# Simulation de phishing pour les PME – Setup, KPIs, Reporting

> Simulation de phishing en PME : aspects juridiques et RH, choix de l'outil, rythme des campagnes, formation au moment du clic et bons indicateurs.

- Source: https://www.sidd.swiss/fr/perspectives/simulation-de-phishing-pour-les-pme-setup-kpis-reporting/
- Langue: fr-CH
- Publié: 2026-05-24
- Mise à jour: 2026-05-24
- Auteur·e: Oliver Stutz
- Éditeur: SIDD Institut pour la protection des données et la sécurité des données, une marque de Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Suisse

## Introduction

Les simulations de phishing sont l'outil le plus efficace pour mesurer et améliorer systématiquement la résilience face au phishing d'un personnel. Pour les PME suisses – soit les entreprises de 10 à 250 collaborateurs couvrant le segment micro, petites et moyennes entreprises de l'OFS – la question est rarement « si », mais presque toujours « quel niveau de connaissance, quelle norme, à quelle fréquence ». Cet article fournit un setup pratique, opérationnel en 30 jours et produisant des effets mesurables après 6 mois.

**Cet article couvre :**

- Les aspects juridiques et de représentation du personnel pour les simulations de phishing en Suisse.
- La sélection d'outils pour les PME : développement interne vs achat, fournisseurs dominants.
- La cadence des campagnes, les types d'appâts, les niveaux de difficulté.
- La formation juste-à-temps et le coaching des cliqueurs récurrents.
- Le set de KPIs et le reporting trimestriel à la direction.

Les références normatives sont : ISO/IEC 27001:2022 Annexe A.6.3 (Sensibilisation), ISO/IEC 27002:2022 clause 6.3, NIST SP 800-50r1, art. 8 LPD (Sécurité des données), art. 32 RGPD (Mesures techniques et organisationnelles) ainsi que, de manière complémentaire, l'art. 21, al. 2, lit. g NIS2 et les recommandations NCSC/OFCS pour la cybersécurité dans les PME. Nos recommandations s'appuient sur des déploiements réels auprès de PME suisses au cours des 3 dernières années.

## Aspects juridiques et RH

Les simulations de phishing traitent des données des collaborateurs et s'immiscent profondément dans la relation de travail. Les aspects suivants doivent être clarifiés avant le démarrage du programme :

- **Protection des données :** Les données de clics, de signalement et de progression dans l'apprentissage sont des données personnelles. Une base juridique est requise (typiquement art. 6, al. 1, lit. f LPD, intérêt légitime de l'employeur à la sécurité), une information des collaborateurs, et un contrat de sous-traitance avec le fournisseur de l'outil selon l'art. 9 LPD.
- **Droit du travail :** Les simulations de phishing ne constituent pas une « surveillance des collaborateurs » au sens de l'art. 26 OLT 3, pour autant qu'elles soient évaluées de manière agrégée et n'entraînent pas de mesures disciplinaires individualisées. Un « mur de la honte » ou des mesures disciplinaires pour des clics individuels sont problématiques et contre-productifs.
- **Représentation du personnel :** Pour les entreprises disposant d'une représentation du personnel (notamment à partir de 50 collaborateurs) : implication anticipée et accord écrit sur l'objectif, le traitement des données, le niveau d'évaluation et les conséquences pour les collaborateurs.
- **Information du personnel :** Communiquer une fois avant le démarrage du programme qu'il existe un programme de sensibilisation au phishing avec des simulations. La date et le contenu des campagnes individuelles restent une surprise (sinon, pas de valeur de test).
- **Sensibilisation :** Message clair : « Celui qui clique n'est pas sanctionné. Nous voulons apprendre comment nous protéger mieux ensemble. »

Une « politique de simulation de phishing » d'une page, signée par les RH et le responsable de la sécurité, crée de la transparence et réduit considérablement les frictions ultérieures.

## Sélection d'outils pour les PME

Pour une PME de 30 à 250 collaborateurs, un outil SaaS dédié est presque toujours le bon choix. Développement interne vs achat : le développement interne (GoPhish, Phishious, etc.) est techniquement possible, mais échoue généralement en raison des efforts de maintenance, de la qualité du suivi et des cycles de mise à jour du contenu. Options du marché pour les PME :

- **KnowBe4 :** Également adapté aux PME avec le tier « Diamond » ou « Platinum ». Très large bibliothèque d'appâts, bonne localisation en DE/FR/IT. Indication de prix : CHF 25-45 par utilisateur et par an.
- **SoSafe :** Très convivial pour les PME, fournisseur DACH de Cologne, onboarding rapide (productif en 1-2 semaines), reporting solide. Indication de prix : CHF 30-50 par utilisateur.
- **Hoxhunt :** Approche gamifiée, haute acceptation par les collaborateurs, micro-formations continues. Indication de prix : CHF 35-55 par utilisateur, souvent légèrement plus élevé.
- **G DATA Security Awareness :** Fournisseur allemand, adapté aux PME, bons contenus en langue allemande. Indication de prix : CHF 20-40 par utilisateur.
- **Lucy Security :** Fournisseur suisse de Zoug, très orienté PME. Privilégié par les PME suisses qui souhaitent une résidence des données et un support en Suisse.

