Vos salariés vont recevoir un faux email. Mieux vaut que ce soit le nôtre.
Des simulations de phishing en français et une formation courte après chaque clic, pour les PME de 50 à 500 salariés. Vous voyez qui clique, qui progresse, et vous gardez les preuves pour vos audits.
14 jours gratuits · sans carte bancaire · dès 99 € HT/mois
Entre le clic et le virement, il se passe 4 heures
Votre comptable ouvre un lien de "validation DocuSign." L'adresse : docu-sign@notif-secure.com.
L'attaquant est dans la messagerie de votre DAF.
47 000 € partent sur un compte à l'étranger. Le RIB ressemblait à celui de votre prestataire habituel.
Votre assureur refuse la prise en charge. Aucune preuve que vos employés étaient formés.
Scénario fictif, inspiré des fraudes au faux fournisseur. En France, 55 % des attaques significatives passent par le phishing (baromètre CESIN, 2026).
nophi.sh est une plateforme de simulation de phishing et de sensibilisation à la cybersécurité pour les PME : elle envoie de faux emails de phishing réalistes, forme automatiquement les collaborateurs qui cliquent et fournit un tableau de bord pour suivre le risque humain. Données hébergées en France.
Ce que disent les chiffres
55 %
des attaques significatives
subies par les entreprises françaises passent par le phishing.
Source : baromètre CESIN, 2026
57 %
des PME françaises
ont subi au moins une cyberattaque au cours des 12 derniers mois.
Source : Hiscox, 2025
62 %
des violations de données
impliquent l'élément humain, par exemple un clic sur un lien piégé.
Source : Verizon DBIR, 2026
Trois étapes, puis le pilote automatique

Importez vos collaborateurs
Import CSV ou synchronisation Microsoft 365 / Entra ID. Environ 15 minutes de configuration.

Activez le pilote automatique
Vous configurez une fois. nophi.sh envoie des scénarios variés en heures ouvrées, et reteste plus souvent les personnes à risque. Faux WeTransfer, fausse relance fournisseur, faux message de la direction.

Ceux qui cliquent reçoivent une formation courte
3 minutes sur l'erreur qu'ils viennent de faire, puis un cours à terminer, avec relances. Vous suivez la progression par service dans le tableau de bord.
Le nouveau réflexe de vos équipes
Un doute sur un email ? Au lieu de cliquer, vos employés le transfèrent à nophi.sh, ou utilisent le bouton Signaler de Microsoft 365. Le verdict revient en général en moins d'une minute : phishing, suspect ou légitime, avec les raisons.
En cas de phishing, vos contacts sécurité sont alertés.
L'assistant répond aux doutes de vos équipes. Il ne filtre et ne bloque aucun email.
Testez avec votre équipe cette semaine
14 jours d'essai gratuit, sans carte bancaire. Données hébergées en France.
Ce que vous voyez dans le tableau de bord
Captures d'écran de l'application.
Score de risque
Un score pour l'entreprise et un score par personne. Les récidivistes et les formations en retard remontent en premier.
Taux de clic, mois par mois
Comptabilité, commercial, direction : qui clique, qui progresse, qui n'a pas encore été testé.
Activité des campagnes
Le pilote automatique reteste chacun selon son niveau de risque (tous les 7, 14 ou 30 jours), en heures ouvrées.
Ce que montre le benchmark KnowBe4 2025
33,1 %
Taux de clic moyen sur un email de phishing simulé, avant formation, tous secteurs.
4,1 %
Après 12 mois de formation et de simulations régulières.
Source : KnowBe4, Phishing by Industry Benchmarking Report 2025. Chiffres du secteur publiés par KnowBe4, ils ne décrivent pas des clients nophi.sh.
Des preuves de sensibilisation pour vos audits
NIS2, ISO 27001 (mesure A.6.3) et DORA demandent de sensibiliser le personnel. nophi.sh garde une trace datée de chaque campagne et de chaque formation.
Le rapport PDF reprend l'historique des campagnes, les résultats par département et les formations terminées. C'est une pièce de votre dossier d'audit : les autres obligations (gestion des risques, incidents, sauvegardes) restent à traiter de votre côté.
- 01 SynthèseScore de posture et campagnes de la période, pour la direction
- 02 TendancesOuvertures, clics et mots de passe saisis, mois par mois
- 03 Répartition du risqueNombre de personnes par niveau de risque
- 04 DépartementsRésultats et progression par service
- 05 FormationCours assignés, terminés et en retard
Illustration. Le contenu dépend de vos campagnes.

Article 21 : formation du personnel à la cybersécurité
Mesure A.6.3 : sensibilisation et formation
Sensibilisation du personnel aux risques informatiques
Un prix fixe par palier, sans coût par utilisateur
Simulations illimitées, formation automatique et tableau de bord dans chaque offre. Prix hors taxes.
Starter à 79,20 € HT/mois en annuel pour 50 salariés, soit environ 1,6 € par salarié et par mois. Les solutions du marché facturent en général de 5 à 12 € par utilisateur et par mois.
Starter
Jusqu'à 50 utilisateurs
facturé 950,40 € HT par an facturé chaque mois, sans engagement
Sans prélèvement à la fin de l'essai
Pro
Jusqu'à 200 utilisateurs
facturé 2 390,40 € HT par an facturé chaque mois, sans engagement
Sans prélèvement à la fin de l'essai
Enterprise
Grands comptes et besoins spécifiques
14 jours d'essai avec toutes les fonctionnalités. Sans carte bancaire, sans prélèvement à la fin.
Questions que votre direction va poser
A-t-on le droit de tester nos salariés ?
Oui, à condition de prévenir. Informez les salariés et le CSE qu'un programme de sensibilisation existe, sans annoncer les dates des campagnes. Le traitement repose sur l'intérêt légitime au sens du RGPD. Les résultats servent à former les équipes et ne doivent pas servir à sanctionner.
Combien de temps faut-il à l'équipe IT ?
Environ 15 minutes de configuration : import des collaborateurs (CSV ou synchronisation Microsoft 365 / Entra ID) et choix d'un scénario. Seule étape technique à part : ajouter nophi.sh à la liste blanche (allow-listing) de votre messagerie, pour que les simulations arrivent en boîte de réception. Thomas peut guider votre prestataire si besoin.
Comment les équipes vont-elles réagir ?
Mieux quand le programme est annoncé comme un entraînement collectif, par exemple avec un message de la direction avant la première campagne. La personne qui clique voit une courte explication des signaux qu'elle a manqués, puis reçoit un cours à suivre, avec des relances.
Où sont nos données ?
En France, chez Nextmap, un opérateur français qui exploite son propre réseau (AS35426). Les mots de passe saisis sur les fausses pages de connexion ne sont jamais enregistrés. Un contrat de sous-traitance (DPA) est disponible sur demande.
Votre première campagne peut partir aujourd'hui
Environ 15 minutes de configuration, hors liste blanche chez votre messagerie. 14 jours gratuits, sans carte bancaire.
Données hébergées en France

