Sensibilisation à la cybersécurité

Dans la plupart des incidents sur lesquels nous intervenons, quelqu’un a été convaincu : d’ouvrir une pièce jointe, de saisir son mot de passe sur une page qui ressemblait à la bonne, ou de valider un virement parce que le message semblait venir du dirigeant. Aucun pare-feu ne filtre une phrase bien écrite.

Nos sessions de sensibilisation à la cybersécurité sont animées par les consultants qui conduisent nos tests d’intrusion le reste de l’année. Ils montrent les messages, les appels et les prétextes qui fonctionnent réellement, puis les signes qui permettent de les reconnaître. Sessions, supports et rapport sont en français. Les résultats sont restitués de façon agrégée : aucun collaborateur n’est nommé, noté ni classé. La campagne de vérification est incluse sans surcoût, et nos tarifs sont publiés.

Ils nous font confiance

  • Logo de Raiffeisen Processing Centre
  • Logo de Penta Hospitals
  • Logo de Pixel Federation
  • Logo du ministère slovaque des Finances
  • Logo de DanubePay
  • Logo d’Alison
  • Logo de Ditec
  • Logo de Sanaclis
  • Logo de Piano
  • Logo d’Ultima Payments
  • Logo d’Amerge
  • Logo de Digital Systems

Objectifs : ce qu’une démarche de sensibilisation doit changer

Les attaquants ne commencent plus par le pare-feu. Ils écrivent à la comptabilité, appellent le support pour faire réinitialiser un mot de passe, ou glissent un lien dans une conversation parfaitement normale. Une démarche de sensibilisation n’a donc pas pour objet de faire réciter des règles : elle doit produire trois effets mesurables — moins de clics, davantage de signalements, et des signalements plus rapides.

Le chiffre qui compte : le taux de signalement

Le taux de clic est celui que tout le monde regarde ; ce n’est pas le plus utile. Ce qui protège une organisation, c’est le nombre de personnes qui signalent un message suspect et le délai au bout duquel votre équipe sécurité reçoit la première alerte. Nous mesurons les deux, campagne après campagne. Voir notre page pentest d’ingénierie sociale.

Répondez à ce que vos clients et vos auditeurs demandent

L’article 32 du RGPD impose des mesures techniques et organisationnelles appropriées et une procédure pour en tester régulièrement l’efficacité : la sensibilisation est la mesure, la campagne simulée est le test. La mesure A.6.3 de l’annexe A d’ISO/IEC 27001:2022 porte sur la sensibilisation des personnes, et la directive (UE) 2022/2555 (NIS 2) cite l’hygiène informatique de base et la sensibilisation parmi les mesures de son article 21. Dernière vérification : 11 septembre 2026 — à cette date, NIS 2 n’est pas transposée en droit français : il s’agit d’anticipation, pas d’une obligation française.

Protégez votre trésorerie de l’arnaque au président

L’arnaque au président et la fraude au changement de coordonnées bancaires n’exploitent aucune vulnérabilité technique : un prétexte crédible, une urgence, une hiérarchie que l’on n’ose pas contredire, et désormais une voix clonée. Les personnes exposées sont peu nombreuses — comptabilité fournisseurs, assistanat de direction, achats — mais ce sont elles qui peuvent déclencher un virement le jour même.

Installez une culture qui ne dépend pas d’une personne

Une démarche qui fonctionne se reconnaît à un détail : chacun sait quoi faire d’un message douteux et à qui l’adresser, sans craindre d’être réprimandé. Une organisation qui sanctionne les clics obtient moins de signalements, donc des incidents découverts plus tard. Nous posons cette condition avant la première campagne.

Types de sessions : du socle commun aux ateliers spécialisés

Nous ne vendons pas un catalogue. Le contenu, la durée et le format sont arrêtés au cadrage, selon la taille des équipes, leur travail réel et les attaques que votre secteur subit. Quatre formats se combinent dans un même programme.

