Comment securiser les emails de votre entreprise contre le phishing en 7 etapes
Consultant securite email — WebGuard Agency
TL;DR
- 91% des cyberattaques commencent par un email de phishing. Ce guide vous montre comment proteger votre entreprise en 7 etapes concretes, de la configuration technique SPF/DKIM/DMARC a la sensibilisation des equipes.
- Budget moyen pour 100 utilisateurs : 10 000 a 30 000 EUR par an, a comparer au cout moyen d un incident BEC en France (180 000 EUR) ou au cout moyen global d une violation de donnees (4,2 M EUR).
- Les PME et ETI a Paris, Lyon, Bordeaux et Lille peuvent atteindre un taux de clic inferieur a 5% en 12 mois avec un programme de sensibilisation structure et des protections techniques adaptees.
Le phishing reste le vecteur d attaque numero un contre les entreprises francaises en 2026. Avec l emergence de l IA generative, les emails malveillants sont devenus quasi indiscernables des communications legitimes : plus de fautes d orthographe, contexte personnalise, usurpation d identite de collegues reels. Une PME a Lyon a perdu 420 000 euros en mars 2026 suite a un faux email de virement du directeur financier, genere par IA et envoye depuis un domaine lookalike. Ce guide en 7 etapes vous donne la methode complete pour proteger votre entreprise.
— Etape 1 : Configurer SPF (Sender Policy Framework)
SPF est la premiere couche de protection de votre domaine email. Ce protocole publie dans un enregistrement DNS TXT la liste des serveurs autorises a envoyer des emails en votre nom. Sans SPF, n importe qui peut envoyer un email semblant provenir de votre domaine @votreentreprise.fr.
Action concrete : Connectez-vous a la console d administration DNS de votre domaine (OVH, Gandi, Cloudflare). Ajoutez un enregistrement TXT a la racine de votre domaine avec la valeur : v=spf1 include:_spf.google.com include:spf.protection.outlook.com -all (adaptez les includes a vos serveurs email). Le -all final est critique : il indique de rejeter tout email provenant d un serveur non autorise. Beaucoup d entreprises a Paris et Lyon utilisent encore ~all (soft fail) qui ne bloque rien.
Piege courant : Ne depassez pas 10 lookups DNS dans votre enregistrement SPF. Chaque include: genere un ou plusieurs lookups. Au-dela de 10, SPF echoue silencieusement et votre protection tombe. Utilisez un outil comme MXToolbox ou dmarcian pour verifier votre nombre de lookups. Les entreprises utilisant Salesforce, HubSpot, Mailchimp et Microsoft 365 depassent souvent cette limite sans le savoir.
— Etape 2 : Deployer DKIM (DomainKeys Identified Mail)
DKIM ajoute une signature cryptographique a chaque email sortant de votre domaine. Le serveur recepteur verifie cette signature via une cle publique publiee dans votre DNS. Si la signature ne correspond pas, l email est considere comme falsifie.
Action concrete : Dans Microsoft 365, allez dans le centre d administration Exchange, Authentification email, DKIM. Activez DKIM pour votre domaine. Microsoft genere automatiquement les cles et vous donne deux enregistrements CNAME a ajouter dans votre DNS. Pour Google Workspace, allez dans Admin, Applications, Gmail, Authentifier les emails. Generez une cle DKIM 2048 bits et ajoutez l enregistrement TXT dans votre DNS. Pour une ETI a Bordeaux utilisant un serveur Exchange on-premise, la configuration DKIM passe par un agent tiers comme DKIM Signer.
Conseil avance : Utilisez des cles DKIM de 2048 bits minimum (et non 1024 bits, encore trop repandues). Planifiez une rotation de cles tous les 6 mois. Testez la validite de votre signature avec mail-tester.com ou l outil MXToolbox DKIM Lookup.
— Etape 3 : Appliquer DMARC en mode reject
DMARC est la couche qui orchestre SPF et DKIM. Il definit ce que le serveur recepteur doit faire lorsqu un email echoue aux verifications SPF et/ou DKIM : rien (none), quarantaine (quarantine), ou rejet (reject). Seul le mode reject offre une protection reelle.
