CRYPTOITDATACRYPTOITDATA

Cybersécurité

Phishing : le taux de clic n’est pas la vraie métrique

Dans une simulation de phishing, la même équipe clique entre 1,8 % et 30,8 % selon l’appât. Ce qu’il faut mesurer, ce que le rapport masque, ce qu’il faut exiger.

10 min de lecture

Chez Tohan SA, une entreprise du groupe ROMARM, il a suffi aux attaquants de deux comptes de messagerie. Ils les ont compromis, ont mis en place une redirection pour lire tranquillement la correspondance, puis ont modifié les documents qui circulaient déjà dans des conversations en cours. Résultat, consigné dans le rapport annuel 2025 du DNSC, l’autorité roumaine de cybersécurité : des virements frauduleux de plus de 20 000 euros. Aucune simulation de phishing menée le mois précédent n’aurait produit un chiffre annonçant cela.

La réaction naturelle après un cas pareil consiste à acheter une formation à la sécurité et une simulation sur sa liste d’adresses. C’est une bonne réaction. Le problème commence avec le rapport qui suit : presque tout le monde regarde un seul chiffre, le pourcentage de salariés qui ont cliqué, et en tire des conclusions que ce chiffre ne peut pas porter.

Le taux de clic d’une simulation de phishing en dit plus sur l’appât que sur les gens

La plus grande expérience randomisée publiée sur le sujet a duré huit mois à UC San Diego Health, sur plus de 19 500 salariés et dix campagnes, et a été présentée à l’IEEE Symposium on Security and Privacy 2025 (Ho, Mirian, Luo, Savage, Voelker et al.). Dans la même population, sur la même période, un appât de type « mise à jour du mot de passe » a produit 1,82 % de clics. Un appât de type « modification de la politique de congés » en a produit 30,8 %. Environ dix-sept fois plus, avec les mêmes personnes.

La conséquence pratique est désagréable pour quiconque a déjà présenté une diapositive ornée d’une flèche descendante. « Nous avons fait passer le taux de clic de 22 % à 9 % » ne veut rien dire si les appâts ont changé entre deux campagnes — et en pratique ils changent presque toujours, le prestataire faisant tourner ses modèles pour qu’ils ne deviennent pas prévisibles. Vous avez mesuré la difficulté de l’appât, pas la vigilance de l’équipe.

La deuxième chose que le chiffre masque, c’est la fenêtre de mesure. Le premier mois, environ 10 % des salariés ont cliqué. Sur l’horizon complet de huit mois, plus de 50 % ont cliqué sur au moins un lien simulé. Même organisation, mêmes personnes : « 10 % » et « plus de la moitié » sont vrais tous les deux et décrivent la même réalité, mesurée autrement.

La troisième, c’est l’effet de la formation elle-même. La page de sensibilisation affichée immédiatement après le clic, le format standard du secteur, a produit une réduction statistiquement significative — mais de l’ordre de 1,7 point de pourcentage sur le taux d’échec moyen. Et entre le fait d’avoir récemment suivi la formation annuelle obligatoire et la probabilité de tomber dans le piège, l’étude n’a trouvé aucune relation significative. Pas une transformation, pas la chute spectaculaire d’une page commerciale : 1,7 point.

  • Des appâts différents d’une campagne à l’autre — la comparaison entre campagnes perd son sens.
  • Des fenêtres de mesure différentes — un mois et huit mois donnent des chiffres qui semblent se contredire.
  • Le salarié qui a cliqué et signalé aussitôt et celui qui a cliqué et s’est tu apparaissent à l’identique dans le rapport.
  • Ceux qui ont reconnu l’appât et n’ont rien fait n’apparaissent pas du tout : ils sont invisibles dans le taux de clic.
  • Le chiffre ne dit rien de ce qui se passe après le clic : mot de passe saisi ou non, second facteur qui tient ou non, session volée ou non.

Et le contexte roumain n’invite pas au relâchement. Selon le rapport annuel 2025 du DNSC, les incidents de phishing ont augmenté de 70,6 %, passant de 2 917 à 4 975 ; les compromissions de comptes de 353 %, à 1 125 cas ; les fraudes et tentatives de fraude de 91 %, de 2 061 à 3 937. Sur la même période, les attaques par force brute ont reculé de 72,7 % (de 172 à 47) et les DDoS de 52,8 % (de 72 à 34). Les attaquants n’ont pas renoncé : ils ont déplacé leur effort de la force brute vers l’humain.

