Le secret professionnel n’est qu’à un e-mail de la violation.
Vous répondez personnellement du secret professionnel, même si quelqu’un clique au secrétariat. Un cabinet détient des dossiers qui intéressent adversaires et maîtres chanteurs, et des fonds sur des comptes fiduciaires qui attirent les escrocs. Je forme associés, avocats et collaborateurs à reconnaître le seul e-mail falsifié qui compte : sans projet informatique, sans jargon, en environ 45 minutes par personne.
Formation, test de phishing, six mois de rappels et attestation. Sans abonnement. Douze personnes : 588 € HT. Un cabinet d’associés de 30 personnes : 1 470 € HT.
En ligne, interruptible à tout moment, entre deux rendez-vous ou le vendredi après-midi. Votre propre effort : inscrire l’équipe, c’est tout.
Qui a été formé et quand, plus le taux de l’équipe. Le document pour l’autorité de protection des données, l’assureur et vos propres archives.
Lundi, vous inscrivez l’équipe ; vendredi, l’attestation est dans le Cockpit. Sans prestataire informatique, sans installation ; le beA et votre logiciel de cabinet ne sont pas touchés.
Ce que les criminels font des dossiers clients – et ce que cela vous coûte.
Vous pouvez difficilement chiffrer la valeur de vos dossiers ; les attaquants, eux, le peuvent. Les données clients ne sont pas « volées », elles sont copiées : vous les avez toujours, et quelqu’un d’autre aussi désormais.
Avec des dossiers de divorce, des procédures pénales ou des contrats de cession d’entreprise en main, les auteurs écrivent eux-mêmes à vos clients : payer ou être publié. Le cabinet new-yorkais Grubman Shire Meiselas & Sacks l’a vécu en 2020, avec des clients célèbres et une demande de 42 millions de dollars.
Si personne ne paie, conclusions, procurations et copies de pièces d’identité se retrouvent en accès libre sur Internet, à la portée des adversaires, de la presse et des usurpateurs d’identité. Impossible de les récupérer : le secret est rompu pour de bon.
Le montant d’une transaction ou le versement d’un prix de vente part vers le « nouveau numéro de compte » de la partie adverse ou du client. L’argent est perdu, le client vous le réclame, et votre assurance responsabilité civile professionnelle examine si vous avez été négligent.
Des systèmes chiffrés signifient : aucun accès aux dossiers, à l’agenda des délais ni au beA, souvent pendant des jours. Un délai manqué engage votre responsabilité, et la remise en route, l’analyse forensique et le conseil juridique coûtent généralement plus que n’importe quelle rançon.
Et voici ce que vous devez faire ensuite
Notification à l’autorité régionale de protection des données dès qu’un risque pour les personnes concernées ne peut être exclu (art. 33 RGPD). Le secret professionnel ne vous en dispense pas.
Information de chaque client concerné en cas de risque élevé (art. 34 RGPD), ainsi que déclaration à votre assurance responsabilité civile professionnelle et, selon le cas, dépôt de plainte.
Responsabilité déontologique (§ 43a BRAO, § 203 StGB), amendes possibles et dommages-intérêts. La réputation d’un cabinet ne s’assure pas.
Presque tous ces cas commencent par un e-mail qu’une personne a cru authentique. C’est cette reconnaissance-là que j’entraîne.
Voici comment votre secteur est attaqué en ce moment.
Je reproduis ces scénarios dans des simulations réalistes, pour que votre équipe les reconnaisse le moment venu au lieu de les comprendre seulement une fois le dommage subi.
« Nouveau message dans le beA – veuillez confirmer votre boîte » mène à une page de connexion imitée. (Le beA est la boîte aux lettres électronique obligatoire des avocats allemands.)
De prétendues conclusions de la partie adverse ou une mise en demeure assortie d’un délai pressant font entrer un fichier malveillant dans le cabinet.
Peu avant le versement, le client ou l’avocat adverse annonce de « nouvelles coordonnées bancaires » pour le montant de la transaction.
Soi-disant l’associé fondateur, par e-mail ou message vocal généré par IA : un virement urgent et confidentiel depuis le compte fiduciaire.
Ce que vous devez faire – et ce que cela vous permet de cocher.
Pour les cabinets d’avocats, ce qui compte, c’est la déontologie (BRAO, BORA (règlement professionnel des avocats allemands), § 203 StGB), le RGPD et, pour les cyberpolices, les obligations envers l’assureur. Contrairement aux cabinets médicaux, il n’existe pas de règle spécifique de formation pour les avocats, mais en cas de sinistre, autorité et assureur demandent ce que vous avez fait sur le plan organisationnel.
