Guide pour bien choisir son logiciel de sensibilisation au phishing
Une plateforme de sensibilisation à la cybersécurité forme les salariés à reconnaître les attaques, surtout l'hameçonnage : elle envoie de faux e-mails piégés, mesure qui clique, et propose aussitôt une courte formation à ceux qui se sont fait prendre. C'est aujourd'hui l'un des moyens les plus directs de réduire le risque humain, première porte d'entrée des attaquants.
Voici mon comparatif des plateformes de sensibilisation et de simulation de phishing, françaises et internationales, avec les prix quand les éditeurs les publient, les dispositifs publics gratuits, et les limites légales à respecter : une simulation mal menée peut coûter plus cher qu'elle ne rapporte.
Qu'est-ce qu'une plateforme de sensibilisation au phishing ?
C'est un logiciel, le plus souvent en ligne, qui combine trois briques : des simulations d'attaques (faux e-mails, SMS, appels ou QR codes), des modules de formation courts (vidéos, quiz, micro-apprentissage), et un tableau de bord pour suivre les progrès. Beaucoup y ajoutent un bouton de signalement dans la messagerie, qui permet aux salariés de remonter les e-mails suspects, vrais ou simulés.
Comment fonctionne une simulation de phishing
- Choisir un scénario : faux colis, faux partage de document, fausse alerte de la banque ou du service informatique, adapté au métier des salariés.
- Envoyer la campagne à tout ou partie des salariés, souvent étalée dans le temps pour éviter que l'information circule.
- Mesurer : taux d'ouverture, de clic, de saisie d'identifiants, et surtout taux de signalement.
- Former sur le moment : celui qui clique arrive sur une page explicative plutôt que sur un piège.
- Recommencer régulièrement, en augmentant la difficulté.
Les fonctionnalités à comparer
- Les canaux simulés : e-mail, SMS (smishing), QR code (quishing), appels (vishing), messageries collaboratives comme Teams ou Slack, clé USB.
- Les modules de formation : nombre, format, langues, adaptation au contexte français.
- L'automatisation : campagnes adaptées au niveau de chaque salarié, scénarios générés par IA.
- Le bouton de signalement intégré à Outlook ou Gmail.
- Les rapports : par équipe, dans le temps, exportables pour un audit.
- L'hébergement des données : en France, dans l'Union européenne ou ailleurs.
Les avantages d'une plateforme de sensibilisation
- Mesurer le risque réel, au lieu de le supposer : combien cliquent, combien signalent.
- Des réflexes durables, grâce à la répétition et à la formation au moment de l'erreur.
- Plus de signalements, ce qui aide le service informatique à repérer les vraies attaques.
- Une preuve de démarche, utile face aux exigences de NIS2, de DORA, des assureurs ou des clients.
- Peu de temps demandé aux salariés : quelques minutes par mois.
Sensibiliser ses salariés : ce que la loi impose, et ce qu'elle n'impose pas encore
L'hameçonnage reste un risque majeur pour les entreprises. Selon le rapport 2025 de Cybermalveillance.gouv.fr, il « représente en 2025 le second motif des parcours d'assistance pour les entreprises et associations avec 16 % des diagnostics, en augmentation de 29 % », derrière le piratage de compte, qui en découle souvent : les comptes « fuités ou hameçonnés constituent un accès initial dans les systèmes d'information ». Côté réglementation, la sensibilisation devient progressivement une obligation.
NIS2 : la formation des dirigeants, et bientôt celle des salariés exposés
La directive NIS2 impose aux entités concernées des mesures de sécurité qui comprennent au moins « les pratiques de base en matière de cyberhygiène et la formation à la cybersécurité » (article 21). Elle oblige les membres des organes de direction à suivre une formation, et demande aux États d'encourager les entités à offrir régulièrement une formation similaire à leur personnel (article 20). En France, la directive n'est toujours pas transposée : le projet de loi « résilience », adopté par le Sénat en mars 2025, est inscrit en séance publique à l'Assemblée nationale le 7 octobre 2026. Le texte de la commission va plus loin que la directive en prévoyant que les dirigeants « ainsi que les personnes exposées aux risques » soient formés, mais il peut encore évoluer. Pour les fournisseurs de services numériques (cloud, centres de données, prestataires de services managés…), un règlement européen directement applicable exige déjà un programme de sensibilisation répété, et précise que, « s'il est besoin, l'efficacité du programme de sensibilisation est soumise à des tests ».
