Skip to content

59 % des organisations du centre-nord des États-Unis ne disposent pas d'application des politiques email

Red Sift a analysé 1 000 domaines du centre-nord et a constaté que seulement 41 % ont atteint une application complète de DMARC. Découvrez la répartition par État et comment combler cet écart.

Jack Lilley·Sr. Comms & Content Marketing Manager
Published: May 8, 2026·16 min read

Red Sift a analysé 1 000 domaines appartenant aux plus grandes organisations de dix États du centre-nord, et a constaté que seulement 412 (41 %) ont atteint une application complète de DMARC. La région du centre-nord constitue l'épine dorsale industrielle des États-Unis, le centre de la production agricole du pays, et abrite des pôles de services financiers qui traitent des milliers de milliards de dollars de transactions chaque année. Malgré cette concentration d'activité économique, 59 % des principales organisations de la région ne bloquent pas les emails usurpés. Des recherches similaires menées par Red Sift sur d'autres régions incluent le Nord-Est (35 %), le Mid-Atlantique (44 %), le Sud-Ouest (40 %) et le Heartland (36 %).

Points clés à retenir

  • Seulement 412 domaines sur 1 000 (41 %) dans dix États du centre-nord ont atteint l'application DMARC (p=reject)
  • 283 domaines (28,3 %) appliquent des politiques p=none qui surveillent mais n'agissent pas contre les emails usurpés
  • 210 domaines (21 %) se situent au niveau p=quarantine, proches d'une protection complète mais n'ayant pas terminé la transition vers reject
  • 95 domaines (9,5 %) n'ont aucun enregistrement DMARC publié
  • L'Iowa est en tête de la région avec 49 % d'application. Le Dakota du Sud est en retrait avec 26 %

Que révèle l'étude sur l'authentification des emails dans le centre-nord des États-Unis ?

Red Sift a analysé 100 domaines des plus grandes organisations dans chacun des dix États du centre-nord : Illinois, Indiana, Iowa, Kentucky, Michigan, Minnesota, Dakota du Nord, Ohio, Dakota du Sud et Wisconsin. Les résultats montrent une région où le cœur industriel et agricole du pays laisse encore la majorité de ses domaines exposés à l'usurpation d'identité par email.

Sur l'ensemble des 1 000 domaines, 41 % ont atteint p=reject, le niveau de politique DMARC qui bloque activement les emails usurpés. Cela place la région du centre-nord devant le Nord-Est (35 %) et le Heartland (36 %), juste derrière le Sud-Ouest (40 %), et toujours derrière le Mid-Atlantique (44 %) dans la comparaison interrégionale continue de Red Sift.

