Aller au contenu
BISPRO

Sensibilisation cyber · Présentiel ou visio · 15 ans terrain

Sensibilisation au risque cyber — présentiel ou visio.

BISPRO ne fait que de la sensibilisation aux risques cyber. Animation en présentiel sur site ou en visio synchrone — pas d'e-learning automatisé. Le contenu s'appuie sur 15 ans d'observations terrain Grand Est : clients accompagnés, incidents vécus, et — surtout — structures qui ont tout perdu faute de sauvegarde et qui sont devenues clientes APRÈS l'attaque. Labellisé Expert Cyber par l'État.

Partenariats & certifications

Reconnaissances État & partenariats.

Sensibilisation en chiffres

Trois chiffres pour comprendre l'enjeu humain.

80 %

Des compromissions cyber impliquent le facteur humain — clic phishing, mot de passe faible, ingénierie sociale (Verizon DBIR 2025).

60 %

Des PME victimes d'une cyberattaque majeure mettent la clé sous la porte sous 12 mois (CPME, ANSSI). Ce chiffre, on l'a vu chez des non-clients devenus clients trop tard.

15 ans

D'observation terrain Grand Est. Le contenu n'est pas un kit éditeur acheté en marque blanche — c'est ce qu'on a vu, vécu, accompagné.

01 · FORMAT

Présentiel ou visio — au choix

Animation en direct par un expert cyber, jamais de cours pré-enregistré. Le contenu vit, dialogue avec la salle, s'adapte aux questions terrain.

  • Présentiel sur site

    Sessions animées physiquement dans vos locaux par un expert cyber BISPRO. Format groupe (8 à 30 personnes par session), interaction directe, démonstrations live (création d'un faux site, vol de session, exploitation de mot de passe faible). C'est le format le plus marquant — les gens mémorisent ce qu'ils ont vu de leurs yeux.

  • Visio synchrone

    Même contenu que le présentiel, animé en direct via Teams / Meet / Zoom. Adapté aux structures multi-sites, télétravailleurs, planning serré. Pas un webinaire passif : caméras allumées, Q&A live, mises en situation, sondages interactifs. Session enregistrable pour les absents (sur demande).

  • Pas d'e-learning automatisé

    Nous ne vendons pas un accès plateforme à parcourir seul à 23 h. Notre valeur c'est le contenu vivant, les retours terrain réels, le dialogue avec la salle. Une vidéo enregistrée = 30 % de rétention. Une session animée = 70 %+. La différence se voit le jour d'une vraie attaque.

  • Durée — 1 h 30 à 2 h en standard

    Format de référence pour tout le personnel : 1 h 30 à 2 h. C'est le bon équilibre — assez long pour couvrir tous les risques essentiels, assez court pour garder l'attention de A à Z. Format technique approfondi possible (demi-journée à journée) si la cible se restreint aux équipes techniciennes — pas pertinent pour un grand public collaborateurs.

02 · POURQUOI BISPRO

15 ans de terrain, pas de slides génériques

Le contenu vient de ce qu'on a vu, accompagné, reconstruit. Y compris chez des entreprises qui ont tout perdu avant de devenir clientes.

  • 15 ans de terrain, pas de slides génériques

    Le contenu n'est pas un kit acheté à un éditeur. Il est construit à partir de 15 ans d'observations terrain : clients accompagnés au quotidien, audits, interventions post-incident, et — fait essentiel — entreprises qui n'étaient PAS clientes avant l'attaque et qui le sont devenues après avoir tout perdu.

  • Le cas qui revient le plus : pas de sauvegarde

    La majorité des dossiers post-ransomware vus en 15 ans présentent le même schéma : pas de sauvegarde, ou sauvegarde sur le même réseau donc chiffrée aussi. Activité à l'arrêt 2 à 4 semaines. Perte de données comptables, RH, projets, devis. Certaines structures n'ont pas redémarré. Ce sont ces histoires qu'on raconte — pas pour faire peur, pour faire comprendre.

  • Retours d'expérience anonymisés

    Chaque module s'appuie sur des cas réels racontés avec respect du secret pro : la PME qui a viré 47 k€ à un faux fournisseur, l'élu qui a cliqué sur un faux email préfecture, le commercial dont la session M365 volée a servi à escroquer ses clients pendant 3 semaines, la collectivité ransomwarée parce qu'un agent avait laissé sa session ouverte au vu de tous.

  • Labellisé Expert Cyber par l'État

    L'animateur n'est pas un commercial qui récite un script. C'est un intervenant terrain reconnu par Cybermalveillance.gouv.fr et l'AFNOR (label Expert Cyber 2024-2026), avec une compréhension réelle des attaques observées sur la zone Grand Est, du multi-sectoriel TPE / PME / collectivités / industries.

