Pour les cabinets d’avocats

Le secret professionnel n’est qu’à un e-mail de la violation.

Vous répondez personnellement du secret professionnel, même si quelqu’un clique au secrétariat. Un cabinet détient des dossiers qui intéressent adversaires et maîtres chanteurs, et des fonds sur des comptes fiduciaires qui attirent les escrocs. Je forme associés, avocats et collaborateurs à reconnaître le seul e-mail falsifié qui compte : sans projet informatique, sans jargon, en environ 45 minutes par personne.

Scène d’exemple pour Cabinets d’avocats
« Je réponds du secret professionnel, même si c’est l’apprentie qui clique. »
« Douze personnes, des e-mails de délais avec pièces jointes tous les jours, et personne n’est responsable de la sécurité informatique. »
« Je lis des articles sur le phishing par IA et je ne sais pas si mon cabinet le repérerait. »
Inscrire votre équipe Voir les tarifs
49 € par personne, en une fois

Formation, test de phishing, six mois de rappels et attestation. Sans abonnement. Douze personnes : 588 € HT. Un cabinet d’associés de 30 personnes : 1 470 € HT.

45 min par personne

En ligne, interruptible à tout moment, entre deux rendez-vous ou le vendredi après-midi. Votre propre effort : inscrire l’équipe, c’est tout.

PDF Attestation horodatée

Qui a été formé et quand, plus le taux de l’équipe. Le document pour l’autorité de protection des données, l’assureur et vos propres archives.

1 semaine jusqu’à l’attestation

Lundi, vous inscrivez l’équipe ; vendredi, l’attestation est dans le Cockpit. Sans prestataire informatique, sans installation ; le beA et votre logiciel de cabinet ne sont pas touchés.

Ce qui se passe après le clic

Ce que les criminels font des dossiers clients – et ce que cela vous coûte.

Vous pouvez difficilement chiffrer la valeur de vos dossiers ; les attaquants, eux, le peuvent. Les données clients ne sont pas «  volées  », elles sont copiées : vous les avez toujours, et quelqu’un d’autre aussi désormais.

Les clients sont directement rançonnés

Avec des dossiers de divorce, des procédures pénales ou des contrats de cession d’entreprise en main, les auteurs écrivent eux-mêmes à vos clients : payer ou être publié. Le cabinet new-yorkais Grubman Shire Meiselas & Sacks l’a vécu en 2020, avec des clients célèbres et une demande de 42 millions de dollars.

Publication sur le dark web

Si personne ne paie, conclusions, procurations et copies de pièces d’identité se retrouvent en accès libre sur Internet, à la portée des adversaires, de la presse et des usurpateurs d’identité. Impossible de les récupérer : le secret est rompu pour de bon.

De l’argent sorti du compte fiduciaire

Le montant d’une transaction ou le versement d’un prix de vente part vers le «  nouveau numéro de compte  » de la partie adverse ou du client. L’argent est perdu, le client vous le réclame, et votre assurance responsabilité civile professionnelle examine si vous avez été négligent.

Le cabinet est à l’arrêt, les délais continuent de courir

Des systèmes chiffrés signifient : aucun accès aux dossiers, à l’agenda des délais ni au beA, souvent pendant des jours. Un délai manqué engage votre responsabilité, et la remise en route, l’analyse forensique et le conseil juridique coûtent généralement plus que n’importe quelle rançon.

Et voici ce que vous devez faire ensuite

72 heures

Notification à l’autorité régionale de protection des données dès qu’un risque pour les personnes concernées ne peut être exclu (art. 33 RGPD). Le secret professionnel ne vous en dispense pas.

sans délai

Information de chaque client concerné en cas de risque élevé (art. 34 RGPD), ainsi que déclaration à votre assurance responsabilité civile professionnelle et, selon le cas, dépôt de plainte.

durablement

Responsabilité déontologique (§ 43a BRAO, § 203 StGB), amendes possibles et dommages-intérêts. La réputation d’un cabinet ne s’assure pas.

Presque tous ces cas commencent par un e-mail qu’une personne a cru authentique. C’est cette reconnaissance-là que j’entraîne.

Attaques typiques

Voici comment votre secteur est attaqué en ce moment.

