Guide pratique

Sécuriser son site web et sa messagerie

HTTPS, mises à jour du CMS, comptes d’administration, sauvegardes, nom de domaine et authentification des e-mails (SPF, DKIM, DMARC) : la feuille de route d’un dirigeant de TPE-PME pour protéger sa vitrine en ligne et sa messagerie.

Pros Niveau : intermédiaire Mise à jour : Octobre 2026

Guide pratique — édition d’octobre 2026 · Lecture estimée : 10 minutes · Auteur : [Nom de l’auteur]

Sommaire

L’essentiel : pourquoi le site et la messagerie sont des cibles

Réponse rapide. Votre site web et votre messagerie sont les deux portes les plus exposées de votre entreprise. Pour le site : HTTPS partout, mises à jour immédiates du CMS et de ses extensions, mots de passe forts et double authentification sur les comptes d’administration, sauvegardes testées et nom de domaine protégé. Pour la messagerie : publiez des enregistrements SPF, DKIM et DMARC sur votre domaine, afin que personne ne puisse facilement envoyer de faux e-mails en votre nom et que vos vrais messages arrivent à destination. Si vous sous-traitez, exigez ces mesures par écrit de votre prestataire.

Cybermalveillance.gouv.fr le rappelle : vitrine commerciale ou outil de vente, le site internet est un élément très exposé du système d’information. Il peut être défiguré, rendu indisponible par un déni de service ou servir à voler les données personnelles ou bancaires des clients qui y ont créé un compte. Les conséquences sont concrètes : atteinte à l’image, pertes directes de revenus, voire obligations de notification si des données personnelles fuient.

La messagerie, elle, est le canal de prédilection de l’hameçonnage (phishing) et de la fraude au faux fournisseur. Un domaine mal configuré permet à un escroc d’envoyer des e-mails qui semblent provenir de chez vous — à vos clients, à vos fournisseurs, à votre comptable. Et, à l’inverse, un domaine non authentifié voit ses e-mails légitimes classés en spam ou rejetés par les grandes messageries.

Comment les attaques se produisent

Les failles non corrigées

Selon Cybermalveillance.gouv.fr, une grande majorité des attaques de sites internet est rendue possible par l’exploitation de failles de sécurité, pourtant régulièrement corrigées par les éditeurs, mais dont les correctifs ne sont pas toujours appliqués à temps. Système de gestion de contenu (CMS, comme WordPress ou Joomla!), extensions, thème, base de données, système d’exploitation du serveur : chaque brique non mise à jour est une porte potentielle.

Exemple réaliste : une boutique en ligne utilise une extension de formulaire de contact qui n’est plus maintenue depuis plusieurs années. Une faille connue permet à un attaquant d’y déposer un fichier malveillant, puis de modifier la page de paiement pour capter les numéros de carte des clients. L’entreprise ne s’en rend compte qu’après les premières plaintes.

Les comptes d’administration mal protégés

Un mot de passe faible ou réutilisé sur le compte administrateur du site, du CMS ou de l’hébergeur suffit à tout perdre. Les comptes génériques partagés entre plusieurs personnes (« admin », « contact ») aggravent le risque, car on ne sait plus qui y a accès.

L’usurpation de votre domaine dans les e-mails

Sans authentification, rien n’empêche techniquement un tiers d’indiquer votre adresse dans le champ « De » de ses e-mails. Exemple réaliste : un client reçoit un e-mail « de votre service comptabilité » lui annonçant un changement de RIB. Il paie la facture suivante sur le compte de l’escroc. Les enregistrements SPF, DKIM et DMARC rendent ce type d’usurpation beaucoup plus difficile.

La perte du nom de domaine

Un nom de domaine s’enregistre pour une durée déterminée, de un à dix ans selon Cybermalveillance.gouv.fr. Oublier de le renouveler, c’est risquer de le voir libéré puis racheté par un tiers, qui récupère alors votre trafic et peut recevoir les e-mails destinés à vos adresses.

Sécuriser son site web : les dix chantiers

Les dix bonnes pratiques ci-dessous reprennent les recommandations de Cybermalveillance.gouv.fr, à appliquer vous-même ou à faire appliquer par votre prestataire.

1. Sécuriser le serveur

Adoptez une « défense en profondeur » : plusieurs protections indépendantes, matérielles et logicielles (pare-feu, serveur mandataire inverse, protection contre les dénis de service, antivirus, pare-feu applicatif). En hébergement externalisé, demandez à votre prestataire quels moyens il met en œuvre.

