
En 2025, les Belges ont transmis près de 10 millions de messages suspects à Safeonweb, le service du Centre pour la Cybersécurité Belgique. Soit environ 27 000 par jour. Et ce ne sont que ceux qui ont été signalés. Le phishing en entreprise n’est plus une affaire de grands groupes : une boîte mail de comptabilité, un indépendant qui reçoit des factures, un commerce qui livre par bpost sont des cibles bien plus faciles, parce que personne n’y pense.
Voici comment repérer ces messages, comment protéger votre équipe, et surtout ce qu’il faut faire dans l’heure si quelqu’un a cliqué.
Les trois arnaques qui visent spécifiquement les entreprises
Le SMS « votre colis est bloqué » touche tout le monde. Mais trois scénarios sont taillés pour les PME, et ils coûtent beaucoup plus cher.
La fausse facture, ou le « nouveau numéro de compte ». Un fournisseur que vous connaissez vous écrit que ses coordonnées bancaires ont changé. Le mail ressemble aux précédents, le logo est le bon, le ton aussi. Vous payez la facture suivante sur le nouveau compte. Il appartient à un fraudeur. Febelfin classe cette fraude à la facture parmi les cinq formes les plus courantes visant les entreprises.
La fraude au patron. Un collaborateur reçoit un message urgent « du directeur », en déplacement, qui demande un virement immédiat et confidentiel. Tout est fait pour qu’il n’ait pas le temps de vérifier.
Le faux support bancaire. Quelqu’un appelle au nom de votre banque ou de Card Stop, annonce une transaction suspecte et vous « aide » à sécuriser le compte. Card Stop et votre banque ne vous appelleront jamais pour vous demander un code ou un virement.
Les signes qui ne trompent pas
Un message de phishing bien fait ne contient plus de fautes d’orthographe. Il faut regarder ailleurs.
- L’adresse réelle de l’expéditeur. Le nom affiché peut dire « bpost » ou « Peppol », l’adresse derrière est autre chose. Sur smartphone, appuyez sur le nom pour la voir.
- L’urgence. « Sous 24 heures », « votre compte sera suspendu », « dernier rappel ». Une vraie administration ou une vraie banque vous laisse le temps.
- Un lien à cliquer pour « régulariser ». Ne cliquez jamais depuis le message. Ouvrez votre navigateur et tapez vous-même l’adresse du service, ou appelez le numéro que vous connaissez déjà.
- Un changement de coordonnées bancaires. Toujours, sans exception, le confirmer par téléphone au numéro habituel du fournisseur. Jamais en répondant au mail.
Protéger votre équipe en trois gestes
Il ne s’agit pas de former tout le monde à la cybersécurité. Trois règles simples suffisent à bloquer la majorité des attaques.
- Aucun virement sur un nouveau compte sans appel téléphonique de vérification. Écrivez cette règle noir sur blanc, tout le monde la connaît, personne ne se fait avoir « parce que le mail avait l’air vrai ».
- La double authentification sur les boîtes mail. Un mot de passe volé ne suffit plus pour entrer. C’est gratuit, ça prend cinq minutes par compte, et c’est la mesure la plus efficace qui existe.
- Le réflexe de signalement. Transférer tout message douteux à suspect@safeonweb.be. Le lien est analysé et bloqué pour tous les Belges : l’an dernier, ce système a affiché 200 millions de pages d’avertissement à des personnes qui allaient cliquer.
Quelqu’un a cliqué : que faire dans l’heure
Cliquer sur un lien n’est pas encore la catastrophe. C’est ce qui suit qui compte.
- Un mot de passe a été saisi : changez-le immédiatement, sur ce service et partout où il était réutilisé. Activez la double authentification dans la foulée.
- Des coordonnées de carte ou un code bancaire ont été donnés : appelez Card Stop au 078 170 170 pour bloquer la carte, puis votre banque. Plus vous êtes rapide, plus la banque a de chances de bloquer le virement.
- Un virement a été fait sur un faux compte : prévenez la banque tout de suite et déposez plainte à la police. Ne prévenez pas le fraudeur.
- Un fichier a été ouvert : déconnectez l’ordinateur du réseau et faites-le vérifier avant de le remettre en service.
- Dans tous les cas : transférez le message à suspect@safeonweb.be et informez l’équipe. Un phishing qui a touché une personne en visera d’autres dans les jours qui suivent.
Le point que les entreprises oublient
Si les données de vos clients ont pu être consultées (fichier client, factures, contrats), le RGPD vous impose de le signaler à l’Autorité de protection des données dans les 72 heures. Ce n’est pas une punition, c’est une obligation, et une entreprise qui le fait correctement est bien mieux protégée qu’une entreprise qui se tait.
Votre site, votre boîte mail professionnelle et vos formulaires font partie de cette chaîne. Si vous voulez qu’on vérifie ensemble où en est votre entreprise, écrivez-nous à info@talium.be.