Ce qu’il faut mesurer : le signalement et le délai de signalement

L’édition 2024 du Verizon DBIR a mesuré un délai médian de 21 secondes entre l’ouverture du message et le clic sur le lien, puis 28 secondes de plus jusqu’à la saisie des données. Moins d’une minute, de bout en bout. Personne n’intervient dans cette fenêtre. Un filtre qui n’a pas arrêté le message à la livraison ne l’arrêtera pas en 21 secondes, et quelqu’un qui a déjà décidé ne change pas d’avis à la quarantième.

La seule chose qu’un salarié fait mieux qu’un filtre, c’est lever la main. Le clic est un événement qui concerne une personne ; le signalement est un événement qui concerne l’organisation, parce qu’il déclenche la vérification pour tous ceux qui ont reçu le même message et ne l’ont pas encore ouvert. Deux chiffres comptent donc davantage que le taux de clic : la part des destinataires ayant signalé le message et le temps médian écoulé entre la livraison et le premier signalement. Tous deux restent comparables d’une campagne à l’autre même si l’appât change, parce qu’ils mesurent un comportement et non la difficulté d’un piège.

Même équipe, même période : 1,82 % ou 30,8 %. La différence ne tenait pas aux personnes, mais à l’objet du message.

La même étude explique pourquoi la formation moyenne déplace si peu le chiffre : 75 % des utilisateurs ont passé au plus une minute sur le support, et environ un tiers l’ont fermé sans la moindre interaction. La seule forme associée à une baisse réelle des échecs ultérieurs — environ 19 % de réduction relative — est la formation interactive effectivement terminée. Mais le sous-groupe qui va au bout d’une formation est auto-sélectionné : c’étaient probablement déjà les plus attentifs. C’est une hypothèse raisonnable, pas une preuve causale. Elle indique quand même où se situe le problème : pas dans le contenu, mais dans l’achèvement.

La formation est la couche 2 sur 3, pas toute la défense

Avant de décider combien investir dans la couche humaine, il faut savoir ce qu’elle pèse. Ici les sources semblent se contredire, et il importe de dire pourquoi. L’ENISA Threat Landscape 2025, portant sur environ 4 900 incidents observés dans l’UE entre juillet 2024 et juin 2025, place le phishing en tête des vecteurs d’intrusion initiale, avec 60 % des cas, contre 21,3 % pour l’exploitation de vulnérabilités. Le Verizon DBIR 2026, qui recense les violations confirmées à l’échelle mondiale et attribue à chacune un unique vecteur d’accès initial, situe le phishing à 16 %, derrière l’exploitation de vulnérabilités (31 %) et près de l’abus d’identifiants (13 %). Il n’y a pas de contradiction de fond : ces sources comptent des choses différentes, incidents observés d’un côté, violations confirmées de l’autre. Dans les deux lectures, le phishing figure dans les trois premiers ; dans le rapport DNSC 2025, c’est le principal vecteur identifié ; et le facteur humain apparaît, toujours selon le DBIR 2026, dans 62 % des violations. Ni plus, ni moins.

La couche un, c’est tout ce qui n’atteint jamais un humain. Parmi les attaques bloquées par les passerelles de messagerie, montre le DBIR 2026, 80 % étaient du phishing d’identifiants ou de session, 10 % de la livraison de maliciel, 5 % du callback phishing et 3 % de la compromission de messagerie professionnelle. La couche deux, c’est la formation et la simulation. La couche trois, c’est ce qui se passe quand quelqu’un clique quand même — et là, la seule catégorie d’authentification que la CISA et le NIST reconnaissent comme efficace contre le détournement de comptes moderne est la MFA résistante au phishing : FIDO2/WebAuthn, passkeys liées à l’appareil, certificats. La raison est technique et non commerciale : elle lie cryptographiquement l’authentification au domaine. SMS, codes TOTP et notifications push restent hameçonnables, car un proxy adversary-in-the-middle capte le cookie de session après une connexion parfaitement réussie.

Pourquoi la couche trois compte même quand la formation fonctionne : la moitié des victimes de rançongiciel du DBIR 2026 avaient connu une compromission d’identifiants ou une infection par infostealer dans les 95 jours précédents. Un identifiant volé ne fait pas de dégâts le jour du vol. Il en fait trois mois plus tard, quand plus personne ne relie les deux événements.

