Hoxhunt mise sur la gamification et l'IA adaptative pour engager les collaborateurs de grandes entreprises, un modèle pensé pour des organisations de 1 000 collaborateurs et plus avec un RSSI et un budget formalisé. NovaShield vise l'inverse : une solution autonome, déployable en quelques minutes, pour les PME françaises sans équipe sécurité dédiée. La différence n'est pas une question de qualité mais de cible.
Hoxhunt est une plateforme finlandaise de sensibilisation à la cybersécurité qui a fait de la gamification et de l'intelligence artificielle ses marqueurs. NovaShield est une solution française de simulation de phishing, conçue pour les PME de 50 à 500 collaborateurs.
Le phishing reste le premier vecteur d'attaque pour 60 % des organisations françaises selon le baromètre du CESIN 2024. Les solutions existent. La question est de choisir celle qui s'adapte à votre réalité opérationnelle.
Note de transparence : cet article est rédigé par Kaci, fondateur de NovaShield. Toutes les données citées proviennent de sources publiques vérifiables. Nous indiquons explicitement les cas où Hoxhunt est plus adapté que NovaShield.
Ce qu'il faut retenir
- Hoxhunt ne publie pas ses tarifs — un cycle de vente enterprise est requis pour obtenir un devis
- La gamification est un avantage réel pour les organisations de 1 000+ personnes, et une complexité superflue pour les équipes de moins de 100
- Les données sont hébergées dans l'UE, mais pas en France — distinction importante pour les organisations soumises à des exigences de souveraineté numérique
- Les scénarios sont calibrés pour le marché nordique : moins efficaces face aux attaques typiquement françaises (fraude IBAN, Ameli, Chronopost, DGFiP)
- NovaShield : déploiement en 15 minutes, gratuit jusqu'à 50 employés, 59 €/mois au-delà, hébergement France
- Hoxhunt reste le meilleur choix pour les entreprises de 1 000+ collaborateurs disposant d'un RSSI dédié et d'un budget de sensibilisation formalisé
Hoxhunt en bref
Hoxhunt est une entreprise finlandaise fondée en 2016 à Helsinki. La plateforme s'est construite autour d'une idée : la sensibilisation au phishing fonctionne mieux quand elle ressemble à un jeu que quand elle ressemble à une obligation.
Selon le site de Hoxhunt, la plateforme utilise l'intelligence artificielle pour adapter la difficulté des simulations au niveau de chaque collaborateur. Un employé qui détecte systématiquement les tentatives reçoit des scénarios plus sophistiqués. Un collaborateur qui clique régulièrement reçoit des simulations plus simples, accompagnées de formations ciblées.
Le système de gamification est le marqueur de Hoxhunt. Les collaborateurs gagnent des étoiles quand ils signalent un email simulé, progressent dans des classements individuels et par équipe, et reçoivent des récompenses. L'objectif : transformer un exercice de conformité en activité engageante. Hoxhunt revendique des taux d'engagement supérieurs à 90 %.
Hoxhunt a été reconnu par Gartner et affiche des clients dans les secteurs bancaire, industriel et technologique, principalement en Europe du Nord et en Amérique du Nord. La clientèle type est une entreprise de 1 000 collaborateurs et plus, avec une équipe sécurité structurée.
Le modèle commercial repose sur la démonstration, l'évaluation des besoins, le devis personnalisé et un onboarding accompagné incluant l'intégration technique (SSO, SCIM, connecteurs SIEM). C'est un cycle de vente cohérent avec le segment enterprise.
En résumé : Hoxhunt est un acteur reconnu du marché international, avec une approche par la gamification et une technologie IA mature, positionné sur les grandes entreprises et les ETI.
Qu'est-ce qui distingue Hoxhunt de NovaShield ?
La différence entre Hoxhunt et NovaShield n'est pas une question de qualité. C'est une question de cible et de philosophie.
Hoxhunt a fait le pari de la gamification comme levier de changement comportemental : si les collaborateurs trouvent l'exercice engageant, ils participent davantage et signalent plus. La plateforme applique cette logique avec des mécaniques de jeu sophistiquées : étoiles, classements, récompenses, progression visible.
NovaShield fait un choix différent. Plutôt que la gamification, la plateforme vise la simplicité du déploiement, la transparence tarifaire et la pertinence locale. Les scénarios sont pensés pour les attaques observées en France. La formation intervient au moment de l'erreur. L'objectif pour le responsable IT d'une PME : lancer sa première campagne en 15 minutes, sans appeler qui que ce soit.
