— Sensibilisation cyber · Présentiel ou visio · 15 ans terrain
Sensibilisation au risque cyber — présentiel ou visio.
BISPRO ne fait que de la sensibilisation aux risques cyber. Animation en présentiel sur site ou en visio synchrone — pas d'e-learning automatisé. Le contenu s'appuie sur 15 ans d'observations terrain Grand Est : clients accompagnés, incidents vécus, et — surtout — structures qui ont tout perdu faute de sauvegarde et qui sont devenues clientes APRÈS l'attaque. Labellisé Expert Cyber par l'État.
— Partenariats & certifications
Reconnaissances État & partenariats.
— Sensibilisation en chiffres
Trois chiffres pour comprendre l'enjeu humain.
80 %
Des compromissions cyber impliquent le facteur humain — clic phishing, mot de passe faible, ingénierie sociale (Verizon DBIR 2025).
60 %
Des PME victimes d'une cyberattaque majeure mettent la clé sous la porte sous 12 mois (CPME, ANSSI). Ce chiffre, on l'a vu chez des non-clients devenus clients trop tard.
15 ans
D'observation terrain Grand Est. Le contenu n'est pas un kit éditeur acheté en marque blanche — c'est ce qu'on a vu, vécu, accompagné.
01 · FORMAT
Présentiel ou visio — au choix
Animation en direct par un expert cyber, jamais de cours pré-enregistré. Le contenu vit, dialogue avec la salle, s'adapte aux questions terrain.
Présentiel sur site
Sessions animées physiquement dans vos locaux par un expert cyber BISPRO. Format groupe (8 à 30 personnes par session), interaction directe, démonstrations live (création d'un faux site, vol de session, exploitation de mot de passe faible). C'est le format le plus marquant — les gens mémorisent ce qu'ils ont vu de leurs yeux.
Visio synchrone
Même contenu que le présentiel, animé en direct via Teams / Meet / Zoom. Adapté aux structures multi-sites, télétravailleurs, planning serré. Pas un webinaire passif : caméras allumées, Q&A live, mises en situation, sondages interactifs. Session enregistrable pour les absents (sur demande).
Pas d'e-learning automatisé
Nous ne vendons pas un accès plateforme à parcourir seul à 23 h. Notre valeur c'est le contenu vivant, les retours terrain réels, le dialogue avec la salle. Une vidéo enregistrée = 30 % de rétention. Une session animée = 70 %+. La différence se voit le jour d'une vraie attaque.
Durée — 1 h 30 à 2 h en standard
Format de référence pour tout le personnel : 1 h 30 à 2 h. C'est le bon équilibre — assez long pour couvrir tous les risques essentiels, assez court pour garder l'attention de A à Z. Format technique approfondi possible (demi-journée à journée) si la cible se restreint aux équipes techniciennes — pas pertinent pour un grand public collaborateurs.
02 · POURQUOI BISPRO
15 ans de terrain, pas de slides génériques
Le contenu vient de ce qu'on a vu, accompagné, reconstruit. Y compris chez des entreprises qui ont tout perdu avant de devenir clientes.
15 ans de terrain, pas de slides génériques
Le contenu n'est pas un kit acheté à un éditeur. Il est construit à partir de 15 ans d'observations terrain : clients accompagnés au quotidien, audits, interventions post-incident, et — fait essentiel — entreprises qui n'étaient PAS clientes avant l'attaque et qui le sont devenues après avoir tout perdu.
Le cas qui revient le plus : pas de sauvegarde
La majorité des dossiers post-ransomware vus en 15 ans présentent le même schéma : pas de sauvegarde, ou sauvegarde sur le même réseau donc chiffrée aussi. Activité à l'arrêt 2 à 4 semaines. Perte de données comptables, RH, projets, devis. Certaines structures n'ont pas redémarré. Ce sont ces histoires qu'on raconte — pas pour faire peur, pour faire comprendre.
Retours d'expérience anonymisés
Chaque module s'appuie sur des cas réels racontés avec respect du secret pro : la PME qui a viré 47 k€ à un faux fournisseur, l'élu qui a cliqué sur un faux email préfecture, le commercial dont la session M365 volée a servi à escroquer ses clients pendant 3 semaines, la collectivité ransomwarée parce qu'un agent avait laissé sa session ouverte au vu de tous.
Labellisé Expert Cyber par l'État
L'animateur n'est pas un commercial qui récite un script. C'est un intervenant terrain reconnu par Cybermalveillance.gouv.fr et l'AFNOR (label Expert Cyber 2024-2026), avec une compréhension réelle des attaques observées sur la zone Grand Est, du multi-sectoriel TPE / PME / collectivités / industries.
