Faux courriels et fraude du président : protéger votre PME en cinq gestes
Le portrait, en chiffres canadiens
En 2025, le Centre antifraude du Canada a reçu plus de 112 000 signalements de fraude, pour plus de 704 millions de dollars de pertes déclarées. Le harponnage, ces courriels ciblés qui imitent un patron ou un fournisseur, a causé 67,9 M$ de pertes signalées, la deuxième catégorie en importance (Centre antifraude du Canada, palmarès 2025). Et le Centre estime que seulement 5 % à 10 % des fraudes lui sont signalées (Centre antifraude du Canada, mars 2026) : les vrais montants sont bien plus élevés.
Les entreprises aussi, pas seulement les particuliers
En 2023, environ une entreprise canadienne sur six (16 %) a été touchée par un incident de cybersécurité. Parmi celles-ci, la moitié (50 %) l’ont été par des arnaques et des fraudes, et les coûts de rétablissement de l’ensemble des entreprises sont passés d’environ 600 millions de dollars en 2021 à 1,2 milliard en 2023. Seulement 26 % des entreprises avaient une politique écrite de cybersécurité (Statistique Canada, Enquête canadienne sur la cybersécurité et le cybercrime, 2023). Une PME n’est pas trop petite pour être visée ; elle est souvent assez petite pour que personne n’ait le temps de vérifier.
Le scénario type, et la règle du rappel
Le scénario le plus courant tient en trois courriels. Un fraudeur observe vos échanges, ou devine votre fournisseur. Il écrit, depuis une adresse qui ressemble à la vôtre ou à celle du fournisseur, pour annoncer un changement de coordonnées bancaires. La facture suivante, bien réelle, est payée dans le mauvais compte. L’argent part en quelques heures.
La parade la plus efficace ne coûte rien : la règle du rappel au numéro connu. Tout changement de compte bancaire, toute demande de paiement urgente ou inhabituelle se confirme par téléphone, au numéro que vous avez déjà dans vos dossiers, jamais à celui écrit dans le courriel. Écrivez cette règle, dites-la à toute personne qui paie des factures, et appliquez-la même quand la demande vient du patron. Surtout quand elle vient du patron.
Un fraudeur compte sur la hâte. Un rappel au numéro connu lui enlève la hâte.
SPF, DKIM et DMARC, expliqués simplement
Ces trois sigles sont des réglages de votre nom de domaine, celui après le @ de votre adresse. Ils disent aux serveurs du monde entier qui a le droit d’envoyer des courriels à votre nom.
SPF est la liste des serveurs autorisés à envoyer pour votre domaine : votre fournisseur de courriel, votre outil d’infolettre, votre boutique en ligne.
DKIM ajoute une signature invisible à chaque courriel que vous envoyez. Le serveur qui le reçoit vérifie que la signature est la vôtre et que le message n’a pas été modifié en route.
DMARC dit quoi faire d’un courriel qui échoue aux deux premiers tests : le laisser passer, le mettre en indésirables, ou le refuser. Il vous envoie aussi des rapports : qui envoie à votre nom, et depuis où.
Depuis le 1er février 2024, Google exige que tout expéditeur qui écrit à des comptes Gmail ait configuré SPF ou DKIM, et DMARC au-delà de 5 000 messages par jour (Aide Google Workspace). Sans ces réglages, vos propres courriels légitimes risquent les indésirables. Une limite à connaître : ces réglages protègent votre nom de domaine exact. Ils ne bloquent pas une adresse qui imite la vôtre avec une lettre de différence ; c’est là que la règle du rappel prend le relais.
Quoi faire si ça arrive
Si un paiement est parti dans un mauvais compte, le temps compte en heures. Appelez d’abord votre banque pour tenter de bloquer ou de rappeler le virement. Faites un rapport à la police locale. Signalez la fraude au Centre antifraude du Canada, même si la somme est petite : les signalements servent à repérer les réseaux. Changez les mots de passe des boîtes de courriel touchées et activez la vérification en deux étapes. Et si des renseignements personnels de clients ou d’employés ont pu être consultés, la Loi 25 vous demande d’évaluer le risque de préjudice sérieux et, s’il existe, d’aviser la Commission d’accès à l’information et les personnes concernées, puis d’inscrire l’incident à votre registre (LégisQuébec, art. 3.5).
Les cinq gestes, en résumé
- La règle du rappel au numéro connu, écrite et appliquée à tout changement de compte.
- SPF, DKIM et DMARC réglés sur votre nom de domaine, et les rapports DMARC lus.
- La vérification en deux étapes sur toutes les boîtes de courriel de l’entreprise.
- Une personne qui paie, une autre qui approuve, au-dessus d’un certain montant.
- Un plan écrit : qui appeler, dans quel ordre, si ça arrive quand même.
Par où commencer
Vous pouvez vérifier aujourd’hui si votre nom de domaine est protégé : le Bilan gratuit de Major Numérique lit votre site et vos réglages publics, et vous dit en deux minutes si SPF et DMARC sont en place, avec une note sur 100 et trois points à corriger en premier. Aucun courriel demandé, rien à installer. Les réglages eux-mêmes se font en 48 heures ; la règle du rappel, ce soir.