Phishing, Reconnaître et se protéger en PME
L'hameçonnage est la cybermenace n°1 pour les petites entreprises françaises. Ce guide vous donne les réflexes concrets pour ne pas tomber dans le piège, et savoir quoi faire si c'est déjà arrivé.
Pourquoi votre entreprise est une cible
Les grandes entreprises ont des équipes IT dédiées. Les PME et artisans ont les mêmes données sensibles, clients, fournisseurs, comptabilité, mais beaucoup moins de protections. C'est précisément pourquoi elles sont ciblées.
Les 6 signaux d'un email de phishing
L'urgence artificielle
«Votre compte sera suspendu dans 24h», «Action requise immédiatement», «Dernier avertissement». La pression du temps empêche la réflexion, c'est exactement le but.
L'adresse expéditeur ne correspond pas
L'affichage peut dire «Support hébergeur» ou «Impôts.fr», mais regardez l'adresse réelle : si elle ne finit pas sur le domaine officiel, c'est suspect. Cliquez sur le nom d'expéditeur pour voir l'adresse complète.
Le lien pointe ailleurs
Survolez le lien (sans cliquer) : l'URL affichée dans la barre de statut doit correspondre au domaine officiel. Un caractère différent, un tiret ajouté, un sous-domaine inconnu, c'est un signal d'alarme.
La demande d'identifiants ou de CB
Aucun service légitime (banque, hébergeur, impôts) ne vous demande votre mot de passe ou votre numéro de carte par email. Jamais.
La pièce jointe inattendue
Facture que vous n'attendiez pas, bon de livraison inconnu, contrat non sollicité. Les pièces jointes .zip, .exe, .docm peuvent contenir des logiciels malveillants.
Le contexte qui ne colle pas
Un email de votre fournisseur qui vous tutoit alors qu'il vous vouvoie habituellement. Un virement demandé par email pour un montant inhabituel. Faites confiance à votre intuition et vérifiez par téléphone.
J'ai cliqué, que faire maintenant ?
- Déconnectez l'appareil d'Internet (coupez le WiFi / débranchez le câble réseau)
- Ne saisissez aucune information supplémentaire
- N'éteignez pas l'ordinateur, préservez les traces
- Depuis un autre appareil sain : changez tous vos mots de passe importants
- Alertez votre banque si des données bancaires ont pu être saisies
- Signalez l'email à cybermalveillance.gouv.fr (plateforme officielle gratuite)
- Si votre email professionnel est compromis : prévenez vos contacts
- Activez l'authentification à deux facteurs sur tous vos comptes si pas déjà fait
- Faites analyser l'appareil par un professionnel avant de le reconnecter
5 protections concrètes pour votre entreprise
Questions fréquentes
-
Qu'est-ce que le phishing ?
Le phishing (hameçonnage) est une technique où un attaquant se fait passer pour un organisme de confiance, banque, fournisseur, impôts, hébergeur, pour vous soutirer des identifiants, des coordonnées bancaires ou vous pousser à exécuter une action nuisible. C'est la menace informatique n°1 pour les PME françaises.
-
Comment reconnaître un email de phishing ?
Les signaux clés : urgence artificielle, adresse expéditeur qui ne correspond pas au domaine officiel, liens pointant vers un autre domaine, demande d'identifiants ou de coordonnées bancaires, pièce jointe inattendue. En cas de doute, contactez l'organisation par téléphone avec un numéro que vous connaissez.
-
J'ai cliqué sur un lien de phishing, que faire ?
Déconnectez immédiatement l'appareil d'Internet. Changez tous vos mots de passe depuis un autre appareil sain. Alertez votre banque si des données bancaires ont pu être saisies. Signalez sur cybermalveillance.gouv.fr. Si votre boîte email est compromise, prévenez vos contacts.
-
Le phishing cible-t-il aussi les petites entreprises ?
Oui, les PME et artisans sont des cibles privilégiées car elles ont moins de protection que les grandes entreprises. Les attaques ciblent les virements fournisseurs, les identifiants hébergeur, les accès comptabilité et les données clients.
-
Comment se protéger du phishing en entreprise ?
Les mesures essentielles : activer l'authentification à deux facteurs sur tous les comptes importants, sensibiliser les collaborateurs, vérifier systématiquement les demandes de virement par téléphone, utiliser un gestionnaire de mots de passe, et configurer les enregistrements SPF/DKIM/DMARC sur votre domaine email.
Aller plus loin
Protéger votre entreprise contre le phishing
Session de sensibilisation, configuration SPF/DKIM/DMARC, authentification à deux facteurs : je vous accompagne concrètement, sans jargon.
Parler de ma situation