Aller au contenu
Major NumériqueBilan gratuit

Blogue · 6 octobre 2026 · 5 min de lecture · L’équipe Major Numérique

Faux courriels et fraude du président protéger votre PME en cinq gestes

Un vendredi après-midi, votre comptable reçoit un courriel de vous : « Peux-tu payer la facture du fournisseur aujourd’hui ? Voici le nouveau compte. » Le courriel vient de votre adresse, avec votre signature. Sauf que ce n’est pas vous. Voici le portrait de cette fraude au Canada, et cinq gestes qui la rendent beaucoup plus difficile.

Faux courriels et fraude du président : protéger votre PME en cinq gestes

5 min de lectureL’équipe Major Numérique

Le portrait, en chiffres canadiens

En 2025, le Centre antifraude du Canada a reçu plus de 112 000 signalements de fraude, pour plus de 704 millions de dollars de pertes déclarées. Le harponnage, ces courriels ciblés qui imitent un patron ou un fournisseur, a causé 67,9 M$ de pertes signalées, la deuxième catégorie en importance (Centre antifraude du Canada, palmarès 2025). Et le Centre estime que seulement 5 % à 10 % des fraudes lui sont signalées (Centre antifraude du Canada, mars 2026) : les vrais montants sont bien plus élevés.

Les entreprises aussi, pas seulement les particuliers

En 2023, environ une entreprise canadienne sur six (16 %) a été touchée par un incident de cybersécurité. Parmi celles-ci, la moitié (50 %) l’ont été par des arnaques et des fraudes, et les coûts de rétablissement de l’ensemble des entreprises sont passés d’environ 600 millions de dollars en 2021 à 1,2 milliard en 2023. Seulement 26 % des entreprises avaient une politique écrite de cybersécurité (Statistique Canada, Enquête canadienne sur la cybersécurité et le cybercrime, 2023). Une PME n’est pas trop petite pour être visée ; elle est souvent assez petite pour que personne n’ait le temps de vérifier.

Le scénario type, et la règle du rappel

Le scénario le plus courant tient en trois courriels. Un fraudeur observe vos échanges, ou devine votre fournisseur. Il écrit, depuis une adresse qui ressemble à la vôtre ou à celle du fournisseur, pour annoncer un changement de coordonnées bancaires. La facture suivante, bien réelle, est payée dans le mauvais compte. L’argent part en quelques heures.

La parade la plus efficace ne coûte rien : la règle du rappel au numéro connu. Tout changement de compte bancaire, toute demande de paiement urgente ou inhabituelle se confirme par téléphone, au numéro que vous avez déjà dans vos dossiers, jamais à celui écrit dans le courriel. Écrivez cette règle, dites-la à toute personne qui paie des factures, et appliquez-la même quand la demande vient du patron. Surtout quand elle vient du patron.

Un fraudeur compte sur la hâte. Un rappel au numéro connu lui enlève la hâte.

SPF, DKIM et DMARC, expliqués simplement

Ces trois sigles sont des réglages de votre nom de domaine, celui après le @ de votre adresse. Ils disent aux serveurs du monde entier qui a le droit d’envoyer des courriels à votre nom.

SPF est la liste des serveurs autorisés à envoyer pour votre domaine : votre fournisseur de courriel, votre outil d’infolettre, votre boutique en ligne.

DKIM ajoute une signature invisible à chaque courriel que vous envoyez. Le serveur qui le reçoit vérifie que la signature est la vôtre et que le message n’a pas été modifié en route.

DMARC dit quoi faire d’un courriel qui échoue aux deux premiers tests : le laisser passer, le mettre en indésirables, ou le refuser. Il vous envoie aussi des rapports : qui envoie à votre nom, et depuis où.

Depuis le 1er février 2024, Google exige que tout expéditeur qui écrit à des comptes Gmail ait configuré SPF ou DKIM, et DMARC au-delà de 5 000 messages par jour (Aide Google Workspace). Sans ces réglages, vos propres courriels légitimes risquent les indésirables. Une limite à connaître : ces réglages protègent votre nom de domaine exact. Ils ne bloquent pas une adresse qui imite la vôtre avec une lettre de différence ; c’est là que la règle du rappel prend le relais.

Quoi faire si ça arrive

Si un paiement est parti dans un mauvais compte, le temps compte en heures. Appelez d’abord votre banque pour tenter de bloquer ou de rappeler le virement. Faites un rapport à la police locale. Signalez la fraude au Centre antifraude du Canada, même si la somme est petite : les signalements servent à repérer les réseaux. Changez les mots de passe des boîtes de courriel touchées et activez la vérification en deux étapes. Et si des renseignements personnels de clients ou d’employés ont pu être consultés, la Loi 25 vous demande d’évaluer le risque de préjudice sérieux et, s’il existe, d’aviser la Commission d’accès à l’information et les personnes concernées, puis d’inscrire l’incident à votre registre (LégisQuébec, art. 3.5).

Les cinq gestes, en résumé

  1. La règle du rappel au numéro connu, écrite et appliquée à tout changement de compte.
  2. SPF, DKIM et DMARC réglés sur votre nom de domaine, et les rapports DMARC lus.
  3. La vérification en deux étapes sur toutes les boîtes de courriel de l’entreprise.
  4. Une personne qui paie, une autre qui approuve, au-dessus d’un certain montant.
  5. Un plan écrit : qui appeler, dans quel ordre, si ça arrive quand même.

Par où commencer

Vous pouvez vérifier aujourd’hui si votre nom de domaine est protégé : le Bilan gratuit de Major Numérique lit votre site et vos réglages publics, et vous dit en deux minutes si SPF et DMARC sont en place, avec une note sur 100 et trois points à corriger en premier. Aucun courriel demandé, rien à installer. Les réglages eux-mêmes se font en 48 heures ; la règle du rappel, ce soir.

Les sources de cet article

Chaque chiffre, d’où il vient

Les liens mènent aux documents eux-mêmes, pas à des résumés. Relisez-les : les pages des entreprises changent sans préavis, les lois aussi.

  1. Centre antifraude du Canada, palmarès 2025antifraudcentre-centreantifraude.ca
  2. Centre antifraude du Canada, mars 2026antifraudcentre-centreantifraude.ca
  3. Statistique Canada, Enquête canadienne sur la cybersécurité et le cybercrime, 2023www150.statcan.gc.ca
  4. Aide Google Workspacesupport.google.com
  5. LégisQuébec, art. 3.5legisquebec.gouv.qc.ca

À lire aussi

Deux autres articles

  1. 4 min de lecture

    Votre fiche Google : votre première vitrine dans les recherches « près de moi »

    Les trois critères de Google, les champs qui comptent, le téléphone au Québec, comment lire les statistiques de votre fiche, et les pièges qui font tomber une fiche.

    Lire l’article
  2. 4 min de lecture

    ChatGPT, Gemini et Google IA recommandent-ils votre commerce ? Comment le vérifier vous-même

    L’usage réel de l’IA au Québec et au Canada, ce que change le résumé IA de Google, un test maison en dix questions, ce qui aide une IA à vous citer, et ce que personne ne peut promettre.

    Lire l’article

Tous les articles du blogue

Commencez par le Bilan

Et si, ce soir, quelqu’un répondait ?

Trois choses à corriger sur votre site, en moins de deux minutes. Avant de dépenser un dollar.

Gratuit, sans compte ni courriel. En lançant l’analyse, vous acceptez les conditions d’utilisation du Bilan. Exemple de rue, commerce fictif.

ou écrivez-nous