|
Accueil › Archives › Anti-phishing : l’exercice de 20 minutes pour vos équipes
Anti-phishing : l’exercice de 20 minutes pour vos équipes
Publié le 07/08/2026 · Par Matthias, rédacteur de La Vigie PME
L’essentiel : La majorité des attaques contre les PME commence par un email frauduleux. L’action de la semaine : 3 questions à poser en réunion d’équipe, un mail de consignes à copier-coller, et un compte rendu à archiver. 20 minutes, 0 € — et une preuve de sensibilisation en cas de contrôle.
Bonjour,
La semaine dernière, vous avez envoyé un mail à votre prestataire informatique (si ce n’est pas fait, il n’est pas trop tard — 5 minutes).
Cette semaine, on passe côté équipe.
Cette semaine : l’entraînement anti-phishing, version artisanale
Chiffre à retenir : la grande majorité des attaques contre les TPE/PME démarrent par un email frauduleux — faux client, faux fournisseur, fausse facture, faux patron. L’ANSSI et cybermalveillance.gouv.fr le répètent : le premier pare-feu, c’est l’humain.
Pas besoin d’acheter un outil de simulation. Voici la version gratuite, en 20 minutes :
→ Action 1 (10 min) : le mini-briefing en réunion.
À la prochaine réunion d’équipe, posez ces 3 questions à voix haute :
- « Qu’est-ce qu’on fait si un mail nous demande de changer un RIB fournisseur ? » → Bonne réponse : on appelle le fournisseur au numéro qu’on a déjà, jamais celui du mail.
- « Un mail urgent du "patron" demande un virement ou des cartes cadeaux ? » → Bonne réponse : on vérifie en direct ou par téléphone. Toujours.
- « Une pièce jointe inattendue, même d’un contact connu ? » → Bonne réponse : on ne l’ouvre pas sans avoir confirmé avec l’expéditeur.
→ Action 2 (5 min) : envoyez ce mail interne — copier-coller tel quel.
Objet : 3 réflexes anti-arnaque — à lire (2 min)
Bonjour à tous,
Les arnaques par email visent de plus en plus les petites entreprises comme la nôtre. Trois réflexes à partir d'aujourd'hui :
1. Changement de RIB ou coordonnées bancaires → on vérifie par téléphone, au numéro habituel.
2. Demande urgente et inhabituelle (virement, cartes cadeaux, mot de passe), même signée d'un dirigeant → on confirme de vive voix.
3. Doute sur un mail → on ne clique pas, on transfère au dirigeant et on en parle.
Personne ne sera jamais sanctionné pour avoir signalé un mail suspect. Au contraire : signalez.
Merci,
→ Action 3 (5 min) : gardez la preuve.
Imprimez ou archivez le compte rendu de réunion + ce mail. Encore une preuve d’effort en cas de contrôle.
Pourquoi ça suffit (pour l’instant) : la réglementation demande de « sensibiliser et former » les équipes. Un briefing trimestriel documenté + une consigne écrite, c’est exactement ça. Inutile d’acheter une plateforme à 3 000 €/an pour une équipe de 15 personnes.
La semaine prochaine
La sauvegarde qui sauve vraiment — et la question piège à poser à votre prestataire (« quand avez-vous testé la restauration pour la dernière fois ? »).
Une question ? Répondez à cet email, je lis tout.
Matthias
La Vigie PME
P.S. : Combien de personnes dans votre équipe sauraient reconnaître un faux mail de la banque ? Si la réponse est « je ne sais pas », transférez-leur ce numéro.
Sources : cybermalveillance.gouv.fr (fiches réflexes TPE/PME), ANSSI — cyber.gouv.fr.
|