Socle commun : tous les collaborateurs

La base de votre défense.

Ce que chacun fait tous les jours : la messagerie, les mots de passe, l’ordinateur portable hors des locaux, les pièces jointes — et ce qu’il faut faire à la seconde où quelque chose paraît anormal.

Sujets traités : messagerie et mots de passe, reconnaissance d’un message frauduleux, données personnelles, télétravail et Wi-Fi publics, chaîne de signalement interne.

Pour qui : l’ensemble des collaborateurs, de l’accueil à la direction. Une à deux heures, en visioconférence ou dans vos locaux.

Phishing et ingénierie sociale

L’attaque qui réussit le plus souvent.

Atelier interactif sur la manière dont un attaquant construit un prétexte, choisit sa cible et exploite ce qui traîne en sources ouvertes. Nous le prolongeons, si vous le souhaitez, par une campagne de phishing (hameçonnage) simulée menée avec PhishGun : mandat écrit, périmètre convenu, résultats agrégés.

Sujets traités : phishing, phishing ciblé, vishing, smishing, usurpation de fournisseur, cas réels anonymisés issus de nos missions.

Pour qui : comptabilité, ressources humaines, commerce, relation client et support informatique.

Développement sécurisé (OWASP Top 10)

Pour celles et ceux qui construisent.

Session technique pour vos équipes de développement et DevOps : nous montrons en direct la prise de contrôle d’une application vulnérable, puis la ligne de code exacte qui nous aurait arrêtés.

Sujets traités : les catégories de l’OWASP Top 10, revue de code, gestion des dépendances, secrets laissés dans les dépôts, priorisation des correctifs.

Pour qui : développeurs, testeurs, ingénieurs DevOps et architectes applicatifs.

Direction, finance et fonctions exposées

Arnaque au président et fraude au virement.

Session courte, à huis clos, pour les personnes qui peuvent engager de l’argent ou modifier des coordonnées bancaires. Nous passons en revue des scénarios récents, dont ceux qui s’appuient sur une voix clonée, puis nous écrivons avec vous la procédure de contre-appel.

Sujets traités : arnaque au président, fraude au changement de RIB, phishing ciblé des dirigeants, deepfake vocal, double validation des virements.

Pour qui : comité de direction, direction financière, comptabilité fournisseurs, assistanat de direction.

Un autre sujet ? Décrivez-nous ce que font vos équipes au quotidien et nous construisons le programme correspondant.

Approches

Approches : boîte noire, boîte grise, boîte blanche

Dès qu’une campagne de phishing simulée entre dans le programme, la même question se pose que sur un test d’intrusion : de quoi disposons-nous avant de commencer ? L’approche retenue change le réalisme de l’exercice, le nombre de jours-homme et ce que le résultat vous apprend. Elle est arrêtée au cadrage.

Boîte noire (black box)

Nous partons de ce qui est publiquement observable : nom de domaine, adresses professionnelles visibles sur le site, réseaux sociaux, offres d’emploi. Aucune liste ne nous est fournie. C’est la vision d’un attaquant qui vous découvre, et la mesure de ce que vous laissez filtrer en sources ouvertes. En contrepartie, une partie du budget passe en reconnaissance.

Boîte grise (grey box)

Vous nous transmettez la liste des destinataires, les services concernés et les grandes lignes de votre organisation ; nous écrivons les scénarios à partir de là. C’est l’approche que nous recommandons pour une première campagne : elle couvre l’ensemble des équipes et consacre les jours-homme aux scénarios plutôt qu’à la recherche d’adresses.

Boîte blanche (white box)

Nous travaillons avec votre équipe informatique : liste des destinataires, configuration de la passerelle de messagerie, règles de filtrage, autorisation temporaire de nos domaines d’envoi. L’exercice mesure alors aussi la chaîne technique — ce qui a été bloqué, ce qui est passé, ce qui a été signalé et en combien de temps. À retenir à partir de la deuxième campagne.

