forumNouveau sujet

On a fait un test de phishing avec les employés, résultat pire que prévu

GGamzeMembre actif
Poste
Spécialiste RH
Type d'organisation
Entreprise de 120 personnes
Membre depuis
juil. 2024
Message
104
#1

En tant que RH, on a organisé un exercice de phishing avec l'équipe sécurité. On a préparé un mail qui ressemblait à une annonce interne, avec un lien dedans.

Résultat : une bonne partie de l'équipe a cliqué sur le lien et certains ont entré leurs identifiants sur le faux écran de connexion.

J'ai deux questions maintenant. D'abord, ce résultat est-il normal ? Ensuite, que faire après ça — comment avancer sans humilier personne ?

SSerkan G***Expert
Poste
Expert en tests d'intrusion
Type d'organisation
filiale d'un groupe
Membre depuis
nov. 2023
Message
154
Plus utile#2

Le résultat est normal. D'ailleurs, dans un exercice bien préparé imitant une annonce interne, on s'attend à un taux de clic élevé. Ce n'est pas un test d'intelligence, mais d'attention et de contexte.

J'ajoute mon côté sceptique : vous ne pouvez pas interpréter le résultat sans connaître la difficulté de l'exercice. Un mail avec des fautes venant d'une adresse inconnue, ce n'est pas la même chose qu'un mail calqué sur le template de l'entreprise utilisant les bons noms. Si le niveau de difficulté de l'exercice n'est pas dans votre rapport, le taux seul ne veut rien dire.

Le conseil le plus important pour la suite : ne dénoncez personne, ne publiez pas de listes de noms. Dans les entreprises qui font ça, personne ne signale lors du prochain vrai incident, par honte. Un incident non signalé est un incident détecté tard.

Le vrai chiffre à mesurer n'est pas le taux de clic, mais le taux de signalement. Combien de gens ont trouvé ça suspect et ont prévenu l'équipe sécurité, et en combien de minutes est arrivé le premier signalement ? Faites-en votre objectif pour le prochain exercice.

GGamzeMembre actif
Poste
Spécialiste RH
Type d'organisation
Entreprise de 120 personnes
Membre depuis
juil. 2024
Message
104
#3

L'idée du taux de signalement nous a beaucoup aidé, merci. Chez nous, seules trois personnes ont signalé, dont deux de la même équipe.

Une autre question : vous suggérez quoi pour simplifier le signalement ? Là, les gens doivent envoyer un mail à une adresse dédiée à l'équipe sécu et j'ai l'impression que personne ne se casse la tête.

DDefneMembre actif
Poste
Analyste SOC
Type d'organisation
filiale d'un groupe
Membre depuis
févr. 2024
Message
146
#4

C'est exactement là que tu perds. Plus le chemin de signalement est long, moins il y a de signalements.

La solution technique est simple : ajoutez un bouton "signaler suspect" en un clic dans le client mail. C'est dispo en plugin sur la plupart des systèmes de messagerie pro. L'utilisateur clique, le message part à l'équipe sécu et disparaît de sa boîte de réception.

Le processus compte aussi : faites toujours un retour à celui qui a signalé. La phrase "C'est analysé, c'était inoffensif, merci quand même d'avoir signalé", c'est ça qui incite au prochain signalement. Un signalement sans réponse, c'est le dernier signalement.

Et ne grondez jamais pour une fausse alerte. Cent fausses alertes coûtent moins cher qu'une vraie attaque ratée.

PPerihanMembre actif
Poste
Communication institutionnelle
Type d'organisation
distributeur régional
Membre depuis
déc. 2023
Message
118
#5

J'aimerais ajouter un point côté communication interne, car si la communication autour de ces exercices est mal gérée, ça peut nuire à la confiance envers l'entreprise.

Je recommande de respecter trois principes lors de l'annonce des résultats. Les résultats doivent être partagés à l'échelle de l'entreprise, pas par service ou par personne. Le ton doit être explicatif, pas accusateur ; au lieu de dire "X personnes ont cliqué", il faut expliquer "quels éléments de cet e-mail le rendaient crédible". Enfin, il faut montrer concrètement quoi faire si ce même e-mail était envoyé par un vrai attaquant.

Quand on appliquait ces trois points, la participation augmentait et la défensive baissait.

RRecepNouveau membre
Poste
Plombier
Type d'organisation
Entreprise de 20 personnes
Membre depuis
déc. 2024
Message
22
#6

Les gars, je suis plombier, ces sujets me parlent pas trop mais je vous raconte un truc, ça peut servir : le mois dernier j'ai reçu un message comme ça, j'attendais un colis justement ce jour-là, j'ai failli cliquer sur le lien.

Ce qui m'a sauvé, c'est que le nom du transporteur était bon mais l'adresse dans le message était totalement différente, ça m'a sauté aux yeux, j'ai appelé la boîte et en fait ça n'avait rien à voir avec mon envoi.

