nos tests sont réalisés dans un périmètre défini contractuellement (articles 323-1 et suivants du code pénal).

2

Information préalable et consultation

Vous annoncez le dispositif à vos collaborateurs — charte informatique, note de service, intranet — et vous consultez le comité social et économique à partir de cinquante salariés. Nous fournissons un modèle d’annonce interne ; la démarche relève de l’employeur.

3

Utilisateurs et scénario

Import des équipes depuis Microsoft 365 ou Google Workspace, regroupement par service ou profil de risque, puis choix d’un modèle existant ou écriture sur mesure à partir d’un leurre que votre secteur voit circuler.

4

Lancement contrôlé

Garde-fous, cadence d’envoi limitée et pages d’atterrissage maîtrisées : une simulation ne doit ni perturber l’activité ni saturer votre chaîne de détection. Aucun logiciel malveillant, aucune charge active.

5

Sensibilisation au moment du clic

Qui clique reçoit la leçon courte. Qui signale reçoit une confirmation plutôt que le silence — c’est ce qui fait passer le bouton de signalement du statut de fonctionnalité à celui d’habitude.

6

Restitution et campagne suivante

Rapport remis puis restitution en visioconférence, en français, avec vos équipes sécurité et, si vous le souhaitez, les ressources humaines. Les chiffres sont présentés par équipe, et la campagne suivante se lit contre celle-ci.

Cadre juridique

Cadre juridique en France

Une simulation de phishing est licite. Elle traite néanmoins des données personnelles de vos salariés et touche à la relation de travail : quatre points doivent être réglés avant le premier envoi, et ils relèvent de l’employeur.

  • Informer les collaborateurs en amont. Le dispositif est annoncé avant la première campagne — charte informatique, note de service, intranet. L’annonce ne détruit pas la mesure : personne ne connaît la date, l’expéditeur ni le scénario.
  • Consulter le comité social et économique. À partir de cinquante salariés, le CSE est consulté préalablement à l’introduction d’un moyen permettant de recueillir des informations sur l’activité des salariés ; une campagne de simulation entre dans ce cadre.
  • Restituer des résultats agrégés, et rien d’autre. Aucun reporting nominatif, aucune sanction individuelle, aucune remontée individuelle aux responsables hiérarchiques. Un score individuel existe dans l’outil pour déclencher la bonne sensibilisation ; il n’a pas vocation à évaluer une personne.
  • Inscrire le traitement au registre. La base légale retenue est l’intérêt légitime — article 6, paragraphe 1, point f) du RGPD — au titre de la sécurité du système d’information. Le traitement figure au registre des traitements avec sa finalité, ses catégories de données, sa durée de conservation et ses destinataires. Nous intervenons en sous-traitant au sens de l’article 28.

Hébergement et sous-traitants ultérieurs. C’est la première question posée dans la plupart des consultations françaises, et elle mérite une réponse vérifiable plutôt qu’une mention marketing : la liste des sous-traitants ultérieurs et le lieu de traitement des données de campagne sont documentés au contrat et communiqués avant signature. Haxoris est un prestataire européen, établi dans l’Union européenne ; le RGPD s’applique directement à la relation, sans clauses contractuelles types ni analyse de transfert vers un pays tiers.

Nous détaillons ces points dans Simulation de phishing : informer les salariés, consulter le CSE, ne sanctionner personne.

Dernière vérification : 11 septembre 2026. Cette page décrit un cadre général et ne constitue pas une consultation juridique.

Rapport de campagne

L’entonnoir complet, pas seulement le taux de clic

Envoyé, ouvert, cliqué, soumis — avec la perte à chaque étape. Un taux de clic seul masque le chiffre qui compte le plus : combien de personnes sont allées au-delà du clic et ont réellement saisi quelque chose.

C’est ce dernier pourcentage qu’il faut porter en comité de direction : il constitue l’approximation mesurable la plus proche de ce qu’un attaquant réel serait reparti avec.

L’entonnoir de résultats d’une campagne PhishGun : 100 % envoyé à 120 destinataires, 47 % ouverts, 14 % cliqués, 4,2 % de formulaires soumis
Une fiche collaborateur PhishGun : campagnes, nombre de compromissions et de signalements, un score de risque de 78 sur 100 et des graphiques radar d’exposition par vecteur et par intention d’attaque

Score de risque

Un score par personne, et la raison qui l’explique

Chaque collaborateur porte un score construit à partir de ce qu’il a fait au fil des campagnes — compromis, signalé, ignoré — et non d’un résultat de quiz. Le score sert à orienter la sensibilisation, pas à évaluer la personne : il reste dans l’outil, et la restitution faite à votre direction est agrégée par équipe.

Le détail d’exposition montre contre quels vecteurs et quelles intentions d’attaque la personne a été testée. Un score bas n’est jamais une énigme, et un score élevé arrive avec l’écart précis à combler.

Livrables

Livrables et restitution

Tout est rédigé en français. La restitution se tient en visioconférence.

Rapport de campagne

Périmètre, approche retenue, scénario employé, chronologie des envois, entonnoir complet et lecture par équipe. Les annexes techniques — en-têtes, domaine d’envoi, pages d’atterrissage — permettent à votre équipe de détection de rejouer la campagne.

