La Vigie PME — La veille du lundi

AccueilArchives › Anti-phishing : l’exercice de 20 minutes pour vos équipes

Anti-phishing : l’exercice de 20 minutes pour vos équipes

Publié le 07/08/2026 · Par Matthias, rédacteur de La Vigie PME

L’essentiel : La majorité des attaques contre les PME commence par un email frauduleux. L’action de la semaine : 3 questions à poser en réunion d’équipe, un mail de consignes à copier-coller, et un compte rendu à archiver. 20 minutes, 0 € — et une preuve de sensibilisation en cas de contrôle.

Bonjour,

La semaine dernière, vous avez envoyé un mail à votre prestataire informatique (si ce n’est pas fait, il n’est pas trop tard — 5 minutes).

Cette semaine, on passe côté équipe.

Cette semaine : l’entraînement anti-phishing, version artisanale

Chiffre à retenir : la grande majorité des attaques contre les TPE/PME démarrent par un email frauduleux — faux client, faux fournisseur, fausse facture, faux patron. L’ANSSI et cybermalveillance.gouv.fr le répètent : le premier pare-feu, c’est l’humain.

Pas besoin d’acheter un outil de simulation. Voici la version gratuite, en 20 minutes :

→ Action 1 (10 min) : le mini-briefing en réunion.

À la prochaine réunion d’équipe, posez ces 3 questions à voix haute :

  1. « Qu’est-ce qu’on fait si un mail nous demande de changer un RIB fournisseur ? » → Bonne réponse : on appelle le fournisseur au numéro qu’on a déjà, jamais celui du mail.
  2. « Un mail urgent du "patron" demande un virement ou des cartes cadeaux ? » → Bonne réponse : on vérifie en direct ou par téléphone. Toujours.
  3. « Une pièce jointe inattendue, même d’un contact connu ? » → Bonne réponse : on ne l’ouvre pas sans avoir confirmé avec l’expéditeur.

→ Action 2 (5 min) : envoyez ce mail interne — copier-coller tel quel.

Objet : 3 réflexes anti-arnaque — à lire (2 min)

Bonjour à tous,

Les arnaques par email visent de plus en plus les petites entreprises comme la nôtre. Trois réflexes à partir d'aujourd'hui :

1. Changement de RIB ou coordonnées bancaires → on vérifie par téléphone, au numéro habituel.
2. Demande urgente et inhabituelle (virement, cartes cadeaux, mot de passe), même signée d'un dirigeant → on confirme de vive voix.
3. Doute sur un mail → on ne clique pas, on transfère au dirigeant et on en parle.

Personne ne sera jamais sanctionné pour avoir signalé un mail suspect. Au contraire : signalez.

Merci,

→ Action 3 (5 min) : gardez la preuve.

Imprimez ou archivez le compte rendu de réunion + ce mail. Encore une preuve d’effort en cas de contrôle.

Pourquoi ça suffit (pour l’instant) : la réglementation demande de « sensibiliser et former » les équipes. Un briefing trimestriel documenté + une consigne écrite, c’est exactement ça. Inutile d’acheter une plateforme à 3 000 €/an pour une équipe de 15 personnes.

La semaine prochaine

La sauvegarde qui sauve vraiment — et la question piège à poser à votre prestataire (« quand avez-vous testé la restauration pour la dernière fois ? »).

Une question ? Répondez à cet email, je lis tout.

Matthias La Vigie PME

P.S. : Combien de personnes dans votre équipe sauraient reconnaître un faux mail de la banque ? Si la réponse est « je ne sais pas », transférez-leur ce numéro.


Sources : cybermalveillance.gouv.fr (fiches réflexes TPE/PME), ANSSI — cyber.gouv.fr.

Recevez la prochaine veille dès lundi — gratuite, indépendante, sans jargon.

S’abonner gratuitement
La Vigie PME — la veille réglementaire des PME, chaque lundi.
La Vigie informe, elle ne se substitue pas à un conseil juridique.

Se désabonner    Voir dans le navigateur