03 · CONTENU

Risques couverts en session

Catalogue exhaustif des vecteurs d'attaque vus en France ces 15 dernières années. Chaque risque est expliqué, démontré quand possible, illustré d'un cas réel anonymisé.

  • Phishing & ingénierie sociale

    Faux mails RH, faux M365, faux livreur, faux fournisseur, faux PDG, faux conseiller bancaire. Reconnaissance des signaux faibles (URL trafiquée, ton d'urgence, faute discrète, pression psychologique). Démonstration live : on crée devant la salle un faux site BISPRO pour montrer la simplicité technique d'une attaque crédible.

  • Fraude au président (BEC) — virements détournés

    Le DAF reçoit un mail urgent du « PDG » demandant un virement confidentiel sur compte étranger. Coût médian observé : 47 k€ en PME française. On décrypte le scénario type, on revoit les procédures de double validation, on explique pourquoi le téléphone n'est pas une parade (vishing + deepfake voice 2025).

  • Vol de session M365 / Google Workspace

    Au-delà du mot de passe : vol de cookies de session, contournement MFA via fatigue MFA bombing, faux portail Microsoft. Une fois la session volée, l'attaquant lit vos mails, envoie en votre nom, vole vos contacts, escroque vos clients. C'est presque indétectable côté victime.

  • Ransomware — comment ça démarre vraiment

    Un clic, un macro Word activé, un identifiant volé, un RDP exposé sur internet. 24 h à 72 h plus tard : tous les fichiers chiffrés, demande de rançon, activité à l'arrêt. On montre la chaîne complète d'une intrusion réelle. On explique pourquoi la sauvegarde isolée immutable n'est PAS optionnelle.

  • Mots de passe & MFA — vrais usages, vrais pièges

    Mots de passe réutilisés, partagés, écrits sur post-it sous le clavier (vu cette année encore). SMS-MFA contournable, app authenticator > SMS, clé physique FIDO2 > tout. Démonstration : on craque un mot de passe « complexe » courant en moins de 2 minutes avec un outil grand public.

  • Télétravail & mobile

    Wi-Fi public d'hôtel ou de café, smartphone perso utilisé pour le pro, partage de comptes en famille, USB inconnue trouvée sur un parking, photos sensibles dans iCloud / Google Photos. La vie pro a débordé sur la vie perso — il faut savoir où tracer la frontière.

  • Réseaux sociaux & shadow IT

    Publications LinkedIn qui révèlent l'organigramme (or pour ingénierie sociale ciblée), photos de bureau qui montrent un mot de passe sur post-it, partage de fichiers via WeTransfer non-cadré, ChatGPT perso utilisé pour traiter des données clients. On cartographie le shadow IT et on apprend à le maîtriser.

  • RGPD pratique — pas le module assommant

    Le quotidien : à qui je peux envoyer quelle donnée, comment je gère un mail qui fuite, comment je détruis un disque dur de l'ordinateur d'un collègue parti, comment je remplis un registre de traitement sans y passer 3 jours. Concret, pas juridique.

04 · CONSÉQUENCES

Ce qui arrive concrètement

Ce n'est pas de la dramaturgie marketing. C'est ce qu'on observe sur le terrain depuis 15 ans, anonymisé mais réel.

  • Activité à l'arrêt 2 à 4 semaines

    Cas typique post-ransomware sans sauvegarde isolée : système chiffré le lundi, dernière sauvegarde utilisable trouvée le mercredi (datée d'il y a 11 mois), reconstruction des données métier à partir des mails, factures papier et mémoire. Reprise partielle à J+15, normale à J+45. Pendant ce temps, plus de facturation, plus de devis, plus de production.

  • Perte de données définitive

    Comptabilité de l'année, dossiers RH, contrats clients, projets en cours, photos chantier, devis fournisseurs. Pas de sauvegarde = définitif. Vu de mes yeux : un cabinet d'expertise comptable qui a perdu 14 mois de saisie. Vu de mes yeux : une PME industrie qui a perdu les plans CAO de 8 ans de R&D.

  • Coût direct + coût caché

    Rançon (si payée, ce qu'on déconseille) : 5 k€ à 200 k€. Forensic + restauration prestataire d'urgence : 10 k€ à 80 k€. Notification CNIL si données perso fuitées + amende possible. Perte d'image, clients qui partent, banquier qui resserre les conditions, assureur qui résilie. Coût total observé : 80 k€ à 250 k€ en PME (CESIN, Hiscox).

  • Dépôts de bilan

    60 % des PME victimes d'une cyberattaque majeure mettent la clé sous la porte sous 12 mois (CPME, ANSSI). On en a vu. Petites structures, 8 à 25 salariés, qui n'ont pas tenu le choc trésorerie + perte de confiance clients. Cette stat n'est pas un argument marketing — c'est ce qu'on observe.

