La plupart des bilans de campagne de phishing tiennent en une phrase : « 14 % de clics ». C'est l'indicateur le plus facile à produire et le moins utile à exploiter. Il mesure une faute individuelle, pas la capacité de l'organisation à détecter une attaque réelle. L'indicateur qui change la sécurité d'une entreprise, c'est le taux de signalement — et le délai au bout duquel la première alerte arrive.
Pourquoi le taux de clic ne pilote rien
Le taux de clic présente trois défauts structurels.
Il dépend presque entièrement de la difficulté du leurre. Un faux message « colis en attente » et une usurpation de la direction financière adressée à sept personnes ne produisent pas le même chiffre. Comparer le taux de clic d'un trimestre à l'autre n'a de sens que si les scénarios sont de difficulté équivalente — ce qui n'est presque jamais vérifié.
Il n'a pas de cible atteignable. Viser 0 % de clic revient à viser l'infaillibilité humaine. Un indicateur dont la valeur idéale est hors d'atteinte ne sert pas de boussole.
Il ne décrit pas ce qui se passe pendant une attaque réelle. Face à une campagne authentique, la question n'est pas « combien ont cliqué » mais « au bout de combien de minutes l'équipe informatique a-t-elle su qu'une campagne était en cours, et a-t-elle pu bloquer le domaine, purger les boîtes et réinitialiser les comptes exposés ». Cette chaîne-là dépend du signalement, pas de l'abstinence.
L'enjeu est loin d'être théorique. Dans son panorama de la cybermenace 2025, l'ENISA estime que l'hameçonnage — au sens large, incluant le malspam, le vishing et la publicité malveillante — représente environ 60 % des vecteurs d'intrusion initiale observés, devant l'exploitation de vulnérabilités (21,3 %). En France, Cybermalveillance.gouv.fr classe l'hameçonnage au deuxième rang des motifs d'assistance des entreprises et associations en 2025, avec 16 % des parcours et une progression de 29 % sur un an, juste derrière le piratage de compte (21 %) — qui en est très souvent la conséquence directe.
Ce qu'une étude de 15 mois a mesuré
La référence académique la plus solide reste l'expérimentation menée par Daniele Lain, Kari Kostiainen et Srdjan Capkun (ETH Zurich), publiée à l'IEEE Symposium on Security and Privacy en 2022 : 15 mois, plus de 14 000 salariés d'une entreprise partenaire, des courriels simulés reçus dans leur contexte de travail normal, et un bouton de signalement déployé dans le client de messagerie.
Le premier résultat contredit une pratique dominante du marché : selon les auteurs, la formation immédiate déclenchée au moment du clic (embedded training), telle qu'elle est couramment déployée dans l'industrie, ne rend pas les collaborateurs plus résistants au phishing et peut même produire des effets secondaires allant dans le sens inverse. Ce n'est pas un argument pour supprimer toute pédagogie, mais pour cesser de considérer la page « vous avez cliqué » comme un dispositif de formation suffisant.
Le second est plus encourageant : les auteurs sont les premiers à démontrer que l'utilisation des salariés comme mécanisme collectif de détection est praticable à grande échelle. Le signalement participatif permet une détection rapide des nouvelles campagnes, la charge opérationnelle reste acceptable, et les collaborateurs restent actifs sur de longues périodes. La population que l'on cherchait à « corriger » est en réalité le capteur le plus étendu dont dispose l'entreprise.
Les cinq indicateurs à suivre
Un tableau de bord de campagne utile tient en cinq lignes. Aucune ne nomme un individu.
| Indicateur | Ce qu'il mesure | Sens de progression |
|---|---|---|
| Taux de signalement | Part des destinataires ayant signalé le message via le canal officiel | À maximiser |
| Délai de première alerte | Minutes écoulées entre le premier envoi et le premier signalement reçu | À minimiser |
| Ratio signalement / clic | Nombre de signalements pour un clic — la vraie mesure de maturité | À maximiser |
| Taux d'action à risque | Saisie d'identifiants, ouverture de pièce jointe, validation MFA — pas le simple clic | À minimiser |
| Délai de traitement | Minutes entre le premier signalement et le blocage effectif côté SI | À minimiser |
Le ratio signalement / clic est celui que nous présentons en priorité aux directions générales. Il se lit immédiatement : à 0,3, l'organisation subit ; à 3, elle détecte. Et contrairement au taux de clic, il reste interprétable même si la difficulté des scénarios varie, puisque les deux termes du rapport bougent ensemble.
