Sensibilisation à la sécurité NIS2 : là où les simulations de phishing aident — et là où elles ne suffisent pas
NIS2 rend la sensibilisation à la sécurité plus difficile à ignorer. Les simulations de phishing peuvent aider — à condition de ne pas les confondre, à elles seules, avec la conformité.

Si votre équipe se demande à quoi devrait ressembler en pratique la sensibilisation à la sécurité NIS2, les simulations de phishing font partie de la réponse — mais seulement une partie.
C’est important, car beaucoup de contenus de conformité se trompent dans les deux sens :
- certains éditeurs laissent entendre que leur plateforme vous rendrait, d’une manière ou d’une autre, « conforme NIS2 »
- d’autres équipes écartent les simulations de phishing comme un théâtre de sensibilisation un peu creux
Le juste milieu est plus simple :
Les simulations de phishing peuvent soutenir un programme de sécurité défendable et aligné sur NIS2 lorsqu’elles sont menées comme un contrôle documenté, reproductible et respectueux de la vie privée. Elles ne remplacent pas la gouvernance, la préparation aux incidents ni les défenses techniques.
Ce guide s’adresse aux ingénieurs sécurité, aux administrateurs IT, aux CISO et aux responsables conformité qui veulent une réponse concrète à trois questions :
- En quoi les simulations de phishing sont-elles réellement utiles dans le cadre de NIS2 ?
- Quelles preuves faut-il conserver ?
- Que faut-il demander à un fournisseur avant d’acheter ?
Note de sécurité : cet article porte sur des simulations défensives et sur la mesure de la sensibilisation. Il ne contient aucune instruction sur le phishing réel, le vol d’identifiants ou le contournement des contrôles de sécurité.
Ce que NIS2 change dans la pratique
Le vrai changement n’est pas « vous devez acheter un outil de phishing ».
Le véritable basculement, c’est que la gestion du risque cyber, la responsabilisation et les preuves comptent davantage que les bonnes intentions improvisées. Le socle juridique sous-jacent de la Directive (UE) 2022/2555 (NIS2) porte sur des mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées.
Cela a deux conséquences très concrètes pour les programmes de sensibilisation :
- une formation annuelle sous forme de diaporama, sans mesure, devient plus difficile à défendre
- des tests de phishing ponctuels, sans récit de gouvernance, deviennent eux aussi plus difficiles à défendre
Autrement dit : NIS2 relève le niveau attendu en matière de répétabilité, de supervision et de preuves.
C’est précisément là que les simulations de phishing peuvent être utiles — si elles s’inscrivent dans un processus de sensibilisation plus large au lieu d’être traitées comme un coup d’éclat.
Là où les simulations de phishing aident réellement dans le cadre de NIS2
1) Elles transforment la sensibilisation en contrôle opérationnel, et non en simple rendez-vous calendaire
Beaucoup d’organisations fonctionnent encore ainsi :
- envoyer un rappel de formation annuel
- lancer éventuellement une campagne
- sauvegarder une capture d’écran dans le dossier d’audit
- espérer que personne ne pose de questions de suivi
C’est une gouvernance faible.
Un programme de simulation bien mené est différent. Il crée une boucle récurrente :
- mesure de référence
- accompagnement ou micro-formation
- reporting et revue
- ajustement du programme
- répétition
Cette boucle est plus facile à expliquer à la direction, aux auditeurs et aux parties prenantes internes que « nous testons parfois les gens ».
Si vous évaluez des plateformes, privilégiez les produits qui soutiennent un vrai flux de travail de sensibilisation plutôt qu’une logique d’envoi et de score.
2) Elles produisent des preuves que votre programme de sensibilisation est actif
La pression NIS2 met souvent en lumière un problème simple : les équipes affirment que la sensibilisation est importante, mais ne peuvent pas montrer comment elle fonctionne.
Les simulations de phishing peuvent aider à générer des preuves telles que :
- la cadence des campagnes dans le temps
- la couverture des participants concernés
- les traces d’approbation
- les tendances de comportement de signalement
- le suivi de formation
- les changements documentés après chaque cycle
La meilleure preuve n’est pas « notre taux de clic était faible ».
La meilleure preuve est : nous exécutons un contrôle défini, nous examinons les résultats et nous faisons évoluer le programme.
Si vous voulez un repère concret sur ce à quoi ressemble un reporting utile, consultez Phishing Simulation Reporting: 12 Features Security Teams Should Compare.
3) Elles améliorent les comportements de signalement des incidents, pas seulement l’image de la sensibilisation
Un programme de sensibilisation mature doit permettre aux employés de faire rapidement ce qu’il faut :
- reconnaître quelque chose de suspect
- le signaler via le bon canal
- faire remonter l’information sans hésitation
C’est pourquoi des indicateurs comme le taux de signalement et le délai avant signalement comptent souvent davantage que les indicateurs de vanité.
Dans des environnements pertinents au regard de NIS2, c’est important, car la préparation aux incidents n’est pas qu’une question de pile technique. Les parcours de signalement humains comptent aussi. Si le personnel ne peut pas remonter rapidement un e-mail suspect, votre SOC, votre équipe IT ou votre prestataire managé démarre en retard.
