Attestation pour la cyberassurance

L’assureur demande l’attestation de formation. La voici.

Chaque questionnaire de risque pour une police cyber contient la ligne « Tous les collaborateurs sont-ils formés régulièrement au phishing, et est-ce documenté ? ». Je fournis la formation, le test de phishing et l’attestation horodatée que vous transmettez au courtier ou au souscripteur. Sans abonnement, mis en place en dix minutes.

Scène d’exemple pour Entreprises avec cyberassurance
« Le courtier a besoin d’une attestation d’ici vendredi, sinon la souscription est bloquée. »
« Nous avons la police, mais en cas de sinistre l’assureur veut voir des justificatifs. »
« La prime augmente si nous cochons « non ». »
Inscrire votre équipe Voir les tarifs
Vos obligations

Ce que vous devez faire – et ce que cela vous permet de cocher.

Les conditions de votre assureur font foi ; les conditions types du GDV (Fédération allemande des assureurs) et les questionnaires courants exigent tous une formation documentée. Chaque point indique clairement si je le couvre, si je l’accompagne en partie ou s’il relève de votre informatique – avec le scénario d’attaque correspondant.

✓ couvert
Sensibilisation régulière et attestée des collaborateurs au phishing. · Obligation contractuelle de la police
↳ couvre : Formation + test

Cours, test de phishing et attestation en un seul parcours ; le Cockpit rappelle automatiquement le renouvellement au bout de douze mois.

✓ couvert
Formation de sensibilisation intégrée au SMSI. · ISO/IEC 27001 annexe A.6.3
↳ couvre : Certificat

Le certificat mentionne expressément la référence à A.6.3, pour que l’auditeur n’ait pas à faire lui-même la correspondance.

✓ couvert
Sensibilisation et formation à la sécurité de l’information. · BSI IT-Grundschutz ORP.3
↳ couvre : Certificat

Les contenus et l’attestation s’appuient sur ORP.3 du BSI (Office fédéral allemand de la sécurité des technologies de l’information) ; le module figure sur la fiche justificative.

– votre informatique
Mesures techniques minimales (MFA, sauvegardes, mises à jour, antivirus). · Obligation contractuelle de la police

Ne fait pas partie de la sensibilisation. Relève de vous ou de votre prestataire informatique.

Vous trouverez la comparaison complète avec l’ISO 27001, NIS 2 et la cyberassurance sous Obligations & normes. Les entreprises génèrent leur attestation horodatée directement dans le Cockpit.

Le questionnaire

Ce que demandent Hiscox, HDI, AXA et Allianz – et ce que vous y répondez.

Les questionnaires diffèrent dans la formulation, pas sur le fond. Ces cinq questions figurent dans presque chaque demande. À droite figure le justificatif de votre réponse.

Question du questionnaireVotre réponse après le parcoursJustificatif
Tous les collaborateurs sont-ils formés régulièrement à la sécurité informatique et au phishing ? Oui. Chaque personne suit le cours de sensibilisation ; un renouvellement annuel est prévu à 22 € par personne. Attestation de participation par personne, fiche justificative par entreprise
La formation est-elle documentée (participants, date, contenu) ? Oui. Chaque achèvement est consigné avec la date, l’heure et le contenu du cours. Attestation PDF horodatée issue du Cockpit
Des simulations de phishing sont-elles réalisées et évaluées ? Oui. La formation est suivie d’un test de phishing annoncé, évalué sous forme de taux d’équipe. Rapport d’équipe (anonymisé), journal de la campagne de test
Existe-t-il une procédure de signalement des e-mails suspects ? Oui. Le signalement fait partie de la formation ; le circuit de signalement est défini pour chaque entreprise. Contenu du cours « Reconnaître et signaler », attestation de leçon
Le certificat est-il authentique et vérifiable ? Oui. Chaque certificat porte un numéro et un QR code ; le souscripteur vérifie lui-même son authenticité. Vérification publique de l’authenticité sur /zertifikat-pruefen

Les questions techniques (MFA, sauvegardes, niveau de correctifs, antivirus) ne sont pas couvertes par cette attestation. Elles restent de votre ressort ou de celui de votre prestataire informatique, et je l’indique aussi sur l’attestation.

Exemples

Voici à quoi cela ressemble concrètement.

Cockpit, rapport d’équipe, certificat et attestation d’une entreprise fictive de douze personnes. Les noms et les résultats sont inventés ; la présentation est exactement celle que vous verrez ensuite.

Cockpit Le Cockpit de l’entreprise

Groupes, personnes inscrites et coût si tout le monde termine. C’est d’ici que vous lancez la formation, le test initial ou une nouvelle campagne.

Rapport d’équipe Rapport d’équipe dans le Cockpit

Taux de clic et de saisie de l’équipe, comparaison avec l’ensemble des campagnes, participation à la formation et à l’entraînement. Anonymisé.

