Les entreprises sont nombreuses à interpréter le bon fonctionnement de leurs communications par e-mail comme une véritable maîtrise sur ces dernières. Or, l’aptitude à fournir des preuves, une sécurité juridique et une autonomie par rapport au prestataire ne sont souvent que des réalités théoriques. En cas de contrôle, ou face à la pression réglementaire, le décalage entre perception et réalité devient manifeste.
Gestion et sécurité des e-mails : tout est-il vraiment sous contrôle ?
Les exigences réglementaires, notamment celles de NIS2 et DORA, propulse le contrôle des communications par e-mail au premier plan. Pour huit entreprises sur dix en Europe, selon une étude récente de Researchscape pour Retarus, les flux d’e-mails sont maitrisés, mais moins de la moitié d’entre elles seraient en mesure de satisfaire rapidement une demande d’audit.
Benoit Trémolet, Directeur Général de Retarus France partage son analyse et ses recommandations
Des preuves dispersées plutôt qu’une chaîne continue
Le parcours d’un e-mail, aujourd’hui, traverse un ensemble de couches (cloud, applications, outils, services…) fonctionnant indépendamment. C’est précisément là que réside le problème.
À chaque étape, des données sont produites, mais ne constituent pas une chaîne de preuves. Il s’agit d’un système morcelé, dont les fragilités ne sont pas toujours visibles. Ces dernières apparaissent quand il faut reconstituer le parcours d’un e-mail. Les organisations doivent regrouper les informations en provenance de systèmes différents, avec les incompatibilités qu’ils comportent, rapidement et en devant tenir compte de la complexité de l’infrastructure.
Ce cas de figure émerge notamment pendant les audits ou les opérations du quotidien avec des commandes bloquées, des factures en retard. La pression juridique avec des règlementations comme DORA ou NIS-2, rend ce type d’évènements de plus en plus fréquents. Plus de la moitié des entreprises doivent accéder à leurs données pour un contrôle entre trois et cinq fois par an.
Il y a deux niveaux d’évaluation du contrôle sur les e-mails : celui des activités quotidiennes et celui de l’indépendance par rapport au fournisseur. Concernant le premier, 61% des organisations mettent en œuvre leurs politiques de sécurité de manière autonome, avec à la clé, un faux sentiment de contrôle ; concernant le second, 49% d’entre elles seulement peuvent migrer leurs boites e-mail sans impliquer leur fournisseur. C’est néanmoins cette capacité d’autonomie vis-à-vis du fournisseur qui devient fondamentale dans les moments de crise comme des incidents liés à la sécurité ou des demandes d’audit.

Benoit Trémolet, Directeur Général de Retarus France
L’autonomie contractuelle devient un critère fondamental
L’autonomie devient de plus en plus importante, et s’impose parmi les principaux prérequis des entreprises lorsqu’elles choisissent un prestataire de services e-mail.
Si d’une part la souveraineté influence le choix de 94% des entreprises et 89% d’entre elles y voient une priorité stratégique, la réversibilité contractuelle prend une place croissante dans les préoccupations. En effet, il doit être possible à l’entreprise de changer de fournisseur sans que des dépendances techniques ou financières n’entravent cette évolution.
L’illusion de la stabilité
De nombreuses d’entreprises savent qu’une évolution est requise. Néanmoins, cette reconnaissance ne suscite pas forcément une action concrète. Les entreprises jugent fréquemment le contrôle qu’elles exercent sur leurs e-mails sur des critères allant de la fluidité des communications au manque de perturbations.
Cependant, la stabilité d’un système ne garantit pas sa capacité à produire des preuves. Plus de neuf entreprises sur dix estiment que l’aptitude à produire un reporting complet est nécessaire, pourtant moins de la moitié peuvent répondre rapidement à une requête d’audit. Ce décalage est un risque lorsqu’il faut se montrer conforme à des règlementations comme NIS-2 ou DORA.
Même constat concernant la localisation des données : l’hébergement en Europe ne signifie pas que les données sont automatiquement protégées ou contrôlées. Il faut s’intéresser au concept de juridiction, notamment à celle du fournisseur.
Les entreprises en sont pour la plupart conscientes. Elles redoutent même ces risques, mais peinent à agir et continuent à s’appuyer sur des prestataires européens. Ceux-ci sont à même de fournir des garanties contractuelles concernant l’hébergement des données et leurs conditions d’accès, toutefois 22% des entreprises savent que ces garanties ne sont qu’en partie efficaces.
Le contrôle réel dépend aussi du choix du fournisseur
Les organisations requièrent davantage que de la stabilité de l’infrastructure. Autonomie vis-à-vis du fournisseur et souveraineté des données sont des critères majeurs pouvant fournir des preuves en cas d’audit ou d’accroissement de la pression règlementaire.
Aussi, l’accompagnement lors d’urgences comme les demandes d’audit devient également essentiel. Tous ces critères dépendront essentiellement du choix du prestataire.
Téléchargez cette ressource
Sécuriser Microsoft 365 avec une approche Zero-Trust
Découvrez comment renforcer la cyber-résilience de Microsoft 365 grâce à une approche Zero-Trust, une administration granulaire et une automatisation avancée. La technologie Virtual Tenant de CoreView permet de sécuriser et simplifier la gestion des environnements complexes, tout en complétant vos stratégies IAM, y compris dans les secteurs réglementés.
Les articles les plus consultés
- Dark Web : où sont vos données dérobées ?
- ActiveViam fait travailler les data scientists et les décideurs métiers ensemble
- 10 grandes tendances Business Intelligence
- Les projets d’intégration augmentent la charge de travail des services IT
- Stockage autonome, Evolutivité & Gestion intelligente, Pure Storage offre de nouvelles perspectives aux entreprises
Les plus consultés sur iTPro.fr
- Data centers : 31 600 milliards de dollars d’investissements d’ici 2050, l’énergie au cœur de la nouvelle géographie du calcul
- Analyse Patch Tuesday Septembre 2026
- Agents fantômes en EMEA : l’IA s’emballe, les conseils d’administration s’inquiètent
- L’illusion du contrôle à l’ère du cloud globalisé
Articles les + lus
Data centers : 31 600 milliards de dollars d’investissements d’ici 2050, l’énergie au cœur de la nouvelle géographie du calcul
IA de confiance : le facteur clé pour rentabiliser les projets d’entreprise
Hôpitaux virtuels : renforcer le système de santé français grâce au numérique
Cybercriminalité bancaire : l’IA industrialise les attaques en 2026
Ransomware en santé : la double extorsion fait exploser la facture en Europe
À la une de la chaîne Data
- Data centers : 31 600 milliards de dollars d’investissements d’ici 2050, l’énergie au cœur de la nouvelle géographie du calcul
- IA de confiance : le facteur clé pour rentabiliser les projets d’entreprise
- Hôpitaux virtuels : renforcer le système de santé français grâce au numérique
- Cybercriminalité bancaire : l’IA industrialise les attaques en 2026
- Ransomware en santé : la double extorsion fait exploser la facture en Europe