Les simulations de phishing peuvent révéler si votre flux de signalement est réellement utilisable :
- Les utilisateurs savent-ils où signaler ?
- Le signalement fonctionne-t-il sur mobile ?
- Les boîtes aux lettres partagées ou les flux de tickets créent-ils de la confusion ?
- L’IT reçoit-elle un signal exploitable ou seulement du bruit ?
C’est utile sur le plan opérationnel, pas seulement pour cocher une case d’audit.
4) Elles vous aident à tester la gouvernance autour des rôles à risque élevé
Tous les groupes n’ont pas la même exposition.
La finance, les achats, les RH, les dirigeants, les équipes support et les administrateurs font souvent face à des pressions d’ingénierie sociale différentes. Un programme aligné sur NIS2 devrait refléter cette réalité sans dériver vers de la surveillance ou des tactiques de piège.
Des simulations bien conçues peuvent soutenir :
- des scénarios adaptés aux rôles
- des parcours de coaching différents
- des comparaisons de tendances au niveau des équipes
- un suivi plus ciblé lorsque le risque est réel
L’essentiel est de garder le programme non punitif et explicable.
Si la confidentialité, les préoccupations liées à la surveillance des employés ou la représentation du personnel font partie de votre environnement, commencez par un modèle de confiance clairement documenté. Le guide publié par AutoPhish sur Privacy-Friendly Phishing Training: Works Councils, Consent, and GDPR Essentials va dans la bonne direction.
Là où les simulations de phishing n’aident pas dans le cadre de NIS2
C’est la partie que les éditeurs brouillent souvent.
Elles ne vous rendent pas conforme
Une plateforme de simulation de phishing peut soutenir des contrôles.
Elle ne peut pas rendre votre organisation conforme à NIS2 à elle seule.
Vous avez toujours besoin de :
- gouvernance et responsabilité
- processus de gestion des risques
- contrôles techniques
- capacité de traitement des incidents
- politiques et revues documentées
Considérez avec méfiance toute revendication de type « plateforme conforme NIS2 ».
Elles ne remplacent pas les contrôles de sécurité techniques
La sensibilisation réduit le risque humain. Elle ne remplace pas :
- l’authentification et le filtrage des e-mails
- les flux de signalement
- les contrôles d’accès
- le durcissement et la surveillance
- la réponse aux incidents
Si vos fondations techniques sont fragiles, les simulations peuvent mettre le problème en évidence — mais elles ne le corrigeront pas.
Elles ne justifient pas un réalisme débridé
Une erreur fréquente consiste à penser que « pression réglementaire sérieuse » veut dire simulations plus agressives.
En général, c’est l’inverse.
Si vous lancez des campagnes qui paraissent trompeuses, humiliantes ou juridiquement délicates, vous créez de nouveaux problèmes de gouvernance :
- escalade RH
- perte de confiance des employés
- tensions avec le comité social et économique
- signalement faussé parce que le personnel se désengage
La sensibilisation à l’ère de NIS2 devrait être plus disciplinée, pas plus théâtrale.
Elles ne compensent pas une documentation manquante
Même la meilleure plateforme ne peut pas sauver un programme qui n’a pas de réponses écrites aux questions de base :
- Qui approuve les campagnes ?
- Quels thèmes sont interdits ?
- Combien de temps les résultats restent-ils visibles ?
- Qui peut voir les données individuelles ?
- Que se passe-t-il après des échecs répétés ?
Si ces réponses n’existent que dans la tête de quelqu’un, le contrôle est fragile.
Quelles preuves conserver pour un programme de simulation de phishing aligné sur NIS2
Si vous voulez que les simulations de phishing soutiennent votre posture globale NIS2, constituez un dossier de preuves sobre, cohérent et facile à reproduire.
1) Charte du programme
Documentez :
- l’objectif du programme
- le périmètre et les exclusions
- la cadence
- les responsables et approbateurs
- l’usage des résultats
- ce que le programme évite explicitement
C’est l’ancre qui empêche les simulations de se transformer en campagnes aléatoires.
2) Trace d’approbation des campagnes
Pour chaque cycle, conservez une trace de :
- qui a rédigé ou sélectionné le scénario
- qui l’a approuvé
- quand il a été lancé
- quels groupes étaient dans le périmètre
- quels groupes ont été exclus
C’est important parce que l’examen au prisme de NIS2 se satisfait rarement d’un simple « faites-nous confiance, nous gérons ça de façon responsable ».
3) Reporting des résultats qui montre l’apprentissage, pas seulement les clics
Suivez des résultats qui soutiennent une amélioration réelle, par exemple :
- taux de signalement
- délai avant signalement
- réduction des schémas récurrents
- couverture par équipe ou groupe de risque
- réalisation du suivi lorsqu’il est applicable
Évitez de construire tout votre récit uniquement autour du taux d’ouverture ou du taux de clic.
