Ils nous font confiance

  • Logo de Raiffeisen Processing Centre
  • Logo de Penta Hospitals
  • Logo de Pixel Federation
  • Logo du ministère slovaque des Finances
  • Logo de DanubePay
  • Logo d’Alison
  • Logo de Ditec
  • Logo de Sanaclis
  • Logo de Piano
  • Logo d’Ultima Payments
  • Logo d’Amerge
  • Logo de Digital Systems

Notre méthodologie et le déroulement d’une campagne

Notre cadre de référence est le PTES (Penetration Testing Execution Standard) : ses phases de cadrage et de collecte de renseignement structurent la préparation, et la matrice MITRE ATT&CK nous sert à décrire les techniques d’accès initial jouées. Lorsque la campagne débouche sur un test technique des applications atteintes, ce sont les guides OWASP qui prennent le relais — WSTG pour le web, MASTG pour le mobile. Tout est écrit avant de commencer : périmètre, scénarios, fenêtre de tir, données traitées, durée de conservation et format de restitution.

1

Cadrage et note de cadrage

Nous définissons ensemble l’objectif, le périmètre, la volumétrie et les scénarios adaptés à votre secteur, et nous intervenons uniquement sur mandat écrit. La note de cadrage nomme les consultants affectés, liste les catégories de données traitées et fixe leur durée de conservation. C’est aussi le moment où vous préparez l’information des salariés et la consultation des représentants du personnel.

2

Reconnaissance en sources ouvertes

En boîte noire, nous reconstituons ce qu’un attaquant peut apprendre de vous sans rien forcer : adresses, organigramme, fournisseurs, outils visibles dans les en-têtes, métadonnées des documents publiés. Cette phase correspond au volet de collecte de renseignement du PTES ; en boîte grise, elle est raccourcie et sert surtout à rendre les prétextes crédibles.

3

Conception des scénarios et mise en place de l’infrastructure

Noms de domaine proches du vôtre, certificats, gabarits de messages, pages de collecte, numéros d’appel dédiés. Les pages n’enregistrent jamais un mot de passe : seulement qu’une saisie a eu lieu. Chaque scénario vous est soumis pour validation avant le premier envoi.

4

Exécution de la campagne

Au créneau convenu, la simulation démarre : phishing, vishing ou smishing, selon le périmètre. Nous ne relevons que ce qui est nécessaire pour évaluer les mesures : un horodatage, un identifiant de groupe, un statut. Un signalement massif ou un incident déclenche un arrêt immédiat.

5

Analyse, rapport et restitution

Vous recevez un rapport en français : synthèse managériale, chiffres agrégés par groupe, chronologie, point précis où la procédure a cédé et recommandations hiérarchisées. La restitution a lieu en visioconférence avec les consultants qui ont mené la campagne.

6

Contre-audit inclus

Une seconde campagne, sur le même périmètre et avec des scénarios équivalents, dans les 90 jours suivant la remise du rapport. Elle est comprise dans le prix initial, sans ligne supplémentaire sur la facture : c’est elle qui dit si les mesures prises ont changé quelque chose.

Livrables : rapport, restitution et contre-audit

Vous recevez un rapport en français en trois parties : une synthèse managériale lisible par un comité de direction, les résultats détaillés et un plan de remédiation hiérarchisé. Les résultats sont donnés par service, par site ou par rôle : taux d’ouverture, de clic, de saisie d’identifiants et d’ouverture de pièce jointe, mais surtout taux de signalement et délai du premier signalement — les deux chiffres sur lesquels une organisation progresse vraiment.

Il documente aussi les scénarios joués, la chronologie, le point précis où la chaîne de signalement a cédé et les mesures techniques à corriger — SPF, DKIM et DMARC, règles de filtrage, réécriture des liens, résistance du second facteur. Aucun collaborateur n’y est identifiable : le document porte sur les mesures, pas sur les personnes.

La restitution se tient en visioconférence avec les consultants qui ont mené la campagne : une session technique pour vos équipes, une session courte pour la direction. Le contre-audit est inclus dans les 90 jours suivant la remise du rapport : une seconde campagne équivalente qui mesure l’écart. Un exemple de rapport anonymisé vous est remis sur demande, avant la signature.

Résultats agrégés d’une campagne de phishing

Sensibilisez vos collaborateurs à partir de vos propres résultats

Une campagne qui ne débouche sur rien ne change rien. Nos sessions de sensibilisation à la cybersécurité ne sont pas un exposé sur « ce qu’est le phishing » : ce sont des ateliers construits sur les messages qui ont fonctionné chez vous, animés en français.

Ce que vos équipes en retirent :

Le résultat recherché n’est pas un taux de clic à zéro — aucune organisation n’y parvient. C’est un réflexe de signalement rapide et une chaîne capable de l’absorber.

  • Reconnaître un phishing en conditions réelles, y compris les signaux qui disparaissent sur un écran de téléphone.
  • Savoir à qui signaler un message suspect, par quel canal et dans quel délai.
  • Comprendre pourquoi signaler compte davantage que ne pas cliquer : un signalement protège toute l’organisation.
  • Identifier les leviers psychologiques utilisés par les attaquants, et pourquoi ils fonctionnent aussi sur des personnes attentives.
  • Réagir après un clic : changer le mot de passe concerné, prévenir immédiatement, ne pas effacer le message.

Pourquoi choisir Haxoris ?

Des prestataires capables d’envoyer des courriels piégés, il en existe beaucoup. La différence se joue sur ce qui reste ensuite : des chiffres présentables à un CSE sans caviardage, un interlocuteur qui a lui-même mené la campagne, et la preuve que vos mesures ont progressé.