Action concrete en 3 phases : Phase 1 (semaines 1-4) : Publiez v=DMARC1; p=none; rua=mailto:dmarc@votreentreprise.fr; pct=100. Le mode none ne bloque rien mais vous envoie des rapports sur tous les emails utilisant votre domaine. Phase 2 (semaines 5-8) : Analysez les rapports avec un outil comme dmarcian, Valimail ou Postmark. Identifiez les services legitimes qui envoient en votre nom (CRM, marketing, support) et ajoutez-les a votre SPF. Phase 3 (semaine 9+) : Passez en p=reject pour bloquer definitivement l usurpation de votre domaine.
Exemple reel : Une ETI industrielle a Lille a decouvert via ses rapports DMARC que 14 000 emails par mois etaient envoyes en usurpant son domaine, principalement vers ses fournisseurs en Asie. Apres passage en mode reject, ces emails ont ete bloques instantanement, eliminant un vecteur de fraude au president qui avait coute 95 000 euros six mois plus tot.
« Je vois encore des entreprises a Paris et Lyon qui ont configure DMARC en mode none depuis 2023 et ne l ont jamais passe en reject. C est comme installer une alarme et ne jamais l activer. Le mode none ne protege rien. Le passage de none a reject prend 8 semaines si on fait les choses bien, et c est la mesure de securite email la plus rentable qui existe : gratuite a deployer, et elle bloque instantanement 100% des usurpations directes de votre domaine. »
Markus Eriksson, Consultant securite email — WebGuard Agency
— Etape 4 : Deployer un filtrage email avance avec sandboxing
SPF, DKIM et DMARC protegent contre l usurpation de votre propre domaine. Mais ils ne protegent pas contre les emails de phishing envoyes depuis des domaines tiers (domaines lookalike, comptes Gmail compromis, domaines jetes). Pour cela, vous avez besoin d un filtrage email avance avec analyse comportementale et sandboxing.
Solutions recommandees pour les PME francaises : Proofpoint Essentials (a partir de 3,50 EUR/utilisateur/mois), Mimecast (a partir de 4 EUR/utilisateur/mois), Microsoft Defender for Office 365 Plan 2 (5,60 EUR/utilisateur/mois, inclus dans Microsoft 365 E5). Ces solutions analysent chaque email entrant avec de l IA, detonent les pieces jointes dans un sandbox isole, reecrivent les URLs pour les verifier au moment du clic, et detectent les anomalies comportementales (un fournisseur qui change soudainement de RIB, un collegue qui ecrit depuis un nouveau device).
Configuration critique : Activez le sandboxing des pieces jointes (analyse en 90 secondes maximum), la reecritire d URL (URL rewriting) pour verifier les liens au moment du clic et non a la reception, et les politiques anti-impersonation qui detectent les tentatives d usurpation de noms d employes internes. Pour une PME a Bordeaux de 80 salaries, le deploiement complet prend entre 2 et 5 jours ouvrables.
— Etape 5 : Imposer le MFA sur toutes les boites email
Meme avec un filtrage email parfait, un collaborateur peut se faire voler ses identifiants via un site de phishing ou une fuite de donnees externe. Sans MFA (authentification multi-facteurs), un attaquant qui dispose du mot de passe peut acceder directement a la boite email, lire les conversations, envoyer des emails en interne, et lancer une attaque BEC (Business Email Compromise) depuis un compte legitime.
Action concrete : Activez le MFA obligatoire sur toutes les boites email de l entreprise via Microsoft Entra ID (ex Azure AD) ou Google Workspace Admin. Privilegiez les cles de securite FIDO2 (YubiKey, Titan Security Key) ou les applications d authentification (Microsoft Authenticator, Google Authenticator) plutot que les SMS, vulnerables au SIM swapping. Pour les dirigeants et les equipes comptabilite, les cles FIDO2 sont incontournables car elles sont resistantes au phishing en temps reel.
Statistique cle : Microsoft rapporte que le MFA bloque 99,9% des attaques par compromission de compte. C est la mesure de securite avec le meilleur ratio cout-efficacite apres le DMARC en mode reject. Cout : entre 1 et 3 euros par utilisateur par mois pour la solution MFA, plus 25 a 50 euros par cle FIDO2 en achat unique.
— Etape 6 : Lancer un programme de sensibilisation anti-phishing
La technologie ne suffit pas. Les attaques de phishing les plus sophistiquees passent les filtres techniques dans 5 a 10% des cas. C est la derniere couche de defense, le collaborateur humain, qui doit identifier et signaler ces emails restants. Un programme de sensibilisation structure transforme vos employes de maillon faible en capteur de menaces.