Hoxhunt s'adresse à des organisations qui ont le temps et les ressources pour déployer un programme de sensibilisation ambitieux sur 12 à 24 mois, avec un reporting granulaire exploité par une équipe sécurité. NovaShield s'adresse à des PME qui ont besoin de résultats rapides, avec un outil qui tourne en autonomie une fois configuré.
Ce que Hoxhunt fait bien
Un comparatif honnête commence par reconnaître les forces du concurrent. Hoxhunt a des atouts réels, construits sur dix ans d'expérience dans le domaine.
La gamification au service de l'engagement
C'est la marque de fabrique de Hoxhunt et un vrai différenciateur sur le marché. Les classements par équipe, les étoiles gagnées à chaque signalement correct, les récompenses et la progression visible transforment la simulation de phishing en activité participative. Dans une grande entreprise où la lassitude face aux formations obligatoires est un problème réel, cette approche produit des résultats mesurables sur l'engagement.
Quand un collaborateur signale un email de phishing simulé non pas parce qu'on lui a demandé, mais parce qu'il veut gagner des points, le réflexe se construit différemment. Pour des organisations de plus de 1 000 personnes où maintenir l'attention est un défi permanent, la gamification de Hoxhunt a une valeur concrète.
L'IA adaptative pour la personnalisation
Hoxhunt ajuste automatiquement la difficulté et le type de scénario en fonction du comportement de chaque collaborateur. Un comptable qui détecte trois simulations d'affilée reçoit un scénario de spear phishing plus sophistiqué. Un commercial qui clique régulièrement reçoit des simulations plus simples avec des indices visuels plus marqués.
Cette personnalisation automatique a de la valeur dans les grandes organisations où la gestion manuelle des campagnes serait irréaliste.
Le reporting et l'analytics
Hoxhunt propose un reporting détaillé avec des métriques de résilience, des scores par département, des tendances dans le temps et des benchmarks sectoriels. Pour un RSSI qui doit justifier le budget de sensibilisation devant un comité de direction, ces données sont des arguments concrets.
La reconnaissance par les analystes
Hoxhunt a été reconnu par Gartner et figure dans les évaluations de marché sur la sensibilisation à la sécurité. Pour les grandes entreprises qui s'appuient sur les recommandations d'analystes dans leurs processus d'achat, cette reconnaissance facilite la décision interne.
Quelles sont les limites de Hoxhunt pour les PME françaises ?
Hoxhunt est une solution performante pour le segment qu'elle vise. Mais quand on l'évalue depuis le bureau d'un dirigeant de PME française de 80 ou 150 collaborateurs, plusieurs limites apparaissent.
Des tarifs non publics et un cycle commercial enterprise
Hoxhunt ne publie pas ses prix. Pour obtenir un devis, il faut passer par une démonstration, une évaluation des besoins et un processus commercial structuré. C'est un modèle standard pour les éditeurs qui vendent à des entreprises de plus de 1 000 collaborateurs.
Pour un dirigeant de PME qui compare trois solutions entre deux réunions clients, cette opacité tarifaire est un frein. Sans prix de référence, impossible de budgétiser avant le premier contact commercial. Et le cycle de vente de plusieurs semaines ne correspond pas à l'urgence d'une PME qui vient de subir une tentative de spear phishing ciblant sa direction financière.
Un contenu français, mais pas français de naissance
Hoxhunt propose des scénarios de simulation en français. Mais la plateforme a été conçue à Helsinki pour un marché d'abord nordique, puis anglo-saxon, puis international. La localisation française est une traduction et une adaptation, pas une conception native.
La différence se perçoit dans les scénarios. Les attaques de phishing qui touchent les PME françaises ont des particularités locales : fraude au changement de RIB, faux avis de passage Chronopost, faux remboursement Ameli, fraude au président, faux courrier de la DGFiP. Une solution née en France intègre ces contextes nativement. Une solution internationalisée les ajoute progressivement à un catalogue conçu pour d'autres marchés.
L'hébergement européen mais pas français
Selon les informations publiquement disponibles (avril 2026), Hoxhunt héberge les données dans l'Union européenne, ce qui satisfait les exigences du RGPD. Mais pour les entreprises françaises qui ont des contraintes de souveraineté numérique (collectivités, sous-traitants du secteur défense, acteurs de santé), la distinction entre hébergement EU et hébergement France a son importance. Un hébergement en Finlande ou en Irlande reste soumis à des juridictions différentes et peut poser question lors d'un audit ANSSI ou d'une évaluation de conformité sectorielle.