Le parcours couvre la sensibilisation de votre équipe et la documente avec un horodatage : ce que l’autorité de protection des données, l’assurance responsabilité civile professionnelle et le cyberassureur entendent par « mesures organisationnelles ».
Restent de votre ressort : l’engagement formel de confidentialité des collaborateurs, le principe des quatre yeux pour les paiements depuis le compte fiduciaire, et la technique – chiffrement, sauvegardes, mises à jour chez votre prestataire informatique.
Toutes les obligations en détail, avec article de loi et scénario d’attaque
Le cours sensibilise votre équipe à l’ingénierie sociale et au traitement des données clients ; l’engagement formel des collaborateurs, c’est vous qui le recueillez. L’attestation prouve que vous avez sensibilisé.
Secrétariat, avocats stagiaires et apprentis suivent le même cours que les avocats et savent ensuite à quelles demandes ils ne doivent pas répondre.
Un personnel formé constitue le volet organisationnel et il est documenté avec horodatage. Chiffrement, sauvegardes et contrôle d’accès sont complétés par votre prestataire informatique.
Des simulations de phishing aux motifs proches du beA entraînent à reconnaître les fausses notifications ; la carte d’accès reste chez vous.
Le cours entraîne la procédure interne de signalement : qui appelle qui, ce qui est noté, ce qu’on évite. La notification elle-même et le registre restent de votre ressort ou de celui de votre délégué à la protection des données.
La formation avec attestation est exactement ce que les assureurs demandent dans le questionnaire. La règle du rappel avant tout virement fait l’objet d’un chapitre à part ; le principe des quatre yeux, vous l’organisez en interne.
Ne fait pas partie de la sensibilisation – relève de vous ou de votre prestataire informatique.
L’attestation est votre réponse à cette question. Ce qu’elle n’est pas : une formation continue reconnue au sens du § 43a al. 6 BRAO. L’entraînement forme votre équipe, pas vos avocats dans leur droit de spécialité.
Voici ce que vous avez en main après le parcours.
Vous ne rédigez rien vous-même. Une fois que le dernier membre de l’équipe a terminé, tout est dans le Cockpit : vous le téléchargez et le versez à vos archives.
Une page : situation de départ, coûts pour 12, 25 et 40 personnes, effort, ce que c’est et ce que ce n’est pas, proposition de décision. À imprimer pour la prochaine réunion.
📋 Attestation de formation horodatéeQui a été formé et quand, taux de l’équipe au test de phishing, horodatage. Sous Exemples, vous trouvez un modèle avec des données fictives, tel que votre courtier le reçoit.
🔎 Certificat par personne, vérifiableChaque personne reçoit une attestation de participation dont chacun peut vérifier l’authenticité en ligne.
🔒 Accord de sous-traitance (DPA)Je traite les noms et adresses e-mail de vos collaborateurs, sur des serveurs en Allemagne. L’accord est conclu lors de l’inscription, en PDF pour votre dossier de protection des données.
Voici à quoi cela ressemble concrètement.
Cockpit, rapport d’équipe, certificat et attestation d’une entreprise fictive de douze personnes. Les noms et les résultats sont inventés ; la présentation est exactement celle que vous verrez ensuite.
Groupes, personnes inscrites et coût si tout le monde termine. C’est d’ici que vous lancez la formation, le test initial ou une nouvelle campagne.
Taux de clic et de saisie de l’équipe, comparaison avec l’ensemble des campagnes, participation à la formation et à l’entraînement. Anonymisé.
Résultats en un coup d’œil et niveau de protection avec recommandation. Le PDF porte un QR code d’authenticité et convient aux audits, aux assureurs et à la documentation NIS 2.
Nom, cours, dates de la formation et du test pratique, référence aux normes, signature et numéro de certificat vérifiable avec QR code.
Toutes les formations réalisées, horodatées et avec taux de participation, rattachées aux exigences. Également pour l’ISO 27001, le RGPD, l’AI Act et la cyberassurance.
Chaque personne ne voit que son propre résultat : réaction à chaque e-mail de test, indices qui permettaient de repérer l’arnaque, et ce que l’appareil a révélé.
Voici comment se déroule ma formation.
Dans un cabinet d’avocats, la rigueur, la discrétion et la réputation comptent, y compris en matière de sécurité. C’est pourquoi je commence par donner les moyens plutôt que par contrôler : associés, avocats et collaborateurs partent du même niveau de connaissances avant qu’une attaque simulée n’arrive.
Deux options – vous choisissez celle qui vous convient.
