Mis à jour le 28 sept. 2026 · 13 min de lecture

Sensibilisation au phishing : mon comparatif des plateformes

Simulations de phishing, formation, signalement : voici mon comparatif des plateformes de sensibilisation à la cybersécurité, françaises et internationales, avec les prix publiés, les solutions gratuites, et ce que disent NIS2, DORA et le droit du travail sur les simulations.
Choix de l'expert
Mailinblack
Mailinblack
8.6/10
Lire l'avis
Filtres :

Logiciels de Sensibilisation au phishing

16 résultats trouvés

Mailinblack

Mailinblack protège depuis plus de 22 ans les entreprises contre les cyberattaques

8.6/10Expert
Voir le site internet
KnowBe4

KnowBe4

Top 2
•Essai gratuit

Plateforme américaine de sensibilisation à la sécurité et de simulation de phishing.

Essayer gratuitement
SoSafe

SoSafe

Top 3

Plateforme allemande de sensibilisation et de gestion du risque humain, hébergée dans l'UE.

Voir le site internet
Hoxhunt

Plateforme finlandaise de simulation de phishing adaptative, par e-mail, SMS, appel ou Teams.

Voir le site internet
Gophish
Gratuit /mois•Plan gratuit

Outil open source et gratuit de simulation de phishing.

Voir le site internet
Phished

Plateforme belge de simulations de phishing automatisées et de micro-apprentissage.

Voir le site internet
Riot
•Essai gratuit

Plateforme de sensibilisation à la cybersécurité et de simulation de phishing, à 5,89 € par employé.

Essayer gratuitement
Mantra

Solution française de sensibilisation avec assistant cyber et alertes dans le navigateur.

Voir le site internet
Arsen

Plateforme française de simulation d'attaques : phishing, smishing, QR code, vishing par IA.

Voir le site internet
Conscio Technologies (Sensiwave)

Éditeur français de sensibilisation à la cybersécurité, plateforme Sensiwave, hébergée en France.

Voir le site internet
Cyrille ADAMCyrille ADAMÉditorial La Fabrique

Guide pour bien choisir son logiciel de sensibilisation au phishing

Une plateforme de sensibilisation à la cybersécurité forme les salariés à reconnaître les attaques, surtout l'hameçonnage : elle envoie de faux e-mails piégés, mesure qui clique, et propose aussitôt une courte formation à ceux qui se sont fait prendre. C'est aujourd'hui l'un des moyens les plus directs de réduire le risque humain, première porte d'entrée des attaquants.

Voici mon comparatif des plateformes de sensibilisation et de simulation de phishing, françaises et internationales, avec les prix quand les éditeurs les publient, les dispositifs publics gratuits, et les limites légales à respecter : une simulation mal menée peut coûter plus cher qu'elle ne rapporte.

Qu'est-ce qu'une plateforme de sensibilisation au phishing ?

C'est un logiciel, le plus souvent en ligne, qui combine trois briques : des simulations d'attaques (faux e-mails, SMS, appels ou QR codes), des modules de formation courts (vidéos, quiz, micro-apprentissage), et un tableau de bord pour suivre les progrès. Beaucoup y ajoutent un bouton de signalement dans la messagerie, qui permet aux salariés de remonter les e-mails suspects, vrais ou simulés.

Comment fonctionne une simulation de phishing

  1. Choisir un scénario : faux colis, faux partage de document, fausse alerte de la banque ou du service informatique, adapté au métier des salariés.
  2. Envoyer la campagne à tout ou partie des salariés, souvent étalée dans le temps pour éviter que l'information circule.
  3. Mesurer : taux d'ouverture, de clic, de saisie d'identifiants, et surtout taux de signalement.
  4. Former sur le moment : celui qui clique arrive sur une page explicative plutôt que sur un piège.
  5. Recommencer régulièrement, en augmentant la difficulté.

Les fonctionnalités à comparer

  • Les canaux simulés : e-mail, SMS (smishing), QR code (quishing), appels (vishing), messageries collaboratives comme Teams ou Slack, clé USB.
  • Les modules de formation : nombre, format, langues, adaptation au contexte français.
  • L'automatisation : campagnes adaptées au niveau de chaque salarié, scénarios générés par IA.
  • Le bouton de signalement intégré à Outlook ou Gmail.
  • Les rapports : par équipe, dans le temps, exportables pour un audit.
  • L'hébergement des données : en France, dans l'Union européenne ou ailleurs.

