Aller au contenu
MON COPAIN CYBERRéussir en cybersécurité

Accueil › Les risques › Protéger votre image

Protéger l'image de votre entreprise en ligne

Votre site, votre adresse de messagerie professionnelle, votre page Facebook ou Instagram, votre fiche Google : ce sont vos vitrines. Elles portent votre nom, elles inspirent confiance, et c'est précisément pour cela qu'elles sont convoitées. Détournées, elles servent à parler à vos clients en votre nom — pour les envoyer ailleurs, encaisser à votre place, ou simplement salir votre réputation.

Une entreprise se fait rarement voler son image d'un seul coup. Elle se la fait grignoter : un compte administrateur oublié, une adresse de récupération qui n'existe plus, un mot de passe réutilisé sur un site tiers qui a fuité trois ans plus tôt. Puis, un jour, quelqu'un poste à votre place, répond à vos clients à votre place, ou change le numéro de téléphone affiché sur votre fiche Google.

Le point commun de tous ces scénarios : l'attaquant n'a pas besoin d'entrer dans votre système d'information. Il n'a pas besoin de votre serveur, de votre logiciel de gestion ni de vos données. Il lui suffit d'un accès à l'un de vos comptes publics — ou même seulement de savoir imiter ce compte de façon crédible.

Le point à comprendre en priorité

Vos vitrines numériques ne sont pas « de la communication ». Ce sont des actifs d'entreprise, au même titre qu'un local commercial ou qu'un fichier client. Elles se protègent, elles se surveillent, et elles doivent pouvoir être récupérées si quelqu'un s'en empare. Beaucoup de dirigeants découvrent qu'ils n'ont jamais eu le contrôle réel de leur page Facebook ou de leur nom de domaine le jour où ils essaient de les reprendre.

Ce que dit la statistique

Le piratage de compte est devenu la première menace

Les chiffres qui suivent proviennent du rapport d'activité 2025 de Cybermalveillance.gouv.fr, le dispositif national d'assistance aux victimes, publié au printemps 2026.

Entreprises et associations

21 % — piratage de compte

Le piratage de compte est devenu la première cause de demande d'assistance des entreprises et associations, avec une croissance de 52 % en un an. Il est directement alimenté par les fuites de données et les campagnes d'hameçonnage réussies.

Entreprises et associations

16 % — hameçonnage

Deuxième motif d'assistance, en hausse de 29 %. C'est le vecteur qui sert à récupérer les identifiants de vos comptes publics — et le message d'hameçonnage arrive aujourd'hui aussi bien par courriel que par SMS, par téléphone ou par messagerie privée sur un réseau social.

Entreprises et associations

13,5 % — fraude au virement

La fraude au virement entre pour la première fois dans les trois principales menaces, avec un nombre de diagnostics en progression de 93 % sur un an. C'est très souvent une messagerie compromise ou imitée qui rend l'escroquerie crédible.

Entreprises et associations

+ 205 % — cyberharcèlement

Cybermalveillance.gouv.fr note une forte progression des situations de cyberharcèlement visant les entreprises et associations, et cite explicitement parmi les cibles les dirigeants, les salariés et les pages de sociétés sur les réseaux sociaux.

Entreprises et associations

+ 112 % — piratage informatique

La hausse est explicitement reliée aux hameçonnages réussis et aux violations de données : un compte fuité ou hameçonné constitue l'accès initial au reste du système d'information. Votre compte « communication » peut donc être la porte d'entrée du reste.

Tous publics

Plus de 500 000 victimes assistées

Le dispositif a franchi le cap des 500 000 demandes d'assistance en 2025, en hausse de 20 %. Pour les seules entreprises et associations, la progression atteint 73 % en un an. L'année a été marquée par les fuites massives de données.

Les comptes professionnels nommément cités

Au-delà des grandes catégories, le rapport documente des piratages de comptes Microsoft 365, de comptes Meta Business, de comptes Booking.com d'hôteliers, de logiciels de facturation et de comptes Colissimo Entreprise — à chaque fois avec des préjudices pouvant atteindre plusieurs milliers d'euros. Ce ne sont pas des cas de laboratoire : ce sont les outils quotidiens d'une petite entreprise.