La gamification : un atout enterprise, un excès pour les petites équipes
Dans une entreprise de 2 000 personnes, les classements inter-équipes et les systèmes de récompenses créent une dynamique collective. Dans une PME de 60 personnes où tout le monde se connaît, les leaderboards peuvent produire l'effet inverse : gêne, compétition mal placée entre collègues proches, ou simple indifférence face à un système perçu comme surdimensionné.
Le responsable IT d'une PME ne cherche pas à créer un programme de gamification. Il veut que ses collaborateurs arrêtent de cliquer sur les liens frauduleux. La sophistication des mécaniques de jeu de Hoxhunt représente une complexité dont il n'a pas l'usage et un coût qu'il finance sans en tirer le bénéfice prévu.
Pas de vérification d'email en temps réel pour le collaborateur
Hoxhunt propose un bouton de signalement intégré à Outlook et Gmail. Le collaborateur signale un email suspect, et le signalement remonte à l'équipe sécurité pour analyse.
Ce modèle fonctionne quand il y a une équipe SOC pour traiter les signalements. Dans une PME sans équipe sécurité, le signalement tombe dans la boîte mail du responsable IT qui a déjà 50 autres sujets. Le collaborateur ne reçoit pas de réponse, perd confiance dans le processus, et finit par arrêter de signaler.
Ce que NovaShield vise à faire différemment
NovaShield et Hoxhunt ne jouent pas sur le même terrain. Les différences reflètent des choix de conception dictés par des clients cibles différents.
Le français comme langue native, pas comme traduction
NovaShield est construit en français, pour des entreprises françaises. L'objectif affiché est de reproduire les attaques qui circulent réellement en France : faux Chronopost, faux Ameli, fraude au RIB, fausse contravention ANTAI, smishing se faisant passer pour un opérateur télécom, quishing par QR code sur un faux PV de stationnement. Le collaborateur qui tombe dans le piège d'un scénario de simulation reconnaît ensuite la même attaque dans sa boîte mail réelle. C'est cette pertinence locale qui fait la différence pédagogique.
15 minutes entre la décision et la première campagne
Créer un compte, importer les collaborateurs par CSV ou synchronisation annuaire, choisir un scénario, lancer la campagne — sans rendez-vous commercial, sans semaines de configuration, sans consultant : c'est l'objectif affiché par NovaShield.
Des tarifs affichés, sans négociation
NovaShield publie sa grille tarifaire : gratuit jusqu'à 50 collaborateurs, puis de 59 €/mois (51-150 collaborateurs) à 349 €/mois (501-1 000 collaborateurs), toutes fonctionnalités incluses dans chaque plan. Facturation mensuelle sans engagement, option annuelle à -17 %.
La vérification d'email par IA : du doute à la certitude
Quand un collaborateur reçoit un email suspect en conditions réelles, il le transfère à NovaShield et obtient un verdict rapide : légitime ou suspect, avec une analyse des en-têtes, de l'authentification SPF/DKIM/DMARC, des liens et de l'expéditeur.
Ce n'est pas un bouton de signalement qui remonte un ticket à une équipe sécurité. C'est un assistant de décision dans les mains du collaborateur, au moment où il en a besoin. La simulation de phishing entraîne le réflexe du doute, la vérification IA transforme ce doute en action vérifiable. Les deux fonctionnalités travaillent ensemble.
Le micro-learning contextualisé
Quand un collaborateur clique sur un lien de phishing simulé, il est redirigé vers un module de formation de 3 à 5 minutes adapté au type de piège. Un collaborateur piégé par un faux email de livraison ne reçoit pas la même formation que celui qui est tombé sur une fraude au RIB. Le parcours est progressif : les récidivistes reçoivent des contenus plus approfondis.
La conformité NIS2 automatisée
La directive NIS2 impose de documenter les programmes de sensibilisation et de produire des preuves d'amélioration continue. NovaShield génère automatiquement ces rapports : historique des campagnes, taux de participation, résultats des formations, évolution du score de risque, avec un export PDF en un clic.
Comment migrer de Hoxhunt vers NovaShield ?
Si vous utilisez Hoxhunt et que vous envisagez de passer à NovaShield, la transition est conçue pour être directe.
- Créez votre compte NovaShield. Lancez votre essai gratuit de 14 jours. Vous testez avec vos vrais collaborateurs, dans vos conditions réelles.
- Importez vos collaborateurs. Export CSV depuis votre annuaire ou votre fichier RH, avec création automatique des groupes et départements.
- Lancez une campagne de baseline. La première campagne établit votre taux de clic de référence. Les données de campagnes Hoxhunt ne sont pas transférables (formats et métriques différents), mais une nouvelle baseline donne un référentiel propre et objectif.