Répartition par État

  • Iowa (49 % d'application) : L'Iowa est en tête de la région du centre-nord avec 49 domaines à p=reject, le taux d'application le plus élevé de l'étude. L'État est l'un des plus grands producteurs agricoles du pays, un centre en pleine croissance pour le développement de centres de données, et abrite un pôle de services financiers et d'assurance à Des Moines. 24 domaines appliquent p=none, 21 se situent à p=quarantine, et 6 n'ont aucun enregistrement. Pour un État qui gère des milliards de dollars de négoce de matières premières agricoles et de souscription d'assurance, 49 % est le taux le plus élevé enregistré par Red Sift en dehors du Mid-Atlantique et de New York, mais plus de la moitié de ses principales organisations manquent encore de protection complète.
  • Michigan (48 % d'application) : Le Michigan arrive en deuxième position avec 48 domaines à p=reject. L'État est le centre de l'industrie automobile américaine, Detroit et les comtés environnants abritant les sièges sociaux des principaux constructeurs automobiles et un vaste réseau de fournisseurs. Le Michigan possède également un secteur de défense important, une industrie technologique en croissance, et de grandes universités de recherche. 24 domaines appliquent p=none, 21 se situent à p=quarantine, et 7 n'ont aucun enregistrement. Les chaînes d'approvisionnement automobiles fonctionnent grâce à des bons de commande, des contrats d'outillage et des confirmations de livraison en flux tendu, tous transmis par email. Un domaine usurpé ciblant un fournisseur de rang 1 peut perturber les lignes de production et détourner des paiements dans toute la chaîne.
  • Ohio (47 % d'application) : L'Ohio compte 47 domaines à p=reject et le taux le plus bas d'absence d'enregistrement de l'étude, à égalité, avec 4. L'État est une puissance en matière de fabrication et de santé, abritant de grands systèmes hospitaliers, des institutions financières, des installations de défense dont la base aérienne de Wright-Patterson, et un réseau logistique qui relie les moitiés est et ouest du pays. 23 domaines appliquent p=none et 26 se situent à p=quarantine. Ces 26 domaines en quarantaine ont déjà effectué le plus gros du travail. Le passage de quarantine à reject est un projet court qui achève un travail presque terminé.
  • Minnesota (46 % d'application) : Le Minnesota compte 46 domaines à p=reject. L'État abrite l'une des plus fortes concentrations d'entreprises du Fortune 500 par habitant du pays, couvrant la santé, les dispositifs médicaux, la distribution, les services financiers et la production alimentaire. Minneapolis-Saint Paul ancre une économie d'entreprise où l'email est le principal canal pour les négociations avec les fournisseurs, le traitement des réclamations et la coordination de la chaîne d'approvisionnement. 28 domaines appliquent p=none, 18 se situent à p=quarantine, et 8 n'ont aucun enregistrement. Un État avec une telle densité de grandes entreprises devrait dépasser les 50 %, et non rester en dessous.
  • Illinois (45 % d'application) : L'Illinois compte 45 domaines à p=reject. Chicago est la capitale financière et du négoce de matières premières du Midwest, abritant le CME Group et le CBOE, d'importantes opérations bancaires, un secteur de la santé massif, et l'un des plus grands réseaux de transport et de logistique du pays. 23 domaines appliquent p=none, 27 se situent à p=quarantine, et 5 n'ont aucun enregistrement. L'Illinois affiche le nombre le plus élevé de domaines en quarantaine de l'étude, avec 27. Ce sont 27 organisations qui ont identifié leurs expéditeurs, configuré SPF (Sender Policy Framework) et DKIM (DomainKeys Identified Mail), et défini une politique de quarantaine. Le passage de quarantine à reject prend généralement de 6 à 8 semaines.
  • Wisconsin (45 % d'application) : Le Wisconsin est à égalité avec l'Illinois avec 45 domaines à p=reject. L'État est un important centre manufacturier, le plus grand producteur laitier du pays, et abrite une industrie de la santé et de l'assurance répartie entre Milwaukee et Madison. 31 domaines appliquent p=none, 19 se situent à p=quarantine, et 5 n'ont aucun enregistrement. Les 31 domaines à p=none observent les emails usurpés arriver dans leurs rapports DMARC sans en bloquer aucun. Les données sont là. Personne n'agit dessus.
  • Kentucky (42 % d'application) : Le Kentucky compte 42 domaines à p=reject. L'État est un pôle logistique national, Louisville servant de principal hub aérien pour UPS et de centre pour la santé, la distillation du bourbon et la fabrication automobile. 29 domaines appliquent p=none, 21 se situent à p=quarantine, et 8 n'ont aucun enregistrement. Les confirmations d'expédition, les documents douaniers et les instructions de paiement d'un État à forte activité logistique comme le Kentucky transitent tous par email. Un domaine usurpé ciblant ces processus peut détourner des expéditions ou des paiements avant que quiconque ne le signale.
  • Indiana (37 % d'application) : L'Indiana compte 37 domaines à p=reject et le taux le plus bas d'absence d'enregistrement de l'étude, à égalité, avec 4. L'État est un pôle manufacturier et pharmaceutique, abritant l'une des plus fortes concentrations d'entreprises pharmaceutiques du pays, aux côtés d'importantes opérations de défense au Crane Naval Surface Warfare Center et d'une industrie du sport automobile basée à Indianapolis. 33 domaines appliquent p=none, le nombre le plus élevé de l'étude, et 26 se situent à p=quarantine. 33 domaines qui collectent des données DMARC sans agir dessus constituent un problème, particulièrement dans un État où les communications de la chaîne d'approvisionnement pharmaceutique et les emails d'achats de défense sont des cibles de grande valeur.
  • Dakota du Nord (27 % d'application) : Le Dakota du Nord compte 27 domaines à p=reject et le deuxième taux le plus élevé d'absence d'enregistrement de l'étude, à 21. L'État est un important producteur d'énergie grâce à la formation pétrolière de Bakken, un exportateur agricole important, et abrite des installations militaires dont la base aérienne de Minot, qui héberge l'une des escadres de missiles balistiques intercontinentaux nucléaires du pays. 38 domaines appliquent p=none et 14 se situent à p=quarantine. Un État hébergeant une infrastructure d'armes nucléaires et traitant des milliards de transactions énergétiques ne devrait pas avoir 21 % de ses principales organisations sans aucun enregistrement DMARC.
  • Dakota du Sud (26 % d'application) : Le Dakota du Sud se classe en dernière position avec 26 domaines à p=reject, le taux d'application le plus bas de la région du centre-nord et l'un des taux les plus bas jamais enregistrés par Red Sift pour un seul État. L'État abrite un important pôle de services financiers et de traitement de cartes de crédit à Sioux Falls, aux côtés de l'agriculture, du tourisme et de la base aérienne d'Ellsworth. 30 domaines appliquent p=none et 27 n'ont aucun enregistrement DMARC, le taux le plus élevé de l'étude. Le taux de 27 % sans enregistrement du Dakota du Sud est le plus élevé observé par Red Sift depuis les États voisins du Dakota du Sud et du Dakota du Nord dans l'étude sur le Heartland. Pour un État dont l'économie dépend des services financiers et du traitement des cartes de crédit, cet écart est difficile à expliquer.
north-central-dmarc-hex-mapnorth-central-dmarc-hex-map
Taux d'application DMARC dans les États du centre-nord des États-Unis