2. Ne garder que le strict nécessaire

Tout ce qui n’a pas besoin d’être autorisé doit être interdit. Filtrez les adresses IP autorisées à administrer le site, bloquez les formats de fichiers inutiles, empêchez l’affichage du contenu des répertoires, désactivez les services et fonctionnalités non utilisés, limitez les informations techniques affichées.

3. Mettre à jour sans tarder

Appliquez les correctifs de sécurité du système, du CMS, de la base de données, des modules et extensions dès leur disponibilité, et activez les mises à jour automatiques lorsque c’est possible.

4. Des mots de passe solides et la double authentification

Mot de passe long, complexe et unique pour chaque compte privilégié, double authentification activée si possible, renouvellement à la moindre suspicion de fuite.

5. Des sauvegardes régulières et testées

Sauvegardez les fichiers du site, sa configuration et ses bases de données, testez régulièrement la restauration, et déconnectez le support de sauvegarde après usage pour qu’il ne soit pas exposé à une attaque.

6. HTTPS partout

Configurez le serveur pour n’utiliser que HTTPS, afin que les identifiants, cookies et données bancaires ne puissent pas être interceptés. Les navigateurs les plus répandus signalent d’ailleurs aux internautes les sites non protégés.

7. Le moindre privilège

Limitez le nombre de personnes ayant accès à l’administration et leurs droits. Définissez des rôles (rédacteur, éditeur, administrateur) et privilégiez des comptes individuels plutôt que des comptes partagés. Pensez à supprimer les accès d’un salarié ou d’un prestataire qui part.

8. Protéger le nom de domaine

Enregistrez-le comme marque auprès de l’INPI en complément de sa réservation, adoptez une politique de gestion, utilisez le verrou de registre (.FR Lock pour un domaine en .fr) et DNSSEC, recommandés par l’AFNIC, et surveillez la date de renouvellement.

9. Se méfier des extensions

Avant d’installer une extension de CMS, vérifiez sa notoriété et sa date de dernière mise à jour : si elle remonte à plusieurs années, l’extension n’est plus maintenue. Ne la téléchargez que depuis le site officiel de l’éditeur du CMS.

10. Surveiller l’activité

Gardez un œil sur les connexions à l’administration, les publications, les dépôts de fichiers, pour repérer une activité inhabituelle. Des extensions de sécurité peuvent vous y aider. Cybermalveillance.gouv.fr recommande en outre de faire auditer régulièrement le site par un prestataire spécialisé.

Sans oublier la conformité : mentions légales, gestion des cookies et protection des données personnelles relèvent du RGPD ; la CNIL publie des conseils pour mettre un site en conformité.

Sécuriser sa messagerie : SPF, DKIM, DMARC et le reste

Les trois enregistrements à connaître

Ce sont des enregistrements DNS publiés sur votre nom de domaine. Ils ne coûtent rien en eux-mêmes, mais demandent un peu de rigueur.

Mécanisme Ce qu’il fait Ce qu’il bloque Point de vigilance
SPF (Sender Policy Framework) Liste les serveurs autorisés à envoyer des e-mails pour votre domaine L’envoi depuis des serveurs non déclarés Inclure tous vos expéditeurs : messagerie, logiciel de facturation, outil d’e-mailing, site web
DKIM (DomainKeys Identified Mail) Signe chaque message avec une clé liée à votre domaine La falsification ou la modification du message Google exige une clé d’au moins 1 024 bits et recommande 2 048 bits
DMARC (Domain-based Message Authentication, Reporting and Conformance) Indique au destinataire quoi faire des messages qui échouent à SPF ou DKIM, et vous envoie des rapports L’usurpation de votre adresse dans le champ « De » Commencer par une politique d’observation, puis durcir progressivement

L’ANSSI, l’agence nationale de la sécurité des systèmes d’information, détaille ces protections contre les courriels illégitimes dans ses recommandations relatives à l’interconnexion d’un système d’information à internet, et rappelle l’intérêt de DNSSEC pour garantir la fiabilité des données DNS.

Ce qu’exigent déjà les grandes messageries

Depuis le 1er février 2024, Google impose à tous les expéditeurs qui écrivent à des comptes Gmail personnels de configurer SPF ou DKIM, d’utiliser une connexion chiffrée TLS, d’avoir des enregistrements DNS directs et inversés valides et de maintenir un taux de spam inférieur à 0,3 %. Au-delà de 5 000 messages par jour vers Gmail, SPF, DKIM et DMARC sont obligatoires, le domaine du champ « De » doit être aligné avec SPF ou DKIM, et les messages marketing doivent permettre le désabonnement en un clic. À défaut, vos e-mails risquent d’être classés en spam ou rejetés.

