Rédacteur tech
Comment proteger votre entreprise contre le vishing en 7 etapes
TL;DR
- Le vishing (voice phishing) explose en 2026 avec les deepfakes vocaux IA. L'attaque contre Abbott Laboratories (juillet 2026) a montre que meme des ingenieurs seniors peuvent etre trompes par une voix clonee.
- 67% des attaques de vishing en France ciblent les PME de moins de 250 salaries. Cout moyen d'une attaque reussie : 47 000 EUR.
- 7 etapes concretes pour proteger votre entreprise : protocole de verification multi-canal, mots de passe vocaux, formation par simulation, politique de validation des demandes sensibles, surveillance des echantillons audio publics, plan de reponse a incident, et audit regulier.
- La technologie seule ne suffit pas. La meilleure defense reste le reflexe humain : raccrocher, verifier, rappeler sur un numero connu.
En juillet 2026, Abbott Laboratories — un geant americain des dispositifs medicaux — a ete victime d'une attaque de vishing d'un nouveau genre. Le groupe ShinyHunters a utilise des deepfakes vocaux generes par intelligence artificielle pour cloner la voix du directeur technique de l'entreprise et tromper trois ingenieurs seniors. En quelques appels telephoniques, les attaquants ont obtenu des acces privilegies, compromettant des specifications de dispositifs medicaux connectes. Si des ingenieurs experimenties d'un grand groupe peuvent etre trompes, votre entreprise est-elle vraiment protegee ?
Le vishing — contraction de "voice" et "phishing" — n'est pas nouveau. Mais en 2026, l'intelligence artificielle a change la donne. Les technologies de clonage vocal permettent desormais de reproduire la voix de n'importe qui a partir de quelques minutes d'enregistrement public (interview, conference, podcast). Le resultat est quasi indiscernable de la voix originale, meme pour des proches. En France, les attaques de vishing ont augmente de 340% entre 2024 et 2026 selon les donnees du GIP ACYMA (Cybermalveillance.gouv.fr), et 67% d'entre elles ciblent des PME de moins de 250 salaries.
Ce guide vous presente 7 etapes concretes, testees et deployables immediatement, pour proteger votre entreprise contre le vishing. Chaque etape est illustree par des exemples reels et des recommandations adaptees aux entreprises francaises — de la PME parisienne a l'ETI lyonnaise en passant par la start-up toulousaine.
— Etape 1 : Mettre en place un protocole de verification multi-canal
C'est la mesure la plus efficace et la plus simple a deployer. Le principe est limpide : aucune demande sensible recue par telephone ne doit etre executee sans verification par un second canal. Si votre "directeur general" vous appelle pour demander un virement urgent, vous raccrochez et rappelez sur son numero de mobile connu (pas celui affiche par l'appelant). Si votre "banquier" demande des identifiants, vous rappelez l'agence via le numero figurant sur votre contrat.
Ce protocole doit etre formalise par ecrit et signe par la direction. Il doit preciser les types de demandes concernees (virements, creation de comptes, modifications d'acces, transferts de fichiers, communications d'identifiants) et les canaux de verification acceptes (rappel telephonique sur numero connu, confirmation par email professionnel, validation en personne). A Paris, une ETI du secteur bancaire a reduit de 94% ses incidents de vishing en 18 mois simplement en deployant ce protocole et en le testant regulierement.
Le protocole doit explicitement interdire toute exception pour "urgence" ou "confidentialite". Les attaquants de vishing utilisent systematiquement ces pretextes pour court-circuiter les procedures de verification. Si quelqu'un vous dit "c'est urgent, ne parlez de cet appel a personne", c'est precisement le signal que vous devez verifier par un autre canal.
— Etape 2 : Creer des mots de passe vocaux internes
Les mots de passe vocaux sont un mecanisme de verification complementaire au protocole multi-canal. Le principe : chaque service ou equipe dispose d'un mot de passe ou d'une phrase de securite qui change regulierement (toutes les semaines ou tous les mois). Pour qu'un appel interne soit considere comme authentique, l'appelant doit communiquer le mot de passe en vigueur.
Ce systeme est particulierement efficace pour les entreprises de Lyon, Toulouse ou Lille ou les equipes sont reparties sur plusieurs sites et ou les appels entre collaborateurs qui ne se voient pas physiquement sont frequents. Un cabinet comptable lillois de 45 personnes a adopte ce systeme apres une tentative de vishing ciblant son directeur financier : les mots de passe changent chaque lundi matin et sont communiques uniquement en personne ou via l'intranet securise.
L'essentiel est que le mot de passe ne soit jamais communique par telephone ni par email non chiffre. Il doit etre distribue par un canal que l'attaquant ne peut pas intercepter : en personne, via une messagerie chiffree (Signal, Threema), ou via l'intranet de l'entreprise avec authentification forte.
— Etape 3 : Former vos equipes par la simulation d'attaques reelles
Les formations theoriques ne suffisent pas. Pour ancrer les reflexes anti-vishing, il faut confronter vos equipes a des attaques simulees aussi realistes que possible. Le principe : un prestataire specialise ou votre equipe securite interne realise des campagnes de vishing controlees, en utilisant les memes techniques que les attaquants reels — y compris le clonage vocal IA.