Il reste une limite que les prestataires de formation mentionnent rarement, nous compris quand nous vendons un forfait qui simule par e-mail. Selon le DBIR 2026, 41 % des violations par ingénierie sociale passent par un canal autre que l’e-mail, et près d’un quart viennent des réseaux sociaux ou du téléphone ; les simulations de vishing réussissent environ 40 % plus souvent que celles par e-mail (taux de clic médian de 2 % contre 1,4 %, sur des données de simulation et non de violations réelles). En Roumanie l’écart est encore plus net : au premier semestre 2026, 42 % des incidents signalés au DNSC relevaient du vishing, 14 % du phishing classique et 13 % du smishing. Une simulation par e-mail teste un vecteur en recul relatif. Le reste se couvre en session live et dans la procédure, pas dans la simulation.

Comment construire un programme qui déplace le risque, pas seulement le rapport

  1. 1Fixez un jeu d’appâts de référence. Deux ou trois modèles identiques à chaque campagne, le reste en rotation. Seuls les modèles fixes autorisent une comparaison dans le temps.
  2. 2Placez un bouton de signalement à un clic, dans le client de messagerie que les gens utilisent réellement. Si signaler veut dire écrire un e-mail à la DSI avec le message suspect en pièce jointe, le taux de signalement restera proche de zéro, quelle que soit la quantité de formation.
  3. 3Mesurez le taux de signalement et le délai médian jusqu’au premier signalement, campagne après campagne. Ce sont les chiffres que vous faites monter ; le taux de clic n’en est que le contexte.
  4. 4Faites du signalement un geste sans coût pour le salarié. Pas de liste de noms, pas d’ironie en réunion. Celui qui craint le ridicule cache son clic, et un clic caché coûte plus cher que dix clics signalés.
  5. 5Reliez le signalement à quelqu’un qui le regarde vraiment, dans un délai défini — sinon le bouton devient une boîte noire. Nous avons écrit séparément sur ce qui se passe une fois l’alerte déclenchée.
  6. 6Investissez dans l’achèvement, pas dans le volume de contenu. Une session live avec des exemples de votre secteur, suivie d’un e-learning court, a plus de chances d’être suivie jusqu’au bout qu’un module envoyé par e-mail et oublié dans la boîte de réception.
  7. 7Écrivez la procédure de vérification hors canal pour toute demande de paiement, tout changement d’IBAN ou toute modification de facture : un appel téléphonique sur un numéro connu à l’avance, jamais celui figurant dans l’e-mail. C’est exactement là que s’arrête le mécanisme utilisé chez Tohan SA, pas dans la simulation.
  8. 8Basculez les comptes de messagerie et d’administration sur une MFA résistante au phishing avant d’ajouter une campagne de formation de plus. C’est une mesure qui ne dépend de la vigilance de personne.
  9. 9Retirez du programme le conseil « repérez les fautes d’orthographe ». Le DNSC avertit que les messages frauduleux en Roumanie sont désormais rédigés dans un roumain correct et reproduisent à l’identique l’identité visuelle des institutions légitimes.

Ce qu’il faut exiger dans une offre de formation et de simulation

Un prestataire sérieux répond sans hésiter à la liste ci-dessous. Si les réponses sont vagues, ce que vous achetez est un rapport, pas un programme.

  • Quels appâts restent constants d’une campagne à l’autre et lesquels tournent — avec la justification du choix.
  • Si le rapport inclut le taux de signalement et le délai médian jusqu’au premier signalement, et pas seulement le taux de clic.
  • Quels canaux la simulation couvre réellement. Si c’est uniquement l’e-mail, demandez que ce soit dit explicitement et traitez à part la procédure pour le téléphone et le SMS.
  • Comment est suivi l’achèvement de la formation, et pas seulement son envoi.
  • Ce qu’il advient du salarié qui clique à chaque campagne : une conversation et un changement de processus, pas une sanction.
  • La cadence : une intervention unique avant un audit, ou un programme récurrent avec simulation mensuelle.

À titre de repère de coût, dans nos forfaits une session live de deux heures avec des supports adaptés au secteur, plus une simulation sur la liste d’adresses, démarre à 2 800 RON jusqu’à 25 salariés et 4 500 RON pour 26 à 75. La formule récurrente, quatre sessions par an plus une simulation par mois, revient à 1 900 RON par mois jusqu’à 50 salariés et 3 500 RON par mois pour 50 à 150. Nous livrons aussi le rapport de taux de clic, parce que tout le monde le demande ; cet article porte sur ce qu’il faut y lire en plus pour qu’il signifie quelque chose. Et dans notre service de cybersécurité nous affichons comme résultat attendu une réduction mesurable du taux de clic, de 25–30 % à moins de 5 % en six mois — c’est notre objectif, cohérent avec ce que les grands éditeurs de programmes comportementaux rapportent sur leurs propres clients, et l’honnêteté impose de dire que l’étude randomisée citée plus haut ne soutient pas des effets de cette ampleur au niveau d’une population générale.

