Formation de sensibilisation à la cybersécurité pour les petites et moyennes entreprises
La sensibilisation cyber des PME, sans budget de grand groupe
AutoPhish pilote tout votre programme de sensibilisation : des simulations de phishing réalistes chaque mois, une formation courte à la seconde où quelqu'un se fait piéger, et les preuves que réclament NIS2 et ISO 27001. Sans consultants, sans la vidéo annuelle que personne ne regarde.
- De 10 à 500 collaborateurs
- Serveurs en Allemagne
- RGPD par défaut
- Première campagne en 10 minutes
Votre programme de sensibilisation en pilote automatique
Voici ce qu'un programme AutoPhish en fonctionnement fait chaque mois, sans que vous y touchiez.
- Envoie des simulations de phishing rédigées par IA à tous vos collaborateurs
- Affiche le moment pédagogique dès qu'une personne saisit ses identifiants
- Attribue un module court sur la technique précise qui a fonctionné
- Suit le taux de clic et les récidivistes par équipe dans la durée
- Surveille vos enregistrements SPF, DKIM et DMARC en cas de changement
- Tient à jour les preuves de formation par personne pour un audit
Plébiscité par les équipes soucieuses de leur sécurité






Rejoignez les équipes qui utilisent AutoPhish pour bâtir un pare-feu humain contre le phishing.
Pourquoi les PME
Les attaquants ne vous épargnent pas parce que vous êtes petits
Les petites et moyennes entreprises sont visées précisément parce qu'elles détiennent de l'argent et des données bien réels avec une fraction d'une équipe sécurité de grand groupe. Il y a rarement un responsable sécurité dédié, le responsable informatique cumule déjà trois autres casquettes, et le budget sensibilisation représente une fraction de ce que supposent les éditeurs des quadrants d'analystes. Résultat : la formation est achetée une fois, livrée sous forme de vidéo annuelle, cochée, puis oubliée, jusqu'au jour où une facture est payée sur le mauvais compte bancaire.
La sensibilisation cyber des PME doit fonctionner autrement : s'installer en minutes plutôt qu'en trimestres, tourner sans chef de programme, enseigner à l'instant même où quelqu'un se trompe, et produire les preuves de conformité comme sous-produit plutôt que comme projet séparé. C'est exactement ce pour quoi AutoPhish est conçu.
L'e-mail reste la porte d'entrée
Le phishing, la fraude à la facture et la compromission de messagerie professionnelle restent la voie la plus courante pour prendre pied dans une petite entreprise : ils contournent tous les contrôles techniques en demandant poliment à un humain.
Tout le monde est administrateur quelque part
Dans une société de 40 personnes, l'office manager détient le portail bancaire, l'assistant le CRM, et la direction valide les paiements depuis son téléphone. Les hypothèses de risque par rôle des programmes grands comptes ne tiennent tout simplement pas.
Personne n'a un trimestre de libre
Un programme de sensibilisation qui exige un atelier de lancement, une phase de curation de contenus et un responsable de campagne mensuel meurt discrètement au quatrième mois. Soit il tourne seul, soit il ne tourne pas.
La conformité est arrivée quand même
NIS2, ISO 27001 et les questionnaires sécurité de vos clients demandent tous si vos équipes sont formées et comment vous le savez. « Nous avons envoyé un PDF » ne survit pas à un audit.
Comment ça marche
De l'inscription à la première simulation en une dizaine de minutes
Quatre étapes, faites une fois. Ensuite le programme tourne au rythme que vous fixez et ne sollicite votre attention que lorsqu'il y a une décision à prendre.
Ajoutez vos collaborateurs
Importez vos salariés depuis un CSV ou synchronisez-les automatiquement depuis Microsoft 365 ou Active Directory pour que arrivées et départs se mettent à jour seuls. Groupez par service, site ou niveau de risque afin de tester la comptabilité plus durement que l'atelier.
Vérifiez votre domaine
Ajoutez les domaines qui vous appartiennent pour qu'AutoPhish contrôle en continu SPF, DKIM et DMARC. Les simulations partent de domaines d'envoi dédiés d'AutoPhish : aucune modification DNS n'est nécessaire avant votre première campagne.
