← Retour au blog

Formation de sensibilisation au phishing pour les assistants de direction : liste de contrôle

Évalue les procédures de formation concernant les flux de travail liés au calendrier, aux déplacements, aux documents, aux paiements et à l'usurpation d'identité des dirigeants, sans collecter d'informations confidentielles ni perturber les opérations de direction.

Par Équipe Autophish|Publié le 10/8/2026
Cover image for Formation de sensibilisation au phishing pour les assistants de direction : liste de contrôle

Les assistants de direction se trouvent à l’intersection des agendas de la hiérarchie, des documents confidentiels, des plans de voyage, des demandes de fournisseurs et des validations urgentes. Une formation efficace à la sensibilisation au phishing pour les assistants de direction doit tester la manière dont ils vérifient les demandes à fort enjeu sur les canaux e-mail, calendrier, chat, téléphone et documents — et pas seulement s’ils cliquent sur un lien.

Les programmes les plus solides relient la pratique réaliste aux contrôles d’accès délégués, aux répertoires de contacts connus, aux workflows d’approbation, aux circuits de signalement et aux plans de reprise. Ils protègent aussi la relation de confiance entre les assistants et les dirigeants qu’ils soutiennent. L’objectif est de prendre de meilleures décisions sous pression, pas de dresser un classement des erreurs.

Ce guide est défensif. Il ne fournit pas de modèles de messages trompeurs, de scripts d’usurpation de dirigeants, de méthodes de capture d’identifiants, de fichiers malveillants ni d’instructions pour contourner des contrôles de sécurité.

Pourquoi les assistants de direction ont besoin d’une sensibilisation au phishing adaptée à leur rôle

Les formations génériques enseignent les signes d’alerte les plus courants, mais elles reflètent rarement les décisions que prennent les assistants au nom de dirigeants seniors. Un assistant peut être autorisé à gérer un agenda, diffuser des documents du conseil, coordonner des déplacements, acheminer des factures, organiser des signatures ou échanger avec des partenaires externes. Chacune de ces tâches peut comporter davantage de risques que l’ouverture d’un message.

Les attaquants n’ont pas besoin d’un accès direct au dirigeant s’ils peuvent exploiter la confiance déléguée. Une demande convaincante peut pousser un assistant à modifier une réunion, partager un document, divulguer un itinéraire, inviter une adresse externe, accélérer un paiement ou aider quelqu’un à récupérer l’accès. La formation doit donc se concentrer sur l’action protégée qui se cache derrière le message.

Cette approche fondée sur le rôle complète une formation à la sensibilisation au phishing pour les employés à l’échelle de l’organisation. Elle doit renforcer les habitudes de signalement communes à toute l’entreprise tout en ajoutant les étapes de vérification et d’escalade qu’exige le travail de soutien aux dirigeants.

Cartographier les workflows avant de choisir des scénarios

Commencez par un court atelier réunissant les opérations de direction, la sécurité, l’informatique, la confidentialité, les finances, le juridique, les déplacements, les installations et les assistants qui participeront. Documentez la manière dont les travaux sensibles sont réellement autorisés et quels systèmes font autorité.

Priorisez des workflows tels que :

  • les invitations de calendrier, les autorisations de délégation et les modifications de réunion ;
  • les réservations de voyage, les changements d’itinéraire et les demandes d’assistance aux voyageurs ;
  • les dossiers du conseil, les contrats, les signatures électroniques et le partage de documents confidentiels ;
  • les factures, les frais, les cadeaux et les demandes d’achat urgentes ;
  • les coordonnées des dirigeants, les agendas, les emplacements et les informations sur les visiteurs ;
  • la récupération de compte, le remplacement de matériel et les demandes d’aide à l’authentification ;
  • les mises en relation externes, les demandes des médias et les communications avec les partenaires ;
  • l’accès physique, les livraisons et les changements d’événements de dernière minute.

Pour chaque workflow, identifiez l’action à enjeu, la source de vérité, le canal de vérification approuvé et les personnes habilitées à autoriser une exception. Une plateforme de formation ne peut pas compenser un workflow sans responsable clair ni voie d’escalade définie.

Définir des limites sûres pour l’exercice

Une simulation ne doit jamais exiger d’un assistant qu’il divulgue un véritable secret ou qu’il expose de vraies informations sur un dirigeant. Établissez des garde-fous écrits avant de sélectionner du contenu ou de planifier une campagne.

