Vos attaquants ne piratent pas vos systèmes. Ils piratent vos décisions.
Fraude au président, faux support informatique, voix truquée, changement de coordonnées bancaires : les attaques qui réussissent contournent vos outils en visant une personne qui décide seule, vite et sous pression. Notre méthode : les contrôles cognitifs.
Un contrôle cognitif est une règle vérifiable qui neutralise une manipulation, là où une personne décide seule et sous pression.
Le problème n'est pas ce que vos équipes savent. C'est ce qu'elles font quand on les presse.
La formation classique déplace à peine l'aiguille.
Sur 19 500 salariés suivis pendant huit mois, la formation intégrée aux simulations d'hameçonnage n'a réduit le taux de clic que de 2 %, et la formation annuelle obligatoire n'a montré aucun effet significatif.
Ho et al., IEEE Symposium on Security and Privacy, 2025.
Savoir reconnaître ne suffit pas.
Notre essai contrôlé randomisé préenregistré, conduit auprès de 502 participants, n'a pas montré d'effet de la seule sensibilisation. Nous l'avons publié parce qu'il fonde notre méthode.
Académie Nexus, préenregistrement DOI 10.5281/zenodo.20403018.
Ce qui arrête l'attaque, c'est une règle.
Dans les fraudes au président par hypertrucage documentées publiquement, ce n'est jamais la détection du trucage qui a arrêté l'attaque. C'est une vérification hors du canal attaqué.
Les cas documentés →Cinq leviers psychologiques, cinq contrôles cognitifs.
Chaque attaque sur l'humain repose sur un petit nombre de mécanismes. Chacun se neutralise par une règle simple, écrite dans vos procédures et vérifiable en audit.
| Levier | Ce que dit l'attaquant | Le contrôle cognitif |
|---|---|---|
| Autorité | « C'est le directeur financier, je suis en réunion. » | Toute demande sensible venue d'un dirigeant se confirme par un canal déjà connu, jamais par celui du message. |
| Urgence | « Il faut que ce soit fait avant 17 h. » | Au-delà d'un seuil écrit, une règle de pause s'applique, quelle que soit l'urgence annoncée. |
| Familiarité | « Tu reconnais ma voix, c'est moi. » | Une voix ou un visage ne vaut jamais authentification : question de vérification ou rappel sur un numéro connu. |
| Émotion | « Votre compte sera bloqué dans une heure. » | Toute menace de blocage passe par le support interne officiel, jamais par le lien ou le numéro reçu. |
| Isolement | « C'est confidentiel, n'en parlez à personne. » | Le droit, et le devoir, d'en parler à une seconde personne est écrit noir sur blanc pour toute opération sensible. |
Quatre temps, chacun avec son livrable.
Cartographier les moments de décision exposés
Là où une personne décide seule, vite et sous pression : paiements, changements de coordonnées bancaires, réinitialisations d'accès, demandes de la direction, recrutement. Entretiens avec les équipes concernées et lecture des procédures.
Format : Deux jours d'entretiens et d'atelier
LivrableLa cartographie des moments exposés, classés par gravité.
Installer les contrôles cognitifs
Pour chaque moment exposé, une règle vérifiable : second canal, pause, seuils, question de vérification, droit d'en parler. Rédigées avec vos équipes pour s'insérer dans votre système de management de la sécurité.
Format : Un atelier de 3 heures par processus
LivrableUn référentiel de contrôles cognitifs, auditable.
Entraîner la décision sous pression
Des simulations en conditions réalistes : appel à la voix truquée, faux dirigeant sur une messagerie, faux support informatique. Puis un retour sur les leviers actionnés et sur le contrôle qui aurait dû jouer, sans jamais mettre personne en faute.
Format : Une demi-journée par équipe
LivrableUn retour collectif et des consignes ajustées.
Mesurer ce qui compte
Pas seulement le clic : l'application des contrôles, le délai de vérification, le nombre de signalements, les demandes refusées à bon escient.
Format : Points de mesure à trois et six mois
LivrableUn tableau de bord du facteur humain.
Pour vos dirigeants
Les dirigeants sont les premières identités usurpées et les premières cibles. Un module de 3 heures pour les instances de direction : comment on les manipule, quels contrôles approuver, comment en suivre l'application. La directive NIS2 (article 20) impose aux organes de direction des entités concernées de suivre une formation ; sa transposition française est en cours.
Pour qui
- RSSI et équipes de sécurité qui veulent traiter le facteur humain comme un risque, avec des contrôles.
- Directions informatiques, directions générales et comités de direction.
- Directions des risques, de la conformité et directions financières exposées à la fraude.
- Ressources humaines, pour le recrutement et l'accueil des nouveaux arrivants.
Vous êtes une société de cybersécurité et vous voulez proposer ce volet à vos clients ? Nous le délivrons avec vous.
Ce qui nous distingue
- Une méthode fondée sur la recherche, y compris sur nos propres résultats négatifs, publiés.
- Une recherche doctorale sur les mécanismes de la manipulation de l'information : les mêmes leviers, à l'échelle d'une société.
- Un organisme de formation : l'action s'inscrit dans votre plan de développement des compétences. La certification qualité a été délivrée au titre de la catégorie d'actions suivante : actions de formation.
- Trois langues de travail : français, anglais, arabe.
Ce que ce programme n'est pas
Pas une plateforme de simulation d'hameçonnage.
Il la complète : elle mesure le clic, nous installons les règles qui protègent la décision.
Pas une surveillance des salariés.
Les simulations sont conçues avec vos instances représentatives et débriefées sans sanction.
Pas une formation technique.
Aucune compétence informatique n'est requise des participants.
Télécharger la présentation complète.
Deux pages : les cinq leviers et leurs contrôles, la méthode en quatre temps, le module dirigeants, le pilote proposé. Le lien de téléchargement arrive par email.