Synthèse managériale

Deux pages pour le comité de direction : la ligne de base, l’évolution depuis la campagne précédente et les trois décisions à prendre. Sans jargon et sans nom de personne.

Restitution en visioconférence

Une séance avec vos équipes sécurité et, si vous le souhaitez, les ressources humaines et la direction juridique. Nous répondons aux questions sur les chiffres eux-mêmes.

Campagne de contrôle

Même périmètre, quelques semaines après les actions de sensibilisation, pour savoir si le chiffre a bougé. Sur nos missions d’ingénierie sociale et nos tests d’intrusion, le contre-audit est inclus dans le prix, sous 90 jours après la remise du rapport.

Périmètre fonctionnel

Ce qui est inclus

PhishGun est livré comme plateforme hébergée, distincte des missions de conseil de Haxoris et avec son propre abonnement.

DomaineInclus
CampagnesModèles de messages par marché, pages d’atterrissage maîtrisées, ciblage par service, niveau de risque, langue et contexte métier, cadence d’envoi limitée et garde-fous par campagne
SensibilisationLeçon déclenchée par un clic à risque, explication des signaux présents dans le message, suivi d’achèvement par personne
Bouton de signalementSignalement en un clic depuis la messagerie du collaborateur, confirmation en cas de signalement pertinent, suivi du taux de signalement
Utilisateurs et administrationImport depuis Microsoft 365 ou Google Workspace, regroupement par équipe, service et profil de risque
IndicateursTaux de clic, taux de signalement, sensibilisations terminées, risque de récidive et avancement, par campagne et par équipe
Preuve de conformitéEnregistrements datés des actions de sensibilisation, présentables lors d’un audit interne ISO/IEC 27001 ou d’une revue de conformité

Les offres, les limites et les tarifs à jour sont publiés sur la page tarifaire de PhishGun.

Commencez par une première campagne

Le moyen le plus rapide de savoir si le sujet existe chez vous est de le mesurer une fois. Une campagne, vos propres collaborateurs, vos propres chiffres.

  • Choisissez un seul service pour commencer — inutile d’importer tout l’annuaire.
  • Retenez un scénario existant, ou faites-en écrire un sur mesure.
  • Récupérez le taux de clic, le taux de signalement et la lecture par équipe en fin de campagne.

Contexte réglementaire

Pourquoi la sensibilisation est nommée dans les textes

Trois textes européens inscrivent la sensibilisation dans les obligations plutôt que dans les bonnes intentions. Dans les trois cas, la charge est probatoire.

Directive NIS 2

L’article 20, paragraphe 2 de la directive (UE) 2022/2555 (NIS2) impose aux membres des organes de direction de suivre une sensibilisation et d’encourager celle des employés ; l’article 21, paragraphe 2, point g) cite l’hygiène informatique de base parmi les mesures minimales. État au 11 septembre 2026 : la directive n’est pas transposée en droit français, le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité étant en cours d’examen parlementaire. Préparation à NIS 2.

ISO/IEC 27001

La mesure 6.3 de l’annexe A demande que chacun reçoive une sensibilisation adaptée à son rôle et actualisée régulièrement. Un auditeur réclame une preuve par personne dans la durée, qu’une présentation d’intégration unique ne produit pas. Accompagnement à la certification ISO 27001.

DORA

L’article 13, paragraphe 6 du règlement (UE) 2022/2554 impose aux entités financières des programmes de sensibilisation à la sécurité des TIC et des modules de résilience opérationnelle numérique — en visant explicitement la direction générale.

Pourquoi Haxoris

Nous ne détenons ni ne revendiquons aucune qualification délivrée par une autorité publique française, et nous ne soumissionnons pas sur les prestations qui en exigent une. Voici, en revanche, ce que nous mettons par écrit.

Contre-audit inclus

Sur nos tests d’intrusion et nos missions d’ingénierie sociale, la vérification des correctifs est comprise dans le prix, sous 90 jours après la remise du rapport. Pas une journée facturée en supplément.

Nos tarifs sont publics

Les offres et les prix de PhishGun sont publiés en ligne, et nos prestations sont chiffrées en jours-homme dans le devis, en euros hors taxes.

Vous savez qui teste

Les personnes qui écrivent les scénarios et conduisent la campagne sont nommées dans le devis, avec leurs certifications individuelles. Vous leur parlez directement.

Prestataire européen

Haxoris est une société établie dans l’Union européenne. Les sous-traitants ultérieurs et le lieu de traitement des données sont nommés au contrat.

Où PhishGun se situe à côté d’une mission Haxoris

Une mission d’ingénierie sociale est une prestation ponctuelle : nos pentesteurs construisent des prétextes sur mesure, conduisent phishing, vishing et smishing dans un périmètre convenu, et rapportent jusqu’où un attaquant déterminé est allé. PhishGun est le programme qui tourne entre ces missions. Concrètement :

  • La mission d’abord, la plateforme ensuite — une mission vous dit quels prétextes fonctionnent réellement sur vos équipes ; ce sont ces scénarios-là qui méritent d’être répétés.
  • La plateforme pour la tendance — taux de clic et taux de signalement par équipe, trimestre après trimestre.
  • La sensibilisation pour les écarts révélés — voir sensibilisation à la cybersécurité pour des sessions animées, construites sur vos propres résultats de campagne.
  • Une nouvelle mission pour vérifier — voir nos tests d’intrusion et notre audit de sécurité informatique.

