Protection DMARC en Suisse

La Suisse est l'une des cibles privilégiées des escroqueries par e-mail. En tant que place financière mondiale, ses domaines constituent un appât de choix pour les attaques de type « Business Email Compromise », les escroqueries au PDG et l' l'usurpation d'identité, pourtant la plupart des domaines d’entreprise n’appliquent toujours pas de politique de rejet par défaut. Cette faille est une porte ouverte pour les attaquants, et c’est ici qu’il faut commencer à la combler. PowerDMARC répond à ce risque opérationnel en automatisant l’authentification de vos e-mails et en bloquant les messages frauduleux avant qu’ils n’atteignent la boîte de réception d’un employé ou d’un client.

Protection DMARC en Suisse

DMARC SuisseDMARC Suisse

Mise en œuvre accélérée : Configurations rapides, guidées par un assistant, conçues pour faire passer les domaines en mode « p=reject » en toute fluidité.

Optimisé pour la région DACH : Des configurations d'interface européennes spécifiques, associées aux conseils d'experts locaux.

Renseignements avancés sur les menaces : Analyses basées sur l'IA qui permettent de détecter les tentatives d'usurpation d'identité, quelle que soit la source d'envoi.

Pourquoi les organisations suisses ont besoin de DMARC

Pressions réglementaires et responsabilité opérationnelle

Bien qu’une loi distincte mentionne explicitement «DMARC» n’existe pas dans le droit suisse, le déploiement de l’authentification des e-mails est pratiquement imposé par les cadres réglementaires modernes en matière de protection des données. En vertu de la loi fédérale révisée sur la protection des données (nLPD) et de la loi sur la sécurité de l’information (LSI), qui ont introduit une obligation de signaler les cyberattaques au CNSC dans les 24 heures, les organisations doivent mettre en place des mesures techniques proactives pour protéger leurs réseaux de communication et les données à caractère personnel. La nLPD exige des contrôles techniques et organisationnels démontrables plutôt qu’une simple politique écrite, et le fait de ne pas protéger les canaux de messagerie contre l’usurpation de domaine peut être interprété comme un manquement fondamental à l’obligation de sécurisation des données à caractère personnel.

Cadre réglementaire Type d'obligation Axes opérationnels
nFADP / FADP Mesures de protection techniques implicites (respect de la vie privée dès la conception, sécurité des données) Toute organisation traitant des données relatives aux citoyens ou aux salariés
Loi sur la sécurité de l'information (ISA) Obligation de signaler les incidents au NCSC Exploitants d'infrastructures critiques et organismes fédéraux
DORA Règles obligatoires en matière de résilience technique Secteur bancaire, institutions financières et compagnies d'assurance
Exigences de la FINMA en matière de risques cybernétiques Exigences contraignantes en matière de cybersécurité dans le secteur Entités financières et d'assurance soumises à surveillance

Remarque relative à la conformité : Conformément aux exigences suisses actuelles en matière de cybersécurité, une approche globale de la gestion des risques, couvrant « l'ensemble de l'organisation », est attendue. Lorsqu'un seul service est soumis à une obligation technique, l'ensemble de l'empreinte du domaine de votre entreprise, y compris les outils marketing, les services administratifs et les filiales, doit s'aligner pour empêcher toute usurpation d'identité.

L'exposition à la fraude financière

L'économie suisse, caractérisée par une forte maturité numérique et une concentration des richesses, en fait une cible de choix pour la collecte automatisée d'identifiants et les attaques de type « Business Email Compromise » (BEC). Les signalements de fraudes visant des PDG transmis aux autorités nationales ont de nouveau augmenté ces dernières années, et le phishing figure régulièrement parmi les catégories les plus fréquemment signalées. Les cybercriminels exploitent des noms de domaine non sécurisés pour se faire passer pour des dirigeants d'entreprise, induisant ainsi en erreur le personnel, les fournisseurs et les partenaires en aval afin qu'ils règlent des factures frauduleuses ou fournissent des identifiants d'accès au système dotés de privilèges élevés.

Vulnérabilités de la chaîne d'approvisionnement et des infrastructures

Le caractère hautement intégré des partenariats d'entreprise en Europe centrale a transformé les réseaux de messagerie électronique des fournisseurs périphériques en points de départ privilégiés pour des attaques plus profondes. Les pirates recherchent souvent le maillon faible d'un réseau commercial, exploitant les frontières de domaine non sécurisées des partenaires techniques externes ou des fournisseurs régionaux pour compromettre des cibles clés en amont, des services publics ou des infrastructures industrielles.

