L'email, en 2026, est devenu un canal paradoxal. Plus utilisé que jamais par les entreprises de confiance, et pourtant techniquement le plus vulnérable. Pendant que les messageries instantanées intègrent de la signature, du chiffrement de bout en bout et des indicateurs d'authenticité, l'email reste un protocole conçu en 1982 pour s'envoyer entre chercheurs qui se faisaient mutuellement confiance.
Cette dette technique, longtemps tolérée, est en train d'exploser. Trois facteurs convergent et changent la nature même du risque.
1. La compromission de boîte mail est devenue routinière
Le CERT-FR publie des fiches réflexes dédiées à la compromission de comptes de messagerie professionnels – signe que ce type d'incident, autrefois marginal, est aujourd'hui suffisamment fréquent pour justifier une procédure standardisée. Les attaquants n'ont plus besoin de pirater un serveur : il leur suffit d'un mot de passe réutilisé entre un service grand public compromis et la messagerie professionnelle.
Une fois dans la boîte, l'attaquant ne fait souvent rien pendant plusieurs semaines. Il lit. Il observe les dossiers en cours, les habitudes de signature, les fournisseurs récurrents, les montants typiques. Puis il agit, depuis la vraie adresse, dans une vraie conversation, avec le bon ton.
À ce stade, aucun filtre anti-spam, aucune règle DMARC, aucune sensibilisation des collaborateurs ne déclenche d'alerte. Tout est techniquement légitime.
- Semaine 1Lecture silencieuse
L'attaquant lit, n'écrit pas.
- Semaine 2Observation des dossiers
Il cartographie clients, montants, calendrier.
- Semaine 3Passage à l'action
Email parfait, depuis la vraie adresse.
2. Les fuites massives ont mis le contexte sur étagère
Quinze ans de fuites publiques, des bases LinkedIn aux collections combo de mots de passe, ont rendu le contexte personnel d'une cible accessible en quelques clics : poste exact, hiérarchie, partenaires habituels, parfois échanges anciens. Le phishing personnalisé n'est plus le privilège d'attaquants étatiques. C'est devenu le standard.
Un attaquant peut écrire à un comptable en mentionnant le nom du DAF, le cabinet d'audit, le mois de clôture en cours, et signer du nom d'un fournisseur réel avec l'IBAN modifié. Aucun de ces éléments n'est inventé : tout vient d'une recherche de 5 minutes.
- LinkedIn / Poste exact + hiérarchie
- Linkedin / Email professionnel
- Societe.com / Partenaires habituels
- Presse / Mois de clôture comptable
3. L'IA générative a effacé les signaux faibles
Pendant longtemps, les défenses humaines tenaient sur trois indices : fautes d'orthographe, tournures étranges, signature mal copiée. Les modèles de langage les ont fait disparaître en dix-huit mois. Un email frauduleux écrit en 2026 est, sur le plan rédactionnel, indiscernable d'un email légitime.
Ce que les entreprises de confiance doivent désormais prouver
Dans cet environnement, une entreprise qui communique par email, notaire, école, cabinet, mutuelle, administration, ne peut plus se contenter de signer en bas de page. Elle doit pouvoir démontrer trois choses, à chaque message :
- Identité de l'expéditeur : ce message vient bien de cette personne, dans cette organisation.
- Intégrité du contenu : rien n'a été modifié entre l'envoi et la lecture.
- Vérifiabilité par le destinataire : le destinataire doit pouvoir le constater sans être expert.
SPF, DKIM et DMARC adressent partiellement le premier point au niveau du domaine technique. Aucun standard largement déployé ne couvre les deux suivants de bout en bout, lisibles dans le client mail.
Le tournant réglementaire
Le règlement eIDAS 2.0, adopté en 2024 et en montée en charge en 2026, pose explicitement la question de l'identité numérique vérifiable des personnes morales. Le portefeuille européen d'identité numérique (EUDI Wallet) déploie sa première vague en 2026 et 2027. Les professions réglementées seront parmi les premières concernées.
Cette dynamique ouvre une opportunité : aligner la communication par email sur le même niveau de preuve que celui exigé pour la signature électronique qualifiée. Techniquement, c'est possible aujourd'hui. Politiquement, c'est devenu nécessaire.
Conclusion
Le risque a changé de nature. Il n'est plus celui d'un email mal écrit qui demande un virement à un Nigerian Prince. C'est celui d'un message parfait, depuis une vraie adresse ou son sosie, dans la bonne conversation, au bon moment, qui exploite votre marque pour piéger les vôtres.
La réponse ne peut plus être de demander aux destinataires d'être plus vigilants. Elle doit être de leur donner un signal binaire et fiable : ce message porte la signature cryptographique de l'entreprise qu'il prétend représenter, ou il ne la porte pas. Tout le reste est conjecture.
Une démo et vous voyez la signature apparaître dans Outlook.
Demander une démo