Vous détenez les données d’une centaine d’entreprises. Un e-mail suffit.
Fiches de paie avec IBAN et numéros de sécurité sociale, comptes annuels, dossiers de financement, accès à DATEV (la coopérative allemande de logiciels comptables et fiscaux) et à ELSTER (le portail en ligne de l’administration fiscale allemande) : votre cabinet détient ce que les criminels devraient sinon chercher client par client. Vous répondez du secret professionnel, même si quelqu’un clique à l’accueil. J’entraîne les conseillers habilités, les assistants fiscaux et les apprentis à reconnaître l’e-mail falsifié : sans projet informatique, sans jargon, en environ 45 minutes par personne.
Formation, test de phishing, six mois de rappels et attestation. Sans abonnement. Douze personnes : 588 € HT. Un cabinet d’associés de 30 personnes : 1 470 € HT.
En ligne, interruptible à tout moment, entre deux rendez-vous clients ou pendant la semaine calme après le 10 (l’échéance déclarative mensuelle). Votre propre effort : inscrire l’équipe, c’est tout.
Qui a été formé et quand, plus le taux de l’équipe. Le document pour l’autorité de protection des données, l’assureur responsabilité civile professionnelle, le cyberassureur et vos propres archives du cabinet.
Lundi, vous inscrivez l’équipe, vendredi, l’attestation est dans le Cockpit. Sans prestataire informatique, sans installation, DATEV et votre logiciel de cabinet restent intacts.
Ce que les criminels font de vos données clients – et ce que cela vous coûte.
Vous pouvez difficilement chiffrer la valeur de vos données. Les attaquants, eux, le peuvent. Les données clients ne sont pas « volées », elles sont copiées : vous les avez toujours, et quelqu’un d’autre aussi désormais. Et contrairement au commerce d’à côté, le dommage ne frappe pas une seule entreprise, mais tous vos clients à la fois.
Qui détient vos fiches de paie connaît le nom, l’IBAN et le salaire de chaque salarié de vos clients. Il en tire l’e-mail à l’employeur : « Mes coordonnées bancaires ont changé. » Qui détient votre comptabilité connaît les fournisseurs, le rythme de facturation et les montants, et falsifie la prochaine facture sur mesure. Les deux se produisent chez le client, mais avec ce que vous savez, et le client se demande d’où les auteurs le tenaient.
Les procurations ELSTER, les accès DATEV et les données bancaires de DATEV Unternehmen online ouvrent un chemin direct vers l’argent : comptes de remboursement modifiés, déclarations de TVA manipulées, paiements depuis le compte du client. L’administration fiscale se manifeste quand il est trop tard.
Un client est sur le point de vendre, de se financer ou de déposer le bilan, et ses chiffres sont entre les mains de l’attaquant. On fait chanter d’abord le client, puis vous. Sans paiement, comptes annuels, listes de salaires et copies de pièces d’identité finissent en libre accès sur Internet. Impossible de les récupérer, le secret est rompu pour de bon.
Des systèmes chiffrés, cela veut dire : pas de paie, pas de déclaration de TVA, plus aucune demande de délai déposée à temps, souvent pendant des jours. Des majorations de retard pour tous les clients en même temps, et chacun d’eux appelle. Remise en route, analyse forensique et conseil juridique coûtent généralement plus que n’importe quelle rançon.
Et voici ce que vous devez faire ensuite
Notification à l’autorité régionale de protection des données dès qu’un risque pour les personnes concernées ne peut être exclu (art. 33 RGPD). Le secret professionnel n’en dispense pas.
Information de chaque client concerné en cas de risque élevé (art. 34 RGPD), ce qui, pour les données de paie, inclut aussi ses salariés. En outre, déclaration à l’assureur responsabilité civile professionnelle et, selon le cas, dépôt de plainte.
Responsabilité professionnelle (§ 57 StBerG, § 203 StGB), amendes possibles et dommages-intérêts envers les clients. Les mandats qui partent après un incident ne reviennent pas.
Presque chacun de ces cas commence par un e-mail qu’une personne a cru authentique. C’est ce moment de reconnaissance que j’entraîne.
Voici comment votre secteur est attaqué en ce moment.
Je reproduis ces scénarios dans des simulations réalistes, pour que votre équipe les reconnaisse le moment venu au lieu de les comprendre seulement une fois le dommage subi.
« Nouveau document dans le portail – veuillez vous connecter » ou « Votre certificat expire » mène à une page de connexion imitée.
Un prétendu avis de recouvrement forcé ou de remboursement avec un lien ou une pièce jointe, souvent avec le nom d’un vrai client dans l’objet.
Un client envoie « les factures manquantes pour la déclaration de TVA ». Le compte du client est authentique, simplement piraté, et la pièce jointe fait entrer le logiciel malveillant dans le cabinet.
Juste avant le traitement de la paie, une « salariée » du client signale ses nouvelles coordonnées bancaires, ou l’associé demande par message vocal généré par IA un virement urgent et confidentiel.
Ce que vous devez faire – et ce que cela vous permet de cocher.