Périmètre, cadrage et cadre juridique en France

Une démarche de sensibilisation se cadre comme une mission technique : populations concernées, nombre de sessions, présence ou non d’une campagne simulée, volumétrie des envois, période retenue et chaîne d’escalade si un incident réel survient pendant l’exercice. Tout figure dans une note de cadrage signée avant le premier envoi.

Ce qui vous revient, avant la première campagne

  • Informer les salariés en amont de l’existence de campagnes simulées : charte informatique, note de service ou communication interne. L’information est générale ; elle n’annonce ni la date ni le scénario, faute de quoi l’exercice ne mesure plus rien.
  • Associer les représentants du personnel. Dans une entreprise dotée d’un comité social et économique, la mise en place d’un dispositif permettant de collecter des données sur l’activité des salariés relève de l’information-consultation de l’instance. Ce point conditionne votre calendrier plus souvent que la technique.
  • Écrire qu’aucune sanction individuelle ne découlera de l’exercice : c’est la condition qui fait monter le taux de signalement, et nous la posons.
  • Inscrire le traitement à votre registre, sur la base de l’intérêt légitime au sens de l’article 6, paragraphe 1, point f) du RGPD, avec des données minimisées et une conservation courte.

Ce que nous garantissons

  • Aucun résultat nominatif. Les taux sont restitués par service, par site ou par population, jamais par personne ; les journaux bruts sont supprimés à la remise du rapport.
  • Aucun identifiant collecté. Les pages utilisées dans nos campagnes enregistrent l’événement, jamais le contenu saisi.
  • Aucun thème susceptible de causer un préjudice réel : pas de fausse annonce de licenciement, pas de fausse prime, pas de sujet médical ou familial. Ces scénarios font du bruit, pas de la mesure.
  • Mandat écrit et périmètre contractuel, conformément aux articles 323-1 et suivants du code pénal.

Haxoris est un prestataire européen : les données produites pendant un exercice restent dans l’Union européenne, aucun transfert vers un pays tiers n’est nécessaire, et le contrat de sous-traitance prévu à l’article 28 du RGPD est signé avant le démarrage. Le cadre complet figure dans notre article sur la simulation de phishing, le CSE et le RGPD.

Notre méthodologie

Une session vaut ce que vaut la personne qui l’anime. Nos contenus s’appuient sur des référentiels publics, que vos auditeurs connaissent, et sur nos propres missions, que vos équipes n’ont jamais vues.

  • Guide d’hygiène informatique de l’ANSSI — le socle commun en reprend l’ordre et le vocabulaire : c’est le document que vos clients et vos auditeurs citent en France.
  • OWASP Top 10 et OWASP WSTG — pour la session destinée aux équipes de développement : les catégories de vulnérabilités d’un côté, la méthode de test associée de l’autre. Voir nos pages OWASP et OWASP WSTG.
  • OWASP MASTG — pour des équipes qui produisent des applications mobiles : stockage local, épinglage de certificat, communication avec l’API.
  • PTES — les phases de pre-engagement et d’intelligence gathering du Penetration Testing Execution Standard structurent la préparation des campagnes simulées : cadrage, règles d’engagement, reconnaissance en sources ouvertes, exécution, restitution.

Reste ce qu’aucun référentiel ne fournit : les exemples. Ils viennent de nos missions de l’année, anonymisées — un courriel qui a fonctionné chez un industriel, un appel au support qui a permis de faire réinitialiser un mot de passe, une clé USB oubliée sur un parking. Sur une campagne simulée, l’outillage sert à envoyer et à compter : l’écriture des scénarios, la reconnaissance et l’animation sont manuelles.

Comment se déroule une démarche de sensibilisation ?

Cinq étapes, de la première conversation à la campagne de vérification. Comptez six à dix semaines de calendrier pour un premier cycle complet.