4) Paramètres de confidentialité et de conservation
Conservez des preuves de :
- durées de conservation
- choix d’anonymisation ou de pseudonymisation
- qui peut accéder à quelles données
- communications ou notices aux employés
- règles d’escalade pour les cas sensibles
Ce matériel est souvent aussi important que les résultats des campagnes eux-mêmes.
5) Journal d’amélioration
Après chaque cycle, enregistrez ce qui a changé.
Exemples :
- déploiement du bouton de signalement
- correction du routage des boîtes aux lettres
- briefing des managers pour une équipe à risque élevé
- mise à jour des exclusions ou des règles de scénario plus sûres
- ajustement du contenu de coaching
C’est ce qui transforme la sensibilisation en amélioration continue plutôt qu’en théâtre de conformité.
Que demander aux fournisseurs si la pression NIS2 entre dans le processus d’achat
Si vous évaluez actuellement des plateformes de simulation de phishing, posez des questions qui révèlent la maturité de la gouvernance — pas seulement la richesse des modèles.
Interrogez-les sur les preuves et l’auditabilité
- Pouvons-nous exporter des rapports utiles en dehors de l’interface du produit ?
- Conservez-vous les journaux d’administration et l’historique des approbations ?
- Pouvons-nous montrer la cadence et les tendances dans le temps ?
- Pouvons-nous distinguer les problèmes de délivrabilité du comportement des utilisateurs ?
Interrogez-les sur la confidentialité et le contrôle d’accès
- Pouvons-nous limiter qui voit les résultats nominaux ?
- Prenez-vous en charge des modèles de reporting anonymisés ou pseudonymisés ?
- Pouvons-nous configurer des fenêtres de conservation et de suppression ?
- Comment soutenez-vous les attentes européennes en matière de confidentialité sans faire de fausses affirmations juridiques ?
Interrogez-les sur la conception sûre du programme
- Pouvons-nous bloquer certaines catégories de leurres sensibles ?
- Pouvons-nous imposer une approbation avant lancement ?
- Comment maintenez-vous le programme non punitif ?
- Quel accompagnement fournissez-vous pour la communication interne et l’alignement des parties prenantes ?
Interrogez-les sur la charge opérationnelle
Une plateforme qui paraît séduisante au moment de l’achat mais qui crée ensuite une lourdeur d’administration finit discrètement par échouer.
Demandez :
- Quel niveau d’effort mensuel un client standard doit-il prévoir ?
- Comment sont gérés les arrivées, mobilités et départs ?
- À quoi ressemble la planification récurrente ?
- En combien de temps pouvons-nous produire un résumé prêt pour la direction après une campagne ?
Une bonne réponse à NIS2 est généralement ennuyeuse
C’est un compliment.
La meilleure réponse à « Comment gérez-vous la sensibilisation au phishing dans le cadre de NIS2 ? » n’a rien de spectaculaire.
Elle ressemble généralement à ceci :
- nous menons un programme de sensibilisation reproductible
- nous documentons le périmètre et les approbations
- nous mesurons le comportement de signalement et l’amélioration dans le temps
- nous gardons la confidentialité et la confiance des employés dans le périmètre
- nous examinons les résultats et ajustons le contrôle
C’est le genre de réponse que la direction, les auditeurs et les clients peuvent tous comprendre.
FAQ
NIS2 exige-t-il des simulations de phishing ?
Pas comme un outil miracle nommé explicitement.
Ce qui compte, c’est que votre organisation mette en place des mesures de sécurité appropriées et proportionnées, y compris la sensibilisation et la gouvernance lorsque cela est pertinent. Les simulations de phishing peuvent soutenir cela, mais elles ne constituent qu’un contrôle au sein d’un programme plus large.
Une plateforme de simulation de phishing peut-elle nous rendre conformes à NIS2 ?
Non.
Une plateforme peut soutenir les preuves, la répétabilité et des opérations de programme plus sûres. La conformité dépend de l’ensemble de votre environnement de contrôle, de votre gouvernance et de votre exécution.
Quel est l’indicateur de phishing le plus utile pour un programme aligné sur NIS2 ?
En général, pas le taux de clic seul.
Pour beaucoup d’équipes, le taux de signalement, le délai avant signalement et les preuves de tendance sur plusieurs cycles sont plus utiles, car ils sont plus directement liés à la préparation opérationnelle.
Devrait-on rendre les simulations plus sévères parce que la pression réglementaire est plus forte ?
En général, non.
Une surveillance plus stricte signifie généralement qu’il faut davantage de garde-fous, des approbations plus claires et une meilleure documentation — pas davantage de tromperie agressive.
Que doivent demander les équipes conformité aux équipes sécurité ?
Au minimum :
- la charte du programme
- la cadence et les traces d’approbation
- le reporting de tendance
- les décisions de confidentialité et de conservation
- la preuve que les résultats entraînent des actions de suivi
Vous voulez un programme de simulation de phishing qui soutienne les preuves sans créer de nouveaux problèmes de gouvernance ?
AutoPhish est conçu pour les équipes qui veulent des simulations plus sûres, une faible charge administrative, un reporting respectueux de la vie privée et un discours plus clair pour la direction et les revues de conformité.