Prospection commerciale · Cybersécurité

Vendre de la cybersécurité au téléphone, sans faire peur pour vendre

La peur ne vend plus : vos prospects l'ont entendue cent fois et ils ont appris à raccrocher. Ce qui ouvre une conversation, c'est un fait précis sur leur situation, et quelqu'un en face qui sait de quoi il parle.

Pourquoi moi

Cinq ans chez Orange Cyberdéfense

À qui je parle

Le responsable de la sécurité des systèmes d'information

Il connaît les risques et les priorise déjà. Il n'a pas besoin qu'on lui fasse peur, il a besoin d'un budget et d'arguments pour l'obtenir.

Le directeur des systèmes d'information

Sur les structures sans RSSI dédié, c'est lui qui porte le sujet, souvent en plus du reste. Son problème est le temps, pas la conviction.

Le dirigeant

En PME, c'est lui qui décide. Il parle risque d'activité et obligation client, pas vecteur d'attaque.

Les objections

Ce que j'entends, et ce que je réponds

Un commercial généraliste récite un script et passe la main dès que ça devient technique. Voici les objections réelles de votre métier, et comment je les traite sans vous déranger.

« La sécurité, c'est déjà budgété pour cette année. »

C'est l'objection la plus fréquente et la plus facile à traiter honnêtement : elle ne dit pas non, elle dit pas maintenant.

« On n'a pas eu d'incident, ce n'est pas la priorité. »

Répondre par la peur, c'est perdre.

« On a déjà un prestataire pour ça. »

Très souvent sur un périmètre partiel.

« On est trop petits pour intéresser un attaquant. »

Une croyance encore répandue, et elle tombe quand on explique que l'essentiel des attaques ne visent personne en particulier.

« Envoyez-moi une documentation. »

C'est une fin de non-recevoir polie neuf fois sur dix.

Le ciblage

Les signaux que je vais chercher

Avant de composer un numéro, la donnée dit déjà beaucoup. Voilà ce que j'utilise pour ne pas appeler au hasard.

Une entreprise soumise à NIS 2, ou fournisseur d'une entreprise qui l'est

Un recrutement ouvert sur un poste de sécurité : le sujet est devenu structurel

Un incident public ou une fuite de données rendue publique dans le secteur

Une certification en cours ou à renouveler, ISO 27001, HDS, SecNumCloud

Une croissance externe : une acquisition crée un parc hétérogène à sécuriser

Des services exposés visibles depuis l'extérieur qui ne devraient pas l'être

Pourquoi la peur ne vend plus

Pendant des années, la prospection en cybersécurité s'est appuyée sur le risque : les chiffres d'attaques, le coût moyen d'une rançon, la probabilité de fermeture après un incident. Ça a fonctionné, puis ça a saturé. Un dirigeant qui reçoit trois appels par mois sur le même registre développe une immunité.

Ce qui reste efficace, c'est la contrainte externe. Un client qui envoie un questionnaire de sécurité, un assureur qui pose des conditions, une obligation réglementaire qui descend la chaîne de sous-traitance : ce sont des faits datés, avec une échéance, et une échéance crée un budget.

NIS 2 : ce que ça change vraiment

La directive élargit considérablement le nombre d'entités concernées et, surtout, elle responsabilise les entités essentielles et importantes sur leur chaîne d'approvisionnement. C'est ce dernier point qui est commercialement décisif : une entreprise non directement concernée peut se retrouver à devoir prouver son niveau de sécurité parce que son client, lui, l'est.

Au téléphone, ça donne une question simple et non anxiogène : est-ce que vos clients ont commencé à vous envoyer des questionnaires de sécurité ? La réponse qualifie en dix secondes.

À quoi ressemble une ouverture qui passe

Ce qui ne marche pas

  • Ouvrir sur un incident récent chez un concurrent du prospect : ça se sent, et ça braque.
  • Employer un vocabulaire technique pour impressionner. Un vrai responsable de sécurité le repère et le sanctionne.
  • Promettre la conformité. On accompagne vers la conformité, on ne la vend pas en boîte.
  • Appeler des structures de moins de vingt personnes sans obligation externe : le sujet existe, le budget non.

Ce que le sprint produit

Des rendez-vous avec des interlocuteurs qui ont un sujet identifié et une raison de bouger, pas des curieux. Et une cartographie de ce qui déclenche réellement les budgets dans votre cible : c'est cette information-là qui sert au sprint suivant.

L'offre

Le sprint, appliqué à la cybersécurité

Les conditions

  • SalesOn Engine : prospection multicanale, email, LinkedIn et téléphone. Vous n'achetez ni du temps ni un volume d'appels : trois rendez-vous honorés et seize points de qualification sont garantis chaque mois. Engagement de trois mois puis préavis d'un mois, setup de 400 € HT, sourcing compris.
  • SalesOn Engine : chaque rendez-vous honoré vaut 2, 4 ou 6 points selon sa qualification. Le taux d'atteinte retient le plus faible des deux, rendez-vous sur trois ou points sur seize ; sous l'objectif, la mensualité est remboursée selon une courbe dégressive, en entier pour un mois sans rendez-vous.
  • SalesOn Engine : un mois sous l'objectif se rattrape avec les points obtenus au-delà de l'objectif les mois suivants ; le solde est arrêté à la fin du contrat et réglé sous trente jours.
  • SalesOn Engine, option Performance : l'objectif du mois atteint, 200, 300 ou 400 € HT par rendez-vous supplémentaire de 2, 4 ou 6 points. Sans l'option, les points en plus sont reportés sur le mois suivant.
  • SalesOn Days et Days Performance : sourcing des numéros facturé en supplément, 100 € HT les 200 numéros de mobile, 60 € HT les 100.
  • Les leads générés vous appartiennent, pendant et après la prestation.
  • Aucun engagement au-delà de ce qui est souscrit.
  • Rendez-vous honoré : effectivement tenu, avec un prospect conforme à la cible convenue par écrit.

Voir le détail de l'offre

Questions

Ce qu'on me demande

Vous connaissez vraiment le secteur ?

Cinq ans chez Orange Cyberdéfense. Je distingue un SOC d'un centre de supervision réseau, un test d'intrusion d'un scan de vulnérabilités, et je sais ce que recouvre concrètement un audit de conformité. C'est ce qui permet de tenir une conversation avec un responsable de la sécurité au-delà de la première question.

Quel produit d'appel recommandez-vous ?

Celui dont le résultat est visible et rapide. Une campagne de faux hameçonnage ou une reconnaissance du périmètre exposé donnent au prospect quelque chose à regarder, pas seulement quelque chose à croire. Le reste de l'offre s'ouvre ensuite.

Est-ce qu'on peut prospecter le secteur public ?

Oui, mais avec des attentes réalistes : les cycles sont longs, les procédures d'achat contraignantes, et un sprint sert surtout à identifier les bons interlocuteurs et le calendrier budgétaire. Ce n'est pas le terrain où l'on décroche vite.

Comment évitez-vous de vendre de la peur ?

En ouvrant sur une contrainte externe plutôt que sur un risque abstrait. Un questionnaire client, une exigence d'assureur, une échéance réglementaire : ce sont des faits vérifiables avec une date, et c'est ce qui débloque un budget.

Parler de votre prospection

Décrivez votre cible et votre offre. Je vous réponds sous un jour ouvré.