Nouveau

La Phishing Inbox

On apprend à repérer l’hameçonnage en s’exerçant, pas en se faisant piéger.

Les tests d’hameçonnage traditionnels mesurent surtout qui clique. Dans la Phishing Inbox d’Arda, les collaborateurs s’exercent en connaissance de cause dans un environnement de messagerie réaliste et reçoivent un retour immédiat après chaque e-mail.

Aperçu de la Phishing Inbox d’Arda : boîte de réception, explications et la question « Comment traiteriez-vous cet e-mail ? »

Qu’est-ce que la Phishing Inbox d’Arda ?

La Phishing Inbox d’Arda est un environnement de messagerie simulé et réaliste, intégré à la plateforme de sensibilisation à la sécurité d’Arda. Les collaborateurs apprennent à repérer l’hameçonnage en examinant des e-mails, en faisant un choix, en expliquant pourquoi et en recevant un retour immédiat. L’organisation suit sur plusieurs périodes l’évolution des comportements sûrs face aux e-mails.

  • Pour les responsables de la sécurité, les RSSI, les délégués à la protection des données et les responsables informatiques.
  • Les collaborateurs apprennent à repérer et à traiter correctement l’hameçonnage, l’ingénierie sociale, le spam et les e-mails légitimes ordinaires.
  • Mesure l’ensemble du processus de décision, pas seulement le clic.
  • Intégrée à la plateforme Arda, utilisable immédiatement.

Vous faites des tests d’hameçonnage. Mais vos collaborateurs progressent-ils durablement ?

Lors d’une simulation d’hameçonnage traditionnelle, les collaborateurs ne savent pas qu’ils sont testés. Ils n’apprennent qu’après coup qu’ils se sont fait piéger.

  • Se faire piéger est contre-productif Cela peut susciter de l’agacement, de l’insécurité et de la méfiance envers sa propre organisation.
  • Un clic en dit peu Vous ne voyez pas ce que la personne a réellement remarqué, envisagé ou appris.
  • Cela reste un instantané Une campagne ponctuelle montre un moment, pas une évolution dans le temps.
Cliquer, ce n’est pas apprendre

La sensibilisation demande de la répétition, pas une leçon unique. Un test mené auprès de 33 000 salariés de PME montre qu’un faux e-mail d’hameçonnage ne laisse qu’une impression de courte durée.

Cela ne rend pas les tests inutiles. Mais cela montre qu’un meilleur comportement durable demande plus qu’un e-mail de test de temps en temps.

Gonzalez-Jimenez et al. (2025), Journal of Economic Behavior & Organization, 230. doi.org/10.1016/j.jebo.2024.106868

La Phishing Inbox renverse l’approche traditionnelle

Nous prévenons les collaborateurs, comme pour un exercice d’évacuation incendie.

Les collaborateurs reçoivent régulièrement un petit lot d’e-mails. Ils savent qu’ils s’exercent, mais pas quels e-mails sont sûrs ou dangereux. Aucun faux e-mail n’est envoyé via la véritable messagerie de l’organisation. Et il n’y a pas que de l’hameçonnage : toutes sortes d’e-mails sont abordées :

Comment fonctionne la Phishing Inbox

Former plutôt que piéger. Ne pas seulement compter les clics, mais réellement faire évoluer les comportements.

  1. Examiner l’e-mail

    Le collaborateur vérifie l’expéditeur, le contenu, les liens et les éventuelles pièces jointes, comme dans une vraie boîte de réception.

  2. Faire un choix

    Traiter normalement, marquer comme spam ou signaler comme hameçonnage.

Exemple d’e-mail d’hameçonnage dans la Phishing Inbox avec la question « Comment traiteriez-vous cet e-mail ? »
  1. Expliquer pourquoi

    Quels signaux ont guidé le choix : l’expéditeur, le contenu, un lien ou une pièce jointe ?
    Vous voyez ainsi non seulement ce que fait la personne, mais aussi pourquoi.

  2. Apprendre immédiatement

    Chaque e-mail est suivi d’un retour immédiat : qu’est-ce qui s’est bien passé, qu’est-ce qui ne l’a pas été et quels signaux étaient importants ?

Vous voulez voir à quoi cela ressemble pour vos collaborateurs ?

Demander une démo gratuite

Sachez ce que vous mesurez

La Phishing Inbox va au-delà du traditionnel taux de clics.

Tableau de bord des résultats de la Phishing Inbox avec les e-mails traités, les scores et l’évolution dans le temps
Visibilité sur les progrès

Le tableau de bord indique notamment combien d’e-mails ont été traités, quel pourcentage a été traité correctement, où des signaux sont manqués et comment les résultats évoluent sur plusieurs périodes. Les résultats peuvent être filtrés, par exemple par période et par service, et exportés pour les rapports et les audits.

