KnowBe4 est le leader mondial de la sensibilisation au phishing, mais ce n'est pas automatiquement le bon choix pour une PME française. Les écarts décisifs portent sur trois points : la tarification réelle (le prix d'entrée masque des paliers coûteux), la qualité du contenu francophone (moins de 2 % du catalogue), et l'hébergement des données (entreprise américaine soumise au Cloud Act). Ce comparatif détaille 10 critères pour trancher selon votre contexte.
KnowBe4 est un mastodonte : 70 000 clients dans le monde, racheté 4,6 milliards de dollars par Vista Equity Partners en février 2023, plus de 25 000 templates de phishing, 1 300 modules de formation, 35 langues. Sur le papier, le leader mondial de la sensibilisation au phishing semble imbattable, et pour les grandes entreprises américaines, il l'est probablement.
Mais pour une PME française de 25 à 250 salariés, la question mérite d'être posée autrement. Le géant américain est-il réellement adapté à votre contexte réglementaire, linguistique, budgétaire et opérationnel ? Ou existe-t-il des alternatives françaises et européennes qui répondent mieux à vos contraintes spécifiques ?
Ce comparatif n'est pas un exercice de promotion déguisé. KnowBe4 fait certaines choses mieux que quiconque. Ses concurrents français font d'autres choses mieux. L'objectif de cet article est de donner des données factuelles (tarifs, fonctionnalités, hébergement, qualité du contenu francophone, retours utilisateurs) pour que vous puissiez prendre une décision éclairée. Les chiffres cités proviennent de sources publiques : pages tarifaires officielles, avis G2 et Gartner Peer Insights, rapports d'analystes et données réglementaires.
Note de transparence : cet article est rédigé par Kaci, fondateur de NovaShield. Toutes les données citées proviennent de sources publiques vérifiables. Nous indiquons explicitement les cas où KnowBe4 reste le meilleur choix.
Ce qu'il faut retenir
- Moins de 2 % du catalogue KnowBe4 est en français (486 éléments sur 25 000 templates) — le contenu récent arrive en anglais et est traduit avec plusieurs mois de décalage
- Prix réel Diamond + add-ons : ~2 510 €/an pour 50 utilisateurs, avec des hausses documentées de 20 à 40 % au renouvellement
- KnowBe4 est soumis au Cloud Act américain même avec des serveurs à Dublin et Francfort — risque réglementaire si le DPF est invalidé
- Trustpilot : 1,8/5 côté employés (85 % d'avis 1 étoile) vs G2 : 4,6/5 côté admins IT — adhésion ne signifie pas adoption
- NIS2 concerne ~15 000 entités françaises — sanctions jusqu'à 10 M€ ou 2 % du CA mondial
- KnowBe4 reste le meilleur choix pour les multinationales avec des besoins en 35+ langues, un SOC structuré ou une obligation FedRAMP
KnowBe4 : radiographie du leader mondial
La genèse et la puissance de frappe
KnowBe4 a été fondé en 2010 par Stu Sjouwerman à Clearwater, en Floride. L'entreprise s'est imposée comme le leader mondial de la sensibilisation au phishing grâce à une stratégie simple mais efficace : proposer la bibliothèque de contenu la plus vaste du marché, un réseau de partenaires étendu, et un positionnement prix agressif sur les entrées de gamme.
En chiffres : plus de 25 000 templates de phishing (le plus grand catalogue du marché), 1 300+ modules de formation au niveau Diamond, 35 langues couvertes, et environ 2 400 employés en février 2026. L'introduction en bourse sur le Nasdaq en 2021 (152 millions de dollars levés, valorisation de 2,6 milliards) a été suivie d'un retrait de la cote 18 mois plus tard, lorsque Vista Equity Partners a racheté l'entreprise pour 4,6 milliards de dollars en cash, une prime de 44 % sur le cours non affecté.