Fixez la cadence
Mensuelle, trimestrielle ou continue. L'IA rédige les prétextes pour votre secteur, votre langue et la saison : bulletins de paie en janvier, arnaques à la livraison en décembre, réinitialisations de MFA à tout moment. Les envois sont échelonnés pour que tout le bureau ne compare pas ses e-mails à 9 h 05.
Laissez-le former et rendre compte
Les clics et les identifiants saisis sont enregistrés. Quiconque tombe dans une simulation arrive sur une page pédagogique qui nomme les signaux manqués et reçoit, si vous l'activez, un module court sur cette technique précise. Vous obtenez le taux de clic par équipe, la liste des récidivistes et des preuves de formation exportables.
Ce qui est inclus
Un programme de sensibilisation complet dans un seul abonnement
Simulation, formation, reporting et surveillance de l'authentification e-mail — pas quatre outils recousus avec un tableur.
Simulations de phishing générées par IA
Des prétextes écrits pour votre secteur, votre langue et la saison en cours, plutôt qu'une bibliothèque de modèles que vos équipes ont déjà vue chez leurs trois employeurs précédents. C'est le réalisme qui donne du sens au taux de clic.
Formations courtes pour les salariés
Des modules brefs attribués automatiquement à la personne piégée, portant sur la technique qui a réellement fonctionné sur elle. Quelques minutes, pas un après-midi obligatoire. Utilisez le cours intégré, pointez vers votre propre URL de formation, ou désactivez-le par campagne.
Simulations de smishing et SMS
Le même programme étendu au mobile, car le SMS de fraude au président adressé à la comptabilité ne passe par aucune passerelle de messagerie.
Surveillance du domaine et de la messagerie
Contrôles continus SPF, DKIM et DMARC sur vos vrais domaines, avec alertes lorsque les enregistrements changent ou que des domaines sosies apparaissent, prêts à usurper votre identité.
Un reporting lisible par votre direction
Taux de clic dans le temps, risque par service, récidivistes et formations achevées — dans un tableau de bord et dans un export que vous pouvez joindre tel quel à un questionnaire sécurité client.
Une automatisation qui survit aux mois chargés
Réglez la cadence une fois : les campagnes continuent de partir, de former et de rendre compte, que quelqu'un se connecte ou non. Le succès du programme ne dépend plus de la mémoire de quiconque.
Thèmes de formation
Ce sur quoi vos salariés sont réellement formés
Chaque module correspond à une attaque réelle subie par les PME et se déclenche depuis la simulation qui a révélé la faille — pas sous forme de vidéo de conformité de 40 minutes en janvier.
Phishing et spear phishing
Repérer les expéditeurs usurpés, les domaines sosies, l'urgence fabriquée et les pages de connexion qui copient au pixel près votre véritable écran Microsoft 365.
Compromission de messagerie et fraude au président
Pourquoi une demande de paiement de « la direction » arrivant à 16 h 50 un vendredi mérite un appel sur un numéro que vous aviez déjà, et non une réponse à l'e-mail.
Fraude à la facture et au fournisseur
L'e-mail de changement de coordonnées bancaires, qui coûte plus cher aux PME que les rançongiciels, et la vérification à deux personnes qui l'arrête.
Mots de passe, MFA et fatigue MFA
Les gestionnaires de mots de passe contre la réutilisation, pourquoi une notification push approuvée que vous n'avez pas déclenchée est un incident, et ce que l'on ressent lors d'une attaque par fatigue MFA.
Rançongiciels et pièces jointes malveillantes
Comment un rançongiciel entre par une macro, une archive ou un faux PDF de facture, et à quoi devraient ressembler les dix premières minutes de réaction dans une entreprise sans SOC.
Smishing, vishing et QR codes
Des attaques qui arrivent par SMS, par téléphone ou par un QR code imprimé sur le parking, là où aucun de vos filtres de messagerie ne s'applique.
Protection des données et bases du RGPD
Ce qui constitue une donnée personnelle, pourquoi exporter un fichier clients vers une boîte privée peut être un incident à notifier, et comment traiter une demande d'exercice de droits sans paniquer.
Télétravail, mobilité et déplacements
Wi-Fi public, regards indiscrets, appareils personnels avec la messagerie professionnelle, et la box du domicile que personne n'a mise à jour depuis 2019.
Usage sûr des outils d'IA
Ce qui peut ou non être collé dans un chatbot public, et pourquoi le phishing rédigé par IA a supprimé l'indice des fautes de français qu'on apprenait à repérer.