Les avantages d'une plateforme de sensibilisation

  • Mesurer le risque réel, au lieu de le supposer : combien cliquent, combien signalent.
  • Des réflexes durables, grâce à la répétition et à la formation au moment de l'erreur.
  • Plus de signalements, ce qui aide le service informatique à repérer les vraies attaques.
  • Une preuve de démarche, utile face aux exigences de NIS2, de DORA, des assureurs ou des clients.
  • Peu de temps demandé aux salariés : quelques minutes par mois.

Sensibiliser ses salariés : ce que la loi impose, et ce qu'elle n'impose pas encore

L'hameçonnage reste un risque majeur pour les entreprises. Selon le rapport 2025 de Cybermalveillance.gouv.fr, il « représente en 2025 le second motif des parcours d'assistance pour les entreprises et associations avec 16 % des diagnostics, en augmentation de 29 % », derrière le piratage de compte, qui en découle souvent : les comptes « fuités ou hameçonnés constituent un accès initial dans les systèmes d'information ». Côté réglementation, la sensibilisation devient progressivement une obligation.

NIS2 : la formation des dirigeants, et bientôt celle des salariés exposés

La directive NIS2 impose aux entités concernées des mesures de sécurité qui comprennent au moins « les pratiques de base en matière de cyberhygiène et la formation à la cybersécurité » (article 21). Elle oblige les membres des organes de direction à suivre une formation, et demande aux États d'encourager les entités à offrir régulièrement une formation similaire à leur personnel (article 20). En France, la directive n'est toujours pas transposée : le projet de loi « résilience », adopté par le Sénat en mars 2025, est inscrit en séance publique à l'Assemblée nationale le 7 octobre 2026. Le texte de la commission va plus loin que la directive en prévoyant que les dirigeants « ainsi que les personnes exposées aux risques » soient formés, mais il peut encore évoluer. Pour les fournisseurs de services numériques (cloud, centres de données, prestataires de services managés…), un règlement européen directement applicable exige déjà un programme de sensibilisation répété, et précise que, « s'il est besoin, l'efficacité du programme de sensibilisation est soumise à des tests ».

DORA : des modules obligatoires dans la finance

Pour les banques, assurances et autres entités financières, le règlement DORA, applicable depuis le 17 janvier 2025, est plus direct : elles intègrent la sensibilisation à la sécurité des TIC à leurs programmes de formation « sous forme de modules obligatoires », destinés « à tous les employés et aux membres de la direction ».

Pour toutes les entreprises : RGPD et bonnes pratiques officielles

Le RGPD impose des mesures de sécurité adaptées au risque, dont une procédure « visant à tester, à analyser et à évaluer régulièrement l'efficacité des mesures techniques et organisationnelles ». Le guide d'hygiène informatique de l'ANSSI fait de la sensibilisation sa deuxième mesure : chaque utilisateur « doit être informé des enjeux de sécurité, des règles à respecter et des bons comportements à adopter », dès son arrivée et régulièrement. Des ressources publiques gratuites existent : SensCyber, de Cybermalveillance.gouv.fr, propose « une e-sensibilisation à la cybersécurité gratuite et accessible à tous » (trois modules de 25 à 45 minutes, avec attestation), et MesServicesCyber, de l'ANSSI, un « parcours gratuit adapté à son niveau en cybersécurité ». Ils ne font pas de simulation d'hameçonnage : c'est ce qu'apportent les plateformes de ce comparatif.

Les limites et les risques d'une simulation de phishing

Une simulation d'hameçonnage est un outil puissant, mais mal menée, elle abîme la confiance des équipes et expose l'entreprise. Aucune décision de justice ni position de la CNIL propre aux simulations de phishing n'a été trouvée : les points ci-dessous découlent des textes généraux, et leur application à une simulation reste une interprétation.

  • Informer les salariés et le CSE : selon le Code du travail, « aucune information concernant personnellement un salarié ne peut être collectée par un dispositif qui n'a pas été porté préalablement à sa connaissance » (article L. 1222-4). Une plateforme qui enregistre nominativement qui a cliqué doit donc être annoncée, sans forcément dévoiler la date des campagnes, et le CSE doit être informé et consulté dans les entreprises qui en ont un.
  • Limiter les données : le RGPD impose de ne traiter que les données « limitées à ce qui est nécessaire ». Privilégiez des résultats agrégés par équipe, et fixez une durée de conservation courte des résultats individuels.
  • Ne pas sanctionner un clic : une simulation sert à apprendre. Transformer un clic en faute alimente la peur et décourage les signalements, qui sont pourtant le meilleur indicateur.
  • Ne jamais réutiliser un mot de passe saisi : une page piège ne doit pas conserver les identifiants tapés par les salariés.
  • Prudence avec les marques et les personnes réelles : reproduire le logo d'une banque ou d'un transporteur expose à la contrefaçon de marque, et imiter un collègue réel peut poser problème.
  • Attention aux voix clonées : depuis la loi du 21 mai 2024, le Code pénal punit le fait de diffuser à un tiers un contenu sonore généré par un traitement algorithmique représentant les paroles d'une personne, « sans son consentement », s'il n'est pas signalé comme tel (article 226-8). Et depuis le 2 août 2026, le règlement européen sur l'IA impose d'indiquer qu'un contenu audio ou vidéo « constituant un hypertrucage » a été généré par une IA. Une simulation de vishing avec la voix clonée du dirigeant, sans son accord écrit ni avertissement, est donc à proscrire.