En mai 2025, Bryan Palma (ex-CEO de Trellix, 25 ans chez Cisco) a remplacé Sjouwerman comme CEO. Ce changement de direction, combiné au rachat par un fonds de private equity, signale un virage vers l'optimisation des marges et la monétisation, un schéma classique post-acquisition qui se traduit généralement par des augmentations tarifaires aux renouvellements.
Ce que KnowBe4 fait bien
La profondeur du catalogue. Avec 25 000 templates de phishing et 1 300+ modules de formation, KnowBe4 propose de loin le contenu le plus vaste du marché. Pour une grande entreprise multinationale qui a besoin de scénarios en 35 langues couvrant des dizaines de secteurs d'activité, cette profondeur est un argument décisif.
PhishER et la gestion des incidents. PhishER, le module de triage des emails signalés, utilise PhishML (un classifieur IA) et une base de threat intelligence communautaire. C'est un produit solide pour les équipes SOC qui gèrent des volumes importants de signalements. L'acquisition d'Egress en 2024 a ajouté une couche de sécurité email complémentaire.
Les notations analystes et utilisateurs côté admin. Sur G2, KnowBe4 obtient 4,6/5 avec près de 3 000 avis. Sur Gartner Peer Insights, même note : 4,6/5 avec 2 443 avis. Nommé Leader dans le Magic Quadrant Gartner pour les plateformes de sécurité email en 2025, pour la deuxième année consécutive. Ces notes reflètent la satisfaction des administrateurs IT et des RSSI, les acheteurs de la solution.
L'agent d'orchestration IA (AIDA). Lancé en 2026, le système AIDA (uniquement au niveau Diamond) comprend 8 agents IA qui automatisent la génération de templates, le scoring de risque (SmartRisk : 316 indicateurs, 37 facteurs, 7 domaines), et l'orchestration complète des campagnes sans intervention manuelle.
Là où le bât blesse pour les PME françaises
La note Trustpilot : 1,8/5. Ce chiffre mérite qu'on s'y arrête. Alors que G2 (où les admins IT notent) donne 4,6/5, Trustpilot (où les employés s'expriment) donne 1,8/5, classé "Poor", avec 85 % d'avis à une étoile. Les plaintes reviennent en boucle : formation perçue comme "pire que terrible", emails de test indiscernables du spam réel, utilisateurs qui obtiennent 90 à 100 % aux évaluations sans avoir regardé les vidéos. Pour une PME où l'adoption par les équipes conditionne l'efficacité du programme, cet écart est un signal d'alerte.
La complexité pour les petites structures. Sur G2, 26 mentions négatives pointent un "setup initial écrasant". 66 % des utilisateurs de KnowBe4 sur G2 sont des entreprises mid-market ou enterprise. G2 recommande explicitement d'autres solutions pour les petites équipes. Avec un minimum de 25 sièges et quatre niveaux tarifaires aux périmètres très différents, KnowBe4 n'a pas été conçu pour une PME de 30 personnes avec un responsable IT à mi-temps.
Le contenu francophone : présent mais secondaire. KnowBe4 propose 486 contenus en français. Mais rapporté aux 25 000 templates anglais du catalogue, le contenu français représente moins de 2 % de la bibliothèque totale. Les traductions sont réalisées par le prestataire Ulatus. Le résultat est inégal : les modules historiques sont correctement traduits, mais les contenus récents (deepfake, IA générative, vishing) arrivent d'abord en anglais et sont traduits avec un décalage de plusieurs mois.
Le pricing : lisible mais trompeur. La grille tarifaire officielle de KnowBe4 est publique — un point positif. Mais la différence entre les niveaux est considérable. Au niveau Silver (le prix d'appel à 1,90 $/siège/mois), vous n'accédez qu'aux modules de formation de base. Pour le micro-learning, il faut passer au Gold. Pour SmartRisk et le SIEM, au Platinum. Pour AIDA et la bibliothèque complète, au Diamond (3,25 $). Plusieurs sources documentent des augmentations de 20 à 40 % au renouvellement.
