Consultante sensibilisation cybersecurite
Comment realiser un test de phishing interne en 7 etapes pour sensibiliser vos equipes
TL;DR
- Le phishing reste le vecteur n°1 : en 2026, plus de 80% des incidents de securite commencent par un email malveillant ou un message de social engineering.
- Tester ne suffit pas : une campagne de phishing interne sans plan de sensibilisation post-test est un exercice a fonds perdus. L'objectif est l'apprentissage, pas la sanction.
- 7 etapes structurees : cadrage juridique, construction des scenarios, preparation technique, segmentation des envois, monitoring temps reel, analyse des resultats, deploiement du plan de sensibilisation.
- ROI mesurable : les organisations qui menent des campagnes trimestrielles reduisent leur taux de clic de 30-40% a moins de 5% en 12 mois.
Le phishing reste, en 2026, le vecteur d'attaque le plus utilise par les cybercriminels. Les techniques de social engineering se sophistiquent chaque annee, avec des emails de plus en plus realistes, des deepfakes audio pour le vishing et des campagnes de spear phishing ciblees qui contournent les filtres anti-spam les plus avances. Face a cette menace, la meilleure defense reste l'humain — a condition qu'il soit entraine.
Un test de phishing interne bien mene permet de mesurer la resilience de vos equipes, d'identifier les populations les plus vulnerables et de deployer une sensibilisation ciblee. Mais mal conduit, il peut engendrer de la defiance, des problemes juridiques et un sentiment de surveillance toxique. Ce guide detaille les 7 etapes pour realiser un exercice efficace, ethique et conforme au droit francais.
— Etape 1 : Cadrer le projet et obtenir les autorisations
Avant d'envoyer le moindre email de test, le cadrage juridique et organisationnel est indispensable. Un test de phishing interne implique de simuler une attaque contre vos propres collaborateurs — ce qui souleve des questions de droit du travail, de protection des donnees personnelles et de relations sociales.
Validation de la direction generale. Le COMEX ou le DG doit donner un accord ecrit. Ce document definit le perimetre (qui est teste, qui est exclu), les objectifs (mesure de resilience, pas sanction individuelle) et les limites (pas de test sur les comptes personnels, pas de collecte de vrais mots de passe). Sans ce mandat, le RSSI s'expose a des contestations internes legitimes.
Consultation du DPO. Le test collecte des donnees personnelles (qui a clique, quand, depuis quel poste). Le DPO doit valider la base legale (interet legitime de l'employeur pour la securite de son SI), la duree de conservation des resultats (nous recommandons 12 mois maximum, anonymises apres 3 mois) et l'information aux collaborateurs. En France, l'interet legitime au sens de la CNIL est generalement admis pour les campagnes de sensibilisation, a condition que les resultats soient traites de maniere proportionnee.
Information du CSE. Si votre entreprise dispose d'un comite social et economique, informez-le de la demarche. La jurisprudence francaise ne l'exige pas formellement pour un test ponctuel, mais l'omission peut creer un climat de defiance prejudiciable a l'exercice lui-meme. Une information prealable (sans reveler les dates ni les scenarios) est une bonne pratique.
Checklist cadrage — Etape 1
— Etape 2 : Choisir vos scenarios et niveaux de difficulte
La qualite d'un test de phishing repose entierement sur le realisme des scenarios. Des emails grossiers avec des fautes d'orthographe ne mesurent rien d'utile. A l'inverse, des scenarios trop sophistiques des la premiere campagne peuvent decourager les equipes. La bonne approche est de construire 3 a 5 scenarios a difficulte croissante :
| Niveau | Scenario type | Indicateurs visuels | Taux de clic attendu |
|---|---|---|---|
| Facile | Fausse loterie, prince nigerien, facture inconnue | Fautes, expediteur suspect, urgence grossiere | 5-10% |
| Moyen | Reset mot de passe IT, colis en attente, note de frais RH | Domaine proche, design correct, contexte plausible | 15-25% |
| Difficile | Message du DG, alerte securite interne, mise a jour Teams/Slack | Domaine interne usurpe, signature reelle, contexte metier | 25-40% |
| Expert | Spear phishing avec OSINT, reponse a un thread existant | Indiscernable d'un email legitime | 40-60% |
Pour une premiere campagne, nous recommandons de combiner un scenario moyen et un scenario difficile. Le scenario moyen donne une baseline representative, le scenario difficile identifie les collaborateurs les plus vigilants. Evitez les scenarios faciles pour une premiere campagne — des taux de clic trop bas ne produisent pas de donnees exploitables et donnent une fausse impression de securite.
Chaque scenario doit etre documente avec : l'email complet (expediteur, objet, corps, lien), la landing page de collecte, le message de sensibilisation affiche apres le clic, et les metriques cibles. Cette documentation sera precieuse pour le rapport final et pour la repetabilite des campagnes suivantes.