Je reproduis ces scénarios dans des simulations réalistes, pour que votre équipe les reconnaisse le moment venu au lieu de les comprendre seulement une fois le dommage subi.

Fausse notification beA

«  Nouveau message dans le beA – veuillez confirmer votre boîte  » mène à une page de connexion imitée. (Le beA est la boîte aux lettres électronique obligatoire des avocats allemands.)

Mise en demeure ou conclusions avec pièce jointe

De prétendues conclusions de la partie adverse ou une mise en demeure assortie d’un délai pressant font entrer un fichier malveillant dans le cabinet.

Numéro de compte modifié

Peu avant le versement, le client ou l’avocat adverse annonce de «  nouvelles coordonnées bancaires  » pour le montant de la transaction.

Message vocal de l’associé

Soi-disant l’associé fondateur, par e-mail ou message vocal généré par IA : un virement urgent et confidentiel depuis le compte fiduciaire.

Vos obligations

Ce que vous devez faire – et ce que cela vous permet de cocher.

Pour les cabinets d’avocats, ce qui compte, c’est la déontologie (BRAO, BORA (règlement professionnel des avocats allemands), § 203 StGB), le RGPD et, pour les cyberpolices, les obligations envers l’assureur. Contrairement aux cabinets médicaux, il n’existe pas de règle spécifique de formation pour les avocats, mais en cas de sinistre, autorité et assureur demandent ce que vous avez fait sur le plan organisationnel.

✓ couvert par le parcours

Le parcours couvre la sensibilisation de votre équipe et la documente avec un horodatage : ce que l’autorité de protection des données, l’assurance responsabilité civile professionnelle et le cyberassureur entendent par «  mesures organisationnelles  ».

– reste à votre charge

Restent de votre ressort : l’engagement formel de confidentialité des collaborateurs, le principe des quatre yeux pour les paiements depuis le compte fiduciaire, et la technique – chiffrement, sauvegardes, mises à jour chez votre prestataire informatique.

Toutes les obligations en détail, avec article de loi et scénario d’attaque
◐ en partie
Astreindre les collaborateurs au secret et les sensibiliser régulièrement. · § 43a al. 2 BRAO, § 2 BORA
↳ couvre : beA, conclusions

Le cours sensibilise votre équipe à l’ingénierie sociale et au traitement des données clients ; l’engagement formel des collaborateurs, c’est vous qui le recueillez. L’attestation prouve que vous avez sensibilisé.

◐ en partie
Le secret professionnel s’applique aussi aux auxiliaires du cabinet. · § 203 al. 1 et 4 StGB
↳ couvre : Usurpation de l’identité d’un client

Secrétariat, avocats stagiaires et apprentis suivent le même cours que les avocats et savent ensuite à quelles demandes ils ne doivent pas répondre.

◐ en partie
Mesures techniques et organisationnelles de protection des données clients. · art. 32 RGPD
↳ couvre : Numéro de compte modifié

Un personnel formé constitue le volet organisationnel et il est documenté avec horodatage. Chiffrement, sauvegardes et contrôle d’accès sont complétés par votre prestataire informatique.

✓ couvert
Utilisation sûre de la boîte aux lettres électronique spéciale des avocats (beA). · § 31a BRAO, § 20 RAVPV
↳ couvre : beA

Des simulations de phishing aux motifs proches du beA entraînent à reconnaître les fausses notifications ; la carte d’accès reste chez vous.

◐ en partie
Notification d’une violation de données sous 72 heures, information des clients. · art. 33 et 34 RGPD
↳ couvre : les quatre attaques

Le cours entraîne la procédure interne de signalement : qui appelle qui, ce qui est noté, ce qu’on évite. La notification elle-même et le registre restent de votre ressort ou de celui de votre délégué à la protection des données.

◐ en partie
Obligations de la cyberassurance : formation du personnel, principe des quatre yeux pour les paiements. · Conditions d’assurance, questionnaire de risque
↳ couvre : Numéro de compte modifié, message vocal

La formation avec attestation est exactement ce que les assureurs demandent dans le questionnaire. La règle du rappel avant tout virement fait l’objet d’un chapitre à part ; le principe des quatre yeux, vous l’organisez en interne.