Les alternatives françaises et européennes en 2026
Le marché européen de la sensibilisation au phishing s'est structuré rapidement entre 2020 et 2026. Voici un panorama factuel des acteurs les plus pertinents pour une PME française.
Riot : le challenger français en croissance rapide
Riot est la startup française la plus visible sur ce segment. Fondée en 2020 par Benjamin Netter et Louis Cibot, passée par Y Combinator (W20), l'entreprise a levé 45 millions de dollars au total, dont 30 millions en Series B en février 2025. Positionnement : plateforme all-in-one couvrant la sensibilisation (chatbot "Albert" via Slack/Teams), la simulation phishing (400+ templates), la détection de dérive d'accès, une hotline cybersécurité et le monitoring de fuites de données. Pricing : 6,89 $/utilisateur/mois (facturé annuellement). G2 : 4,7/5 avec environ 135 avis.
Points d'attention : les scénarios de phishing deviennent reconnaissables après la première année, le contenu est principalement anglophone malgré l'origine française. Riot se déplace vers le haut de gamme et vise les organisations de 200+ employés.
Mantra : absorbé par Cyber Guru
Mantra, fondé en 2020 à Paris, était le seul concurrent français indépendant nativement orienté PME/ETI. En mars 2025, Cyber Guru (Rome, Italie) a acquis Mantra. L'entité combinée revendique 1 000+ organisations et 1,5 million d'utilisateurs actifs. Cyber Guru obtient 4,7/5 sur Gartner Peer Insights.
Ce que l'acquisition signifie pour le marché français : le seul acteur français indépendant spécialisé pour les ETI a été absorbé par une entreprise italienne, créant une brèche pour de nouvelles alternatives françaises.
SoSafe : le champion européen, positionné enterprise
SoSafe, fondé en 2018 à Cologne, revendique 5 000+ organisations clientes dans 37 pays et un ARR de 53,7 millions de dollars en 2024 (en hausse de 52 %). G2 : 4,6/5 avec 803 avis. Pricing non publié, estimé autour de 10 $/utilisateur/mois. Pas adapté aux PME de moins de 100 salariés, ni par le prix, ni par la complexité d'onboarding.
Mailinblack : 22 000 clients français, mais la sensibilisation n'est pas le cœur de métier
Mailinblack, fondé en 2003 à Marseille, est avant tout un spécialiste de la sécurité email. Avec 22 000 clients, c'est l'acteur français avec la plus large base installée. La plateforme U-Cyber 360 intègre simulation phishing (Cyber Coach : 1 000+ scénarios) et micro-learning (Cyber Academy). Hébergement exclusivement en France. Pricing sur devis, estimé entre 33 et 66 euros par utilisateur par an.
Limite : Mailinblack est d'abord un filtre email. La sensibilisation est un module complémentaire, pas le produit principal.
Les acteurs émergents
Avant de Cliquer (Rouen, 2017) revendique 600 000 utilisateurs avec une approche "learning by doing". Réduction du taux de clic à 1-4 % après 12 mois revendiquée. Pricing sur devis.
Arsen (Paris) se distingue par sa simulation conversationnelle : une IA génère et adapte les conversations de phishing en temps réel. Présent sur le Radar Wavestone 2025.
Guardey (Pays-Bas) offre une tarification transparente à partir de 1,53 $/employé/mois pour la simulation phishing. Un des seuls acteurs européens avec un prix public comparable à l'entrée de gamme KnowBe4.
Comparatif détaillé : 10 critères qui comptent pour une PME française
Voici une analyse critère par critère, fondée sur les données publiques disponibles en 2026. Les notes reflètent l'adéquation au profil d'une PME française de 25 à 250 salariés.
