Votre messagerie professionnelle est la cible la plus fréquente des attaques cyber sur les commerces et TPE. Ce n’est pas une coïncidence : la messagerie est aussi la porte d’entrée de la grande majorité des opérations financières, des accès à d’autres services, et des échanges confidentiels. Qui contrôle votre email contrôle potentiellement votre business. Ce guide vous donne les étapes concrètes pour sécuriser votre messagerie professionnelle.
Pourquoi la messagerie est si critique
Pensez à tout ce qui passe par votre messagerie professionnelle : les factures de vos fournisseurs, les confirmations de paiement, les accès à votre banque en ligne (qui envoient des codes par email), les accès à votre logiciel de caisse (reset de mot de passe par email), vos échanges avec votre comptable. Ajoutez à cela que la plupart des services online proposent un “j’ai oublié mon mot de passe” qui envoie un lien de réinitialisation par email. Votre messagerie est la clé universelle de votre présence digitale.
Un attaquant qui accède à votre messagerie peut :
- Réinitialiser les mots de passe de tous vos autres services
- Intercepter des échanges financiers et modifier des coordonnées bancaires
- Envoyer de faux emails depuis votre adresse à vos clients et fournisseurs
- Installer des règles de transfert pour surveiller silencieusement vos échanges futurs
- Récupérer des informations confidentielles sur vos clients, vos prix, vos fournisseurs
L’authentification à deux facteurs (2FA) : mesure n°1
L’authentification à deux facteurs (2FA) ajoute une vérification supplémentaire en plus du mot de passe lors de la connexion. Même si quelqu’un obtient votre mot de passe — via une fuite de données d’un autre service où vous l’aviez réutilisé, ou via une tentative de phishing — il ne peut pas accéder à votre messagerie sans le deuxième facteur.
Comment activer la 2FA sur les messageries courantes
Gmail / Google Workspace : Allez dans votre compte Google > Sécurité > Validation en deux étapes. Activez-la et choisissez une application d’authentification (Google Authenticator, Authy) plutôt que les SMS quand c’est possible — les SMS peuvent être interceptés.
Microsoft 365 / Outlook : Allez dans account.microsoft.com > Sécurité > Options de sécurité avancées > Vérification en deux étapes. Ou demandez à votre administrateur Microsoft 365 de l’activer pour tous les comptes.
OVH / messagerie hébergée : vérifiez dans votre espace client OVH ou l’interface webmail les options de sécurité. La 2FA n’est pas disponible sur tous les hébergeurs — c’est un critère à considérer si vous choisissez une solution de messagerie.
Un mot de passe fort et unique
Votre mot de passe de messagerie doit être différent de tous vos autres mots de passe. Si votre mot de passe est le même sur votre messagerie et sur un forum de bricolage qui a subi une fuite il y a deux ans, votre messagerie est potentiellement compromise sans que vous le sachiez. Changez-le maintenant si ce n’est pas le cas.
Un bon mot de passe de messagerie : au moins 12 caractères, mélange de lettres majuscules et minuscules, chiffres et caractères spéciaux. Utilisez votre gestionnaire de mots de passe pour le générer et le stocker — vous n’avez pas besoin de le mémoriser.
Les règles de transfert automatique : vérifiez maintenant
Une technique courante après la compromission d’une messagerie : configurer une règle de transfert automatique qui envoie une copie de tous vos emails entrants vers une adresse externe. L’attaquant continue à voir vos emails même après que vous avez changé votre mot de passe.
Comment vérifier :
- Gmail : Paramètres > Voir tous les paramètres > onglet “Transfert et POP/IMAP” et onglet “Filtres et adresses bloquées”
- Outlook : Paramètres > Courrier > Transfert
Si vous voyez une règle de transfert que vous n’avez pas configurée vous-même, supprimez-la immédiatement et changez votre mot de passe.
Reconnaître les tentatives de phishing
La 2FA vous protège contre la connexion directe avec un mot de passe volé. Elle ne protège pas contre une tentative de phishing qui vous fait saisir vous-même vos identifiants sur un faux site. Les signaux d’alarme :
- Email qui crée une urgence (“votre compte sera suspendu dans 24h”)
- Adresse de l’expéditeur qui ressemble à une vraie adresse mais avec une légère différence (votre-banque.net au lieu de votre-banque.fr)
- Lien qui pointe vers une URL différente de celle affichée (survolez le lien pour voir la vraie destination)
- Demande de saisir votre mot de passe, votre code de carte bancaire, ou un code reçu par SMS
En cas de doute : allez directement sur le site concerné en tapant l’adresse dans votre navigateur, sans cliquer sur le lien de l’email.
La messagerie professionnelle vs. personnelle
N’utilisez pas votre messagerie personnelle (Gmail, Hotmail) pour les échanges professionnels importants, et particulièrement pas pour les flux financiers. Les raisons pratiques :
- Une messagerie professionnelle sur votre domaine (contact@votreboutique.fr) vous donne le contrôle — si un salarié part, vous pouvez accéder à son compte ou le fermer
- La messagerie personnelle mélange vie privée et professionnelle — les niveaux de sécurité appliqués sont souvent plus faibles
- En cas de litige avec un client ou un fournisseur, les échanges sur votre domaine professionnel sont plus solides juridiquement
Pour aller plus loin sur la protection globale de votre activité, consultez le Guide cyber pour commerçants.