Le phishing (hameçonnage) est le point de départ de la majorité des cyberattaques visant les PME : un email, un SMS ou un appel piégé pousse un collaborateur à livrer un mot de passe, cliquer sur un lien malveillant ou procéder à un virement. S’en protéger repose sur trois couches complémentaires : la technique (filtrage, MFA, SPF/DKIM/DMARC), l’humain (sensibilisation et simulations) et l’organisation (procédures de validation). APE Conseil accompagne les PME de Lyon et de la région sur ces trois volets.
En 2026, les campagnes de phishing sont dopées à l’intelligence artificielle : plus personnalisées, sans fautes d’orthographe, parfois en voix clonée. Aucune entreprise n’est trop petite pour être visée, bien au contraire. Voici comment reconnaître ces attaques et les bloquer avant qu’elles ne coûtent cher.
Qu’est-ce que le phishing (hameçonnage) ?
Le phishing est une technique d’ingénierie sociale : l’attaquant se fait passer pour un tiers de confiance (banque, fournisseur, administration, collègue, dirigeant) afin d’obtenir une action de la victime. L’objectif est presque toujours l’un de ces trois : voler des identifiants pour accéder à vos systèmes, installer un logiciel malveillant (rançongiciel, cheval de Troie) via une pièce jointe ou un lien, ou déclencher un paiement frauduleux. Le phishing n’exploite pas une faille technique mais la confiance et la précipitation humaines : c’est pour cela qu’aucun antivirus ne suffit à lui seul.
Les 6 formes de phishing à connaître en 2026
| Forme | Canal | Cible | Signe distinctif |
|---|---|---|---|
| Phishing de masse | Tout le monde | Message générique, envoyé en nombre | |
| Spear phishing | Email ciblé | Une personne précise | Message personnalisé (nom, poste, contexte) |
| Whaling / fraude au président (BEC) | Email, téléphone | Comptabilité, direction | Ordre de virement urgent au nom d’un dirigeant |
| Smishing | SMS | Mobiles pro et perso | Faux lien de livraison, banque, impôts |
| Vishing | Appel vocal | Collaborateurs, dirigeants | Faux support ou faux dirigeant, parfois voix clonée |
| Quishing | QR code | Tous supports | QR code renvoyant vers un site piégé |
Pourquoi 2026 change la donne : le phishing dopé à l’IA
Les critères classiques pour repérer une arnaque (fautes d’orthographe, tournures maladroites, adresse grossièrement fausse) ne suffisent plus. Les attaquants utilisent désormais des modèles de langage pour rédiger des emails impeccables et adaptés à votre secteur, clonent des voix à partir de quelques secondes d’enregistrement pour des appels de vishing crédibles, et automatisent la personnalisation à grande échelle. Résultat : des campagnes plus nombreuses, plus rapides et beaucoup plus convaincantes. La vigilance humaine reste essentielle, mais elle doit impérativement être soutenue par des barrières techniques.
Comment reconnaître un email de phishing : 8 signaux
| Signal d’alerte | Ce qu’il faut vérifier |
|---|---|
| Adresse d’expéditeur | Le domaine correspond-il exactement au domaine officiel ? Attention aux variantes (lettre en trop, .com au lieu de .fr) |
| Ton d’urgence ou menace | « Compte bloqué », « action sous 24h », « dernier avertissement » : la pression est un signal fort |
| Demande inhabituelle | Mot de passe, virement, achat de cartes cadeaux, changement de RIB fournisseur |
| Liens trompeurs | Survolez le lien : l’URL réelle diffère-t-elle du texte affiché ? |
| Pièces jointes | Fichier inattendu, format .zip, .html ou macro Office activée |
| Salutation générique | « Cher client » plutôt que votre nom, ou au contraire une personnalisation inhabituelle |
| Incohérence de contexte | Un fournisseur qui change de coordonnées bancaires, un dirigeant injoignable par ailleurs |
| Canal inhabituel | Une demande sensible arrivant par SMS, WhatsApp ou un email personnel |
La règle d’or : en cas de doute sur une demande sensible, on ne clique pas et on vérifie par un autre canal (rappel sur un numéro connu, message direct au collègue concerné).
Le coût réel d’une attaque pour une PME
Un phishing réussi s’arrête rarement au vol d’un mot de passe. Il ouvre la porte à un rançongiciel qui chiffre vos fichiers, à une fraude au virement de plusieurs dizaines de milliers d’euros, ou à une fuite de données clients avec obligation de notification à la CNIL. Au-delà de la perte financière directe, il faut compter l’interruption d’activité, la remise en état du système, la perte de confiance des clients et, pour les entreprises concernées, le risque de non-conformité. C’est pourquoi une bonne sauvegarde externalisée et un plan de reprise d’activité sont le dernier rempart quand la prévention a échoué.
Les 3 couches de protection contre le phishing
| Couche | Mesures clés | Objectif |
|---|---|---|
| Technique | Filtrage anti-spam et anti-phishing, authentification SPF/DKIM/DMARC, MFA généralisée, EDR/antivirus nouvelle génération, mises à jour | Bloquer un maximum d’attaques avant l’utilisateur |
| Humaine | Sensibilisation régulière, campagnes de simulation de phishing, réflexes de signalement | Faire du collaborateur le dernier filtre efficace |
| Organisationnelle | Procédure de double validation des virements, vérification des changements de RIB, gestion des accès, plan de réaction | Empêcher qu’une erreur ne devienne un sinistre |
Côté messagerie, une configuration soignée de Microsoft 365 (filtrage avancé, MFA, politiques anti-usurpation) élimine déjà une grande part des tentatives. Le travail à distance et la mobilité élargissent la surface d’attaque : ils doivent être sécurisés au même niveau que le bureau. Enfin, un test d’intrusion permet de vérifier concrètement la résistance de vos défenses, phishing compris.