1. Transparence tarifaire
| Solution | Prix public | Modèle | Coût annuel estimé (50 utilisateurs) |
|---|---|---|---|
| KnowBe4 Silver | 1,90 $/siège/mois | Par utilisateur, paliers | ~1 140 $ (~1 050 euros) |
| KnowBe4 Diamond | 3,25 $/siège/mois | Par utilisateur, paliers | ~1 950 $ (~1 800 euros) |
| Riot | 6,89 $/utilisateur/mois | Par utilisateur, fixe | ~4 134 $ (~3 810 euros) |
| SoSafe | Non publié | Sur devis | Estimé 2 900 $ (~2 670 euros) |
| Mailinblack | Non publié | Sur devis | Estimé 1 650-3 300 euros |
| Cyber Guru | Non publié | Sur devis | Non estimable |
| Guardey | 1,53-3,33 $/utilisateur/mois | Par utilisateur, fixe | ~918-1 998 $ |
| NovaShield | Gratuit (≤50) / 59 €/mois (51-150) | Par tranche, forfaitaire | Gratuit pour ≤50, 708 €/an (tranche 51-150) |
KnowBe4 publie ses prix, un point positif, mais la distance entre le Silver et le Diamond est telle que le prix d'entrée est trompeur. Riot publie aussi ses prix, mais à 6,89 $/mois c'est le plus cher du tableau.
2. Qualité du contenu francophone
| Solution | Contenu natif français | Templates phishing FR | Scénarios localisés |
|---|---|---|---|
| KnowBe4 | Traduit (Ulatus) | 486 items FR | Limité (marques US dominantes) |
| Riot | Mixte (FR + EN) | 400+ templates | Adapté au contexte FR |
| SoSafe | 32 langues dont FR | 600+ templates | Adapté au contexte EU |
| Mailinblack | Natif français | 1 000+ scénarios | Totalement localisé |
| Cyber Guru | Natif IT + FR (via Mantra) | Non communiqué | Adapté (contexte EU) |
| NovaShield | Natif français | Scénarios calibrés FR | Marques FR (Ameli, URSSAF, DGFiP, Chronopost, fraude au RIB) |
La qualité du contenu francophone est le critère où l'écart entre KnowBe4 et les solutions françaises est le plus marqué. 486 contenus traduits sur 25 000 : le français n'est pas la priorité.
3. Hébergement des données et conformité RGPD
| Solution | Siège | Hébergement données EU | Sous-traitants US | DPA disponible |
|---|---|---|---|---|
| KnowBe4 | USA (Clearwater, FL) | AWS Dublin + Frankfurt | Oui (certains) | Oui |
| Riot | France (Paris) / USA (SF) | À vérifier | À vérifier | Oui |
| SoSafe | Allemagne (Cologne) | EU exclusivement | Non | Oui |
| Mailinblack | France (Marseille) | France exclusivement | Non | Oui |
| Cyber Guru | Italie (Rome) | EU | Non | Oui |
| NovaShield | France | France exclusivement | Non | Oui |
KnowBe4 héberge les données de ses clients européens sur AWS Dublin (principal) et AWS Frankfurt (secours). C'est conforme au RGPD, mais en tant qu'entreprise américaine, KnowBe4 est soumise au Cloud Act et potentiellement au FISA.
4. Réalisme des simulations
KnowBe4 excelle en volume (25 000 templates) et en variété. L'agent AIDA génère des templates personnalisés automatiquement. En revanche, les scénarios sont majoritairement conçus pour le marché américain : un email imitant l'IRS ou FedEx ne trompera pas un comptable à Lyon.
Mailinblack (Cyber Coach) revendique 1 000+ scénarios incluant du phishing classique, du spearphishing, du ransomware, des QR codes et des attaques par clé USB — le spectre d'attaque le plus large parmi les solutions françaises.
NovaShield vise des scénarios calibrés sur le contexte métier de chaque client : marques françaises, administrations, fournisseurs réels de l'entreprise.
5. Qualité du reporting
KnowBe4 propose 60+ rapports intégrés, des Executive Reports pour la direction, et le suivi du Phish-prone Percentage — à condition d'être au niveau Platinum ou Diamond.
