La sécurité des e-mails dans le cadre de la directive NIS2
Face à l'évolution des menaces liées à l'IA, les moyens de défense traditionnels ne suffisent plus
Le courrier électronique constitue depuis longtemps un point faible pour les entreprises, mais l'ampleur et la sophistication des attaques ne cessent d'évoluer, ce qui représente une menace plus grande que jamais.
L'intelligence artificielle vient aggraver encore la situation, car elle permet aux cybercriminels d'affiner et d'améliorer leurs attaques à un rythme sans précédent. Ce n'est plus une simple hypothèse : c'est une réalité bien concrète. Selon le magazine Infosecurity, les attaques par hameçonnage ont doublé en l'espace d'un an seulement.
Si l'IA contribue peut-être à l'augmentation des activités malveillantes, la bonne nouvelle est que, entre de bonnes mains, elle aide également les entreprises à lutter contre les menaces de hameçonnage.
Dans la « course à l'armement » actuelle en matière de sécurité des e-mails, il est essentiel de disposer des outils adéquats pour faire face à l'évolution des menaces.
La sécurité des e-mails est une priorité pour les PME
Dans le rapport « Perspectives 2026 sur la cybersécurité » de Kaseya , deux des trois principaux sujets de préoccupation des PME concernaient la messagerie électronique — et de nombreux participants à l'enquête avaient déjà été victimes d'attaques par e-mail.
56 % ont déclaré avoir été touchés par des attaques de hameçonnage, tandis que 40 % ont indiqué avoir été victimes d'une usurpation d'identité par e-mail professionnel (BEC).
À l'avenir, les entreprises continuent de considérer le courrier électronique comme un risque. Les erreurs humaines et l'ingénierie sociale constituent la principale préoccupation pour 29 % des entreprises, tandis que 27 % d'entre elles identifient le courrier électronique lui-même comme une menace majeure. Cependant, le courrier électronique étant fréquemment utilisé dans le cadre d'attaques d'ingénierie sociale, ces deux éléments sont intrinsèquement liés.
Les MSP interrogés se sont globalement déclarés d'accord avec ces préoccupations, mais ont exprimé une vision encore plus sombre des risques futurs. 76 % d'entre eux estiment que les entreprises finiront par être victimes d'une attaque de hameçonnage réussie, et 66 % d'une attaque de type BEC.
Le point positif qui ressort de ces statistiques préoccupantes est que les entreprises considèrent la protection des e-mails comme l'un des meilleurs domaines d'application de l'IA : 49 % d'entre elles estiment en effet que c'est là le principal atout de l'IA.
En quoi une sécurité renforcée des e-mails favorise la conformité à la norme NIS2
La prévention des menaces constitue un élément central de la législation NIS2, faisant passer la sécurité des e-mails du domaine des technologies de l'information à celui d'une responsabilité plus large du conseil d'administration en matière de sécurité et de résilience. Bien que la directive NIS2 ne traite pas directement des e-mails, ses principes s'appliquent à ce système comme à d'autres.
Plusieurs aspects de la norme NIS2 s'appuient sur une sécurité efficace des e-mails :
- Analyse des risques et sécurité des systèmes d'information
La messagerie électronique est au cœur de nombreuses menaces, notamment le phishing, le BEC et les logiciels malveillants. Il est essentiel que l'analyse des risques porte à la fois sur les systèmes de messagerie eux-mêmes et sur les répercussions potentielles d'attaques réussies utilisant la messagerie électronique comme vecteur d'intrusion.
- Règles élémentaires de sécurité informatique et formation
Même avec les meilleurs outils, certains e-mails parviendront à échapper aux contrôles automatisés. C'est pourquoi il est essentiel que les employés suivent régulièrement des formations leur permettant d'apprendre à repérer les éléments suspects et à respecter les bonnes pratiques en matière de sécurité. Ces formations doivent être complétées par des rappels utiles et adaptés au contexte, tels que des bannières anti-hameçonnage destinées à sensibiliser les utilisateurs aux risques liés à chaque e-mail.