Même si vous envoyez peu d’e-mails, Google recommande de toujours configurer les trois mécanismes. C’est aussi une protection de votre réputation : sans DMARC, rien ne signale aux messageries de vos clients qu’un e-mail usurpant votre domaine est frauduleux.

Une mise en place progressive

  1. Inventoriez vos expéditeurs : messagerie principale, logiciel de facturation, outil de newsletter, formulaires du site, prestataires qui envoient en votre nom.
  2. Publiez l’enregistrement SPF listant tous ces expéditeurs.
  3. Activez DKIM chez chacun d’eux (la plupart des messageries professionnelles le proposent dans leur console).
  4. Publiez DMARC en mode observation (politique « none ») avec une adresse de réception des rapports.
  5. Analysez les rapports quelques semaines : ils révèlent les expéditeurs oubliés… et les tentatives d’usurpation.
  6. Durcissez la politique vers « quarantine » puis « reject » quand tous vos envois légitimes passent les contrôles.

Le domaine qui héberge votre site public doit lui aussi être couvert, même s’il n’envoie pas d’e-mails : un domaine qui n’envoie rien peut publier une politique qui l’indique, pour empêcher son usurpation.

Les autres protections de la messagerie

  • Double authentification sur tous les comptes de messagerie, en priorité ceux de la direction et de la comptabilité.
  • Filtrage antispam et antivirus activé et à jour.
  • Règles de transfert automatique surveillées : un pirate qui a pris la main sur une boîte crée souvent une règle discrète pour recevoir une copie des e-mails.
  • Procédure de vérification des changements de RIB par un autre canal, connue de tous.

Choisir et piloter son hébergeur ou son prestataire

La plupart des TPE-PME confient leur site et leur messagerie à des prestataires. La responsabilité de la sécurité, elle, ne se délègue pas entièrement. Cybermalveillance.gouv.fr propose une fiche de quinze questions à poser à son support informatique pour évaluer la sécurité de son site. Voici les essentielles :

Question à poser Réponse attendue
Qui applique les mises à jour du CMS et des extensions, et dans quel délai ? Un responsable nommé, un délai court pour les correctifs de sécurité
Où sont les sauvegardes, à quelle fréquence, quand la restauration a-t-elle été testée ? Sauvegardes régulières, hors du serveur, restauration testée
Le site est-il intégralement en HTTPS ? Oui, avec redirection automatique
Qui a accès à l’administration, avec quels droits ? Liste à jour, comptes individuels, double authentification
SPF, DKIM et DMARC sont-ils en place sur notre domaine ? Oui, avec une politique DMARC définie
Qui est titulaire du nom de domaine et quand expire-t-il ? L’entreprise elle-même, renouvellement automatique
Que se passe-t-il en cas d’incident, et dans quel délai êtes-vous joignable ? Procédure écrite, contact d’urgence

Point crucial : le nom de domaine doit être enregistré au nom de l’entreprise, et non au nom du prestataire ou d’un ancien salarié. Sinon, vous risquez de perdre la maîtrise de votre site et de vos adresses e-mail en cas de litige ou de départ.

Les réflexes de protection

Réflexe Ce que ça bloque Comment faire
Mettre à jour CMS, extensions et serveur Exploitation des failles connues Mises à jour automatiques ou engagement contractuel du prestataire
Supprimer les extensions inutilisées ou abandonnées Brèches dans des modules non maintenus Revue trimestrielle, vérification de la date de dernière mise à jour
Double authentification sur l’administration et la messagerie Prise de contrôle avec un mot de passe volé Activer dans le CMS, chez l’hébergeur et chez le fournisseur de messagerie
HTTPS uniquement Interception des identifiants et des paiements Certificat et redirection configurés par l’hébergeur
Sauvegardes testées et déconnectées Perte du site après piratage ou rançongiciel Restauration testée au moins une fois par an
Publier SPF, DKIM, DMARC Usurpation de votre domaine, e-mails rejetés Console DNS du bureau d’enregistrement, avec votre prestataire
Verrouiller et renouveler le nom de domaine Perte ou détournement du domaine Renouvellement automatique, verrou de registre, DNSSEC
Moindre privilège et revue des accès Comptes oubliés exploités par un attaquant Comptes individuels, suppression lors des départs
Faire auditer le site Failles invisibles en interne Audit par un prestataire spécialisé

Que faire en cas d’incident ?