Au minimum, interdisez la collecte de :

  • mots de passe, clés d’accès, codes d’authentification, codes de récupération ou jetons de session ;
  • véritables documents du conseil, contrats, itinéraires, listes de contacts ou liens de réunion ;
  • coordonnées de paiement, données bancaires, dossiers fiscaux ou informations d’identité personnelle ;
  • contenu privé de boîte mail, de calendrier, de chat ou d’appels téléphoniques ;
  • accès en direct aux systèmes de direction, de voyage, de gestion documentaire ou financiers.

Utilisez des destinations d’entraînement inoffensives et des enregistrements fictifs. Ne clonez pas la voix d’un vrai dirigeant, ne créez pas de compte ressemblant à s’y méprendre à un compte réel, ne mettez pas en place d’infrastructure trompeuse et n’impliquez pas de partenaires externes sans autorisation explicite. L’exercice doit être réversible, facile à arrêter et clairement attribuable au programme de sensibilisation pendant la réponse à incident.

Le guide du CISA sur le phishing renforce une habitude pratique qu’il vaut la peine d’intégrer à chaque exercice : résister à la pression, utiliser un canal connu pour vérifier la demande et signaler les messages suspects.

Tester les décisions sur plusieurs canaux, pas seulement la reconnaissance dans la boîte de réception

Le travail de soutien aux dirigeants passe rapidement d’un outil à l’autre. Un e-mail peut mener à un changement d’agenda, un message de chat, un appel téléphonique ou une notification de partage de document. La formation devrait vérifier si la validation résiste à ce changement de canal.

Demandes de calendrier et de réunion

Mesurez si les assistants valident les changements inattendus d’organisateur, les nouveaux participants externes, les détails de visioconférence modifiés et les demandes de déplacement de réunions confidentielles. La vérification doit passer par le calendrier faisant autorité et par un canal de contact connu — et non par les détails de réponse fournis dans le message suspect.

Informations de voyage et de localisation

Mettez à l’épreuve le processus de traitement des changements d’itinéraire, des demandes de réservation urgentes, des messages d’assistance aux voyageurs et des questions sur la localisation d’un dirigeant. Le comportement protégé consiste à limiter la divulgation et à confirmer les changements via les systèmes de voyage approuvés ou des prestataires connus.

Documents et signatures

Testez la manière dont les assistants gèrent des documents de conseil inattendus, des liens de contrat, des demandes de signature et des invitations d’accès. La formation doit renforcer les référentiels approuvés, la vérification des destinataires, la classification des documents et l’escalade lorsqu’une demande sort du flux normal.

Paiements et achats

Les assistants peuvent acheminer des factures ou lancer des achats même lorsqu’ils ne peuvent pas débloquer de fonds. Évaluez si les demandes urgentes restent soumises aux contrôles établis d’approbation, de fournisseur et de rappel téléphonique. La simulation ne doit créer aucune transaction réelle ni utiliser de vraies informations bancaires.

Assistance aux comptes et aux appareils

Les dirigeants demandent souvent à leurs assistants de coordonner le remplacement d’un appareil, la récupération d’accès ou un support lié aux déplacements. Vérifiez si l’assistant transmet la demande au service d’assistance autorisé et si l’IT applique une solide vérification d’identité. Aucun exercice ne devrait demander à un assistant de transférer un code d’authentification ou d’approuver une invite inattendue.

Liste de vérification d’achat pour une plateforme de formation des assistants de direction

Lors de l’évaluation d’une plateforme, demandez aux fournisseurs de démontrer les contrôles ci-dessous dans un pilote encadré.

1. Contrôles précis d’audience et d’exclusion

La plateforme doit cibler uniquement les employés autorisés et exclure les populations protégées, les périodes de congé, les contacts externes, les boîtes partagées et toute personne hors du périmètre de l’exercice. La synchronisation des groupes doit pouvoir être revue avant lancement, en particulier lorsque les assistants soutiennent plusieurs dirigeants ou unités métier.

2. Contenu fondé sur le rôle mais non trompeur

Les scénarios doivent refléter les décisions liées au calendrier, aux voyages, aux documents, aux approbations et au support sans usurper l’identité d’une personne réelle ni reproduire un contexte confidentiel. Exigez un workflow d’approbation pour tout contenu personnalisé et empêchez les auteurs de scénarios de demander des secrets.

3. Gouvernance multicanale

Si des exercices par e-mail, calendrier, collaboration, SMS ou QR code sont disponibles, la plateforme doit permettre aux administrateurs d’autoriser chaque canal séparément. L’autorisation d’exécuter une simulation par e-mail ne doit pas autoriser automatiquement le contact avec des téléphones personnels ou des comptes de messagerie externes.

