Pour les conseillers fiscaux et leurs cabinets

Vous détenez les données d’une centaine d’entreprises. Un e-mail suffit.

Fiches de paie avec IBAN et numéros de sécurité sociale, comptes annuels, dossiers de financement, accès à DATEV (la coopérative allemande de logiciels comptables et fiscaux) et à ELSTER (le portail en ligne de l’administration fiscale allemande) : votre cabinet détient ce que les criminels devraient sinon chercher client par client. Vous répondez du secret professionnel, même si quelqu’un clique à l’accueil. J’entraîne les conseillers habilités, les assistants fiscaux et les apprentis à reconnaître l’e-mail falsifié : sans projet informatique, sans jargon, en environ 45 minutes par personne.

Scène d’exemple pour Cabinets de conseil fiscal
« Je réponds du secret professionnel, même si l’apprentie clique. »
« Vingt-cinq personnes, des justificatifs et des factures en pièce jointe tous les jours, et personne n’est chargé de la sécurité informatique. »
« Je lis des articles sur le phishing par IA et je ne sais pas si mon cabinet le détecterait. »
Inscrire votre équipe Voir les tarifs
49 € par personne, en une fois

Formation, test de phishing, six mois de rappels et attestation. Sans abonnement. Douze personnes : 588 € HT. Un cabinet d’associés de 30 personnes : 1 470 € HT.

45 min par personne

En ligne, interruptible à tout moment, entre deux rendez-vous clients ou pendant la semaine calme après le 10 (l’échéance déclarative mensuelle). Votre propre effort : inscrire l’équipe, c’est tout.

PDF attestation horodatée

Qui a été formé et quand, plus le taux de l’équipe. Le document pour l’autorité de protection des données, l’assureur responsabilité civile professionnelle, le cyberassureur et vos propres archives du cabinet.

1 semaine jusqu’à l’attestation

Lundi, vous inscrivez l’équipe, vendredi, l’attestation est dans le Cockpit. Sans prestataire informatique, sans installation, DATEV et votre logiciel de cabinet restent intacts.

Ce qui se passe après le clic

Ce que les criminels font de vos données clients – et ce que cela vous coûte.

Vous pouvez difficilement chiffrer la valeur de vos données. Les attaquants, eux, le peuvent. Les données clients ne sont pas « volées », elles sont copiées : vous les avez toujours, et quelqu’un d’autre aussi désormais. Et contrairement au commerce d’à côté, le dommage ne frappe pas une seule entreprise, mais tous vos clients à la fois.

Salaires et factures sont détournés

Qui détient vos fiches de paie connaît le nom, l’IBAN et le salaire de chaque salarié de vos clients. Il en tire l’e-mail à l’employeur : « Mes coordonnées bancaires ont changé. » Qui détient votre comptabilité connaît les fournisseurs, le rythme de facturation et les montants, et falsifie la prochaine facture sur mesure. Les deux se produisent chez le client, mais avec ce que vous savez, et le client se demande d’où les auteurs le tenaient.

Remboursements et accès

Les procurations ELSTER, les accès DATEV et les données bancaires de DATEV Unternehmen online ouvrent un chemin direct vers l’argent : comptes de remboursement modifiés, déclarations de TVA manipulées, paiements depuis le compte du client. L’administration fiscale se manifeste quand il est trop tard.

Chantage avec les bilans

Un client est sur le point de vendre, de se financer ou de déposer le bilan, et ses chiffres sont entre les mains de l’attaquant. On fait chanter d’abord le client, puis vous. Sans paiement, comptes annuels, listes de salaires et copies de pièces d’identité finissent en libre accès sur Internet. Impossible de les récupérer, le secret est rompu pour de bon.