J’ai cliqué : que faire dans l’heure ?
La rapidité de réaction limite fortement les dégâts. Les premières actions à mener :
- Isoler le poste du réseau (déconnexion Wi-Fi et câble) sans l’éteindre, pour préserver les traces.
- Changer les mots de passe concernés depuis un autre appareil sain, en commençant par la messagerie.
- Vérifier et activer la MFA sur les comptes sensibles.
- Prévenir votre prestataire informatique et la direction immédiatement.
- Surveiller les connexions et règles de messagerie suspectes (redirection automatique créée par l’attaquant).
- Conserver les preuves et, en cas de fraude ou de fuite de données, envisager un dépôt de plainte et une notification CNIL.
Se faire accompagner à Lyon et en région
APE Conseil accompagne les TPE et PME de Rillieux-la-Pape, Lyon et de toute la région dans la lutte contre le phishing : audit de votre messagerie, déploiement des protections techniques, campagnes de sensibilisation et de simulation, et mise en conformité. Le sujet rejoint directement les exigences de la directive NIS2 pour les entreprises concernées. Besoin d’un premier diagnostic ? Contactez notre équipe.
Questions fréquentes sur le phishing en entreprise
Quelle est la différence entre phishing, spear phishing et fraude au président ?Le phishing de masse envoie le même email piégé à des milliers de destinataires. Le spear phishing cible une personne précise avec un message personnalisé. La fraude au président (ou BEC) usurpe l’identité d’un dirigeant pour ordonner un virement urgent. Plus l’attaque est ciblée, plus elle est convaincante et coûteuse.
Le phishing de masse envoie le même email piégé à des milliers de destinataires. Le spear phishing cible une personne précise avec un message personnalisé. La fraude au président (ou BEC) usurpe l’identité d’un dirigeant pour ordonner un virement urgent. Plus l’attaque est ciblée, plus elle est convaincante et coûteuse.
Comment reconnaître un email de phishing ?Méfiez-vous d’un expéditeur dont l’adresse ne correspond pas exactement au domaine officiel, d’un ton urgent ou menaçant, d’une demande inhabituelle (mot de passe, virement, cartes cadeaux), de liens dont l’URL réelle diffère du texte affiché, et de pièces jointes inattendues. En cas de doute, ne cliquez pas et vérifiez par un autre canal.
Méfiez-vous d’un expéditeur dont l’adresse ne correspond pas exactement au domaine officiel, d’un ton urgent ou menaçant, d’une demande inhabituelle (mot de passe, virement, cartes cadeaux), de liens dont l’URL réelle diffère du texte affiché, et de pièces jointes inattendues. En cas de doute, ne cliquez pas et vérifiez par un autre canal.
La formation des salariés suffit-elle à se protéger du phishing ?Non. La sensibilisation est indispensable mais ne remplace pas les protections techniques (filtrage anti-spam, MFA, authentification SPF/DKIM/DMARC) ni les procédures organisationnelles comme la double validation des virements. Les trois couches se complètent.
Non. La sensibilisation est indispensable mais ne remplace pas les protections techniques (filtrage anti-spam, MFA, authentification SPF/DKIM/DMARC) ni les procédures organisationnelles comme la double validation des virements. Les trois couches se complètent.
Qu’est-ce qu’une simulation de phishing ?C’est l’envoi contrôlé de faux emails de phishing à vos collaborateurs pour mesurer leur vigilance et déclencher une micro-formation immédiate pour ceux qui cliquent. Répétées, ces campagnes font chuter fortement le taux de clic.
C’est l’envoi contrôlé de faux emails de phishing à vos collaborateurs pour mesurer leur vigilance et déclencher une micro-formation immédiate pour ceux qui cliquent. Répétées, ces campagnes font chuter fortement le taux de clic.
Que faire si un collaborateur a cliqué sur un lien de phishing ?Isolez le poste du réseau, changez immédiatement les mots de passe concernés, activez ou vérifiez la MFA, prévenez votre prestataire informatique et surveillez les connexions suspectes. Si des données ou un virement sont en jeu, conservez les preuves et envisagez un dépôt de plainte et une notification CNIL.
Isolez le poste du réseau, changez immédiatement les mots de passe concernés, activez ou vérifiez la MFA, prévenez votre prestataire informatique et surveillez les connexions suspectes. Si des données ou un virement sont en jeu, conservez les preuves et envisagez un dépôt de plainte et une notification CNIL.
Le phishing concerne-t-il aussi les TPE et petites PME ?Oui, et davantage encore : les petites structures sont perçues comme moins protégées et servent souvent de porte d’entrée vers leurs clients ou partenaires. Aucune taille d’entreprise n’est à l’abri.
Oui, et davantage encore : les petites structures sont perçues comme moins protégées et servent souvent de porte d’entrée vers leurs clients ou partenaires. Aucune taille d’entreprise n’est à l’abri.
Renforcez la protection de votre messagerie
Audit anti-phishing, MFA, sensibilisation des équipes : parlons de votre situation.