– votre informatique
Protection technique : chiffrement, sauvegardes, mises à jour, contrôle d’accès. · art. 32 RGPD, état de l’art

Ne fait pas partie de la sensibilisation – relève de vous ou de votre prestataire informatique.

L’attestation est votre réponse à cette question. Ce qu’elle n’est pas : une formation continue reconnue au sens du § 43a al. 6 BRAO. L’entraînement forme votre équipe, pas vos avocats dans leur droit de spécialité.

Exemples

Voici à quoi cela ressemble concrètement.

Cockpit, rapport d’équipe, certificat et attestation d’une entreprise fictive de douze personnes. Les noms et les résultats sont inventés ; la présentation est exactement celle que vous verrez ensuite.

Cockpit Le Cockpit de l’entreprise

Groupes, personnes inscrites et coût si tout le monde termine. C’est d’ici que vous lancez la formation, le test initial ou une nouvelle campagne.

Rapport d’équipe Rapport d’équipe dans le Cockpit

Taux de clic et de saisie de l’équipe, comparaison avec l’ensemble des campagnes, participation à la formation et à l’entraînement. Anonymisé.

Rapport d’équipe PDF d’attestation, page 1

Résultats en un coup d’œil et niveau de protection avec recommandation. Le PDF porte un QR code d’authenticité et convient aux audits, aux assureurs et à la documentation NIS 2.

Certificat Certificat de participation

Nom, cours, dates de la formation et du test pratique, référence aux normes, signature et numéro de certificat vérifiable avec QR code.

Attestation de conformité Attestation de conformité NIS 2

Toutes les formations réalisées, horodatées et avec taux de participation, rattachées aux exigences. Également pour l’ISO 27001, le RGPD, l’AI Act et la cyberassurance.

Rapport individuel Rapport personnel

Chaque personne ne voit que son propre résultat : réaction à chaque e-mail de test, indices qui permettaient de repérer l’arnaque, et ce que l’appareil a révélé.

Tous les exemples

Comment je travaille avec vous

Voici comment se déroule ma formation.

Dans un cabinet d’avocats, la rigueur, la discrétion et la réputation comptent, y compris en matière de sécurité. C’est pourquoi je commence par donner les moyens plutôt que par contrôler : associés, avocats et collaborateurs partent du même niveau de connaissances avant qu’une attaque simulée n’arrive.

Deux options – vous choisissez celle qui vous convient.

1 En personne, par moi

Je forme votre équipe en personne – sur place ou en ligne, par l’échange et avec des exemples tirés de votre quotidien.

2 Chacun en ligne de son côté

Chaque personne apprend en ligne comme elle le préfère – par texte ou vidéo, à son rythme, en choisissant les contenus.

Ma recommandation

D’abord former, ensuite tester – volontairement dans cet ordre.

  1. Formation initiale

    Je commence par former votre équipe (ou vous le faites avec mes supports). Tout le monde part avec les mêmes bases.

  2. Test de phishing pour s’auto-évaluer

    Ce n’est qu’ensuite que suit l’attaque simulée – non pas comme un examen, mais comme une auto-évaluation : chacun voit si ses acquis tiennent au quotidien.

  3. Une culture de la sécurité, rafraîchie si besoin

    La formation et le test font naître dans l’entreprise une culture de la sécurité constructive, que vous renouvelez simplement le moment venu.

📊

Votre bilan repose sur les résultats de votre équipe après la formation – il montre le niveau que vous vouliez atteindre, pas le point de départ sans protection.

Sans abonnement, selon vos besoins et toujours avec mon accompagnement personnel.

Qui est derrière

Un interlocuteur du sud du Bade, pas une hotline.

Patrick Ihle, fondateur de secureIT

Je suis Patrick Ihle, fondateur de secureIT. Professionnellement, je travaille dans la sécurité de l’information et, en parallèle, je suis formateur et enseignant depuis plus de 20 ans. secureIT est ma propre entreprise, à Ballrechten-Dottingen près de Fribourg-en-Brisgau. Si vous réservez chez moi, vous avez un nom et un numéro, pas une hotline. Je me rends volontiers sur place dans les cabinets du sud du Bade ; j’accompagne tous les autres en ligne.

