Une seule mise en place. Ensuite, tout roule.
Vous inscrivez votre équipe, tout le reste se fait automatiquement : invitations au cours, relances, campagnes de test et évaluation.
De la mise en place aux rappels.
Mise en place
une fois, quelques minutes
Inscrire votre équipe
VousAu moins trois personnes, toutes avec une adresse du domaine de votre entreprise. À partir de trois personnes, aucune conclusion ne peut être tirée sur un individu.
Choisir le cours et trois scénarios de phishing
VousPar exemple « Sensibilisation au bureau avec entraînement au phishing », « Utiliser l’IA en toute sécurité au travail » ou les deux en Pack Sérénité, plus exactement trois modèles d’e-mail pour le test qui suivra.
Lancer la formation
durée 4 semainesÀ partir de là, tout se fait tout seul.
Invitation par e-mail
AutomatiqueChaque personne reçoit son accès personnel. Qui ne commence pas reçoit une relance : après 3 jours, puis tous les 4 jours, trois fois au maximum.
Introduction et choix du parcours
Votre équipeD’abord une courte introduction au sujet. Ensuite, chaque personne choisit elle-même :
Court et efficace
Quiz12 questions issues de tous les chapitres, avec après chaque question la réponse expliquée et le lien vers le chapitre correspondant.
Approfondi
cours completTous les chapitres en vidéo ou en texte. Deux courtes questions préalables mettent en évidence les priorités personnelles.
Les deux parcours mènent à la même validation.
Cours terminé
Votre équipeUne fois le cours terminé, la partie 2 commence pour cette personne.
Trois attaques simulées
AutomatiqueSans prévenir, à des moments aléatoires, chaque e-mail conçu différemment et avec de vrais noms de l’équipe. Sont mesurés : ouverture, clic, saisie de données.
Qui tombe dans le piège apprend aussitôt
Votre équipeAu lieu d’une page de connexion s’affiche « Stop, c’était un exercice », avec les indices qui auraient permis de reconnaître l’e-mail. Les mots de passe saisis ne sont jamais enregistrés.
Rapport personnel
Votre équipeChaque personne voit sa propre réaction à chaque e-mail de test, avec une explication. Ce résultat n’est envoyé qu’à elle.
Rapport d’équipe anonymisé
VousTaux de réalisation, note globale et évolution sur plusieurs campagnes, en direct dans le Cockpit et en PDF horodaté. Personne n’est montré du doigt.
Certificat de participation
AutomatiquePour chaque personne ayant terminé le cours et le test pratique, avec un QR code de vérification d’authenticité. L’attestation pour les audits, la cyberassurance et NIS 2. Ce qui y figure ↓
Clôture et facture
AutomatiqueQuand tout le monde a terminé ou que la durée est écoulée, la campagne se termine. La facture arrive par e-mail, avec un QR code pour le virement. Les résultats restent consultables dans le Cockpit.
Une micro-leçon chaque mois
moins de 5 minPar e-mail, sans connexion, directement dans le navigateur. Thèmes aléatoires pour chaque personne, sans répétition. Dans le Cockpit, vous voyez le taux de réalisation de vos équipes.
La formation de sensibilisation
Chaque personne suit le cours en ligne à son rythme, en vidéo ou en version texte à lire. À l’aide d’exemples réels tirés de ma pratique, le cours explique comment se déroulent les attaques et comment les reconnaître.
Pas de jargon ni de règles abstraites, mais des questions concrètes : à quoi ressemble une adresse d’expéditeur falsifiée ? Comment reconnaître la cible manipulée d’un lien ? Que faire si l’on a quand même cliqué ?
Le dernier point est le plus important : une équipe qui ose signaler immédiatement un clic malheureux limite les dégâts. Une équipe qui craint les reproches se tait, et c’est précisément ainsi que naît un incident.
Contenu du cours
- Les menaces existantes et leur fonctionnement
- Comment procèdent les attaquants et ce qu’ils cherchent
- Les types de logiciels malveillants, en particulier les rançongiciels
- Utiliser e-mails et sites web en toute sécurité
- Signes d’alerte illustrés par des exemples concrets
- Les bons réflexes après un clic malheureux
La sécurité de l’IA est incluse
Les contrefaçons générées par IA sont le grand sujet du moment, elles ont donc leur place dans toute formation. Le cours « Utiliser l’IA en toute sécurité au travail » est inclus, avec de courtes questions interactives dans chaque leçon :
- Reconnaître les deepfakes et le clonage vocal
- La fraude au président et le vishing, et la règle du rappel pour s’en protéger
- Injection de prompt : quand des contenus externes pilotent l’IA
- Utilisation responsable des prompts d’IA (ce qu’on peut y mettre)
- Utiliser en toute sécurité les agents d’IA des logiciels de bureau (Copilot et autres)
- Vérifier les résultats : la responsabilité reste humaine
Pour les classes, les thèmes existent en version adaptée aux enfants, avec notamment « Vérification : vrai ou faux généré par IA ? ».
Comment se déroule le test
- Trois attaques simulées par personne
- Dans les cinq jours ouvrés suivant la fin du cours
- Moments aléatoires, styles différents
- Sont mesurés : ouverture, clic, saisie de données
- Les mots de passe saisis ne sont jamais enregistrés
Le test en conditions réelles
Après le cours commence l’exercice. Les e-mails simulés arrivent sans prévenir et ressemblent à de vraies attaques, car un test que l’on voit venir ne mesure rien.
