Selon Cybermalveillance.gouv.fr, le piratage de compte est devenu en 2025 la première cause de demande d'assistance des entreprises. Dans un petit cabinet, le compte visé est presque toujours celui de la messagerie : Microsoft 365 (Outlook) ou Google Workspace (Gmail). Or ces outils offrent de bonnes protections… qui ne sont pas toujours activées.
Voici les huit points que je vérifie systématiquement. Certains demandent un accès administrateur : si c'est votre prestataire informatique qui l'a, transmettez-lui cette liste.
1. La double authentification pour tout le monde, sans exception
Pas seulement pour le dirigeant : un compte de stagiaire piraté suffit pour envoyer de faux RIB à vos clients depuis une adresse du cabinet. Préférez une application d'authentification au SMS. Dans Microsoft 365, les « paramètres de sécurité par défaut » l'imposent gratuitement si vous n'avez pas de règles plus avancées.
2. Les anciens protocoles de connexion désactivés
Certaines méthodes de connexion anciennes (utilisées par de vieux logiciels de messagerie ou des imprimantes) ne savent pas demander le second facteur. Si elles restent ouvertes, elles contournent votre double authentification. Vérifiez qu'elles sont bloquées et remplacez les appareils qui en dépendent.
3. Un compte administrateur séparé
Le compte qui peut tout modifier ne doit pas être celui qui lit les emails tous les jours. Créez un compte d'administration dédié, protégé par une double authentification forte, et ne l'utilisez que pour l'administration.
4. Le transfert automatique vers l'extérieur bloqué
Premier réflexe d'un attaquant qui entre dans une boîte : créer une règle qui transfère discrètement tous les messages vers son adresse. Bloquez le transfert automatique vers des adresses externes, et contrôlez régulièrement les règles de chaque boîte.
5. Les alertes activées… et lues
Connexion depuis un pays inhabituel, création d'une règle de transfert, envoi massif d'emails : les deux plateformes savent vous prévenir. Vérifiez que ces alertes arrivent bien dans une boîte que quelqu'un lit.
6. Le partage de fichiers maîtrisé
Les liens « toute personne disposant du lien » sont pratiques, mais un dossier client partagé ainsi reste accessible à quiconque récupère le lien. Limitez le partage externe aux personnes nommées et faites régulièrement le tri dans les partages actifs.
7. Les comptes des anciens collaborateurs supprimés
Un compte inactif, c'est une porte que personne ne surveille. Faites l'inventaire des comptes actifs au moins une fois par trimestre et appliquez une procédure de départ.
8. Une sauvegarde indépendante de la plateforme
Microsoft et Google garantissent que leur service fonctionne, pas que vos données ne seront jamais supprimées par erreur, par un collaborateur ou par un attaquant. Une corbeille conserve les éléments supprimés quelques semaines seulement. Pour vos emails et vos fichiers importants, une sauvegarde chez un tiers reste indispensable.
À retenir : ces réglages prennent quelques heures à vérifier et ne nécessitent, pour la plupart, aucune licence supplémentaire. Commencez par les points 1 et 4 : ce sont eux qui bloquent le plus d'attaques réelles.