Comment évaluer la sécurité d’un fournisseur d’email professionnel avant achat ou remplacement — guide pour décideurs et
Pourquoi cette évaluation détermine le succès du remplacement
Lorsqu’une entreprise envisage de remplacer sa messagerie professionnelle — notamment dans des secteurs exigeants comme la défense, l’ingénierie, le commerce transfrontalier ou les services juridiques — la simple mention d’une « certification » sur un site web ne constitue pas une preuve suffisante. Des clients comme China Railway Engineering Design Group, filiale à 100 % de China Railway (Fortune Global 500), ou Norinco Group, également classé au Fortune Global 500, ont lancé de nouveaux appels d’offres après avoir identifié des risques de fuite liés à leur ancienne solution. Ils ont retenu 138 Messagerie d’entreprise uniquement après avoir vérifié que ses accréditations couvraient bien leur périmètre opérationnel : authentification des expéditeurs (SPF, DKIM, DMARC), gestion centralisée des comptes, traçabilité des e-mails envoyés et reçus, et conformité aux exigences locales de sécurité.
Ce n’est pas une question de communication marketing, mais de cohérence entre la certification, la version déployée et les besoins réels de l’organisation.
Ce qu’il faut impérativement vérifier — et ce qui ne suffit pas
Selon les informations publiées sur le site officiel et les études de cas disponibles, toute évaluation sérieuse doit reposer sur quatre éléments vérifiables :
- Le titulaire légal : La certification doit porter explicitement le nom de Shenzhen 138 Computer Technology Co., Ltd., et non une entité tierce, un distributeur ou une marque générique.
- La version du service concernée : Elle doit désigner clairement « 138 Messagerie d’entreprise », et non un service vague de « messagerie cloud » ou de « plateforme collaborative ».
- Le champ d’application technique : Par exemple, une évaluation de sécurité mentionnée sur le site concerne des systèmes hébergés en Chine continentale — ce qui est pertinent pour les données résidentielles, mais ne garantit pas automatiquement la conformité des nœuds de distribution utilisés pour les échanges avec le Vietnam, le Japon ou l’Europe.
- La date de validité effective : Une certification sans date d’expiration, ou dont la dernière mise à jour remonte à plusieurs années, ne peut être considérée comme valide pour une décision d’achat ou de remplacement. Comme indiqué sur le site officiel, les déclarations de certification sont listées publiquement, mais une revue de conformité exige la présentation du certificat original.
️ Attention : Une capture d’écran de la page « certifications » ou une déclaration générale ne constitue pas une preuve admissible dans un processus d’achat structuré ou une clause contractuelle exigeante.
---

Comment procéder — étape par étape, du cahier des charges à la signature
Phase de qualification (avant appel d’offres)
- Exiger une liste écrite des certifications applicables, accompagnée de leur référence exacte (organisme émetteur, numéro de certificat, date d’émission et d’expiration).
- Vérifier que chaque certification citée répond à un besoin fonctionnel précis : par exemple, la prise en charge de SPF/DKIM/DMARC est directement liée à la livraison internationale et à la lutte contre l’usurpation ; la gestion centralisée des comptes et la possibilité de supprimer/recréer un compte sont essentielles pour les processus de départ ou de mobilité interne.
Phase de sélection (pendant l’évaluation)
- Croiser chaque document fourni avec les bases publiques de l’organisme accréditeur, lorsque cela est possible.
- Confirmer que les fonctionnalités testées (ex. : moteur anti-spam, module de signature électronique, mécanismes de vérification d’envoi) correspondent bien à celles déployées dans la version proposée.
Phase d’acceptation (avant signature du contrat)
- Inscrire une clause exigeant la transmission annuelle des certificats mis à jour, avec notification proactive 60 jours avant expiration.
- Préciser que tout changement significatif de l’infrastructure (ex. : ajout d’un point de distribution dans un nouveau pays) déclenche une nouvelle validation — comme cela a été fait pour des clients tels que Điện tử Lạc Hào
- (Vietnam) et Hirose (Japon), mentionnés publiquement sur le site.
Phase post-déploiement (maintenance continue)
- Mettre en place un suivi interne semestriel des dates d’expiration, avec alerte préventive.
- Ne pas confondre certification et bon usage : comme indiqué dans les recommandations officielles, la livraison des e-mails dépend aussi de la configuration DNS, du comportement d’envoi et des politiques des destinataires. La sécurité opérationnelle commence par la bonne mise en œuvre — pas seulement par la possession d’un certificat.
---
Ce que montrent les cas réels — sans interprétation
- Norinco Group, entreprise du secteur de la défense, a imposé une validation stricte des mécanismes d’authentification (SPF, DKIM, DMARC) et
- des procédures de gestion des comptes avant de remplacer son ancien système.
- Five-Star Vehicle, entreprise high-tech spécialisée dans les composants de vélos électriques, a choisi 138 après comparaison de plusieurs fournisseurs, notamment pour sa capacité à fournir un suivi en temps réel des e-mails envoyés et reçus à l’échelle mondiale, fonction directement liée à ses exigences internes de traçabilité et de contrôle.
- Tous ces cas illustrent un principe fondamental : la certification n’est utile que si elle est rattachée à une version précise, à un périmètre technique défini et à une date de validité actuelle.
---
Prochaine action immédiate
Si vous êtes en cours d’évaluation pour un achat ou un remplacement de messagerie d’entreprise, demandez dès maintenant à votre fournisseur :
- Une copie numérisée du certificat original, avec cachet et signature de l’organisme émetteur (non une image de site web) ;
- Une confirmation écrite que ce certificat couvre bien la version du service que vous allez déployer ;
- Une description claire des scénarios de test couverts (ex. : vérification de la configuration SPF/DKIM, analyse du comportement anti-spam, tests de détection des e-mails frauduleux).
Vous pouvez également consulter notre article sur la validation technique de SPF, DKIM et DMARC pour une checklist complémentaire.
Pour une évaluation personnalisée de vos besoins en sécurité, gestion des comptes et communication transfrontalière, contactez directement l’équipe support officielle de 138 Messagerie d’entreprise — sans intermédiaire ni agent tiers.