Pour une PME, le besoin n'est pas 60 rapports : c'est un PDF exportable avec le taux de clic, le taux de signalement et la tendance sur 6 mois, présentable à la direction et aux auditeurs. NovaShield positionne le rapport de conformité NIS2 exportable en un clic comme argument central.
6. Intégrations (Microsoft 365, Google Workspace, Slack, Teams)
| Solution | Microsoft 365 | Google Workspace | Slack | Teams | SSO |
|---|---|---|---|---|---|
| KnowBe4 | Natif | Natif | Add-on | Add-on | Inclus (Platinum+) |
| Riot | Natif | Natif | Natif | Natif | Inclus |
| SoSafe | Natif | Natif | Via Sofie | Via Sofie | Inclus |
| Mailinblack | Natif | Natif | Non | Non | Sur devis |
| NovaShield | Oui | Oui | En développement | En développement | Inclus |
Chez KnowBe4, les intégrations Slack et Teams sont proposées en add-ons payants, ce qui peut représenter un surcoût de 10 à 30 % sur la facture annuelle.
7. Facilité de déploiement
| Solution | Temps de déploiement annoncé | Minimum utilisateurs | Complexité admin |
|---|---|---|---|
| KnowBe4 | Plusieurs jours à semaines | 25 sièges | Élevée (interface dense) |
| Riot | 5 minutes | Aucun (gratuit < 10) | Faible |
| SoSafe | 2 jours | Non communiqué | Moyenne à élevée |
| Mailinblack | Sur devis | 10 adresses email | Moyenne |
| NovaShield | < 15 minutes | Flexible | Faible |
KnowBe4 impose un minimum de 25 sièges et une courbe d'apprentissage significative : 26 mentions négatives sur G2 portent sur la complexité du setup initial.
8. Formation automatisée post-échec
KnowBe4 propose une remédiation automatique au clic, avec attribution de modules ciblés. Au niveau Diamond, l'agent AIDA personnalise les parcours, mais uniquement à ce niveau (3,25 $/siège/mois).
NovaShield vise une formation post-clic sans punition, en micro-learning de 3 à 5 minutes, avec des parcours différenciés selon le type d'erreur.
9. Analyse des emails signalés et détection
La majorité des plateformes se limitent à la simulation : elles envoient de faux emails mais ne protègent pas contre les vrais.
KnowBe4 propose PhishER (triage des emails signalés, classifieur IA). C'est un produit de gestion d'incidents, pas de détection proactive. Riot et SoSafe ne proposent pas de détection de phishing réel.
Mailinblack est le mieux positionné sur ce critère parmi les solutions françaises : la plateforme Protect filtre les emails entrants en amont.
NovaShield propose un workflow d'alerte rapide après détection d'un vrai phishing, permettant de notifier les employés concernés en quelques clics.
10. Support en français et accompagnement
| Solution | Support en français | Horaires | CSM dédié |
|---|---|---|---|
| KnowBe4 | Limité (anglais dominant) | US business hours | Enterprise uniquement |
| Riot | Oui | 24/7 inclus | À partir du plan payant |
| SoSafe | Oui (bureau Paris) | CET | Enterprise |
| Mailinblack | Oui (natif) | CET | Sur devis |
| NovaShield | Oui | CET | Inclus |
Pour une PME française sans RSSI, un support en français dans le fuseau CET est un facteur de différenciation concret.
RGPD et souveraineté des données : le vrai enjeu pour 2026
L'état du droit
Le Data Privacy Framework (DPF), adopté le 10 juillet 2023, autorise actuellement les transferts de données vers les entreprises américaines certifiées. Le 3 septembre 2025, le Tribunal de l'UE a rejeté le recours contre la décision d'adéquation. Le DPF est donc juridiquement valide — mais le tribunal a explicitement limité son analyse aux conditions du 10 juillet 2023.
Le PCLOB : le pilier fragilisé
Le 27 janvier 2025, le président Trump a révoqué tous les membres démocrates du PCLOB, ne laissant qu'un seul membre républicain, en dessous du quorum nécessaire. Le PCLOB était un pilier central de la décision d'adéquation de la Commission européenne.