Le cabinet est à l’arrêt, le 10 arrive quand même

Des systèmes chiffrés, cela veut dire : pas de paie, pas de déclaration de TVA, plus aucune demande de délai déposée à temps, souvent pendant des jours. Des majorations de retard pour tous les clients en même temps, et chacun d’eux appelle. Remise en route, analyse forensique et conseil juridique coûtent généralement plus que n’importe quelle rançon.

Et voici ce que vous devez faire ensuite

72 heures

Notification à l’autorité régionale de protection des données dès qu’un risque pour les personnes concernées ne peut être exclu (art. 33 RGPD). Le secret professionnel n’en dispense pas.

sans délai

Information de chaque client concerné en cas de risque élevé (art. 34 RGPD), ce qui, pour les données de paie, inclut aussi ses salariés. En outre, déclaration à l’assureur responsabilité civile professionnelle et, selon le cas, dépôt de plainte.

durablement

Responsabilité professionnelle (§ 57 StBerG, § 203 StGB), amendes possibles et dommages-intérêts envers les clients. Les mandats qui partent après un incident ne reviennent pas.

Presque chacun de ces cas commence par un e-mail qu’une personne a cru authentique. C’est ce moment de reconnaissance que j’entraîne.

Attaques typiques

Voici comment votre secteur est attaqué en ce moment.

Je reproduis ces scénarios dans des simulations réalistes, pour que votre équipe les reconnaisse le moment venu au lieu de les comprendre seulement une fois le dommage subi.

Faux message DATEV ou ELSTER

« Nouveau document dans le portail – veuillez vous connecter » ou « Votre certificat expire » mène à une page de connexion imitée.

« Centre des impôts » avec relance et délai

Un prétendu avis de recouvrement forcé ou de remboursement avec un lien ou une pièce jointe, souvent avec le nom d’un vrai client dans l’objet.

Justificatifs du client avec fichier malveillant

Un client envoie « les factures manquantes pour la déclaration de TVA ». Le compte du client est authentique, simplement piraté, et la pièce jointe fait entrer le logiciel malveillant dans le cabinet.

Coordonnées bancaires modifiées avant le virement des salaires

Juste avant le traitement de la paie, une « salariée » du client signale ses nouvelles coordonnées bancaires, ou l’associé demande par message vocal généré par IA un virement urgent et confidentiel.

Vos obligations

Ce que vous devez faire – et ce que cela vous permet de cocher.

Pour les cabinets de conseil fiscal, ce qui compte, c’est le droit professionnel (StBerG, BOStB – le code de déontologie des conseillers fiscaux, § 203 StGB), le RGPD et, pour les cyberpolices, les obligations imposées par l’assureur. Il n’existe pas pour les conseillers fiscaux de règle de formation spécifique comme pour les cabinets médicaux, mais en cas de sinistre, l’autorité de contrôle, l’assureur responsabilité civile et le cyberassureur demandent ce que vous avez fait sur le plan organisationnel.

✓ couvert par le parcours

Le parcours couvre la sensibilisation de votre équipe et la prouve avec un horodatage : c’est ce que l’autorité de protection des données, l’assureur responsabilité civile professionnelle et le cyberassureur entendent par « mesures organisationnelles ».

– reste à votre charge

Restent de votre ressort : l’engagement formel de confidentialité des collaborateurs selon le § 62 StBerG, le principe des quatre yeux pour les paiements, et la technique : chiffrement, sauvegardes, mises à jour chez votre prestataire informatique ou votre partenaire DATEV.

Toutes les obligations en détail, avec article de loi et scénario d’attaque
◐ en partie
Secret sur tout ce dont on a connaissance dans l’exercice de la profession. · § 57 al. 1 StBerG, § 5 BOStB
↳ couvre : DATEV/ELSTER, centre des impôts

Le cours sensibilise votre équipe à l’ingénierie sociale et au traitement des données clients. L’attestation prouve que vous avez sensibilisé.