Cartographie

Vos six vitrines, et ce qui peut leur arriver

Faites l'inventaire : tout ce qui porte votre nom en public est un vecteur de promotion, donc un vecteur d'attaque. Vous en avez probablement plus que vous ne le pensez.

Vitrine 1

Le site internet

Trois scénarios distincts, qu'on confond souvent. La défiguration : votre page d'accueil est remplacée par un message politique ou provocateur — visible immédiatement, dévastateur en image. La compromission discrète : le site reste identique, mais une page de paiement, un formulaire ou un IBAN ont été modifiés, ou du contenu invisible a été injecté pour référencer des produits qui ne sont pas les vôtres. Le clonage : un site jumeau est monté ailleurs, sur un domaine à une lettre près.

Le plus dangereuxLa compromission discrète. Elle peut durer des mois. Vos clients paient de bonne foi sur votre site — l'argent va ailleurs.

Vitrine 2

La messagerie officielle

Deux formes également graves. L'usurpation d'expéditeur : personne n'est entré dans votre boîte, mais un message est envoyé en affichant votre adresse, parce que votre nom de domaine n'est pas protégé contre cela. La compromission réelle : l'attaquant lit vos échanges, apprend vos habitudes, vos noms de clients, vos montants — puis reprend un fil de discussion existant pour annoncer un changement de coordonnées bancaires. C'est le mécanisme du faux ordre de virement.

Signe à connaîtreUne règle de transfert automatique ou de mise à la corbeille créée à votre insu : elle sert à vous cacher les réponses de vos clients.

Vitrine 3

Les pages de réseaux sociaux

Facebook, Instagram, LinkedIn, TikTok. Une page professionnelle se gère toujours depuis des comptes personnels : la sécurité de votre page vaut celle du compte personnel le plus faible parmi ses administrateurs. Une fois la page prise, l'attaquant en change le nom, publie des offres frauduleuses à votre audience, répond en messages privés à vos clients, et surtout lance des campagnes publicitaires payées avec le moyen de paiement enregistré sur le compte.

Coût immédiatDes dépenses publicitaires non autorisées apparaissent dans les toutes premières heures. Traitez ce type de piratage comme une urgence financière.

Vitrine 4

La fiche d'établissement Google

C'est elle qui affiche votre adresse, vos horaires, votre téléphone, votre note et vos avis dans la recherche et sur Maps. Une fiche non revendiquée peut être revendiquée par un tiers. Une fiche revendiquée peut être modifiée : numéro de téléphone remplacé, lien vers un autre site, horaires faussés, ou fiche marquée « définitivement fermée ». Google indique lui-même qu'un établissement non revendiqué est plus vulnérable.

Fraude fréquenteUn appel prétendument de « l'assistance Google » qui vous demande un code de validation. Google ne procède jamais ainsi.

Vitrine 5

Le nom de domaine

La vitrine qu'on oublie toujours, et pourtant celle qui commande toutes les autres : il porte le site et les adresses de messagerie. Trois façons de le perdre : l'oubli de renouvellement (carte bancaire expirée chez le registrar, courriel d'alerte parti dans une boîte que personne ne lit), le transfert frauduleux après piratage du compte du registrar, et la modification des enregistrements DNS, qui redirige silencieusement votre trafic et vos courriels ailleurs.

Point cléPerdre son domaine, c'est perdre son site, sa messagerie et son référencement d'un seul coup — et il est parfois racheté dans l'heure.

Vitrine 6

Les plateformes et places de marché

Votre compte de réservation, votre boutique sur une place de marché, votre espace transporteur, votre logiciel de facturation en ligne, votre outil d'envoi de newsletters. Ils contiennent votre fichier client, vos coordonnées bancaires et le droit d'écrire en votre nom. Le rapport 2025 de Cybermalveillance.gouv.fr cite explicitement des piratages de comptes Booking.com et Colissimo Entreprise.

Effet dominoUn compte d'envoi de newsletters compromis permet d'écrire à toute votre base clients, depuis une plateforme légitime que les filtres anti-spam laissent passer.

