La sensibilisation à la sécurité du courriel est-elle déficiente ?

Sécurité du courriel > Formation de sensibilisation gérée à l'hameçonnage

La sensibilisation à la sécurité du courriel est-elle déficiente ?

Par Cian Fitzpatrick | 12 août 2025

De petites icônes de courriel flottantes

Table des matières

  1. Introduction – La vérité troublante sur la sécurité du courriel
  2. L'ampleur du problème
  3. lacunes dans la sensibilisation au quotidien
  4. Pourquoi les fusions et acquisitions rendent tout plus dangereux
  5. Les attaquants savent que les fusions et acquisitions sont leur moment.
  6. Pourquoi la sensibilisation seule ne suffira pas à combler le fossé
  7. La solution : Culture, technologie et minutage
  8. Les arguments commerciaux en faveur d'une action précoce
  9. Conclusion – Faire de la cybersécurité un impératif non négociable dans les fusions et acquisitions

Des milliards sont investis chaque année dans les technologies de sécurité du courrier électronique . Les systèmes de détection basés sur l'IA, les passerelles sécurisées et les canaux de communication chiffrés témoignent de l'efficacité impressionnante de ces technologies, qui ne cessent de s'améliorer.

Et pourtant, l’erreur humaine serait encore responsable de 80 à 90 % des violations de données liées aux courriels .

C’est une vérité difficile à accepter, et que la plupart des responsables de la sécurité connaissent déjà : le maillon faible de la chaîne n’est pas la technologie, mais les gens qui l’utilisent.

Ce qui est inquiétant, c'est que les cybercriminels le comprennent mieux que quiconque. 

C'est pourquoi le courriel demeure le principal outil de communication pour la plupart des organisations. Il demeure la porte d’entrée des campagnes d’hameçonnage, des fraudes au président (BEC), des attaques par rançongiciel et autres attaques d’ingénierie sociale.

Les statistiques donnent à réfléchir :

 

Ces chiffres mettent en évidence un problème majeur : la sensibilisation à la sécurité des courriels est défaillante . Et si elle l’est déjà au quotidien, elle l’est encore plus en période de transformation organisationnelle, notamment lors de fusions-acquisitions.

Sécurisez votre écosystème de messagerie.

Contactez-nous

Lacunes de sensibilisation au quotidien : pourquoi la formation traditionnelle ne suffit pas

La formation à la sensibilisation à la sécurité vise à corriger les erreurs humaines. Malheureusement, dans de nombreuses organisations, elle est perçue comme une simple formalité administrative.

  • Rare – une ou deux séances par année, vite oubliées.

     

  • Génériques – des présentations recyclées qui ne reflètent pas les nouvelles tactiques de menace.

 

  • Déconnecté de la réalité – simulation très limitée, voire inexistante, de l'apparence des véritables attaques d'hameçonnage dans une boîte de réception surchargée.

 

Même les entreprises qui investissent dans la formation manquent souvent de suivi continu. Sans tests réguliers, simulations réalistes et rétroaction ciblée, les employés retombent dans leurs travers et adoptent des comportements à risque.

Et les attaquants sont devenus des maîtres dans l'exploitation des comportements humains prévisibles :

  • Déclencheurs d'urgence : « Votre compte sera suspendu dans 24 heures. »
  • Signaux d'autorité : « Ici le PDG. Je vous demande de faire un paiement immédiatement. »
  • Amorces pour piquer la curiosité : « Cliquez ici pour consulter votre rapport RH confidentiel. »

 

Si votre formation n'a pas évolué pour intégrer ces tactiques, il est peu probable que votre personnel sache les reconnaître et risque de se laisser prendre au piège.

Pourquoi les fusions et acquisitions rendent tout plus dangereux

Les fusions et acquisitions sont déjà complexes. Les équipes juridiques négocient, les équipes financières modélisent l'opération, les opérations planifient l'intégration. La cybersécurité se retrouve souvent, involontairement, reléguée au second plan. Et devinez quoi ? C'est précisément ce sur quoi comptent les attaquants.

Lors des opérations de fusions et acquisitions, trois principaux facteurs d'accélération des risques émergent :

  1. Systèmes informatiques et de sécurité disparates
    Les entreprises fusionnées ont rarement des plateformes de messagerie et de sécurité identiques. L'intégration de Microsoft 365 avec Google Workspace, par exemple, peut engendrer des failles temporaires. Un filtrage des courriels mal configuré, des politiques DMARC incohérentes ou des vulnérabilités non corrigées dans les systèmes existants peuvent constituer des points d'entrée pour les attaquants.

  2. Différentes cultures de cybersécurité
    Une entreprise peut effectuer des simulations d'hameçonnage mensuelles, tandis qu'une autre n'a pas mis à jour sa politique de mots de passe depuis cinq ans. Ces différences culturelles peuvent engendrer de la confusion et une réponse incohérente aux menaces lors de l'intégration.

  3. Une main-d'œuvre distraite et incertaine
    Les employés s'inquiètent pour leur sécurité d'emploi, leur hiérarchie et les nouvelles procédures. Dans cet état de distraction, ils risquent davantage de négliger des signaux d'alerte dans un courriel ou de ne pas respecter les protocoles de signalement.

