Accueil » Actualités digitales » Phishing en entreprise : reconnaître une arnaque et réagir dans l’heure si quelqu’un a cliqué

phishing en entreprise : paiement en ligne sur un site suspect avec une carte bancaire

En 2025, les Belges ont transmis près de 10 millions de messages suspects à Safeonweb, le service du Centre pour la Cybersécurité Belgique. Soit environ 27 000 par jour. Et ce ne sont que ceux qui ont été signalés. Le phishing en entreprise n’est plus une affaire de grands groupes : une boîte mail de comptabilité, un indépendant qui reçoit des factures, un commerce qui livre par bpost sont des cibles bien plus faciles, parce que personne n’y pense.

Voici comment repérer ces messages, comment protéger votre équipe, et surtout ce qu’il faut faire dans l’heure si quelqu’un a cliqué.

Les trois arnaques qui visent spécifiquement les entreprises

Le SMS « votre colis est bloqué » touche tout le monde. Mais trois scénarios sont taillés pour les PME, et ils coûtent beaucoup plus cher.

La fausse facture, ou le « nouveau numéro de compte ». Un fournisseur que vous connaissez vous écrit que ses coordonnées bancaires ont changé. Le mail ressemble aux précédents, le logo est le bon, le ton aussi. Vous payez la facture suivante sur le nouveau compte. Il appartient à un fraudeur. Febelfin classe cette fraude à la facture parmi les cinq formes les plus courantes visant les entreprises.

La fraude au patron. Un collaborateur reçoit un message urgent « du directeur », en déplacement, qui demande un virement immédiat et confidentiel. Tout est fait pour qu’il n’ait pas le temps de vérifier.

Le faux support bancaire. Quelqu’un appelle au nom de votre banque ou de Card Stop, annonce une transaction suspecte et vous « aide » à sécuriser le compte. Card Stop et votre banque ne vous appelleront jamais pour vous demander un code ou un virement.

Les signes qui ne trompent pas

Un message de phishing bien fait ne contient plus de fautes d’orthographe. Il faut regarder ailleurs.

Protéger votre équipe en trois gestes

Il ne s’agit pas de former tout le monde à la cybersécurité. Trois règles simples suffisent à bloquer la majorité des attaques.

  1. Aucun virement sur un nouveau compte sans appel téléphonique de vérification. Écrivez cette règle noir sur blanc, tout le monde la connaît, personne ne se fait avoir « parce que le mail avait l’air vrai ».
  2. La double authentification sur les boîtes mail. Un mot de passe volé ne suffit plus pour entrer. C’est gratuit, ça prend cinq minutes par compte, et c’est la mesure la plus efficace qui existe.
  3. Le réflexe de signalement. Transférer tout message douteux à suspect@safeonweb.be. Le lien est analysé et bloqué pour tous les Belges : l’an dernier, ce système a affiché 200 millions de pages d’avertissement à des personnes qui allaient cliquer.

Quelqu’un a cliqué : que faire dans l’heure

Cliquer sur un lien n’est pas encore la catastrophe. C’est ce qui suit qui compte.

Le point que les entreprises oublient

Si les données de vos clients ont pu être consultées (fichier client, factures, contrats), le RGPD vous impose de le signaler à l’Autorité de protection des données dans les 72 heures. Ce n’est pas une punition, c’est une obligation, et une entreprise qui le fait correctement est bien mieux protégée qu’une entreprise qui se tait.

Votre site, votre boîte mail professionnelle et vos formulaires font partie de cette chaîne. Si vous voulez qu’on vérifie ensemble où en est votre entreprise, écrivez-nous à info@talium.be.

À lire aussi