Âé¶¹´«Ã½AV

Des simulations de hame?onnage con?ues par ceux-l¨¤ m¨ºmes qui commettent ces intrusions.

Formez vos collaborateurs ¨¤ rep¨¦rer les leurres utilis¨¦s par de v¨¦ritables cyberattaquants au cours de ce trimestre.

E-mails, SMS, messages vocaux, codes QR et fatigue li¨¦e ¨¤ l'authentification multifactorielle (MFA) : des sc¨¦narios con?us par des ing¨¦nieurs en s¨¦curit¨¦ sur notre plateforme. Preuves de conformit¨¦ aux normes ISO 27001, SOC 2, NIS2 et DORA incluses par d¨¦faut.

Des marques internationales qui font confiance ¨¤ Âé¶¹´«Ã½AV

32%
Taux de clics de r¨¦f¨¦rence du secteur pour une premi¨¨re campagne
<5%
Taux de clics habituel apr¨¨s 12 mois de campagnes r¨¦guli¨¨res
les 5
Vecteurs d'attaque pris en compte : e-mail, SMS, appels vocaux, codes QR, lassitude face ¨¤ l'authentification multifactorielle (MFA)
48h
Du coup d'envoi ¨¤ la mise en ligne de votre premi¨¨re campagne dans votre bo?te de r¨¦ception
Pourquoi les simulations sont-elles importantes ?

Le phishing est le vecteur d'attaque ¨¤ l'origine de la plupart des violations de s¨¦curit¨¦. La formation est la mesure de pr¨¦vention la moins co?teuse dont vous disposez.

Les employ¨¦s n'ayant pas suivi de formation cliquent sur entre un quart et un tiers des e-mails de hame?onnage. Ceux qui ont suivi une formation n'en cliquent pratiquement aucun. C'est cette diff¨¦rence qui d¨¦terminera si votre entreprise fera la une des journaux.
R¨¦f¨¦rence sans apprentissage
Premi¨¨re campagne, sans programme de simulation pr¨¦alable
50%
~32%
Au bout de 90 jours
2 ¨¤ 3 campagnes + formation ? juste ¨¤ temps ?
50%
~14%
Au bout de 12 mois
Rythme mensuel + sophistication croissante
50%
<5%
The compounding effect: a 1,000-employee company at 32% click rate exposes ~320 people on every phishing wave. At <5%, that drops to fewer than 50. For ransomware operators who need a single foothold, that 270-person delta is the difference between a successful intrusion and a deflected campaign.
Les chiffres relatifs au taux de clic sont des moyennes indicatives tir¨¦es de rapports de r¨¦f¨¦rence publics du secteur (KnowBe4, Proofpoint State of the Phish, Verizon DBIR) portant sur des populations de PME et d'entreprises de taille interm¨¦diaire. Votre valeur de r¨¦f¨¦rence variera en fonction du secteur d'activit¨¦, de la zone g¨¦ographique et de la formation pr¨¦alable.
Vecteurs d'attaque

Cinq canaux. Les v¨¦ritables attaquants les utilisent tous.

