Des simulations de hameçonnage conçues par ceux-là mêmes qui commettent ces intrusions.

Formez vos collaborateurs à repérer les leurres utilisés par de véritables cyberattaquants au cours de ce trimestre.

E-mails, SMS, messages vocaux, codes QR et fatigue liée à l'authentification multifactorielle (MFA) : des scénarios conçus par des ingénieurs en sécurité sur notre plateforme. Preuves de conformité aux normes ISO 27001, SOC 2, NIS2 et DORA incluses par défaut.

Des marques internationales qui font confiance à AuditOne

32%
Taux de clics de référence du secteur pour une première campagne
<5%
Taux de clics habituel après 12 mois de campagnes régulières
les 5
Vecteurs d'attaque pris en compte : e-mail, SMS, appels vocaux, codes QR, lassitude face à l'authentification multifactorielle (MFA)
48h
Du coup d'envoi à la mise en ligne de votre première campagne dans votre boîte de réception
Pourquoi les simulations sont-elles importantes ?

Le phishing est le vecteur d'attaque à l'origine de la plupart des violations de sécurité. La formation est la mesure de prévention la moins coûteuse dont vous disposez.

Les employés n'ayant pas suivi de formation cliquent sur entre un quart et un tiers des e-mails de hameçonnage. Ceux qui ont suivi une formation n'en cliquent pratiquement aucun. C'est cette différence qui déterminera si votre entreprise fera la une des journaux.
Référence sans apprentissage
Première campagne, sans programme de simulation préalable
50%
~32%
Au bout de 90 jours
2 à 3 campagnes + formation « juste à temps »
50%
~14%
Au bout de 12 mois
Rythme mensuel + sophistication croissante
50%
<5%
The compounding effect: a 1,000-employee company at 32% click rate exposes ~320 people on every phishing wave. At <5%, that drops to fewer than 50. For ransomware operators who need a single foothold, that 270-person delta is the difference between a successful intrusion and a deflected campaign.
Les chiffres relatifs au taux de clic sont des moyennes indicatives tirées de rapports de référence publics du secteur (KnowBe4, Proofpoint State of the Phish, Verizon DBIR) portant sur des populations de PME et d'entreprises de taille intermédiaire. Votre valeur de référence variera en fonction du secteur d'activité, de la zone géographique et de la formation préalable.
Vecteurs d'attaque

Cinq canaux. Les véritables attaquants les utilisent tous.

Les simulations basées uniquement sur les e-mails ne permettent de former les collaborateurs qu’à la moitié des menaces actuelles. Nos programmes couvrent tous les canaux qu’un adversaire réel serait susceptible d’utiliser — et les données multivectorielles vous indiquent sur quels canaux vos collaborateurs présentent le plus de faiblesses.
vecteur-01
Hameçonnage par e-mail
Vol d'identifiants, pièces jointes malveillantes, usurpation d'identité par e-mail (BEC), usurpation d'identité de dirigeants, fraude des fournisseurs.
vecteur-02
SMS (smishing)
Arnaques bancaires, escroqueries liées à la livraison de colis, usurpation d'identité au sein des services des ressources humaines, hameçonnage de codes d'authentification multifactorielle (MFA), usurpation d'identité du service d'assistance informatique de l'entreprise.
vecteur-03
Appel téléphonique (vishing)
Appels vocaux en direct et générés par IA. Fraudes au nom du PDG, usurpation d'identité du service d'assistance informatique, demandes de modification de la paie, ingénierie sociale visant à récupérer des comptes.
vecteur-04
QR (quishing)
Leurs leurres sous forme de codes QR apparaissent dans la presse écrite, sur les affichages et dans les e-mails. Ils contournent les scanners de liens et s'affichent directement sur les appareils mobiles, hors du contrôle des entreprises. Secteur connaissant la croissance la plus rapide en 2025-2026.
vector-05
La lassitude liée au MFA
Les demandes répétées d'authentification à deux facteurs (MFA) visent à affaiblir la vigilance des utilisateurs. Cette technique, à l'origine des violations de données subies par Uber et Cisco en 2022, reste d'actualité aujourd'hui.
Véritables moyens d'attaque

Qu'est-ce qui distingue une simulation utile d'un simple clic sans intérêt ?

L'objectif d'une simulation de hameçonnage n'est pas de tromper les employés. Il s'agit plutôt de les piéger à l'aide d'appâts suffisamment réalistes pour que les données relatives au taux de clics permettent réellement de prédire leur comportement face à de véritables attaques. La plupart des plateformes SaaS échouent à ce test.
la plupart des plateformes