En savoir plus sur moi
L’IA au quotidien professionnel

Secret professionnel et IA ne font bon ménage qu’avec des règles claires.

Rédiger des conclusions, résumer des dossiers, rechercher de la jurisprudence : pour un cabinet d’avocats, l’IA est à la fois tentante et délicate. Des données de clients dans un chatbot librement accessible peuvent violer le secret professionnel, et des tribunaux ont déjà sanctionné des références inventées. Depuis février 2025, l’obligation de maîtrise de l’IA prévue par le règlement européen sur l’IA (AI Act) s’applique en outre à toute votre équipe.

  • Le secret professionnel au sens du § 43a BRAO (loi fédérale allemande sur la profession d’avocat) et du § 203 StGB (Code pénal allemand) s’applique aussi à l’usage de l’IA
  • Repérer les décisions et références inventées avant qu’elles n’atterrissent dans des conclusions
  • Cours sur l’IA avec attestation pour chaque personne, plus un modèle de charte IA pour le cabinet
Voir le cours IA avec attestation Modèle de charte IA (PDF)
FAQ

Questions fréquentes

Est-ce que je vois quel collègue a cliqué sur l’e-mail de test ?
Non, et c’est voulu. Dans le Cockpit, vous voyez le taux du cabinet et de chaque équipe, mais aucun nom. Qui clique arrive sur une page d’apprentissage et le sait lui-même. Ainsi, le test reste un exercice et ne devient pas une question de personnel entre associés, salariés et avocats stagiaires.
La simulation touche-t-elle le beA, notre logiciel de cabinet ou le serveur de messagerie ?
Non. La simulation consiste en des e-mails ordinaires envoyés aux adresses de vos collaborateurs. Je n’accède à rien dans votre cabinet, n’installe rien et n’ai besoin d’aucun accès. Le beA (boîte aux lettres électronique spéciale des avocats allemands) n’est pas concerné. Votre prestataire informatique n’a rien à configurer ; si vous le souhaitez, je lui indique à l’avance de quel domaine d’expédition viennent les e-mails de test, afin que le filtre anti-spam les laisse passer.
Cela remplit-il les obligations de ma cyberassurance ?
La plupart des assureurs demandent dans leur questionnaire de risque s’il existe une formation régulière des collaborateurs au phishing et un principe des quatre yeux pour les paiements. Le parcours couvre le volet formation et le prouve avec un horodatage. Le principe des quatre yeux, vous l’organisez en interne ; la règle du rappel avant les virements fait partie du cours. En cas de doute, présentez l’attestation à votre courtier – j’ai une page dédiée aux courtiers en assurance.
Que deviennent les données de mes collaborateurs ?
Sont enregistrés le nom, l’adresse e-mail, la réussite de la formation et le résultat du test de phishing, sur des serveurs IONOS en Allemagne. Les données des clients ne sont jamais concernées. L’accord de sous-traitance (DPA) est conclu lors de l’inscription et est disponible en PDF pour votre dossier de protection des données.
Combien de temps cela prend-il réellement à mon cabinet ?
Environ 45 min par personne pour le cours, en ligne, interruptible par étapes – donc aussi entre deux rendez-vous clients. Le test de phishing qui suit ne prend pas de temps, il a lieu dans la boîte de réception. Votre propre charge : inscrire l’équipe, activer le cours, télécharger ensuite l’attestation. C’est fait en une heure, et vous pouvez aussi le confier à la gestion administrative du cabinet.
S’agit-il d’un abonnement ?
Non. Il n’y a ni abonnement ni engagement contractuel. Vous réservez formations et tests selon vos besoins – ponctuellement ou de façon récurrente, comme cela vous convient.
Combien cela coûte-t-il ?
Pour les entreprises, 49 € HT par personne, en une fois : formation, première campagne de test de phishing, rapport d’équipe, Cockpit et six mois de rappels mensuels. Chaque campagne de test supplémentaire coûte 22 € par personne. Pour les particuliers, la formation avec certificat coûte 29 € TTC, mais sans rapport d’équipe, Cockpit ni rappels, d’où le prix plus bas. Un premier échange et les autotests sont gratuits. Toutes les prestations comparées sur la page des tarifs →