Les simulations bas¨¦es uniquement sur les e-mails ne permettent de former les collaborateurs qu¡¯¨¤ la moiti¨¦ des menaces actuelles. Nos programmes couvrent tous les canaux qu¡¯un adversaire r¨¦el serait susceptible d¡¯utiliser ¡ª et les donn¨¦es multivectorielles vous indiquent sur quels canaux vos collaborateurs pr¨¦sentent le plus de faiblesses.
vecteur-01
Hame?onnage par e-mail
Vol d'identifiants, pi¨¨ces jointes malveillantes, usurpation d'identit¨¦ par e-mail (BEC), usurpation d'identit¨¦ de dirigeants, fraude des fournisseurs.
vecteur-02
SMS (smishing)
Arnaques bancaires, escroqueries li¨¦es ¨¤ la livraison de colis, usurpation d'identit¨¦ au sein des services des ressources humaines, hame?onnage de codes d'authentification multifactorielle (MFA), usurpation d'identit¨¦ du service d'assistance informatique de l'entreprise.
vecteur-03
Appel t¨¦l¨¦phonique (vishing)
Appels vocaux en direct et g¨¦n¨¦r¨¦s par IA. Fraudes au nom du PDG, usurpation d'identit¨¦ du service d'assistance informatique, demandes de modification de la paie, ing¨¦nierie sociale visant ¨¤ r¨¦cup¨¦rer des comptes.
vecteur-04
QR (quishing)
Leurs leurres sous forme de codes QR apparaissent dans la presse ¨¦crite, sur les affichages et dans les e-mails. Ils contournent les scanners de liens et s'affichent directement sur les appareils mobiles, hors du contr?le des entreprises. Secteur connaissant la croissance la plus rapide en 2025-2026.
vector-05
La lassitude li¨¦e au MFA
Les demandes r¨¦p¨¦t¨¦es d'authentification ¨¤ deux facteurs (MFA) visent ¨¤ affaiblir la vigilance des utilisateurs. Cette technique, ¨¤ l'origine des violations de donn¨¦es subies par Uber et Cisco en 2022, reste d'actualit¨¦ aujourd'hui.
V¨¦ritables moyens d'attaque

Qu'est-ce qui distingue une simulation utile d'un simple clic sans int¨¦r¨ºt ?

L'objectif d'une simulation de hame?onnage n'est pas de tromper les employ¨¦s. Il s'agit plut?t de les pi¨¦ger ¨¤ l'aide d'app?ts suffisamment r¨¦alistes pour que les donn¨¦es relatives au taux de clics permettent r¨¦ellement de pr¨¦dire leur comportement face ¨¤ de v¨¦ritables attaques. La plupart des plateformes SaaS ¨¦chouent ¨¤ ce test.
la plupart des plateformes

Hame?onnage via une biblioth¨¨que de mod¨¨les

Des mod¨¨les g¨¦n¨¦riques utilis¨¦s ¨¤ l'¨¦chelle mondiale et r¨¦utilis¨¦s pour des milliers de clients. Les salari¨¦s qui changent d'employeur les ont d¨¦j¨¤ vus.
Uniquement par e-mail, ou par e-mail avec un SMS de confirmation. Pas de ? vishing ?, pas de code QR, pas de lassitude face ¨¤ l'authentification multifactorielle.
Des TTP obsol¨¨tes. Des mod¨¨les ajout¨¦s au mieux une fois par trimestre. Incapables de suivre le rythme des tactiques actuelles des affili¨¦s de ransomware.
Pas de reconnaissance. Pas de collecte d'informations ouvertes (OSINT) visant votre organisation. L'app?t pourrait ¨ºtre envoy¨¦ ¨¤ n'importe quelle entreprise.
Un langage trop ? mou ? est r¨¦v¨¦lateur. Des formulations maladroites, des formules de politesse g¨¦n¨¦riques, des noms de domaine faciles ¨¤ parodier. Les vrais pirates ne commettent plus ce genre d'erreurs.
Une mise en sc¨¨ne de la conformit¨¦. Le rapport existe ; quant ¨¤ savoir s'il r¨¦sisterait ¨¤ l'examen minutieux d'un auditeur, c'est une autre histoire.
Auditone

Hame?onnage de niveau ? adversaire ?