Critères de sélection pour les PME : onboarding rapide, contenus DE/FR/IT, interface d'administration simple, bouton de signalement de phishing pour Outlook et/ou Gmail, formation juste-à-temps, reportings clairs. L'investissement en outils pour une PME de 100 collaborateurs se situe typiquement entre CHF 3'000 et CHF 6'000 par an pour la plateforme, plus environ 0,1-0,2 ETP pour l'exploitation.

## Cadence des campagnes et types d'appâts

Un plan annuel éprouvé pour une PME :

- **Mois 1 – Campagne de base :** E-mail de phishing générique, facilement reconnaissable (p. ex. « Votre mot de passe expire »). Capture le taux de clics et de signalement initial sans que le personnel ait encore été formé.
- **Mois 2 – Usurpation de marque :** L'appât imite une marque suisse connue (La Poste, Swisscom, CFF). Difficulté moyenne.
- **Mois 3 – Usurpation interne :** L'appât imite un expéditeur interne (PDG, service informatique, RH). Difficulté élevée, simule un scénario de fraude au PDG.
- **Mois 4 – Saisonnalité thématique :** Appât avec une référence actuelle (impôts, certificat de salaire, Noël, vacances d'été).
- **Mois 5 – Spear-phishing léger :** Appât personnalisé avec prénom, référence au service. Difficulté élevée.
- **Mois 6 – Multicanal :** E-mail de phishing plus contact simulé par SMS ou LinkedIn (smishing, prétextes sociaux).
- **Mois 7-12 :** Répétition avec difficulté adaptée et nouveaux thèmes.

La difficulté doit augmenter d'un mois à l'autre – sinon le personnel s'habitue aux appâts « simples » et échoue face aux attaques réelles et sophistiquées. Commencer par « Vous avez gagné CHF 50'000 » et rester à ce niveau n'apporte rien de pertinent. Les appâts réalistes – e-mails bien rédigés générés par IA en langue française avec une mise en page correcte du logo et une page d'appât HTTPS – sont la norme en 2025.

## Formation juste-à-temps et cliqueurs récurrents

Celui qui clique sur un e-mail de simulation ne doit pas recevoir une e-formation générique des jours plus tard, mais immédiatement une brève explication de ce qui aurait dû trahir l'appât. Efficacité de la formation juste-à-temps (JIT) : 3 à 5 fois supérieure à celle d'une formation différée, car le contexte d'apprentissage est directement associé.

Setup pratique JIT :

- Le clic sur le lien d'appât mène à une courte unité d'apprentissage (60-90 secondes) avec les 3 principaux signaux d'alarme de l'appât spécifique.
- Question de quiz pour approfondissement.
- Confirmation « Compris » et retour à la boîte de réception.
- Aucune communication publique nominative.

Coaching des cliqueurs récurrents : celui qui clique lors de 2 campagnes consécutives sur 3 reçoit un module de formation supplémentaire plus long (10-15 min). Celui qui clique lors de 4 campagnes sur 6 reçoit un entretien de coaching individuel avec le responsable de la sécurité – non disciplinaire, mais dans un esprit de soutien (« Qu'est-ce qui rend ces appâts particulièrement tentants pour vous ? De quelle aide avez-vous besoin ? »). L'expérience montre que 80 à 90 % des cliqueurs récurrents réagissent positivement à ce type de coaching, car ils sont eux-mêmes frustrés. L'escalade disciplinaire reste réservée aux cas absolument exceptionnels (p. ex. un collaborateur qui maintient un taux de clics de 100 % sur 12 mois et refuse le coaching).

## Taux de clics et taux de signalement comme paire de KPIs

La paire de KPIs la plus importante dans le domaine des simulations de phishing est le taux de clics vs le taux de signalement. Les deux sont mesurés en pourcentage des destinataires :

- **Taux de clics (valeurs inférieures = mieux) :** Part de ceux qui cliquent sur le lien d'appât. Base de référence pour les PME suisses : 12-25 % le premier mois. Après 6 mois de programme : 4-10 %. Après 12 mois : 2-6 %.
- **Taux de signalement (valeurs supérieures = mieux) :** Part de ceux qui signalent l'e-mail via le bouton de signalement de phishing. Base de référence : 2-8 %. Après 6 mois : 15-30 %. Après 12 mois : 30-50 %.