Lacunes en matière de chiffrement des données en transit

Bien que les configurations d'authentification de base soient de plus en plus courantes, une grande partie des domaines suisses n'utilisent toujours pas le protocole MTA-STS (Mail Transfer Agent Strict Transport Security). Cette lacune généralisée expose la correspondance professionnelle entrante et sortante à des attaques de type « homme au milieu » (MiTM), à l'interception du trafic et à des exploits visant à forcer un déclassement cryptographique en texte clair.

Adoption du protocole DMARC et sécurité des e-mails en Suisse

Le panorama technique du paysage numérique suisse révèle un niveau élevé de sensibilisation de base, associé à un déficit notable en matière de posture défensive active. De nombreuses organisations ont publié avec succès SPF et mis en place une configuration DMARC, mais le principal risque réside dans le choix des politiques.

Une grande partie des domaines reste bloquée sur un paramètre de surveillance passif (p=none), tandis qu’un segment supplémentaire se trouve dans laquarantine intermédiaire (quarantine ). Comme la majorité d’entre eux n’ont pas encore atteint le stade du rejet total, de nombreuses organisations ne disposent pas des moyens automatisés nécessaires pour empêcher les attaquants d’envoyer des e-mails imitant à l’identique leur identité d’entreprise. La protection au niveau de la couche de transport via MTA-STS reste le contrôle le moins utilisé, ce qui expose largement le transit des messages.

Contactez notre équipe pour obtenir une évaluation gratuite de la sécurité de votre nom de domaine en Suisse

Sécurité des e-mails adaptée à chaque secteur d'activité en Suisse

Banque et finance

Risque modéré

Les établissements financiers suisses occupent généralement une position de leader sur le marché en matière de défense périmétrique, sous l'impulsion de la surveillance exercée par la FINMA et des exigences de résilience imposées par la directive DORA. L'adoption SPF fondamentaux SPF DMARC y est généralement la plus forte, et l'application de politiques strictes de rejet (« p=reject ») y est comparativement plus courante. Cependant, la protection de la couche de transport via MTA-STS reste souvent un point faible important, même parmi les domaines par ailleurs bien développés.

Gouvernement

Risque modéré

Les domaines fédéraux, cantonaux et communaux suisses disposent d'une base solide en matière de suivi technique, renforcée par les obligations de déclaration imposées par l'ISA aux autorités publiques. Malgré cela, le secteur a tendance à adopter une approche prudente en matière de renforcement des mesures de sécurité, de nombreux domaines se limitant à quarantine de surveillance ou quarantine plutôt qu'à un rejet total. L'intégrité des zones est souvent solide, tandis que l'application active des politiques MTA-STS reste faible.

Soins de santé

Risque modéré

Les infrastructures médicales et sanitaires suisses traitent des dossiers médicaux hautement sensibles, ce qui rend indispensable la protection contre l'usurpation d'identité. Les bases de données fondamentales sont généralement stables, mais la mise en œuvre active des mesures de sécurité est inégale au sein du secteur. Une faille persiste au niveau du chiffrement, où l'adoption du protocole MTA-STS reste très limitée.

Télécommunications

Haut risque

En tant que principaux opérateurs de réseaux de connectivité, les opérateurs de télécommunications suisses assurent SPF large SPF . Malgré ce cadre, l'application stricte de la politique « p=reject » a tendance à prendre du retard, et une partie des domaines ne dispose toujours pas d'un enregistrement DMARC complet. Cette lacune est aggravée par la faible adoption de MTA-STS dans l'ensemble du secteur.

Éducation

Haut risque

Les universités et les établissements d'enseignement supérieur suisses gèrent des architectures d'envoi décentralisées réparties entre de nombreux départements et unités de recherche. Cette complexité fait qu'une part non négligeable des domaines éducatifs ne bénéficie souvent pas d'une protection DMARC complète et que seule une minorité d'entre eux applique une politique stricte de « p=reject », exposant ainsi les réseaux universitaires à la fraude liée aux subventions de recherche et au phishing. L'adoption du protocole MTA-STS reste faible.

