Pour les CSE et les représentants du personnel

Une sécurité où personne n’est mis au pilori.

La sensibilisation ne doit pas devenir un contrôle des performances. Chez moi, il n’y a ni humiliation publique ni liste nominative « qui a cliqué » pour la direction. C’est l’équipe dans son ensemble qui est évaluée – pour la protéger, pas pour la surveiller.

Scène d’exemple pour Comités sociaux et économiques (CSE)
« Les performances sont-elles contrôlées en secret ? »
« Les personnes qui cliquent seront-elles exposées ? »
« La participation est-elle volontaire et équitable ? »
Modèle d’accord d’entreprise Voir les tarifs
Vos obligations

Ce que vous devez faire – et ce que cela vous permet de cocher.

La référence, ce sont le § 87 BetrVG et le RGPD. Les deux se règlent proprement avec un court accord d’entreprise. Chaque point indique clairement si je le couvre, si je l’accompagne en partie ou s’il relève de votre informatique – avec le scénario d’attaque correspondant.

◐ en partie
Codétermination sur les dispositifs techniques susceptibles de surveiller le comportement ou les performances. · § 87 al. 1 n° 6 BetrVG
↳ couvre : Simulation de phishing

Une simulation de phishing peut relever de la codétermination. Je fournis le modèle d’accord d’entreprise et la fiche d’information pour que le CSE puisse donner son accord avant le lancement. La décision vous appartient.

✓ couvert
Aucun contrôle nominatif du comportement ou des performances par l’évaluation. · § 87 BetrVG, art. 5 RGPD
↳ couvre : Rapport d’équipe

Le rapport d’équipe n’indique que des taux par groupe. Il n’existe pas de liste « qui a cliqué » pour la direction, et aucun résultat ne finit dans le dossier personnel.

✓ couvert
Information des salariés avant le début sur la finalité, le déroulement et le traitement des données. · Art. 13 RGPD, § 81 BetrVG
↳ couvre : Fiche d’information

La fiche d’information destinée au personnel explique sur une page ce qui se passe, ce qui ne se passe pas et quelles données sont générées.

✓ couvert
Minimisation des données et durées de conservation pour les données de simulation. · Art. 5 al. 1 lit. c, e RGPD
↳ couvre : Rapport d’équipe

Seul ce qui est nécessaire à l’attestation et au rapport d’équipe est conservé ; les données de clic individuelles sont archivées après la campagne et ne sont pas évaluées.

✓ couvert
Formation avant le premier test, pour que personne ne soit « piégé » sans connaissances préalables. · Équité, climat social
↳ couvre : Déroulement

D’abord la formation, ensuite un test annoncé. L’ordre fait partie du produit, il n’est pas négociable.

Vous trouverez la comparaison complète avec l’ISO 27001, NIS 2 et la cyberassurance sous Obligations & normes. Les entreprises génèrent leur attestation horodatée directement dans le Cockpit.

Le pack CSE

Deux documents pour obtenir l’accord en une seule séance.

Je mets les deux modèles à disposition gratuitement, sans inscription. Ils sont volontairement courts, rédigés en allemand clair et adaptés au traitement des données chez secureIT. Vos propres adaptations sont expressément bienvenues.

Exemples

Voici à quoi cela ressemble concrètement.

Cockpit, rapport d’équipe, certificat et attestation d’une entreprise fictive de douze personnes. Les noms et les résultats sont inventés ; la présentation est exactement celle que vous verrez ensuite.

Cockpit Le Cockpit de l’entreprise

Groupes, personnes inscrites et coût si tout le monde termine. C’est d’ici que vous lancez la formation, le test initial ou une nouvelle campagne.

Rapport d’équipe Rapport d’équipe dans le Cockpit

Taux de clic et de saisie de l’équipe, comparaison avec l’ensemble des campagnes, participation à la formation et à l’entraînement. Anonymisé.

Rapport d’équipe PDF d’attestation, page 1

Résultats en un coup d’œil et niveau de protection avec recommandation. Le PDF porte un QR code d’authenticité et convient aux audits, aux assureurs et à la documentation NIS 2.

Certificat Certificat de participation

Nom, cours, dates de la formation et du test pratique, référence aux normes, signature et numéro de certificat vérifiable avec QR code.

Attestation de conformité Attestation de conformité NIS 2

Toutes les formations réalisées, horodatées et avec taux de participation, rattachées aux exigences. Également pour l’ISO 27001, le RGPD, l’AI Act et la cyberassurance.

Rapport individuel Rapport personnel

Chaque personne ne voit que son propre résultat : réaction à chaque e-mail de test, indices qui permettaient de repérer l’arnaque, et ce que l’appareil a révélé.

Tous les exemples

Comment je travaille avec vous

Voici comment se déroule ma formation.

