Quels critères prendre en compte pour choisir une plateforme de sensibilisation à la cybersécurité ?
Critères techniques
- Vecteurs d’attaque simulés : capacité à reproduire l’hameçonnage par email, mais aussi le spearphishing, le SMS piégé, le QR code frauduleux, la clé USB abandonnée, le ransomware et les fausses fenêtres d’authentification.
- Automatisation des campagnes : lancement, séquencement et adaptation des simulations sans intervention manuelle de l’équipe informatique.
- Calibration par utilisateur : ajustement automatique de la difficulté et de la fréquence selon le comportement observé, pour éviter la lassitude comme la sous-stimulation.
- Feedback pédagogique immédiat : page d’explication déclenchée dès le clic, sans dimension punitive, pour transformer l’erreur en apprentissage.
- Approche psychologique : méthode fondée sur les sciences comportementales ou cognitives, plutôt qu’un simple empilement de modules.
- Fraîcheur des contenus : mise à jour des scénarios et des formations au rythme de l’actualité des cybermenaces.
- Suivi de l’engagement et des progrès : mesure de la progression individuelle et collective dans la durée, pas seulement du taux de clic.
- Bouton de signalement : intégration à la messagerie pour permettre à chacun de remonter un message suspect en un clic.
- Personnalisation des scénarios : adaptation au secteur d’activité, aux métiers et aux processus internes de l’organisation.
Autres critères
- Gouvernance et hébergement : nationalité de l’éditeur, localisation des données, exposition au Cloud Act américain, disponibilité d’un mode On-Premise
- Cadre RGPD : possibilité d’exclure des collaborateurs, gestion du droit d’opposition, durées de conservation, anonymisation.
- Intégration à l’écosystème : synchronisation d’annuaire, authentification unique, articulation avec le filtrage des emails, le gestionnaire de mots de passe et la formation.
- Pilotage et cartographie du risque : tableaux de bord, score de risque humain, segmentation par service ou par site.
-
Justificatifs de conformité : attestations de formation individuelles et rapports mobilisables pour la directive NIS2 ou une démarche ISO 27001.
-
Accompagnement : disponibilité d’un interlocuteur dédié pour la DSI et le RSSI, en français.
Mailinblack - Cyber Coach
Présentation de Cyber Coach
Cyber Coach est la solution de simulation d’attaques développée par Mailinblack, éditeur français de cybersécurité fondé en 2003 à Marseille.
La solution s’inscrit dans la suite U-Cyber 360°, aux côtés du filtrage des emails, du gestionnaire de mots de passe et de la plateforme de formation, l’ensemble étant piloté depuis un tableau de bord unique.
Cyber Coach couvre six vecteurs avec son simulateur de cyberattaques, de l’hameçonnage classique aux mises en situation physiques comme la clé USB piégée ou le QR code frauduleux, avec des campagnes entièrement automatisées.
Les simulations de phishing constituent le socle du programme, complétées par la simulation de ransomware pour les organisations qui redoutent le chiffrement de leurs données.
Après six simulations, le taux de vulnérabilité des collaborateurs est divisé par deux, et les résultats déclenchent automatiquement les formations ciblées correspondantes.
Fiche technique de Cyber Coach
- Origine : France
- Type de solution : SaaS (ou On-Premise)
- Simulation phishing et spearphishing : ✅
- Simulation QR code : ✅
- Simulation clé USB : ✅
- Simulation ransomware : ✅
- Simulation Browser-in-the-Browser : ✅
- Automatisation intégrale des campagnes : ✅
- Bouton de signalement intégré : ✅
- Approche psychologique : ✅
- Suivi de l’engagement et des progrès : ✅
- Mise à jour sur l’actualité : ✅
- Formation intégrée : ✅ (Cyber Academy)
- Intégré à une suite cyber : ✅ (U-Cyber 360°)
- Démo gratuite : ✅ (sur demande)
Hucency (ex-Avant de Cliquer)
Présentation de Hucency
Hucency est un éditeur français fondé en 2017 sous le nom Avant de Cliquer, basé à Rouen avec des antennes à Lille et Lisieux.