Je forme votre équipe en personne – sur place ou en ligne, par l’échange et avec des exemples tirés de votre quotidien.
Chaque personne apprend en ligne comme elle le préfère – par texte ou vidéo, à son rythme, en choisissant les contenus.
D’abord former, ensuite tester – volontairement dans cet ordre.
-
Formation initiale
Je commence par former votre équipe (ou vous le faites avec mes supports). Tout le monde part avec les mêmes bases.
-
Test de phishing pour s’auto-évaluer
Ce n’est qu’ensuite que suit l’attaque simulée – non pas comme un examen, mais comme une auto-évaluation : chacun voit si ses acquis tiennent au quotidien.
-
Une culture de la sécurité, rafraîchie si besoin
La formation et le test font naître dans l’entreprise une culture de la sécurité constructive, que vous renouvelez simplement le moment venu.
Votre bilan repose sur les résultats de votre équipe après la formation – il montre le niveau que vous vouliez atteindre, pas le point de départ sans protection.
Sans abonnement, selon vos besoins et toujours avec mon accompagnement personnel.
Un interlocuteur du sud du Bade, pas une hotline.
Je suis Patrick Ihle, fondateur de secureIT. Professionnellement, je travaille dans la sécurité de l’information et, en parallèle, je suis formateur et enseignant depuis plus de 20 ans. secureIT est ma propre entreprise, à Ballrechten-Dottingen près de Fribourg-en-Brisgau. Si vous réservez chez moi, vous avez un nom et un numéro, pas une hotline. Je me rends volontiers sur place dans les cabinets du sud du Bade ; j’accompagne tous les autres en ligne.
En savoir plus sur moiSecret professionnel et IA ne font bon ménage qu’avec des règles claires.
Rédiger des conclusions, résumer des dossiers, rechercher de la jurisprudence : pour un cabinet d’avocats, l’IA est à la fois tentante et délicate. Des données de clients dans un chatbot librement accessible peuvent violer le secret professionnel, et des tribunaux ont déjà sanctionné des références inventées. Depuis février 2025, l’obligation de maîtrise de l’IA prévue par le règlement européen sur l’IA (AI Act) s’applique en outre à toute votre équipe.
- Le secret professionnel au sens du § 43a BRAO (loi fédérale allemande sur la profession d’avocat) et du § 203 StGB (Code pénal allemand) s’applique aussi à l’usage de l’IA
- Repérer les décisions et références inventées avant qu’elles n’atterrissent dans des conclusions
- Cours sur l’IA avec attestation pour chaque personne, plus un modèle de charte IA pour le cabinet
Pour votre cabinet.
La comparaison complète avec le RGPD, la cyberassurance et l’ISO 27001, si votre assureur ou un client important en demande davantage.
Autotest gratuit →Trois e-mails de phishing simulés envoyés à votre propre adresse. Vous voyez ainsi à l’avance à quoi ressemblera le test pour votre équipe.
Attestation pour la cyberassurance →Ce que l’assureur demande dans le questionnaire et à quoi ressemble l’attestation, à transmettre à votre courtier.
Questions fréquentes
Est-ce que je vois quel collègue a cliqué sur l’e-mail de test ?
La simulation touche-t-elle le beA, notre logiciel de cabinet ou le serveur de messagerie ?
Cela remplit-il les obligations de ma cyberassurance ?
Que deviennent les données de mes collaborateurs ?
Combien de temps cela prend-il réellement à mon cabinet ?
S’agit-il d’un abonnement ?
Combien cela coûte-t-il ?
L’effet d’une formation unique dure-t-il vraiment ?
Ai-je besoin d’un service informatique pour cela ?
Comment se déroule une formation avec vous ?
Quelqu’un chez nous sera-t-il exposé ou surveillé ?
Est-ce que je remplis ainsi le RGPD, NIS 2, l’ISO 27001 ou les exigences de mon assureur ?
Que se passe-t-il en cas de changement de personnel ?
Est-ce que je reçois une attestation ou un certificat ?
Est-ce que cela couvre aussi la fraude par IA et les deepfakes ?
Les écoles et les associations sont-elles vraiment gratuites ?
En combien de temps puis-je démarrer ?
Votre question n’y figure pas ?
Posez-la-moi directement. Une adresse e-mail n’est nécessaire que si vous souhaitez recevoir ma réponse.
Associés, avocats et secrétariat formés en une semaine.
Inscrire l’équipe, activer le cours, c’est tout. L’attestation pour l’autorité et l’assureur rejoint ensuite vos archives. Compte gratuit ; vous ne payez qu’au lancement.