DORA : des modules obligatoires dans la finance
Pour les banques, assurances et autres entités financières, le règlement DORA, applicable depuis le 17 janvier 2025, est plus direct : elles intègrent la sensibilisation à la sécurité des TIC à leurs programmes de formation « sous forme de modules obligatoires », destinés « à tous les employés et aux membres de la direction ».
Pour toutes les entreprises : RGPD et bonnes pratiques officielles
Le RGPD impose des mesures de sécurité adaptées au risque, dont une procédure « visant à tester, à analyser et à évaluer régulièrement l'efficacité des mesures techniques et organisationnelles ». Le guide d'hygiène informatique de l'ANSSI fait de la sensibilisation sa deuxième mesure : chaque utilisateur « doit être informé des enjeux de sécurité, des règles à respecter et des bons comportements à adopter », dès son arrivée et régulièrement. Des ressources publiques gratuites existent : SensCyber, de Cybermalveillance.gouv.fr, propose « une e-sensibilisation à la cybersécurité gratuite et accessible à tous » (trois modules de 25 à 45 minutes, avec attestation), et MesServicesCyber, de l'ANSSI, un « parcours gratuit adapté à son niveau en cybersécurité ». Ils ne font pas de simulation d'hameçonnage : c'est ce qu'apportent les plateformes de ce comparatif.
Les limites et les risques d'une simulation de phishing
Une simulation d'hameçonnage est un outil puissant, mais mal menée, elle abîme la confiance des équipes et expose l'entreprise. Aucune décision de justice ni position de la CNIL propre aux simulations de phishing n'a été trouvée : les points ci-dessous découlent des textes généraux, et leur application à une simulation reste une interprétation.
- Informer les salariés et le CSE : selon le Code du travail, « aucune information concernant personnellement un salarié ne peut être collectée par un dispositif qui n'a pas été porté préalablement à sa connaissance » (article L. 1222-4). Une plateforme qui enregistre nominativement qui a cliqué doit donc être annoncée, sans forcément dévoiler la date des campagnes, et le CSE doit être informé et consulté dans les entreprises qui en ont un.
- Limiter les données : le RGPD impose de ne traiter que les données « limitées à ce qui est nécessaire ». Privilégiez des résultats agrégés par équipe, et fixez une durée de conservation courte des résultats individuels.
- Ne pas sanctionner un clic : une simulation sert à apprendre. Transformer un clic en faute alimente la peur et décourage les signalements, qui sont pourtant le meilleur indicateur.
- Ne jamais réutiliser un mot de passe saisi : une page piège ne doit pas conserver les identifiants tapés par les salariés.
- Prudence avec les marques et les personnes réelles : reproduire le logo d'une banque ou d'un transporteur expose à la contrefaçon de marque, et imiter un collègue réel peut poser problème.
- Attention aux voix clonées : depuis la loi du 21 mai 2024, le Code pénal punit le fait de diffuser à un tiers un contenu sonore généré par un traitement algorithmique représentant les paroles d'une personne, « sans son consentement », s'il n'est pas signalé comme tel (article 226-8). Et depuis le 2 août 2026, le règlement européen sur l'IA impose d'indiquer qu'un contenu audio ou vidéo « constituant un hypertrucage » a été généré par une IA. Une simulation de vishing avec la voix clonée du dirigeant, sans son accord écrit ni avertissement, est donc à proscrire.
Les plateformes de sensibilisation comparées
Les éditeurs français
Arsen simule des attaques par e-mail, SMS, QR code, deepfake, et des appels avec clonage de voix par IA ; l'éditeur revendique plus de 1 000 clients. Conscio Technologies, fondé en 2007, propose sa plateforme Sensiwave, avec des scénarios de phishing générés par IA et un hébergement sur le territoire national ; il est membre d'Hexatrust. Phosforea, du groupe SCASSI, réunit plus de 90 contenus sur 25 thématiques, disponibles en 8 langues. BlueSecure couvre huit canaux (e-mail, SMS, QR code, clé USB, vishing, courrier, deepfake, intrusion) et héberge ses données en France. Hucency, anciennement Avant de Cliquer, propose smishing, quishing et vishing, et conçoit et héberge ses solutions en France. Oppens, créé par la Société Générale, simule des attaques par e-mail, SMS, Teams ou Slack, et est certifié Qualiopi comme organisme de formation. Mailinblack, connu pour sa protection de la messagerie, a ajouté la formation (Cyber Academy) et les simulations (Cyber Coach). Mantra mise sur un assistant cyber et des bannières d'alerte intégrées au navigateur.
