Une campagne de faux phishing coûte, selon les tarifs publiés en 2026, de 99 € par mois pour une plateforme en libre-service jusqu’à 50 utilisateurs à 5,89 € par salarié et par mois pour une plateforme de sensibilisation complète. Accompagnée par un prestataire, la fourchette de marché publiée est de 1 000 à 3 000 € par an. Bien menée, elle fait baisser le taux de clic ; mal menée, elle ne change presque rien — les études publiques le montrent dans les deux sens.
⏱ L’essentiel en 30 secondes
- Prix plateforme : 99 €/mois jusqu’à 50 utilisateurs (nophi.sh), 5,89 € par salarié et par mois en paiement annuel (Riot) — tarifs consultés le 24/09/2026.
- Prix prestataire : 1 000 à 3 000 € par an pour des campagnes de phishing, 1 000 à 2 000 € la journée de formation présentielle (fourchettes de marché Deefense, nov. 2025).
- Résultats : selon KnowBe4 (2026), le taux de clic passe de 33,2 % à 4,2 % après 12 mois de programme. Une étude indépendante de l’UC San Diego (2025, 19 500 salariés) ne mesure au contraire qu’un effet de 2 % pour la formation affichée après le clic.
- Obligations : la directive NIS2 impose la formation des dirigeants des entités concernées et la « formation à la cybersécurité » parmi les mesures minimales. Aucun texte n’impose le faux phishing en tant que tel.
- Commencez par un diagnostic offert pour savoir si la sensibilisation est votre priorité ou si le MFA doit passer avant.
La simulation d’hameçonnage consiste à envoyer à vos salariés de faux e-mails piégés, inoffensifs, pour mesurer qui clique, qui saisit ses identifiants et qui signale. Voici ce qu’elle coûte, comment elle se déroule, ce qu’on peut en attendre d’après les études publiques, et les obligations applicables.
Sensibilisation, MFA ou sauvegarde d’abord ?
30 minutes pour savoir par où commencer.
Combien coûte une campagne de faux phishing en 2026 ?
De 0 € (outils publics et logiciel libre) à quelques milliers d’euros par an pour un programme accompagné. La majorité des éditeurs — KnowBe4, Arsen, Outkept, Phished — ne publient pas leurs prix et travaillent sur devis. Voici ceux que nous avons pu vérifier.
| Option | Prix publié | Ce qui est inclus | Source (date) |
|---|---|---|---|
| Outils publics (SensCyber, SecNumacadémie) | Gratuit | Modules de sensibilisation en ligne ; pas de simulation | economie.gouv.fr (17/07/2025) |
| GoPhish (logiciel libre) | Gratuit | Outil de simulation à installer et administrer soi-même | nophi.sh, comparatif 2026 |
| Plateforme, offre d’entrée | 99 €/mois jusqu’à 50 utilisateurs | Simulations illimitées, formation après échec, rapport mensuel | nophi.sh (consulté le 24/09/2026) |
| Plateforme, offre intermédiaire | 249 €/mois jusqu’à 200 utilisateurs | + analyse par service, reporting NIS2 | nophi.sh (consulté le 24/09/2026) |
| Plateforme par salarié | 5,89 €/salarié/mois (annuel, 1 à 200 salariés) | Simulations, sensibilisation, contenus en 33 langues | Riot (consulté le 24/09/2026) |
| Campagnes via un prestataire | 1 000 à 3 000 €/an | Fourchette de marché | Deefense (nov. 2025) |
| Formation présentielle | 1 000 à 2 000 €/jour | Atelier animé dans vos locaux | Deefense (nov. 2025) |
Pour une PME de 20 salariés, cela donne par exemple 1 188 € par an pour l’offre d’entrée nophi.sh payée au mois (99 € × 12), ou 1 413,60 € par an chez Riot (5,89 € × 20 × 12). Les pages consultées ne précisent pas toujours si les prix s’entendent HT : vérifiez-le sur le devis.
💡 Plateforme ou prestataire ? La plateforme est moins chère mais suppose que quelqu’un en interne choisisse les scénarios et lise les résultats. Le prestataire facture ce temps, et la restitution devant les équipes.
Comment se déroule une campagne de simulation d’hameçonnage ?
En cinq étapes, sur plusieurs mois : une campagne unique mesure un niveau, elle ne l’améliore pas.
- Cadrage et informationChoix des scénarios, des populations visées, du calendrier. Information de la direction et des représentants du personnel le cas échéant (voir plus bas).
- Préparation techniqueAutorisation des envois dans votre filtre anti-spam et Microsoft 365, pour que la simulation arrive dans les boîtes sans affaiblir la protection réelle.
- Campagne de référenceUn premier envoi, sans prévenir, pour mesurer le point de départ : taux d’ouverture, de clic, de saisie d’identifiants, et taux de signalement.
- Formation courte et campagnes récurrentesUn module de quelques minutes après le clic, puis des envois mensuels ou trimestriels aux scénarios variés (fausse facture, faux colis, faux partage de document).
- Restitution et suiviRésultats par service, jamais par nom affiché publiquement, et comparaison avec la campagne de référence.
Quels résultats attendre d’une campagne de faux phishing ?
Une baisse nette du taux de clic est possible, mais son ampleur dépend du dispositif. Les données publiques divergent fortement selon qui les produit.
Le rapport annuel de KnowBe4 mesure un taux de clic de 33,2 % avant formation, 20,1 % après 90 jours et 4,2 % après 12 mois. Ce sont des données d’éditeur, issues de ses clients.
