Enterprise
Actualités du secteur

Des conseils pratiques pour comprendre les produits, les usages et les décisions.

Étude de cas : Five-Star Vehicle — Risques de conformité liés aux transferts d’e-mails vers des boîtes externes

Publié le: 2026-09-05

Five-Star Vehicle, entreprise nationale high-tech spécialisée dans la fabrication de composants pour vélos et vélos électriques, a mis en œuvre la messagerie professionnelle 138 pour assurer une communication transfrontalière sécurisée. Toutefois, des transferts automatiques d’e-mails vers des boîtes externes (Gmail, Outlook personnels) avaient été activés par des équipes commerciales pour faciliter l’accès hors du bureau. Ces transferts ont été détectés lors d’un audit interne : des e-mails contenant des spécifications techniques sensibles étaient redirigés vers des domaines non vérifiés, contournant les mécanismes d’authentification SPF, DKIM et DMARC intégrés à la plateforme.

Les trois risques identifiés

  1. Perte de traçabilité des messages sensibles

Lorsqu’un e-mail est transféré vers une boîte externe, il échappe au contrôle de la messagerie professionnelle. La plateforme 138 assure l’authentification et la journalisation de chaque message. Un transfert externe rompt cette chaîne, rendant impossible la vérification de l’intégrité, de l’origine ou du parcours du message.

  1. Non-conformité aux exigences de sécurité nationales

Les entreprises chinoises opérant dans des secteurs critiques doivent garantir que les données sensibles ne transitent pas par des infrastructures non certifiées. Les transferts vers des services publics ou personnels peuvent invalider la conformité aux normes nationales de protection de la sécurité de l’information, même si le domaine principal reste protégé.

Étude de cas : Five-Star Vehicle — Risques de conformité liés aux transferts d’e-mails vers des boîtes externes
  1. Exposition aux attaques par usurpation d’identité

Les systèmes de messagerie comme 138 détectent les e-mails frauduleux et alertent sur les messages provenant de domaines inconnus. Mais un transfert vers une boîte externe non sécurisée permet à un attaquant d’exploiter la réputation du domaine légitime pour envoyer des courriels trompeurs, sans que l’administrateur puisse le détecter.

Les conditions d’usage autorisées

Avant toute autorisation de transfert, Five-Star Vehicle a établi les critères suivants :

  • Le domaine cible doit être un domaine professionnel enregistré sous le contrôle de l’entreprise (pas un domaine gratuit ou personnel)
  • Le transfert doit être limité à des adresses explicitement approuvées par le service IT, listées dans un registre central
  • Les messages transférés ne doivent pas contenir de pièces jointes, de liens ou de données classées comme sensibles
  • L’activation nécessite une validation double : administrateur IT + responsable sécurité
  • Une journalisation complète des transferts est conservée pendant au moins six mois

Limites de la fonctionnalité dans 138 Messagerie d’entreprise

La plateforme 138 permet techniquement la redirection d’e-mails, mais ne contrôle pas le contenu ni la sécurité des destinations externes. La responsabilité de la conformité repose entièrement sur l’entreprise. Les cas publics de China Railway et Norinco montrent que les grandes entreprises chinoises interdisent formellement les transferts vers des services non approuvés, privilégiant l’accès sécurisé via les clients web, mobiles ou IMAP/SMTP avec authentification renforcée.

Recommandations pour les équipes transfrontalières

Pour les équipes de commerce extérieur nécessitant un accès aux e-mails en dehors du réseau central :

  • Utiliser l’application mobile ou le client web de 138, avec authentification à deux facteurs
  • Configurer la synchronisation des boîtes de réception via IMAP, plutôt que des transferts automatiques
  • Créer des boîtes de réception dédiées pour les partenaires externes, avec des politiques de réception strictes

Conclusion

Les transferts automatiques vers des boîtes externes ne sont pas techniquement bloqués par 138 Messagerie d’entreprise, mais ils représentent un risque majeur pour la conformité et la sécurité des données. Five-Star Vehicle a supprimé tous les transferts non autorisés et a rétabli un modèle centralisé : la messagerie reste sur le domaine propre, avec un accès sécurisé multi-terminaux. Chaque transfert est désormais traité comme une exception, soumise à un processus d’approbation formel.