Revue Risque modéré Intermédiaire ≈ 2 h gagnées

Construire une campagne de sensibilisation au phishing

Planifie une campagne anti-phishing : objectifs, calendrier, scénario de simulation générique, supports pédagogiques, indicateurs — ciblage et envoi réservés à une validation humaine.

Télécharger le skill (.zip) Guide d'installation

Objectif

Construit le plan d'une campagne de sensibilisation a l'hameconnage (phishing) : objectifs, publics, calendrier, scenario de simulation generique et non cible, supports pedagogiques, indicateurs (taux de clic, de signalement), conduite du changement. A declencher quand un RSSI ou un service informatique prepare une campagne de sensibilisation ou un exercice de phishing. La simulation effective et le ciblage des personnes restent des decisions humaines encadrees.

Entrées acceptées

  • Saisie manuelle
  • Document Word
  • Markdown
  • Texte brut

Ce que vous obtenez

  • Plan d'action
  • Document structuré
  • Liste de contrôle

Limites et supervision humaine

Ce skill produit un document qui doit être relu et validé par un humain avant tout usage opérationnel. La supervision humaine fait partie du mode d'emploi.

Niveau de risque déclaré : modéré. Le skill n'exécute que la tâche décrite dans son SKILL.md ; elle n'invente ni fait, ni chiffre, ni citation et signale les champs qu'elle ne peut pas renseigner.

Sources officielles

Ces référentiels encadrent le contenu du skill. Ils font foi en cas d'évolution réglementaire.

Aperçu du SKILL.md

Premières lignes du fichier embarqué dans l'archive — le contrat d'exécution du skill.

---
name: construire-campagne-sensibilisation-phishing
description: Construit le plan d'une campagne de sensibilisation a l'hameconnage (phishing) : objectifs, publics, calendrier, scenario de simulation generique et non cible, supports pedagogiques, indicateurs (taux de clic, de signalement), conduite du changement. A declencher quand un RSSI ou un service informatique prepare une campagne de sensibilisation ou un exercice de phishing. La simulation effective et le ciblage des personnes restent des decisions humaines encadrees.
---

# Construire une campagne de sensibilisation au phishing

## Mission

Produire le plan complet d'une campagne de sensibilisation à l'hameçonnage — objectifs mesurables, publics, calendrier, trame de simulation générique, supports pédagogiques, indicateurs — sans jamais rédiger de leurre ciblant une personne nommée ni planifier l'envoi réel des simulations.

## Résultat attendu

Un plan de campagne comprenant : 1) objectifs et indicateurs cibles (marqués « à valider ») ; 2) segmentation des publics et messages adaptés ; 3) calendrier séquencé (annonce, formation, simulation, débrief) ; 4) trame de scénario de simulation générique (thème, signaux à enseigner, page d'apprentissage) — sans contenu ciblant des individus ; 5) supports pédagogiques (structures et points clés) ; 6) tableau d'indicateurs (taux de clic, de signalement, progression) ; 7) mesures d'accompagnement non punitives ; 8) points de vigilance (encadrement, information des représentants du personnel le cas échéant, décision humaine).

## Situations d'usage

- Demande de plan de campagne de sensibilisation au phishing par un RSSI ou une DSI.
- Préparation d'un exercice de simulation d'hameçonnage.
- Suite à un incident de phishing ou à un audit exigeant un programme de sensibilisation.
- Campagne annuelle de cybersécurité (ex. mois de la sécurité).

## Ce que le skill ne fait pas

- Rédaction de leurres ciblant des personnes nommées ou exploitant leurs données personnelles : interdit.
- Envoi effectif des simulations, paramétrage de la plateforme, collecte des résultats nominatifs.
- Analyse technique d'e-mails malveillants réels (en-têtes, pièces jointes).
- Volet disciplinaire : la campagne est pédagogique, jamais punitive ; toute sanction est ce que le skill ne fait pas.

## Entrées obligatoires

- Le contexte : taille et structure des publics, niveau de maturité estimé, historique d'incidents déclaré.
- Les objectifs visés (déclarés) ou la demande de les définir.

## Entrées facultatives

- Les outils disponibles (plateforme de simulation, LMS, intranet).
- Les contraintes calendaires (périodes à éviter, mois de la cybersécurité).
- Les précédentes campagnes et leurs résultats.
- Le contexte social et juridique déclaré (existence d'un CSE, politique interne sur les exercices).

Installation

  1. Téléchargez le fichier et, si vous le souhaitez, vérifiez qu'il est authentique (shasum -a 256 construire-campagne-sensibilisation-phishing.zip).
  2. Décompressez-le : vous obtenez un dossier contenant SKILL.md et ses ressources.
  3. Importez le dossier dans claude.ai, Claude Code ou via l'API.