Cybersécurité

Pourquoi nos simulations de phishing ont saboté la sécurité de nos équipes

Par ExpertItLab · 10/09/2026

Pourquoi nos simulations de phishing ont saboté la sécurité de nos équipes

Est-ce qu'envoyer des faux pièges à ses propres collaborateurs développe une vraie culture de vigilance, ou crée-t-on simplement une paranoïa toxique où la sécurité est perçue comme la police interne ?

Chez ExpertItLab, on a déployé un programme d'entraînement au phishing automatisé auprès d'une centaine de collaborateurs et partenaires en 2024. Le discours commercial de l'éditeur spécialisé était séduisant : une fausse attaque surprise chaque mois, un tableau de bord analytique montrant la baisse mathématique du taux de clic, et une attestation de conformité pour rassurer nos auditeurs et assureurs cyber.

Au troisième mois, pour tester le réalisme maximal comme le préconisaient les guides de bonnes pratiques, la plateforme a expédié un courriel usurpant les ressources humaines. Le message promettait une prime exceptionnelle de fin d'année liée aux résultats de l'entreprise, avec un bouton menant vers un portail factice.

Près de 32 % des destinataires ont cliqué. Le logiciel a aussitôt déclenché une alerte rouge clignotante : "Vous avez été piégé ! Veuillez suivre immédiatement vingt minutes de formation obligatoire."

L'impact interne a été destructeur. En moins de deux heures, l'ambiance au bureau s'est dégradée. Les salariés se sont sentis trahis par leur propre direction. Deux collaborateurs ont purement et simplement cessé d'ouvrir les annonces des ressources humaines pendant deux semaines.

Mais le pire est survenu le mois suivant : lorsqu'un véritable courriel suspect avec une pièce jointe malveillante a circulé, aucun collaborateur ne l'a signalé à l'équipe sécurité. La peur d'être pointé du doigt ou de subir une punition a étouffé le réflexe d'alerte.

C'est à cet instant précis qu'on a posé la question essentielle : est-ce qu'envoyer des faux pièges à ses propres collaborateurs développe une vraie culture de vigilance, ou crée-t-on simplement une paranoïa toxique où la sécurité est perçue comme la police interne de l'entreprise ?

 

## L'illusion statistique des taux de clic et la tromperie des tableaux de bord

L'industrie de la cybersécurité adore les indicateurs chiffrés rassurants. Afficher un taux de clic sur le phishing simulé qui passe de 28 % à 4 % en six mois donne à un directeur des systèmes d'information ou à un responsable de la sécurité des systèmes d'information (RSSI) l'impression flatteuse d'avoir sécurisé le périmètre humain. C'est une illusion complète.

Une étude rigoureuse menée sur plusieurs années par des chercheurs de l'ETH Zurich auprès de plus de 14 000 participants a démontré que les simulations répétées n'améliorent pas significativement la résilience des équipes face à de réelles cyberattaques. Pire encore, les employés qui cliquent sur une simulation ont tendance à continuer de cliquer sur les attaques suivantes lorsqu'elles changent de format ou d'accroche émotionnelle. Le taux de clic baisse souvent simplement parce que les employés finissent par reconnaître les modèles graphiques répétitifs fournis par le même catalogue d'outils comme KnowBe4 ou Phished, pas parce qu'ils ont développé un esprit critique face à une menace inconnue.

En focalisant toute la sensibilisation sur ce chiffre artificiel, on optimise pour la mauvaise cible. On forme des collaborateurs à réussir un test prévisible plutôt qu'à réagir intelligemment face à l'imprévu.

L'érosion de la confiance interne et le coût mortel du silence

La sécurité informatique moderne repose sur un principe fondamental : la boucle de rétroaction rapide. Le facteur le plus déterminant lors d'un incident cyber n'est pas qu'un employé clique ou non, mais la vitesse à laquelle l'équipe de défense est informée pour isoler le poste compromis, révoquer les jetons de session et bloquer le domaine malveillant.

En introduisant une approche punitive où le clic entraîne la honte, la désignation publique ou la corvée d'une formation rébarbative, on incite directement les collaborateurs à dissimuler leurs erreurs. Si un employé pense qu'en avouant avoir cliqué sur un lien suspect il risque un avertissement de son responsable ou une mauvaise évaluation annuelle, il gardera le silence dans la grande majorité des cas en espérant que rien de fâcheux ne survienne. Pendant ce temps, l'attaquant dispose de plusieurs heures ou jours pour installer des portes dérobées et cartographier le réseau interne sans être inquiété.