Si votre entreprise relève de NIS2, le sujet a aussi une dimension de conformité. L’article 20, paragraphe 2, de la directive s’applique dans toute l’Union : les organes de direction des entités essentielles et importantes doivent suivre une formation, et ces entités doivent proposer régulièrement une formation comparable à leurs salariés. En France, l’autorité compétente est l’ANSSI ; en Roumanie, la transposition passe par la loi n° 124 du 7 juillet 2025 approuvant l’ordonnance d’urgence n° 155/2024 (Journal officiel n° 638 du 07.07.2025), à l’article 14, paragraphe 2. Si vous n’êtes pas sûr de la catégorie dont vous relevez, nous avons détaillé séparément comment vérifier votre classification et vos obligations.

Conclusion

Le taux de clic est facile à mesurer, facile à mettre sur une diapositive et presque impossible à interpréter correctement : la même équipe produit 1,8 % ou 30,8 % selon ce qu’annonce l’objet du message. Ce qui mérite d’être suivi, c’est la vitesse à laquelle quelqu’un lève la main, et la solidité de l’authentification quand la main ne se lève pas à temps. Si vous voulez que nous regardions ensemble votre dernier rapport de simulation, ou le premier, parlons-en 30 minutes.

Questions fréquentes

Quel est un taux de clic normal pour une simulation de phishing en entreprise ?+

Il n’existe pas de chiffre normal détaché de l’appât. Dans l’expérience randomisée menée à UC San Diego Health, la même population de plus de 19 500 salariés a produit 1,82 % de clics sur un appât de type « mise à jour du mot de passe » et 30,8 % sur un appât de type « modification de la politique de congés », sur la même période. Les prestataires de formation publient des repères de 25–35 % sans programme et de 5–10 % pour un programme mature, mais ce sont des données d’éditeur, mesurées sur leurs propres clients et sans groupe témoin. En pratique, un taux de clic n’est utile que comparé à lui-même, sur les mêmes appâts, d’une campagne à l’autre.

La formation anti-phishing fonctionne-t-elle vraiment ou est-ce une simple case de conformité ?+

Elle fonctionne, mais bien moins qu’on ne le vend. La seule grande expérience randomisée sur le sujet, présentée à l’IEEE Symposium on Security and Privacy 2025, a mesuré une réduction d’environ 1,7 point de pourcentage du taux d’échec moyen, et n’a trouvé aucune relation significative entre la formation annuelle obligatoire et la probabilité de tomber dans le piège. L’explication probable : 75 % des utilisateurs passent au plus une minute sur le support et un tiers le ferment sans interagir. Seule la formation interactive effectivement terminée a été associée à une baisse réelle, d’environ 19 % en relatif.

Combien coûte une simulation de phishing pour 25 salariés ?+

Chez nous, le forfait qui combine une session live de deux heures avec des supports adaptés au secteur et une simulation de phishing sur la liste d’adresses démarre à 2 800 RON jusqu’à 25 salariés, en intervention unique. Pour 26 à 75 salariés, 4 500 RON. Si vous voulez une simulation mensuelle et quatre sessions par an, la formule récurrente est à 1 900 RON par mois jusqu’à 50 salariés. Une intervention unique est utile comme point de départ ou avant un audit, mais les chiffres qui comptent, le taux de signalement et le délai de signalement, ne deviennent lisibles qu’après plusieurs campagnes.

La formation à la cybersécurité est-elle obligatoire au titre de NIS2 ?+

Pour les entités dans le champ, oui. L’article 20, paragraphe 2, de la directive NIS2 impose aux organes de direction des entités essentielles et importantes de suivre une formation, et impose à ces entités de proposer régulièrement une formation comparable à leurs salariés. En France, l’ANSSI est l’autorité compétente ; en Roumanie, la transposition passe par la loi n° 124 du 7 juillet 2025 approuvant l’ordonnance d’urgence n° 155/2024 (Journal officiel n° 638 du 07.07.2025), à l’article 14, paragraphe 2. Ni la directive ni le texte roumain ne fixent de taux de clic cible ni de plateforme précise : la manière de démontrer le caractère régulier reste une décision de documentation interne.

Une question concrète ?

30 minutes, gratuit. Nous parlons précisément de votre situation.

Réserver une consultation