Le 21 mai 2025, un tribunal fédéral a jugé ces révocations illégales et ordonné la réintégration des membres. Le gouvernement a fait appel. L'affaire attend la décision de la Cour Suprême.
Cloud Act et FISA : la menace nommée
L'ANSSI et la CNIL identifient explicitement le Cloud Act (2018) et le FISA comme des menaces pour les données hébergées par des entreprises américaines, y compris lorsque les données sont stockées sur le territoire européen. Microsoft France l'a reconnu devant le Sénat français : l'entreprise ne peut pas s'opposer à une injonction américaine ciblant des données hébergées en France.
L'impact concret pour votre choix de plateforme
Choisir KnowBe4 est juridiquement possible en 2026. Mais c'est un choix qui impose une charge de conformité supplémentaire et qui expose l'organisation à un risque de rupture réglementaire si le DPF est invalidé.
La qualité du français : pourquoi ça change tout
Le problème des traductions automatiques
Un template KnowBe4 conçu pour le marché américain et traduit en français donnera quelque chose de grammaticalement correct, mais aucun Français ne reçoit ce type d'email de Chronopost ou Colissimo. Les collaborateurs repèrent l'exercice en quelques secondes. Et une simulation repérée est une simulation qui ne mesure rien d'utile.
Les erreurs les plus courantes dans les templates traduits :
- Le vouvoiement incohérent. Les emails administratifs français utilisent systématiquement le vouvoiement. Les templates traduits basculent parfois vers le tutoiement ou vers des formulations neutres.
- Les marques et institutions américaines. Un template imitant une banque américaine n'a aucune crédibilité auprès d'un salarié français. Les scénarios crédibles impliquent Ameli, les impôts, La Poste, EDF, la CAF, France Travail.
- Les mentions légales et le formatage. Les emails professionnels français incluent des mentions légales spécifiques (CNIL, RGPD, adresse du siège social) que les templates traduits omettent souvent.
Les données qui confirment l'importance du contenu natif
Le taux de clic sur les simulations de phishing augmente de 23 à 35 % lorsque les templates sont rédigés dans la langue maternelle de la cible (SANS Institute 2025), par rapport aux templates traduits. Un email natif passe sous le radar cognitif là où un email traduit active la vigilance. Pour une PME française, des simulations en français traduit sous-évaluent la vulnérabilité réelle de vos équipes.
Pricing : le coût total de possession
KnowBe4 : anatomie du pricing
| Niveau | Prix/siège/mois | Ce qui est inclus | Ce qui manque |
|---|---|---|---|
| Silver | 1,90 $ | Formation Level I, 35 posters | Micro-learning, SmartRisk, SIEM, AIDA |
| Gold | 2,23 $ | Level I + micro-learning 5 min | SmartRisk, SIEM, AIDA |
| Platinum | 2,60 $ | Level II + SmartRisk + SIEM | AIDA, bibliothèque complète |
| Diamond | 3,25 $ | Bibliothèque complète + AIDA | — |
Add-ons payants : PhishER (0,50 à 1,50 $/utilisateur/mois), SecurityCoach (0,17 à 0,50 $/utilisateur/mois). Engagements : 12 mois minimum, facturation annuelle anticipée, augmentations documentées de 20 à 40 % au renouvellement.
Tableau récapitulatif du coût total de possession (50 utilisateurs, 3 ans)
| Solution | Année 1 | Année 2 | Année 3 | Total 3 ans (estimé) |
|---|---|---|---|---|
| KnowBe4 Diamond all-in | ~2 510 euros | ~2 760 euros | ~3 040 euros | ~8 310 euros |
| KnowBe4 Silver | ~1 050 euros | ~1 155 euros | ~1 270 euros | ~3 475 euros |
| Riot | ~3 810 euros | ~3 810 euros | ~3 810 euros | ~11 430 euros |
| Mailinblack (bundle) | ~2 560 euros | ~2 560 euros | ~2 560 euros | ~7 680 euros |
| Guardey Advanced | ~1 840 euros | ~1 840 euros | ~1 840 euros | ~5 520 euros |
| NovaShield Pro (51-150) | 708 euros | 708 euros | 708 euros | 2 124 euros |
Les estimations d'augmentation au renouvellement KnowBe4 sont conservatrices (10 %/an contre 20-40 % documentés). NovaShield présente le coût total de possession le plus prévisible grâce à un pricing forfaitaire par tranche.