03 · CONTENU
Risques couverts en session
Catalogue exhaustif des vecteurs d'attaque vus en France ces 15 dernières années. Chaque risque est expliqué, démontré quand possible, illustré d'un cas réel anonymisé.
Phishing & ingénierie sociale
Faux mails RH, faux M365, faux livreur, faux fournisseur, faux PDG, faux conseiller bancaire. Reconnaissance des signaux faibles (URL trafiquée, ton d'urgence, faute discrète, pression psychologique). Démonstration live : on crée devant la salle un faux site BISPRO pour montrer la simplicité technique d'une attaque crédible.
Fraude au président (BEC) — virements détournés
Le DAF reçoit un mail urgent du « PDG » demandant un virement confidentiel sur compte étranger. Coût médian observé : 47 k€ en PME française. On décrypte le scénario type, on revoit les procédures de double validation, on explique pourquoi le téléphone n'est pas une parade (vishing + deepfake voice 2025).
Vol de session M365 / Google Workspace
Au-delà du mot de passe : vol de cookies de session, contournement MFA via fatigue MFA bombing, faux portail Microsoft. Une fois la session volée, l'attaquant lit vos mails, envoie en votre nom, vole vos contacts, escroque vos clients. C'est presque indétectable côté victime.
Ransomware — comment ça démarre vraiment
Un clic, un macro Word activé, un identifiant volé, un RDP exposé sur internet. 24 h à 72 h plus tard : tous les fichiers chiffrés, demande de rançon, activité à l'arrêt. On montre la chaîne complète d'une intrusion réelle. On explique pourquoi la sauvegarde isolée immutable n'est PAS optionnelle.
Mots de passe & MFA — vrais usages, vrais pièges
Mots de passe réutilisés, partagés, écrits sur post-it sous le clavier (vu cette année encore). SMS-MFA contournable, app authenticator > SMS, clé physique FIDO2 > tout. Démonstration : on craque un mot de passe « complexe » courant en moins de 2 minutes avec un outil grand public.
Télétravail & mobile
Wi-Fi public d'hôtel ou de café, smartphone perso utilisé pour le pro, partage de comptes en famille, USB inconnue trouvée sur un parking, photos sensibles dans iCloud / Google Photos. La vie pro a débordé sur la vie perso — il faut savoir où tracer la frontière.
Réseaux sociaux & shadow IT
Publications LinkedIn qui révèlent l'organigramme (or pour ingénierie sociale ciblée), photos de bureau qui montrent un mot de passe sur post-it, partage de fichiers via WeTransfer non-cadré, ChatGPT perso utilisé pour traiter des données clients. On cartographie le shadow IT et on apprend à le maîtriser.
RGPD pratique — pas le module assommant
Le quotidien : à qui je peux envoyer quelle donnée, comment je gère un mail qui fuite, comment je détruis un disque dur de l'ordinateur d'un collègue parti, comment je remplis un registre de traitement sans y passer 3 jours. Concret, pas juridique.
04 · CONSÉQUENCES
Ce qui arrive concrètement
Ce n'est pas de la dramaturgie marketing. C'est ce qu'on observe sur le terrain depuis 15 ans, anonymisé mais réel.
Activité à l'arrêt 2 à 4 semaines
Cas typique post-ransomware sans sauvegarde isolée : système chiffré le lundi, dernière sauvegarde utilisable trouvée le mercredi (datée d'il y a 11 mois), reconstruction des données métier à partir des mails, factures papier et mémoire. Reprise partielle à J+15, normale à J+45. Pendant ce temps, plus de facturation, plus de devis, plus de production.
Perte de données définitive
Comptabilité de l'année, dossiers RH, contrats clients, projets en cours, photos chantier, devis fournisseurs. Pas de sauvegarde = définitif. Vu de mes yeux : un cabinet d'expertise comptable qui a perdu 14 mois de saisie. Vu de mes yeux : une PME industrie qui a perdu les plans CAO de 8 ans de R&D.
Coût direct + coût caché
Rançon (si payée, ce qu'on déconseille) : 5 k€ à 200 k€. Forensic + restauration prestataire d'urgence : 10 k€ à 80 k€. Notification CNIL si données perso fuitées + amende possible. Perte d'image, clients qui partent, banquier qui resserre les conditions, assureur qui résilie. Coût total observé : 80 k€ à 250 k€ en PME (CESIN, Hiscox).
Dépôts de bilan
60 % des PME victimes d'une cyberattaque majeure mettent la clé sous la porte sous 12 mois (CPME, ANSSI). On en a vu. Petites structures, 8 à 25 salariés, qui n'ont pas tenu le choc trésorerie + perte de confiance clients. Cette stat n'est pas un argument marketing — c'est ce qu'on observe.