Transport et logistique

Risque critique

Les réseaux logistiques constituent l'épine dorsale du commerce régional et de la circulation transfrontalière des marchandises. La protection effective des adresses e-mail dans ce secteur reste généralement limitée : une part notable de domaines n'est absolument pas protégée et seule une petite fraction d'entre eux a adopté une politique stricte de rejet des e-mails, ce qui fait de ce secteur une cible récurrente pour les fraudes liées aux factures et au détournement de paiements.

Les meilleurs fournisseurs DMARC en Suisse

Notre coup de cœur pour la Suisse

PowerDMARC

Idéal pour : les grandes entreprises, les PME suisses de taille moyenne, les secteurs réglementés de la région DACH et les fournisseurs de services gérés (MSP/MSSP) européens

★★★★★
4.9G2 · 239 avis

Points forts

Une architecture cloud complète associant la visibilité DMARC à des contrôles hébergés des enregistrements SPF, DKIM, BIMI, MTA-STS et TLS-RPT.

PowerSPF optimise automatiquement SPF complexes afin de contourner la limite de 10 requêtes DNS.

Il transforme les journaux XML bruts et complexes en tableaux de bord clairs et en tableaux de reporting exploitables.

Des options multi-locataires et en marque blanche intégrées, conçues pour permettre aux MSP régionaux de commercialiser et de gérer la sécurité des e-mails à grande échelle.

Surveillance automatisée des menaces, optimisée par l'IA, avec des capacités de renseignement intégrées.

Des fonctionnalités de conformité à l'échelle mondiale parfaitement alignées sur les exigences du nFADP et les attentes en matière d'infrastructure ISA.

Traductions dans plus de 11 languesCompatible MSP/MSSP multi-locatairesConforme aux normes nFADP et RGPD

Red Sift (sur DMARC)

Idéal pour : les opérations à l'échelle de l'entreprise qui accordent la priorité à la mise en place de matrices centralisées de protection de la marque d'entreprise

★★★★★
4.8G2 · 107 avis

Points forts

Offre une visualisation très structurée des flux de messagerie d'entreprise actifs et des expéditeurs tiers.

S'intègre aux outils plus généraux d'évaluation de l'exposition aux cyberrisques disponibles au sein de la plateforme de produits Red Sift.

Propose des procédures de configuration guidées pour accompagner les équipes techniques spécialisées dans la mise en œuvre progressive des politiques.

Limites

Une courbe d'apprentissage relativement raide.

Des tarifs prohibitifs pour les cabinets régionaux de taille moyenne.

Il manque une interface localisée et optimisée pour les petits centres de services suisses.

Courbe d'apprentissage abruptePrix prohibitifsInterface utilisateur non localisée en suisse

Valimail

Idéal pour : les grandes entreprises à la recherche d'une approche passive et automatisée de la gestion de l'identité des expéditeurs

★★★★★
4.5G2 · 459 avis

Points forts

Utilise un outil de détection hautement automatisé qui répertorie et valide les plateformes d'envoi SaaS reconnues.

Réduit au minimum les erreurs de syntaxe grâce à une validation automatique intégrée lors de l'analyse des enregistrements.

Permet une intégration directe des outils d'administration dans des environnements d'entreprise tels que Google Workspace et Microsoft 365.

Limites

Il n'existe aucun outil d'hébergement cloud entièrement intégré pour les enregistrements MTA-STS ou BIMI.

Réglages avancés de configuration limités.

Il manque des tableaux de bord avancés de recherche de menaces basés sur l'IA.

Pas d'hébergement MTA-STS/BIMIConfigurations restreintesPas de tableau de bord des menaces liées à l'IA

dmarcian

Idéal pour : les petites entreprises et les start-ups en phase de démarrage à la recherche d'une plateforme pédagogique axée sur les rapports

★★★★★
3.5G2 · 5 avis

Points forts

Transforme les données XML brutes générées par DMARC en synthèses classées par catégorie et en graphiques structurés.

Propose une base de connaissances publique très complète, des guides et des ressources d'auto-assistance destinées aux équipes qui découvrent l'authentification.

Simplifie le suivi des échéances pour les petits ensembles de domaines d'entreprise regroupés.

Limites

Il ne dispose pas d'un système complet de mise à jour automatisée des données hébergé dans le cloud.