Et les avis clients

Ils ne sont pas une septième vitrine : ils sont la conséquence de toutes les autres. Un client trompé par un faux site ou par une fausse page à votre nom laisse un avis sincèrement furieux sur votre vraie fiche. C'est ce qui rend ces avis si difficiles à faire retirer : leurs auteurs sont réellement victimes, ils se trompent seulement de coupable. Il existe aussi des campagnes d'avis négatifs délibérées, parfois assorties d'une demande d'argent pour les faire cesser.

Les impacts

Ce que vous perdez, et dans quel ordre

L'atteinte à l'image n'est pas un dommage « symbolique ». Elle se traduit en trésorerie, en temps et en relations, souvent dans cet enchaînement.

Vos paiements partent ailleurs

C'est l'impact le plus rapide et le plus concret. Un IBAN modifié dans une facture, une page de paiement détournée sur votre boutique, un lien de règlement envoyé depuis votre adresse : le client paie, vous ne recevez rien. Il considère pourtant sa dette éteinte. La discussion sur qui supporte la perte est rarement simple, et elle finit parfois devant un juge.

Vos prospects sont captés en amont

Une publicité frauduleuse diffusée depuis votre propre page, un faux compte mieux référencé que le vrai, un numéro de téléphone remplacé sur votre fiche Google : le client potentiel ne vous atteint jamais. Vous ne verrez pas cette perte dans vos comptes, parce qu'une vente qui n'a pas eu lieu ne laisse aucune trace. C'est ce qui rend ce risque si long à détecter.

Votre réputation se dégrade publiquement

Les avis négatifs tombent, les commentaires s'accumulent, les captures d'écran circulent. Une note dégradée sur une fiche d'établissement met des mois à se rétablir, et elle influence directement votre position dans les résultats locaux. Le contenu publié en votre nom, lui, reste indexé et partagé bien après avoir été supprimé.

Vos clients fidèles doutent

C'est l'impact le plus coûteux à long terme, et le moins mesurable. Un client qui a reçu un message frauduleux à votre nom ne saura plus, ensuite, quel message croire. Il vérifiera. Il téléphonera. Ou il ira voir ailleurs. La confiance, une fois entamée, ne se restaure pas par un communiqué — elle se restaure par des mois de comportement irréprochable.

Votre temps est absorbé par la crise

Rassurer les clients, expliquer, prouver votre bonne foi, rassembler les preuves, remplir les formulaires de signalement, tenter de reprendre la main sur un compte auprès d'une plateforme qui ne répond pas. Pour un dirigeant qui travaille seul ou à deux, c'est du chiffre d'affaires perdu qui s'ajoute au préjudice. Et la récupération d'un compte peut prendre des semaines.

Vos obligations légales se déclenchent

Si le compte compromis contenait des données personnelles — fichier clients, base de contacts, messages — vous êtes face à une violation de données au sens du RGPD, avec les obligations de notification qui l'accompagnent. C'est un sujet distinct de l'atteinte à l'image, mais il arrive en même temps. Nous le traitons sur la page risque juridique.

Et le risque se propage à vos partenaires

Vos fournisseurs, vos sous-traitants et vos clients reçoivent des messages venant de vous. Certains cliqueront. Vous devenez, malgré vous, le vecteur d'une attaque contre les autres — avec les conséquences relationnelles et parfois contractuelles que cela implique. C'est la raison pour laquelle vos donneurs d'ordre s'intéressent de plus en plus à votre niveau de sécurité.

Les premières actions

Les trois mesures à prendre avant la fin de la semaine

Elles ne coûtent rien, elles ne demandent aucun prestataire, et elles bloquent la très grande majorité des scénarios décrits plus haut. Elles se font dans cet ordre.

Action n° 1

Un mot de passe long, unique, par compte

Unique est plus important que compliqué. Un mot de passe réutilisé sur trois services devient inutile dès que l'un des trois est piraté — et les fuites de données massives alimentent précisément ce mécanisme.