Vérifiez votre domaine dès aujourd'hui

Utilisez notre outil gratuit Red Sift Investigate pour vérifier votre configuration DMARC, SPF et DKIM.

Vérificateur gratuit en 30 secondes

Comparaison régionale

État

Reject

Quarantine

None

Aucun enregistrement

Iowa

49%

21%

24%

6%

Michigan

48%

21%

24%

7%

Ohio

47%

26%

23%

4%

Minnesota

46%

18%

28%

8%

Illinois

45%

27%

23%

5%

Wisconsin

45%

19%

31%

5%

Kentucky

42%

21%

29%

8%

Indiana

37%

26%

33%

4%

Dakota du Nord

27%

14%

38%

21%

Dakota du Sud

26%

17%

30%

27%

Total régional

412 (41,2 %)

210 (21 %)

283 (28,3 %)

95 (9,5 %)

Nord-Est*

35%

22,6%

30,9%

11,6%

Mid-Atlantique*

44%

19,4%

27,3%

9,1%

Sud-Ouest*

40%

22,8%

27,6%

9,4%

Heartland*

36%

22,4%

31,9%

9,2%

New York*

73%

15%

12%

1%

*Issu des précédentes analyses régionales de Red Sift. Tailles d'échantillon et méthodologie cohérentes entre les études.

Ce que nous apprennent les chiffres de quarantaine

Les 210 organisations situées à p=quarantine sont proches du but. Elles ont effectué le travail DNS, identifié leurs expéditeurs, et configuré SPF et DKIM. Le passage de quarantine à reject prend généralement de 6 à 8 semaines. Ce sont 210 domaines pour lesquels un projet court achève un travail presque terminé.

L'Illinois et l'Indiana se démarquent ici avec respectivement 27 et 26 domaines en quarantaine. Si ces organisations passaient à reject, l'Illinois atteindrait un taux d'application de 72 % et l'Indiana de 63 %. L'infrastructure est en place. Il ne manque que le changement final de politique.

Pourquoi DMARC est essentiel pour la région du centre-nord en 2026

La région du centre-nord repose sur des industries où un email usurpé peut déclencher une fraude électronique, perturber les chaînes d'approvisionnement manufacturières, compromettre l'intégrité pharmaceutique, ou intercepter des transactions financières valant des millions. La présence de la région dans dix États et de multiples secteurs critiques rend le risque étendu et les enjeux élevés.