Foire aux questions

01 Combien coûte une campagne de simulation de phishing ?

Deux lignes distinctes, que le devis sépare toujours. L’abonnement PhishGun est facturé par utilisateur et par an ; les offres et les prix sont publiés sur phishgun.com. Lorsque la campagne est conduite par nos équipes, le chiffrage se fait en jours-homme, en euros hors taxes.

02 Combien de jours-homme faut-il prévoir ?

Comptez en général 2 à 5 jours-homme pour une première campagne cadrée, scénario écrit sur mesure, rapport et restitution compris ; une campagne en boîte noire, avec reconnaissance en sources ouvertes, se situe dans le haut de la fourchette. En calendrier, prévoyez deux à trois semaines entre la demande et le premier envoi, le temps d’informer les collaborateurs et de consulter le CSE.

03 Boîte noire ou boîte grise : que choisir pour une première campagne ?

La boîte grise. La liste des destinataires nous est transmise et le domaine d’envoi est mis en liste d’autorisation : vous isolez le comportement humain de la performance de votre filtrage et vous obtenez une ligne de base propre. Réservez la boîte noire à une campagne annuelle plus réaliste, et la boîte blanche aux scénarios internes que personne ne peut reconstituer de l’extérieur.

04 Une simulation de phishing est-elle conforme au RGPD ?

Oui, sous conditions. Le traitement repose sur l’intérêt légitime — article 6, paragraphe 1, point f) du RGPD — au titre de la sécurité du système d’information. Il doit figurer au registre des traitements, les collaborateurs doivent avoir été informés en amont de l’existence du dispositif, et les données collectées doivent être limitées au nécessaire, avec une durée de conservation fixée au contrat.

05 Faut-il consulter le CSE ?

À partir de cinquante salariés, oui : le comité social et économique est consulté préalablement à l’introduction d’un moyen permettant de recueillir des informations sur l’activité des salariés, ce qui couvre une campagne de simulation. La consultation relève de l’employeur ; nous fournissons la description technique du dispositif et un modèle d’annonce interne.

06 Les collaborateurs peuvent-ils être sanctionnés au vu des résultats ?

Non, et ce point doit figurer noir sur blanc dans l’annonce interne. Les résultats remis à votre direction sont agrégés par équipe : aucun reporting nominatif, aucune sanction individuelle. Une campagne dont les salariés redoutent les conséquences produit du silence et non des signalements.

07 Quel taux de clic observer lors d’une première campagne ?

Il n’existe pas de chiffre de référence utilisable tel quel : le taux dépend du scénario, du service visé, de la saison, du filtrage et de l’approche retenue. Le premier chiffre ne vaut que comme ligne de base. Ce qui se pilote, c’est l’écart entre deux campagnes comparables et, surtout, la montée du taux de signalement.

08 À quelle fréquence mener une campagne ?

Un rythme trimestriel convient à la plupart des organisations : assez fréquent pour maintenir l’attention, assez espacé pour que la sensibilisation produise un effet entre deux mesures. Ajoutez une campagne ciblée après un changement notable — nouvelle chaîne de paiement, rapprochement d’entreprises, vague d’attaques dans votre secteur.

09 Le contre-audit est-il inclus ?

Sur nos tests d’intrusion et nos missions d’ingénierie sociale, oui : la vérification des correctifs est comprise dans le prix, sous 90 jours après la remise du rapport, sans journée facturée en supplément. Pour PhishGun, l’équivalent est la campagne de contrôle, sur le même périmètre, quelques semaines après les actions de sensibilisation.

10 Faut-il un prestataire qualifié ?

Aucune qualification délivrée par une autorité publique française n’est requise pour une campagne de simulation de phishing commandée par une entreprise privée. Haxoris ne détient et ne revendique aucune qualification de ce type, et ne soumissionne pas sur les prestations qui en exigent une. Ce qu’il faut demander à un prestataire non qualifié est vérifiable : méthodologie, certifications individuelles des intervenants, exemple de rapport, assurance responsabilité civile professionnelle, traitement des données collectées.

11 Utiliser PhishGun nous met-il en conformité avec NIS 2, ISO 27001 ou DORA ?

Aucun outil ne met une organisation en conformité, et il faut se méfier du prestataire qui l’affirme. Ce que PhishGun produit, c’est la preuve d’une obligation précise à l’intérieur de chacun de ces textes : que la sensibilisation a lieu, qu’elle atteint les bonnes personnes — direction comprise — et qu’elle se répète.

Mesurez votre propre taux de clic

Demandez un devis pour une première campagne cadrée, ou récupérez un exemple de rapport pour voir à quoi ressemble le livrable avant de vous engager.