Certifications de sécurité de la messagerie d'entreprise : comment valider leur authenticité avant un remplacement de sy
Pourquoi les certifications de sécurité ne suffisent pas sur une page produit
Lorsqu'une entreprise remplace sa solution de messagerie, les responsables conformité et IT examinent systématiquement les certifications annoncées : évaluation EAL3+, protection niveau 3 du Ministère de la Sécurité publique, évaluation de la technologie de confidentialité nationale. Ces labels apparaissent sur de nombreuses pages commerciales, y compris celle de 138 Messagerie d'entreprise.
Pourtant, une certification affichée sur un site web n'est pas une preuve en soi. Elle constitue un point de départ pour une vérification documentée. Pour les institutions financières, les entreprises cotées ou les organisations soumises à des audits réglementaires, la distinction entre une déclaration marketing et un certificat valide détermine la conformité réelle du système déployé.
Ce que couvrent réellement les certifications courantes
Évaluation de la sécurité de l'information EAL3+
Cette certification porte sur le produit logiciel lui-même, pas sur l'exploitation quotidienne du service. Elle atteste que le code et l'architecture ont passé des tests de sécurité méthodiques selon un niveau défini. Elle ne garantit pas que chaque déploiement client respecte les mêmes standards, ni que les configurations ultérieures maintiennent ce niveau de protection.
Protection niveau 3 du Ministère de la Sécurité publique
Ce label concerne l'infrastructure d'hébergement et les mesures de protection des données. Il s'applique généralement au centre de données et aux systèmes d'exploitation, pas aux pratiques de chaque compte utilisateur. Une entreprise peut bénéficier d'une infrastructure certifiée tout en configurant ses comptes de manière non sécurisée.
Évaluation de la technologie de confidentialité nationale
Cette certification vise les mécanismes de chiffrement et de protection des données en transit et au repos. Elle valide les capacités techniques du système, mais ne couvre pas les erreurs humaines, les mots de passe faibles ou les partages de comptes.

Les trois vérifications obligatoires avant signature
1. Demander le certificat original en cours de validité
Les certifications ont un titulaire, une version de produit, un périmètre d'application et une date d'expiration. Un responsable conformité doit obtenir le document original, pas une capture d'écran de la page web. Le certificat doit mentionner explicitement le produit ou le service concerné, l'organisme certificateur et la période de validité.
Si le fournisseur ne peut pas produire le certificat original sur demande, la déclaration commerciale perd sa valeur probante pour un audit.
2. Vérifier la correspondance entre le certificat et le périmètre d'usage
Un certificat EAL3+ peut couvrir une version spécifique du logiciel. Si le fournisseur a mis à jour son système depuis la certification, la nouvelle version n'est pas automatiquement couverte. De même, un certificat d'infrastructure ne s'étend pas aux modules tiers intégrés ultérieurement.
Le responsable IT doit comparer le périmètre du certificat avec les composants effectivement déployés dans son environnement.
3. Confirmer que le titulaire du certificat est bien l'opérateur du service
Certaines solutions de messagerie sont revendues par des intermédiaires qui n'ont pas eux-mêmes obtenu les certifications. Le certificat doit être au nom de l'entité qui exploite réellement le service et qui intervient en cas d'incident. Pour 138 Messagerie d'entreprise, l'exploitation est assurée directement par Shenzhen 138 Computer Technology Co., Ltd., sans développement par des agents tiers. Cette information doit être cohérente avec le titulaire du certificat présenté.
Les limites que les certifications ne couvrent pas
Même avec des certifications valides, certains risques relèvent de la configuration et de l'usage quotidien :
- Authentification des expéditeurs
- : Les mécanismes SPF, DKIM et DMARC doivent être configurés correctement pour chaque domaine. La certification du système ne dispense pas de cette étape opérationnelle.
- Gestion des mots de passe
- : Le système peut imposer des règles de complexité, mais un mot de passe partagé ou noté sur un post-it annule toute protection technique.
- Détection des e-mails frauduleux
- : Les alertes sur les e-mails inconnus et la détection des tentatives de fraude dépendent des règles activées par l'administrateur, pas uniquement des capacités certifiées du moteur.
- Migration des données
- : Lors d'un remplacement de système, la migration des historiques et des contacts comporte des risques de perte. Aucune certification ne couvre cette phase opérationnelle.
Cas d'usage : remplacement dans un contexte réglementé
Les entreprises du secteur de la défense, comme le groupe Norinco (classé Fortune Global 500), ont remplacé leur ancienne solution de messagerie en raison de risques de fuite identifiés. Le cahier des charges incluait des exigences strictes en matière d'accréditation et de confidentialité. Dans ce type de scénario, la validation des certifications n'est pas une formalité administrative mais une condition de poursuite du projet.
Pour les équipes de commerce extérieur et les organisations transfrontalières, la conformité s'étend à la distribution mondiale des e-mails. Les nœuds de distribution internationaux, les adresses IP multiples et la réputation des domaines doivent fonctionner dans le respect des réglementations locales de chaque pays destinataire. Les certifications nationales ne couvrent pas automatiquement cette dimension internationale.
Checklist de validation pour le responsable conformité
| Étape | Action | Document attendu |
|---|---|---|
| 1 | Demander le certificat EAL3+ original | PDF signé par l'organisme certificateur, avec dates de validité |
| 2 | Demander le certificat niveau 3 original | Document au nom de l'opérateur du service |
| 3 | Vérifier la version du produit couverte | Correspondance entre version certifiée et version déployée |
| 4 | Confirmer le titulaire du certificat | Cohérence avec l'entité contractuelle et l'opérateur technique |
| 5 | Vérifier la période de validité | Certificat non expiré à la date de signature du contrat |
| 6 | Documenter la vérification | Archive pour audit interne et conformité réglementaire |
Ce que le fournisseur doit pouvoir fournir
Un fournisseur transparent répond aux demandes de certificats originaux dans un délai raisonnable. Il précise le périmètre exact de chaque certification et indique les composants qui ne sont pas couverts. Il ne se contente pas de renvoyer vers la page web commerciale.
Pour les entreprises qui préparent un appel d'offres ou un audit de conformité, cette capacité à produire des documents vérifiables est un critère de sélection aussi important que les fonctionnalités techniques.
Conclusion
Les certifications de sécurité sont nécessaires mais non suffisantes. Leur valeur dépend de la capacité du responsable conformité à obtenir les documents originaux, à vérifier leur périmètre et à confirmer leur validité dans le temps. Pour un remplacement de système de messagerie, cette vérification doit intervenir avant la signature du contrat, pas après le déploiement.
Les entreprises qui souhaitent évaluer la messagerie professionnelle 138 peuvent demander les certificats en cours de validité directement auprès de l'équipe commerciale. La documentation technique et les études de cas publiques, incluant des références comme China Railway et Norinco, fournissent un point de départ pour cette validation.

