Résilience face au phishing et aux messages suspects
L’enquête sur la Résilience face au phishing et aux messages suspects vous aide à évaluer le niveau de préparation de votre équipe face aux attaques d’ingénierie sociale. Elle révèle à quelle fréquence les employés rencontrent des e-mails et messages suspects, à quel point ils se sentent capables de les repérer et comment ils réagissent. Les résultats montrent où la vigilance est solide et où un seul clic pourrait ouvrir la voie à un incident.
Ce que mesure le sondage « Résilience face au phishing et aux messages suspects »
L’enquête retrace toute la chaîne d’exposition au phishing : la fréquence des messages suspects et les canaux concernés (e-mail, messageries d’entreprise, SMS, appels, réseaux sociaux, outils collaboratifs), la confiance des employés à reconnaître une attaque avant de cliquer sur un lien, d’ouvrir un fichier ou de saisir des données, et les signaux qu’ils remarquent réellement — urgence et pression, demande d’identifiants, domaines d’expéditeur douteux, pièces jointes inattendues, liens raccourcis, fautes de frappe ou demandes de contourner le processus habituel. Elle capte aussi le comportement réel en cas de doute, la clarté et la commodité du signalement, ce qui freine l’escalade et les mesures à prioriser.
À qui s’adresse le modèle « Résilience face au phishing et aux messages suspects »
Elle convient aux équipes sécurité et IT, aux RSSI et aux responsables de programmes de sensibilisation qui ont besoin d’une base de référence avant ou après une formation et des simulations de phishing. Les RH et la communication interne peuvent l’utiliser pour affiner leurs messages, et les managers d’équipes distribuées ou à fort turnover repèrent où la couche humaine est la plus fragile. Elle s’adapte aux entreprises de toute taille, du bureau unique aux multiples sites et au personnel à distance.
Comment adapter le modèle à vos besoins
Adaptez la liste des canaux aux outils que vous utilisez réellement et remplacez « Sécurité/IT » par votre véritable alias ou bouton de signalement. Si vous menez des simulations de phishing, ajoutez une question sur leurs résultats récents ; dans les secteurs réglementés, ajoutez des items sur les règles de traitement des données. Vous pouvez retirer la question de fréquence pour les très petites équipes, raccourcir la liste des signaux ou ajouter une logique pour montrer, à ceux qui répondent « je ne sais pas où signaler », une question sur ce qui faciliterait le signalement.
Questions et options de réponse
Options de réponse:
— Presque tous les jours
— Plusieurs fois par semaine
— Environ une fois par semaine
— Plusieurs fois par mois
— Moins souvent
— Je n’en ai pas remarqué
Options de réponse:
— E-mail professionnel
— Messageries/chats d’entreprise
— SMS/messages sur téléphone
— Appels/messages vocaux
— Réseaux sociaux/messageries publiques
— Outils collaboratifs (tâches, documents, tickets)
Options de réponse:
— Urgence et pression (« urgent », « sinon l’accès sera bloqué »)
— Demande de saisir identifiant/mot de passe/code de vérification
— Adresse de l’expéditeur ou domaine suspect
— Pièces jointes inattendues ou demande de télécharger un fichier
— Le lien mène à une adresse inhabituelle ou raccourcie
— Fautes, erreurs ou formulations étranges
— Demande de contourner le processus habituel (payer, changer des coordonnées bancaires, partager un accès)
— Le sujet ne correspond pas à votre rôle/à vos tâches
Options de réponse:
— Je n’ouvre pas les pièces jointes et je ne clique pas sur les liens
— Je vérifie l’expéditeur et l’adresse du lien (domaine/URL)
— Je vérifie la demande via un autre canal (message/appel à l’expéditeur)
— Je le signale à la Sécurité/IT via le canal officiel
— Je le marque comme spam/phishing (si l’option existe)
— Je supprime le message
— Je demande à des collègues/au manager quoi faire
Options de réponse:
— Je ne sais pas où/comment signaler
— C’est trop long / trop compliqué de faire un signalement
— Je ne suis pas sûr(e) que ce soit vraiment du phishing
— J’ai peur que ce soit une « fausse alerte »
— Je n’ai pas le temps de m’en occuper
— Je ne vois pas de résultat ni de retour après signalement
— Il n’y a pas de bouton/outils pratique pour signaler
Options de réponse:
— Un guide court avec des exemples de phishing et « que faire »
— Un bouton « Signaler le phishing » dans l’e-mail/la messagerie
— Un retour rapide sur les messages signalés (statut/résultat)
— Des entraînements/simulations courts et réguliers (5–10 minutes)
— Un canal unique et clair de signalement (chat/formulaire) et sa promotion
— Des filtres techniques supplémentaires et des avertissements pour liens/pièces jointes
— Des règles claires : quelles données ne doivent jamais être partagées et comment réagir à ce type de demandes