La CNIL, dans sa recommandation de juillet 2022, ne raisonne plus en « caractères spéciaux obligatoires » mais en robustesse d'ensemble : au minimum 12 caractères mélangeant majuscules, minuscules, chiffres et caractères spéciaux, ou bien 14 caractères sans caractères spéciaux, ou encore une phrase de passe plus longue. Une phrase de plusieurs mots sans rapport entre eux est à la fois plus solide et plus facile à retenir qu'un mot déguisé en chiffres.

Corollaire indispensable : utilisez un gestionnaire de mots de passe. Personne ne retient quarante secrets différents. Sans gestionnaire, l'unicité est une intention, pas une pratique.

Action n° 2

Un second facteur sur absolument tous les accès

La double authentification ajoute une preuve au moment de la connexion. Un mot de passe volé ne suffit alors plus. L'ANSSI place ce mécanisme avant même le choix du mot de passe dans ses recommandations.

À activer partout, sans exception : registrar du nom de domaine, hébergeur, messagerie, comptes personnels de chaque administrateur de page, compte Google gérant la fiche d'établissement, plateformes, banque, logiciel de facturation.

Tous les seconds facteurs ne se valent pas. Une clé de sécurité physique ou une application d'authentification vaut mieux qu'un code reçu par SMS : la ligne mobile peut être détournée par duplication de carte SIM, et le code SMS peut être demandé en direct par un escroc au téléphone. Utilisez le SMS s'il n'y a rien d'autre — mais préférez toujours l'application ou la clé.

Action n° 3

Deux administrateurs sur chaque compte

Un seul administrateur, c'est un point de rupture unique. Si son compte est piraté, si son téléphone est perdu, s'il quitte l'entreprise ou s'il est simplement injoignable, plus personne ne peut reprendre la main. C'est le motif de blocage le plus fréquent après un piratage de page.

Sur les réseaux sociaux, la fiche Google, le registrar et l'hébergeur : désignez au moins deux personnes ayant le rôle le plus élevé, sur deux comptes distincts, avec deux adresses de récupération distinctes et deux téléphones distincts. L'un d'eux doit être le dirigeant.

Le second compte n'est pas un compte partagé : c'est un compte nominatif. Un identifiant partagé entre plusieurs personnes ne permet plus de savoir qui a fait quoi, et il survit au départ de chacune d'elles.

La suite, dans l'ordre

Neuf mesures à mener dans le mois

Aucune ne demande de compétence technique particulière. Comptez une demi-journée au total, à répartir sur quelques semaines.

04Reprenez la propriété avant de sécuriser
Public : DirigeantFacile

Sécuriser un compte que vous ne possédez pas n'a aucun sens. Avant tout le reste, vérifiez que l'entreprise — et non un ancien salarié, un neveu serviable ou une agence de communication — est bien propriétaire de chacune de ces ressources.

  • Le nom de domaine : le titulaire déclaré doit être la personne morale, pas une personne physique ni votre prestataire. Vous devez posséder les identifiants du compte chez le registrar, pas seulement l'accès au site.
  • La fiche d'établissement Google : recherchez votre entreprise sur Google. Si la mention « Vous êtes le propriétaire de cet établissement ? » ou « Revendiquer cet établissement » apparaît, la fiche n'est pas revendiquée — faites-le aujourd'hui. Si elle indique qu'un autre utilisateur la gère peut-être, elle est déjà revendiquée : lancez la procédure de demande d'accès auprès de Google.
  • Les pages sociales : vous devez y figurer avec le rôle le plus élevé, pas seulement en tant qu'éditeur.
  • L'hébergement et le certificat : contrat au nom de l'entreprise, facturé à l'entreprise.

Réservez aussi ce que vous n'utilisez pas

Créez et revendiquez le nom de votre entreprise sur les principales plateformes, même si vous n'y publiez jamais. C'est gratuit, cela prend une heure, et cela empêche quelqu'un d'autre de l'occuper. Le même raisonnement vaut pour les variantes évidentes de votre nom de domaine.

05Maîtrisez les adresses et téléphones de récupération
Public : DirigeantFacile

C'est le maillon que les attaquants visent en premier, et celui que les entreprises négligent le plus. Celui qui contrôle l'adresse de récupération contrôle le compte : il lui suffit de demander une réinitialisation de mot de passe.