Hameçonnage via une bibliothèque de modèles

Des modèles génériques utilisés à l'échelle mondiale et réutilisés pour des milliers de clients. Les salariés qui changent d'employeur les ont déjà vus.
Uniquement par e-mail, ou par e-mail avec un SMS de confirmation. Pas de « vishing », pas de code QR, pas de lassitude face à l'authentification multifactorielle.
Des TTP obsolètes. Des modèles ajoutés au mieux une fois par trimestre. Incapables de suivre le rythme des tactiques actuelles des affiliés de ransomware.
Pas de reconnaissance. Pas de collecte d'informations ouvertes (OSINT) visant votre organisation. L'appât pourrait être envoyé à n'importe quelle entreprise.
Un langage trop « mou » est révélateur. Des formulations maladroites, des formules de politesse génériques, des noms de domaine faciles à parodier. Les vrais pirates ne commettent plus ce genre d'erreurs.
Une mise en scène de la conformité. Le rapport existe ; quant à savoir s'il résisterait à l'examen minutieux d'un auditeur, c'est une autre histoire.
Auditone

Hameçonnage de niveau « adversaire »

Des leurres sur mesure pour chaque campagne. Conçus par nos experts en fonction de votre organisation, de votre image de marque, de vos fournisseurs et de l'actualité du moment.
Les cinq vecteurs : e-mail, SMS, communication vocale (y compris les « deepfakes » générés par IA sur demande), code QR et lassitude face à l’authentification multifactorielle (MFA) — combinés comme le ferait un véritable pirate.
Les TTP actuelles. Conçues pour contrer les tactiques que notre équipe de tests d'intrusion utilise ce mois-ci contre des cibles réelles. Les techniques que nous utilisons pour pénétrer dans les systèmes, appliquées à votre formation.
Basé sur l'OSINT. Avant de mettre au point nos stratagèmes, nous étudions votre organigramme, les articles de presse récents, la liste de vos fournisseurs et votre pile technologique. Les leurres donnent l'impression de provenir d'une personne qui vous connaît bien.
Des textes rédigés par des locuteurs natifs. Un allemand, un français, un espagnol, un polonais et bien d'autres langues d'une qualité irréprochable. Aucune trace de traduction automatique.
Rapports conformes aux normes d'audit. Rapports formatés pour répondre aux exigences en matière de preuves des normes ISO 27001, SOC 2, NIS2 et DORA. Nos auditeurs vérifient le rapport avant sa publication.
comment ça marche

Du coup d'envoi aux données de référence en moins d'une semaine.

01
Définition du périmètre et modèle de menaces
24 à 48 heures
Nous vérifions l'effectif, les services cibles, les langues, les vecteurs concernés et le modèle de menace qui vous concerne : hameçonnage opportuniste, spear-phishing ciblé, usurpation d'identité de cadres dirigeants. Vous recevez un devis fixe et un calendrier du programme.
02
Configuration et liste blanche
2 à 4 jours
Nous ajoutons à la liste blanche l'infrastructure d'envoi de Microsoft 365 ou Google Workspace, configurons la gestion des comptes utilisateurs (SCIM, synchronisation AD ou CSV), mettons en place les pages d'accueil dédiées à la formation « juste à temps » et assurons l'intégration avec votre système SIEM ou votre système de gestion des tickets sur demande.
03
Campagne de référence
1er jour du programme
Votre première vague est lancée. Nous mesurons le taux de clics, le nombre de saisies d'identifiants, le nombre d'ouvertures de pièces jointes, le nombre de réponses et le taux de signalement. Aucune pression liée à la formation pour l'instant : il s'agit là de la référence brute à laquelle vous comparerez toutes les campagnes suivantes.
04
Formation « juste à temps »
Déclenché au clic
Lorsqu'un collaborateur tombe dans le piège, il est redirigé vers une page de formation qui lui explique ce qu'il a manqué et ce à quoi il devra prêter attention la prochaine fois — dans sa langue, dans les 30 secondes qui suivent le clic. C'est le moment de formation le plus efficace, et ce processus est automatisé.
05
Suivi et rapports réguliers
Mensuel ou trimestriel
Les campagnes suivantes gagnent en sophistication. Vous recevez des rapports par campagne ainsi qu'un tableau de bord trimestriel destiné à la direction, comprenant des données sur les tendances, une ventilation par service et le dossier justificatif que vos auditeurs vous demanderont.

Foire aux questions

En quoi cela diffère-t-il de KnowBe4, Hoxhunt ou Sosafe ?

Trois différences. Conception — nos leurres sont conçus par des testeurs d’intrusion en activité qui utilisent les tactiques actuelles des attaquants, et ne proviennent pas d’une bibliothèque de modèles partagés. Vecteurs — nous couvrons de manière standard les e-mails, les SMS, les appels vocaux (y compris les deepfakes basés sur l’IA sur demande), les codes QR et la « fatigue de l’authentification multifactorielle » (MFA). La plupart de nos concurrents SaaS privilégient l’e-mail et traitent les autres vecteurs comme des compléments ou des éléments de leur feuille de route. Rapports — nos rapports sont relus par notre équipe d’audit avant leur envoi et sont formatés pour répondre aux exigences de preuve des normes ISO 27001, SOC 2, NIS2 et DORA sans nécessiter de retouches. Les plateformes SaaS se distinguent par leur prix par poste à grande échelle ; nous sommes généralement le choix idéal lorsque le réalisme et les preuves de qualité d’audit priment sur l’optimisation du prix par poste.