Contre-audit inclus, sans surcoût :

Une seconde campagne équivalente dans les 90 jours suivant la remise du rapport, comprise dans le prix initial. Vous obtenez un écart mesuré, pas une promesse d’amélioration.

Nos tarifs sont publics :

Nous publions nos fourchettes et notre unité de compte, le jour-homme, avant tout rendez-vous : vous comparez sur des chiffres, pas sur des impressions.

Vous savez qui teste :

Le nom, le parcours et les certifications du consultant affecté figurent dans la note de cadrage, et c’est cette même personne qui anime la restitution. Aucune équipe interchangeable.

Agrégé, jamais nominatif :

Aucun nom, aucun palmarès, aucune sanction individuelle possible à partir de nos livrables, et la documentation dont votre CSE et votre délégué à la protection des données ont besoin.

Témoignages clients

Ce que nos clients disent de nous

Foire aux questions

01 Combien coûte un pentest d’ingénierie sociale ?

Le prix se calcule en jours-homme et dépend de trois variables : le nombre de canaux (courriel seul, ou courriel, téléphone et SMS), le nombre de scénarios et leur degré de personnalisation, et l’approche retenue — une campagne en boîte noire ajoute une à trois journées de reconnaissance. Contrairement à l’usage du marché français, nos fourchettes en € HT et notre tarif journalier sont publiés : vous les consultez avant de nous parler. Le détail du calcul figure dans notre article prix d’un test d’intrusion.

02 Combien de jours-homme faut-il prévoir, et combien de temps dure une campagne ?

Une campagne de phishing sur un périmètre standard représente généralement 3 à 6 jours-homme ; en ajoutant le vishing, le smishing et plusieurs scénarios personnalisés, comptez 8 à 12 jours-homme. En temps calendaire, la phase active dure 1 à 3 jours et l’ensemble s’étale sur 2 à 4 semaines. Ajoutez le délai de consultation de vos instances représentatives, qui court en parallèle du cadrage.

03 Boîte noire ou boîte grise : que choisir ?

Pour une première mission, la boîte grise : vous nous fournissez la liste des adresses ciblées, l’échantillon est maîtrisé et deux campagnes successives deviennent comparables — la seule façon de démontrer un progrès. La boîte noire répond à une autre question, qu’est-ce qui est trouvable sur nous ?, au prix d’une reconnaissance supplémentaire et d’un échantillon potentiellement partiel. La boîte blanche s’adresse aux organisations déjà rodées qui veulent comprendre pourquoi un message est passé, et pas seulement qu’il est passé.

04 Les collaborateurs sont-ils nommés, notés ou sanctionnés ?

Non. Nous testons des procédures, des mesures techniques et une chaîne de signalement — pas des personnes. Les résultats sont restitués exclusivement de façon agrégée : par service, par site ou par rôle, avec un effectif minimal par groupe pour rester non identifiant. Ni noms, ni classement, et aucune sanction individuelle possible à partir de nos livrables. C’est aussi ce qui rend la démarche utile : un salarié qui n’a pas peur signale.

05 Une simulation de phishing est-elle conforme au RGPD, et faut-il consulter le CSE ?

Oui, à condition d’en respecter le cadre. La base légale est l’intérêt légitime du responsable de traitement, au titre de l’article 6, paragraphe 1, point f) du RGPD. Trois conditions : informer les salariés au préalable (charte informatique, note de service, intranet), inscrire le traitement au registre en associant le délégué à la protection des données, et ne restituer que des résultats agrégés. Le CSE est consulté dès 50 salariés : cette démarche relève de l’employeur, et nous fournissons la description technique qui l’alimente.

06 Le contre-audit est-il inclus ?

Oui, sans surcoût. Dans les 90 jours suivant la remise du rapport, nous rejouons une campagne équivalente sur le même périmètre : même volumétrie, scénarios de difficulté comparable, mêmes indicateurs. Vous obtenez un écart chiffré entre l’avant et l’après, utilisable devant une direction générale ou un auditeur. Le marché français facture généralement ce contre-audit en journées supplémentaires ; chez nous, il est dans le prix.

07 Faut-il un prestataire qualifié pour ce type de test ?

Non. Aucune qualification délivrée par une autorité publique n’est exigée pour une simulation d’ingénierie sociale commandée par une entreprise privée : les dispositifs français de qualification relèvent d’une démarche volontaire. Haxoris n’en détient aucun et ne soumissionne pas sur les contrôles réservés aux opérateurs d’importance vitale. Ce que vous pouvez vérifier à la place : la méthodologie annoncée, les certifications individuelles des consultants, un exemple de rapport anonymisé, le mandat écrit, l’assurance responsabilité civile professionnelle et le traitement des données. Nous fournissons les six.

08 Quel taux de clic observer lors d’une première campagne, et à quelle fréquence recommencer ?

Méfiez-vous des chiffres de référence : un taux de clic dépend entièrement du scénario, du secteur et du moment d’envoi, et un prestataire qui promet un résultat à l’avance choisit surtout un scénario facile. Le seul repère utile est votre propre base de référence ; l’indicateur à suivre est le couple taux de signalement / délai du premier signalement. Deux à quatre campagnes par an suffisent à maintenir le réflexe ; au-delà, l’exercice s’use. Entre deux campagnes, PhishGun permet de conduire vos propres envois en interne.

Testez le facteur humain avant qu’un attaquant ne s’en charge

Décrivez-nous votre périmètre et votre volumétrie : nous revenons vers vous avec un devis chiffré en jours-homme, contre-audit inclus, sans engagement. Vous préférez d’abord juger du livrable ? Demandez un exemple de rapport anonymisé.