Bénéficier d’une réduction pour les groupes de +2 personnes de la même entreprise.
Cybersécurité Cyberdian today04/11/2025
Première campagne : 28 % de clics. Deuxième : 19 %. Troisième : 14 %. Quatrième : 13 %. Cinquième : 14 %.
Ce plateau, la plupart des organisations qui font des simulations d’hameçonnage le rencontrent au bout d’un an. Et à partir de là, elles continuent à dépenser sans progresser.
Après quelques campagnes, les collaborateurs reconnaissent le style des simulations plus qu’ils ne reconnaissent l’hameçonnage. Ils apprennent à repérer vos messages de test, pas les vrais.
Le signe caractéristique : un taux de clic bas en simulation, et un incident réel provoqué par un message qui ne ressemblait à aucun de vos scénarios.
Un pourcentage de clics reste irréductible : distraction, fatigue, message plausible arrivant au mauvais moment. Aucune sensibilisation ne descend ce chiffre à zéro, et le poursuivre coûte cher pour un gain nul.
Un message bien construit, exploitant un contexte réel — une facture attendue, une relance interne, une procédure connue —, fera cliquer une part significative de n’importe quelle population, y compris des professionnels de la sécurité.
C’est l’effet le plus contre-productif. Quand cliquer expose à une remarque, à une formation punitive ou à un signalement au responsable, les collaborateurs cessent de cliquer devant vous — et cessent surtout de signaler quand ils ont un doute.
Vous avez amélioré une statistique et dégradé votre capacité de détection.
Ce qui compte opérationnellement, c’est le taux de signalement et le délai du premier signalement.
Raisonnons sur une vraie campagne d’attaque. Ce qui détermine l’issue n’est pas qu’une personne ait cliqué — c’est que quelqu’un ait prévenu assez tôt pour que l’équipe sécurité isole le poste avant la propagation.
Une organisation avec 15 % de clics et un premier signalement en quatre minutes est en bien meilleure posture qu’une organisation avec 8 % de clics et aucun signalement.
Trois indicateurs à suivre, dans cet ordre :
Un bouton de signalement dans le client de messagerie, un accusé de réception automatique, et un retour quand le message était effectivement malveillant. Si signaler suppose d’écrire un courriel à une adresse générique, personne ne le fera.
Y compris quand le signalement est un faux positif. Un collaborateur qui signale dix messages légitimes coûte quelques minutes d’analyse. Le même collaborateur, découragé, ne signalera pas le onzième.
Alterner les prétextes, les canaux, les moments. Un message interne plausible, une notification d’outil réellement utilisé, une relance administrative. L’objectif n’est pas de piéger, c’est d’entraîner sur la diversité réelle.
La comptabilité, les ressources humaines et les assistants de direction sont ciblés spécifiquement, avec des messages construits. Une campagne générique ne les prépare pas. Un accompagnement dédié, avec des scénarios de fraude au président ou de changement de coordonnées bancaires, a plus d’effet que trois campagnes de masse.
Il faut le dire clairement : la sensibilisation ne peut pas être votre principale ligne de défense. Elle réduit le nombre de tentatives réussies ; elle ne le ramène jamais à zéro.
Les mesures qui limitent l’impact d’un clic pèsent davantage : authentification multifacteur qui rend un identifiant volé inutilisable, cloisonnement des comptes à privilèges, filtrage des pièces jointes exécutables, segmentation qui limite la propagation.
Une organisation où un clic donne accès au domaine entier a un problème d’architecture, pas un problème de formation.
La mesure 6.3 d’ISO/IEC 27002:2022 impose une sensibilisation, une formation et un entraînement réguliers, adaptés aux fonctions. L’article 20 de NIS 2 va plus loin : il impose la formation des organes de direction eux-mêmes, et encourage son extension aux salariés.
Autrement dit, le comité de direction n’est pas exempté du dispositif — c’est souvent la population la moins entraînée et la plus ciblée.
Le volet humain fait partie du périmètre de notre audit 360, aux côtés du technique et de l’organisationnel. La capacité à traiter un signalement relève de l’infogérance SOC.
Written by: Cyberdian
Cybercrime Cyberdian
Dans l’imaginaire collectif, le rançongiciel est un événement instantané : un clic, un écran rouge, tout est chiffré. La réalité est très différente, et cette différence est ce qui rend ...
Bénéficier d’une réduction pour les groupes de +2 personnes de la même entreprise.

1-3 Rue d’Enghien
75010, Paris
France
Recevez les actualités du site Cyberdian.
Depuis 2017 @Cyberdian Tous les droits réservés.
Ce site utilise des cookies pour les statistiques et pour améliorer votre expérience. En cliquant sur Accepter, vous consentez à notre utilisation des cookies. En savoir plus dans notre politique de confidentialité.