Signaler un incident
Le comportement le plus précieux : prévenir vite et sans crainte quand on pense avoir cliqué. Un signalement rapide transforme un incident en non-événement.
Votre première année
À quoi ressemble un programme de sensibilisation PME sur 12 mois
La sensibilisation n'est pas un événement, c'est une habitude. Voici le déploiement que suivent la plupart de nos clients PME — et tout se produit au rythme que vous fixez, sans plan de projet.
Semaine 1
Point de départ
Importez vos collaborateurs, vérifiez vos domaines et lancez une première simulation sans l'annoncer. Le taux de clic obtenu est votre point de départ honnête : la plupart des PME se situent entre 15 % et 35 %, et c'est généralement ce chiffre qui débloque le budget.
Mois 1 à 3
Installer l'habitude
Des simulations mensuelles dans tous les services, chacune assortie d'une formation automatique pour les personnes piégées. Annoncez le programme en interne comme un exercice d'équipe et non comme un piège : l'objectif est une entreprise qui signale les e-mails suspects, pas qui cache ses erreurs.
Mois 4 à 8
Monter en difficulté
Passez des leurres génériques aux prétextes ciblés : changement de RIB fournisseur pour la comptabilité, faux CV pour les RH, réinitialisation de MFA pour les comptes à privilèges. Ajoutez le smishing. Les récidivistes reçoivent des interventions plus fréquentes et plus courtes plutôt qu'un gros cours.
Mois 9 à 12
Prouver que ça a marché
Comparez le taux de clic et le taux de signalement à votre point de départ, exportez les preuves de formation par personne pour votre dossier ISO 27001 ou NIS2, et remettez à la direction une tendance d'une page plutôt qu'une anecdote. Puis le cycle recommence, car les équipes changent et les attaques évoluent.
Comparatif
Trois façons dont les PME font de la sensibilisation
La plupart des entreprises finissent par l'une d'elles. Une seule change les comportements et survit à un audit à un prix qu'une PME peut justifier.
| Critère | AutoPhish | Vidéo e-learning annuelle | Suite de sensibilisation grands comptes |
|---|---|---|---|
| Délai avant la première campagne | Une dizaine de minutes, en autonomie | Un après-midi, une fois par an | Appel d'onboarding puis plusieurs jours de paramétrage |
| Fréquence des tests | Mensuelle ou continue, automatiquement | Jamais — il n'y a pas de test | Quand quelqu'un trouve le temps de lancer une campagne |
| Contenu de formation | Module court sur la technique qui vient de fonctionner sur cette personne | Les mêmes 40 minutes pour les 200 salariés | Vaste bibliothèque que quelqu'un doit curer |
| Réalisme des simulations | Rédigées par IA selon secteur, langue et saison | Sans objet | Modèles partagés que les salariés reconnaissent |
| Charge d'administration mensuelle | Aucune une fois configuré | Aucune, et aucun résultat non plus | Un responsable de programme désigné |
| Preuves pour l'audit | Historique par personne et rapports de tendance, exportables | Une liste d'achèvement sans donnée comportementale | Correctes, si le programme a réellement tourné |
| Localisation des données | UE uniquement — serveurs en Allemagne | Là où se trouve le LMS | Souvent hébergée aux États-Unis avec clauses de transfert |
| Engagement pour démarrer | Compte gratuit sans carte ; essai Pro de 7 jours, résiliable à tout moment | Licence par utilisateur pour l'année | Contrat annuel avec volume minimum |
Délai avant la première campagne
AutoPhish: Une dizaine de minutes, en autonomie
Vidéo e-learning annuelle: Un après-midi, une fois par an
Suite de sensibilisation grands comptes: Appel d'onboarding puis plusieurs jours de paramétrage
Fréquence des tests
AutoPhish: Mensuelle ou continue, automatiquement
Vidéo e-learning annuelle: Jamais — il n'y a pas de test
Suite de sensibilisation grands comptes: Quand quelqu'un trouve le temps de lancer une campagne
Contenu de formation
AutoPhish: Module court sur la technique qui vient de fonctionner sur cette personne
Vidéo e-learning annuelle: Les mêmes 40 minutes pour les 200 salariés
Suite de sensibilisation grands comptes: Vaste bibliothèque que quelqu'un doit curer
Réalisme des simulations
