La compromission de courriels d’entreprise est l’une des formes de fraude les plus coûteuses et les plus persistantes auxquelles les organisations sont confrontées, car elle cible un élément dont elles dépendent toutes : la confiance. Plutôt que de s’appuyer uniquement sur des vulnérabilités techniques, les fraudeurs se font passer pour des dirigeants d’entreprise, des fournisseurs, des membres du personnel ou des partenaires de confiance afin d’influencer des décisions de paiement, de rediriger des fonds ou d’obtenir des renseignements confidentiels.
Une tactique courante est le harponnage, une forme d’hameçonnage où les fraudeurs adaptent leurs messages à une personne, à un rôle ou à une organisation en particulier afin que la demande paraisse crédible, urgente et difficile à remettre en question. Ce type de tromperie ciblée était au cœur d’un cas signalé par le Centre antifraude du Canada en juillet 2025, où des fraudeurs se sont livrés à une attaque par harponnage pour amener un cabinet d’avocats canadien de la région de Vancouver à transférer 2,3 millions de dollars canadiens vers un compte frauduleux à Hong Kong, avant qu’une coordination internationale ne permette d’intercepter et de restituer les fonds1.
Le sondage 2026 de l’AFP sur la fraude et les contrôles liés aux paiements indique que 76 % des organisations ont subi une tentative de fraude ou une fraude réelle liée aux paiements en 2025, tandis qu’environ trois organisations sur quatre ont été touchées par la compromission de courriels d’entreprise2. La compromission de courriels d’entreprise n’a pas besoin de percer les défenses techniques les plus robustes d’une entreprise si elle parvient à convaincre une seule personne de contourner un processus, d’approuver un paiement ou de faire confiance à un message qui semble légitime.
La compromission de courriels d’entreprise est un risque d’entreprise, pas seulement un risque lié à la cybersécurité
La prévention de la fraude commence souvent par la technologie : mots de passe plus robustes, filtres de courriel, authentification à facteurs multiples et outils de sécurité. Ces mesures de contrôle sont importantes, mais elles ne constituent qu’une partie de la solution. La compromission de courriels d’entreprise est, en fin de compte, un risque lié aux processus opérationnels. Ce stratagème cible les moments où les décisions sont prises rapidement, où une autorité est exercée et où les opérations courantes sont approuvées sans vérification indépendante.
Les équipes responsables des finances, des comptes fournisseurs, de la paie et de l’approvisionnement, les adjoints de direction, les directeurs responsables de la relation client et le personnel du service à la clientèle peuvent tous devenir des points d’exposition. Pour les hauts dirigeants, cela signifie que la prévention de la compromission de courriels d’entreprise doit être considérée comme faisant partie de la résilience opérationnelle, de la gouvernance des paiements et de la gestion du risque lié aux tiers, et non seulement comme un problème de TI ou de cybersécurité.
Pourquoi le risque semble différent selon la taille de l’entreprise
Pour les petites entreprises, les répercussions peuvent être immédiates. Les fraudeurs savent que les plus petites organisations comptent parfois des équipes plus restreintes, moins de niveaux d’approbation et des relations de travail plus étroites, ce qui peut rendre les demandes informelles plus normales. Un changement dans les modalités de paiement d’un fournisseur, une facture pressante d’un fournisseur ou un message urgent semblant provenir d’un propriétaire ou d’un dirigeant peut ne pas susciter le même niveau de vigilance que dans une organisation plus importante. Une perte de plusieurs milliers de dollars peut avoir une incidence sur les plans d’embauche, les achats de stocks, les paiements aux fournisseurs ou la capacité de l’entreprise à exercer ses activités avec confiance. Au-delà de la perte financière, il faut aussi tenir compte du temps nécessaire pour mener une enquête, récupérer les fonds, communiquer avec les partenaires et rétablir la confiance. Dans bien des cas, la perturbation des activités peut être aussi dommageable que la fraude elle-même.
Pour les grandes entreprises, l’envergure de leurs activités les expose au risque d’une autre façon. Le grand nombre d’unités opérationnelles, les fournisseurs mondiaux, les équipes dispersées, les modèles de travail hybride et les processus d’approbation complexes peuvent rendre plus difficile la détection d’un processus légitime qui a été manipulé. La compromission de courriels d’entreprise peut révéler des lacunes dans la gouvernance, la gestion du risque lié aux tiers, les contrôles des paiements et la sensibilisation du personnel. Dans un environnement d’entreprise hautement connecté, une seule boîte de réception compromise peut devenir une porte d’entrée vers une exposition financière et opérationnelle plus vaste.
La compromission de courriels d’entreprise devient plus difficile à détecter
La fraude par compromission de courriels d’entreprise est devenue plus convaincante, car les malfaiteurs imitent de mieux en mieux la façon dont les entreprises communiquent réellement. Les messages peuvent être bien rédigés, correctement mis en forme et envoyés au moment opportun, en fonction d’événements commerciaux réels. Dans certains cas, les fraudeurs peuvent utiliser des renseignements tirés de sites Web publics, de médias sociaux, de relations avec des fournisseurs ou de fuites de données antérieures pour donner à une demande frauduleuse l’apparence d’une demande courante.