4. Expériences de destination et de retour d’information inoffensives

Les destinations de formation ne doivent collecter aucun identifiant et doivent expliquer immédiatement l’action la plus sûre. Le retour d’information doit préciser le contrôle de workflow qui importait : utiliser le calendrier de confiance, ouvrir le référentiel de documents connu, appeler le contact établi ou escalader la demande.

5. Signalement rapide depuis le contexte de travail

Les assistants ont besoin d’un moyen clair de signaler depuis leurs outils de messagerie, mobiles, calendriers et collaboration. Le signalement doit parvenir à la bonne file de sécurité avec suffisamment de contexte pour le triage, mais il ne doit pas transmettre plus largement que nécessaire de contenu confidentiel.

6. Confidentialité et minimisation des données

Demandez précisément quelles données la plateforme conserve sur les destinataires, les interactions, les signalements, les appareils et l’achèvement de la formation. Configurez la durée de conservation la plus courte utile, un accès administratif fondé sur les rôles et des rapports agrégés lorsque le détail individuel n’est pas nécessaire. Vérifiez les exigences de représentation des employés dans la juridiction concernée.

7. Contrôles d’arrêt d’urgence et de reprise

Les administrateurs doivent pouvoir arrêter l’exercice, désactiver sa destination, identifier les destinataires et distinguer l’activité de simulation d’un véritable incident. Le fournisseur doit expliquer ce qui se passe si le contenu atteint un destinataire non visé ou si un employé signale une menace réelle pendant la campagne.

8. Des preuves liées aux décisions

Des rapports utiles doivent montrer la vérification, le signalement, l’escalade, l’achèvement du retour d’information et les écarts de workflow récurrents. Un simple taux de clics est insuffisant. Les acheteurs doivent pouvoir exporter des preuves pour la revue du programme sans exposer de données individuelles inutiles.

Lancer un pilote encadré

Un petit pilote est le moyen le plus sûr de valider à la fois la plateforme et le modèle opérationnel.

  1. Sélectionnez un workflow avec un propriétaire clair, comme un changement d’agenda inattendu ou une demande d’accès à un document.
  2. Utilisez un petit groupe autorisé d’assistants et incluez le service d’assistance ou le SOC dans le plan d’exercice.
  3. Confirmez la destination sûre, le circuit de signalement, la procédure d’arrêt, les paramètres de confidentialité et le briefing de support.
  4. Établissez des mesures de base pour le signalement, la vérification, l’escalade et la reprise.
  5. Lancez l’exercice pendant une période normale d’activité, en évitant les réunions du conseil, les périodes de résultats, les grands déplacements, les urgences et les événements d’entreprise sensibles.
  6. Fournissez un retour immédiat et respectueux qui nomme l’étape de vérification approuvée.
  7. Examinez les défaillances de processus avec le propriétaire du workflow avant d’attribuer davantage de formation.

C’est là que la formation au phishing et les simulations de phishing jouent des rôles différents. La formation explique le comportement attendu ; une simulation encadrée teste si ce comportement fonctionne sous une pression réaliste.

Mesurer les résultats qui améliorent les opérations des dirigeants

Le programme doit mesurer si les assistants protègent les actions à enjeu et si les équipes de support réagissent correctement. Des indicateurs utiles incluent :

  • le taux de signalement et le délai médian de signalement ;
  • l’utilisation d’un canal de vérification approuvé ;
  • le taux de demandes sensibles escaladées avant action ;
  • le temps nécessaire au service d’assistance ou au SOC pour classer le signalement ;
  • le temps de désactivation de la destination de formation après une demande d’arrêt ;
  • l’achèvement du retour d’information et les vérifications de rétention différée ;
  • les écarts de workflow récurrents par processus, et pas seulement par personne ;
  • le nombre de voies d’approbation ou d’escalade ambiguës corrigées après revue.

Segmentez les résultats avec soin. Les assistants soutenant différents dirigeants, régions ou fonctions peuvent être confrontés à des workflows très différents. Les petits effectifs rendent aussi les résultats individuels faciles à déduire ; limitez donc l’accès et évitez les classements publics.

Mettre en place une réponse constructive aux erreurs

Une personne qui interagit avec une simulation doit recevoir des consignes claires, pas une humiliation publique. Expliquez ce que la demande cherchait à déclencher, quel enregistrement ou contact de confiance aurait dû être utilisé, comment signaler une activité similaire et quoi faire après une interaction accidentelle.