  • Vérifiez, sur chaque compte, quelle adresse et quel numéro sont enregistrés pour la récupération. Vous découvrirez souvent une adresse personnelle d'un salarié parti depuis deux ans, ou une boîte que plus personne ne consulte.
  • Utilisez une adresse hébergée sur un domaine que vous contrôlez, relevée régulièrement, et protégée elle-même par un second facteur.
  • Conservez les codes de secours fournis lors de l'activation de la double authentification. Imprimez-les et rangez-les avec vos documents importants — pas dans la boîte de messagerie qu'ils servent à débloquer.
  • Un compte de messagerie professionnel doit être un compte de l'entreprise, dont le dirigeant peut reprendre la main : pas une adresse gratuite créée par un salarié à titre personnel.
06Faites le ménage dans les accès, les sessions et les applications
Public : DirigeantFacile

Google le formule simplement : moins il y a de personnes ayant accès à votre fiche, moins elle risque d'être compromise. Le principe vaut pour tous vos comptes.

  • Listez qui a accès à quoi, avec quel rôle. Retirez les anciens salariés, les stagiaires, les prestataires dont la mission est terminée, les agences avec lesquelles vous ne travaillez plus.
  • Donnez le rôle minimum nécessaire. Une personne qui publie du contenu n'a pas besoin d'être administrateur.
  • Déconnectez les sessions actives que vous ne reconnaissez pas. Chaque plateforme propose une page listant les appareils connectés.
  • Révoquez les applications tierces connectées à vos comptes : outils de planification de publications, applications de retouche, connecteurs installés un jour pour un test. Chacune conserve une autorisation d'agir en votre nom.
  • Activez les notifications de connexion inhabituelle partout où c'est proposé.

À inscrire dans vos procédures de départ

Le jour où quelqu'un quitte l'entreprise, la liste de ses accès doit être connue à l'avance. C'est aussi ce qui rend l'inventaire de l'action n° 6 utile bien au-delà de la sécurité.

07Authentifiez votre messagerie : SPF, DKIM et DMARC
Public : Dirigeant + prestataireTechnique

Ce sont trois réglages du nom de domaine — pas trois logiciels à acheter. Ils permettent aux messageries de vos destinataires de vérifier qu'un message affichant votre adresse vient réellement de chez vous. Sans eux, n'importe qui peut écrire à vos clients en affichant votre adresse.

  • SPF déclare quels serveurs ont le droit d'envoyer du courrier en votre nom.
  • DKIM appose une signature cryptographique sur chaque message, qui prouve qu'il n'a pas été altéré en route.
  • DMARC orchestre les deux, indique la conduite à tenir en cas d'échec, et — c'est son grand intérêt pour vous — vous envoie des rapports vous indiquant qui envoie du courrier en votre nom, tentatives d'usurpation comprises.

L'ordre de déploiement compte : SPF d'abord, en recensant tous les services qui écrivent en votre nom (hébergeur, logiciel de facturation, outil de newsletter, CRM) ; puis DKIM ; puis DMARC en mode observation pendant quelques semaines ; puis, seulement quand vos messages légitimes passent tous, un mode restrictif. Passer directement en mode strict avec une configuration incomplète bloquerait vos propres courriels.

Ce n'est plus seulement une question de sécurité

Depuis février 2024, les grands fournisseurs de messagerie ont durci leurs exigences envers les expéditeurs, en particulier les expéditeurs en volume. Un domaine sans authentification correcte voit sa délivrabilité se dégrader : vos messages légitimes finissent en indésirables, y compris chez vos clients habituels.

C'est la seule mesure de cette liste qui demande l'intervention de la personne qui gère votre nom de domaine. Elle prend généralement moins d'une heure.

08Verrouillez le nom de domaine
Public : Dirigeant + prestataireTechnique

Le domaine commande le site et la messagerie. Sa perte est l'incident le plus difficile à réparer.

