Accueil / Cybersécurité / Baromètre de la sécurité e-mail 2026
Plus d'une grande organisation sur 4 peut encore être usurpée par e-mail.
Nous avons contrôlé la protection e-mail publique de 333 organisations dont le siège est aux Pays-Bas, en Belgique et au Luxembourg. 26,9 % de celles qui reçoivent des e-mails n'ont aucune politique DMARC appliquée (absente ou en p=none) : n'importe qui peut envoyer un e-mail en leur nom, et il est distribué. Seules 3,9 % d'entre elles imposent une livraison chiffrée de leur courrier entrant. Plus l'organisation est petite, plus elle est exposée.
→ Contrôler votre propre domaine (gratuit)
Notes
Ce qu'elles ont mis en place
Par pays
| Pays | Organisations | Usurpables | DMARC reject | DKIM trouvé | MTA-STS | DNSSEC | Note médiane |
|---|---|---|---|---|---|---|---|
| Pays-Bas | 176 | 25,0 % | 46,0 % | 85,8 % | 3,4 % | 44,9 % | 74 |
| Belgique | 103 | 29,1 % | 43,7 % | 84,5 % | 4,9 % | 24,3 % | 72 |
| Luxembourg | 30 | 30,0 % | 33,3 % | 73,3 % | 3,3 % | 30,0 % | 74 |
Par taille
Les organisations de taille moyenne sont les plus exposées — et ce sont précisément celles que NIS2 fait désormais entrer dans son champ en tant qu'entités importantes.
| Taille | Organisations | Usurpables | DMARC appliqué | MTA-STS | Note médiane |
|---|---|---|---|---|---|
| 50 à 999 salariés | 137 | 38,7 % | 61,3 % | 1,5 % | 69 |
| 1 000 à 9 999 salariés | 122 | 18,9 % | 81,1 % | 4,9 % | 77 |
| 10 000 salariés et plus | 50 | 14,0 % | 86,0 % | 8,0 % | 75 |
Ce que cela signifie
- L'usurpation d'identité est la première étape de la fraude à la facture et de l'hameçonnage. Sans politique DMARC appliquée, un fraudeur peut envoyer un e-mail depuis comptabilite@votreentreprise qui arrive dans la boîte de réception de vos clients.
- NIS2 l'exige. Les communications sécurisées et l'hygiène informatique de base font partie des dix mesures minimales ; la protection de la messagerie est l'un des premiers points que vérifient auditeurs et clients.
- La correction coûte peu. SPF, DKIM et DMARC sont des modifications DNS : quelques heures de travail, menées par étapes pour qu'aucun e-mail légitime ne soit bloqué.
Méthode
- Population : 333 organisations dont le siège est aux Pays-Bas, en Belgique ou au Luxembourg, comptant 50 salariés ou plus et disposant d'un site officiel dans Wikidata (données ouvertes, extraites le 28 septembre 2026) ; 309 reçoivent des e-mails et sont prises en compte.
- Contrôles : SPF, DKIM (20 sélecteurs courants — un sélecteur personnalisé peut échapper au contrôle), DMARC, MTA-STS, TLS-RPT, DNSSEC et en-têtes du site (HTTPS, HSTS, CSP, X-Content-Type-Options, protection contre l'intégration en cadre, Referrer-Policy), avec le même moteur que notre contrôle gratuit de sécurité e-mail.
- Uniquement passif : DNS publics (DNS-over-HTTPS) et une seule requête vers le site public. Ni scan, ni sondage.
- Seuls des résultats agrégés sont publiés. Chiffres arrondis à une décimale.
À voir aussi
Questions fréquentes
Quelles organisations ont été contrôlées ?
333 organisations dont le siège est aux Pays-Bas, en Belgique ou au Luxembourg, comptant au moins 50 salariés et disposant d'un site officiel référencé dans Wikidata (données ouvertes). 309 d'entre elles reçoivent des e-mails (enregistrement MX) et sont prises en compte dans les statistiques.
Est-ce légal et non intrusif ?
Oui. Nous lisons uniquement les enregistrements DNS publics et les en-têtes publics des sites web — les mêmes données que lit n'importe quel serveur de messagerie ou navigateur. Aucun système n'a été scanné, sondé ni accédé.
Puis-je voir la note d'une entreprise en particulier ?
Nous ne publions jamais de résultats individuels. Toute entreprise peut contrôler gratuitement son propre domaine avec notre contrôle de sécurité e-mail.
Puis-je citer ces chiffres ?
Oui, avec un lien vers cette page : « Baromètre de la sécurité e-mail 2026, CyberNovaLabs.io ».
Security Briefing
Un e-mail par mois : un chiffre de notre baromètre, les dates NIS2 et CRA qui comptent aux Pays-Bas, en Belgique et au Luxembourg, et un guide pratique. En anglais. Désinscription en un clic.
Votre entreprise est-elle dans le rouge ?
Indiquez-nous votre domaine : un conseiller vous répond sous un jour ouvré avec votre résultat et les corrections exactes. Notre conseiller travaille en anglais.
- Réponse sous un jour ouvré
- Périmètre et prix écrits avant tout travail
- Conseil en anglais
- Pays-Bas · Belgique · Luxembourg