L’étude de l’université de Californie à San Diego, présentée au symposium IEEE Security & Privacy et à la Black Hat en 2025, a suivi 19 500 salariés pendant 8 mois et 10 campagnes. Résultat : la formation annuelle obligatoire n’a pas d’effet significatif, la formation affichée après le clic réduit les clics de 2 %, et plus de la moitié des salariés avaient cliqué au moins une fois au bout de 8 mois. Le taux de clic variait de 1,82 % à 30,8 % selon le scénario.
Côté menace, le phishing reste central : il représente 16 % des demandes d’assistance des professionnels auprès de Cybermalveillance.gouv.fr en 2025, derrière le piratage de compte (21 %), et 43 % des TPE-PME victimes d’un incident citent l’hameçonnage comme cause (baromètre 2025, base : 94 entreprises victimes). Pour les conséquences chiffrées, voir le coût d’une cyberattaque pour une PME.
Le faux phishing est-il obligatoire avec NIS2 ?
Non, la simulation n’est imposée par aucun texte ; la formation, oui, pour les entités concernées par NIS2. L’article 20 de la directive prévoit que les membres des organes de direction sont tenus de suivre une formation et que les entités sont encouragées à en proposer régulièrement à leurs salariés ; l’article 21 place « les pratiques de base en matière de cyberhygiène et la formation à la cybersécurité » parmi les mesures minimales. En France, la loi de transposition n’était pas promulguée fin août 2026 ; la Commission européenne a saisi la Cour de justice de l’UE le 8 juillet 2026. Voir notre page NIS2 et, pour piloter ces obligations, notre article sur le RSSI externalisé.
Hors NIS2, la CNIL recommande d’organiser des sessions de sensibilisation aux principales attaques, dont l’hameçonnage, et des exercices pour vérifier l’application des consignes. Une campagne de faux phishing en est la traduction la plus mesurable.
⚠ Côté droit du travail : dans les entreprises dotées d’un CSE, l’article L2312-38 du Code du travail prévoit que le comité est informé et consulté avant la mise en œuvre de moyens permettant un contrôle de l’activité des salariés. Si l’outil nomme ceux qui cliquent, faites valider le cadre par votre conseil avant de lancer la campagne.
Ce que les comparatifs ne disent pas
- Le taux de clic se manipule facilement. Un scénario grossier donne 2 %, un faux message RH crédible 30 %. Comparez des campagnes de difficulté équivalente, sinon le « progrès » est un artefact.
- Le bon indicateur, c’est le signalement. Un salarié qui signale vite protège les autres ; suivez le taux de signalement autant que le taux de clic.
- La formation ne remplace pas le MFA. Les chercheurs de l’UC San Diego recommandent de prioriser les protections techniques (double authentification, gestionnaire de mots de passe). Le baromètre 2025 de Cybermalveillance.gouv.fr indique que seules 26 % des TPE-PME ont déployé le MFA.
- Une campagne isolée ne sert qu’à mesurer. Sans récurrence, l’effet ne se construit pas : les données KnowBe4 elles-mêmes situent l’essentiel de la baisse entre le 3e et le 12e mois.
Phosphorus Technologies, qui réalise nos diagnostics, propose un programme de sensibilisation sur 12 mois combinant faux phishing et ateliers, pris seul ou intégré à l’abonnement DIOD Cyber 360. Le détail est sur notre page sensibilisation cybersécurité en entreprise.
Savoir si vos équipes sont votre point faible, ça ne coûte rien
En 30 minutes, un spécialiste fait le point sur votre messagerie, vos accès, le MFA, vos sauvegardes et vos obligations. Vous repartez avec un plan d’action priorisé — et la réponse à la question : faux phishing maintenant, ou d’abord la double authentification ? Réalisé par Phosphorus Technologies, dans le Var.
Demander mon diagnostic offert TPE & PME · Réponse sous 24 h ouvrées · Var / PACA & toute la France à distanceQuestions fréquentes sur le faux phishing
Quel est le prix d’une simulation de phishing pour une PME ?
Faut-il prévenir les salariés d’une campagne de faux phishing ?
À quelle fréquence envoyer des faux e-mails de phishing ?
Quel taux de clic est « normal » ?
La sensibilisation au phishing est-elle finançable ?
Sources
- nophi.sh — Tarifs, consultés le 24/09/2026 : nophi.sh ; et « Top 10 solutions de simulation de phishing en France (2026) » : nophi.sh
- Riot — Pricing, consulté le 24/09/2026 : tryriot.com
- Deefense — « Tarifs cybersécurité pour les PME », novembre 2025 : deefense.fr
- Guardey — « KnowBe4 pricing, explained » (prix non publics, sur devis), consulté le 24/09/2026 : guardey.com
- Arsen — Pricing (sur devis), consulté le 24/09/2026 : arsen.co
- KnowBe4 — 2026 Phishing by Industry Benchmarking Report : blog.knowbe4.com
- UC San Diego — « Cybersecurity Training Programs Don’t Prevent Employees from Falling for Phishing Scams », 17/09/2025 : today.ucsd.edu
- Cybermalveillance.gouv.fr — Top 10 des cybermalveillances visant les professionnels en 2025, 06/05/2026 : cybermalveillance.gouv.fr
- Cybermalveillance.gouv.fr / OpinionWay — Baromètre de la maturité cyber des TPE-PME 2025, rapport complet : cybermalveillance.gouv.fr (PDF)
- Directive (UE) 2022/2555 (NIS2), articles 20 et 21 : eur-lex.europa.eu
- IT Social — « La transposition de NIS2 attendra au plus tôt la rentrée parlementaire de septembre », 15/07/2026 : itsocial.fr
- CNIL — « Sécurité : impliquer et former les utilisateurs » : cnil.fr
- Code du travail, article L2312-38 : code.travail.gouv.fr
- Ministère de l’Économie — « Cybersécurité : des dispositifs publics gratuits pour vous accompagner », 17/07/2025 : economie.gouv.fr

Laisser un commentaire