Des leurres sur mesure pour chaque campagne. Con?us par nos experts en fonction de votre organisation, de votre image de marque, de vos fournisseurs et de l'actualit¨¦ du moment.
Les cinq vecteurs : e-mail, SMS, communication vocale (y compris les ? deepfakes ? g¨¦n¨¦r¨¦s par IA sur demande), code QR et lassitude face ¨¤ l¡¯authentification multifactorielle (MFA) ¡ª combin¨¦s comme le ferait un v¨¦ritable pirate.
Les TTP actuelles. Con?ues pour contrer les tactiques que notre ¨¦quipe de tests d'intrusion utilise ce mois-ci contre des cibles r¨¦elles. Les techniques que nous utilisons pour p¨¦n¨¦trer dans les syst¨¨mes, appliqu¨¦es ¨¤ votre formation.
Bas¨¦ sur l'OSINT. Avant de mettre au point nos stratag¨¨mes, nous ¨¦tudions votre organigramme, les articles de presse r¨¦cents, la liste de vos fournisseurs et votre pile technologique. Les leurres donnent l'impression de provenir d'une personne qui vous conna?t bien.
Des textes r¨¦dig¨¦s par des locuteurs natifs. Un allemand, un fran?ais, un espagnol, un polonais et bien d'autres langues d'une qualit¨¦ irr¨¦prochable. Aucune trace de traduction automatique.
Rapports conformes aux normes d'audit. Rapports format¨¦s pour r¨¦pondre aux exigences en mati¨¨re de preuves des normes ISO 27001, SOC 2, NIS2 et DORA. Nos auditeurs v¨¦rifient le rapport avant sa publication.
comment ?a marche

Du coup d'envoi aux donn¨¦es de r¨¦f¨¦rence en moins d'une semaine.

01
D¨¦finition du p¨¦rim¨¨tre et mod¨¨le de menaces
24 ¨¤ 48 heures
Nous v¨¦rifions l'effectif, les services cibles, les langues, les vecteurs concern¨¦s et le mod¨¨le de menace qui vous concerne : hame?onnage opportuniste, spear-phishing cibl¨¦, usurpation d'identit¨¦ de cadres dirigeants. Vous recevez un devis fixe et un calendrier du programme.
02
Configuration et liste blanche
2 ¨¤ 4 jours
Nous ajoutons ¨¤ la liste blanche l'infrastructure d'envoi de Microsoft 365 ou Google Workspace, configurons la gestion des comptes utilisateurs (SCIM, synchronisation AD ou CSV), mettons en place les pages d'accueil d¨¦di¨¦es ¨¤ la formation ? juste ¨¤ temps ? et assurons l'int¨¦gration avec votre syst¨¨me SIEM ou votre syst¨¨me de gestion des tickets sur demande.
03
Campagne de r¨¦f¨¦rence
1er jour du programme
Votre premi¨¨re vague est lanc¨¦e. Nous mesurons le taux de clics, le nombre de saisies d'identifiants, le nombre d'ouvertures de pi¨¨ces jointes, le nombre de r¨¦ponses et le taux de signalement. Aucune pression li¨¦e ¨¤ la formation pour l'instant : il s'agit l¨¤ de la r¨¦f¨¦rence brute ¨¤ laquelle vous comparerez toutes les campagnes suivantes.
04
Formation ? juste ¨¤ temps ?
D¨¦clench¨¦ au clic
Lorsqu'un collaborateur tombe dans le pi¨¨ge, il est redirig¨¦ vers une page de formation qui lui explique ce qu'il a manqu¨¦ et ce ¨¤ quoi il devra pr¨ºter attention la prochaine fois ¡ª dans sa langue, dans les 30 secondes qui suivent le clic. C'est le moment de formation le plus efficace, et ce processus est automatis¨¦.
05
Suivi et rapports r¨¦guliers
Mensuel ou trimestriel
Les campagnes suivantes gagnent en sophistication. Vous recevez des rapports par campagne ainsi qu'un tableau de bord trimestriel destin¨¦ ¨¤ la direction, comprenant des donn¨¦es sur les tendances, une ventilation par service et le dossier justificatif que vos auditeurs vous demanderont.

Foire aux questions

En quoi cela diff¨¨re-t-il de KnowBe4, Hoxhunt ou Sosafe ?