◐ en partie
Engager les personnes employées au secret. · § 62 StBerG
↳ couvre : Usurpation d’identité d’un client

L’engagement formel, vous le faites vous-même. Le cours fournit ce qui manque ensuite : assistants fiscaux, apprentis et service paie savent à quelles demandes ils ne doivent pas répondre et comment les reconnaître.

◐ en partie
Le secret professionnel s’applique aussi aux auxiliaires du cabinet. · § 203 al. 1 n° 3 et al. 4 StGB
↳ couvre : Justificatifs du client

Tout le monde suit le même cours que les conseillers habilités, de l’associé à l’aide temporaire à la saisie des justificatifs.

◐ en partie
Mesures techniques et organisationnelles pour protéger les données clients. · art. 32 RGPD
↳ couvre : Coordonnées bancaires modifiées

Un personnel formé constitue la partie organisationnelle et est documenté avec horodatage. Votre prestataire informatique complète avec le chiffrement, les sauvegardes et le contrôle d’accès.

◐ en partie
Notification d’une violation de données sous 72 heures, information des clients. · art. 33 et 34 RGPD
↳ couvre : les quatre attaques

Le cours entraîne le circuit de signalement interne : qui appelle qui, ce qu’on note, ce qu’on évite. La notification elle-même et le registre relèvent de vous ou de votre délégué à la protection des données.

◐ en partie
Obligations de l’assurance responsabilité civile professionnelle et de la cyberassurance : formation du personnel, principe des quatre yeux pour les paiements. · § 67 StBerG, conditions d’assurance, questionnaire de risque
↳ couvre : Coordonnées bancaires modifiées, message vocal

La formation avec attestation est exactement ce que les assureurs demandent dans le questionnaire. La règle du rappel avant les virements fait l’objet d’un chapitre à part ; le principe des quatre yeux, vous l’organisez en interne.

– votre informatique
Protection technique : chiffrement, sauvegardes, mises à jour, contrôle d’accès. · art. 32 RGPD, état de l’art

Ne fait pas partie de la sensibilisation – relève de vous, de votre prestataire informatique ou de votre partenaire DATEV.

L’attestation est votre réponse à cette question. Ce qu’elle n’est pas : une formation continue en droit fiscal. La formation apprend à tout votre cabinet à reconnaître les attaques, elle ne forme pas vos conseillers à leur métier.

Exemples

Voici à quoi cela ressemble concrètement.

Cockpit, rapport d’équipe, certificat et attestation d’une entreprise fictive de douze personnes. Les noms et les résultats sont inventés ; la présentation est exactement celle que vous verrez ensuite.

Cockpit Le Cockpit de l’entreprise

Groupes, personnes inscrites et coût si tout le monde termine. C’est d’ici que vous lancez la formation, le test initial ou une nouvelle campagne.

Rapport d’équipe Rapport d’équipe dans le Cockpit

Taux de clic et de saisie de l’équipe, comparaison avec l’ensemble des campagnes, participation à la formation et à l’entraînement. Anonymisé.

Rapport d’équipe PDF d’attestation, page 1

Résultats en un coup d’œil et niveau de protection avec recommandation. Le PDF porte un QR code d’authenticité et convient aux audits, aux assureurs et à la documentation NIS 2.

Certificat Certificat de participation

Nom, cours, dates de la formation et du test pratique, référence aux normes, signature et numéro de certificat vérifiable avec QR code.

Attestation de conformité Attestation de conformité NIS 2

Toutes les formations réalisées, horodatées et avec taux de participation, rattachées aux exigences. Également pour l’ISO 27001, le RGPD, l’AI Act et la cyberassurance.

Rapport individuel Rapport personnel

Chaque personne ne voit que son propre résultat : réaction à chaque e-mail de test, indices qui permettaient de repérer l’arnaque, et ce que l’appareil a révélé.

Tous les exemples

Comment je travaille avec vous

Voici comment se déroule ma formation.