Donc je veux dire, j'ai pas suivi de formation mais comme j'attendais un truc, j'ai failli me faire avoir, vos employés ont dû faire pareil je pense, c'est pas leur faute.

DDoki destekÉquipe Doki
Poste
Support technique
Secteur
Cybersécurité et numérique
Type d'organisation
Doki
Membre depuis
mars 2023
Message
428
#7

Le cas raconté par Recep résume bien le sujet : le phishing joue plus sur l'attente que sur la négligence.

Pour ceux qui planifient une campagne de sensibilisation, voici un ordre pratique :

D'abord, mettez en place le canal de signalement. Avant la formation, il faut qu'il y ait un seul moyen simple de dire "si vous doutez, cliquez ici".

Ensuite, faites des formations courtes et fréquentes. Plutôt que 2h une fois par an, 15 min tous les 3 mois donnent de bien meilleurs résultats.

Puis répétez l'exercice et suivez le taux de signalement et le temps de premier signalement plutôt que le taux de clic.

Enfin, n'oubliez pas les mesures techniques : la sensibilisation seule ne suffit pas. Quand la double authentification est activée, un mot de passe volé ne sert à rien. On ne peut pas éliminer l'erreur humaine, mais on peut en neutraliser les conséquences.

Si vous voulez en discuter en détail, ouvrez un sujet d'entraide, on vous aidera.

TTaner Y***Expert
Poste
Directeur régional
Secteur
Électricité-électronique
Type d'organisation
coopérative
Membre depuis
sept. 2025
Message
3

Doki · Scan de vulnérabilités · 2025

#8

vous avez raison.

LLale A***Membre actif
Poste
Directeur de production
Secteur
Plastique
Type d'organisation
Entreprise de 20 personnes
Membre depuis
sept. 2025
Message
36

Doki · Conseil en conformité RGPD · 2024

#9

Il faut y aller étape par étape. Quand on décide sans mesurer on revient toujours au même point.

EEmre G***Membre actif
Poste
Directeur commercial
Secteur
Services de sécurité
Type d'organisation
entreprise de taille moyenne
Membre depuis
févr. 2025
Message
68
#10

Je vais résumer le sujet, car plusieurs réponses différentes ont été données. Ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions.

Les environnements de test oubliés sont plus souvent des portes d'entrée que les systèmes de production. À votre place, j'irais par cette voie.

RRecep S***ExpertMembre de la communauté
Membre depuis
mars 2024
Message
243
#11

Chez nous aussi.

JJülide S***Expert
Poste
Analyste de données
Secteur
Détail
Type d'organisation
startup en phase de lancement
Membre depuis
févr. 2022
Message
176
#12

Merci de partager le résultat.

ZZübeyde S***Membre actifMembre de la communauté
Membre depuis
janv. 2026
Message
206
#13

Sujet très actuel.

GGökhan C***Membre actifMembre de la communauté
Membre depuis
avr. 2024
Message
336
#14

Je suis d'accord.

SSinan Z***Membre actif
Poste
Fondateur de studio
Secteur
Médias et édition
Type d'organisation
startup en phase de lancement
Membre depuis
févr. 2023
Message
165
#15

J'y pensais aussi. N'hésitez pas à demander, celui qui ne demande pas paie toujours plus cher.

Quand on essaie de tout changer en même temps, rien ne prend. Si vous avez des questions, écrivez-moi, je répondrai au mieux.

RRabia G***VétéranMembre de la communauté
Membre depuis
sept. 2025
Message
75
#16

Merci de partager le résultat. Une modification des coordonnées bancaires n'est jamais confirmée par le canal d'origine.

Si vous ne formalisez pas cela par écrit dès le départ, des disputes éclateront plus tard.

OOkyanusMembre actif
Poste
Logiciel embarqué
Type d'organisation
distributeur régional
Membre depuis
avr. 2024
Message
96
#17

J'aurais une question, sans vouloir m'éloigner du sujet. Si vous ne formalisez pas cela par écrit dès le départ, des disputes éclateront plus tard.

C'est confirmé par l'expérience.

YYağmur E***Membre actif
Poste
Coordinateur général
Secteur
Papier
Type d'organisation
filiale d'un groupe
Membre depuis
août 2025
Message
197

Doki · Conseil SEO · 2026

#18

C'est exactement ça. Essayer de faire cela seul est la voie la plus coûteuse.

NNeslihan T***Membre actif
Poste
Stagiaire
Secteur
Sous-traitance automobile
Type d'organisation
startup en phase de lancement
Membre depuis
mars 2024
Message
321
#19

Oui, la situation est exactement ainsi concernant phishing. Commencez par un petit test, ne vous engagez pas sur tout d'un coup.

OOkan E***Expert
Poste
Expert en test
Secteur
Droit
Type d'organisation
startup en phase de lancement
Membre depuis
févr. 2022
Message
11
#20

Ma question va paraître un peu novice désolé d'avance. Une sauvegarde non testée n'est pas une sauvegarde.

Si vous écrivez le résultat ici cela aidera aussi d'autres personnes.

Répondre