Les chaînes d'approvisionnement manufacturières représentent la plus grande exposition de la région à la fraude par email

Le Michigan, l'Ohio, l'Indiana, l'Illinois, le Wisconsin et le Kentucky forment le cœur manufacturier du pays. Les chaînes d'approvisionnement automobiles, la production pharmaceutique, les équipements industriels et la transformation alimentaire dépendent tous de l'email pour les bons de commande, les confirmations d'expédition, les certifications qualité et les instructions de paiement. L'IC3 du FBI a enregistré 3,04 milliards de dollars de pertes liées au BEC en 2025, 86 % de ces fonds ayant transité par virement bancaire ou ACH. Les entreprises manufacturières sont des cibles de grande valeur car leurs processus de paiement impliquent des sommes importantes, de multiples fournisseurs et des approbations urgentes réparties dans des chaînes d'approvisionnement complexes. Un email usurpé d'un fournisseur automobile de rang 1 vers un constructeur, ou d'un fournisseur d'ingrédients pharmaceutiques vers un fabricant, peut détourner des paiements à six ou sept chiffres avant que quiconque ne s'en aperçoive. L'application DMARC à p=reject arrête l'usurpation avant qu'elle n'atteigne la boîte de réception.

L'agriculture et la production alimentaire relient l'ensemble de la région

L'Iowa, le Minnesota, le Wisconsin, le Dakota du Nord et le Dakota du Sud comptent parmi les plus grands producteurs agricoles du pays. Le négoce de céréales, la transformation laitière, les ventes aux enchères de bétail, la production d'éthanol, et les réseaux de paiement des fournisseurs qui relient agriculteurs, transformateurs, distributeurs et détaillants fonctionnent tous par email. Les communications de la chaîne d'approvisionnement, notamment les contrats de matières premières, les certificats phytosanitaires, les confirmations de livraison et les instructions de paiement, transitent chaque jour par les boîtes de réception. Un domaine usurpé ciblant un silo à grains, une coopérative laitière ou un distributeur alimentaire peut détourner des paiements, retarder des expéditions, ou introduire des instructions frauduleuses dans les chaînes d'approvisionnement qui nourrissent le pays. Les 28,3 % des domaines du centre-nord à p=none observent cela se produire dans leurs rapports DMARC sans en bloquer aucun.

Les pôles de services financiers et d'assurance traitent des milliers de milliards de transactions

Le quartier financier de Chicago est l'un des plus importants au monde, traitant des transactions sur matières premières, des produits dérivés et des transactions bancaires valant des milliers de milliards annuellement. Des Moines est l'un des plus grands centres d'assurance du pays. Sioux Falls traite une part importante des transactions par carte de crédit du pays. Les entreprises de services financiers, les assureurs et les processeurs de paiement sont des cibles privilégiées du BEC car leurs processus impliquent des transferts de grande valeur, des versements d'indemnités et des communications interbancaires. Un email usurpé ciblant une approbation de virement, un paiement de sinistre d'assurance, ou un règlement de carte de crédit peut déplacer des sommes importantes avant que les contrôles anti-fraude ne réagissent. Les 95 domaines sans aucun enregistrement DMARC sont les plus exposés, mais les 283 à p=none sont également à risque à mesure que l'application se renforce.

Les installations militaires et les sous-traitants de défense ont besoin d'une protection renforcée

Le Dakota du Nord abrite la base aérienne de Minot, siège de l'une des escadres de missiles balistiques intercontinentaux nucléaires du pays et d'un escadron de bombardiers B-52. L'Ohio abrite la base aérienne de Wright-Patterson, siège de l'Air Force Materiel Command. Fort Knox dans le Kentucky et le Crane Naval Surface Warfare Center dans l'Indiana ajoutent à l'empreinte défense de la région. Les sous-traitants de défense, les partenaires de recherche et les agences gouvernementales opérant dans ces États envoient des emails liés aux achats, à la logistique et à des programmes sensibles. Le taux d'application de 27 % du Dakota du Nord et son taux d'absence d'enregistrement de 21 % comptent parmi les plus bas jamais enregistrés par Red Sift, et ils appartiennent à un État où un domaine usurpé ciblant la chaîne d'approvisionnement de défense n'est pas simplement une tentative de phishing. C'est un risque pour la sécurité nationale.

