Guide

    BEC (Business Email Compromise) : comment protéger son cabinet en 2026

    2026-06-15 6 min
    STEGA TRUST · BECÉTAPE 1: L'EMAIL ARRIVE
    Jean Martin - Cabinet Lefebvre
    jean.martin@cabinet-Iefebvre.fr
    Changement de RIB - urgent avant vendredi

    Bonjour, suite à notre migration bancaire, merci de mettre à jour l'IBAN pour le prochain virement...

    STEGA TRUST · BECÉTAPE 2: LE VIREMENT EST INITIÉ
    Montant
    €45 000
    Jean Martin
    Changement de RIB...
    IBAN bénéficiaire
    FR76 9999 2222 3333 4444
    En cours de traitement
    STEGA TRUST · BECÉTAPE 3: TROP TARD
    Montant
    €45 000
    FR76 9999 2222 3333 4444
    FONDS TRANSFÉRÉS
    La majorité des sinistres de cyberassurance en 2024 provenaient de fraude BEC ou de détournement de virement.Source : Coalition 2025
    STEGA TRUST · BECÉTAPE 4: AVEC STEGA TRUST
    Jean Martin - Cabinet Lefebvre
    jean.martin@cabinet-Iefebvre.fr
    Aucune certification trouvée pour cette adresse
    Un email certifié ressemble à
    Jean Martin - Cabinet Lefebvre
    Identité certifiée STEGA TRUST
    L'étape 1 aurait suffi.

    En 2024, le FBI a recensé 2,77 milliards de dollars de pertes liées au BEC dans le monde. En France, Cybermalveillance.gouv.fr estime que les fraudes par usurpation d'identité email représentent des dizaines de millions d'euros de préjudice annuel pour les professionnels. Et pourtant, la plupart des cabinets d'avocats, d'experts-comptables et de notaires pensent encore être protégés par leurs filtres anti-spam.

    Ils ne le sont pas. Voici pourquoi et ce qui existe aujourd'hui pour y remédier.

    Qu'est-ce que le BEC exactement ?

    Le Business Email Compromise (BEC), ou compromission des emails professionnels, est une fraude dans laquelle un attaquant usurpe l'identité d'un expéditeur légitime pour tromper un destinataire et lui faire effectuer une action : virement bancaire, transmission de données confidentielles, modification de coordonnées bancaires (faux RIB).

    Ce qui distingue le BEC des attaques de phishing classiques, c'est sa précision. L'attaquant ne cible pas n'importe qui avec un email générique. Il cible une personne précise, au bon moment, avec le bon contexte. Il connaît votre nom, votre poste, celui de vos interlocuteurs. Il sait que vous attendez une facture de ce fournisseur. Il sait que votre directeur financier est en déplacement.

    Le résultat : un email qui ne ressemble pas du tout à un email suspect. Pas de fautes d'orthographe. Pas d'expéditeur bizarre. Un message qui paraît venir exactement de la personne attendue.

    Pourquoi les cabinets sont particulièrement exposés

    Les professions réglementées – avocats, experts-comptables, notaires – concentrent trois facteurs qui font d'elles des cibles de choix pour le BEC.

    Premièrement, le volume d'emails sensibles. Un cabinet envoie quotidiennement des instructions de virement, des RIB, des actes, des données confidentielles. Chaque email est une opportunité pour un attaquant d'intercepter ou d'usurper.

    Deuxièmement, la relation de confiance. Les clients d'un cabinet font confiance à leur avocat ou leur comptable. Quand un email semble venir du cabinet, le client obéit, sans vérifier. Cette confiance est précisément ce que le BEC exploite.

    Troisièmement, la responsabilité juridique. Un cabinet dont l'identité est usurpée peut se retrouver impliqué dans un litige même s'il n'a rien fait de mal. La jurisprudence récente rappelle plus largement que la question de la preuve et de la vigilance devient centrale dans les litiges de fraude au virement.

    Les trois scénarios BEC les plus fréquents dans les cabinets

    1. Le faux RIB

    L'attaquant intercepte ou surveille les communications entre un cabinet et son client. Au moment d'un paiement important, il envoie un email semblant provenir du cabinet avec un RIB modifié. Le client vire les fonds sur le compte du fraudeur. Le cabinet découvre la fraude en réclamant son paiement.

    Ce scénario est le plus documenté en France. Les transactions immobilières, les honoraires importants et les remboursements de trop-perçus sont les cibles privilégiées.

    2. L'usurpation du dirigeant (fraude au président)

    Un email semblant provenir du gérant ou de l'associé principal demande un virement urgent et confidentiel à un collaborateur ou à un client. L'urgence et la confidentialité sont conçues pour contourner les procédures habituelles de vérification.

    3. Le compte compromis

    C'est le scénario le plus difficile à détecter. L'attaquant a réellement accès à la boîte email du cabinet, via un mot de passe volé, un cookie de session intercepté, ou un contournement du MFA (authentification à deux facteurs). Il envoie des emails depuis la vraie adresse, avec le vrai historique de conversation. Aucun filtre ne voit quoi que ce soit d'anormal.