  • Site défiguré ou piraté : conservez les preuves (captures, journaux), mettez le site hors ligne ou en maintenance si nécessaire, prévenez votre hébergeur, changez tous les mots de passe d’administration, puis restaurez une sauvegarde saine après avoir corrigé la faille, sous peine d’être piraté de nouveau.
  • Boîte e-mail compromise : changez le mot de passe, activez la double authentification, vérifiez et supprimez les règles de transfert suspectes, déconnectez les sessions inconnues, prévenez vos contacts et vos clients si des e-mails frauduleux ont été envoyés.
  • Domaine usurpé dans des e-mails frauduleux : prévenez vos clients et partenaires, mettez en place ou durcissez DMARC, conservez les e-mails reçus par les victimes.
  • Données personnelles exposées : une violation de données peut devoir être notifiée à la CNIL ; renseignez-vous sans attendre sur vos obligations.

Dans tous les cas, faites-vous aider : Cybermalveillance.gouv.fr et le service 17Cyber proposent un diagnostic en ligne et orientent vers des prestataires de proximité. Déposez plainte avec les preuves conservées, et prévenez votre assureur si vous disposez d’une garantie cyber. Ce guide ne remplace pas un conseil juridique personnalisé.

Questions fréquentes

Mon site est une simple vitrine : suis-je vraiment une cible ?

Oui. Les attaques sont largement automatisées : des robots recherchent en permanence les CMS et extensions vulnérables, quelle que soit la taille du site. Un site vitrine piraté peut héberger des pages d’hameçonnage, diffuser des logiciels malveillants ou être défiguré, avec un impact direct sur votre image.

SPF, DKIM et DMARC : est-ce obligatoire ?

Il ne s’agit pas d’une obligation légale générale, mais d’exigences des grandes messageries. Google impose SPF ou DKIM à tous les expéditeurs vers Gmail depuis février 2024, et les trois mécanismes au-delà de 5 000 messages par jour. En pratique, c’est devenu indispensable pour que vos e-mails arrivent et pour protéger votre domaine.

Puis-je passer directement DMARC en « reject » ?

C’est risqué : si un de vos expéditeurs légitimes (logiciel de facturation, newsletter) n’est pas correctement déclaré, ses e-mails seront rejetés. Commencez en mode observation, analysez les rapports, corrigez, puis durcissez par étapes.

Le certificat HTTPS suffit-il à rendre un site sûr ?

Non. HTTPS chiffre les échanges entre l’internaute et le serveur, mais ne protège pas contre une faille du CMS, un mot de passe faible ou une extension piégée. C’est une condition nécessaire, pas suffisante.

Qui doit être propriétaire du nom de domaine ?

L’entreprise elle-même. Vérifiez auprès de votre bureau d’enregistrement que le titulaire est bien votre société, que les contacts sont à jour et que le renouvellement est automatique.

Pour aller plus loin

Sources et méthodologie

Ce guide s’appuie sur les sources suivantes, consultées le 1er octobre 2026.

  • Cybermalveillance.gouv.fr — « Comment sécuriser son site Internet ? » — dix bonnes pratiques (serveur, juste besoin, mises à jour, mots de passe, sauvegardes, HTTPS, moindre privilège, nom de domaine, extensions, surveillance), audit, durée d’enregistrement d’un domaine, fiche « Mon site Internet est-il sécurisé ? » : https://www.cybermalveillance.gouv.fr/tous-nos-contenus/bonnes-pratiques/securisation-sites-internet
  • Google — « Consignes pour les expéditeurs d’e-mails » (aide Google Workspace) — exigences depuis le 1er février 2024 pour tous les expéditeurs et au-delà de 5 000 messages par jour, SPF, DKIM, DMARC, taille des clés DKIM, taux de spam : https://support.google.com/a/answer/81126?hl=fr
  • Next — « Sécurité des emails : l’ANSSI met à jour ses recommandations » — guide ANSSI d’interconnexion d’un SI à internet, chapitre sur SPF, DKIM, DMARC et DNSSEC : https://next.ink/brief-article/securite-des-emails-lanssi-met-a-jour-ses-recommandations-des-travaux-sur-spf-dkim-et-dmarc-en-cours/

[Nom de l’auteur] — [Fonction / expertise]. Remplacez les mentions entre crochets avant publication.