Dans un cabinet de conseil fiscal, la rigueur, la discrétion et la confiance des clients comptent, y compris en matière de sécurité. C’est pourquoi je commence par donner les moyens d’agir plutôt que de contrôler : conseillers habilités, assistants fiscaux et apprentis partent du même niveau de connaissances avant même qu’une attaque simulée n’arrive.

Deux options – vous choisissez celle qui vous convient.

1 En personne, par moi

Je forme votre équipe en personne – sur place ou en ligne, par l’échange et avec des exemples tirés de votre quotidien.

2 Chacun en ligne de son côté

Chaque personne apprend en ligne comme elle le préfère – par texte ou vidéo, à son rythme, en choisissant les contenus.

Ma recommandation

D’abord former, ensuite tester – volontairement dans cet ordre.

  1. Formation initiale

    Je commence par former votre équipe (ou vous le faites avec mes supports). Tout le monde part avec les mêmes bases.

  2. Test de phishing pour s’auto-évaluer

    Ce n’est qu’ensuite que suit l’attaque simulée – non pas comme un examen, mais comme une auto-évaluation : chacun voit si ses acquis tiennent au quotidien.

  3. Une culture de la sécurité, rafraîchie si besoin

    La formation et le test font naître dans l’entreprise une culture de la sécurité constructive, que vous renouvelez simplement le moment venu.

📊

Votre bilan repose sur les résultats de votre équipe après la formation – il montre le niveau que vous vouliez atteindre, pas le point de départ sans protection.

Sans abonnement, selon vos besoins et toujours avec mon accompagnement personnel.

Qui est derrière

Un interlocuteur du sud du Bade, pas une hotline.

Patrick Ihle, fondateur de secureIT

Je suis Patrick Ihle, fondateur de secureIT. Professionnellement, je travaille dans la sécurité de l’information et, en parallèle, je suis formateur et enseignant depuis plus de 20 ans. secureIT est ma propre entreprise, à Ballrechten-Dottingen près de Fribourg-en-Brisgau (Freiburg). Avec moi, vous avez un nom et un numéro, pas une hotline. Je rends visite sur place aux cabinets du sud du Bade s’ils le souhaitent, et j’accompagne tous les autres en ligne.

En savoir plus sur moi
L’IA au quotidien professionnel

Les données des clients et de paie restent dehors, même si l’IA irait plus vite.

Trier des justificatifs, répondre aux e-mails des clients, construire une formule pour l’état de paie : l’IA fait gagner du temps à un cabinet de conseil fiscal. Avec de vraies données de clients ou de paie, cela devient une transmission à un tiers qui touche à votre obligation de secret. Depuis février 2025, le règlement européen sur l’IA (AI Act) vous impose de former votre équipe à la maîtrise de l’IA.

  • Le secret professionnel selon le § 57 StBerG (loi allemande sur le conseil fiscal) et le § 203 StGB (Code pénal allemand) vaut aussi à l’égard des fournisseurs d’IA
  • Se faire expliquer une formule, oui. Téléverser des tableaux de clients, non
  • Cours IA avec attestation pour chaque personne, plus un modèle de charte IA pour le cabinet
Voir le cours IA avec attestation Modèle de charte IA (PDF)
FAQ