Il n'existe pas de moteurs automatisés intégrés pour la configuration de MTA-STS.

Modifications manuelles du DNS et interface obsolète par rapport aux outils modernes.

Pas de mises à jour automatiquesPas de moteur MTA-STSModifications manuelles du DNS

Sendmarc

Idéal pour : les entreprises de taille moyenne qui souhaitent bénéficier de l'aide d'un consultant lors des premières étapes de l'installation

★★★★★
4.9G2 · 43 avis

Points forts

Offre une vue d'ensemble claire et accessible, via un tableau de bord, des flux de messagerie électronique au cours des cycles de collecte initiaux.

Synthétise les informations complexes relatives à la réputation des expéditeurs sur Internet en résumés simplifiés.

Propose des canaux de déploiement directs, accompagnés par des conseillers, pour les configurations standard.

Limites

Le manque de transparence des tarifs pour le grand public.

Des mécanismes de mise à l'échelle rigides lors de la gestion de parcs d'infrastructures multinationaux étendus et décentralisés.

Tarification cachéeÉvolutivité limitée de l’infrastructure

Mimecast

Idéal pour : les entreprises souhaitant intégrer directement des analyses d'authentification dans une passerelle de messagerie sécurisée (SEG) déjà opérationnelle

★★★★★
4.4G2 · 340 avis

Points forts

Associe les options de vérification DMARC de base à une solution complète et centralisée de sécurité des e-mails.

Associe le suivi des enregistrements des expéditeurs aux mécanismes de protection contre les menaces entrantes, aux fonctions de réécriture et aux outils d'analyse de fichiers.

Centralise la supervision des politiques de routage du courrier au sein de périmètres de messagerie d'entreprise uniformes.

Limites

Exige une migration complète vers l'environnement de passerelle Mimecast, plus étendu, ou la mise en œuvre de celui-ci.

Coût total de possession élevé.

Il manque une attention particulière portée aux outils dynamiques SPF externes.

Révision de la passerelle requiseCoût total de possession élevéPas SPF externe

Pourquoi les organisations suisses choisissent PowerDMARC

Intégration rapide et mise en conformité réglementaire

Accélérez votre mise en conformité totale avec la réglementation suisse en matière de protection des données (nFADP) et les exigences techniques en matière de gestion des risques découlant de la loi sur la sécurité de l'information et de la surveillance de la FINMA.

Surveillance en temps réel et escalade des politiques

Identifiez les infrastructures informatiques parallèles en auditant chaque fournisseur de services cloud, chaque plateforme automatisée et chaque agence de marketing envoyant des e-mails depuis vos domaines, ce qui vous permettra de passer en toute sécurité au système « p=reject » sans perturber vos activités.

Suite complète d'authentification des e-mails

Évitez la charge administrative liée à la gestion d'enregistrements distincts sur des systèmes disparates. Publiez, modifiez et analysez vos enregistrements DMARC, SPF, DKIM, MTA-STS, TLS-RPT et BIMI depuis un tableau de bord unique.

Renseignement sur les menaces liées à l'IA

Maintenez une défense proactive grâce à des systèmes d'apprentissage automatique qui signalent les adresses IP d'origine suspectes, détectent les activités mondiales coordonnées d'usurpation d'identité et transmettent en continu les données de télémétrie d'analyse forensic directement vers l'environnement SIEM/SOAR de votre équipe de sécurité.

Conçu pour les fournisseurs de services modernes

Développez votre offre de sécurité grâce à une plateforme multi-locataires spécialisée, conçue pour les MSP et MSSP modernes, offrant un accès complet aux API et des options flexibles de personnalisation en marque blanche.

Services PowerDMARC dans toute la Suisse

Couverture opérationnelle à l'échelle nationale

Assurer la présence numérique des marques dans les principaux pôles économiques et commerciaux de la Suisse.

Protection des secteurs stratégiques

Mise en place d'architectures d'authentification de pointe pour protéger l'infrastructure financière suisse, les plateformes gouvernementales, les autorités sanitaires et les systèmes de transport.

Donner les moyens d'agir aux partenaires informatiques régionaux

Fournir aux MSP et MSSP suisses des plateformes de contrôle multi-locataires et en marque blanche leur permettant de surveiller, d'ajuster et de monétiser facilement la protection des e-mails pour l'ensemble de leur clientèle.