Chez moi, l’équité n’est pas une option, elle est intégrée : d’abord la formation, ensuite l’exercice – annoncé et sans pilori. Un clic malheureux est un moment d’apprentissage, pas une inscription au dossier personnel. Ainsi, la sécurité grandit avec l’équipe, pas contre elle.

Trois options – vous choisissez celle qui vous convient.

1 En personne, par moi

Je forme votre équipe en personne – sur place ou en ligne, par l’échange et avec des exemples tirés de votre quotidien.

2 En interne avec mes supports

Vous formez vous-même : je fournis les supports prêts à l’emploi, vous les diffusez en interne – à votre rythme.

3 Chacun en ligne de son côté

Chaque personne apprend en ligne comme elle le préfère – par texte ou vidéo, à son rythme, en choisissant les contenus.

Ma recommandation

D’abord former, ensuite tester – volontairement dans cet ordre.

  1. Formation initiale

    Je commence par former votre équipe (ou vous le faites avec mes supports). Tout le monde part avec les mêmes bases.

  2. Test de phishing pour s’auto-évaluer

    Ce n’est qu’ensuite que suit l’attaque simulée – non pas comme un examen, mais comme une auto-évaluation : chacun voit si ses acquis tiennent au quotidien.

  3. Une culture de la sécurité, rafraîchie si besoin

    La formation et le test font naître dans l’entreprise une culture de la sécurité constructive, que vous renouvelez simplement le moment venu.

📊

Votre bilan repose sur les résultats de votre équipe après la formation – il montre le niveau que vous vouliez atteindre, pas le point de départ sans protection.

➕

Les nouveaux membres de l’équipe s’ajoutent plus tard en un clic : ils reçoivent aussitôt les supports de formation en ligne et un premier autotest – et rejoignent la prochaine formation commune avec les mêmes bases.

L’ordre inverse – et pourquoi je le déconseille.

Du point de vue de la direction, il paraît souvent logique de faire d’abord un état des lieux par un test, puis de décider si des formations sont nécessaires. Techniquement, c’est possible – je vous le mets en place.

Un test surprise sans formation préalable, c’est exactement ce contre quoi vous mettez en garde à juste titre : on piège des gens avant qu’ils aient pu savoir mieux. Cela abîme la confiance et le climat social – et c’est délicat au regard du droit de codétermination. Un test sans formation préalable ne mesure que le point de départ, à zéro. Ma méthode inverse les choses : d’abord donner les moyens, ensuite vérifier.

Sans abonnement, selon vos besoins et toujours avec mon accompagnement personnel.

L’IA au quotidien professionnel

Les outils d’IA sont soumis à la codétermination. Voici un modèle pour cela.

Copilot, transcription, chatbots : dès que des outils d’IA peuvent évaluer le comportement ou les performances, le CSE (Betriebsrat en droit allemand) dispose d’un droit de codétermination au titre du § 87 al. 1 n° 6 BetrVG (loi allemande sur l’organisation des entreprises). Mon modèle d’accord d’entreprise sur l’IA fixe les principes, pour que chaque outil n’ait pas à être négocié séparément : pas de contrôle des performances, pas de décisions de l’IA sur des personnes, formation pendant le temps de travail.

  • Modèle d’accord d’entreprise sur l’IA, gratuit en PDF
  • Obligation de formation au titre de l’art. 4 du règlement européen sur l’IA, intégrée à l’accord
  • Cours IA avec attestation, sans évaluation des réponses individuelles
Voir le cours IA avec attestation Modèle d’accord d’entreprise sur l’IA (PDF)
FAQ

