La sécurité des e-mails dans le cadre de la directive NIS2
Face à l'évolution des menaces liées à l'IA, les moyens de défense traditionnels ne suffisent plus
La messagerie électronique constitue depuis longtemps un point faible pour les entreprises, mais l'ampleur et la sophistication des attaques ne cessent d'évoluer, ce qui représente une menace plus grande que jamais.
L'intelligence artificielle vient aggraver encore la situation, car elle permet aux cybercriminels d'affiner et d'améliorer leurs attaques à un rythme sans précédent. Ce n'est plus une simple hypothèse : c'est une réalité bien concrète. Selon Infosecurity Magazine, les attaques par hameçonnage ont doublé en l'espace d'un an seulement.
Si l'IA contribue peut-être à l'augmentation des activités malveillantes, la bonne nouvelle est que, entre de bonnes mains, elle aide également les entreprises à lutter contre les menaces de hameçonnage.
Dans la « course à l'armement » actuelle en matière de sécurité des e-mails, il est essentiel de disposer des outils adaptés pour faire face à l'évolution des menaces.
La sécurité des e-mails est une priorité pour les PME
Dansle rapport « Perspectives 2026 sur la cybersécurité »de Kaseya,deux des trois principaux sujets de préoccupation des PME concernaient la messagerie électronique — et de nombreux participants à l'enquête avaient déjà été victimes d'attaques par e-mail.
56 % ont déclaré avoir été touchés par des attaques de hameçonnage, tandis que 40 % ont indiqué avoir été victimes d'une usurpation d'identité par e-mail professionnel (BEC).
À l'avenir, les entreprises continuent de considérer le courrier électronique comme un risque. Les erreurs humaines et l'ingénierie sociale constituent la principale préoccupation pour 29 % des entreprises, tandis que 27 % d'entre elles identifient le courrier électronique lui-même comme une menace majeure. Cependant, le courrier électronique étant fréquemment utilisé dans le cadre d'attaques d'ingénierie sociale, ces deux éléments sont intrinsèquement liés.
Les MSP interrogés partageaient globalement ces préoccupations, mais se montraient encore plus pessimistes quant aux risques futurs. 76 % d'entre eux estiment que les entreprises finiront par être victimes d'une attaque de hameçonnage réussie, et 66 % d'une attaque de type BEC.
Le point positif qui ressort de ces statistiques préoccupantes est que les entreprises considèrent la protection des e-mails comme l'un des meilleurs domaines d'application de l'IA : 49 % d'entre elles estiment en effet que la protection des e-mails constitue le principal atout de l'IA.
En quoi une sécurité renforcée des e-mails favorise la conformité à la norme NIS2
La prévention des menaces constitue unélément central de la législation NIS2,faisant passer la sécurité des e-mails du domaine des services informatiques à celui des instances dirigeantes, qui assument désormais une responsabilité plus large en matière de sécurité et de résilience. Bien que la directive NIS2 ne traite pas directement des e-mails, ses principes s'appliquent à ce système comme à d'autres.
Plusieurs aspects de NIS2 sont pris en charge par une sécurité efficace des e-mails :
- Analyse des risques et sécurité des systèmes d'information
La messagerie électronique est au cœur de nombreuses menaces, notamment le phishing, le BEC et les logiciels malveillants. Il est essentiel que l'analyse des risques porte à la fois sur les systèmes de messagerie eux-mêmes et sur les répercussions potentielles d'attaques réussies utilisant la messagerie électronique comme vecteur d'intrusion.
- Règles élémentaires de sécurité informatique et formation
Même avec les meilleurs outils, certains e-mails parviendront à échapper aux contrôles automatisés. C’est pourquoi il est essentiel que les collaborateurs suivent régulièrement des formations leur permettant d’apprendre à repérer les signaux d’alerte et à respecter les bonnes pratiques en matière de sécurité. Ces formations doivent être complétées par des rappels utiles et adaptés au contexte, tels que des bannières anti-hameçonnage destinées à sensibiliser les utilisateurs aux risques liés à chaque e-mail.