Quel est le prix de ce programme ?

Les programmes annuels sont facturés par salarié et par an, avec des remises à des seuils courants (à partir de 250, 1 000 et 5 000 salariés). Les tarifs varient en fonction de la combinaison des canaux et de la fréquence : un programme trimestriel par e-mail uniquement est moins cher qu’un programme mensuel utilisant plusieurs canaux. Des campagnes pilotes (comportant une seule évaluation initiale et un débriefing) sont proposées sous forme d’intervention ponctuelle pour les organisations qui souhaitent constater les résultats avant de s’engager dans un programme annuel. Contactez-nous à l'adresse hello@auditone.io pour obtenir une fourchette de prix indicative.

Dans combien de temps verrons-nous les résultats ?

Le taux de clics de référence est mesuré dès le premier jour. Une réduction significative apparaît après 60 à 90 jours de mise en œuvre du programme — généralement une baisse de 30 à 50 % par rapport à la valeur de référence. Pour atteindre des taux de clics « matures » (inférieurs à 5 %), il faut maintenir une cadence mensuelle constante pendant 9 à 12 mois et accroître progressivement la sophistication des techniques, car les employés s’adaptent aux leurres auxquels ils ont déjà été confrontés. Le programme n’est pas un projet ponctuel ; il s’agit d’un dispositif de contrôle dont l’efficacité s’accroît avec la poursuite de son fonctionnement.

Cela va-t-il entraîner une charge de travail supplémentaire pour le service informatique ?

Un programme bien géré permet de réduire progressivement la charge de travail du service d'assistance, car les employés apprennent à mieux identifier et signaler les véritables tentatives de hameçonnage. Les premières campagnes génèrent effectivement des signalements du type « J'ai reçu un e-mail suspect » — ce qui correspond au comportement souhaité, et non à du bruit. Nous fournissons à votre service d'assistance un guide de triage afin que les e-mails de simulation signalés fassent l'objet d'un accusé de réception automatique. En général, dès le troisième mois, les clients constatent que les tickets relatifs à des tentatives de hameçonnage signalées se transforment en informations utiles sur les menaces.

La simulation d'hameçonnage est-elle légale dans notre juridiction ?

Dans la plupart des juridictions, y compris au sein de l’UE dans le cadre du RGPD, les simulations internes de hameçonnage sont autorisées dans le cadre d’un programme de sécurité fondé sur un intérêt légitime — à condition que ce programme soit documenté, proportionné et que les données des salariés soient traitées conformément aux pratiques habituelles en matière de gestion des données RH. Nous fournissons un modèle d’analyse d’impact relative à la protection des données (AIPD) ainsi qu’un dossier d’information destiné au comité d’entreprise pour chaque mission. Dans certaines juridictions (notamment en Allemagne), le comité d’entreprise doit être consulté avant le lancement du programme ; nous vous accompagnons tout au long de ce processus le cas échéant.

Traitez-vous les thèmes du hameçonnage basé sur l'IA et des voix « deepfake » ?

Oui — et c’est là que l’écart entre AuditOne et la plupart des plateformes est le plus grand. Nous pouvons générer des attaques de spear-phishing conçues par des modèles de langage (LLM) avec une qualité de langue maternelle, des appels vocaux générés par IA (vishing) qui clonent la voix d’un dirigeant cible à partir d’enregistrements audio publics, ainsi que des séquences multimodales combinant un e-mail et un appel téléphonique de suivi. Ce sont précisément les tactiques utilisées contre de véritables organisations en 2026. Le vishing par IA, en particulier, nécessite une autorisation explicite quant à son champ d’application ainsi que l’accord du comité d’entreprise ; nous gérons ce processus de consentement dans le cadre de la définition du périmètre.

Est-ce que cela fonctionne avec notre infrastructure de sécurité des e-mails actuelle ?

Oui. Notre infrastructure d'envoi est ajoutée à la liste blanche lors de la configuration ; ainsi, les simulations contournent les filtres intégrés à Microsoft Defender, Proofpoint, Mimecast ou Google Workspace. Sans cela, le test évaluerait la précision de votre passerelle et non le comportement de vos collaborateurs. Nous pouvons également configurer le mode inverse : faire passer les simulations par votre passerelle afin de vérifier si votre infrastructure de sécurité les détecte. Ces deux modes sont utiles pour des raisons différentes.

Pourrions-nous mener un projet pilote avant de nous engager dans un programme complet ?

Oui. Le point de départ le plus courant est une campagne de référence unique : une simulation par e-mail adressée à l’ensemble des collaborateurs, sans formation préalable, avec des rapports complets et sans engagement annuel. Vous obtenez ainsi votre taux de clic réel, votre taux de réponse réel et votre exposition réelle au scénario le plus défavorable. La plupart des clients optent pour un programme annuel après avoir pris connaissance de leurs résultats de référence ; d’autres constatent que leur programme existant fonctionne déjà et décident qu’ils n’ont pas besoin de nos services. Les deux résultats sont acceptables.