Important : il ne s’agit pas de prendre quelqu’un en faute. Il s’agit d’entraîner le réflexe de marquer une pause au quotidien. Qui tombe une fois dans le piège dans un cadre protégé s’en souvient bien plus longtemps que de n’importe quelle diapositive.
Rapports et Cockpit en direct
Dans le Cockpit, vous voyez à tout moment où en sont les choses : qui a terminé le cours, combien de tests ont eu lieu et comment l’équipe s’en sort dans l’ensemble.
Séparé selon le destinataire : l’entreprise reçoit uniquement le rapport d’équipe anonymisé. Le résultat individuel n’est envoyé qu’à la personne concernée. Personne n’est montré du doigt devant ses collègues.
L’historique vous montre, sur plusieurs cycles, si la capacité de résistance progresse réellement.
Pour l’entreprise
Rapport d’équipe anonymisé avec note globale, évolution sur plusieurs campagnes et taux de réalisation du cours.
Pour la personne
Rapport personnel : sa réaction à chaque e-mail de test, explication des indices, interprétation du résultat.
Le certificat de participation
Chaque personne ayant terminé le cours et une campagne de test reçoit un certificat de participation personnalisé, inspiré de l’ISO/IEC 27001 A.6.3 et du module ORP.3 de l’IT-Grundschutz du BSI (l’Office fédéral allemand de la sécurité de l’information), dont l’authenticité est vérifiable en ligne.
Pour les RH et les délégués à la protection des données, c’est l’attestation exigée lors des audits et au titre de l’obligation de formation NIS 2. Elle est produite automatiquement, sans que personne n’ait à tenir de listes.
Ce qui figure sur le certificat
- Nom du participant
- Contenus de formation suivis
- Date de fin
- Confirmation du test pratique effectué
Voici à quoi cela ressemble concrètement.
Cockpit, rapport d’équipe, certificat et attestation d’une entreprise fictive de douze personnes. Les noms et les résultats sont inventés ; la présentation est exactement celle que vous verrez ensuite.
Groupes, personnes inscrites et coût si tout le monde termine. C’est d’ici que vous lancez la formation, le test initial ou une nouvelle campagne.
Taux de clic et de saisie de l’équipe, comparaison avec l’ensemble des campagnes, participation à la formation et à l’entraînement. Anonymisé.
Résultats en un coup d’œil et niveau de protection avec recommandation. Le PDF porte un QR code d’authenticité et convient aux audits, aux assureurs et à la documentation NIS 2.
Nom, cours, dates de la formation et du test pratique, référence aux normes, signature et numéro de certificat vérifiable avec QR code.
Toutes les formations réalisées, horodatées et avec taux de participation, rattachées aux exigences. Également pour l’ISO 27001, le RGPD, l’AI Act et la cyberassurance.
Chaque personne ne voit que son propre résultat : réaction à chaque e-mail de test, indices qui permettaient de repérer l’arnaque, et ce que l’appareil a révélé.
Six mois de rappels
Le certificat remplit l’obligation, mais l’effet n’est pas encore acquis. C’est pourquoi la formation continue après la fin du cours : pendant six mois, chaque personne reçoit chaque mois civil une courte leçon interactive par e-mail. Sans connexion, directement dans le navigateur.
Moins de cinq minutes par séance, et c’est voulu. Une micro-leçon doit tenir entre deux rendez-vous, pas en devenir un. Ce qui fonctionne, ce n’est pas la durée mais la répartition : six courts contacts sur six mois s’ancrent mieux qu’un long bloc suivi une fois puis oublié.
Les thèmes sont choisis au hasard pour chaque personne et ne se répètent pas, et chacun est contacté à un moment différent du mois. J’ajoute régulièrement les nouvelles arnaques et je retire les contenus dépassés.
Dans le Cockpit, vous voyez le taux de réalisation de vos équipes et le résultat moyen. Vous prouvez ainsi que la sensibilisation est menée en continu chez vous, et pas une fois par an.
À quoi ressemblent les micro-leçons
- Évaluer des e-mails : phishing ou authentique ?
- Évaluer des situations : sûr ou risqué ?
- Un appel téléphonique, rejoué phrase par phrase
- Signaler ou non ?
- Utiliser l’IA en sécurité : que peut-on mettre dans le chat ?
- Correction immédiate et expliquée après chaque réponse
- Moins de cinq minutes par séance, une vingtaine de minutes en tout sur six mois
Questions fréquentes
S’agit-il d’un abonnement ?
Combien cela coûte-t-il ?
L’effet d’une formation unique dure-t-il vraiment ?
Ai-je besoin d’un service informatique pour cela ?
Comment se déroule une formation avec vous ?
Quelqu’un chez nous sera-t-il exposé ou surveillé ?
Est-ce que je remplis ainsi le RGPD, NIS 2, l’ISO 27001 ou les exigences de mon assureur ?
Que se passe-t-il en cas de changement de personnel ?
Est-ce que je reçois une attestation ou un certificat ?
Est-ce que cela couvre aussi la fraude par IA et les deepfakes ?
Les écoles et les associations sont-elles vraiment gratuites ?
En combien de temps puis-je démarrer ?
Votre question n’y figure pas ?
Posez-la-moi directement. Une adresse e-mail n’est nécessaire que si vous souhaitez recevoir ma réponse.