Trois diff¨¦rences. Conception ¡ª nos leurres sont con?us par des testeurs d¡¯intrusion en activit¨¦ qui utilisent les tactiques actuelles des attaquants, et ne proviennent pas d¡¯une biblioth¨¨que de mod¨¨les partag¨¦s. Vecteurs ¡ª nous couvrons de mani¨¨re standard les e-mails, les SMS, les appels vocaux (y compris les deepfakes bas¨¦s sur l¡¯IA sur demande), les codes QR et la ? fatigue de l¡¯authentification multifactorielle ? (MFA). La plupart de nos concurrents SaaS privil¨¦gient l¡¯e-mail et traitent les autres vecteurs comme des compl¨¦ments ou des ¨¦l¨¦ments de leur feuille de route. Rapports ¡ª nos rapports sont relus par notre ¨¦quipe d¡¯audit avant leur envoi et sont format¨¦s pour r¨¦pondre aux exigences de preuve des normes ISO 27001, SOC 2, NIS2 et DORA sans n¨¦cessiter de retouches. Les plateformes SaaS se distinguent par leur prix par poste ¨¤ grande ¨¦chelle ; nous sommes g¨¦n¨¦ralement le choix id¨¦al lorsque le r¨¦alisme et les preuves de qualit¨¦ d¡¯audit priment sur l¡¯optimisation du prix par poste.

Quel est le prix de ce programme ?

Les programmes annuels sont factur¨¦s par salari¨¦ et par an, avec des remises ¨¤ des seuils courants (¨¤ partir de 250, 1 000 et 5 000 salari¨¦s). Les tarifs varient en fonction de la combinaison des canaux et de la fr¨¦quence : un programme trimestriel par e-mail uniquement est moins cher qu¡¯un programme mensuel utilisant plusieurs canaux. Des campagnes pilotes (comportant une seule ¨¦valuation initiale et un d¨¦briefing) sont propos¨¦es sous forme d¡¯intervention ponctuelle pour les organisations qui souhaitent constater les r¨¦sultats avant de s¡¯engager dans un programme annuel. Contactez-nous ¨¤ l'adresse hello@auditone.io pour obtenir une fourchette de prix indicative.

Dans combien de temps verrons-nous les r¨¦sultats ?

Le taux de clics de r¨¦f¨¦rence est mesur¨¦ d¨¨s le premier jour. Une r¨¦duction significative appara?t apr¨¨s 60 ¨¤ 90 jours de mise en ?uvre du programme ¡ª g¨¦n¨¦ralement une baisse de 30 ¨¤ 50 % par rapport ¨¤ la valeur de r¨¦f¨¦rence. Pour atteindre des taux de clics ? matures ? (inf¨¦rieurs ¨¤ 5 %), il faut maintenir une cadence mensuelle constante pendant 9 ¨¤ 12 mois et accro?tre progressivement la sophistication des techniques, car les employ¨¦s s¡¯adaptent aux leurres auxquels ils ont d¨¦j¨¤ ¨¦t¨¦ confront¨¦s. Le programme n¡¯est pas un projet ponctuel ; il s¡¯agit d¡¯un dispositif de contr?le dont l¡¯efficacit¨¦ s¡¯accro?t avec la poursuite de son fonctionnement.

Cela va-t-il entra?ner une charge de travail suppl¨¦mentaire pour le service informatique ?

Un programme bien g¨¦r¨¦ permet de r¨¦duire progressivement la charge de travail du service d'assistance, car les employ¨¦s apprennent ¨¤ mieux identifier et signaler les v¨¦ritables tentatives de hame?onnage. Les premi¨¨res campagnes g¨¦n¨¨rent effectivement des signalements du type ? J'ai re?u un e-mail suspect ? ¡ª ce qui correspond au comportement souhait¨¦, et non ¨¤ du bruit. Nous fournissons ¨¤ votre service d'assistance un guide de triage afin que les e-mails de simulation signal¨¦s fassent l'objet d'un accus¨¦ de r¨¦ception automatique. En g¨¦n¨¦ral, d¨¨s le troisi¨¨me mois, les clients constatent que les tickets relatifs ¨¤ des tentatives de hame?onnage signal¨¦es se transforment en informations utiles sur les menaces.

La simulation d'hame?onnage est-elle l¨¦gale dans notre juridiction ?