Questions fréquentes

Est-ce que je vois quelle collègue ou quel collègue a cliqué sur l’e-mail de test ?
Non, et c’est voulu. Dans le Cockpit, vous voyez le taux du cabinet et de chaque équipe, mais aucun nom. Qui clique arrive sur une page d’apprentissage et le sait lui-même. Ainsi, le test reste un exercice et ne devient pas une question de personnel entre associés, collaborateurs comptables et apprentis.
La simulation touche-t-elle DATEV, notre logiciel de cabinet ou le serveur de messagerie ?
Non. La simulation consiste en des e-mails ordinaires envoyés aux adresses de vos collaborateurs. Je n’accède à rien dans votre cabinet, n’installe rien et n’ai besoin d’aucun accès. Votre prestataire informatique ou votre support DATEV n’a rien à configurer ; si vous le souhaitez, j’indique à l’avance de quel domaine d’expédition viennent les e-mails de test, afin que le filtre anti-spam les laisse passer.
Comment convaincre mes associés lors de la réunion des associés ?
Avec la note de décision téléchargeable ci-dessus : une page avec la situation de départ, les coûts pour 12, 25 et 40 personnes, la charge par personne, ce que couvre le parcours et ce qu’il ne couvre pas, et une proposition de résolution. En complément, l’autotest gratuit, qui permet à chaque associé de voir à l’avance à quoi ressemble un e-mail de test. Si cela aide, j’explique aussi la démarche en vingt minutes par visioconférence pendant votre réunion.
Cela remplit-il les obligations de mon assurance responsabilité civile professionnelle et de ma cyberassurance ?
La plupart des assureurs demandent dans leur questionnaire de risque s’il existe une formation régulière des collaborateurs au phishing et un principe des quatre yeux pour les paiements. Le parcours couvre le volet formation et le prouve avec un horodatage. Le principe des quatre yeux, vous l’organisez en interne ; la règle du rappel avant les virements fait partie du cours. En cas de doute, présentez l’attestation à votre courtier – j’ai une page dédiée aux courtiers en assurance.
Que deviennent les données de mes collaborateurs, et mon délégué à la protection des données peut-il les examiner à l’avance ?
Sont enregistrés le nom, l’adresse e-mail, la réussite de la formation et le résultat du test de phishing, sur des serveurs IONOS en Allemagne. Les données des clients ne sont jamais concernées. L’accord de sous-traitance (DPA) est consultable librement sur la page dédiée ; votre délégué à la protection des données peut le lire avant l’inscription. Il est conclu lors de l’inscription et est disponible en PDF pour votre dossier de protection des données.
Combien de temps cela prend-il réellement à mon cabinet ?
Environ 45 min par personne pour le cours, en ligne, interruptible par étapes – donc aussi entre deux rendez-vous clients ou pendant la semaine plus calme après le 10 du mois. Le test de phishing qui suit ne prend pas de temps, il a lieu dans la boîte de réception. Votre propre charge : inscrire l’équipe, activer le cours, télécharger ensuite l’attestation. C’est fait en une heure, et vous pouvez aussi le confier à la gestion administrative du cabinet.
Puis-je aussi le recommander à mes clients ?
Oui. En tant que partenaire, vous ajoutez deux lignes avec votre lien dans votre lettre d’information aux clients ; vos clients réservent eux-mêmes et reçoivent la même attestation pour leur assureur. Vous percevez 20 % de commission ou la convertissez en places pour votre propre cabinet. Détails sur la page destinée aux experts-comptables prescripteurs.
S’agit-il d’un abonnement ?
Non. Il n’y a ni abonnement ni engagement contractuel. Vous réservez formations et tests selon vos besoins – ponctuellement ou de façon récurrente, comme cela vous convient.
Combien cela coûte-t-il ?
Pour les entreprises, 49 € HT par personne, en une fois : formation, première campagne de test de phishing, rapport d’équipe, Cockpit et six mois de rappels mensuels. Chaque campagne de test supplémentaire coûte 22 € par personne. Pour les particuliers, la formation avec certificat coûte 29 € TTC, mais sans rapport d’équipe, Cockpit ni rappels, d’où le prix plus bas. Un premier échange et les autotests sont gratuits. Toutes les prestations comparées sur la page des tarifs →
