Cyber & Données
Phishing Entreprise : Comment Réagir & S'Assurer 2026
Le phishing, ou hameçonnage, est une technique de fraude par laquelle un attaquant usurpe l’identité d’un tiers de confiance (banque, fournisseur, dirigeant) pour pousser un salarié à divulguer des informations ou à effectuer un virement. C’est la première porte d’entrée des cyberattaques en entreprise.
Qu’est-ce que le phishing ?
Le phishing (hameçonnage) consiste à usurper l’identité d’une entité de confiance pour piéger un destinataire :
- Email frauduleux du président-directeur général demandant un virement
- Faux mail de la banque demandant des identifiants
- Faux fournisseur avec nouveau relevé d’identité bancaire
- Faux service support demandant un accès distant
- Faux service public (URSSAF, impôts) demandant un paiement
- SMS frauduleux (smishing)
- Appel téléphonique frauduleux (vishing)
Objectif : voler de l’argent, des identifiants, des données, ou installer un malware.
Les types de phishing en entreprise
1. Fraude au président
Le grand classique. Faux email du président-directeur général demandant un virement urgent et confidentiel.
Variantes :
- Email “depuis l’étranger” : “je suis en déplacement, on ne peut pas se parler”
- Urgence inventée : “deal stratégique à conclure aujourd’hui”
- Confidentialité : “ne parle à personne, opération secrète”
Coût moyen : 45 000 € à 320 000 €
2. Fraude au fournisseur
Un faux email du fournisseur habituel indique un nouveau relevé d’identité bancaire pour les virements à venir.
Variantes :
- Email piégé : adresse très ressemblante (typo squatting)
- Boîte mail fournisseur compromise : vrai email avec fausse instruction
- Fausse facture avec nouveau IBAN
Coût moyen : 12 000 € à 80 000 € par opération
3. Vol d’identifiants
Email demandant de “vérifier” ses identifiants Microsoft, Google, banque, etc., redirigeant vers un faux site capturant les mots de passe.
Conséquences :
- Accès au compte volé
- Email envoyés depuis votre boîte
- Données aspirées
- Vol financier différé
4. Spear phishing (ciblé)
Phishing personnalisé sur une personne précise après recherche d’informations (réseaux sociaux, site web).
Plus crédible, plus dangereux. Souvent utilisé pour des attaques importantes.
5. Whaling
Phishing ciblant les dirigeants ou personnes haut placées. Souvent en lien avec une attaque plus large.
6. Smishing (SMS)
Phishing par SMS : faux SMS bancaire, faux SMS livraison, etc.
7. Vishing (téléphone)
Phishing par téléphone : faux conseiller bancaire, faux support technique, faux service public.
Comment reconnaître un phishing
Signaux d’alerte dans un email
🚩 Adresse expéditeur suspecte :
- pdg@nom-entreprise-similaire.com (au lieu de .fr)
- Typo dans le domaine
- Domaine légèrement différent
🚩 Caractère urgent ou pressant :
- “à faire avant ce soir”
- “dossier confidentiel”
- “ne pas en parler”
🚩 Demande d’action inhabituelle :
- Virement urgent
- Communication d’identifiants
- Téléchargement de pièce jointe inconnue
- Clic sur lien
🚩 Fautes d’orthographe ou tournures bizarres (souvent en baisse avec l’individuelle accident mais toujours présentes)
🚩 Pièce jointe suspecte :
- Fichier exécutable (.exe)
- Document avec macros
- Lien raccourci
🚩 Demande de confidentialité : “ne parle à personne”
🚩 Référence à des informations que l’expéditeur normal aurait : si manque de contexte, suspect
Signaux d’alerte dans un SMS / appel
🚩 Numéro inconnu ou court (5 chiffres) suspect
🚩 Pression au passage à l’action
🚩 Demande d’identifiants ou de codes
🚩 Menace (suspension de compte, sanction)
🚩 Promesse trop belle (remboursement, gain)
*Besoin d’un devis personnalisé pour votre entreprise ? *Demander un devis gratuit en 24 h →