Action concrete : Deployez un programme en 4 volets. (1) Formation initiale de 45 minutes pour tous les collaborateurs : anatomie d un email de phishing, exemples reels, reflexes a adopter. (2) Simulations mensuelles avec des scenarios progressifs : phishing generique, spear phishing, fraude au president, phishing genere par IA. (3) Micro-formations de 5 minutes envoyees immediatement apres un echec en simulation. (4) Bouton de signalement integre a Outlook ou Gmail pour que chaque collaborateur puisse remonter un email suspect en un clic.
Resultats observes : Sur nos clients PME a Paris, Lyon, Bordeaux et Lille, le taux de clic moyen passe de 22-25% lors de la premiere simulation a moins de 8% apres 6 mois et moins de 5% apres 12 mois. Les equipes comptabilite et direction necessitent une attention particuliere car leur taux de clic initial depasse souvent 30% en raison du volume de demandes financieres qu elles traitent quotidiennement. Une simulation dediee fraude au president est indispensable pour ces profils.
« La plus grande erreur que je vois chez les PME a Bordeaux et Lille, c est de lancer une campagne de simulation phishing unique et de considerer le sujet traite. La sensibilisation anti-phishing est un programme continu, pas un evenement. Les attaquants evoluent chaque mois avec de nouvelles techniques IA. Vos simulations doivent evoluer au meme rythme. Un programme de 12 mois avec simulations mensuelles coute entre 5 000 et 15 000 euros par an. C est le prix d un demi-laptop. »
Markus Eriksson, Consultant securite email — WebGuard Agency
— Etape 7 : Etablir un plan de reponse aux incidents email
Malgre toutes les protections, un incident email finira par se produire. Un collaborateur clique sur un lien, entre ses identifiants sur un faux site, ou ouvre une piece jointe malveillante. Ce qui fait la difference entre une alerte geree en 30 minutes et une crise de 3 semaines, c est votre plan de reponse aux incidents email.
Composantes du plan : (1) Detection : bouton de signalement dans le client email, alertes automatiques du filtrage avance, correlation SIEM. (2) Triage : en moins de 15 minutes, un analyste SOC evalue la gravite (email bloque avant ouverture, lien clique sans saisie d identifiants, identifiants compromis, piece jointe executee). (3) Confinement : desactivation du compte compromis, revocation des sessions actives, reset du mot de passe, verification des regles de transfert email. (4) Remediation : scan EDR du poste, analyse des logs d acces, verification des emails envoyes depuis le compte compromis. (5) Notification : ANSSI sous 24h si incident significatif (NIS2), CNIL sous 72h si donnees personnelles impactees, communication interne.
Exercice recommande : Testez votre plan de reponse avec un exercice tabletop tous les 6 mois. Scenario type : un email de spear phishing cible le DAF, il clique sur le lien et entre ses identifiants Microsoft 365. L attaquant accede a sa boite email, lit les conversations avec la banque, et envoie un faux ordre de virement de 280 000 euros depuis le compte du DAF. Chronometrez le temps entre la compromission et la detection, puis entre la detection et le confinement. Objectif : detection en moins de 15 minutes, confinement en moins de 1 heure.
Besoin d aide pour securiser vos emails ?
WebGuard Agency deploie la stack complete de securite email pour les PME et ETI francaises : audit SPF/DKIM/DMARC, deploiement filtrage avance, configuration MFA, programme de sensibilisation sur 12 mois avec simulations mensuelles. Premier audit email gratuit sous 48 heures.
Demander un audit email gratuit →— Comparatif des solutions de filtrage email pour PME francaises
| Solution | Prix / user / mois | Sandboxing | Anti-impersonation | URL rewriting | Ideal pour |
|---|---|---|---|---|---|
| Microsoft Defender O365 P2 | 5,60 EUR | Oui | Oui | Oui | PME Microsoft 365 |
| Proofpoint Essentials | 3,50 EUR | Oui | Oui | Oui | PME multi-plateforme |
| Mimecast | 4,00 EUR | Oui | Oui | Oui | ETI exigeantes |
| Barracuda Email Protection | 3,00 EUR | Oui | Basique | Oui | PME budget serre |
| Google Workspace (natif) | Inclus | Basique | Basique | Non | TPE Google |
— Ce que ca signifie pour vous
La securisation des emails de votre entreprise n est pas un projet ponctuel, c est un programme continu qui combine des couches techniques (SPF, DKIM, DMARC, filtrage avance, MFA) et des couches humaines (sensibilisation, plan de reponse). Chaque couche eliminee augmente exponentiellement votre surface d attaque.