  • Renouvellement automatique activé, avec un moyen de paiement à jour. Notez la date d'échéance dans votre agenda malgré tout, un an à l'avance.
  • Double authentification sur le compte du registrar. C'est le compte le plus sensible que vous possédiez, plus encore que votre messagerie.
  • Verrouillage de transfert activé, pour empêcher un déplacement du domaine vers un autre bureau d'enregistrement. Pour les domaines en .fr, l'AFNIC propose un dispositif de verrouillage renforcé.
  • DNSSEC si votre registrar le propose : il protège la résolution de votre domaine contre certaines manipulations.
  • Envisagez de réserver les variantes proches de votre nom : fautes de frappe courantes, tiret ajouté ou retiré, autres extensions. La règle est celle du premier arrivé, premier servi, sans exception.
09Traitez le poste de travail : le maillon qui contourne tout le reste
Public : TousMoyenne

Un point qu'il faut connaître, parce qu'il change la façon de raisonner : certains logiciels malveillants, appelés infostealers, ne cherchent pas à chiffrer vos fichiers. Ils volent silencieusement les mots de passe enregistrés dans le navigateur et les cookies de session.

Un cookie de session est la preuve que vous vous êtes déjà authentifié. Volé, il permet à un attaquant de reprendre votre session sans mot de passe et sans code de double authentification. C'est ainsi que des comptes pourtant bien protégés sont pris. Changer son mot de passe après coup n'invalide pas nécessairement les sessions déjà ouvertes.

  • Mises à jour du système, du navigateur et des logiciels : sans délai.
  • Un antivirus actif et à jour ; pour une entreprise qui en a les moyens, une solution de détection sur les postes.
  • N'installez rien qui provienne d'une publicité, d'un résultat de recherche sponsorisé ou d'un lien reçu par message. C'est le mode de diffusion dominant.
  • Évitez d'enregistrer les mots de passe des comptes sensibles directement dans le navigateur ; préférez un gestionnaire de mots de passe dédié, verrouillé.
  • Après tout soupçon d'infection : déconnectez toutes les sessions actives de chaque compte, puis changez les mots de passe — dans cet ordre.
  • Ne gérez pas vos comptes professionnels depuis un ordinateur familial partagé.
10Surveillez ce qui se dit et se publie en votre nom
Public : DirigeantFacile

Plus la fraude est détectée tôt, plus elle est courte, et moins elle coûte. La surveillance ne demande pas d'outil payant.

  • Recherchez votre propre entreprise une fois par mois : sur un moteur de recherche, sur chaque réseau social, sur les places de marché. Faites-le en navigation privée, pour voir ce que voit un client.
  • Créez une alerte automatique sur le nom de votre entreprise et sur celui de vos produits phares.
  • Vérifiez périodiquement les informations affichées sur votre fiche d'établissement : numéro, adresse, horaires, lien du site. Une modification suggérée par un tiers peut être appliquée sans que vous l'ayez validée si vous ne gérez pas activement la fiche.
  • Surveillez vos avis : un afflux soudain d'avis négatifs mentionnant des commandes que vous n'avez jamais reçues est un signal d'usurpation, pas un problème de qualité.
  • Si vous avez déposé une marque, l'INPI propose un service de surveillance des dépôts et noms de domaine similaires.
11Apprenez à reconnaître les messages qui visent vos comptes
Public : TousFacile

Les campagnes d'hameçonnage visant les gestionnaires de pages professionnelles suivent presque toujours le même schéma : une menace, un délai court, un lien.

  • « Votre page a été signalée pour violation des droits d'auteur et sera supprimée sous 24 heures. » Le message arrive par messagerie privée ou par courriel, imite la charte graphique de la plateforme, et renvoie vers un formulaire de « recours » qui capture vos identifiants.
  • Un appel prétendument de l'assistance d'un grand acteur du numérique, signalant un « problème sur votre fiche » et réclamant un code de validation. Aucune plateforme sérieuse ne demande par téléphone le code qu'elle vient de vous envoyer.
  • Une facture ou un devis en pièce jointe d'un fournisseur habituel, annonçant un changement de coordonnées bancaires.

La règle qui neutralise les trois : ne cliquez jamais sur le lien du message. Ouvrez vous-même la plateforme, par votre marque-page habituel ou en tapant l'adresse, et regardez vos notifications. Si l'avertissement est réel, il y figure. Pour un changement de coordonnées bancaires, rappelez votre interlocuteur sur le numéro que vous connaissiez déjà — jamais sur celui indiqué dans le message.

