elginux.

Article · 31 août 2026 · 9 min de lecture

Sécuriser la messagerie d'une TPE : le plan en 45 minutes avant le prochain incident

Accès, double authentification, vigilance et réaction : une première revue concrète pour protéger la boîte professionnelle.

Réponse courte : commencez par la boîte qui permet de réinitialiser vos autres comptes. Vérifiez qui y accède, activez la double authentification lorsque le service la propose, retirez les accès devenus inutiles, mettez à jour les appareils et assurez-vous de savoir quoi faire devant un message suspect. La CNIL place notamment mots de passe, double authentification, vigilance email, mises à jour et sauvegardes parmi les mesures essentielles pour les entreprises.

Pour une TPE, la messagerie est souvent le point de passage des devis, factures, liens de connexion, rendez-vous et échanges clients. Le résultat attendu est simple : des accès connus, une décision claire sur les alertes et une personne capable de réagir sans improviser.

Déroulé indicatif

10 minutes pour l'inventaire des accès, 10 minutes pour la double authentification et les méthodes de récupération, 10 minutes pour la vigilance face aux messages sensibles, 10 minutes pour les appareils et les sauvegardes, puis 5 minutes pour l'exercice final. C'est une première revue : prévoyez davantage de temps si plusieurs boîtes, délégations ou appareils sont concernés.

Ce guide est une méthode de démarrage, pas un audit de sécurité ni un conseil juridique. Si vous détectez un compte compromis, une fraude ou une fuite de données, interrompez les actions risquées et utilisez l'assistance adaptée.

Commencez par l'inventaire des accès, pas par les réglages

Ouvrez l'administration de votre messagerie et listez les boîtes nominatives, adresses génériques, comptes administrateurs et appareils qui relèvent les messages. Pour chaque élément, notez son propriétaire, son usage et la date de dernière vérification.

La question importante n'est pas « cette adresse existe-t-elle ? », mais « qui peut lire, envoyer ou réinitialiser un accès depuis elle ? ». Retirez les droits qui ne correspondent plus à une responsabilité actuelle. Ne supprimez pas une boîte utile sans avoir vérifié son archivage, ses redirections et les services qui l'utilisent pour récupérer un mot de passe.

Aucun identifiant ne devrait être partagé dans une boîte collective. Lorsque plusieurs personnes traitent les demandes, attribuez des comptes personnels et documentez les délégations. La CNIL recommande de limiter les accès aux seules données dont un utilisateur a besoin.

Activez la double authentification sur les comptes qui comptent

La double authentification ajoute une vérification au-delà du mot de passe. Commencez par les comptes administrateurs de messagerie, puis les boîtes qui reçoivent les demandes clients ou les liens de réinitialisation.

Vérifiez aussi les méthodes de récupération : adresse secondaire, numéro de téléphone, codes de secours et personnes autorisées. Retirez ou remplacez toute méthode qui n'est plus sous le contrôle d'une personne autorisée, et activez les alertes de modification de sécurité lorsque le service les propose.

Conservez les codes de récupération dans un emplacement protégé et accessible au responsable désigné, pas dans la boîte qu'ils doivent permettre de récupérer. Ne transmettez jamais un code de connexion reçu par SMS, application ou email à une personne qui le demande par téléphone ou message.

Donnez une routine à la vigilance email

Pour les demandes inhabituelles — modification d'IBAN, lien de connexion, pièce jointe inattendue, changement urgent de coordonnées — utilisez un second canal connu : appelez le contact au numéro déjà enregistré, ou vérifiez depuis l'espace client officiel ouvert manuellement.

Une règle d'équipe peut tenir en une phrase : un email ne suffit pas à autoriser un paiement, un nouveau destinataire bancaire ou le partage d'un secret.

Si une compromission est plausible, intervenez depuis un appareil de confiance : changez le mot de passe, déconnectez les sessions et applications inconnues, vérifiez les méthodes de récupération, les délégations, les règles de transfert et les accès tiers, puis alertez le prestataire et les personnes concernées selon votre procédure. Préservez les éléments utiles ; n'éteignez pas un appareil potentiellement touché sans consigne d'assistance.

Réduisez les risques techniques qui s'accumulent

Vérifiez que les ordinateurs et téléphones utilisés pour lire la messagerie reçoivent leurs mises à jour. Fermez ou déconnectez les anciennes sessions et supprimez les applications de messagerie qui ne servent plus.

Pour les documents importants reçus par email, déterminez ce qui doit être rangé dans un emplacement partagé, avec qui peut y accéder et comment la restauration serait testée. Une sauvegarde utile est séparée et sa restauration est vérifiée.

Lorsque votre messagerie traite des données personnelles — par exemple dans les devis, factures ou échanges clients — le registre de traitements peut aider à documenter finalité, accès, prestataires, conservation et mesures de sécurité. Cette documentation RGPD ne remplace pas les mesures techniques : consultez notre plan RGPD pour micro-entrepreneurs.

Terminez par un exercice de cinq minutes

Simulez un cas simple : un collaborateur reçoit un email demandant en urgence de changer un RIB fournisseur. Peut-il dire qui appelle le fournisseur, quel numéro utiliser, qui valide le changement et où noter l'incident ? Si la réponse est floue, c'est le prochain point à documenter.

Checklist : votre messagerie est-elle mieux préparée ?

Questions fréquentes

Quelle boîte sécuriser en premier dans une TPE ?

Commencez par la boîte qui permet de réinitialiser les autres comptes, puis par les comptes administrateurs et les boîtes qui reçoivent les demandes clients ou les liens de récupération.

La double authentification suffit-elle à sécuriser une messagerie ?

Non. Elle réduit une partie du risque, mais ne remplace ni des mots de passe uniques, ni la revue des accès, ni la vigilance face aux messages frauduleux.

Que faire si un compte de messagerie semble compromis ?

Depuis un appareil de confiance, changez le mot de passe, déconnectez les sessions et applications inconnues, vérifiez les méthodes de récupération, les délégations, les règles de transfert et les accès tiers. Alertez ensuite le prestataire et les personnes concernées selon votre procédure.

Pour aller plus loin

Vous avez une question de périmètre technique — accès, sauvegarde, formulaire ou outil — et souhaitez la poser sans transmettre de mot de passe, code ni donnée personnelle ? Contactez Elginux avec l'objet « accès et sauvegarde ».

Sources et méthode