Foire aux questions

Le protocole DMARC est-il obligatoire d'un point de vue juridique en Suisse ?
Aucune loi suisse ne prescrit explicitement, par son nom, la mise en place du protocole DMARC. Toutefois, la mise en place de mesures de protection solides au niveau de l’infrastructure de messagerie électronique constitue une exigence fonctionnelle au titre de réglementations plus générales telles que la loi fédérale révisée sur la protection des données (nLPD), la DORA et la loi sur la sécurité de l’information (LSI). L’usurpation de domaine étant un vecteur fréquent de violations de la sécurité au sein des organisations, le fait de ne pas mettre en place des contrôles de base pour la vérification des e-mails peut être considéré par les autorités comme un manquement aux obligations en matière de sécurité des données.
Quelles sont les sanctions financières prévues par la législation suisse en matière de protection des données ?
En vertu de la nFADP révisée, en vigueur depuis le 1er septembre 2023, les autorités peuvent infliger des amendes pouvant aller jusqu’à 250 000 CHF. Une caractéristique notable de la législation suisse est que ces sanctions sont infligées aux personnes responsables plutôt qu’à l’entreprise, et que la loi exige des contrôles techniques vérifiables plutôt qu’une simple politique écrite. Les opérateurs d’infrastructures critiques sont également soumis à des obligations contraignantes de signalement des incidents au Centre national de cybersécurité (NCSC) dans les 24 heures suivant une cyberattaque répondant aux critères définis.
Pourquoi tant de domaines suisses restent-ils sur « p=none » ?
De nombreuses organisations restent bloquées au niveau d'observation passive (p=none). Cette approche permet de collecter des informations sur les expéditeurs d'e-mails, mais n'empêche pas les messages usurpés d'atteindre les boîtes de réception des utilisateurs. Les entreprises restent souvent dans ce mode de surveillance en raison d'un manque d'outils d'alignement automatisés, craignant que le passage à un paramétrage de contrôle strict ne bloque accidentellement des communications critiques entre entreprises ou des communications marketing.
Que révèle le paysage des menaces en Suisse en matière de sécurité des e-mails ?
Les autorités suisses continuent de signaler un nombre élevé de tentatives d'hameçonnage et une recrudescence des fraudes de type « CEO fraud », deux types d'attaques qui reposent souvent sur l'usurpation ou la falsification des domaines d'expédition. Cela souligne pourquoi il est essentiel, pour les organisations qui souhaitent combler cette faille liée à l'usurpation d'identité, de passer d'une approche purement axée sur la surveillance à une politique de rejet forcé, associée au protocole MTA-STS pour la protection du transit.
Comment les entreprises suisses peuvent-elles résoudre SPF ?
Lorsqu’une entreprise étend son utilisation des services cloud, des fournisseurs de communication et des outils tiers, son SPF d’entreprise dépasse souvent la limite stricte de 10 requêtes DNS définie par les normes Internet mondiales. Cela déclenche une erreur permanente (Permerror), empêchant la livraison des messages légitimes de l’entreprise ou les faisant atterrir dans les dossiers de spam. Des outils d’optimisation dynamique tels que PowerSPF résolvent ce problème en effectuant un « aplatissement » automatisé en temps réel afin de garantir la propreté et la validité des configurations.
Où en est le chiffrement des e-mails (MTA-STS) en Suisse ?
L'utilisation du protocole MTA-STS reste faible en Suisse, une grande partie des domaines ne disposant d'aucune couche de protection de transport. Cette lacune engendre des risques évidents lors du transit, exposant les rapports internes, les mises à jour commerciales et la correspondance opérationnelle à des risques d'interception passive ou d'attaques par dégradation cryptographique.
Combien de temps dure l'installation ?
La prise de possession de votre espace de domaine et la configuration de vos enregistrements d'authentification essentiels ne prennent que quelques minutes grâce à des outils de configuration automatisés qui vous guident étape par étape. Une fois ces mesures de sécurité optimisées mises à jour dans votre gestionnaire DNS global, les rapports analytiques et les flux de visualisation commenceront à s'afficher sur votre portail d'administration dans un délai de 24 à 48 heures.

Protégez votre domaine suisse grâce à la mise en œuvre du protocole DMARC

Mettez fin à l'usurpation d'identité. Prévenez le phishing. Sécurisez votre environnement de messagerie.