Cette consigne doit être connue de toutes les personnes qui touchent à vos comptes publics, y compris celles qui ne sont pas salariées.

12Préparez votre reprise en main à froid
Public : DirigeantFacile

Le jour de l'incident, vous n'aurez ni le temps ni le calme de chercher ces éléments. Constituez-les maintenant, et conservez-les hors de vos comptes en ligne : sur papier, ou dans un fichier chiffré sur un support déconnecté.

  • La liste de vos comptes publics : plateforme, identifiant, rôle, qui y a accès, adresse et téléphone de récupération.
  • Vos preuves d'antériorité et de légitimité : extrait Kbis ou avis SIRENE, bail ou justificatif d'adresse, factures datées, dépôt de marque le cas échéant. Les plateformes les demandent systématiquement pour trancher un litige de propriété.
  • Des captures d'écran datées de vos vitrines dans leur état normal — page d'accueil, fiche d'établissement, pages sociales. Elles serviront de point de comparaison, et une fiche usurpée peut être modifiée avant que vous n'ayez le temps de la documenter.
  • Les procédures de récupération de chaque plateforme, repérées à l'avance.
  • Un canal de communication de secours vers vos clients, indépendant des comptes concernés : liste de diffusion, téléphone, affichage en boutique. Si votre messagerie et vos réseaux sont pris, vous devez pouvoir prévenir vos clients autrement.

Notre fiche d'urgence à imprimer est faite pour cela : une page à remplir aujourd'hui, à afficher, et à utiliser le jour venu.

Autocontrôle

Ce que vous devez pouvoir dire de chaque vitrine

Prenez vos comptes un par un et répondez à ces cinq questions. Toute case que vous ne pouvez pas cocher est une action à programmer.

À reprendre compte par compte. Une case non cochée est une action à programmer.
QuestionPourquoi elle compte
L'entreprise en est-elle propriétaire ? Un compte au nom d'un ancien salarié ou d'un prestataire n'est pas le vôtre, quelles que soient les apparences.
Le mot de passe est-il unique et robuste ? Un mot de passe réutilisé est déjà compromis si l'un des services où il sert a subi une fuite.
Le second facteur est-il actif ? C'est ce qui rend le vol du mot de passe insuffisant. Application ou clé de préférence au SMS.
Y a-t-il deux administrateurs nominatifs ? Sans second administrateur, la perte d'accès du premier est définitive dans les faits.
Saurais-je le récupérer demain matin ? Adresse de récupération maîtrisée, codes de secours conservés, justificatifs de propriété disponibles.

À faire pour chacun de ces comptes, au minimum

Nom de domaine · hébergement du site · administration du site · messagerie professionnelle · comptes personnels de chaque administrateur de page · page Facebook · compte Instagram · page LinkedIn · fiche d'établissement Google · logiciel de facturation · outil d'envoi de courriels · places de marché et plateformes de réservation · banque en ligne.

Si c'est déjà arrivé

Les premières heures

La fenêtre de récupération se referme vite. Tant que l'attaquant n'a pas remplacé l'adresse de récupération et le numéro de téléphone du compte, la reprise en main reste souvent simple.

Dans l'ordre

  1. Tentez la récupération immédiatement, par la procédure officielle de la plateforme concernée — et par elle seule.
  2. Déconnectez toutes les sessions actives, puis changez le mot de passe et activez le second facteur s'il ne l'était pas.
  3. Vérifiez ce qui a été modifié : adresse de récupération, téléphone, administrateurs, moyens de paiement, règles de transfert de messages, campagnes publicitaires en cours.
  4. Coupez la dépense : suspendez les campagnes publicitaires et retirez le moyen de paiement enregistré si le compte est un compte publicitaire.
  5. Prévenez vos clients par un canal que vous contrôlez encore, sans attendre d'avoir tout résolu.
  6. Conservez les preuves : captures d'écran datées, en-têtes des messages, adresses des pages frauduleuses.
  7. Signalez et déposez plainte. Le dépôt de plainte conditionne certaines démarches ultérieures, notamment auprès des plateformes et de votre assureur.