1

Cadrage

Une trentaine de minutes suffit à établir l’essentiel : effectifs et services concernés, attaques déjà subies, obligations contractuelles à couvrir, outils de messagerie en place et situation au regard du comité social et économique. Vous recevez ensuite un devis ferme, chiffré en jours-homme, avec le nom du consultant affecté.

2

Conception des contenus et des scénarios

Nous écrivons à partir de votre réalité : vos outils, vos noms de domaine, vos fournisseurs habituels, votre calendrier de facturation. Un scénario générique ne trompe personne deux fois ; un scénario qui ressemble à votre quotidien mesure quelque chose.

3

Sessions

Les sessions sont animées par nos consultants — les mêmes qui conduisent les tests d’intrusion. Démonstration en direct, cas réels anonymisés, et un test court en fin de séance pour disposer d’un point de départ chiffré. En français, en visioconférence ou dans vos locaux.

4

Campagne de phishing simulée

La campagne part après les sessions, ou avant si vous voulez une mesure à froid. Les envois sont étalés, les scénarios varient selon les populations, et un canal d’escalade reste ouvert pour distinguer immédiatement un incident réel d’un envoi qui vient de nous.

5

Restitution, mesure et campagne de vérification

Vous recevez un rapport en français : taux de clic, taux de saisie, taux de signalement, délai médian de signalement, comparaison entre services, et ce qu’il faut corriger côté technique autant que côté humain. La restitution se fait en visioconférence. Une seconde campagne de vérification est comprise dans le prix, à mener sous quatre-vingt-dix jours.

Livrables : rapport, restitution et contre-audit

Ce que vous conservez après la mission, et qui doit pouvoir être présenté à un auditeur, à un client ou à votre assureur.

Rapport en français

Un document rédigé en français, pas une traduction automatique : synthèse de deux pages pour la direction, chiffres détaillés, recommandations classées par effort et par effet attendu.

Chiffres exploitables

Taux de clic, taux de saisie, taux de signalement, délai médian de signalement, évolution d’une campagne à l’autre. Agrégés par service, par site ou par population — jamais par personne.

Restitution en visioconférence

Une séance dédiée avec les équipes que vous désignez : ce qui s’est passé, pourquoi cela a fonctionné, et les trois actions à engager en premier.

Contre-audit inclus

Une seconde campagne sous quatre-vingt-dix jours, comprise dans le prix initial. Scénarios de difficulté équivalente sur la même population, pour que l’écart soit mesuré et non supposé.

Vous conservez le programme déroulé et la liste des participants aux sessions : ce sont vos pièces justificatives en cas d’audit. Les résultats des campagnes simulées, eux, restent agrégés.

Pourquoi Haxoris

Trois raisons vérifiables, et vous pouvez les contrôler avant de nous parler.

Vous savez qui intervient

Le consultant qui anime vos sessions est nommé dans la note de cadrage, avec ses certifications (OSCP, OSWE, CISSP) et son parcours. C’est la personne qui a conduit des tests d’intrusion chez nos clients cette année, et les exemples montrés en séance viennent de là.

Nos tarifs sont publics

Une session pour un groupe démarre à 1 200 € HT ; une campagne de phishing simulée représente 3 à 6 jours-homme. Nous publions nos fourchettes et notre unité de compte, le jour-homme, avant tout rendez-vous. L’usage du marché français est l’inverse.

Contre-audit inclus, sans surcoût

La campagne de vérification est comprise dans le prix, à mener sous quatre-vingt-dix jours. Sans seconde mesure, une sensibilisation reste une dépense dont personne ne connaît le rendement.

Témoignages clients

Ce que nos clients disent de nous

Foire aux questions

01 Combien coûte une démarche de sensibilisation ?

Le prix se calcule en jours-homme. Une session pour un groupe démarre à 1 200 € HT ; un programme annuel combinant un socle commun, deux ateliers spécialisés et deux campagnes de phishing simulées se situe le plus souvent entre 4 000 et 12 000 € HT, selon le nombre de populations et la volumétrie.