    Ce que les solutions classiques ne couvrent pas

    La plupart des cabinets disposent d'un ou plusieurs de ces dispositifs :

    • SPF, DKIM, DMARC : ces protocoles vérifient que l'email provient du bon serveur d'envoi et du bon domaine. Ils sont indispensables. Mais ils ne vérifient pas l'identité de la personne qui a appuyé sur « envoyer ». Si le compte est compromis, l'email part du bon serveur, avec le bon domaine. SPF, DKIM et DMARC passent au vert. L'attaque n'est pas détectée.
    • Anti-spam et filtres entrants : ces solutions analysent les emails que vous recevez pour détecter les menaces. Elles sont utiles contre le phishing entrant. Mais elles ne certifient pas les emails que vous envoyez. Elles ne prouvent pas que c'est bien vous qui avez envoyé un message donné.
    • La formation des collaborateurs : une étude de l'ETH Zurich (Lain, 2023) menée sur 14 733 employés pendant 15 mois a montré que les employés formés à la détection du phishing n'étaient pas significativement plus résistants aux attaques sophistiquées. La vigilance humaine s'érode. La pression temporelle, la fatigue, le contexte font que personne ne peut maintenir un niveau d'attention maximal sur chaque email reçu.
    Le vrai angle mort : aucune de ces solutions ne produit de preuve technique vérifiable que vous avez bien envoyé un email donné, ni qu'un email en circulation ne vient pas de vous.

    Ce que la réglementation exige et ce qui arrive

    La directive NIS2, dont la transposition française est attendue à l'été 2026, impose des obligations de sécurité des communications pour les entités essentielles et importantes. Les professions réglementées sont concernées.

    Le règlement eIDAS 2.0, entré en vigueur en 2024, renforce la valeur juridique des preuves numériques qualifiées en Europe. Un horodatage qualifié RFC 3161 produit par un prestataire de services de confiance qualifié (QTSP) peut constituer un élément de preuve technique reconnu par les juridictions européennes.

    En d'autres termes : la réglementation va dans le sens d'une exigence croissante de traçabilité et de preuve dans les communications professionnelles. Les cabinets qui anticipent aujourd'hui auront un avantage, à la fois en termes de protection et de crédibilité.

    Ce qui existe aujourd'hui pour y remédier

    La vérification par canal différent

    La recommandation la plus efficace à court terme reste simple : pour tout ordre de virement, modification de RIB ou instruction sensible reçue par email, vérifiez par téléphone en rappelant sur un numéro connu, jamais celui indiqué dans l'email. C'est ce que la CARPA impose systématiquement aux avocats dans les transactions immobilières.

    Limite : cette procédure suppose qu'on ait un doute. Les meilleurs scénarios BEC sont précisément ceux qui n'en déclenchent aucun.

    La certification cryptographique de l'expéditeur

    C'est la réponse structurelle au problème. Elle consiste à apposer sur chaque email sortant une signature cryptographique liée à l'identité de l'expéditeur, pas seulement à son domaine. Couplée à un horodatage qualifié eIDAS, cette signature constitue une preuve technique vérifiable : l'email a bien été envoyé par cette personne, à ce moment précis, avec ce contenu.

    Si quelqu'un usurpe votre identité, les emails frauduleux n'ont pas de signature valide. Le destinataire peut le vérifier. Et en cas de litige, vous pouvez prouver que vous n'avez pas envoyé le faux email.

    C'est précisément ce que STEGA TRUST construit : une certification cryptographique des emails professionnels, intégrée directement dans Outlook, avec vérification publique accessible à tout destinataire sur verify.stegatrust.com.

    Ce que vous pouvez faire dès aujourd'hui

    1. Vérifiez votre configuration DNS. Assurez-vous que SPF, DKIM et DMARC sont configurés et que DMARC est en mode « reject », pas « none ». C'est la base. Si votre prestataire IT n'a pas encore fait cette vérification, demandez-la cette semaine.
    2. Formalisez une procédure de rappel systématique. Pour tout RIB ou instruction de virement reçu par email, rappeler sur un numéro connu avant d'agir. Pas sur le numéro de l'email. Cette procédure doit être écrite, communiquée à tous les collaborateurs, et appliquée sans exception, même quand l'email semble venir d'un interlocuteur de confiance.
    3. Sensibilisez vos clients. Dites-leur explicitement que votre cabinet ne demandera jamais une modification de RIB par email uniquement. Donnez-leur un numéro de référence à appeler en cas de doute. Ce message simple peut éviter une fraude.
    4. Anticipez la certification. La question n'est plus de savoir si la certification cryptographique des emails deviendra un standard professionnel, c'est de savoir quand. NIS2, eIDAS 2.0 et la pression des assureurs cyber vont dans cette direction. Les cabinets qui l'adoptent tôt en font un argument de différenciation auprès de leurs clients.

    En résumé

    Le BEC n'est pas un problème technique réservé aux grandes entreprises. C'est une menace concrète pour tout cabinet qui envoie des emails engageant des responsabilités financières ou juridiques. Les solutions classiques – anti-spam, SPF/DKIM, formation – ne suffisent pas face aux attaques sophistiquées.

    La réponse structurelle est la certification de l'expéditeur : prouver que chaque email vient vraiment de vous, pas d'un imposteur. C'est ce qui manque aujourd'hui. Et c'est ce qui arrive.

    Vous voulez voir comment STEGA TRUST répond à ce problème ?

    Une démo et vous voyez la signature apparaître dans Outlook.

    Demander une démo
    Articles similaires