Aller au contenu
Guide·Cybersécurité·3 min

Notaires et avocats : le secret professionnel à l'épreuve de la messagerie

Une étude manipule des fonds et des actes, un cabinet d'avocats des dossiers confidentiels. Les deux reçoivent les mêmes tentatives de fraude, et les mêmes jours.

L'essentiel en 30 secondes

Les cabinets juridiques concentrent trois attraits pour un attaquant : des informations confidentielles, des mouvements de fonds, et une pression temporelle qui pousse à agir vite. La contre-mesure la plus rentable n'est pas technique : c'est une règle de double validation des coordonnées bancaires par un canal différent du courriel, appliquée sans exception, y compris quand la demande vient d'un associé.

La fraude au virement figure parmi les menaces les plus signalées par les entreprises françaises auprès de Cybermalveillance.gouv.fr, et les études notariales en sont une cible privilégiée pour une raison évidente : les sommes en jeu et le calendrier serré des actes.

Le schéma est toujours le même. Un courriel apparemment légitime annonce un changement de coordonnées bancaires, juste avant un versement. Il arrive au bon moment parce que l'attaquant lit déjà la correspondance depuis plusieurs semaines.

La règle qui coûte le moins et protège le plus

Tout changement de coordonnées bancaires se vérifie par un appel téléphonique à un numéro connu à l'avance, jamais celui figurant dans le message.

  • Le numéro provient du dossier, pas de la signature du courriel.
  • La règle ne souffre aucune exception, y compris quand la demande semble venir d'un associé ou d'un client de longue date.
  • Elle est écrite, affichée, et connue de toute personne susceptible de préparer un virement.

Verrouiller la messagerie avant tout le reste

La compromission d'une boîte précède presque toujours la fraude. L'attaquant lit, apprend le vocabulaire du cabinet, repère les dossiers en cours, puis intervient au moment précis où sa demande paraîtra normale.

  1. Activez l'authentification multifacteur sur toutes les boîtes, sans exception pour les associés.
  2. Vérifiez les règles de transfert automatique existantes : une copie discrète vers une adresse externe est le marqueur le plus courant d'une compromission en cours.
  3. Désactivez les protocoles d'authentification anciens, qui permettent de contourner le second facteur.
  4. Surveillez les connexions depuis des localisations inhabituelles.

Confidentialité des échanges et des dossiers

Le secret professionnel ne s'arrête pas à la porte du cabinet. Trois points méritent une vérification annuelle.

  • Les accès distants : qui peut se connecter aux dossiers depuis l'extérieur, et avec quel niveau d'authentification.
  • Les postes portables : un ordinateur volé sans chiffrement du disque expose l'intégralité des dossiers qu'il contient.
  • Les prestataires : ceux qui interviennent sur le système ont besoin d'un cadre écrit, pas d'un accès permanent non tracé.

Ce qui se passe si tout est chiffré demain matin

Un cabinet privé de ses dossiers ne peut pas travailler du tout. La question n'est donc pas la sauvegarde mais le délai de reprise, et il doit être connu.

Une copie hors ligne ou immuable, et une restauration déjà chronométrée au moins une fois, sont les deux seules choses qui transforment un sinistre de trois semaines en un arrêt de deux jours.

Questions fréquentes

Comment se protéger de la fraude au virement dans une étude ou un cabinet ?
En imposant une vérification téléphonique de tout changement de coordonnées bancaires, à un numéro issu du dossier et non du message reçu, sans exception possible. Cette règle organisationnelle est plus efficace que n'importe quel filtre technique, car la fraude repose sur la confiance et l'urgence, pas sur une faille logicielle.
Comment savoir si une boîte de messagerie a été compromise ?
Les signes les plus fréquents sont l'apparition d'une règle de transfert automatique vers une adresse externe, des messages disparus du dossier envoyés, et des connexions depuis des localisations inhabituelles. Ces trois éléments se vérifient dans la console d'administration de la messagerie.
Le chiffrement des postes portables est-il nécessaire ?
Oui dès qu'un poste contient des dossiers clients et quitte le cabinet. Sans chiffrement du disque, un ordinateur perdu ou volé donne accès à l'ensemble des documents stockés, indépendamment du mot de passe de session.

Prochaine étape

Auditer la sécurité de mon cabinet

Sources

Publié le 31 août 2026 · Équipe Skill Group, Cybersécurité

Pour aller plus loin

Guide·Cybersécurité

Rançongiciel : que faire pendant la première heure

Les décisions prises dans les soixante premières minutes déterminent en grande partie la durée de l'arrêt. Voici l'ordre des gestes, et les trois erreurs à ne pas commettre.

3 min·
Lire la ressource