Les fournisseurs de messagerie rejettent désormais les emails non authentifiés

Google et Yahoo ont commencé à exiger DMARC pour les expéditeurs en volume en février 2024. Microsoft a suivi en mai 2025 avec sa propre application pour les expéditeurs à haut volume vers les adresses Outlook, Hotmail et Live.com. Les messages non conformes sont désormais rejetés purement et simplement. Pour les organisations du centre-nord qui envoient des bons de commande manufacturiers, des factures agricoles, des réclamations d'assurance ou des correspondances financières, une politique DMARC manquante ou faible signifie que ces messages pourraient ne jamais arriver. Les 95 domaines sans aucun enregistrement DMARC sont les plus exposés, mais les 283 à p=none sont également à risque à mesure que l'application se renforce chez tous les grands fournisseurs de messagerie.

La pression réglementaire touche tous les grands secteurs du centre-nord

PCI DSS 4.0.1 impose DMARC aux organisations traitant des données de cartes de paiement, touchant les services financiers, la distribution et les entreprises manufacturières de toute la région. NIS2 s'applique à toute entreprise du centre-nord ayant des opérations ou des clients dans l'UE. Les assureurs cyber renforcent leurs exigences, certains excluant les indemnisations liées au BEC pour les organisations dépourvues d'authentification email de base. Pour les sous-traitants de défense de l'Ohio et du Dakota du Nord, les référentiels CMMC et NIST recommandent déjà DMARC comme contrôle de base. Et pour les entreprises pharmaceutiques de l'Indiana, les recommandations de la FDA en matière d'intégrité de la chaîne d'approvisionnement font de plus en plus référence à l'authentification email dans le cadre de la vérification des fournisseurs.

Protégez votre domaine avec Red Sift OnDMARC

Dans les sept régions étudiées, les organisations qui n'atteignent jamais le stade reject manquent rarement de volonté. Elles manquent de temps, de visibilité sur leurs expéditeurs, et d'un moyen de préserver l'authentification à mesure que leur infrastructure évolue. Red Sift OnDMARC élimine directement chacun de ces obstacles, ce qui compte particulièrement dans une région où un seul message usurpé peut se glisser dans un paiement fournisseur, une réservation de fret, ou un fil d'achats liés à la défense.

  • Manque de temps ? Un déploiement manuel s'étale généralement sur la majeure partie d'une année, car cartographier chaque expéditeur légitime à la main est lent et sans marge d'erreur. OnDMARC prend en charge cette découverte pour vous et compresse tout le chemin vers l'application en quelques semaines, afin que les 145 domaines du Sud-Est bloqués en quarantaine n'attendent pas la fin d'un projet qui ne semble jamais se terminer.
  • Trop d'expéditeurs à suivre ? Les fabricants, les ports et les entreprises de paiement autorisent souvent bien plus de services email que le plafond de dix recherches de SPF ne le permet, et les enregistrements se rompent silencieusement dès qu'ils dépassent ce seuil. Dynamic SPF maintient ces enregistrements de manière autonome, sans modification manuelle chaque fois qu'une nouvelle plateforme rejoint l'écosystème.
  • Submergé par les données de rapport ? Les retours DMARC bruts arrivent au format XML, que presque personne n'a le temps d'analyser, laissant l'usurpation se cacher à la vue de tous. OnDMARC les traduit en une vue claire et actualisée de tout ce qui envoie des emails sous votre domaine, permettant aux équipes d'agir sur ce qu'elles peuvent voir plutôt que de deviner.
  • Vous craignez que cela ne dure pas ? Dans des secteurs audités et en consolidation rapide, atteindre reject une seule fois ne suffit pas. OnDMARC surveille en continu et signale les dérives dès qu'elles surviennent, maintenant un domaine protégé face aux nouveaux fournisseurs, aux restructurations et aux acquisitions qui sont monnaie courante dans l'économie automobile et logistique de la région.

Un taux d'application de 41 % dans la région du centre-nord la place devant le Nord-Est (35 %) et le Heartland (36 %), mais toujours derrière le Mid-Atlantique (44 %). Les 49 % de l'Iowa montrent que la démarche fonctionne. Les 26 % du Dakota du Sud montrent le chemin qu'il reste à parcourir pour certains États. Pour les 588 organisations qui n'ont pas encore atteint une application complète, Red Sift OnDMARC peut combler l'écart entre l'exposition au risque de la région et sa posture actuelle de sécurité des emails.

Obtenez un aperçu rapide de Red Sift OnDMARC

Réservez une démo dès aujourd'hui
Jack Lilley
Jack Lilley
Sr. Comms & Content Marketing Manager

Jack leads content, PR, GEO, and email security research at Red Sift.