Deux pièges à éviter

Ne payez jamais quelqu'un qui promet de récupérer votre compte « en une heure ». Ces offres, très présentes sur les réseaux sociaux, sont elles-mêmes des escroqueries : elles encaissent, puis disparaissent, ou réclament les identifiants d'autres comptes. Les seules voies légitimes sont les procédures officielles des plateformes et les prestataires de confiance.

Ne cherchez pas le numéro de l'assistance sur un moteur de recherche. Les résultats sponsorisés qui apparaissent au-dessus sont fréquemment des faux supports. Passez par la page d'aide de la plateforme, depuis votre compte.

Pour aller plus loin

Les ressources officielles

Gratuites, publiques, et rédigées pour des non-spécialistes.

Cybermalveillance.gouv.fr

Piratage de compte : que faire

La fiche réflexe de référence : les signes, les premiers gestes, les démarches et les recours possibles.

Lire la fiche →

Cybermalveillance.gouv.fr

Piratage d'un compte de réseau social

Le cas particulier des réseaux sociaux : reprise en main, signalement à la plateforme, dépôt de plainte.

Lire la fiche →

Cybermalveillance.gouv.fr

Faux ordre de virement

Le mécanisme complet de la fraude au virement, troisième menace pour les entreprises en 2025, et les moyens de la déjouer.

Lire la fiche →

Cybermalveillance.gouv.fr

Usurpation d'identité

Ce qu'il faut faire quand votre identité, ou celle de votre entreprise, est utilisée par un tiers.

Lire la fiche →

CNIL

Mots de passe : la recommandation officielle

La délibération n° 2022-100 du 21 juillet 2022 et son explication : ce qui rend un mot de passe réellement solide, et pourquoi le renouvellement forcé n'est plus recommandé.

cnil.fr →

Google

Protéger votre fiche d'établissement

La page officielle : vérifier si votre fiche est revendiquée, limiter les accès, et reconnaître les faux appels d'assistance.

support.google.com →

AFNIC

Sécuriser son nom de domaine

Le registre des extensions françaises : guide du titulaire, verrouillage renforcé, DNSSEC et procédures de résolution de litiges.

afnic.fr →

Ministère de l'Intérieur

17Cyber

Le guichet unique d'assistance en ligne : un parcours guidé qui établit un diagnostic et oriente, si nécessaire, vers un policier ou un gendarme.

17cyber.gouv.fr →

Sources de cette page

  • Cybermalveillance.gouv.fr, Rapport d'activité et état de la menace 2025, et sa synthèse « Quelles sont les principales cybermalveillances visant les professionnels en 2025 ? », publiée le 6 mai 2026 et mise à jour le 2 juin 2026 — pour l'ensemble des données chiffrées citées.
  • CNIL, délibération n° 2022-100 du 21 juillet 2022 portant recommandation relative aux mots de passe et autres secrets partagés — pour les règles de robustesse.
  • ANSSI, Recommandations relatives à l'authentification multifacteur et aux mots de passe — pour la priorité donnée au second facteur et la hiérarchie entre les moyens d'authentification.
  • Google, aide « Protéger votre fiche d'établissement » — pour la vérification de revendication et la limitation des accès.
  • Les mécanismes de vol de cookies de session et de contournement de la double authentification sont documentés par de nombreux acteurs du secteur ; ils sont présentés ici dans leur principe, sans reprendre de chiffres de sinistralité.

Vous n'êtes pas certain de savoir qui contrôle réellement votre page, votre fiche ou votre nom de domaine ? C'est le point de départ le plus utile. Écrivez-nous : nous ne vendons rien, nous vous aidons à faire le tri, gratuitement.

Cette page présente des informations générales à titre de sensibilisation. Elle ne constitue ni un conseil juridique, ni une prestation d'audit, et ne remplace pas l'analyse de votre situation par un professionnel. Les interfaces, procédures et exigences des plateformes citées évoluent fréquemment : vérifiez-les auprès des organismes concernés avant toute démarche. Aucune solution commerciale n'est recommandée sur ce site.