L’effet d’une formation unique dure-t-il vraiment ?
Pas tout seul, c’est pourquoi je ne m’arrête pas au certificat. Toute personne ayant terminé le cours reçoit pendant six mois, chaque mois civil, une courte micro-leçon interactive par e-mail : moins de cinq minutes, sans connexion, avec un sujet d’actualité différent à chaque fois. La brièveté est voulue : l’effet vient de la répartition dans le temps. Dans le Cockpit, vous voyez le taux de participation de vos équipes et le résultat moyen. Ce rappel est inclus dans le prix entreprise, sans supplément.
Ai-je besoin d’un service informatique pour cela ?
Non. Tout est en place en une heure environ : choisir un cours, inscrire l’équipe, démarrer. Les attestations sont générées automatiquement. Si vous le souhaitez, je fais la mise en place avec vous.
Comment se déroule une formation avec vous ?
Selon la formule de votre choix : je forme votre équipe en personne (sur place ou en ligne), vous formez vous-même avec mes supports prêts à l’emploi, ou chacun apprend en ligne à son rythme. Ma recommandation : d’abord la formation, puis le test de phishing comme autocontrôle – cela construit une culture de la sécurité au lieu de mettre les gens en défaut.
Quelqu’un chez nous sera-t-il exposé ou surveillé ?
Non. Il n’y a ni humiliation publique ni liste nominative « qui a cliqué » pour la direction. C’est l’équipe dans son ensemble qui est évaluée. Un clic malheureux est un moment d’apprentissage, pas une note dans le dossier du personnel.
Est-ce que je remplis ainsi le RGPD, NIS 2, l’ISO 27001 ou les exigences de mon assureur ?
Vous couvrez ainsi le volet sensibilisation et formation de ces obligations – attestation horodatée comprise. Ce qui relève de votre technique/informatique, je l’indique clairement. Vous trouverez la correspondance complète sous « Obligations et normes ».
Que se passe-t-il en cas de changement de personnel ?
Vous ajoutez les nouveaux membres de l’équipe plus tard en un clic : ils reçoivent immédiatement les supports de formation en ligne et un premier autotest, et rejoignent la prochaine formation commune avec le même niveau de connaissances.
Est-ce que je reçois une attestation ou un certificat ?
Oui. Les attestations de participation et de réussite, datées et horodatées, sont générées automatiquement pour chaque personne – comme preuve solide pour les audits, l’assurance ou votre propre documentation.
Est-ce que cela couvre aussi la fraude par IA et les deepfakes ?
Oui. Les scénarios actuels comme le phishing assisté par IA, les fausses voix et les deepfakes font partie des cours et des simulations – en cohérence avec l’obligation de maîtrise de l’IA du règlement européen sur l’IA (AI Act).
Les écoles et les associations sont-elles vraiment gratuites ?
Oui. Pour les écoles et les associations à but non lucratif, l’offre est gratuite – j’y tiens personnellement.
En combien de temps puis-je démarrer ?
Tout de suite et sans rendez-vous, si vous le souhaitez : vous inscrivez vous-même votre entreprise ou votre établissement sous /registrieren, créez votre équipe, choisissez le cours et les modèles de phishing, puis lancez la campagne de test – le tout en autonomie dans le Cockpit, en une heure environ. Pour découvrir, il y a les autotests gratuits. Et si vous préférez être accompagné, écrivez-moi un petit message ; je vous recontacte personnellement.

Votre question n’y figure pas ?

Posez-la-moi directement. Une adresse e-mail n’est nécessaire que si vous souhaitez recevoir ma réponse.

Confirme rapidement qu’un humain tape ici, et non un robot.

Associés, avocats et secrétariat formés en une semaine.

Inscrire l’équipe, activer le cours, c’est tout. L’attestation pour l’autorité et l’assureur rejoint ensuite vos archives. Compte gratuit ; vous ne payez qu’au lancement.

Inscrire mon équipe D’abord tester moi-même

Configuré en une heure, formé en une semaine.

Créez un compte gratuit, inscrivez votre équipe, activez le cours. Vous ne payez qu’au lancement. Vous préférez d’abord voir à quoi ressemble un e-mail de test ? L’autotest est gratuit.

Inscrire votre équipe Testez d’abord vous-même