Rapport d’équipe PDF d’attestation, page 1

Résultats en un coup d’œil et niveau de protection avec recommandation. Le PDF porte un QR code d’authenticité et convient aux audits, aux assureurs et à la documentation NIS 2.

Certificat Certificat de participation

Nom, cours, dates de la formation et du test pratique, référence aux normes, signature et numéro de certificat vérifiable avec QR code.

Attestation de conformité Attestation de conformité NIS 2

Toutes les formations réalisées, horodatées et avec taux de participation, rattachées aux exigences. Également pour l’ISO 27001, le RGPD, l’AI Act et la cyberassurance.

Rapport individuel Rapport personnel

Chaque personne ne voit que son propre résultat : réaction à chaque e-mail de test, indices qui permettaient de repérer l’arnaque, et ce que l’appareil a révélé.

Tous les exemples

Comment je travaille avec vous

Voici comment se déroule ma formation.

Vous avez généralement besoin de l’attestation dans l’urgence. C’est pourquoi le parcours est court : inscrire l’équipe, activer la formation, le test de phishing se déroule, l’attestation est dans le Cockpit. Pour vingt personnes, c’est réglé en une semaine.

Trois options – vous choisissez celle qui vous convient.

1 En personne, par moi

Je forme votre équipe en personne – sur place ou en ligne, par l’échange et avec des exemples tirés de votre quotidien.

2 En interne avec mes supports

Vous formez vous-même : je fournis les supports prêts à l’emploi, vous les diffusez en interne – à votre rythme.

3 Chacun en ligne de son côté

Chaque personne apprend en ligne comme elle le préfère – par texte ou vidéo, à son rythme, en choisissant les contenus.

Ma recommandation

D’abord former, ensuite tester – volontairement dans cet ordre.

  1. Formation initiale

    Je commence par former votre équipe (ou vous le faites avec mes supports). Tout le monde part avec les mêmes bases.

  2. Test de phishing pour s’auto-évaluer

    Ce n’est qu’ensuite que suit l’attaque simulée – non pas comme un examen, mais comme une auto-évaluation : chacun voit si ses acquis tiennent au quotidien.

  3. Une culture de la sécurité, rafraîchie si besoin

    La formation et le test font naître dans l’entreprise une culture de la sécurité constructive, que vous renouvelez simplement le moment venu.

📊

Votre bilan repose sur les résultats de votre équipe après la formation – il montre le niveau que vous vouliez atteindre, pas le point de départ sans protection.

➕

Les nouveaux membres de l’équipe s’ajoutent plus tard en un clic : ils reçoivent aussitôt les supports de formation en ligne et un premier autotest – et rejoignent la prochaine formation commune avec les mêmes bases.

L’ordre inverse – et pourquoi je le déconseille.

Du point de vue de la direction, il paraît souvent logique de faire d’abord un état des lieux par un test, puis de décider si des formations sont nécessaires. Techniquement, c’est possible – je vous le mets en place.

Un simple test de phishing sans formation produit certes un taux, mais aucune attestation de formation – et c’est précisément ce que veut l’assureur. Former d’abord, tester ensuite : vous obtenez les deux. Un test sans formation préalable ne mesure que le point de départ, à zéro. Ma méthode inverse les choses : d’abord donner les moyens, ensuite vérifier.

Sans abonnement, selon vos besoins et toujours avec mon accompagnement personnel.