Les plateformes de sensibilisation comparées

Les éditeurs français

Arsen simule des attaques par e-mail, SMS, QR code, deepfake, et des appels avec clonage de voix par IA ; l'éditeur revendique plus de 1 000 clients. Conscio Technologies, fondé en 2007, propose sa plateforme Sensiwave, avec des scénarios de phishing générés par IA et un hébergement sur le territoire national ; il est membre d'Hexatrust. Phosforea, du groupe SCASSI, réunit plus de 90 contenus sur 25 thématiques, disponibles en 8 langues. BlueSecure couvre huit canaux (e-mail, SMS, QR code, clé USB, vishing, courrier, deepfake, intrusion) et héberge ses données en France. Hucency, anciennement Avant de Cliquer, propose smishing, quishing et vishing, et conçoit et héberge ses solutions en France. Oppens, créé par la Société Générale, simule des attaques par e-mail, SMS, Teams ou Slack, et est certifié Qualiopi comme organisme de formation. Mailinblack, connu pour sa protection de la messagerie, a ajouté la formation (Cyber Academy) et les simulations (Cyber Coach). Mantra mise sur un assistant cyber et des bannières d'alerte intégrées au navigateur.

Les éditeurs européens et internationaux

KnowBe4, éditeur américain, est l'un des leaders mondiaux, avec des simulations illimitées, le vishing, les QR codes physiques et un bouton de signalement ; il revendique 70 000 clients. SoSafe, éditeur allemand, est disponible dans plus de 34 langues et hébergé dans l'Union européenne, avec des simulations de smishing et de vishing par IA. Hoxhunt, éditeur finlandais, simule des attaques par e-mail, SMS, appel ou Teams ; son site n'existe qu'en anglais et en allemand. Phished, éditeur belge, automatise simulations et micro-apprentissage, avec un hébergement chez Google et Microsoft dans l'Union européenne. Riot héberge ses données chez AWS en Irlande et Azure en France. Proofpoint ZenGuide, le nouveau nom de l'offre de sensibilisation de Proofpoint, dont les clients comptent plus de la moitié des entreprises du classement Fortune 1000, et Cofense (PhishMe), qui simule aussi smishing, vishing et QR codes, complètent l'offre internationale.

Les options gratuites

Gophish est un outil open source de simulation de phishing, sous licence MIT : il ne fait que les campagnes, sans modules de formation, et demande des compétences techniques ; sa dernière version date de septembre 2022. Côté public, SensCyber et MesServicesCyber proposent gratuitement de la formation, mais pas de simulation.

Combien coûte une plateforme de sensibilisation au phishing ?

Seuls quelques éditeurs publient leurs prix, relevés le 28 septembre 2026 :

  • KnowBe4 : de 1,55 € à 2,28 € par utilisateur et par mois pour l'offre Foundation, et de 2,65 € à 3,56 € pour l'offre Advanced, selon le nombre d'utilisateurs (de 25 à 1 000), pour un contrat de trois ans, taxes non incluses.
  • Riot : 5,89 € par employé et par mois, payé annuellement.
  • Phished : à partir de 165 € par mois.
  • SoSafe : dès 625 € par mois, facturé annuellement, pour 50 licences.
  • Gophish : gratuit, hors temps d'installation et d'animation.

Les autres éditeurs sont sur devis, le plus souvent selon le nombre de salariés ; Arsen indique des remises de 10 à 20 % sur les contrats pluriannuels. Comparez à périmètre égal : canaux inclus (le vishing et le SMS sont souvent en option), nombre de campagnes, langues et accompagnement.

Existe-t-il une solution gratuite ?

Oui, pour commencer. SensCyber, de Cybermalveillance.gouv.fr, forme gratuitement tous les salariés en trois modules et environ deux heures, avec une attestation ; MesServicesCyber, de l'ANSSI, oriente vers un MOOC et des formations gratuites. Pour les simulations, Gophish est gratuit mais technique et sans formation intégrée. Une plateforme payante devient utile dès que vous voulez automatiser les campagnes, adapter la difficulté à chaque salarié et suivre les résultats dans le temps.