Dans la plupart des juridictions, y compris au sein de l¡¯UE dans le cadre du RGPD, les simulations internes de hame?onnage sont autoris¨¦es dans le cadre d¡¯un programme de s¨¦curit¨¦ fond¨¦ sur un int¨¦r¨ºt l¨¦gitime ¡ª ¨¤ condition que ce programme soit document¨¦, proportionn¨¦ et que les donn¨¦es des salari¨¦s soient trait¨¦es conform¨¦ment aux pratiques habituelles en mati¨¨re de gestion des donn¨¦es RH. Nous fournissons un mod¨¨le d¡¯analyse d¡¯impact relative ¨¤ la protection des donn¨¦es (AIPD) ainsi qu¡¯un dossier d¡¯information destin¨¦ au comit¨¦ d¡¯entreprise pour chaque mission. Dans certaines juridictions (notamment en Allemagne), le comit¨¦ d¡¯entreprise doit ¨ºtre consult¨¦ avant le lancement du programme ; nous vous accompagnons tout au long de ce processus le cas ¨¦ch¨¦ant.

Traitez-vous les th¨¨mes du hame?onnage bas¨¦ sur l'IA et des voix ? deepfake ? ?

Oui ¡ª et c¡¯est l¨¤ que l¡¯¨¦cart entre Âé¶¹´«Ã½AV et la plupart des plateformes est le plus grand. Nous pouvons g¨¦n¨¦rer des attaques de spear-phishing con?ues par des mod¨¨les de langage (LLM) avec une qualit¨¦ de langue maternelle, des appels vocaux g¨¦n¨¦r¨¦s par IA (vishing) qui clonent la voix d¡¯un dirigeant cible ¨¤ partir d¡¯enregistrements audio publics, ainsi que des s¨¦quences multimodales combinant un e-mail et un appel t¨¦l¨¦phonique de suivi. Ce sont pr¨¦cis¨¦ment les tactiques utilis¨¦es contre de v¨¦ritables organisations en 2026. Le vishing par IA, en particulier, n¨¦cessite une autorisation explicite quant ¨¤ son champ d¡¯application ainsi que l¡¯accord du comit¨¦ d¡¯entreprise ; nous g¨¦rons ce processus de consentement dans le cadre de la d¨¦finition du p¨¦rim¨¨tre.

Est-ce que cela fonctionne avec notre infrastructure de s¨¦curit¨¦ des e-mails actuelle ?

Oui. Notre infrastructure d'envoi est ajout¨¦e ¨¤ la liste blanche lors de la configuration ; ainsi, les simulations contournent les filtres int¨¦gr¨¦s ¨¤ Microsoft Defender, Proofpoint, Mimecast ou Google Workspace. Sans cela, le test ¨¦valuerait la pr¨¦cision de votre passerelle et non le comportement de vos collaborateurs. Nous pouvons ¨¦galement configurer le mode inverse : faire passer les simulations par votre passerelle afin de v¨¦rifier si votre infrastructure de s¨¦curit¨¦ les d¨¦tecte. Ces deux modes sont utiles pour des raisons diff¨¦rentes.

Pourrions-nous mener un projet pilote avant de nous engager dans un programme complet ?

Oui. Le point de d¨¦part le plus courant est une campagne de r¨¦f¨¦rence unique : une simulation par e-mail adress¨¦e ¨¤ l¡¯ensemble des collaborateurs, sans formation pr¨¦alable, avec des rapports complets et sans engagement annuel. Vous obtenez ainsi votre taux de clic r¨¦el, votre taux de r¨¦ponse r¨¦el et votre exposition r¨¦elle au sc¨¦nario le plus d¨¦favorable. La plupart des clients optent pour un programme annuel apr¨¨s avoir pris connaissance de leurs r¨¦sultats de r¨¦f¨¦rence ; d¡¯autres constatent que leur programme existant fonctionne d¨¦j¨¤ et d¨¦cident qu¡¯ils n¡¯ont pas besoin de nos services. Les deux r¨¦sultats sont acceptables.