Lorsqu'on transforme ses employés en cibles d'entraînement pour leur propre employeur, on détruit le sentiment d'appartenance. La sécurité cesse d'être un bouclier collectif pour devenir un adversaire sournois qui vous tend des embuscades entre deux réunions de travail.

## L'asymétrie technique : blâmer l'humain pour masquer les faiblesses des défenses

Il y a une profonde hypocrisie à tester les réflexes cognitifs d'un comptable ou d'un commercial sur des attaques d'ingénierie sociale sophistiquées alors que les défenses techniques de l'organisation restent défaillantes.

Un collaborateur traite en moyenne 80 à 120 courriels par jour. Il est fatigué, sollicité par des urgences, répond depuis son téléphone dans les transports ou entre deux rendez-vous clients. Lui demander d'analyser l'en-tête technique SMTP ou la subtilité d'un nom de domaine homoglyphe relève de l'absurdité opérationnelle. Si un courriel malveillant arrive dans sa boîte, c'est d'abord parce que les passerelles de messagerie, les enregistrements DMARC stricts, le filtrage DNS et l'authentification forte n'ont pas fait leur travail en amont.

Blâmer l'utilisateur final est la façon la plus paresseuse de se dédouaner d'une dette technique. Si le simple clic d'un stagiaire sur un lien peut compromettre le système d'information de l'entreprise, le problème n'est pas le stagiaire : c'est l'absence de segmentation réseau, le manque de principe de moindre privilège et l'inexistence de clés d'authentification résistantes au phishing comme les passkeys FIDO2. L'humain ne doit jamais être le dernier rempart binaire entre la survie et le désastre. Dans une architecture défensive résiliente, on part du principe que l'erreur surviendra inévitablement et que le système doit absorber le choc sans céder.

De la police interne au modèle de coopération bienveillante

Reconnaître les limites des simulations ne veut pas dire abandonner la sensibilisation, mais en inverser totalement la philosophie opérationnelle. Les équipes de pointe en sécurité abandonnent les pièges secrets au profit de formations transparentes, contextuelles et non punitives.

Cela passe d'abord par la valorisation systématique du signalement. Récompenser publiquement un collaborateur qui a alerté sur une tentative de fraude, même si l'alerte s'avère être une fausse alarme, produit dix fois plus de vigilance collective que cent courriels piégés envoyés en douce. Les organisations les plus résilientes mesurent leur maturité non pas sur le pourcentage de personnes qui ne cliquent jamais, mais sur le délai moyen entre la réception d'un courriel suspect et son signalement au centre opérationnel de sécurité. La sécurité devient un partenariat d'entraide, pas une inspection permanente.

 

Chez ExpertItLab, on a changé d'avis sur la façon de protéger notre organisation et nos clients. On a débranché nos campagnes de phishing trompeuses et punitives au début de l'année 2025. On a cessé de traiter nos équipes comme des faiblesses potentielles à piéger pour les considérer comme nos premiers capteurs de terrain.

On a remplacé la peur par un bouton de signalement en un clic dans le client de messagerie, accompagné d'une règle d'or affichée sur nos murs : "Aucun reproche ne sera jamais fait à quelqu'un qui signale avoir cliqué par erreur, tant que le signalement est immédiat." Le résultat a été spectaculaire : le volume de signalements pertinents de vrais spams et de tentatives d'escroquerie a été multiplié par quatre en six mois. En parallèle, on a déployé des clés matérielles FIDO2 pour l'ensemble des accès critiques, rendant l'usurpation d'identifiants virtuellement inopérante même en cas de clic malencontreux sur un lien contrefait.

Voici la question qu'on invite chaque responsable à se poser en toute sincérité : vos exercices de sécurité servent-ils à construire une véritable alliance de défense avec vos collaborateurs, ou ne sont-ils qu'un spectacle de conformité destiné à vous couvrir en rejetant la faute sur le maillon humain ?

 

 

Embaucher ou crever seul — le choix qui n'existe pas
Précédent Embaucher ou crever seul — le choix qui n'exi...