- Mesures de continuité des activités
En cas de panne du système de messagerie électronique, que se passe-t-il ensuite ? Plusieurs aspects doivent être pris en compte, notamment les moyens de communication d'urgence de secours (qui font eux-mêmes partie des recommandations NIS2) ainsi quela sauvegarde sécurisée des e-mails,afin que votre entreprise puisse se remettre d'un incident en toute confiance.
- Utilisation de l'authentification multifactorielle
Ce point est explicitement souligné dans la norme NIS2 et constitue un élément essentiel de la sécurité des e-mails. Étant donné que les e-mails permettent aux acteurs malveillants de s'introduire dans d'autres systèmes et d'envoyer des communications malveillantes, l'authentification multifactorielle (MFA) constitue une mesure de sécurité fondamentale et judicieuse, qui sert de première ligne de défense pour la sécurité des e-mails.
Les entreprises doivent revoir leur dispositif de sécurité afin de rester en conformité avec la directive NIS2, et pour les MSP, c'est l'occasion d'accompagner leurs clients dans cette démarche.
Les MSP s'inquiètent de la sophistication croissante des attaques
Lors d'un récent événement « Kaseya Connect Local », deux dirigeants de prestataires de services gérés (MSP) sont montés sur scène pour évoquer l'évolution des menaces liées aux e-mails.
« Je pense que la plus grande différence réside dans la qualité et la diversité », a déclaré Phil Callowat, directeur d’Ark ICT Solutions. Il a admis que le rythme des changements était « vraiment effrayant, pour être honnête ». Expliquant que, par le passé, les e-mails se limitaient principalement à ajouter quelques éléments d’image de marque et à se faire passer pour une organisation de confiance telle qu’une banque, il a ajouté : « Je pense que la différence aujourd’hui, c’est que ces e-mails font preuve de bien plus d’imagination qu’auparavant. Ils s’adaptent de manière de plus en plus astucieuse à ce qui est susceptible de vous piéger. »
Faisant écho aux inquiétudes concernant l’ingénierie sociale associée aux tentatives d’hameçonnage, Marvin Miller, directeur de 1101, a déclaré que les cybercriminels prenaient le temps de bien préparer leurs coups. « Leurs méthodes deviennent de plus en plus sophistiquées et ciblées. Ils ont tendance à viser les principaux membres de votre conseil d’administration, vos dirigeants, vos responsables — mais aussi les nouveaux employés. Ils scrutent sans cesse LinkedIn pour identifier les personnes qui viennent de rejoindre une entreprise. »
Les attaques « se multiplient et s'enchaînent à un rythme toujours plus soutenu » grâce à l'IA, a ajouté M. Miller, tout en précisant que celle-ci aiderait également à s'en défendre. « Tirer parti de l'IA va nous aider à rester à la page », a-t-il déclaré.
Il est essentiel de disposer des bons outils pour lutter contre les menaces actuelles
Même si l'IA peut représenter une menace, lorsqu'elle est associée aux bons outils, elle renforce également la première ligne de défense.
- L'IA permet de sécuriser les e-mails d'une manière que les outils précédents ne pouvaient pas offrir. Des fonctionnalités telles que l'analyse des conversations permettent non seulement de lire le contenu, mais aussi d'en comprendre l'intention.
- Grâce à la vision par ordinateur, il est possible d'« observer » les e-mails afin de détecter les tentatives d'usurpation d'identité de marques et de scanner des éléments tels que les codes QR pour déterminer la destination de l'URL et vérifier si celle-ci est sûre.
- L'IA permet de lutter contre les astuces utilisées par les escrocs, telles que la manipulation par police de taille nulle, tandis que l'apprentissage automatique basé sur le contenu aide à détecter et à identifier les contenus susceptibles d'être du spam ou du hameçonnage.
Découvrez comment Kaseya aide les MSP à garder une longueur d'avance sur les menaces en constante évolution grâce aux outils, aux analyses et aux conseils présentés dans notre rapport «Perspectives Kaseya 2026 en matière de cybersécurité : tendances, menaces et état de préparation».