Concretement, cela signifie passer de vrais appels telephoniques a vos collaborateurs en imitant la voix d'un dirigeant ou d'un partenaire, avec un scenario credible (virement urgent, mise a jour de mot de passe, envoi de document confidentiel). Les employes qui obtemperen sans verifier sont ensuite debriefes individuellement — sans blame, l'objectif est pedagogique. A Toulouse, une entreprise aeronautique de 200 personnes realise ces simulations tous les trimestres : son taux de detection est passe de 23% a 89% en un an.
Les points cles a couvrir dans la formation pratique : reconnaitre les signaux d'alerte (urgence artificielle, demande de confidentialite, appel a des heures inhabituelles, numero inconnu), appliquer systematiquement le protocole de verification, et signaler tout appel suspect au responsable securite — meme si l'employe n'est pas certain que c'etait une attaque.
Vos equipes savent-elles reagir face a un appel de vishing ?
WebGuard Agency realise des campagnes de simulation de vishing avec deepfakes vocaux IA pour tester la resilience de vos equipes. Debriefing detaille, plan de formation personnalise et suivi des progres inclus. Premier test offert.
Tester la resilience de mes equipes →— Etape 4 : Definir une politique de validation des demandes sensibles
Au-dela du protocole de verification telephonique, votre entreprise doit formaliser une politique globale de validation des demandes sensibles qui couvre tous les canaux de communication. Cette politique doit definir clairement quelles actions necessitent une double validation : virements superieurs a un seuil defini (par exemple 5 000 EUR), creation ou modification de comptes utilisateurs, envoi de donnees personnelles ou confidentielles, modifications de droits d'acces, et changements de coordonnees bancaires (fournisseurs, salaries).
La politique doit prevoir un circuit de validation formalisee. Par exemple, pour un virement depassant 10 000 EUR, l'approbation de deux personnes distinctes est requise, dont au moins une par ecrit (email signe ou validation dans l'outil bancaire). Ce principe de separation des pouvoirs empeche un attaquant de compromettre l'ensemble du processus en ne trompant qu'une seule personne — exactement le scenario qui a frappe Abbott Labs.
Pour les entreprises francaises, cette politique doit aussi integrer les obligations du RGPD : toute demande de transmission de donnees personnelles doit faire l'objet d'une verification renforcee de l'identite du demandeur et de la legitimite de la demande. La CNIL a d'ailleurs sanctionne plusieurs entreprises en 2026 pour avoir transmis des donnees personnelles a la suite d'appels de vishing non verifies.
— Etape 5 : Surveiller et limiter vos echantillons audio publics
Les deepfakes vocaux necessitent des echantillons audio de la voix a cloner. Plus il y a d'enregistrements publics de la voix de vos dirigeants, plus le clonage sera precis. En 2026, trois minutes d'audio de bonne qualite suffisent pour creer un clone vocal convaincant. Vos dirigeants ont-ils des interviews YouTube, des podcasts, des conferences filmees, des webinaires publics ? Chacun de ces contenus est un materiau brut pour un attaquant.
La recommandation n'est pas de supprimer toute presence publique — ce serait contre-productif commercialement. Mais il faut en etre conscient et adapter votre posture de securite en consequence. Si votre PDG est regulierement interviewe, il est une cible prioritaire de clonage vocal. Les mesures compensatoires incluent : informer l'ensemble de l'entreprise que la voix du PDG peut etre clonee, renforcer les protocoles de verification pour les demandes emanant de la direction, et envisager l'utilisation d'outils de detection de deepfakes pour les appels critiques.
A Paris, une fintech de 80 personnes a realise un inventaire complet des echantillons audio publics de ses trois cofondateurs : 47 minutes de contenu exploitable sur YouTube et LinkedIn. Ils ont decide de ne pas supprimer ces contenus (essentiels a leur strategie de personal branding) mais ont mis en place un systeme de mot de passe vocal rotatif specifique pour toute demande emanant de la direction.
— Etape 6 : Preparer un plan de reponse a incident vishing
Meme avec les meilleures defenses, un appel de vishing peut reussir. Ce qui distingue une entreprise resiliente d'une entreprise vulnerable, c'est sa capacite a reagir rapidement lorsqu'un incident est detecte. Votre plan de reponse a incident vishing doit couvrir quatre phases :
Signalement immediat
L'employe qui suspecte ou detecte un appel de vishing doit pouvoir signaler l'incident en moins de 5 minutes, via un canal dedie (numero interne d'urgence securite, bouton d'alerte sur l'intranet). Aucune sanction ne doit etre associee a un signalement — meme si c'est une fausse alerte.
Gel des actions compromises
Si des actions ont ete executees (virement initie, compte cree, fichier envoye), elles doivent etre gelees immediatement : annulation du virement aupres de la banque, desactivation du compte, revocation des acces. Chaque minute compte.
