Skip to content

Premier test de phishing

Test de phishing en entreprise : le premier test en une journée

Vous voulez savoir combien de vos salariés cliqueraient sur un faux email, sans monter un projet de trois mois. Voici comment préparer, envoyer et lire un premier test en une journée de travail, avec ou sans outil.

  • Environ 15 minutes de configuration sur nophi.sh, hors liste blanche chez votre messagerie
  • Un message type pour prévenir les équipes, à copier
  • Les quatre chiffres à regarder après l'envoi
  • Essai 14 jours sans carte bancaire, suffisant pour un premier test

En bref

Un test de phishing, c'est un faux email envoyé à vos salariés pour mesurer leurs réflexes à un instant donné. Pour qu'il soit utile et accepté : annoncez le principe sans donner la date, choisissez un scénario crédible de difficulté moyenne, étalez les envois sur une journée, et regardez le taux de signalement autant que le taux de clic. Un test isolé donne un point de départ ; pour faire baisser le chiffre, il faut ensuite un programme de simulation régulier.

Objectif

Pourquoi faire un premier test

La plupart des dirigeants de PME n'ont aucune idée du nombre de salariés qui cliqueraient. Un premier test donne ce chiffre de départ. Il sert à convaincre la direction de financer la suite, à répondre à un questionnaire d'assureur cyber ou de client, et à choisir les équipes à former en premier.

Il ne sert pas à trouver un coupable. Si le test est vécu comme un piège, vous perdez la confiance dont vous aurez besoin pour tous les suivants.

Mode opératoire

Le test en une journée, étape par étape

  1. 1

    La veille ou le matin : annoncer le principe

    Un email de la direction qui annonce que des exercices de phishing auront lieu, sans date. C'est une obligation d'information envers les salariés (article L1222-4 du Code du travail), et si vous avez un CSE, il doit être consulté avant. Le message type est plus bas.

  2. 2

    Préparer la liste des participants

    Un fichier CSV avec nom, email et département, ou la synchronisation Microsoft 365 / Entra ID. Incluez la direction : les dirigeants sont des cibles fréquentes, et leur participation rend l'exercice acceptable pour tous.

  3. 3

    Autoriser les envois

    Déclarez les serveurs d'envoi de l'outil dans votre messagerie (liste blanche Microsoft 365 ou Google Workspace). Sans ça, vos emails partent en spam et le test ne mesure rien. Faites un envoi d'essai sur votre propre boîte.

  4. 4

    Choisir un seul scénario, de difficulté moyenne

    Un faux document partagé ou une fausse livraison marchent bien pour un premier test. Évitez les leurres cruels (fausse prime, faux licenciement) : ils braquent les équipes pour un gain nul.

  5. 5

    Étaler les envois sur la journée

    Si tout le monde reçoit l'email à 9 h, un collègue prévient l'open space à 9 h 05 et votre mesure est faussée. Répartissez les envois entre 9 h et 17 h.

  6. 6

    Le lendemain : relever les chiffres et remercier

    Laissez 24 à 48 heures, puis envoyez un débrief collectif : combien ont signalé, quels indices trahissaient l'email, et merci à ceux qui ont prévenu.

Communication

Ce qu'il faut dire aux salariés

Le message d'annonce doit dire trois choses : que des tests auront lieu, que personne ne sera sanctionné, et comment signaler un email douteux. Vous pouvez reprendre celui-ci :

Message type, à envoyer par la direction

Objet : exercices de phishing dans les prochaines semaines


Bonjour à tous, dans les prochaines semaines, vous recevrez peut-être de faux emails de phishing envoyés par notre équipe, pour nous entraîner à reconnaître les vrais. Personne ne sera sanctionné pour un clic : les résultats servent à organiser des formations, pas à juger qui que ce soit.

Si un email vous semble suspect, qu'il s'agisse d'un exercice ou pas, transférez-le à [adresse de signalement]. C'est le bon réflexe, et c'est celui que nous comptons.


Merci, [Signature de la direction]

Le guide tester la vigilance de vos équipes sans les braquer va plus loin : règles du jeu, présentation au CSE, et une méthode pour s'entraîner à découvert sans aucun outil si vous n'êtes pas prêt pour un vrai test.

Résultats

Les quatre chiffres à regarder

Taux d'ouverture

Sert surtout à vérifier que l'email est bien arrivé. S'il est très bas, regardez d'abord la liste blanche.

Taux de clic

Le chiffre que la direction demandera. Il dépend beaucoup de la difficulté du scénario : comparez des tests de même niveau.

Taux de saisie d'identifiants

La part de personnes qui ont tapé un mot de passe sur la fausse page. C'est le risque réel. Aucun mot de passe n'est enregistré par nophi.sh.

Taux de signalement

Combien ont prévenu. Un clic peut arriver à tout le monde ; une équipe qui signale vite limite les dégâts d'une vraie attaque.

Regardez ensuite ces chiffres par département. Un taux de clic global de 15 % peut cacher une comptabilité à 40 %, et c'est elle qui reçoit les faux changements de RIB.

Pour comparer : le rapport KnowBe4 Phishing by Industry Benchmarking 2025 mesure en moyenne 33,1 % de clics avant toute formation, chez les clients de KnowBe4. Un premier chiffre élevé n'a donc rien d'anormal. Les écarts par secteur sont dans notre article sur les taux de clic phishing.

Outil

Faire le test avec nophi.sh

L'essai gratuit de 14 jours donne accès au produit complet, ce qui suffit pour un premier test : vous importez vos salariés, vous choisissez un scénario parmi les 80 de la bibliothèque (français et anglais), et l'envoi est étalé automatiquement sur les heures de bureau.

Ceux qui cliquent voient tout de suite une page qui leur montre les indices manqués. Vous obtenez les quatre chiffres ci-dessus par département, et un rapport PDF à montrer à la direction ou à l'assureur. L'essai ne demande pas de carte bancaire et rien n'est prélevé à la fin.

Et après le premier test ?

Un test isolé ne change pas les réflexes. Pour faire baisser le taux de clic, il faut des campagnes régulières et une formation après chaque erreur : c'est l'objet de la page simulation de phishing, qui détaille aussi le cadre juridique et les prix.

Questions fréquentes

A-t-on le droit de faire un test de phishing sur ses salariés ?

Oui, dans un but de sensibilisation, si les salariés sont informés qu'il y aura des exercices (sans connaître la date) et si le CSE a été consulté quand il existe. Les résultats ne doivent pas servir à sanctionner.

Faut-il prévenir les salariés du jour du test ?

Non. Annoncez le principe des exercices, pas leur date : sinon vous mesurez l'attention du jour, pas les réflexes habituels.

Combien de personnes inclure dans un premier test ?

Tout le monde, direction comprise, si possible. Un test limité à un service donne un chiffre peu représentatif et donne l'impression que ce service est visé.

Que faire des personnes qui ont cliqué ?

Leur montrer tout de suite ce qu'elles auraient pu repérer, puis leur proposer une formation courte. Évitez d'afficher une liste ou de faire des reproches : le débrief collectif suffit.

Peut-on faire un test de phishing gratuitement ?

Oui. L'essai de nophi.sh dure 14 jours sans carte bancaire. GoPhish, logiciel open source, est aussi gratuit mais demande un serveur, un domaine et la rédaction des emails vous-même.

Faites votre premier test cette semaine

L'essai de 14 jours suffit pour un test complet. Pour une question avant de vous lancer, écrivez à Thomas.

Sans carte bancaire. Rien n'est prélevé à la fin de l'essai.