L’effet d’une formation unique dure-t-il vraiment ?
Pas tout seul, c’est pourquoi je ne m’arrête pas au certificat. Toute personne ayant terminé le cours reçoit pendant six mois, chaque mois civil, une courte micro-leçon interactive par e-mail : moins de cinq minutes, sans connexion, avec un sujet d’actualité différent à chaque fois. La brièveté est voulue : l’effet vient de la répartition dans le temps. Dans le Cockpit, vous voyez le taux de participation de vos équipes et le résultat moyen. Ce rappel est inclus dans le prix entreprise, sans supplément.
Ai-je besoin d’un service informatique pour cela ?
Non. Tout est en place en une heure environ : choisir un cours, inscrire l’équipe, démarrer. Les attestations sont générées automatiquement. Si vous le souhaitez, je fais la mise en place avec vous.
Comment se déroule une formation avec vous ?
Selon la formule de votre choix : je forme votre équipe en personne (sur place ou en ligne), vous formez vous-même avec mes supports prêts à l’emploi, ou chacun apprend en ligne à son rythme. Ma recommandation : d’abord la formation, puis le test de phishing comme autocontrôle – cela construit une culture de la sécurité au lieu de mettre les gens en défaut.
Quelqu’un chez nous sera-t-il exposé ou surveillé ?
Non. Il n’y a ni humiliation publique ni liste nominative « qui a cliqué » pour la direction. C’est l’équipe dans son ensemble qui est évaluée. Un clic malheureux est un moment d’apprentissage, pas une note dans le dossier du personnel.
Est-ce que je remplis ainsi le RGPD, NIS 2, l’ISO 27001 ou les exigences de mon assureur ?
Vous couvrez ainsi le volet sensibilisation et formation de ces obligations – attestation horodatée comprise. Ce qui relève de votre technique/informatique, je l’indique clairement. Vous trouverez la correspondance complète sous « Obligations et normes ».
Que se passe-t-il en cas de changement de personnel ?
Vous ajoutez les nouveaux membres de l’équipe plus tard en un clic : ils reçoivent immédiatement les supports de formation en ligne et un premier autotest, et rejoignent la prochaine formation commune avec le même niveau de connaissances.
Est-ce que je reçois une attestation ou un certificat ?
Oui. Les attestations de participation et de réussite, datées et horodatées, sont générées automatiquement pour chaque personne – comme preuve solide pour les audits, l’assurance ou votre propre documentation.
Est-ce que cela couvre aussi la fraude par IA et les deepfakes ?
Oui. Les scénarios actuels comme le phishing assisté par IA, les fausses voix et les deepfakes font partie des cours et des simulations – en cohérence avec l’obligation de maîtrise de l’IA du règlement européen sur l’IA (AI Act).
Les écoles et les associations sont-elles vraiment gratuites ?
Oui. Pour les écoles et les associations à but non lucratif, l’offre est gratuite – j’y tiens personnellement.
En combien de temps puis-je démarrer ?
Tout de suite et sans rendez-vous, si vous le souhaitez : vous inscrivez vous-même votre entreprise ou votre établissement sous /registrieren, créez votre équipe, choisissez le cours et les modèles de phishing, puis lancez la campagne de test – le tout en autonomie dans le Cockpit, en une heure environ. Pour découvrir, il y a les autotests gratuits. Et si vous préférez être accompagné, écrivez-moi un petit message ; je vous recontacte personnellement.

Votre question n’y figure pas ?

Posez-la-moi directement. Une adresse e-mail n’est nécessaire que si vous souhaitez recevoir ma réponse.

Confirme rapidement qu’un humain tape ici, et non un robot.

Associés, assistants fiscaux et apprentis formés en une semaine.

Inscrire l’équipe, activer le cours, c’est tout. L’attestation pour l’autorité, l’assureur responsabilité civile et le cyberassureur rejoint ensuite les archives du cabinet. Le compte est gratuit, vous ne payez qu’au démarrage.

Inscrire l’équipe Tester d’abord vous-même

Configuré en une heure, formé en une semaine.

Créez un compte gratuit, inscrivez votre équipe, activez le cours. Vous ne payez qu’au lancement. Vous préférez d’abord voir à quoi ressemble un e-mail de test ? L’autotest est gratuit.

Inscrire votre équipe Testez d’abord vous-même