Comment Coegi Cloud a réduit à zéro ses tickets de sensibilisation avec usecure
Table of contents
Subscribe to newsletter
KEY TAKEAWAYS
Ils ne piratent pas vos comptes, ils s'y connectent : comment un MSP nordique a repensé la sensibilisation à la sécurité
Face à des campagnes de phishing nordiques de plus en plus difficiles à repérer, Coegi Cloud avait besoin d'un service de sensibilisation à la sécurité déployable sur l'ensemble de sa base clients, sans charge de travail supplémentaire.
Coegi Cloud est un MSP depuis 2004. Basé à Göteborg et Stockholm, il accompagne environ 400 clients et fait partie d'un groupe nordique présent en Suède, en Norvège et en Finlande. Il y a encore deux ans, le phishing dans la région souffrait d'un sérieux déficit de crédibilité.
Les attaques n'étaient que des copies de campagnes anglophones passées à la moulinette d'outils de traduction, phrase après phrase. La menace paraissait abstraite, voire légèrement risible. Comme le résume Patrik Kekonius, Directeur commercial (Director of Sales) chez Coegi Cloud : « toutes les tentatives de phishing qu'ils voyaient étaient tout simplement hilarantes. Personne n'aurait cliqué sur quoi que ce soit. »
Difficile, dans ces conditions, de vendre de la sensibilisation à la sécurité. Le risque semblait toujours concerner quelqu'un d'autre.
Puis les attaques ont changé.
Quand le phishing a cessé de faire rire
Les messages sont devenus plus crédibles. La localisation s'est nettement améliorée. Les attaquants ont commencé à usurper l'identité de marques de confiance et de cadres dirigeants, et l'objectif est passé du ransomware au vol d'identité.
« Les messages peuvent sembler provenir de Microsoft, du CEO ou du CFO. Et c'est assez effrayant », explique Patrik.
Le changement le plus important est précisément celui qui ne déclenche aucune alerte. Lorsqu'un attaquant dispose d'identifiants valides, il n'a plus besoin de forcer la porte. Comme le décrit Patrik : « ils ne piratent pas les environnements de nos clients. Ils s'y connectent, tout simplement, ce qui signifie qu'aucune alerte n'est levée. » Une connexion légitime réalisée avec une identité volée ressemble en tout point à une vraie connexion.
Les attaquants préparent aussi soigneusement le terrain : ils étudient les fonctions des collaborateurs sur LinkedIn pour choisir le moment où la personne sera le plus sous pression — et donc le plus susceptible de cliquer — et recourent de plus en plus à l'IA pour affiner leurs appâts. Les signaux d'alerte d'autrefois, fautes de grammaire et domaines douteux, ont quasiment disparu.
Patrik a mesuré l'ampleur du phénomène le jour où la dirigeante d'un client l'a appelé, visiblement secouée. L'un de ses propres clients, un grand laboratoire pharmaceutique, avait reçu un e-mail très convaincant semblant provenir de ses équipes. Après analyse, huit managers de ce client avaient cliqué sur un lien pointant vers un domaine qu'ils pensaient reconnaître. Côté technique, la réponse a été une MFA résistante au phishing. Mais la leçon, plus large, était limpide : demander aux collaborateurs de « faire attention » ne suffisait plus.
Une plateforme adoptée aussi bien par les techniciens que par les utilisateurs finaux
Ce qui a convaincu Patrik d'adopter usecure, ce n'est pas une fonctionnalité en particulier. C'est le peu de friction générée des deux côtés du bureau, ce qui est rare avec un outil de sécurité. « Dans ce cas précis, les utilisateurs apprécient la solution et, de mon côté, j'adore sa simplicité d'utilisation », explique-t-il.
Cette simplicité s'étend au déploiement. Patrik dirige les ventes, pas l'ingénierie, et pourtant il a pu connecter lui-même le tenant d'un client et lancer la synchronisation des utilisateurs sans monter un projet technique autour. « Je ne sais même plus si cela m'a pris une heure. Toute la plateforme est d'une évidence déconcertante. » Les utilisateurs sont ajoutés et retirés automatiquement au fil des changements dans le tenant de chaque client, ce qui supprime la charge administrative liée à la montée en charge du service.