Pour une PME de 100 salaries a Paris, Lyon, Bordeaux ou Lille, le budget annuel complet se situe entre 10 000 et 30 000 euros. C est l equivalent de 3 a 8 jours de chiffre d affaires pour une entreprise avec 5 millions de CA. A comparer au cout moyen d un incident BEC en France (180 000 euros) ou a une violation de donnees (4,2 millions d euros). Le retour sur investissement est immediat des la premiere attaque bloquee.
Si vous etes dans le perimetre NIS2, la securisation email n est pas optionnelle. Les auditeurs considerent SPF, DKIM et DMARC en mode reject comme un minimum attendu. Le MFA sur tous les comptes est une exigence implicite. Et le plan de reponse aux incidents avec notification ANSSI sous 24 heures est une obligation legale. Commencez par l etape 1 aujourd hui. En 8 semaines, vous pouvez avoir les 7 couches en place.
« En 2026, ne pas avoir DMARC en mode reject, c est comme laisser la porte de votre entreprise ouverte la nuit. Ne pas avoir de MFA sur les comptes email, c est comme scotcher le code d alarme sur la porte. Et ne pas former vos employes au phishing, c est comme donner les cles a n importe qui dans la rue. Chaque PME francaise qui deploie ces 7 etapes reduit son risque email de 95%. C est le meilleur investissement cybersecurite que vous ferez cette annee. »
Markus Eriksson, Consultant securite email — WebGuard Agency
— FAQ : Securiser les emails de votre entreprise
Combien coute la securisation des emails pour une PME francaise ?
Le budget varie selon la taille de l entreprise. Pour une PME de 50 a 200 salaries : SPF/DKIM/DMARC (gratuit a configurer), filtrage email avance type Proofpoint ou Mimecast (3 a 8 EUR par utilisateur par mois), MFA (1 a 3 EUR par utilisateur par mois avec Microsoft Entra ID ou Google Workspace), sensibilisation anti-phishing (5 000 a 15 000 EUR par an). Budget total annuel pour 100 utilisateurs : entre 10 000 et 30 000 EUR. A comparer au cout moyen d un incident BEC en France : 180 000 EUR.
SPF, DKIM et DMARC sont-ils obligatoires pour NIS2 ?
NIS2 n impose pas explicitement SPF, DKIM et DMARC mais elle exige des mesures techniques appropriees pour la securite des communications electroniques. Dans la pratique, les auditeurs NIS2 et l ANSSI considerent l implementation de SPF, DKIM et DMARC en mode reject comme un minimum attendu. Ne pas les avoir configure expose l entreprise a un constat de non-conformite lors d un audit. De plus, depuis 2024, Google et Microsoft rejettent les emails provenant de domaines sans SPF et DKIM valides.
Quel est le taux de clic moyen sur les simulations de phishing en France ?
Le taux de clic moyen lors des premieres simulations de phishing en entreprise en France est de 22 a 25%. Apres 6 mois de programme de sensibilisation avec simulations mensuelles, ce taux descend a 8 a 12%. Les entreprises les plus matures avec plus de 2 ans de programme continu atteignent un taux inferieur a 5%. Les equipes comptabilite et direction ont generalement les taux les plus eleves (30 a 35%) en raison du volume d emails financiers qu elles traitent quotidiennement.
Comment detecter un email de phishing genere par IA en 2026 ?
Les emails de phishing generes par IA sont de plus en plus difficiles a detecter visuellement car ils ne contiennent plus de fautes d orthographe et utilisent un contexte personnalise. Les indicateurs restent : l adresse d expediteur (verifier le domaine exact), les liens (survoler avant de cliquer), l urgence artificielle (demande de virement immediate, changement de RIB), et les demandes inhabituelles (un collegue qui demande des identifiants par email). La meilleure defense est technique : filtrage email avec analyse IA, sandboxing des pieces jointes, et verification DMARC stricte qui bloque l usurpation de domaine.
Protegez vos emails en 7 etapes avec WebGuard Agency
De la configuration SPF/DKIM/DMARC au programme de sensibilisation sur 12 mois, nous securisons la messagerie des PME et ETI francaises a Paris, Lyon, Bordeaux et Lille. Audit email gratuit, deploiement en 2 a 5 jours, simulations anti-phishing mensuelles, SOC 24/7 pour la detection d incidents.
Securiser mes emails maintenant →