La plateforme couvre la sensibilisation multicanal, avec des simulations par email, SMS, appel téléphonique, QR code et clé USB, ainsi qu’une intervention contextuelle en temps réel sur le poste de travail.
L’offre comprend également un gestionnaire de mots de passe, une surveillance du dark web et une surveillance des noms de domaine proches de la marque.
L’éditeur accompagne plus de 1 000 organisations, héberge ses solutions en France et affiche la certification AFAQ ISO 27001.
Fiche technique de Hucency
- Origine : France
- Type de solution : SaaS
- Simulation phishing et spearphishing : ✅
- Simulation QR code : ✅
- Simulation clé USB : ✅
- Simulation ransomware : Non public
- Simulation Browser-in-the-Browser : Non public
- Automatisation intégrale des campagnes : ❌
- Bouton de signalement intégré : ✅
- Approche psychologique : ✅
- Suivi de l’engagement et des progrès : ✅
- Mise à jour sur l’actualité : ✅
- Formation intégrée : ✅ (Cyber Academy)
- Intégré à une suite cyber : ❌
- Démo gratuite : ✅ (sur demande)
KnowBe4
Présentation de KnowBe4
KnowBe4 est l’acteur de référence mondial de la sensibilisation à la cybersécurité, fondé en 2010 à Clearwater en Floride.
La société a été rachetée en février 2023 par le fonds américain Vista Equity Partners pour 4,6 milliards de dollars, puis a acquis l’éditeur britannique Egress pour ajouter la sécurité de la messagerie à son catalogue.
La plateforme propose plus de 25 000 modèles d’hameçonnage localisés dans plus de 35 langues, avec des agents d’intelligence artificielle qui personnalisent contenus et scénarios.
Les tests couvrent le lien piégé, la pièce jointe, la saisie de données, le QR code, le callback phishing et la clé USB.
- Origine : États-Unis (Vista Equity Partners)
- Type de solution : SaaS
- Simulation phishing et spearphishing : ✅
- Simulation QR code : ✅
- Simulation clé USB : ✅
- Simulation ransomware : ❌
- Simulation Browser-in-the-Browser : Non public
- Automatisation intégrale des campagnes : ✅
- Bouton de signalement intégré : ✅
- Approche psychologique : ✅
- Suivi de l’engagement et des progrès : ✅
- Mise à jour sur l’actualité : ✅
- Formation intégrée : ✅
- Intégré à une suite cyber : ✅
- Démo gratuite : ✅ (sur demande)
Proofpoint ZenGuide
Présentation de Proofpoint ZenGuide
ZenGuide est le module de sensibilisation de Proofpoint, éditeur américain basé à Sunnyvale et détenu depuis 2021 par le fonds Thoma Bravo.
La plateforme s’appuie sur le renseignement sur les menaces du groupe pour transformer les attaques réellement reçues en simulations, avec des campagnes par email, SMS, QR code et clé USB.
Elle identifie les collaborateurs les plus ciblés grâce à son intégration avec la solution de sécurité email maison, et propose des évaluations de connaissances ainsi que des enquêtes de culture de sécurité.
En décembre 2025, Proofpoint a finalisé le rachat de Hornetsecurity, qui avait lui-même absorbé Vade puis Altospam.
Fiche technique de Proofpoint ZenGuide
- Origine : États-Unis (Thoma Bravo)
- Type de solution : SaaS
- Simulation phishing et spearphishing : ✅
- Simulation QR code : ✅
- Simulation clé USB : ✅
- Simulation ransomware : Non public
- Simulation Browser-in-the-Browser : Non public
- Automatisation intégrale des campagnes : ✅
- Bouton de signalement intégré : ✅
- Approche psychologique : ✅
- Suivi de l’engagement et des progrès : ✅
- Mise à jour sur l’actualité : ✅
- Formation intégrée : ✅
- Intégré à une suite cyber : ✅
- Démo gratuite : ✅ (sur demande)
SoSafe
Présentation de SoSafe
SoSafe est un éditeur allemand fondé en 2018, dont l’approche s’appuie sur les sciences comportementales et la psychologie de l’apprentissage.