Bien plus que des simulations de phishing
Coegi Cloud cherchait autre chose qu'un simple outil de phishing isolé, et usecure réunit plusieurs briques d'un programme de gestion du risque humain au même endroit :
- uLearn pour la sensibilisation à la sécurité et l'analyse des lacunes de connaissances
- uPhish pour les simulations de phishing
- uBreach pour la surveillance de l'exposition sur le dark web
- uPolicy pour la diffusion et la signature numérique des politiques internes
La bibliothèque de formations a également résolu un problème propre à la région. Un client engagé dans une certification ISO 27001 s'est vu demander par ses auditeurs de suivre une formation suédoise appelée DISA (Digital Information Security Training for All). Plutôt que d'envoyer ces collaborateurs en dehors de la plateforme, un conseiller usecure a orienté Patrik vers la Course Library, où le cours figurait déjà. Il a pu le déployer auprès de tous les utilisateurs, le rendre obligatoire et suivre les taux de complétion et de réussite au même endroit. « Ils étaient ravis. J'ai reçu des tonnes d'e-mails de remerciement après ça. »
La gestion des politiques internes a suivi la même logique. Obtenir les accusés de réception signifiait auparavant courir après les signatures. Comme le résume Patrik : « il fallait qu'un pauvre collègue fasse le tour des bureaux pour récupérer ces signatures. » En basculant ce processus dans uPolicy, une tâche manuelle est devenue une preuve de conformité traçable et disponible en temps réel — un point décisif pour les clients soumis à une réglementation précise.
Il y voit aussi un intérêt commercial qu'il apprécie en tant que vendeur : un scan de domaine uBreach remonte presque toujours quelque chose, ce qui lui donne une vraie raison d'engager la conversation avec un nouveau prospect.
Dans chaque offre, par choix
Coegi Cloud ne réserve pas usecure à ses comptes premium. La solution est intégrée à tous les niveaux de service, y compris l'offre d'entrée de gamme. « Peu importe que vous soyez sur l'offre de base, l'entrée de gamme : vous avez quand même usecure. C'est dire à quel point nous aimons ce service », indique Patrik, ajoutant qu'à ses yeux la plateforme est tarifée bien en dessous de la valeur qu'elle apporte.
Pour un MSP, c'est précisément cette cohérence qui compte. Un service de sensibilisation à la sécurité est bien plus facile à industrialiser lorsqu'il se déploie de la même façon sur toute la base clients, plutôt que d'être vendu, configuré et géré différemment pour chaque compte.
La preuve : une comparaison en conditions réelles sur l'ensemble de la base clients
Patrik n'a pas besoin d'une enquête de satisfaction pour mesurer la différence : son propre parc lui offre deux groupes à comparer, les clients équipés d'usecure et ceux qui ne le sont pas.
Lorsqu'il isole le groupe usecure dans ses données de support, les tickets liés au phishing, aux politiques internes et aux formations disparaissent. « Vous retirez ceux qui utilisent usecure, et ils n'ont plus aucun ticket. » Les clients hors de ce groupe, eux, continuent d'en ouvrir. Ce n'est pas une expérience en conditions contrôlées, mais en tant que signal opérationnel, difficile de le contester — et l'écart s'est installé dans la durée.
Plus de 350 utilisateurs sont aujourd'hui gérés sur usecure chez les clients de Coegi Cloud, ajoutés et supprimés automatiquement via leurs tenants, avec des formations et des simulations qui s'exécutent dans le cadre du programme continu. Pour Patrik, cela ramène à la raison d'être du service : « mission accomplie, parce que c'est exactement ce que nous cherchons à obtenir : les rendre plus conscients des enjeux de sécurité. »
Quand on lui demande ce qu'il dirait à un autre MSP nordique encore en réflexion, il ne tourne pas autour du pot : « Je leur recommanderais sans hésiter de contacter usecure. »
Rendez la sensibilisation à la sécurité plus simple à déployer à grande échelle
Pour un MSP, l'enjeu n'est pas de proposer un produit de sécurité de plus. Il s'agit de délivrer un service de façon homogène sur l'ensemble des clients, sans alourdir la charge nécessaire pour le soutenir. L'expérience de Coegi Cloud montre ce que cela donne lorsque formation, simulations de phishing, gestion des politiques et surveillance des identifiants compromis passent par une seule plateforme conçue pour les MSP.
Découvrez comment usecure vous aide à déployer le Human Risk Management chez tous vos clients sans faire exploser la charge de travail. Réservez une démo pour voir la plateforme en action.
BOOK A DEMO
See Human Risk Intelligence in action
A 30-minute walkthrough of how to cut human risk across your users, tailored to MSPs and IT teams.
Subscribe to newsletter
Découvrez comment les cabinets de services professionnels réduisent le risque humain avec usecure
Découvrez comment les équipes IT des services professionnels utilisent usecure pour protéger les données sensibles de leurs clients, maintenir leur conformité et préserver leur réputation — sans perturber le travail facturable.
Related posts
Explore more insights, updates, and resources from usecure.