Mettre en place un programme de sensibilisation

  1. Informer le CSE et les salariés de l'existence du dispositif, avant la première campagne.
  2. Former d'abord, avec quelques modules courts, puis tester.
  3. Commencer simple, puis augmenter la difficulté et varier les canaux.
  4. Valoriser les signalements plutôt que pointer les clics.
  5. Mesurer dans la durée : l'évolution du taux de signalement compte plus qu'un taux de clic ponctuel.
  6. Profiter des temps forts, comme le Cybermois en octobre.

Comment choisir sa plateforme

  • La langue et le contexte : contenus en français, scénarios adaptés aux arnaques qui circulent en France.
  • Les canaux dont vous avez besoin : e-mail seul, ou aussi SMS, QR code, appels, Teams.
  • L'hébergement des résultats nominatifs : France, Union européenne ou hors UE.
  • Les obligations sectorielles : preuves attendues au titre de NIS2 ou de DORA.
  • L'IA : ce qu'elle génère, et le respect de l'obligation de transparence pour les contenus vocaux ou vidéo.
  • Le prix par utilisateur, les options et la durée d'engagement.

Questions Fréquentes

Qu'est-ce qu'une simulation de phishing ?
C'est l'envoi, par l'entreprise elle-même, de faux e-mails (ou SMS, QR codes, appels) imitant une attaque d'hameçonnage, pour mesurer qui clique ou saisit ses identifiants et former aussitôt les salariés concernés. Une plateforme de sensibilisation automatise ces campagnes et les associe à des modules de formation.
Quelle est la meilleure plateforme de sensibilisation au phishing ?
Cela dépend de votre taille et de vos besoins. Les éditeurs français (Arsen, Conscio Technologies, Phosforea, BlueSecure, Hucency, Oppens, Mailinblack) mettent en avant l'hébergement en France et des contenus adaptés au contexte français ; les éditeurs internationaux (KnowBe4, SoSafe, Hoxhunt, Phished, Riot) offrent de larges catalogues et beaucoup de langues. Comparez les canaux simulés, les langues, l'hébergement et le prix par utilisateur.
Combien coûte une plateforme de sensibilisation ?
Selon les prix publics relevés le 28 septembre 2026 : KnowBe4 de 1,55 € à 3,56 € par utilisateur et par mois selon l'offre et le volume, sur trois ans ; Riot 5,89 € par employé et par mois ; Phished à partir de 165 € par mois ; SoSafe dès 625 € par mois pour 50 licences. Les autres éditeurs sont sur devis.
Existe-t-il un outil gratuit de simulation de phishing ?
Gophish est un outil open source gratuit qui permet de lancer des campagnes de faux e-mails, mais sans modules de formation et avec une installation technique ; sa dernière version date de septembre 2022. Pour la formation, SensCyber (Cybermalveillance.gouv.fr) est gratuit et accessible aux salariés des TPE et PME.
La sensibilisation à la cybersécurité est-elle obligatoire ?
Pas pour toutes les entreprises. La directive NIS2 impose la formation des dirigeants et des pratiques de cyberhygiène aux entités concernées, mais n'est pas encore transposée en France (examen à l'Assemblée nationale le 7 octobre 2026). Le règlement DORA impose déjà des modules obligatoires dans le secteur financier. Pour les autres, c'est une recommandation forte de l'ANSSI et une attente croissante des assureurs et des clients.
Faut-il prévenir les salariés avant une simulation de phishing ?
Il faut les informer de l'existence du dispositif : le Code du travail interdit de collecter des informations personnelles sur un salarié par un dispositif qui n'a pas été porté préalablement à sa connaissance. Il n'est pas nécessaire d'annoncer la date de chaque campagne. Le CSE doit aussi être informé et consulté dans les entreprises qui en ont un.
Peut-on sanctionner un salarié qui clique lors d'une simulation ?
Aucune décision de justice sur ce cas n'a été trouvée. Une simulation vise à former : sanctionner un clic décourage les signalements et dégrade la confiance. Mieux vaut suivre des résultats par équipe et valoriser les salariés qui signalent.
Peut-on simuler un appel avec la voix clonée du dirigeant ?
C'est risqué. Le Code pénal punit la diffusion d'un contenu sonore généré par algorithme reproduisant les paroles d'une personne sans son consentement, s'il n'est pas signalé comme tel, et le règlement européen sur l'IA impose depuis le 2 août 2026 d'indiquer qu'un hypertrucage a été généré par une IA. Il faut au minimum l'accord écrit de la personne imitée.
Cyrille ADAM
Cyrille ADAMÉditorial La Fabrique

Recherche globale

Recherchez parmi les agences, logiciels et articles de La Fabrique du Net.