Quelle est la différence ?

La Phishing Inbox met l’accent sur l’entraînement et le comportement, plutôt que sur le moment où quelqu’un tombe dans le piège d’un e-mail.

Simulation d’hameçonnage classique
  • Campagne ponctuelle
  • Surtout le comportement de clic
  • Uniquement des e-mails d’hameçonnage
  • Le collaborateur est testé
  • Configuration technique nécessaire
  • Instantané
Phishing Inbox d’Arda
  • Entraînement continu
  • Processus de décision complet
  • Hameçonnage, ingénierie sociale, spam et vrais e-mails
  • Le collaborateur sait qu’il s’exerce
  • Utilisable immédiatement dans Arda
  • Évolution dans le temps
Et utilisable immédiatement, sans préparation technique

La Phishing Inbox fait partie de la plateforme Arda. Aucun projet de mise en œuvre distinct n’est nécessaire : pas de liste d’autorisation (whitelisting), pas de modification des filtres ou des passerelles et pas d’exceptions à votre propre sécurité. L’organisation choisit elle-même la fréquence et peut adapter les scénarios à son secteur, aux logiciels utilisés et aux groupes de fonctions.

Demander une démo gratuite

Ce que dit la recherche sur les comportements sûrs face aux e‑mails

Ces études montrent des corrélations, pas des garanties. Elles expliquent toutefois pourquoi la Phishing Inbox entraîne et mesure les comportements, au lieu de simplement compter les clics.

Un comportement sûr face aux e‑mails peut devenir une habitude

Des chercheurs des universités de Bath et de Bristol ont fait travailler des participants dans une boîte de réception simulée. Dans le scénario destiné aux informaticiens, la vérification systématique de l’expéditeur allait de pair avec une moindre vulnérabilité à l’hameçonnage. Dans les autres scénarios, ils n’ont pas constaté ce lien.

Leur conclusion : une telle vérification protège surtout lorsque les personnes savent aussi à quoi faire attention. C’est pourquoi la Phishing Inbox explique les signaux importants après chaque e-mail.

Weickert, Joinson & Craggs (2026), Computers & Security, 170. doi.org/10.1016/j.cose.2026.105057

Ceux qui regardent l’expéditeur se font moins souvent piéger

C’est ce qu’a montré une étude menée auprès de 115 participants qui traitaient des e-mails dans un environnement de messagerie simulé. Les participants ont prêté attention à l’expéditeur dans 64 % des e-mails d’hameçonnage déjoués, contre 36 % de ceux qui les ont piégés.

Les pourcentages portent sur la part des cas dans lesquels l’adresse de l’expéditeur a été vérifiée. Survoler un lien pour en voir la véritable destination, les participants l’ont rarement fait.

Zhuo et al. (2024), European Symposium on Usable Security. doi.org/10.1145/3688459.3688465

Curieux de voir la Phishing Inbox au sein de votre organisation ?

Lors d’une démo en ligne d’environ une demi-heure, nous vous montrons comment les collaborateurs s’exercent et ce que vous voyez en tant qu’organisation :

  • comment un collaborateur examine un e-mail, fait un choix et reçoit un retour.
  • quels comportements la plateforme enregistre pour chaque e-mail.
  • comment le tableau de bord présente l’évolution par période et par service.
Demander une démo gratuite

Vous préférez choisir un créneau tout de suite ? Choisissez une date et un créneau horaire ou appelez le +31 85 401 84 87.

Un collaborateur consulte la Phishing Inbox sur un ordinateur portable

Questions fréquentes sur la Phishing Inbox

Quelle est une bonne alternative à un test d’hameçonnage traditionnel ?

Une bonne alternative est un environnement d’entraînement dans lequel les collaborateurs apprennent, en connaissance de cause et en continu, à repérer l’hameçonnage, comme la Phishing Inbox d’Arda. Les collaborateurs reçoivent régulièrement un petit lot d’e-mails, examinent l’expéditeur, le contenu et les liens, font un choix, expliquent pourquoi et reçoivent un retour immédiat. Vous entraînez ainsi des comportements sûrs et mesurez davantage que les seuls clics.

Les tests d’hameçonnage rendent-ils les collaborateurs durablement plus résilients ?

Les tests d’hameçonnage peuvent apporter des informations utiles et maintenir la vigilance des collaborateurs, mais leur effet n’est pas durable en soi. Une expérience de terrain néerlandaise menée auprès d’environ 33 000 salariés de quelque 670 PME n’a constaté qu’un effet à court terme, non systématique, des e-mails d’hameçonnage précédents sur le comportement de clic ultérieur. Une résilience durable demande un entraînement continu, un retour ciblé et une attention particulière aux vérifications effectuées par les collaborateurs.