La plateforme simule des attaques sur six canaux, à savoir l’email, le SMS, le QR code, les réseaux sociaux, l’appel téléphonique et la clé USB piégée.
Elle propose un ciblage fin par métier, avec fraude à la facture pour la finance ou leurres de dépôt de code pour les développeurs, ainsi qu’un studio de création de modèles assisté par intelligence artificielle.
Les données sont stockées sur des serveurs européens, avec un suivi paramétrable en mode anonyme ou individuel.
Fiche technique de SoSafe
- Origine : Allemagne
- Type de solution : SaaS
- Simulation phishing et spearphishing : ✅
- Simulation QR code : ✅
- Simulation clé USB : ✅
- Simulation ransomware : Non public
- Simulation Browser-in-the-Browser : Non public
- Automatisation intégrale des campagnes : ✅
- Bouton de signalement intégré : ✅
- Approche psychologique : ✅
- Suivi de l’engagement et des progrès : ✅
- Mise à jour sur l’actualité : ✅
- Formation intégrée : ✅
- Intégré à une suite cyber : ❌
- Démo gratuite : ✅ (sur demande)
Riot
Présentation de Riot
Riot est une entreprise française créée en 2020, soutenue par l’accélérateur Y Combinator et ayant levé 45 millions de dollars.
Sa plateforme repose sur Albert, un assistant de cybersécurité qui dialogue avec les collaborateurs directement dans Slack, Microsoft Teams ou Google Chat.
Autour de ce coach s’articulent la simulation d’hameçonnage par email, la détection des fuites de données, le triage des emails signalés et la prévention de la perte de données.
La plateforme protège plus de 2 millions de collaborateurs, avec des données hébergées en Irlande et en France et une conformité SOC 2 Type II.
Fiche technique de Riot
- Origine : France
- Type de solution : SaaS
- Simulation phishing et spearphishing : ✅
- Simulation QR code : Non public
- Simulation clé USB : Non public
- Simulation ransomware : Non public
- Simulation Browser-in-the-Browser : Non public
- Automatisation intégrale des campagnes : ✅
- Bouton de signalement intégré : ✅
- Approche psychologique : ✅
- Suivi de l’engagement et des progrès : ✅
- Mise à jour sur l’actualité : ✅
- Formation intégrée : ✅
- Intégré à une suite cyber : ❌
- Démo gratuite : ✅ (sur demande)
Phished
Présentation de Phished
Phished est un éditeur belge établi à Louvain, qui revendique 6 500 entreprises clientes et 250 partenaires en Europe et en Amérique du Nord.
Sa plateforme génère des simulations d’hameçonnage par intelligence artificielle à partir d’une simple consigne saisie par l’administrateur, avec un contenu localisé et adapté au niveau de chaque utilisateur.
L’académie de formation gamifiée couvre 360 sujets de cybersécurité, avec des certificats délivrés au fil des sessions.
L’éditeur propose également une brique de sécurité de la messagerie fondée sur l’isolation des emails inconnus plutôt que sur le filtrage en amont.
Fiche technique de Phished
- Origine : Belgique
- Type de solution : SaaS
- Simulation phishing et spearphishing : ✅
- Simulation QR code : Non public
- Simulation clé USB : Non public
- Simulation ransomware : Non public
- Simulation Browser-in-the-Browser : Non public
- Automatisation intégrale des campagnes : ✅
- Bouton de signalement intégré : ✅
- Approche psychologique : ✅
- Suivi de l’engagement et des progrès : ✅
- Mise à jour sur l’actualité : ✅
- Formation intégrée : ✅ (Phished Academy)
- Intégré à une suite cyber : ✅
- Démo gratuite : ✅ (sur demande)
Vous aider à choisir la plateforme adaptée à votre organisation
Quelle différence entre une plateforme de sensibilisation et un simple simulateur de phishing ?
Un simulateur envoie des emails piégés et mesure le taux de clic.
Une plateforme de sensibilisation ajoute la formation déclenchée après l’erreur, le pilotage du risque par service et la couverture d’autres vecteurs que l’email.