Des KPIs secondaires complètent le tableau :

- **Délai de signalement (médiane) :** Temps médian entre la réception de l'e-mail et le clic de signalement. Objectif : moins de 30 min après 12 mois.
- **Taux de saisie d'identifiants :** Part de ceux qui saisissent également des identifiants après le clic. Devrait être nettement inférieur au taux de clics (prise de conscience que les pages de connexion sont examinées).
- **Part de cliqueurs récurrents :** Part de ceux qui cliquent lors de plusieurs campagnes consécutives. Objectif : moins de 5 %.
- **Taux de complétion des formations :** Part de ceux qui terminent les modules assignés. Objectif : plus de 95 % dans les 30 jours.

Benchmarks sectoriels (Industry Phishing Benchmarks 2024-2025) : les prestataires de services financiers atteignent typiquement les taux de clics les plus bas (3-7 %), la restauration et le commerce de détail les plus élevés (15-25 %). Les PME suisses se situent souvent environ 2-3 points de pourcentage en dessous de la médiane internationale, grâce à un niveau d'éducation plus élevé et à des structures plus réduites.

## Reporting trimestriel à la direction

Le reporting doit permettre à la direction de comprendre en 5 minutes ce qui se passe et ce qu'il faut faire. Structure recommandée :

1. **Tableau de bord KPI (1 diapositive) :** Taux de clics, taux de signalement, délai de signalement et taux de complétion du trimestre actuel vs trimestre précédent et vs plan annuel.
2. **Tendance (1 diapositive) :** Courbe de tendance sur 12 mois pour les deux KPIs principaux.
3. **Points forts des campagnes (1 diapositive) :** Quels appâts ont le mieux fonctionné (taux de clics le plus élevé) ? Quels ont été les effets d'apprentissage ?
4. **Incidents réels (1 diapositive) :** Des e-mails de phishing réels ont-ils été signalés via le bouton de signalement ce trimestre ? Quels schémas de menaces ?
5. **Traduction du risque et feuille de route (1 diapositive) :** Qu'est-ce que cela signifie pour notre risque commercial ? Ajustements prévus, nouveaux thèmes.

Important : pas de diapositives avec des données de type « mur de la honte » (p. ex. « Le service Marketing clique le plus souvent »), car cela oriente les discussions de la direction dans la mauvaise direction. Si des données par service sont présentées, c'est comme indicateur de « besoin de coaching différentiel », et non comme attribution de responsabilité.

Pour les secteurs réglementés (prestataires de services financiers sous surveillance FINMA), le reporting sur le phishing fait partie du reporting des risques opérationnels selon FINMA RS 23/01 et est intégré dans le reporting SOC. Pour les entités soumises à DORA, la documentation des KPIs fait partie du programme de tests de résilience selon DORA art. 24-25.

## Comment SIDD vous accompagne

SIDD accompagne les PME suisses dans la mise en place et l'exploitation de programmes de simulation de phishing. Nous commençons par un entretien de périmétrage de 2 heures, clarifions les conditions juridiques (protection des données, représentation du personnel), sélectionnons avec vous l'outil adapté (KnowBe4, SoSafe, Hoxhunt, Lucy ou G DATA) et élaborons le plan de campagne sur 12 mois avec une difficulté croissante et des appâts pertinents pour la Suisse.

Pour la phase initiale, nous prenons en charge le setup, l'onboarding technique (whitelisting DNS, déploiement du bouton de signalement de phishing, provisionnement automatique via Entra ID ou Google Workspace), la création des 3 premières campagnes et la formation de votre responsable de programme interne. Sur demande, nous exploitons également le programme en continu dans un modèle de service géré, avec des reportings trimestriels à votre direction.

Les simulations de phishing sont un composant d'un programme de sensibilisation plus large – voir notre [article sur la formation Security Awareness](https://www.sidd.swiss/einblicke/security-awareness-training-schweiz). Pour des ateliers intégrés de cybersécurité sur site, consultez notre [Atelier de sécurité informatique pour PME](https://www.sidd.swiss/fr/services/atelier-securite-informatique-pme). Prenez rendez-vous pour un premier entretien sans engagement via [/kontakt](https://www.sidd.swiss/fr/contact) ou demandez une offre à prix fixe pour un programme de 12 mois sur [/offerte](https://www.sidd.swiss/fr/devis). Entrée typique pour une PME de 100 collaborateurs : setup CHF 4'500, service géré mensuel CHF 800-1'200, plus coûts de l'outil – le budget annuel total se situe ainsi autour de CHF 18'000-25'000.

---

Ce document est la version Markdown de la page liée ci-dessus. Merci de citer l'URL HTML.