Deuxième précaution : distinguer le clic de l'action à risque. Cliquer sur un lien n'a pas les mêmes conséquences que saisir un mot de passe sur une page usurpée. Mélanger les deux dans un pourcentage unique empêche de savoir où porter l'effort.
Installer la boucle de signalement
Avant de lancer la moindre campagne, quatre prérequis doivent être en place. Sans eux, mesurer un taux de signalement n'a pas de sens.
- Un canal unique et visible. Un bouton dans le client de messagerie, ou à défaut une adresse interne unique. Deux canaux concurrents suffisent à écraser le taux de signalement.
- Un accusé de réception automatique. Le collaborateur qui signale doit savoir que son message est arrivé. C'est la condition de la participation durable observée dans l'étude de l'ETH Zurich.
- Une procédure de traitement écrite. Qui analyse, sous quel délai, qui décide du blocage du domaine, de la purge des boîtes et de la réinitialisation des comptes exposés. Un signalement non traité est un signalement perdu deux fois.
- Un retour collectif. Publier chaque mois, en quelques lignes, le nombre de messages signalés et le nombre de campagnes réelles bloquées grâce à eux. C'est ce qui transforme un geste isolé en réflexe d'équipe.
Une remarque de terrain : le taux de signalement démarre presque toujours très bas, parce que le canal n'existe pas encore dans les têtes. La première campagne mesure la maturité du dispositif, pas la vigilance des collaborateurs.
Le cadre juridique français
Une simulation de phishing traite des données personnelles de salariés. Trois points structurent sa licéité.
Information préalable. Les collaborateurs doivent être informés, dans leur principe, de l'existence d'exercices de simulation — pas de leur date ni de leur contenu. Cette information trouve naturellement sa place dans la charte informatique ou une note de service.
Consultation du comité social et économique. Dans les entreprises d'au moins 50 salariés, l'article L. 2312-38 du code du travail impose l'information et la consultation du CSE préalablement à la mise en œuvre de moyens ou techniques permettant un contrôle de l'activité des salariés.
Exploitation agrégée, jamais individuelle. La CNIL recommande d'organiser des exercices et des simulations d'incidents de sécurité pour vérifier la bonne prise en compte des consignes et l'efficacité des procédures. Rien, dans ce cadre, n'autorise à utiliser un résultat individuel à des fins disciplinaires — et la sanction du clic est, en pratique, le moyen le plus sûr de faire s'effondrer le taux de signalement.
Comment nous conduisons une campagne
Chez Phishia, une campagne n'est jamais livrée seule : le module de simulation s'articule avec la sensibilisation, et les résultats alimentent le plan d'actions dans GALEA. Une campagne type se déroule en quatre temps — cadrage juridique et information du CSE, vérification de la boucle de signalement, envoi échelonné de scénarios de difficulté graduée, restitution à deux niveaux.
Le point important est ailleurs : une campagne qui ne débouche pas sur une modification du système d'information n'a servi à rien. Si les collaborateurs se font prendre par une usurpation de la direction financière, la réponse n'est pas « former davantage », c'est instaurer une procédure de double validation des changements de coordonnées bancaires. La mesure du comportement sert à choisir où poser un garde-fou technique.
Sources
- ENISA, Threat Landscape 2025 (octobre 2025, v1.2)
- Cybermalveillance.gouv.fr, « Quelles sont les principales cybermalveillances visant les professionnels en 2025 ? »
- D. Lain, K. Kostiainen, S. Capkun, Phishing in Organizations: Findings from a Large-Scale and Long-Term Study, IEEE S&P 2022
- CNIL, « Sécurité : impliquer et former les utilisateurs »
- Code du travail, article L. 2312-38 (Légifrance)
Liens consultés le 23 septembre 2026.
Questions fréquentes
Quel taux de signalement viser la première année ?
Plutôt qu'une cible absolue, fixez une progression : doubler le taux de signalement entre la première et la troisième campagne, et diviser par deux le délai de première alerte. Ces objectifs sont atteignables et se pilotent, contrairement à un « 0 % de clic ».
Faut-il prévenir les salariés qu'une campagne va avoir lieu ?
Il faut les informer de l'existence du dispositif dans son principe, pas de la date ni du contenu des envois. Dans les entreprises d'au moins 50 salariés, le CSE doit en outre être informé et consulté préalablement.
Peut-on sanctionner un collaborateur qui clique ?
C'est à proscrire. Outre les difficultés juridiques que cela soulève, la sanction fait disparaître le signalement : les collaborateurs cessent de remonter les messages douteux, et l'organisation perd son capteur le plus large au moment où une attaque réelle survient.