Pour les cabinets de conseil fiscal, ce qui compte, c’est le droit professionnel (StBerG, BOStB – le code de déontologie des conseillers fiscaux, § 203 StGB), le RGPD et, pour les cyberpolices, les obligations imposées par l’assureur. Il n’existe pas pour les conseillers fiscaux de règle de formation spécifique comme pour les cabinets médicaux, mais en cas de sinistre, l’autorité de contrôle, l’assureur responsabilité civile et le cyberassureur demandent ce que vous avez fait sur le plan organisationnel.
Le parcours couvre la sensibilisation de votre équipe et la prouve avec un horodatage : c’est ce que l’autorité de protection des données, l’assureur responsabilité civile professionnelle et le cyberassureur entendent par « mesures organisationnelles ».
Restent de votre ressort : l’engagement formel de confidentialité des collaborateurs selon le § 62 StBerG, le principe des quatre yeux pour les paiements, et la technique : chiffrement, sauvegardes, mises à jour chez votre prestataire informatique ou votre partenaire DATEV.
Toutes les obligations en détail, avec article de loi et scénario d’attaque
Le cours sensibilise votre équipe à l’ingénierie sociale et au traitement des données clients. L’attestation prouve que vous avez sensibilisé.
L’engagement formel, vous le faites vous-même. Le cours fournit ce qui manque ensuite : assistants fiscaux, apprentis et service paie savent à quelles demandes ils ne doivent pas répondre et comment les reconnaître.
Tout le monde suit le même cours que les conseillers habilités, de l’associé à l’aide temporaire à la saisie des justificatifs.
Un personnel formé constitue la partie organisationnelle et est documenté avec horodatage. Votre prestataire informatique complète avec le chiffrement, les sauvegardes et le contrôle d’accès.
Le cours entraîne le circuit de signalement interne : qui appelle qui, ce qu’on note, ce qu’on évite. La notification elle-même et le registre relèvent de vous ou de votre délégué à la protection des données.
La formation avec attestation est exactement ce que les assureurs demandent dans le questionnaire. La règle du rappel avant les virements fait l’objet d’un chapitre à part ; le principe des quatre yeux, vous l’organisez en interne.
Ne fait pas partie de la sensibilisation – relève de vous, de votre prestataire informatique ou de votre partenaire DATEV.
L’attestation est votre réponse à cette question. Ce qu’elle n’est pas : une formation continue en droit fiscal. La formation apprend à tout votre cabinet à reconnaître les attaques, elle ne forme pas vos conseillers à leur métier.
Voici ce que vous avez en main après le parcours.
Vous n’écrivez rien de tout cela vous-même. Après la dernière personne de l’équipe, tout se trouve dans le Cockpit : vous le téléchargez et le classez dans les archives du cabinet. Votre délégué à la protection des données peut examiner l’accord de sous-traitance à l’avance, il est accessible publiquement.
Une page : situation de départ, coûts pour 12, 25 et 40 personnes, effort, ce que c’est et ce que ce n’est pas, proposition de décision. À imprimer pour la prochaine réunion.
📋 Attestation de formation horodatéeQui a été formé et quand, taux de l’équipe au test de phishing, horodatage. Sous Exemples, vous voyez un modèle avec des données fictives, tel que votre courtier le reçoit.
🔎 Certificat par personne, vérifiableChaque personne reçoit une attestation de participation dont chacun peut vérifier l’authenticité en ligne.
🔒 Accord de sous-traitance (DPA)Je traite les noms et adresses e-mail de vos collaborateurs, sur des serveurs en Allemagne. Je ne touche jamais aux données clients. L’accord est conclu lors de l’inscription, en PDF pour votre dossier de protection des données.
Voici à quoi cela ressemble concrètement.
Cockpit, rapport d’équipe, certificat et attestation d’une entreprise fictive de douze personnes. Les noms et les résultats sont inventés ; la présentation est exactement celle que vous verrez ensuite.
Groupes, personnes inscrites et coût si tout le monde termine. C’est d’ici que vous lancez la formation, le test initial ou une nouvelle campagne.
Taux de clic et de saisie de l’équipe, comparaison avec l’ensemble des campagnes, participation à la formation et à l’entraînement. Anonymisé.
Résultats en un coup d’œil et niveau de protection avec recommandation. Le PDF porte un QR code d’authenticité et convient aux audits, aux assureurs et à la documentation NIS 2.
Nom, cours, dates de la formation et du test pratique, référence aux normes, signature et numéro de certificat vérifiable avec QR code.
Toutes les formations réalisées, horodatées et avec taux de participation, rattachées aux exigences. Également pour l’ISO 27001, le RGPD, l’AI Act et la cyberassurance.
Chaque personne ne voit que son propre résultat : réaction à chaque e-mail de test, indices qui permettaient de repérer l’arnaque, et ce que l’appareil a révélé.
Voici comment se déroule ma formation.