Les bonnes pratiques pour prévenir
Pratique 1, Procédure de validation des virements
-
Double validation obligatoire pour virements > seuil défini
-
Validation téléphonique des nouveaux relevé d’identité bancaire fournisseurs (numéro habituel, pas celui de l’email)
-
Procédure écrite affichée
-
Aucun virement sur demande unique par email
Pratique 2, Formation et sensibilisation
-
Formation initiale des nouveaux salariés
-
Rappel annuel pour tous
-
Simulations de phishing internes (envoi de faux phishings pour tester)
-
Communication régulière sur les cas vus
Pratique 3, Authentification forte (authentification multifacteur)
- Authentification Multifacteur obligatoire sur tous les comptes critiques :
- Compte banque
- Outils RH
- Outils comptabilité
- Stockage cloud
Pratique 4, Vérification systématique
-
Toujours vérifier par un canal différent (téléphone) avant action sensible
-
Numéro habituel du contact, pas celui de l’email/SMS
-
Visite directe du site (pas via lien)
Pratique 5, Procédure en cas de doute
-
Numéro interne d’urgence pour signaler
-
Référent IT ou sécurité disponible
-
Pas de honte à demander confirmation
-
Vaut mieux vérifier que de payer
Que faire si vous êtes piégé ?
Action immédiate (premières minutes)
🛑 Stop : ne rien faire d’autre, ne pas paniquer
🛑 Si virement bancaire : appeler immédiatement la banque pour tentative d’annulation
🛑 Si identifiants donnés : changer immédiatement le mot de passe
🛑 Si malware téléchargé : déconnecter la machine du réseau
🛑 Alerter le responsable IT / sécurité
🛑 Documenter tout ce qui s’est passé
Action dans les 24h
-
Appeler l’assistance cyber de votre assureur
-
Déposer plainte : commissariat, gendarmerie ou plateforme PHAROS
-
Audit sécurité d’urgence
-
Communication interne contrôlée
Action dans les jours suivants
-
Notification Commission Nationale de l’Informatique et des Libertés si données personnelles concernées (72h)
-
Audit forensique complet
-
Renforcement des dispositifs
-
Communication clients si nécessaire
L’assurance cyber et le phishing
Ce que couvre généralement l’assurance cyber
-
Pertes financières suite à fraude au président (sous conditions)
-
Frais de remédiation technique
-
Frais juridiques
-
Notification Commission Nationale de l’Informatique et des Libertés et personnes concernées
-
Assistance 24/7 immédiate
-
Frais d’enquête forensique
-
Pertes d’exploitation si interruption
Les conditions à respecter
⚠️ Procédure de validation des virements documentée et appliquée
⚠️ Authentification Multifacteur activée sur les comptes critiques
⚠️ Formation régulière du personnel (souvent exigée)
⚠️ Signalement rapide à l’assureur
⚠️ Dépôt de plainte dans les délais
⚠️ Coopération avec l’expert mandaté
Pour la fraude au président spécifiquement
Beaucoup d’assureurs exigent :
-
Procédure de double validation prouvée
-
Formation spécifique du comptable / RAF
-
Justification antériorité des bonnes pratiques
-
Plafond souvent plafonné (50-500 k€ selon contrat)
Bien lire les conditions particulières du contrat.
*Besoin d’un devis personnalisé pour votre entreprise ? *Demander un devis gratuit en 24 h →
Cas pratique : fraude évitée par procédure
Petites et Moyennes Entreprises 25 salariés. Vendredi 17h. La comptable reçoit un email signé “président-directeur général” demandant un virement urgent de 28 000 € à un nouveau fournisseur, motif “deal en cours, opération confidentielle”.
Application de la procédure :
- La comptable appelle le président-directeur général sur son téléphone habituel
- Le président-directeur général est en réunion mais répond
- Aucun virement de ce type n’est prévu
- Procédure d’alerte interne déclenchée
- Aucun virement effectué
Coût évité : 28 000 €.