Si plusieurs participants prennent la même décision, inspectez le processus. Un modèle de délégation flou, un registre fournisseur incohérent, un circuit d’urgence non documenté ou un service d’assistance surchargé peuvent constituer la véritable lacune de contrôle. La formation est plus utile lorsqu’elle révèle et améliore ces conditions.

Pour les problèmes récurrents, adoptez un suivi proportionné : court coaching, échange avec le manager, clarification du workflow ou autre exercice de pratique à faible risque. Réservez les procédures disciplinaires aux violations avérées de la politique, pas aux simples résultats d’apprentissage.

Questions à poser avant d’acheter

Utilisez ces questions lors des démonstrations et des revues d’achat :

  • Pouvons-nous distinguer les assistants séparément des dirigeants qu’ils soutiennent ?
  • Pouvons-nous exclure par défaut les contacts externes, les ressources partagées et les appareils personnels ?
  • Le contenu personnalisé peut-il être revu sans copier d’informations confidentielles de dirigeants dans la plateforme ?
  • Le système empêche-t-il la collecte de mots de passe, de codes, de paiements et de documents sensibles ?
  • Les employés peuvent-ils signaler depuis les workflows de calendrier et de collaboration, et pas seulement depuis l’e-mail ?
  • Le SOC peut-il identifier l’infrastructure de simulation sans supprimer les vraies alertes ?
  • Les administrateurs peuvent-ils arrêter une campagne et désactiver sa destination immédiatement ?
  • Pouvons-nous mesurer la vérification, le signalement, l’escalade et la reprise plutôt que les seuls clics ?
  • Les résultats peuvent-ils être agrégés pour les petits groupes et conservés uniquement aussi longtemps que nécessaire ?
  • Pouvons-nous exporter un dossier défendable du périmètre, des approbations, de la revue du contenu, des résultats et des améliorations ?

FAQ

Que doit couvrir la formation au phishing pour les assistants de direction ?

Elle doit couvrir la délégation de calendrier, les changements de voyage, le partage de documents confidentiels, les signatures électroniques, les achats, le routage des factures, l’assistance aux comptes, les informations sur les dirigeants, la vérification multicanale, le signalement et la reprise. L’accent doit être mis sur la protection des actions et des informations, et non sur la mémorisation d’indices visuels.

Une simulation doit-elle usurper l’identité d’un vrai dirigeant ?

En général non. Une usurpation au nom réel peut nuire à la confiance, compliquer la réponse à incident et exposer un contexte sensible. Utilisez un contenu fictif ou clairement encadré fondé sur le rôle, sauf si la direction, le juridique, la confidentialité, la sécurité et les participants concernés ont approuvé une exception strictement contrôlée.

Les assistants et les dirigeants doivent-ils recevoir la même formation ?

Ils doivent partager les principes fondamentaux de signalement et de vérification, mais leurs workflows diffèrent. Les dirigeants autorisent des décisions à fort impact ; les assistants opèrent souvent des systèmes délégués et coordonnent plusieurs équipes. Chaque groupe a besoin d’une pratique qui reflète ses contrôles réels.

Le taux de clics est-il un indicateur utile pour ce public ?

Seulement comme signal d’interaction limité. Les mesures plus utiles incluent les demandes vérifiées, les signalements rapides, les bonnes escalades, les informations protégées et une reprise réussie. Un taux de clics plus bas ne prouve pas que les contrôles de paiement, de documents ou de calendrier fonctionnent.

À quelle fréquence les assistants de direction doivent-ils suivre une formation de sensibilisation au phishing ?

Privilégiez des apprentissages courts, périodiques et une pratique encadrée plutôt qu’un seul événement annuel. La fréquence doit refléter l’évolution des workflows, les risques observés, les tendances d’incident, les cycles de déplacement et le temps nécessaire pour mesurer les progrès sans créer de fatigue.

Transformez la confiance déléguée en contrôle testé

On ne peut pas attendre des assistants de direction qu’ils identifient d’un coup d’œil chaque message convaincant. Ils ont besoin de workflows fiables qui leur permettent de vérifier les demandes à enjeu, de protéger les informations sensibles, de signaler l’incertitude et de réagir rapidement.

Une plateforme adaptée rend ces comportements sûrs à pratiquer et faciles à mesurer, sans collecter de secrets ni perturber le travail de direction. Inscrivez-vous pour évaluer comment AutoPhish peut soutenir un programme de sensibilisation contrôlé et fondé sur les rôles.


Lancez votre premier test de phishing en 10 minutes.

Inscrivez-vous gratuitement — sans carte bancaire. Essayez l'offre Pro gratuitement pendant 7 jours quand vous serez prêt.