L’intelligence artificielle ajoute un niveau de risque supplémentaire. Les fautes de grammaire et les erreurs évidentes étaient autrefois des signaux d’alerte, mais les tentatives de fraude modernes peuvent désormais sembler soignées, personnalisées et adaptées au contexte. Le sondage 2026 de l’Association for Financial Professionals (AFP) a révélé que seulement 17 % des organisations utilisent l’IA pour lutter contre la fraude liée aux paiements, alors même que l’usurpation d’identité au moyen de l’hypertrucage vidéo ou de la voix assisté par l’IA pose de nouveaux défis en matière de détection2. De récents commentaires de l’AFP rappellent également que les procédures, plutôt que la perception, constituent désormais une défense plus solide : les entreprises ne peuvent plus miser seulement sur la vigilance du personnel pour détecter les courriels suspects. Elles ont besoin de processus qui tiennent pour acquis qu’un message peut sembler authentique tout en étant frauduleux.
Intégrer la vérification au processus
La meilleure défense contre la compromission de courriels d’entreprise est une culture où la vérification est attendue, encouragée et jamais perçue comme un manque de confiance. Le personnel devrait se sentir habilité à s’arrêter un moment pour poser des questions et confirmer les demandes inhabituelles, surtout lorsqu’elles concernent des modifications de paiement, des virements urgents, des données sensibles ou des demandes visant à contourner les procédures habituelles.
De récentes directives de la GRC montrent pourquoi cette pause est importante. Dans certains cas signalés, des fraudeurs ont accédé à des comptes de courriel d’entreprise légitimes, ont utilisé des renseignements de facturation exacts pour réacheminer des paiements de clients et ont intercepté les réponses afin de retarder la détection. Comme les courriels semblaient provenir d’adresses fiables, les destinataires avaient peu de raisons de soupçonner une fraude, ce qui renforce la nécessité de vérifier de façon indépendante toute demande de modification des instructions de paiement3.
Pour les dirigeants d’entreprise, la question pratique est de savoir si les contrôles sont suffisamment clairs pour fonctionner sous pression. Les organisations doivent se demander si elles ont des procédures cohérentes en place pour les situations où la compromission de courriels d’entreprise est la plus susceptible de réussir :
- Modifications aux paiements : Exiger une confirmation indépendante avant de mettre à jour les coordonnées bancaires d’un fournisseur.
- Virements urgents : Soumettre les demandes de paiement urgentes ou inhabituelles à un deuxième processus d’approbation.
- Dossiers de fournisseurs : Conserver les coordonnées vérifiées séparément des chaînes de courriels.
- Accès aux systèmes : Limiter l’accès aux systèmes de paiement et financiers aux membres du personnel qui en ont besoin.
- Intervention en cas d’incident : S’exercer à mettre en application les mesures que les équipes doivent prendre si une demande frauduleuse est soupçonnée ou si un paiement a déjà été envoyé.
Les dirigeants jouent également un rôle essentiel en rappelant que la rapidité ne doit jamais l’emporter sur les contrôles. Un processus de vérification bien conçu ne ralentit pas les activités; il protège l’entreprise contre les décisions prises trop rapidement.
Un impératif pour la direction
La compromission de courriels d’entreprise est un enjeu important, car elle se situe là où le personnel, les processus, la technologie et la confiance s’entrecroisent. Elle nous rappelle que la prévention de la fraude ne relève pas uniquement des équipes de sécurité. Elle concerne tous les dirigeants qui conçoivent des processus, approuvent des paiements, gèrent des relations avec des fournisseurs ou définissent les attentes quant à la façon dont le travail doit être effectué.
Qu’une entreprise compte dix ou dix mille employés, la leçon est la même : la confiance est précieuse, mais elle doit être protégée. Les organisations qui intègrent la vérification à leurs flux de travail quotidiens seront mieux placées pour prévenir les pertes, protéger leurs relations et maintenir la confiance dans un environnement de fraude de plus en plus complexe.
Pour faire l’activité de simulation de fraude par courriel d’entreprise, consultez notre page : https://www.scotiabank.com/ca/fr/securite/simulations-de-fraude/courriel-entreprise.html
Avis de non-responsabilité
Cet article est publié à titre informatif seulement. Les informations qu’il contient ne doivent pas être interprétées comme des conseils financiers, fiscaux ou en placement, des garanties pour l’avenir ni des recommandations d’achat ou de vente. Les informations présentées, notamment celles ayant trait aux taux d’intérêt, à la conjoncture des marchés, aux règles fiscales et à d’autres facteurs liés aux placements, peuvent être modifiées sans préavis, et La Banque de Nouvelle-Écosse n’est pas tenue de les mettre à jour. Même si les renseignements de tiers contenus dans le présent document proviennent de sources jugées fiables à la date de publication, La Banque de Nouvelle-Écosse n’en garantit ni la fiabilité ni l’exactitude. Les lecteurs sont invités à consulter leur propre conseiller professionnel pour obtenir des conseils financiers, des conseils de placement ou des conseils fiscaux adaptés à leurs besoins. Ainsi, il sera tenu compte de leur situation, et les décisions seront fondées sur l’information la plus récente.
Sources
1 Centre antifraude du Canada. (24 juillet 2025). Une collaboration internationale permet d’intercepter et de récupérer un virement frauduleux de 2,3 millions $. https://antifraudcentre-centreantifraude.ca/news-nouvelles/2025/2025-07-24-fra.htm
2 Association for Financial Professionals. (2026). 2026 AFP Payments Fraud and Control Survey Report. https://www.financialprofessionals.org/training-resources/resources/survey-research-economic-data/details/payments-fraud
3 Gendarmerie royale du Canada. (7 mai 2026). Cranbrook RCMP warns businesses and public of email payment fraud. https://rcmp.ca/en/bc/cranbrook/news/2026/05/4352889