Les attaquants savent que les fusions et acquisitions sont leur moment.

Les cybercriminels surveillent les nouvelles et les documents publics. Si votre transaction est médiatisée, ils le savent :

  • Les courriels des cadres et des principaux collaborateurs sont souvent faciles à trouver.
  • Les noms de domaine des sociétés fusionnées seront tous deux utilisés pendant des mois.
  • Il y aura inévitablement de la confusion quant à l'identité des personnes et à la légitimité des demandes.

 

Ils exploiteront cela avec :

  • Fraude au PDG – cibler le secteur financier par des demandes de paiement urgentes.
  • Hameçonnage d'identifiants – attirer les employés vers de fausses pages de connexion pour capturer leurs identifiants.
  • Diffusion de logiciels malveillants – dissimulés dans des documents qui semblent liés à une transaction.

Pourquoi la sensibilisation seule ne suffit pas dans les fusions et acquisitions

Certains dirigeants estiment qu'un programme de sensibilisation efficace suffira à combler les lacunes lors d'une acquisition. Ou, sans les technologies adéquates et les politiques intégrées, même un personnel bien formé peut faire des erreurs.

Imaginez que vous ayez formé vos employés à vérifier l'en-tête des courriels avant de cliquer sur les liens. S'ils commencent soudainement à recevoir des courriels internes légitimes provenant d'un nouveau domaine (celui de l'entreprise acquise), cette habitude disparaît.

Prenons l'exemple d'un programme de simulation d'hameçonnage qui fonctionne parfaitement dans l'environnement Microsoft 365 de l'entreprise A, tandis que l'entreprise B utilise encore un serveur Exchange ancien avec un filtrage moins performant. Statistiquement, les employés de l'entreprise B sont plus susceptibles de voir de véritables tentatives d'hameçonnage aboutir.

Contactez Topsec pour tous vos besoins en matière de sécurité du courriel

Contactez-nous

La solution : une approche combinée de culture, de technologie et de synchronisation

Si l'on admet que la sensibilisation à la sécurité des courriels est défaillante, et encore plus lors des fusions-acquisitions, alors la solution doit être proactive, intégrée et continue.

Voici ce qui fonctionne en pratique :

  1. Intégrez la cybersécurité à la table des négociations
    La vérification préalable en matière de cybersécurité doit commencer dès que la vérification préalable financière. Les risques doivent être identifiés au sein des deux organisations avant le début de l'intégration.

  2. Adoptez immédiatement une culture de sécurité unique.
    Dès l'annonce de l'entente, il convient de communiquer un ensemble unifié de consignes de sécurité. Celles-ci doivent notamment préciser comment traiter les courriels suspects, vérifier les demandes et signaler les incidents.

  3. Déployer une protection avancée spécifique aux courriels
    La protection générale des terminaux ne suffit pas. Utilisez des outils de sécurité de messagerie intelligents qui filtrent les menaces, détectent les anomalies et s'adaptent en temps réel à l'évolution des schémas d'attaque.

  4. Mettre en œuvre un entraînement continu et ciblé
    Utilisez des simulations d'hameçonnage adaptées aux scénarios de fusions-acquisitions. Testez vos employés avec des tentatives d'hameçonnage ciblées réalistes qui imitent le langage utilisé dans le cadre de ces transactions.

  5. Maintenir des canaux de communication clairs
    Donnez aux employés un moyen simple et rapide de vérifier les demandes provenant de « l'autre partie », idéalement une ligne téléphonique de sécurité directe ou une adresse courriel dédiée.

Les arguments commerciaux en faveur d'une action précoce

Le coût du manque de considération pour la sécurité des courriels lors des fusions et acquisitions peut être dévastateur :

  • Pertes financières – dues aux paiements frauduleux, aux amendes réglementaires et aux coûts de réparation.
  • Atteinte à la réputation – les violations publiques peuvent miner la confiance des investisseurs.
  • Perturbation opérationnelle – la gestion des incidents détourne les ressources des travaux d'intégration.
 

À l'inverse, les organisations qui intègrent la sécurité dès le début peuvent en faire un moteur de valeur :

  • Un dispositif de sécurité robuste peut augmenter la valeur d'une transaction.
  • L'alignement culturel renforce la confiance entre les équipes.
  • La réduction du risque de violation de données protège le rendement du capital investi de l'acquisition.

En bref

La sensibilisation à la sécurité des courriels est déjà fragile dans la plupart des organisations. Lors des fusions-acquisitions, la combinaison des défis d'intégration technique, des différences culturelles et des distractions humaines en fait une cible de choix pour les cybercriminels.

Pour préserver la valeur d'une transaction et éviter des violations de données coûteuses, la cybersécurité ne peut être négligée. Elle doit être intégrée dès le départ, en combinant un changement de culture, une formation plus ciblée et des technologies adaptatives.

Topsec Cloud Solutions aide les organisations à renforcer la sécurité de leurs courriels à chaque étape des fusions-acquisitions. Cela comprend tout, de l'évaluation initiale des risques à la prévention continue du phishing.

Ne laissez pas votre entreprise sans protection. 

Contactez nos experts en sécurité dès aujourd'hui et faites de la cybersécurité un atout intégré, et non une simple réflexion après coup.