- Activez la vérification d'email. Communiquez l'adresse de transfert à vos collaborateurs. C'est la fonctionnalité qui complète la boucle simulation-formation-action et que vous n'aviez pas avec Hoxhunt.
- Faites tourner les deux en parallèle si nécessaire. Pendant la période d'essai, rien ne vous empêche de comparer les résultats des deux plateformes. Quand les chiffres vous convainquent, vous basculez.
Verdict
Hoxhunt et NovaShield répondent au même problème — réduire le risque de phishing par la simulation et la formation — mais pour des profils d'entreprise différents.
Hoxhunt est un bon choix si vous êtes une grande entreprise ou une ETI de 1 000 collaborateurs et plus, avec un RSSI, un budget de sensibilisation formalisé et l'envie de construire un programme de gamification ambitieux sur la durée. La reconnaissance Gartner, l'IA adaptative et les mécaniques de jeu font de Hoxhunt une plateforme performante pour ce segment.
NovaShield est un bon choix si vous êtes une PME française de 50 à 500 collaborateurs qui veut agir vite, avec des tarifs transparents, un déploiement rapide et des scénarios pensés pour le contexte français. La vérification d'email par IA, le micro-learning post-échec et la conformité NIS2 automatisée complètent la simulation sans complexité supplémentaire.
Le bon outil est celui qui correspond à votre taille, votre budget et votre capacité opérationnelle. Pas celui qui a le plus de fonctionnalités sur le papier, mais celui que votre équipe utilisera réellement.
Lancez votre première campagne en 15 minutes, sans engagement.
Questions fréquentes
Quel est le prix de Hoxhunt ?
Hoxhunt ne publie pas de grille tarifaire. Les prix sont communiqués après démonstration et évaluation des besoins. Le modèle tarifaire est conçu pour des entreprises de 1 000 collaborateurs et plus, avec des engagements annuels. NovaShield, à l'inverse, affiche ses tarifs publiquement : gratuit jusqu'à 50 collaborateurs, puis à partir de 59 €/mois.
Hoxhunt est-il adapté aux PME ?
Hoxhunt cible les grandes entreprises et les ETI. La plateforme est optimisée pour des organisations de plus de 1 000 collaborateurs, avec des fonctionnalités de gamification et de reporting conçues pour des équipes sécurité structurées. Pour une PME de 50 à 300 collaborateurs sans RSSI, le cycle commercial, le déploiement accompagné et le coût de Hoxhunt peuvent représenter un frein.
Hoxhunt ou KnowBe4 : lequel choisir ?
Hoxhunt se différencie de KnowBe4 par son approche gamifiée et son IA adaptative. KnowBe4 mise sur le volume de contenu. Les deux ciblent les grandes entreprises. Pour une PME française, ni l'un ni l'autre n'est dimensionné : cycle commercial long, tarifs non publics, contenus pensés pour le marché anglophone.
Hoxhunt est-il disponible en français ?
Hoxhunt propose une interface et des contenus dans plusieurs langues, dont le français. Cependant, la plateforme a été conçue pour le marché nordique puis international. Les scénarios de simulation ne sont pas pensés nativement pour le contexte français (fraude au RIB, faux Chronopost, faux Ameli).
Peut-on migrer de Hoxhunt vers NovaShield ?
Oui. L'import d'utilisateurs se fait par CSV. Les données historiques de campagnes Hoxhunt ne sont pas transférables, mais une nouvelle baseline s'établit dès la première campagne, ce qui permet de faire tourner les deux solutions en parallèle pendant une période de transition.
Hoxhunt héberge-t-il les données en France ?
Selon les informations publiquement disponibles (avril 2026), Hoxhunt héberge les données dans l'Union européenne, mais pas spécifiquement en France. Pour les entreprises soumises à des contraintes de souveraineté numérique ou à des exigences réglementaires françaises, cette distinction a son importance.
Sources
- Hoxhunt.com pour les informations produit, le positionnement et les fonctionnalités.
- Baromètre du CESIN 2024 et ANSSI, Panorama de la cybermenace 2024, pour les statistiques phishing France.
- Informations sur Hoxhunt basées sur les données publiquement disponibles en avril 2026.
Ce comparatif ne constitue pas un engagement contractuel et les fonctionnalités mentionnées peuvent avoir évolué depuis la date de rédaction.
À propos de l'auteur
Kaci est fondateur de NovaShield, diplômé d'un Master en Cybersécurité & Cloud à l'IPSSI. NovaShield est prestataire référencé sur la plateforme Cybermalveillance.gouv.fr.