Nos fourchettes et notre tarif journalier sont publiés, contrairement à l’usage du marché français : le calcul est détaillé dans notre article sur le prix d’un test d’intrusion. Après un cadrage d’une trentaine de minutes, vous recevez un devis ferme, sans engagement.

02 Combien de jours-homme faut-il prévoir ?

Une session animée représente une demi-journée à une journée lorsque les contenus existent déjà ; l’écriture de scénarios propres à votre organisation ajoute une à deux journées. Une campagne de phishing simulée représente 3 à 6 jours-homme : reconnaissance, écriture, infrastructure d’envoi, exécution étalée, dépouillement et rapport. Un premier cycle complet tient généralement en 6 à 10 jours-homme, sur six à dix semaines de calendrier.

03 Boîte noire ou boîte grise pour une première campagne ?

Boîte grise, dans la quasi-totalité des cas : vous nous fournissez la liste des destinataires et les services concernés, et nous consacrons les jours-homme aux scénarios plutôt qu’à la recherche d’adresses. Vous obtenez une mesure comparable d’un service à l’autre.

La boîte noire répond à une autre question — que peut trouver sur vous un inconnu à partir des seules sources ouvertes ? — et relève plutôt d’un pentest d’ingénierie sociale. La boîte blanche s’impose à partir de la deuxième campagne, lorsque vous voulez mesurer aussi la chaîne technique.

04 Le contre-audit est-il inclus ?

Oui, et sans surcoût. Une seconde campagne de vérification est comprise dans le prix initial, à mener sous quatre-vingt-dix jours après la remise du rapport ; elle reprend des scénarios de difficulté équivalente sur la même population, pour que les chiffres soient comparables.

Une sensibilisation mesurée une seule fois ne prouve rien. Au-delà du premier cycle, deux campagnes par an et une session annuelle par population constituent un rythme tenable pour une PME ou une ETI.

05 Faut-il un prestataire qualifié ?

Non. Aucune qualification délivrée par l’État n’est exigée pour sensibiliser vos collaborateurs. Nous ne détenons aucune qualification française et nous n’en revendiquons aucune.

Ce qu’il est utile de vérifier chez n’importe quel prestataire : qui anime réellement les sessions et avec quelle expérience offensive, si les scénarios sont écrits pour vous ou repris d’un catalogue, comment les résultats sont traités au regard du RGPD, et si une seconde mesure est comprise. Nous répondons à ces quatre questions par écrit, dans le devis.

Si votre projet doit s’inscrire dans un dispositif de financement mutualisé ou aboutir à un titre reconnu par l’État, nous ne sommes pas le bon prestataire, et nous le dirons dès le premier échange.

06 Une campagne de phishing simulée est-elle conforme au RGPD, et faut-il consulter le CSE ?

Oui, à trois conditions que nous appliquons systématiquement : information préalable des salariés, aucun résultat nominatif, aucune sanction individuelle. La base légale retenue en pratique est l’intérêt légitime, au sens de l’article 6, paragraphe 1, point f) du RGPD. Dans une entreprise dotée d’un comité social et économique, le dispositif relève de l’information-consultation de l’instance, avant le premier envoi. Détails dans notre article sur le cadre légal d’une simulation de phishing.

07 En quelle langue et où se déroulent les sessions ?

En français : animation, supports, scénarios, rapport et restitution. Haxoris est un prestataire européen et n’a pas de bureau en France ; les sessions se tiennent en visioconférence par défaut, et dans vos locaux lorsque le format le justifie. Les données produites restent dans l’Union européenne.

Sensibilisez vos équipes avant qu’un attaquant ne s’en charge

Décrivez-nous vos effectifs, les services les plus exposés et le calendrier que vous visez : nous revenons vers vous sous 24 h avec un programme, un nombre de jours-homme et un prix ferme, contre-audit compris. Vous préférez d’abord juger du livrable ? Demandez un exemple de rapport anonymisé.