L’attaquant n’a plus besoin de vous connaître. L’IA s’en charge.
Pendant des années, une langue approximative était le signe le plus fiable d’un e-mail frauduleux. Ce signe a disparu. Ce qui a encore changé, et pourquoi votre pare-feu ne peut pas répondre à la question décisive.
Au cours des 7 derniers jours, le BSI (Office fédéral allemand de la sécurité des technologies de l’information) a émis 27 alertes concernant des logiciels utilisés chaque jour en entreprise.
Pas de carte du monde avec des traînées lumineuses, mais la situation officielle des alertes. Je la récupère deux fois par jour auprès de l’Office fédéral allemand de la sécurité des technologies de l’information et je ne montre que ce qui est installé sur des ordinateurs de bureau ordinaires — le reste du flux concerne des bibliothèques serveur et ne vous concerne pas.
1
critique18
élevé5
moyen16
nouveauxCe qui est touché, c’est ce qui tourne chez vous
- critique Fortinet
- élevé Cisco Application Policy Infrastructure Controller
- élevé Cisco Nexus und Cisco NX-OS
- élevé GitLab
- élevé Cisco License On-Prem
- élevé Cisco Meraki (MR, MS und MX) und IOS XE
- élevé VMware
- élevé Veeam
- élevé SonicWall
- élevé Android 2 alertes
- élevé Microsoft 365 et Office
- élevé Google Chrome et Microsoft Edge 2 alertes
Source : BSI, service d’alerte et d’information (CERT-Bund). État au 08.10.2026, 18:00.
Les alertes proviennent de sources germanophones et apparaissent dans leur version originale.
Et ceci est déjà attaqué
Une faille, c’est une chose. Celles-ci sont exploitées de manière avérée — l’agence américaine de cybersécurité en tient un catalogue public, et ses propres administrations doivent agir dans un délai fixé.
- exploitée Citrix NetScaler
- exploitée Fortinet FortiMail
- exploitée Cisco Catalyst SD-WAN Manager
- exploitée Apple Multiple Products
- exploitée Citrix NetScaler
- exploitée Citrix NetScaler
Source : CISA, catalogue des vulnérabilités exploitées connues.
Cette liste ne répond pas à une question : votre comptable validera-t-il demain la fausse facture ? Les mises à jour comblent les failles des logiciels. La faille dont traitent mes formations se situe entre une demande crédible et un clic — et aucun correctif ne la comble.
Les attaques prenaient du temps
Quiconque voulait attaquer une entreprise de manière ciblée devait se renseigner, rédiger des textes, reproduire des sites. Cela ne valait la peine que pour les grandes cibles ; les petites entreprises passaient entre les mailles du filet.
Les attaques ne coûtent presque rien
Recherche, rédaction et reproduction sont automatisées. Le même effort qu’il fallait autrefois pour une cible en couvre aujourd’hui mille — et touche donc aussi l’artisan qui emploie douze personnes.
« Trop petit et inconnu » ne protège plus
Supposer qu’on n’intéresse pas les attaquants a toujours été risqué. C’est désormais tout simplement faux, car il n’y a plus de sélection de cibles qui vous protège.
Ce qui a concrètement changé
Quatre évolutions qui vont toutes dans le même sens : les attaques deviennent plus crédibles, plus personnelles et plus fréquentes.
La langue ne trahit plus rien
Fautes d’orthographe, grammaire bancale, formules d’appel étranges : voilà les signes que nous avons tous appris à repérer. Aujourd’hui, un modèle de langage écrit sans faute, dans le ton de votre secteur, avec les bons termes techniques et la formule de politesse adaptée.
L’attaque connaît votre contexte
Mentions légales, LinkedIn, registre du commerce, communiqués de presse, offres d’emploi : les informations publiques suffisent pour savoir qui valide les factures chez vous, qui vient d’arriver et quel projet est en cours. Plus personne ne fait cette recherche à la main.
La voix et le visage ne sont plus des preuves
Quelques secondes d’audio suffisent pour une copie de voix convaincante, et la moindre vidéo sur le site de l’entreprise fournit la matière. Le cas le plus connu : un employé d’un grand groupe a viré environ 25 millions de dollars américains après une visioconférence où tous les participants, sauf lui, étaient faux.
Les attaques se déroulent par étapes, pas en un seul e-mail
D’abord une prise de contact anodine, puis un renvoi à la réponse, puis la véritable demande. Ces enchaînements en plusieurs étapes nécessitaient autrefois une personne qui persévère. Aujourd’hui, ils se poursuivent automatiquement, même pendant des semaines.
La technique ne peut pas décider si une demande est légitime.
