Trois différences. Conception — nos leurres sont conçus par des testeurs d’intrusion en activité qui utilisent les tactiques actuelles des attaquants, et ne proviennent pas d’une bibliothèque de modèles partagés. Vecteurs — nous couvrons de manière standard les e-mails, les SMS, les appels vocaux (y compris les deepfakes basés sur l’IA sur demande), les codes QR et la « fatigue de l’authentification multifactorielle » (MFA). La plupart de nos concurrents SaaS privilégient l’e-mail et traitent les autres vecteurs comme des compléments ou des éléments de leur feuille de route. Rapports — nos rapports sont relus par notre équipe d’audit avant leur envoi et sont formatés pour répondre aux exigences de preuve des normes ISO 27001, SOC 2, NIS2 et DORA sans nécessiter de retouches. Les plateformes SaaS se distinguent par leur prix par poste à grande échelle ; nous sommes généralement le choix idéal lorsque le réalisme et les preuves de qualité d’audit priment sur l’optimisation du prix par poste.
Les programmes annuels sont facturés par salarié et par an, avec des remises à des seuils courants (à partir de 250, 1 000 et 5 000 salariés). Les tarifs varient en fonction de la combinaison des canaux et de la fréquence : un programme trimestriel par e-mail uniquement est moins cher qu’un programme mensuel utilisant plusieurs canaux. Des campagnes pilotes (comportant une seule évaluation initiale et un débriefing) sont proposées sous forme d’intervention ponctuelle pour les organisations qui souhaitent constater les résultats avant de s’engager dans un programme annuel. Contactez-nous à l'adresse hello@auditone.io pour obtenir une fourchette de prix indicative.
Le taux de clics de référence est mesuré dès le premier jour. Une réduction significative apparaît après 60 à 90 jours de mise en œuvre du programme — généralement une baisse de 30 à 50 % par rapport à la valeur de référence. Pour atteindre des taux de clics « matures » (inférieurs à 5 %), il faut maintenir une cadence mensuelle constante pendant 9 à 12 mois et accroître progressivement la sophistication des techniques, car les employés s’adaptent aux leurres auxquels ils ont déjà été confrontés. Le programme n’est pas un projet ponctuel ; il s’agit d’un dispositif de contrôle dont l’efficacité s’accroît avec la poursuite de son fonctionnement.
Un programme bien géré permet de réduire progressivement la charge de travail du service d'assistance, car les employés apprennent à mieux identifier et signaler les véritables tentatives de hameçonnage. Les premières campagnes génèrent effectivement des signalements du type « J'ai reçu un e-mail suspect » — ce qui correspond au comportement souhaité, et non à du bruit. Nous fournissons à votre service d'assistance un guide de triage afin que les e-mails de simulation signalés fassent l'objet d'un accusé de réception automatique. En général, dès le troisième mois, les clients constatent que les tickets relatifs à des tentatives de hameçonnage signalées se transforment en informations utiles sur les menaces.
Dans la plupart des juridictions, y compris au sein de l’UE dans le cadre du RGPD, les simulations internes de hameçonnage sont autorisées dans le cadre d’un programme de sécurité fondé sur un intérêt légitime — à condition que ce programme soit documenté, proportionné et que les données des salariés soient traitées conformément aux pratiques habituelles en matière de gestion des données RH. Nous fournissons un modèle d’analyse d’impact relative à la protection des données (AIPD) ainsi qu’un dossier d’information destiné au comité d’entreprise pour chaque mission. Dans certaines juridictions (notamment en Allemagne), le comité d’entreprise doit être consulté avant le lancement du programme ; nous vous accompagnons tout au long de ce processus le cas échéant.
Oui — et c’est là que l’écart entre AuditOne et la plupart des plateformes est le plus grand. Nous pouvons générer des attaques de spear-phishing conçues par des modèles de langage (LLM) avec une qualité de langue maternelle, des appels vocaux générés par IA (vishing) qui clonent la voix d’un dirigeant cible à partir d’enregistrements audio publics, ainsi que des séquences multimodales combinant un e-mail et un appel téléphonique de suivi. Ce sont précisément les tactiques utilisées contre de véritables organisations en 2026. Le vishing par IA, en particulier, nécessite une autorisation explicite quant à son champ d’application ainsi que l’accord du comité d’entreprise ; nous gérons ce processus de consentement dans le cadre de la définition du périmètre.
Oui. Notre infrastructure d'envoi est ajoutée à la liste blanche lors de la configuration ; ainsi, les simulations contournent les filtres intégrés à Microsoft Defender, Proofpoint, Mimecast ou Google Workspace. Sans cela, le test évaluerait la précision de votre passerelle et non le comportement de vos collaborateurs. Nous pouvons également configurer le mode inverse : faire passer les simulations par votre passerelle afin de vérifier si votre infrastructure de sécurité les détecte. Ces deux modes sont utiles pour des raisons différentes.
Oui. Le point de départ le plus courant est une campagne de référence unique : une simulation par e-mail adressée à l’ensemble des collaborateurs, sans formation préalable, avec des rapports complets et sans engagement annuel. Vous obtenez ainsi votre taux de clic réel, votre taux de réponse réel et votre exposition réelle au scénario le plus défavorable. La plupart des clients optent pour un programme annuel après avoir pris connaissance de leurs résultats de référence ; d’autres constatent que leur programme existant fonctionne déjà et décident qu’ils n’ont pas besoin de nos services. Les deux résultats sont acceptables.