05 · RÉDUCTION D'IMPACT
Réduire la zone d'impact
On ne supprime pas le risque cyber. On réduit la zone d'impact — le nombre de portes d'entrée potentielles, la durée de propagation, la profondeur des dégâts.
Reconnaître = ne plus cliquer
Objectif n°1 de la sensibilisation : qu'un collaborateur reconnaisse un email malveillant avant de cliquer. Pas besoin d'être geek — il suffit de connaître 5 à 8 signaux faibles et d'avoir l'instinct de signaler à l'IT plutôt que de cliquer. Cette compétence se transmet en 1 à 2 sessions.
Réflexe signaler — pas se taire
Le deuxième effet majeur : passer d'une culture du silence (« j'ai peut-être cliqué mais je ne dis rien ») à une culture du signalement (« j'ai peut-être cliqué, j'appelle l'IT tout de suite »). On gagne des heures critiques. Souvent la différence entre incident contenu et catastrophe.
Procédures sensibles documentées
Virements > 5 k€ avec double validation obligatoire. Changement RIB fournisseur uniquement après appel téléphonique sur le numéro habituel. Accès admin auditable. Sauvegardes vérifiées tous les trimestres avec test de restauration. La sensibilisation pose les bonnes questions à la direction.
Réduction mesurable de la zone d'impact
On ne supprime pas le risque, on réduit la zone d'impact. Si 28 % des collaborateurs cliquaient avant sensibilisation et 6 % cliquent après, vous avez divisé la surface d'attaque par 5. Sur une organisation de 50 personnes, c'est 11 portes d'entrée potentielles qui se sont fermées.
06 · CIBLES
À qui s'adresse la sensibilisation
TPE 10 personnes, PME 200 personnes, collectivité multi-sites, industrie NIS2. Le format s'adapte, le contenu de base est universel.
TPE & PME
Format demi-journée présentiel ou visio pour toute l'entreprise. Tarif au forfait, sans engagement annuel. Adapté aux structures sans RSSI interne. Souvent demandé après un incident vécu chez un voisin ou un confrère — on intervient avant que ce soit votre tour.
Collectivités publiques
Communes, syndicats intercommunaux, EPCI, CCAS. Sensibilisation des agents administratifs, services techniques, élus. Conformité RGPD CNIL renforcée pour secteur public. Financement possible via dotations cyber (FAREST, ANCT, France 2030). Intervention sur sites multiples possible.
Industries & ETI — NIS2
Entités essentielles ou importantes au sens NIS2 : programme structurant traçable, intégration au SMSI, preuve auditable pour l'ANSSI. Inclut souvent un module direction + un module collaborateurs séparés, car les vecteurs d'attaque diffèrent.
Santé, juridique, finance
Secteurs à forte exigence confidentialité : cabinets d'avocats, experts-comptables, professions médicales, finance, assurance. Programme renforcé sur les vecteurs ciblés (BEC, ransomware sectoriel, exfiltration de données patients / clients / dossiers contentieux).
07 · CONFORMITÉ
Cadre réglementaire & contractuel
NIS2, RGPD, cyber-assurance, label État. Notre attestation est conçue pour être audit-ready.
NIS2 — article 21.2.g
La directive NIS2 impose la mise en œuvre de pratiques de cyber-hygiène de base et de formation à la cybersécurité pour le personnel. Notre attestation de sensibilisation et le détail des contenus couverts sont remis à chaque session pour intégration au dossier ANSSI.
RGPD — article 32
Les mesures organisationnelles RGPD incluent la formation du personnel à la protection des données. Sans programme de sensibilisation, votre conformité RGPD est incomplète. Notre attestation et nos supports peuvent être versés au registre des traitements.
Cyber-assurance
AIG, Hiscox, Beazley, Allianz, Generali, MMA — toutes les compagnies exigent une preuve de sensibilisation à la souscription ou au renouvellement. Notre attestation nominative + le programme détaillé suffisent à la majorité des questionnaires assureurs cyber.
Cybermalveillance.gouv.fr & Expert Cyber
BISPRO est labellisé Expert Cyber par Cybermalveillance.gouv.fr et l'AFNOR (2024-2026), et référencé sur Cybermalveillance.gouv.fr. Garantie d'une intervention par un prestataire qualifié par l'État sur 7 thématiques cyber, dont la sensibilisation.
08 · FAQ
Questions fréquentes
Aller plus loin
— Devis sous 48 h
Planifier une
sensibilisation cyber.
Bref échange téléphonique pour comprendre votre contexte, puis devis forfaitaire sous 48 h ouvrées. Présentiel ou visio. Animée par un intervenant labellisé Expert Cyber par l'État.
Financement jusqu'à 63 mois possible* — *soumis à validation