Quelle est la différence entre un test d’hameçonnage et la Phishing Inbox d’Arda ?

Un test d’hameçonnage envoie un faux e-mail dans la vraie boîte de réception et mesure surtout qui clique. La Phishing Inbox est un environnement d’entraînement réaliste au sein de la plateforme Arda. Les collaborateurs savent qu’ils s’exercent, mais pas quels e-mails sont sûrs. Ils évaluent de l’hameçonnage, de l’ingénierie sociale, du spam et des e-mails ordinaires. La plateforme enregistre ce qu’ils vérifient, quel choix ils font et pourquoi.

Arda peut-il encore réaliser un test d’hameçonnage traditionnel ?

Oui. Arda continue de réaliser des tests d’hameçonnage traditionnels pour les organisations qui le souhaitent. Vous pouvez mener une campagne d’hameçonnage classique comme mesure ponctuelle ou en complément de la plateforme Arda, y compris de la Phishing Inbox. Vous combinez ainsi un test réaliste dans la vraie boîte de réception avec un entraînement continu dans un environnement sûr. Lors de la démo, nous discutons volontiers de la combinaison la mieux adaptée à votre organisation.

Le comportement de clic suffit-il pour mesurer la résilience face à l’hameçonnage ?

Non, le comportement de clic seul donne une image limitée. Un clic en dit peu sur ce que la personne a remarqué, envisagé ou appris. Pour mesurer la résilience, il faut regarder l’ensemble du processus de décision : le collaborateur vérifie-t-il l’expéditeur, examine-t-il les liens, ouvre-t-il une pièce jointe, et pourquoi fait-il tel choix ? Le traitement correct d’un e-mail légitime en fait aussi partie.

Comment s’entraîner face à l’hameçonnage sans que les collaborateurs se sentent piégés ?

En l’abordant comme un exercice d’évacuation incendie : les collaborateurs savent qu’ils s’exercent. Dans la Phishing Inbox d’Arda, ils reçoivent régulièrement un petit lot d’e-mails et les évaluent dans un environnement sûr. Ils ne savent simplement pas quels e-mails sont sûrs ou dangereux. Chaque e-mail est suivi d’une explication immédiate, au lieu d’un message après coup leur annonçant qu’ils se sont fait piéger.

Quels signaux les collaborateurs doivent-ils vérifier pour repérer l’hameçonnage ?

Les vérifications essentielles sont : qui est réellement l’expéditeur, si le domaine de l’adresse e-mail est correct, si le contenu et la demande correspondent au contexte, où mène réellement un lien et si une pièce jointe est digne de confiance. La recherche montre que la vérification de l’expéditeur aide surtout lorsque les collaborateurs savent à quoi faire attention. C’est pourquoi la Phishing Inbox indique les signaux importants après chaque e-mail.

À quelle fréquence les collaborateurs doivent-ils s’entraîner face à l’hameçonnage ?

Assez régulièrement pour que les vérifications deviennent un réflexe, sans que cela devienne une contrainte. Dans la Phishing Inbox, l’organisation choisit elle-même la fréquence. Les collaborateurs reçoivent alors à chaque fois un petit lot d’e-mails. Comme le tableau de bord montre l’évolution sur plusieurs périodes, vous voyez si le rythme choisi fonctionne et pouvez l’ajuster.

Une liste d’autorisation (whitelisting) est-elle nécessaire pour la Phishing Inbox ?

Non. La Phishing Inbox fait partie de la plateforme Arda et n’envoie aucun faux e-mail via la véritable messagerie de l’organisation. Aucun projet technique distinct n’est donc nécessaire : pas de liste d’autorisation ou de whitelisting, pas de modification des filtres ou des passerelles et pas d’exceptions à votre propre sécurité. Les scénarios peuvent être adaptés au secteur, aux logiciels utilisés et aux groupes de fonctions.

Sources
  1. Gonzalez-Jimenez, D., Capozza, F., Dirkmaat, T., van de Veer, E., van Druten, A. et Baillon, A. (2025). Falling and failing (to learn): Evidence from a nation-wide cybersecurity field experiment with SMEs. Journal of Economic Behavior & Organization, 230, 106868. https://doi.org/10.1016/j.jebo.2024.106868
  2. Weickert, T.D., Joinson, A. et Craggs, B. (2026). Can secure habits counter phishing? An exploration using a novel in-tray simulation. Computers & Security, 170, 105057. https://doi.org/10.1016/j.cose.2026.105057
  3. Zhuo, S., Biddle, R., Recomendable, J.D., Russello, G. et Lottridge, D. (2024). Eyes on the Phish(er): Towards Understanding Users' Email Processing Pattern and Mental Models in Phishing Detection. Proceedings of the 2024 European Symposium on Usable Security, 15-29. https://doi.org/10.1145/3688459.3688465