Les éditeurs européens et internationaux
KnowBe4, éditeur américain, est l'un des leaders mondiaux, avec des simulations illimitées, le vishing, les QR codes physiques et un bouton de signalement ; il revendique 70 000 clients. SoSafe, éditeur allemand, est disponible dans plus de 34 langues et hébergé dans l'Union européenne, avec des simulations de smishing et de vishing par IA. Hoxhunt, éditeur finlandais, simule des attaques par e-mail, SMS, appel ou Teams ; son site n'existe qu'en anglais et en allemand. Phished, éditeur belge, automatise simulations et micro-apprentissage, avec un hébergement chez Google et Microsoft dans l'Union européenne. Riot héberge ses données chez AWS en Irlande et Azure en France. Proofpoint ZenGuide, le nouveau nom de l'offre de sensibilisation de Proofpoint, dont les clients comptent plus de la moitié des entreprises du classement Fortune 1000, et Cofense (PhishMe), qui simule aussi smishing, vishing et QR codes, complètent l'offre internationale.
Les options gratuites
Gophish est un outil open source de simulation de phishing, sous licence MIT : il ne fait que les campagnes, sans modules de formation, et demande des compétences techniques ; sa dernière version date de septembre 2022. Côté public, SensCyber et MesServicesCyber proposent gratuitement de la formation, mais pas de simulation.
Combien coûte une plateforme de sensibilisation au phishing ?
Seuls quelques éditeurs publient leurs prix, relevés le 28 septembre 2026 :
- KnowBe4 : de 1,55 € à 2,28 € par utilisateur et par mois pour l'offre Foundation, et de 2,65 € à 3,56 € pour l'offre Advanced, selon le nombre d'utilisateurs (de 25 à 1 000), pour un contrat de trois ans, taxes non incluses.
- Riot : 5,89 € par employé et par mois, payé annuellement.
- Phished : à partir de 165 € par mois.
- SoSafe : dès 625 € par mois, facturé annuellement, pour 50 licences.
- Gophish : gratuit, hors temps d'installation et d'animation.
Les autres éditeurs sont sur devis, le plus souvent selon le nombre de salariés ; Arsen indique des remises de 10 à 20 % sur les contrats pluriannuels. Comparez à périmètre égal : canaux inclus (le vishing et le SMS sont souvent en option), nombre de campagnes, langues et accompagnement.
Existe-t-il une solution gratuite ?
Oui, pour commencer. SensCyber, de Cybermalveillance.gouv.fr, forme gratuitement tous les salariés en trois modules et environ deux heures, avec une attestation ; MesServicesCyber, de l'ANSSI, oriente vers un MOOC et des formations gratuites. Pour les simulations, Gophish est gratuit mais technique et sans formation intégrée. Une plateforme payante devient utile dès que vous voulez automatiser les campagnes, adapter la difficulté à chaque salarié et suivre les résultats dans le temps.
Mettre en place un programme de sensibilisation
- Informer le CSE et les salariés de l'existence du dispositif, avant la première campagne.
- Former d'abord, avec quelques modules courts, puis tester.
- Commencer simple, puis augmenter la difficulté et varier les canaux.
- Valoriser les signalements plutôt que pointer les clics.
- Mesurer dans la durée : l'évolution du taux de signalement compte plus qu'un taux de clic ponctuel.
- Profiter des temps forts, comme le Cybermois en octobre.
Comment choisir sa plateforme
- La langue et le contexte : contenus en français, scénarios adaptés aux arnaques qui circulent en France.
- Les canaux dont vous avez besoin : e-mail seul, ou aussi SMS, QR code, appels, Teams.
- L'hébergement des résultats nominatifs : France, Union européenne ou hors UE.
- Les obligations sectorielles : preuves attendues au titre de NIS2 ou de DORA.
- L'IA : ce qu'elle génère, et le respect de l'obligation de transparence pour les contenus vocaux ou vidéo.
- Le prix par utilisateur, les options et la durée d'engagement.