Retours d'expérience : ce que disent les utilisateurs
KnowBe4 sur G2 : 4,6/5, les détails comptent
Les 2 992 avis G2 penchent massivement du côté positif. Points fréquemment salués : la profondeur de la formation automatisée (144 mentions), l'interface conviviale (139 mentions). Critiques récurrentes : contenu répétitif et daté (33 mentions), personnalisation limitée (31 mentions), problèmes d'intégration avec Microsoft (37 mentions).
Le paradoxe Trustpilot : 1,8/5
L'écart entre G2 (4,6/5, avis d'admins IT) et Trustpilot (1,8/5, avis d'employés) révèle un produit qui satisfait les acheteurs mais frustre les utilisateurs finaux. Des formations qualifiées de "pires que terribles", des collaborateurs qui obtiennent 90 à 100 % aux évaluations sans avoir visionné les vidéos. Si les tests peuvent être réussis sans regarder le contenu, c'est que les questions sont trop prévisibles et que la formation perd sa fonction pédagogique.
Riot sur G2 : 4,7/5, la simplicité plébiscitée
Les 135 avis G2 de Riot mettent en avant la facilité d'utilisation (classé numéro 1 "Easiest To Use"), la qualité du support (9,5/10). Les critiques portent sur le renouvellement limité des scénarios après 12 mois.
Pour qui KnowBe4 reste le meilleur choix ?
- Vous êtes une entreprise multinationale avec des bureaux dans 15+ pays. La couverture en 35 langues et les 25 000 templates sont des avantages que les concurrents français ne peuvent pas égaler.
- Vous avez une équipe SOC structurée qui a besoin de PhishER. Pour le triage d'incidents à grande échelle, PhishER reste un produit solide.
- Vous êtes déjà client KnowBe4 et la migration coûte plus cher que le renouvellement. L'effet de lock-in est réel.
- Vous opérez dans un secteur réglementé aux États-Unis. Si votre entreprise a des obligations FedRAMP (KnowBe4 a obtenu le FedRAMP Moderate ATO en novembre 2023), aucun concurrent européen ne l'a.
Pour qui une solution française est-elle préférable ?
- Vous êtes une PME de 10 à 250 salariés sans RSSI dédié. La complexité de KnowBe4 est dimensionnée pour des équipes IT structurées.
- La conformité RGPD est une priorité. Héberger les données de simulation en France élimine la nécessité de conduire une AITD et de monitorer les sous-traitants US.
- Vos collaborateurs travaillent principalement en français. Des simulations natives testent la vigilance réelle de vos équipes.
- Vous êtes fournisseur d'administrations publiques ou d'OIV. La doctrine Cloud au Centre et les exigences SecNumCloud s'appliquent par ruissellement contractuel.
- Vous souhaitez une tarification prévisible sans surprises au renouvellement.
NovaShield combine simulation localisée pour le contexte français, formation post-clic sans punition et reporting de conformité NIS2 en un clic, avec un hébergement en France. Lancez votre essai gratuit.
Questions fréquentes
KnowBe4 est-il conforme au RGPD pour une entreprise française ?
KnowBe4 héberge les données de ses clients européens sur AWS Dublin et AWS Frankfurt, ce qui est conforme au RGPD. L'entreprise propose un DPA. C'est juridiquement conforme en 2026. Le point d'attention : en tant qu'entreprise américaine, KnowBe4 est soumise au Cloud Act et au FISA. Si le DPF est invalidé, les organisations utilisant KnowBe4 devront réévaluer immédiatement la base légale de leurs transferts.