Les filtres antispam reconnaissent des schémas : expéditeurs connus, pièces jointes suspectes, domaines signalés. Un e-mail rédigé sans faute, envoyé depuis un domaine discret et fraîchement enregistré, qui fait référence à une vraie opération de votre entreprise et demande une action plausible, ne contient aucune caractéristique technique permettant à un filtre de l’arrêter.
Aucun produit ne répond à la question « Est-il correct que je valide ce paiement maintenant ? ». C’est une personne qui y répond, sous pression et entre quarante autres e-mails.
C’est pourquoi la sensibilisation n’est pas un complément à la technique, mais la couche qui commence là où la technique s’arrête structurellement.
Ce que la technique fait de manière fiable
- Intercepter les logiciels malveillants connus
- Bloquer les expéditeurs et domaines signalés
- Isoler les pièces jointes suspectes
- Journaliser les accès et conserver des sauvegardes
Ce qu’elle ne peut pas faire
- Juger si une demande est plausible dans son contexte
- Reconnaître que la voix familière au téléphone est synthétique
- Empêcher quelqu’un de saisir volontairement son mot de passe
- Remplacer un rappel rapide en cas de doute
Combien de failles voyez-vous dans un bureau ?
Avant de parler de formation, il est utile de ressentir le problème plutôt que de se le faire expliquer. Dans « Operation ORION », vous parcourez un bureau tout à fait ordinaire et cherchez les points d’attaque : le post-it sur l’écran, la messagerie ouverte, la clé USB du salon professionnel. En cinq minutes, on comprend concrètement ce que la technique ne peut pas régler et pourquoi il vaut la peine de s’entraîner précisément à cela. C’est là qu’intervient une formation de sensibilisation.
Operation ORION, le jeu du bureau
Mettez-vous dans la peau d’un enquêteur et découvrez les failles de sécurité d’un poste de travail. Une entrée en matière ludique sans connaissances préalables, idéale aussi à partager avec vos collègues.
Lancer le jeu →La vraie cible est rarement l’ordinateur
Qui possède des identifiants n’a pas besoin de logiciel malveillant. Une messagerie piratée lit tout, connaît vos dossiers, répond dans les échanges en cours et demande d’autres accès en votre nom. Pour vos collègues et clients, c’est vous, puisque techniquement, c’est vous.
C’est pourquoi la protection de sa propre identité est au cœur de ma formation : mots de passe, authentification à deux facteurs, gestion des demandes de confirmation, et ce qu’il faut faire si cela arrive malgré tout.
La résilience se mesure, sinon ce n’est qu’une affirmation.
« Nos équipes sont sensibilisées » est une supposition. Un chiffre indiquant combien cliquent réellement dans une situation réaliste est une base.
Pour l’économie allemande, devenir résiliente est aujourd’hui un enjeu stratégique : avec Cybernation Deutschland, le BSI poursuit exactement cet objectif — la résilience comme état normal, et non comme projet après un incident. Pour une entreprise, cela signifie : connaître son niveau, l’améliorer, le mesurer à nouveau.
Gratuit, trois attaques simulées, évaluation anonymisée.
Et oui, c’est aussi une obligation.
Deux lois, une conséquence : former et le prouver. Beaucoup d’entreprises n’associent l’obligation de formation qu’à NIS 2 et ne se pensent pas concernées. Mais le RGPD s’applique à toute personne qui traite des données personnelles.
Certains secteurs à partir d’une certaine taille
La directive oblige les organes de direction des entités concernées à suivre des formations et à en proposer régulièrement à tous les collaborateurs. La direction est expressément visée.
Concerne en général les entreprises d’au moins 50 salariés ou 10 M€ de chiffre d’affaires dans l’énergie, les transports, la santé, l’eau, les infrastructures numériques, les services informatiques, la poste, les déchets, la chimie, l’alimentaire et la construction mécanique.
Pratiquement toutes les entreprises
L’article 32 exige des « mesures techniques et organisationnelles appropriées ». La formation et la sensibilisation du personnel sont des mesures organisationnelles ; l’article 39 les cite expressément.
Quiconque traite des données clients, des candidatures ou des dossiers du personnel est concerné. C’est-à-dire toutes les entreprises.
Ce qui doit pouvoir être prouvé
- Que la formation a eu lieu
- Qui y a participé
- Quand elle a eu lieu
- Qu’elle est répétée
Ce qui n’est pas documenté est, en cas de doute, considéré comme n’ayant pas eu lieu. Chez moi, les quatre preuves sont générées automatiquement, comme sous-produit de la formation.
Cinq questions, évaluation immédiate.
Correspondance des obligations : ISO 27001, NIS 2, cyberassurance →