Dans un cabinet de conseil fiscal, la rigueur, la discrétion et la confiance des clients comptent, y compris en matière de sécurité. C’est pourquoi je commence par donner les moyens d’agir plutôt que de contrôler : conseillers habilités, assistants fiscaux et apprentis partent du même niveau de connaissances avant même qu’une attaque simulée n’arrive.
Deux options – vous choisissez celle qui vous convient.
Je forme votre équipe en personne – sur place ou en ligne, par l’échange et avec des exemples tirés de votre quotidien.
Chaque personne apprend en ligne comme elle le préfère – par texte ou vidéo, à son rythme, en choisissant les contenus.
D’abord former, ensuite tester – volontairement dans cet ordre.
-
Formation initiale
Je commence par former votre équipe (ou vous le faites avec mes supports). Tout le monde part avec les mêmes bases.
-
Test de phishing pour s’auto-évaluer
Ce n’est qu’ensuite que suit l’attaque simulée – non pas comme un examen, mais comme une auto-évaluation : chacun voit si ses acquis tiennent au quotidien.
-
Une culture de la sécurité, rafraîchie si besoin
La formation et le test font naître dans l’entreprise une culture de la sécurité constructive, que vous renouvelez simplement le moment venu.
Votre bilan repose sur les résultats de votre équipe après la formation – il montre le niveau que vous vouliez atteindre, pas le point de départ sans protection.
Sans abonnement, selon vos besoins et toujours avec mon accompagnement personnel.
Un interlocuteur du sud du Bade, pas une hotline.
Je suis Patrick Ihle, fondateur de secureIT. Professionnellement, je travaille dans la sécurité de l’information et, en parallèle, je suis formateur et enseignant depuis plus de 20 ans. secureIT est ma propre entreprise, à Ballrechten-Dottingen près de Fribourg-en-Brisgau (Freiburg). Avec moi, vous avez un nom et un numéro, pas une hotline. Je rends visite sur place aux cabinets du sud du Bade s’ils le souhaitent, et j’accompagne tous les autres en ligne.
En savoir plus sur moiLes données des clients et de paie restent dehors, même si l’IA irait plus vite.
Trier des justificatifs, répondre aux e-mails des clients, construire une formule pour l’état de paie : l’IA fait gagner du temps à un cabinet de conseil fiscal. Avec de vraies données de clients ou de paie, cela devient une transmission à un tiers qui touche à votre obligation de secret. Depuis février 2025, le règlement européen sur l’IA (AI Act) vous impose de former votre équipe à la maîtrise de l’IA.
- Le secret professionnel selon le § 57 StBerG (loi allemande sur le conseil fiscal) et le § 203 StGB (Code pénal allemand) vaut aussi à l’égard des fournisseurs d’IA
- Se faire expliquer une formule, oui. Téléverser des tableaux de clients, non
- Cours IA avec attestation pour chaque personne, plus un modèle de charte IA pour le cabinet
Pour votre cabinet.
Trois e-mails de phishing simulés envoyés à votre propre adresse. Vous voyez ainsi à l’avance à quoi ressemble le test pour votre équipe.
Attestation pour la cyberassurance →Ce que l’assureur demande dans le questionnaire et à quoi ressemble l’attestation, à transmettre à votre courtier.
Pour vos clients →Deux lignes dans votre lettre aux clients, et vos clients obtiennent la même attestation. Avec commission de partenaire.
Questions fréquentes
Est-ce que je vois quelle collègue ou quel collègue a cliqué sur l’e-mail de test ?
La simulation touche-t-elle DATEV, notre logiciel de cabinet ou le serveur de messagerie ?
Comment convaincre mes associés lors de la réunion des associés ?
Cela remplit-il les obligations de mon assurance responsabilité civile professionnelle et de ma cyberassurance ?
Que deviennent les données de mes collaborateurs, et mon délégué à la protection des données peut-il les examiner à l’avance ?
Combien de temps cela prend-il réellement à mon cabinet ?
Puis-je aussi le recommander à mes clients ?
S’agit-il d’un abonnement ?
Combien cela coûte-t-il ?
L’effet d’une formation unique dure-t-il vraiment ?
Ai-je besoin d’un service informatique pour cela ?
Comment se déroule une formation avec vous ?
Quelqu’un chez nous sera-t-il exposé ou surveillé ?
Est-ce que je remplis ainsi le RGPD, NIS 2, l’ISO 27001 ou les exigences de mon assureur ?
Que se passe-t-il en cas de changement de personnel ?
Est-ce que je reçois une attestation ou un certificat ?
Est-ce que cela couvre aussi la fraude par IA et les deepfakes ?
Les écoles et les associations sont-elles vraiment gratuites ?
En combien de temps puis-je démarrer ?
Votre question n’y figure pas ?
Posez-la-moi directement. Une adresse e-mail n’est nécessaire que si vous souhaitez recevoir ma réponse.
Associés, assistants fiscaux et apprentis formés en une semaine.
Inscrire l’équipe, activer le cours, c’est tout. L’attestation pour l’autorité, l’assureur responsabilité civile et le cyberassureur rejoint ensuite les archives du cabinet. Le compte est gratuit, vous ne payez qu’au démarrage.