Investigation et collecte de preuves
Enregistrer les details de l'appel (numero, heure, duree, contenu), preserver les logs telephoniques, et si possible enregistrer les appels futurs. Ces elements sont essentiels pour le depot de plainte et l'amelioration des defenses.
Communication et retour d'experience
Informer les equipes concernees (sans designer l'employe victime), deposer plainte, notifier la CNIL si des donnees personnelles sont compromises (obligation RGPD sous 72h), et realiser un retour d'experience pour renforcer les defenses.
A Lyon, une entreprise de logistique de 300 personnes a mis en place ce plan apres avoir subi deux tentatives de vishing en trois mois. Lors de la troisieme tentative, un comptable a detecte l'attaque, signale en moins de 2 minutes, et l'equipe securite a pu bloquer le virement de 85 000 EUR avant son execution. Le cout du plan de reponse : environ 3 000 EUR de mise en place. Le cout evite : 85 000 EUR, sans compter l'impact reputationnel.
— Etape 7 : Auditer et tester regulierement votre dispositif anti-vishing
Un dispositif anti-vishing qui n'est pas teste regulierement est un dispositif qui se degrade. Les equipes changent, les procedures s'oublient, les nouveaux collaborateurs n'ont pas ete formes. Pour maintenir un niveau de protection eleve, prevoyez un audit complet du dispositif au moins deux fois par an, combine avec des tests de penetration par ingenierie sociale.
L'audit doit verifier : la connaissance du protocole de verification par les employes (sondage anonyme), le taux de detection lors des simulations de vishing, la mise a jour des mots de passe vocaux, l'accessibilite du plan de reponse a incident, et la conformite avec les obligations reglementaires (NIS2, RGPD). Les resultats de l'audit doivent etre presentes au comite de direction et donner lieu a un plan d'action correctif avec des echeances.
Pour les PME qui n'ont pas de RSSI interne, ces audits peuvent etre externalises a un prestataire specialise. A Lille, un groupe de distribution alimentaire de 150 personnes fait appel a un cabinet de cybersecurite externe pour realiser deux audits anti-vishing par an, incluant des simulations d'appels avec deepfakes vocaux. Le cout : environ 4 500 EUR par audit, soit 9 000 EUR par an — une fraction du cout moyen d'une attaque reussie (47 000 EUR).
Protegez votre entreprise contre le vishing des aujourd'hui
WebGuard Agency accompagne les PME et ETI francaises dans le deploiement de dispositifs anti-vishing complets : audit de vulnerabilite, redaction de protocoles, formation par simulation avec deepfakes IA, mise en place de plans de reponse a incident. Premier diagnostic gratuit sous 48h.
Demander un diagnostic anti-vishing gratuit →— Checklist : les 7 etapes en un coup d'oeil
| Etape | Action | Difficulte | Cout indicatif | Delai |
|---|---|---|---|---|
| 1 | Protocole verification multi-canal | Facile | Gratuit | 1 jour |
| 2 | Mots de passe vocaux internes | Facile | Gratuit | 1 jour |
| 3 | Formation par simulation | Moyen | 2 000 - 8 000 EUR | 2-4 semaines |
| 4 | Politique validation demandes sensibles | Moyen | 500 - 2 000 EUR | 1-2 semaines |
| 5 | Surveillance echantillons audio | Facile | Gratuit | 1 jour |
| 6 | Plan de reponse a incident | Moyen | 1 000 - 3 000 EUR | 1-2 semaines |
| 7 | Audit et test regulier | Avance | 4 000 - 9 000 EUR/an | Continu |
Les trois premieres etapes sont deployables en moins d'une semaine, pour un cout quasi nul. Elles suffisent a bloquer la grande majorite des attaques de vishing, y compris celles utilisant des deepfakes vocaux. Les etapes 4 a 7 renforcent le dispositif et assurent sa perennite dans le temps. L'investissement total pour une PME de 50 personnes represente entre 7 500 et 22 000 EUR par an — soit moins de la moitie du cout moyen d'une seule attaque reussie.
Le vishing alimente par l'IA est la menace d'ingenierie sociale la plus dangereuse de 2026. Mais c'est aussi l'une des plus simples a contrer, a condition de mettre en place les bons reflexes et les bonnes procedures. Les 7 etapes presentees dans ce guide ne necessitent ni budget exorbitant, ni competences techniques avancees. Elles demandent en revanche une decision de la direction, un engagement des equipes, et une discipline dans l'execution. La question n'est plus de savoir si votre entreprise sera ciblee par une attaque de vishing — mais si elle sera prete quand ca arrivera.
Questions frequentes
Vous ne trouvez pas la reponse a votre question ?
Veille cybersecurite
Recevez chaque semaine les dernieres menaces, vulnerabilites et bonnes pratiques directement dans votre boite mail.
Pas de spam. Desinscription en un clic. Environ 1 email par semaine.
— Pret a renforcer votre cybersecurite ?
Rejoignez les entreprises qui font confiance a WebGuard Agency pour proteger leurs actifs numeriques. Premier audit offert.