— Etape 3 : Preparer l'infrastructure technique
L'infrastructure technique d'une campagne de phishing interne doit etre suffisamment realiste pour tester les collaborateurs tout en restant sous votre controle total. Plusieurs options s'offrent a vous :
Plateformes SaaS dediees. Des outils comme GoPhish (open source), KnowBe4, Proofpoint Security Awareness ou Cofense proposent des interfaces cles en main avec templates, tracking et reporting. GoPhish est excellent pour les budgets serres et permet un deploiement on-premise. Les solutions commerciales ajoutent des bibliotheques de scenarios, des LMS integres et un support reglementaire.
Configuration des domaines. Enregistrez un ou deux domaines proches de votre domaine principal (typosquatting controle). Configurez les enregistrements SPF, DKIM et DMARC pour que les emails passent les filtres anti-spam. Attention : si vos emails de test sont bloques par votre propre passerelle, vous ne mesurez pas la vigilance humaine mais l'efficacite de votre filtre anti-phishing — ce qui est un test different.
Landing pages. Creez des pages de collecte qui imitent une page de login classique (Microsoft 365, Google Workspace, VPN interne). Ne collectez jamais de vrais mots de passe. La landing page doit capturer uniquement le fait qu'un identifiant a ete saisi (booleen oui/non) et rediriger immediatement vers une page de sensibilisation expliquant le test.
Notre avis d'expert
« La tentation est grande de whitelister les emails de test dans la passerelle anti-spam pour garantir la delivrabilite. C'est une erreur. Si vos emails de test passent le filtre naturellement, vous savez que de vrais emails de phishing de meme qualite passeraient aussi. Si vos emails sont bloques, c'est une donnee precieuse sur l'efficacite de votre filtre. Dans les deux cas, vous apprenez quelque chose. Le whitelistage cree un biais methodologique qui invalide vos resultats. »
— Etape 4 : Segmenter et planifier les envois
Envoyer 500 emails de phishing identiques au meme moment a toute l'entreprise est le meilleur moyen de declencher une alerte collective sur Slack qui ruine votre test en 10 minutes. La segmentation et l'etalement des envois sont essentiels :
- • Segmentation par departement : decoupez par direction (IT, finance, RH, commercial, production). Chaque segment recoit un scenario different a un horaire different.
- • Etalement temporel : envoyez sur 2 a 5 jours ouvrables, avec des creneaux varies (matin, apres-midi, debut de semaine, fin de semaine). Les taux de clic varient significativement selon le moment.
- • Groupe temoin : gardez un petit groupe (5-10%) qui ne recoit pas le test pour comparer avec les signalements organiques d'emails suspects sur la meme periode.
- • Exclusions : excluez les collaborateurs en periode d'essai, en arret maladie ou en conge parental. L'objectif est pedagogique, pas punitif.
Besoin d'aide pour concevoir votre campagne de phishing ?
Nos consultants WebGuard Agency concoivent et deploient des campagnes de phishing sur mesure avec scenarios realistes, reporting detaille et plan de sensibilisation post-campagne. Plus de 200 entreprises accompagnees.
Demander un devis campagne phishing →— Etape 5 : Lancer la campagne et monitorer en temps reel
Le jour J, le monitoring en temps reel est critique. Vous devez suivre trois metriques en direct :
Metriques temps reel a surveiller
Preparez egalement un plan d'escalade. Si un collaborateur signale l'email de test au SOC ou a l'equipe IT (ce qui est le comportement souhaite !), l'equipe doit savoir que c'est un exercice pour eviter de declencher un incident de securite reel. Designez un point de contact unique qui pourra confirmer la nature de l'exercice sans reveler les details aux collaborateurs qui n'ont pas encore recu l'email.
Surveillez aussi les reseaux sociaux internes et les canaux de messagerie. Si un collaborateur poste « attention phishing » sur le Slack general avant que tous les segments aient recu leur email, vous devrez adapter votre analyse en consequence. Ce n'est pas un echec — c'est aussi une donnee : votre culture securite fonctionne au niveau collectif.
— Etape 6 : Analyser les resultats et produire le rapport
L'analyse post-campagne est la ou la vraie valeur se cree. Ne vous arretez pas aux taux globaux — creusez les donnees pour identifier les patterns actionnables :
- • Analyse par departement : quels services sont les plus vulnerables ? Souvent, les equipes commerciales et les directions generales affichent les taux de clic les plus eleves (habituees a cliquer sur des liens clients).
- • Analyse par scenario : quel type de pretexte fonctionne le mieux ? Les emails de reset de mot de passe performent souvent mieux que les fausses factures.
- • Analyse temporelle : a quel moment les clics sont-ils les plus nombreux ? Les emails envoyes le lundi matin et le vendredi apres-midi generent generalement les taux de clic les plus eleves.
