Vous n’avez rien fait de particulier. Pas de pièce jointe douteuse, pas de mot de passe écrit sur un post-it. Et pourtant votre adresse email professionnelle peut aujourd’hui circuler dans une base de données volée. C’est fréquent, c’est vérifiable gratuitement en 2 minutes, et il y a une marche à suivre simple si c’est le cas.

Pourquoi votre adresse pro se retrouve dans une fuite sans que vous ayez rien fait
Votre adresse sert à créer des comptes partout : fournisseur, transporteur, outil de devis, réseau social, site de réservation. Chacun de ces services stocke votre email, souvent avec un mot de passe. Quand l’un d’eux se fait pirater, c’est votre adresse qui part dans la nature, sans que votre propre informatique ait été touchée.
Le problème n’est pas l’adresse elle-même, elle est publique par nature. Le problème, c’est ce qui l’accompagne : un mot de passe que vous avez peut-être réutilisé ailleurs, et des informations qui permettent de vous écrire un email de phishing très crédible. C’est le même mécanisme que celui décrit dans notre article sur la fuite de données des impôts : la fuite vient d’un tiers, les conséquences sont chez vous.
Vérifier en 2 minutes sur haveibeenpwned.com
Le site Have I Been Pwned recense les fuites de données rendues publiques. Vous tapez votre adresse dans le champ de recherche, vous validez, et le site vous dit si elle apparaît dans une ou plusieurs fuites connues. C’est gratuit et il n’y a pas de compte à créer.
Ce que le site fait, et ce qu’il ne fait pas
- Il vous indique le nom du service qui a fuité et la date de la fuite.
- Il vous dit quel type de données était concerné : adresse seule, mot de passe, numéro de téléphone, adresse postale.
- Il ne vous montre jamais le mot de passe volé, et il ne le stocke pas en clair.
- Il ne recense que les fuites publiques. Une adresse absente n’est pas une garantie, c’est seulement une absence d’alerte connue.
Lire le résultat : « pwned » ne veut pas dire piraté
Si votre adresse apparaît, le site affiche un fond rouge et le mot « pwned ». Pas de panique : cela signifie que votre adresse figurait dans la base d’un service qui a été piraté. Cela ne veut pas dire que votre messagerie a été ouverte. Regardez surtout deux choses : la date de la fuite, et si un mot de passe faisait partie des données volées. C’est ce dernier point qui décide de l’urgence.

Adresse trouvée dans une fuite : les 4 gestes, dans l’ordre
1. Changer le mot de passe du service concerné, puis partout où il était réutilisé
Commencez par le service nommé dans la fuite. Puis posez-vous la question honnêtement : ce mot de passe, je l’utilise ailleurs ? Sur la messagerie ? Sur la banque ? Sur l’outil de facturation ? Chaque endroit où il est réutilisé doit recevoir un mot de passe différent. Un gestionnaire de mots de passe rend cela faisable sans rien retenir.
2. Activer la double authentification sur la messagerie
La messagerie est la clé de tout le reste : c’est elle qui reçoit les liens de réinitialisation des autres comptes. Avec la double authentification, un mot de passe volé ne suffit plus pour entrer. Sur Microsoft 365, cela s’active en quelques minutes par utilisateur.
3. Vérifier les règles de transfert et de filtrage de la boîte
C’est le geste que tout le monde oublie. Quand un compte de messagerie a réellement été exploité, l’attaquant ajoute souvent une règle discrète : transférer une copie de tous les messages vers une adresse extérieure, ou déplacer automatiquement certains emails dans un dossier caché. Ouvrez les paramètres de votre messagerie, section règles ou filtres, et supprimez tout ce que vous ne reconnaissez pas.
4. Prévenir l’équipe
Une adresse qui a fuité devient une cible pour le phishing ciblé. Prévenez vos collègues et votre comptable qu’un email à votre nom, avec une demande de virement ou de changement de RIB, doit être confirmé par téléphone avant toute action. Ce réflexe coûte un appel et évite une facture.
Aller plus loin : surveiller tout le domaine de l’entreprise
Vérifier une adresse à la fois, c’est bien pour vous. Pour une entreprise de 10 ou 30 postes, c’est vite oublié. Have I Been Pwned propose deux fonctions utiles : une notification par email quand votre adresse apparaît dans une nouvelle fuite, et une recherche à l’échelle de tout votre nom de domaine, qui liste toutes les adresses @votre-entreprise.fr concernées.
La recherche par domaine demande de prouver que vous en êtes propriétaire, par un réglage technique sur le domaine. C’est typiquement le moment où un prestataire prend le relais. Dans le cadre de nos contrats de sécurité informatique, nous mettons cette surveillance en place et nous traitons les alertes pour vous.
Quand appeler quelqu’un
Trois situations méritent un coup de fil plutôt qu’une soirée de bricolage :
- Le mot de passe concerné est celui de votre messagerie principale, ou d’un compte administrateur.
- Vous avez trouvé une règle de transfert que vous n’avez jamais créée.
- La fuite est récente et vous n’êtes pas sûr de l’état de vos sauvegardes. Dans ce cas, relisez aussi la règle 3-2-1.
Chez Dakara, un humain décroche au 03 27 94 67 60, du lundi au vendredi, 9h à 12h et 14h à 18h. Pas de serveur vocal, pas de ticket à ouvrir. Nous rappelons en moins de 30 minutes et nos 4 techniciens sont à Douai, au 43 rue Saint-Michel. Depuis 2007, plus de 200 entreprises et collectivités du Douaisis et des Hauts-de-France nous ont confié leur informatique.