- Mesures de continuité des activités
Si le service de messagerie électronique tombe en panne, que se passe-t-il ensuite ? Plusieurs aspects entrent en ligne de compte, notamment les moyens de communication d'urgence de secours (qui font eux-mêmes partie des recommandations NIS2) ainsi que les sauvegardes sécurisées des e-mails, afin que votre entreprise puisse se remettre d'un incident en toute confiance.
- Utilisation de l'authentification multifactorielle
Ce point est explicitement souligné dans la norme NIS2 et constitue un élément essentiel de la sécurité des e-mails. Étant donné que les e-mails permettent aux acteurs malveillants de s’introduire dans d’autres systèmes et d’envoyer des messages malveillants, l’authentification multifactorielle (MFA) constitue une mesure de sécurité fondamentale et judicieuse, agissant comme première ligne de défense pour la sécurité des e-mails.
Les entreprises doivent revoir leur dispositif de sécurité afin de rester en conformité avec la directive NIS 2, et pour les prestataires de services gérés (MSP), c'est l'occasion d'accompagner leurs clients dans cette démarche.
Les MSP s'inquiètent de la sophistication croissante des attaques
Lors d'un récent événement « Kaseya Connect Local », deux dirigeants de prestataires de services gérés (MSP) sont montés sur scène pour évoquer l'évolution des menaces liées aux e-mails.
« Je pense que la plus grande différence réside dans la qualité et la diversité », a déclaré Phil Callowat, directeur d’Ark ICT Solutions. Il a admis que le rythme des changements était « vraiment effrayant, pour être honnête ». Expliquant que, par le passé, les e-mails se limitaient principalement à ajouter quelques éléments d’image de marque et à se faire passer pour une organisation de confiance telle qu’une banque, il a ajouté : « Je pense que la différence aujourd’hui, c’est que ces e-mails font preuve de bien plus d’imagination qu’auparavant. Ils s’adaptent de manière de plus en plus astucieuse à ce qui est susceptible de vous piéger. »
Faisant écho aux inquiétudes concernant l’ingénierie sociale associée aux tentatives d’hameçonnage, Marvin Miller, directeur de 1101, a déclaré que les cybercriminels prenaient le temps de bien préparer leurs coups. « Leurs méthodes deviennent de plus en plus sophistiquées et ciblées. Ils ont tendance à viser les principaux membres de votre conseil d’administration, vos dirigeants, vos responsables, mais aussi les nouveaux employés. Ils scrutent en permanence LinkedIn pour identifier les personnes qui viennent de rejoindre une entreprise. »
Les attaques « se multiplient et s'enchaînent à un rythme toujours plus soutenu » grâce à l'IA, a ajouté M. Miller, tout en précisant que celle-ci aiderait également à s'en défendre. « Tirer parti de l'IA va nous aider à rester à la page », a-t-il déclaré.
Il est essentiel de disposer des bons outils pour lutter contre les menaces actuelles
Si l'IA peut constituer une menace, elle renforce également la première ligne de défense lorsqu'elle est associée aux bons outils.
- L'IA permet de protéger les e-mails d'une manière que les outils précédents ne permettaient pas. Des fonctionnalités telles que l'analyse des conversations permettent non seulement de lire le contenu, mais aussi d'en comprendre l'intention.
- Grâce à la vision par ordinateur, il est possible d’« observer » les e-mails afin de détecter les tentatives d’usurpation d’identité de marques et de scanner des éléments tels que les codes QR pour déterminer la destination de l’URL et vérifier si celle-ci est sûre.
- L'IA permet de lutter contre les astuces utilisées par les escrocs, telles que la manipulation des polices « zéro », tandis que l'apprentissage automatique basé sur le contenu aide à détecter et à identifier les contenus susceptibles d'être du spam ou du hameçonnage.
Découvrez comment Kaseya aide les MSP à garder une longueur d'avance sur les menaces en constante évolution grâce aux outils, aux analyses et aux conseils présentés dans notre rapport « Perspectives Kaseya 2026 en matière de cybersécurité : tendances, menaces et préparation ».