- • Taux de signalement : combien de collaborateurs ont signale l'email comme suspect via le bouton de signalement ou le SOC ? Ce taux est aussi important que le taux de clic — c'est votre metrique de defense active.
Le rapport doit etre presente a la direction sous une forme synthetique avec des recommandations actionnables. Evitez de nommer les individus dans le rapport de direction — concentrez-vous sur les tendances par service, par niveau hierarchique et par scenario. Les donnees individuelles restent entre les mains du RSSI et servent uniquement a orienter la sensibilisation ciblee.
— Etape 7 : Deployer le plan de sensibilisation post-campagne
C'est l'etape que la plupart des organisations bacalent — et c'est pourtant la plus importante. Un test de phishing sans sensibilisation post-campagne est un exercice de mesure sterile. Voici la structure recommandee :
Communication globale (J+3 apres la fin de la campagne). Envoyez un email a toute l'entreprise revealant l'exercice, les resultats agreges (jamais individuels) et les enseignements. Le ton doit etre pedagogique, pas accusateur. Felicitez les collaborateurs qui ont signale l'email et rappelez les bons reflexes.
Micro-formations ciblees (J+7 a J+14). Les collaborateurs qui ont clique et/ou soumis des identifiants recoivent une invitation a une session de sensibilisation de 15 a 30 minutes. Ces sessions ne doivent jamais etre presentees comme une sanction mais comme un accompagnement. Le format ideal : 5 minutes de theorie sur le phishing, 10 minutes d'exercices pratiques (identifier les indices dans de vrais emails) et 5 minutes de Q&A.
Deploiement du bouton de signalement (si inexistant). Si vos collaborateurs n'ont pas de moyen simple de signaler un email suspect (bouton dans Outlook/Gmail, adresse abuse@votreentreprise.fr), c'est le moment de le deployer. Le taux de signalement est la metrique la plus importante a ameliorer entre deux campagnes.
Planification de la prochaine campagne (J+90). La repetition est la cle. Planifiez la campagne suivante 3 mois plus tard avec des scenarios plus sophistiques. L'objectif est de creer un cycle continu d'entrainement qui ancre les bons reflexes dans la culture d'entreprise. Consultez notre guide sur les bonnes pratiques de securite web en 2026 pour completer votre programme de sensibilisation.
Notre avis d'expert
« La plus grosse erreur que je vois dans les campagnes de phishing internes, c'est de les traiter comme un evenement ponctuel. Un test par an ne sert a rien — les collaborateurs oublient en 6 semaines. La frequence minimale est trimestrielle, avec des scenarios qui evoluent a chaque vague. Et surtout, ne punissez jamais les cliqueurs. La honte et la peur ne produisent pas de vigilance — elles produisent du silence. Un collaborateur qui a peur d'etre sanctionne ne signalera jamais un email suspect, y compris le vrai phishing qui compromet votre SI. »
Conclusion
Un test de phishing interne bien mene est l'un des investissements securite les plus rentables qu'une organisation puisse faire. Pour quelques centaines a quelques milliers d'euros (selon que vous utilisez un outil open source ou une plateforme commerciale), vous obtenez une photographie precise de votre exposition au vecteur d'attaque numero un, vous identifiez les populations a risque et vous creez l'occasion d'un programme de sensibilisation cible et mesurable.
Les 7 etapes de ce guide — cadrage juridique, construction des scenarios, preparation technique, segmentation des envois, monitoring temps reel, analyse des resultats et sensibilisation post-campagne — forment un processus repetable que vous pouvez industrialiser trimestre apres trimestre. Les organisations qui maintiennent ce rythme voient leur taux de clic passer de 30-40% a moins de 5% en 12 mois, et leur taux de signalement augmenter de maniere inversement proportionnelle.
L'enjeu n'est pas de pieger vos collaborateurs. C'est de les armer. Dans un monde ou le phishing est la porte d'entree de la quasi-totalite des incidents de securite — du rancongiciel a l'exfiltration de donnees — chaque collaborateur qui sait reconnaitre et signaler un email suspect est un capteur de securite supplementaire dans votre dispositif de defense.
Lancez votre premiere campagne de phishing interne
Les experts WebGuard Agency concoivent, deploient et analysent des campagnes de phishing internes sur mesure. Scenarios realistes, conformite CNIL, reporting detaille et plan de sensibilisation inclus.
Demander un devis →Pour aller plus loin
Questions frequentes
Vous ne trouvez pas la reponse a votre question ?
Veille cybersecurite
Recevez chaque semaine les dernieres menaces, vulnerabilites et bonnes pratiques directement dans votre boite mail.
Pas de spam. Desinscription en un clic. Environ 1 email par semaine.
— Pret a renforcer votre cybersecurite ?
Rejoignez les entreprises qui font confiance a WebGuard Agency pour proteger leurs actifs numeriques. Premier audit offert.