05 · RÉDUCTION D'IMPACT

Réduire la zone d'impact

On ne supprime pas le risque cyber. On réduit la zone d'impact — le nombre de portes d'entrée potentielles, la durée de propagation, la profondeur des dégâts.

  • Reconnaître = ne plus cliquer

    Objectif n°1 de la sensibilisation : qu'un collaborateur reconnaisse un email malveillant avant de cliquer. Pas besoin d'être geek — il suffit de connaître 5 à 8 signaux faibles et d'avoir l'instinct de signaler à l'IT plutôt que de cliquer. Cette compétence se transmet en 1 à 2 sessions.

  • Réflexe signaler — pas se taire

    Le deuxième effet majeur : passer d'une culture du silence (« j'ai peut-être cliqué mais je ne dis rien ») à une culture du signalement (« j'ai peut-être cliqué, j'appelle l'IT tout de suite »). On gagne des heures critiques. Souvent la différence entre incident contenu et catastrophe.

  • Procédures sensibles documentées

    Virements > 5 k€ avec double validation obligatoire. Changement RIB fournisseur uniquement après appel téléphonique sur le numéro habituel. Accès admin auditable. Sauvegardes vérifiées tous les trimestres avec test de restauration. La sensibilisation pose les bonnes questions à la direction.

  • Réduction mesurable de la zone d'impact

    On ne supprime pas le risque, on réduit la zone d'impact. Si 28 % des collaborateurs cliquaient avant sensibilisation et 6 % cliquent après, vous avez divisé la surface d'attaque par 5. Sur une organisation de 50 personnes, c'est 11 portes d'entrée potentielles qui se sont fermées.

06 · CIBLES

À qui s'adresse la sensibilisation

TPE 10 personnes, PME 200 personnes, collectivité multi-sites, industrie NIS2. Le format s'adapte, le contenu de base est universel.

  • TPE & PME

    Format demi-journée présentiel ou visio pour toute l'entreprise. Tarif au forfait, sans engagement annuel. Adapté aux structures sans RSSI interne. Souvent demandé après un incident vécu chez un voisin ou un confrère — on intervient avant que ce soit votre tour.

  • Collectivités publiques

    Communes, syndicats intercommunaux, EPCI, CCAS. Sensibilisation des agents administratifs, services techniques, élus. Conformité RGPD CNIL renforcée pour secteur public. Financement possible via dotations cyber (FAREST, ANCT, France 2030). Intervention sur sites multiples possible.

  • Industries & ETI — NIS2

    Entités essentielles ou importantes au sens NIS2 : programme structurant traçable, intégration au SMSI, preuve auditable pour l'ANSSI. Inclut souvent un module direction + un module collaborateurs séparés, car les vecteurs d'attaque diffèrent.

  • Santé, juridique, finance

    Secteurs à forte exigence confidentialité : cabinets d'avocats, experts-comptables, professions médicales, finance, assurance. Programme renforcé sur les vecteurs ciblés (BEC, ransomware sectoriel, exfiltration de données patients / clients / dossiers contentieux).

07 · CONFORMITÉ

Cadre réglementaire & contractuel

NIS2, RGPD, cyber-assurance, label État. Notre attestation est conçue pour être audit-ready.

  • NIS2 — article 21.2.g

    La directive NIS2 impose la mise en œuvre de pratiques de cyber-hygiène de base et de formation à la cybersécurité pour le personnel. Notre attestation de sensibilisation et le détail des contenus couverts sont remis à chaque session pour intégration au dossier ANSSI.

  • RGPD — article 32

    Les mesures organisationnelles RGPD incluent la formation du personnel à la protection des données. Sans programme de sensibilisation, votre conformité RGPD est incomplète. Notre attestation et nos supports peuvent être versés au registre des traitements.

  • Cyber-assurance

    AIG, Hiscox, Beazley, Allianz, Generali, MMA — toutes les compagnies exigent une preuve de sensibilisation à la souscription ou au renouvellement. Notre attestation nominative + le programme détaillé suffisent à la majorité des questionnaires assureurs cyber.

  • Cybermalveillance.gouv.fr & Expert Cyber

    BISPRO est labellisé Expert Cyber par Cybermalveillance.gouv.fr et l'AFNOR (2024-2026), et référencé sur Cybermalveillance.gouv.fr. Garantie d'une intervention par un prestataire qualifié par l'État sur 7 thématiques cyber, dont la sensibilisation.

08 · FAQ

Questions fréquentes

Aller plus loin

Devis sous 48 h

Planifier une
sensibilisation cyber.

Bref échange téléphonique pour comprendre votre contexte, puis devis forfaitaire sous 48 h ouvrées. Présentiel ou visio. Animée par un intervenant labellisé Expert Cyber par l'État.

Financement jusqu'à 63 mois possible* — *soumis à validation

Sensibilisation cyber : phishing simulé, e-learning — BISPRO