AutoPhish: Rédigées par IA selon secteur, langue et saison
Vidéo e-learning annuelle: Sans objet
Suite de sensibilisation grands comptes: Modèles partagés que les salariés reconnaissent
Charge d'administration mensuelle
AutoPhish: Aucune une fois configuré
Vidéo e-learning annuelle: Aucune, et aucun résultat non plus
Suite de sensibilisation grands comptes: Un responsable de programme désigné
Preuves pour l'audit
AutoPhish: Historique par personne et rapports de tendance, exportables
Vidéo e-learning annuelle: Une liste d'achèvement sans donnée comportementale
Suite de sensibilisation grands comptes: Correctes, si le programme a réellement tourné
Localisation des données
AutoPhish: UE uniquement — serveurs en Allemagne
Vidéo e-learning annuelle: Là où se trouve le LMS
Suite de sensibilisation grands comptes: Souvent hébergée aux États-Unis avec clauses de transfert
Engagement pour démarrer
AutoPhish: Compte gratuit sans carte ; essai Pro de 7 jours, résiliable à tout moment
Vidéo e-learning annuelle: Licence par utilisateur pour l'année
Suite de sensibilisation grands comptes: Contrat annuel avec volume minimum
Guide d'achat
Ce qu'est la sensibilisation cyber pour les PME — et comment la choisir
La sensibilisation à la cybersécurité est la pratique continue qui consiste à apprendre aux salariés à reconnaître et à traiter sans risque les cyberattaques — le phishing avant tout — et à mesurer si cet apprentissage a réellement changé leurs comportements. Pour une PME, la distinction qui compte est celle entre la sensibilisation comme contenu et la sensibilisation comme programme. Le contenu, c'est une bibliothèque de modules que quelqu'un doit attribuer, relancer et actualiser. Un programme teste les personnes en continu, enseigne au moment de l'erreur et produit une tendance. Le contenu produit des attestations ; un programme produit un taux de clic en baisse — et une seule de ces deux choses est un résultat de sécurité.
Si vous comparez des plateformes, six points déterminent si le programme sera encore vivant l'an prochain. Ils méritent plus d'attention que le nombre de modules affiché sur la page tarifs.
Tourne-t-elle sans vous ?
Le meilleur indicateur de survie d'un programme PME sur douze mois est de savoir s'il faut un humain pour lancer chaque tour. Cherchez des campagnes récurrentes planifiées, une mise à jour automatique des groupes cibles et une attribution automatique des formations : tout ce qui exige des clics mensuels s'arrêtera dès qu'un trimestre deviendra chargé.
Les simulations sont-elles crédibles ?
Une bibliothèque de modèles statique vieillit mal. Les salariés qui ont déjà vu le même faux avis de livraison chez deux employeurs précédents réussiront votre test et tomberont quand même dans une vraie attaque bien rédigée. Des prétextes générés, localisés et liés à votre secteur et à votre calendrier gardent la mesure honnête — et les attaques rédigées par IA sont ce à quoi vos équipes font face aujourd'hui.
Que se passe-t-il dans les dix secondes après le clic ?
Ce moment fait toute la valeur d'une simulation. Une page pédagogique qui nomme les signaux précis que la personne a manqués, suivie d'un module court sur cette technique, change les comportements comme aucun cours trimestriel ne le peut. Si la plateforme se contente d'enregistrer le clic, vous avez acheté de la mesure, pas de la formation.
Produira-t-elle des preuves transmissibles ?
Les auditeurs et les grands clients demandent qui a été formé, sur quoi, quand et avec quel résultat. Des historiques par personne et par campagne qui s'exportent proprement transforment la sensibilisation d'affirmation en preuve — et répondent au questionnaire sécurité qui bloque votre prochain gros contrat.
Où résident les données des salariés ?
Les résultats de simulation sont des données de performance des salariés, donc sensibles au regard du RGPD et souvent un sujet pour les représentants du personnel. Un hébergement UE, un contrat de sous-traitance signé et la possibilité d'anonymiser les résultats individuels sont généralement ce qui fait passer un programme PME auprès du juridique et des RH sans trois mois de débat.
Combien cela coûte-t-il vraiment par salarié ?