Questions fréquentes

Le comité social et économique (CSE) doit-il approuver une simulation de phishing ?
Dans de nombreux cas, oui. Une simulation de phishing peut être considérée comme un dispositif technique susceptible de surveiller le comportement (§ 87 al. 1 n° 6 BetrVG, loi allemande sur l’organisation des entreprises). C’est pourquoi je fournis d’emblée le modèle d’accord d’entreprise, afin que l’instance puisse donner son accord en bonne et due forme avant le démarrage. Si la codécision s’applique dans votre cas, clarifiez-le avec votre instance ou votre conseil juridique ; je ne fournis pas de conseil juridique sur ce point.
La direction voit-elle qui a cliqué ?
Non. Le rapport d’équipe affiche des taux par groupe, pas de noms. La personne formée voit elle-même son propre résultat, comme moment d’apprentissage. Il n’existe aucun export d’une liste nominative des clics pour la direction.
Que deviennent les données après le test ?
Est enregistré ce qui est nécessaire à l’attestation et au rapport d’équipe : qui a été formé et quand, ainsi que le taux de l’équipe. Les données de clic individuelles sont archivées après la campagne et ne sont plus analysées. Les durées de conservation et le périmètre figurent dans le modèle d’accord d’entreprise.
Le CSE peut-il convenir de « formation seulement, test plus tard » ?
Oui. La formation se déroule sans simulation ; le test de phishing n’est activé qu’après décision de l’instance. L’attestation de formation est tout de même générée immédiatement.
S’agit-il d’un abonnement ?
Non. Il n’y a ni abonnement ni engagement contractuel. Vous réservez formations et tests selon vos besoins – ponctuellement ou de façon récurrente, comme cela vous convient.
Combien cela coûte-t-il ?
Pour les entreprises, 49 € HT par personne, en une fois : formation, première campagne de test de phishing, rapport d’équipe, Cockpit et six mois de rappels mensuels. Chaque campagne de test supplémentaire coûte 22 € par personne. Pour les particuliers, la formation avec certificat coûte 29 € TTC, mais sans rapport d’équipe, Cockpit ni rappels, d’où le prix plus bas. Un premier échange et les autotests sont gratuits. Toutes les prestations comparées sur la page des tarifs →
L’effet d’une formation unique dure-t-il vraiment ?
Pas tout seul, c’est pourquoi je ne m’arrête pas au certificat. Toute personne ayant terminé le cours reçoit pendant six mois, chaque mois civil, une courte micro-leçon interactive par e-mail : moins de cinq minutes, sans connexion, avec un sujet d’actualité différent à chaque fois. La brièveté est voulue : l’effet vient de la répartition dans le temps. Dans le Cockpit, vous voyez le taux de participation de vos équipes et le résultat moyen. Ce rappel est inclus dans le prix entreprise, sans supplément.
Ai-je besoin d’un service informatique pour cela ?
Non. Tout est en place en une heure environ : choisir un cours, inscrire l’équipe, démarrer. Les attestations sont générées automatiquement. Si vous le souhaitez, je fais la mise en place avec vous.
Comment se déroule une formation avec vous ?
Selon la formule de votre choix : je forme votre équipe en personne (sur place ou en ligne), vous formez vous-même avec mes supports prêts à l’emploi, ou chacun apprend en ligne à son rythme. Ma recommandation : d’abord la formation, puis le test de phishing comme autocontrôle – cela construit une culture de la sécurité au lieu de mettre les gens en défaut.
Quelqu’un chez nous sera-t-il exposé ou surveillé ?
Non. Il n’y a ni humiliation publique ni liste nominative « qui a cliqué » pour la direction. C’est l’équipe dans son ensemble qui est évaluée. Un clic malheureux est un moment d’apprentissage, pas une note dans le dossier du personnel.
Est-ce que je remplis ainsi le RGPD, NIS 2, l’ISO 27001 ou les exigences de mon assureur ?
Vous couvrez ainsi le volet sensibilisation et formation de ces obligations – attestation horodatée comprise. Ce qui relève de votre technique/informatique, je l’indique clairement. Vous trouverez la correspondance complète sous « Obligations et normes ».
Que se passe-t-il en cas de changement de personnel ?
Vous ajoutez les nouveaux membres de l’équipe plus tard en un clic : ils reçoivent immédiatement les supports de formation en ligne et un premier autotest, et rejoignent la prochaine formation commune avec le même niveau de connaissances.
Est-ce que je reçois une attestation ou un certificat ?
Oui. Les attestations de participation et de réussite, datées et horodatées, sont générées automatiquement pour chaque personne – comme preuve solide pour les audits, l’assurance ou votre propre documentation.
Est-ce que cela couvre aussi la fraude par IA et les deepfakes ?
Oui. Les scénarios actuels comme le phishing assisté par IA, les fausses voix et les deepfakes font partie des cours et des simulations – en cohérence avec l’obligation de maîtrise de l’IA du règlement européen sur l’IA (AI Act).
Les écoles et les associations sont-elles vraiment gratuites ?
Oui. Pour les écoles et les associations à but non lucratif, l’offre est gratuite – j’y tiens personnellement.
En combien de temps puis-je démarrer ?
Tout de suite et sans rendez-vous, si vous le souhaitez : vous inscrivez vous-même votre entreprise ou votre établissement sous /registrieren, créez votre équipe, choisissez le cours et les modèles de phishing, puis lancez la campagne de test – le tout en autonomie dans le Cockpit, en une heure environ. Pour découvrir, il y a les autotests gratuits. Et si vous préférez être accompagné, écrivez-moi un petit message ; je vous recontacte personnellement.

Votre question n’y figure pas ?

Posez-la-moi directement. Une adresse e-mail n’est nécessaire que si vous souhaitez recevoir ma réponse.

Confirme rapidement qu’un humain tape ici, et non un robot.

Mis en place en une heure – sans service informatique.

Choisir un cours, inscrire votre équipe, c’est parti. Les attestations sont générées automatiquement au passage.

Inscrire votre équipe Testez d’abord vous-même

Configuré en une heure, formé en une semaine.

Créez un compte gratuit, inscrivez votre équipe, activez le cours. Vous ne payez qu’au lancement. Vous préférez d’abord voir à quoi ressemble un e-mail de test ? L’autotest est gratuit.

Inscrire votre équipe Testez d’abord vous-même