Exigences mondiales en matière d'authentification des courriels et de DMARC

Au cours des dernières années, Google, Yahoo et d'autres grands fournisseurs de services de messagerie électronique ont apporté des modifications importantes à leurs exigences en matière de sécurité du courrier électronique. Aujourd'hui, l'authentification des domaines par DMARC, DKIM, SPF et MTA-STS est une exigence pour de nombreux secteurs d'activité et pays. 

Un changement aussi radical dans l'approche des principaux fournisseurs de services de messagerie électronique, des agences gouvernementales et des organismes de réglementation est le reflet frappant d'un effort mondial visant à renforcer la sécurité de la messagerie électronique. L'objectif est d'améliorer la délivrabilité du courrier électronique, de réduire les taux de spam et de limiter les cyberattaques par courrier électronique qui peuvent entraîner des violations de données importantes et des atteintes à la réputation. 

Compte tenu de l'évolution rapide de ces exigences, il est probable que DMARC devienne bientôt une composante à part entière des stratégies obligatoires de cybersécurité dans le monde entier.

Exigences DMARC spécifiques à une région

RégionNom de l'exigenceDescription de l'exigenceLien sourceDate
MondialExigences de Google Bulk SenderLes expéditeurs en masse (plus de 5 000 courriels par jour) doivent authentifier les domaines avec TLS, DKIM et SPF, et avoir une politique DMARC d'au moins p=none.En savoir plusEntrée en vigueur à partir de février 2024
MondialExigences de Yahoo Bulk SenderLes expéditeurs en masse (plus de 5 000 courriels par jour) doivent authentifier les domaines avec TLS, DKIM et SPF, et avoir une politique DMARC d'au moins p=none.En savoir plusEntrée en vigueur à partir de février 2024
MondialExigences de conformité à la norme PCI-DSS version 4La norme PCI DSS v4.0 exige des mécanismes automatisés pour prévenir le phishing ; les meilleures pratiques suggèrent d'utiliser DMARC, SPF et DKIM.En savoir plusEntrée en vigueur à partir de mars 2025
Pays de l'UEGDPR (General Data Protection Regulation)En vertu du GDPR, vous êtes tenu de conclure des accords sur le traitement des données (DPA) avec chaque fournisseur de services en nuage qui, au nom de votre entité, traite les données des consommateurs européens.En savoir plusIntroduit en mai 2018
Pays de l'UEDORA (Digital Operational Resilience Act)En s'appliquant à 20 types différents d'entités financières et de fournisseurs de services TIC tiers, la loi sur la résilience opérationnelle numérique (DORA) vise à harmoniser les règles relatives à la résilience opérationnelle du secteur financier (c'est-à-dire les banques, les compagnies d'assurance, les sociétés d'investissement, etc.) DMARC peut être d'une grande importance pour les institutions financières, car il offre une protection contre les cyberattaques par courrier électronique, contribuant indirectement à assurer la conformité avec la loi DORA.En savoir plusEntrée en vigueur à partir de janvier 2023
CanadaConfiguration requise pour les services de gestion des courrielsLes courriels gouvernementaux doivent être vérifiés à l'aide de SPF, DKIM et DMARC.En savoir plusDernière modification en 2024
DanemarkExigences techniques minimales pour les autorités gouvernementalesLes agences gouvernementales doivent mettre en œuvre une politique DMARC de p=reject sur tous les domaines.En savoir plusEntrée en vigueur à partir de mars 2023
Nouvelle-ZélandeManuel de sécurité de l'information de la Nouvelle-Zélande, version 3.6Changement de la conformité des contrôles DMARC et DKIM de SHOULD à MUST et de la politique DMARC de p="none" à p="reject".En savoir plusEntrée en vigueur à partir de septembre 2022
IrlandeNormes de référence en matière de cybersécurité dans le secteur publicLes lignes directrices du secteur public en matière de cybersécurité suggèrent d'utiliser SPF, DKIM, DMARC et TLS pour renforcer la sécurité du courrier électronique. Toutefois, il ne s'agit que d'une suggestion et non d'une obligation.En savoir plusEntrée en vigueur à partir de novembre 2022
Pays-BasNormes "Comply or Explain" (se conformer ou expliquer)Les agences gouvernementales sont tenues de mettre en œuvre DMARC, ainsi que DKIM, SPF, STARTTLS et DANE. Cela fait partie des normes "Comply or Explain" pour la protection et l'authentification du courrier électronique.En savoir plusEntrée en vigueur à partir de décembre 2023
Arabie SaouditeGuide de mise en œuvre des contrôles essentiels de cybersécurité (ECC)Il est recommandé aux organisations saoudiennes d'utiliser DKIM, SPF et DMARC comme techniques avancées de protection contre le phishing afin de filtrer les messages frauduleux.En savoir plusL'ECC a été publié par le NCA en 2018.
ROYAUME-UNIManuel de la politique gouvernementale en matière de cybersécurité PrincipeEn mars 2024, la politique gouvernementale en matière de cybersécurité a remplacé la politique minimale en matière de cybersécurité. Cette mise à jour a fait passer MTA-STS et TLS-RPT de "recommandés" à "obligatoires" et a ajouté une référence aux enregistrements PTR.En savoir plusPublié en août 2016 Dernière modification en mars 2024
États-UnisDirective opérationnelle contraignante 18-01La directive opérationnelle contraignante 18-01 exige que toutes les agences fédérales utilisent STARTTLS, SPF, DKIM et une politique DMARC de p=reject.En savoir plusPublié/dernière modification en octobre 2017
États-UnisHIPAA (Health Insurance Portability and Accountability Act) (loi sur la portabilité et la responsabilité en matière d'assurance maladie)En vertu de la loi de 1996 sur la portabilité et la responsabilité en matière d'assurance maladie (HIPAA), la règle de confidentialité HIPAA (HIPAA Privacy Rule) définit des normes nationales pour la protection de certaines informations sensibles liées à la santé. DMARC peut être un outil essentiel pour assurer la conformité avec les réglementations HIPAA.En savoir plusEntrée en vigueur en août 1996
AustralieManuel de sécurité de l'information de l'ASD (Australian Signals Directorate)recommande l'utilisation de SPF, DKIM et DMARC pour tenir à distance les menaces liées au courrier électronique.En savoir plusDernière mise à jour en juin 2024

Que pouvez-vous faire pour assurer la conformité ?

Avec l'évolution constante de la conformité DMARC et les mises à jour des politiques, il est très facile de se perdre dans la compréhension de la politique qui s'applique à votre zone géographique, à votre secteur d'activité et aux besoins de votre organisation en matière de sécurité des courriels.

La bonne nouvelle, c'est que vous n'êtes pas seul dans cette situation ! PowerDMARC peut vous aider à naviguer dans la complexité des réglementations et des exigences DMARC et à rester en conformité, quelle que soit la rapidité ou la soudaineté des changements. Les entreprises du Fortune 100 dans 80 pays et plus de 1000 MSP/MSSP dans le monde entier nous font confiance !

Contactez-nous dès aujourd'hui pour vous assurer de la conformité avec les derniers mandats DMARC !