Comparez le coût annuel complet par salarié, pas le tarif mensuel affiché, puis ajoutez les heures que quelqu'un devra y consacrer. Une plateforme moins chère qui consomme deux jours de votre responsable informatique par trimestre n'est pas moins chère. Surveillez les volumes minimums, les frais d'onboarding obligatoires et les packs de contenus facturés à part.
Budget
Combien une PME devrait-elle payer pour la sensibilisation à la cybersécurité ?
Les tarifs par utilisateur de la sensibilisation à la cybersécurité se situent généralement dans une fourchette de quelques dizaines d'euros par salarié et par an, et les éditeurs visant les grandes organisations y ajoutent fréquemment des frais d'onboarding, des volumes minimums et des packs de contenus facturés séparément. Pour une entreprise de 50 personnes, l'écart entre une plateforme tarifée pour les PME et une tarifée pour les grands comptes dépasse souvent tout le reste du budget sécurité informatique.
Le chiffre à comparer est le coût annuel total par salarié, mise en place comprise, plus les heures internes que le programme consomme. Une plateforme qui exige un responsable désigné pour lancer des campagnes chaque mois vous coûte bien plus que ne le suggère sa facture — et c'est ce coût qui tue discrètement les programmes de sensibilisation des PME au quatrième mois.
AutoPhish est tarifé pour les petites et moyennes entreprises : pas de volume minimum, pas de frais d'onboarding, pas de contrat annuel obligatoire, et la simulation de phishing, la formation, le smishing et la surveillance des domaines dans le même abonnement plutôt qu'en quatre lignes. La création d'un compte est gratuite et sans carte bancaire, et l'essai Pro de 7 jours vous permet de lancer une véritable simulation de référence auprès de vos propres équipes avant de vous engager : résiliez avant la fin et rien ne vous est facturé.
Voir les tarifsConformité
Les preuves que réclament vos auditeurs et vos clients
La formation des équipes est discrètement devenue une obligation légale et contractuelle pour les PME européennes, plutôt qu'un bonus appréciable. AutoPhish est une société fondée en Autriche avec des serveurs en Allemagne, toutes les données sont traitées dans l'UE et les contrats de sous-traitance sont signés sur demande — le programme qui satisfait l'exigence ne crée donc pas un nouveau problème de transfert de données.
NIS2
L'article 20 impose aux organes de direction de suivre une formation à la cybersécurité et d'en proposer une comparable aux salariés à intervalles réguliers. Des simulations récurrentes et un historique par personne font de ce « régulièrement » un fait plutôt qu'une déclaration.
ISO 27001
L'article 7.3 et la mesure 6.3 de l'annexe A exigent un programme de sensibilisation continu, pas une session unique. L'historique exportable des achèvements et des taux de clic est exactement ce qu'un auditeur échantillonne.
RGPD
L'article 32 attend des mesures organisationnelles appropriées. Des salariés formés comptent parmi les moins coûteuses, et les résultats peuvent être anonymisés pour que le programme reste proportionné.
Questionnaires clients
Les grands comptes et les assureurs demandent de plus en plus si vous réalisez des simulations de phishing et à quelle fréquence. Un export d'une page y répond et débloque l'affaire.
Compatible avec le CSE
Les résultats individuels peuvent être anonymisés et restitués uniquement au niveau du groupe, ce qui transforme généralement une objection des représentants du personnel en approbation.
Hébergement UE par défaut
Serveurs en Allemagne, aucun transfert transatlantique, politique de confidentialité en langage clair et contrat de sous-traitance sur demande.
Sensibilisation cyber pour les PME : questions fréquentes
Ce que les petites et moyennes entreprises nous demandent avant de se lancer.
Découvrir les fonctionnalités associées
Plateforme de simulation de phishing
Le moteur de simulation derrière le programme : campagnes rédigées par IA, domaines d'envoi dédiés et reporting conçu pour les audits.
En savoir plusPlateforme de sensibilisation à la sécurité
Découvrez comment des modules courts sont attribués à l'instant où un salarié tombe dans une attaque simulée.
En savoir plusAutoPhish pour les PME
Des simulations de phishing automatisées, calibrées pour les petites et moyennes entreprises sans équipe sécurité.
En savoir plusLancez votre programme de sensibilisation cette semaine
Une visite guidée de 30 minutes : nous mettons en place une simulation de référence auprès d'un groupe test dans votre entreprise et vous montrons le reporting qu'un auditeur accepterait.