Mesures post-incident :
- Email frauduleux signalé à la cellule cyber
- Sensibilisation renforcée des autres collaborateurs
- Vérification de la sécurité du compte mail du président-directeur général
Combien coûte la formation anti-phishing ?
• Type de formation | À partir de (TTC) : • Sensibilisation en ligne (par salarié/an) | 20 € à 50 € • Formation présentielle (groupe 15 pers) | 800 € à 2 000 € • Simulation de phishing (par campagne) | 500 € à 3 000 € • Programme complet annuel | 2 500 € à 12 000 €/an
ROI largement positif : un seul phishing évité paie largement plusieurs années de formation.
Erreurs classiques à éviter
-
“Ça n’arrivera pas chez nous” : statistiques disent l’inverse
-
Pas de procédure de validation : exposition maximale
-
Authentification Multifacteur non activée : porte ouverte aux vols d’identifiants
-
Pas de formation : maillon faible humain
-
Hiérarchie trop pressante : les salariés n’osent pas vérifier
-
Pas de signalement rapide : difficulté d’agir à temps
*Besoin d’un devis personnalisé pour votre entreprise ? *Demander un devis gratuit en 24 h →
Comment vous préparer
Notre démarche :
- Audit gratuit : maturité anti-phishing
- Recommandations prioritisées
- Mise en relation avec formations adaptées
- Devis assurance cyber
Demandez votre audit cyber gratuit, réponse sous 48h.
Questions fréquentes
Comment reconnaître un email de phishing ?
Adresse d’expéditeur douteuse, ton d’urgence, fautes, pièce jointe inattendue, lien vers un site qui imite un site connu. En cas de doute, ne cliquez pas et vérifiez par un autre canal (cybermalveillance.gouv.fr).
Que faire si un salarié a cliqué sur un lien de phishing ?
Déconnecter le poste du réseau, changer les mots de passe concernés, prévenir le service informatique et surveiller les comptes. Si des coordonnées bancaires ont été saisies, contacter immédiatement la banque.
Qu’est-ce que la fraude au président ?
Un escroc se fait passer pour le dirigeant et réclame un virement urgent et confidentiel au service comptable. Une procédure de double validation des virements est la meilleure parade.
L’assurance cyber couvre-t-elle le phishing ?
Oui, généralement : frais de remédiation, pertes liées à une fraude, assistance. La fraude au président peut exiger une garantie spécifique. Le respect des procédures de sécurité conditionne l’indemnisation.
Comment prévenir le phishing en entreprise ?
Former régulièrement les équipes, activer l’authentification multifacteur, mettre en place une procédure de validation des virements et un canal de signalement des messages suspects.
Articles connexes :
Questions fréquentes
Comment reconnaître un email de phishing ?
Adresse d'expéditeur douteuse, ton d'urgence, fautes, pièce jointe inattendue, lien vers un site qui imite un site connu. En cas de doute, ne cliquez pas et vérifiez par un autre canal (cybermalveillance.gouv.fr).
Que faire si un salarié a cliqué sur un lien de phishing ?
Déconnecter le poste du réseau, changer les mots de passe concernés, prévenir le service informatique et surveiller les comptes. Si des coordonnées bancaires ont été saisies, contacter immédiatement la banque.
Qu'est-ce que la fraude au président ?
Un escroc se fait passer pour le dirigeant et réclame un virement urgent et confidentiel au service comptable. Une procédure de double validation des virements est la meilleure parade.
L'assurance cyber couvre-t-elle le phishing ?
Oui, généralement : frais de remédiation, pertes liées à une fraude, assistance. La fraude au président peut exiger une garantie spécifique. Le respect des procédures de sécurité conditionne l'indemnisation.
Comment prévenir le phishing en entreprise ?
Former régulièrement les équipes, activer l'authentification multifacteur, mettre en place une procédure de validation des virements et un canal de signalement des messages suspects.
Besoin d’un devis pour votre entreprise ?
Réponse sous 24 h ouvrées, gratuit et sans engagement.