Existe-t-il une meilleure plateforme de sensibilisation universelle ?
Le choix dépend de la taille de l’organisation, des outils que les collaborateurs utilisent au quotidien, du secteur d’activité et du niveau de maturité de l’équipe informatique.
Une entreprise technologique dont les équipes vivent dans la messagerie instantanée n’a pas les mêmes besoins qu’un établissement de santé dont une partie du personnel soignant consulte rarement sa boîte email.
Les critères listés plus haut permettent de trancher, mais deux questions comptent plus que les autres. Quels sont les vecteurs par lesquels vos incidents se produisent réellement, et combien de temps par mois votre équipe peut-elle consacrer au pilotage du programme.
Combien de simulations faut-il pour observer un effet mesurable ?
Les résultats deviennent généralement lisibles après plusieurs campagnes successives, à condition qu’elles soient espacées et de difficulté croissante. Chez Mailinblack, le taux de vulnérabilité est divisé par deux après six simulations.
C’est la répétition espacée, associée à un retour pédagogique immédiat en cas de clic, qui ancre le réflexe de vérification. Les plateformes qui ajustent automatiquement la fréquence et la difficulté selon le comportement observé produisent de meilleurs résultats que celles qui envoient la même campagne mensuelle à tout le monde, car elles évitent deux écueils symétriques, à savoir la lassitude des collaborateurs déjà vigilants et le découragement de ceux qui échouent systématiquement.
Une simulation de phishing est-elle conforme au RGPD ?
Oui, à condition de respecter plusieurs principes, notamment l’information préalable des collaborateurs, la minimisation des données collectées, une finalité pédagogique clairement établie et l’absence de sanction individuelle.
Les points à vérifier auprès de l’éditeur sont la possibilité d’exclure certains collaborateurs, l’existence d’un droit d’opposition individuel, les durées de conservation des résultats et la localisation des données. Le caractère nominatif ou anonyme du suivi mérite une attention particulière, car il conditionne souvent l’adhésion des représentants du personnel autant que la conformité elle-même.
Faut-il privilégier un éditeur français ou européen ?
Pour une organisation soumise à la directive NIS2, à des exigences sectorielles comme l’Hébergement de Données de Santé, ou engagée dans une démarche de souveraineté numérique, la question du rattachement juridique de l’éditeur se pose avant l’examen des fonctionnalités.
Un hébergement en région européenne place les données sur le sol européen mais ne modifie pas le rattachement de la maison mère, ce qui reste un point d’attention pour les acteurs publics et les établissements de santé.
La plateforme doit-elle être intégrée au filtrage des emails ?
L’intégration apporte un bénéfice. Elle permet de croiser le comportement observé lors d’une simulation avec les menaces réellement reçues par chaque collaborateur, et de déclencher automatiquement l’action adaptée.
Sans cette intégration, vous disposez de deux jeux de données séparés, l’un sur les attaques bloquées, l’autre sur les réactions aux simulations, qu’il faut rapprocher manuellement ou renoncer à croiser.
Avec une suite intégrée, un collaborateur qui clique lors d’une simulation, dont un mot de passe apparaît compromis et dont la boîte reçoit un volume anormal de tentatives constitue un signal unique, visible sur un seul écran, qui déclenche la formation à la cybersécurité adaptée. Pour une organisation déjà équipée d’une passerelle de sécurité qu’elle ne compte pas remplacer, une plateforme indépendante du filtrage reste toutefois un choix parfaitement cohérent.
Les simulations physiques comme la clé USB sont-elles vraiment utiles ?
Elles le sont pour les organisations dont les locaux accueillent du public, des prestataires ou des visiteurs, ainsi que pour celles dont les collaborateurs manipulent régulièrement des supports amovibles.
La clé USB abandonnée dans un parking ou une salle de pause reste un vecteur d’intrusion documenté, précisément parce qu’il contourne toutes les protections réseau.
Le QR code frauduleux relève de la même logique, puisqu’il fait basculer l’utilisateur sur son téléphone personnel, hors du périmètre surveillé par l’entreprise.