Quel est le vrai prix de KnowBe4 pour 50 utilisateurs ?
Le prix d'entrée est de 1 140 $/an (Silver). Mais au niveau Silver, vous n'avez pas accès au micro-learning, au SmartRisk, à l'intégration SIEM ni à AIDA. Pour une version comparable aux offres all-inclusive des concurrents, comptez le Diamond + PhishER + SecurityCoach, soit environ 2 730 $/an (~2 510 euros). Sur 3 ans avec augmentations au renouvellement, le coût peut dépasser 8 000 euros.
Peut-on migrer de KnowBe4 vers une solution française ?
Techniquement, oui. Les données de campagnes sont exportables depuis KnowBe4. La migration est plus facile en début de cycle contractuel. Exportez vos données avant la fin du contrat, négociez un chevauchement de 1 à 2 mois, et profitez de la migration pour repartir avec une baseline fraîche.
Riot ou NovaShield : comment choisir entre les deux solutions françaises ?
Riot (6,89 $/utilisateur/mois) offre un périmètre large avec monitoring de fuites de données et hotline cybersécurité, mais pas de détection de phishing réel. NovaShield vise une approche plus ciblée : simulation localisée sur le contexte français, formation post-clic sans punition, reporting NIS2 en un clic et hébergement France, avec un tarif forfaitaire par tranche (gratuit ≤ 50, 59 €/mois pour 51-150 collaborateurs).
Les PME ont-elles vraiment besoin de 25 000 templates de phishing ?
Non. Une PME de 50 personnes qui lance une campagne par mois utilisera environ 12 templates par an. La profondeur du catalogue KnowBe4 est un argument pour les multinationales, pas pour une PME qui a besoin de 10 à 15 scénarios crédibles en français adaptés à son contexte métier.
NIS2 impose-t-elle l'hébergement des données en Europe ?
La directive NIS2 n'impose pas explicitement la localisation des données en Europe. En revanche, l'article 21 (sécurité de la chaîne d'approvisionnement) exige que les entités couvertes évaluent où leurs prestataires tiers traitent les données. Si l'hébergement est hors EEE, l'organisation doit démontrer des protections équivalentes — une charge de conformité significativement plus lourde.
Le facteur NIS2 : 15 000 entités françaises concernées
La transposition de NIS2 en droit français a été adoptée au Sénat en première lecture le 12 mars 2025. La promulgation est attendue début 2026, avec des décrets techniques de l'ANSSI prévus pour le deuxième trimestre.
Le périmètre passe d'environ 500 opérateurs d'importance vitale à 15 000 entités essentielles et importantes, incluant environ 1 500 collectivités territoriales. Pour les PME concernées, NIS2 impose des mesures de sensibilisation et de formation du personnel. Les auditeurs demanderont la preuve que des simulations sont conduites régulièrement et que les résultats s'améliorent.
Les sanctions sont dissuasives : jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les entités essentielles, 7 millions ou 1,4 % pour les entités importantes.
Un cadre de décision, pas un verdict
Si votre priorité est la profondeur du catalogue et l'automatisation IA, KnowBe4 Diamond est objectivement en avance — à condition d'en accepter le prix, la complexité et les implications RGPD.
Si votre priorité est la simplicité de déploiement, la qualité du français et la prévisibilité budgétaire, les solutions françaises sont mieux calibrées pour votre contexte.
Si votre priorité est la souveraineté des données, une solution hébergée en France élimine une catégorie entière de risques juridiques.
Si votre priorité est le rapport qualité-prix pour une PME de moins de 100 salariés, comparez le coût total de possession sur 3 ans, pas le prix d'entrée.
À propos de l'auteur
Kaci est fondateur de NovaShield, diplômé d'un Master en Cybersécurité & Cloud à l'IPSSI. NovaShield est prestataire référencé sur la plateforme Cybermalveillance.gouv.fr.