FAQ

Questions fréquentes

Mon assureur reconnaît-il le certificat ?
Le certificat atteste qui a terminé quel cours avec test de phishing et quand, et s’appuie explicitement sur l’ISO/IEC 27001 A.6.3 et le module ORP.3 du référentiel IT-Grundschutz du BSI (Office fédéral allemand de la sécurité des technologies de l’information). Les questionnaires courants demandent exactement cela : une formation régulière et documentée. Si un assureur donné a des exigences supplémentaires, elles figurent dans ses conditions ; en cas de doute, interrogez votre courtier avant de réserver et montrez-lui la vérification d’authenticité.
En combien de temps ai-je l’attestation ?
Mise en place en dix minutes, formation d’environ une heure par personne, test de phishing en quelques jours. Pour une équipe de vingt personnes, l’attestation est généralement dans le Cockpit au bout d’une semaine.
Un test de phishing seul suffit-il pour l’assureur ?
Non. Le questionnaire demande une formation documentée. Un test seul produit un taux de clics, mais pas d’attestation de formation. C’est pourquoi, chez moi, formation et test forment toujours un ensemble.
Qu’en est-il du renouvellement annuel ?
Les assureurs attendent une formation régulière, le plus souvent annuelle. Au bout de onze mois, le Cockpit vous rappelle le renouvellement ; il coûte 22 € par personne et génère une nouvelle attestation avec une nouvelle date.
S’agit-il d’un abonnement ?
Non. Il n’y a ni abonnement ni engagement contractuel. Vous réservez formations et tests selon vos besoins – ponctuellement ou de façon récurrente, comme cela vous convient.
Combien cela coûte-t-il ?
Pour les entreprises, 49 € HT par personne, en une fois : formation, première campagne de test de phishing, rapport d’équipe, Cockpit et six mois de rappels mensuels. Chaque campagne de test supplémentaire coûte 22 € par personne. Pour les particuliers, la formation avec certificat coûte 29 € TTC, mais sans rapport d’équipe, Cockpit ni rappels, d’où le prix plus bas. Un premier échange et les autotests sont gratuits. Toutes les prestations comparées sur la page des tarifs →
L’effet d’une formation unique dure-t-il vraiment ?
Pas tout seul, c’est pourquoi je ne m’arrête pas au certificat. Toute personne ayant terminé le cours reçoit pendant six mois, chaque mois civil, une courte micro-leçon interactive par e-mail : moins de cinq minutes, sans connexion, avec un sujet d’actualité différent à chaque fois. La brièveté est voulue : l’effet vient de la répartition dans le temps. Dans le Cockpit, vous voyez le taux de participation de vos équipes et le résultat moyen. Ce rappel est inclus dans le prix entreprise, sans supplément.
Ai-je besoin d’un service informatique pour cela ?
Non. Tout est en place en une heure environ : choisir un cours, inscrire l’équipe, démarrer. Les attestations sont générées automatiquement. Si vous le souhaitez, je fais la mise en place avec vous.
Comment se déroule une formation avec vous ?
Selon la formule de votre choix : je forme votre équipe en personne (sur place ou en ligne), vous formez vous-même avec mes supports prêts à l’emploi, ou chacun apprend en ligne à son rythme. Ma recommandation : d’abord la formation, puis le test de phishing comme autocontrôle – cela construit une culture de la sécurité au lieu de mettre les gens en défaut.
Quelqu’un chez nous sera-t-il exposé ou surveillé ?
Non. Il n’y a ni humiliation publique ni liste nominative « qui a cliqué » pour la direction. C’est l’équipe dans son ensemble qui est évaluée. Un clic malheureux est un moment d’apprentissage, pas une note dans le dossier du personnel.
Est-ce que je remplis ainsi le RGPD, NIS 2, l’ISO 27001 ou les exigences de mon assureur ?
Vous couvrez ainsi le volet sensibilisation et formation de ces obligations – attestation horodatée comprise. Ce qui relève de votre technique/informatique, je l’indique clairement. Vous trouverez la correspondance complète sous « Obligations et normes ».
Que se passe-t-il en cas de changement de personnel ?
Vous ajoutez les nouveaux membres de l’équipe plus tard en un clic : ils reçoivent immédiatement les supports de formation en ligne et un premier autotest, et rejoignent la prochaine formation commune avec le même niveau de connaissances.
Est-ce que je reçois une attestation ou un certificat ?
Oui. Les attestations de participation et de réussite, datées et horodatées, sont générées automatiquement pour chaque personne – comme preuve solide pour les audits, l’assurance ou votre propre documentation.
Est-ce que cela couvre aussi la fraude par IA et les deepfakes ?
Oui. Les scénarios actuels comme le phishing assisté par IA, les fausses voix et les deepfakes font partie des cours et des simulations – en cohérence avec l’obligation de maîtrise de l’IA du règlement européen sur l’IA (AI Act).
Les écoles et les associations sont-elles vraiment gratuites ?
Oui. Pour les écoles et les associations à but non lucratif, l’offre est gratuite – j’y tiens personnellement.
En combien de temps puis-je démarrer ?
Tout de suite et sans rendez-vous, si vous le souhaitez : vous inscrivez vous-même votre entreprise ou votre établissement sous /registrieren, créez votre équipe, choisissez le cours et les modèles de phishing, puis lancez la campagne de test – le tout en autonomie dans le Cockpit, en une heure environ. Pour découvrir, il y a les autotests gratuits. Et si vous préférez être accompagné, écrivez-moi un petit message ; je vous recontacte personnellement.

Votre question n’y figure pas ?

Posez-la-moi directement. Une adresse e-mail n’est nécessaire que si vous souhaitez recevoir ma réponse.

Confirme rapidement qu’un humain tape ici, et non un robot.

L’attestation, avant que le courtier ne la réclame.

Inscrire l’équipe, lancer la formation, attestation dans le Cockpit. 49 € par personne, paiement unique.

Inscrire l’équipe Voir les prix

Configuré en une heure, formé en une semaine.

Créez un compte gratuit, inscrivez votre équipe, activez le cours. Vous ne payez qu’au lancement. Vous préférez d’abord voir à quoi ressemble un e-mail de test ? L’autotest est gratuit.

Inscrire votre équipe Testez d’abord vous-même