Skip to content

61 % des organisations du Sud-Est des États-Unis ne sont pas protégées contre les attaques de phishing

Red Sift a analysé 600 domaines du Sud-Est des États-Unis et a constaté que seulement 39 % ont une application complète du DMARC. Découvrez la répartition par État et comment combler cet écart.

Jack Lilley·Sr. Comms & Content Marketing Manager
Published: June 9, 2026·16 min read

Red Sift a analysé 600 domaines appartenant aux plus grandes organisations de six États du Sud-Est, et a constaté que seulement 236 (39 %) ont atteint l'application complète du DMARC. Il s'agit du septième et dernier volet de l'analyse régionale de Red Sift sur l'adoption du DMARC aux États-Unis, et le Sud-Est se situe en plein milieu du classement. La région est le moteur industriel et logistique du pays, abritant l'aéroport le plus fréquenté au monde, le plus grand hub de fret de l'hémisphère occidental, un ensemble d'usines automobiles, et les réseaux de paiement qui traitent une grande partie des dépenses par carte du pays. Malgré cela, 61 % des principales organisations de la région ne bloquent pas les e-mails usurpés. Les recherches similaires menées par Red Sift sur d'autres régions incluent le Nord-Est (35 %), l'Atlantique moyen (44 %), le Sud-Ouest (40 %), le Heartland (36 %), le Centre-Nord (41 %) et le Nord-Ouest (31 %).

Points clés à retenir

  • Seulement 236 des 600 domaines (39 %) répartis sur six États du Sud-Est ont atteint l'application DMARC (p=reject), plaçant la région en milieu de classement parmi les sept étudiées par Red Sift
  • 157 domaines (26,2 %) utilisent des politiques p=none qui surveillent mais ne prennent aucune mesure contre les e-mails usurpés
  • 145 domaines (24,2 %) sont en p=quarantine, proches d'une protection complète mais n'ayant pas terminé la transition vers reject
  • 62 domaines (10,3 %) n'ont publié aucun enregistrement DMARC
  • La Géorgie et le Tennessee sont ex æquo en tête avec 45 % d'application. Le Mississippi et la Caroline du Sud sont à la traîne avec 35 %. La Floride détient le plus grand nombre de domaines en quarantaine de l'étude, avec 32

Que révèle la recherche sur l'authentification des e-mails dans le Sud-Est des États-Unis ?

Red Sift a analysé 100 domaines parmi les principales organisations de chacun des six États du Sud-Est : Alabama, Floride, Géorgie, Mississippi, Caroline du Sud et Tennessee. Avec 39 % d'application, la région se situe devant le Nord-Est (35 %), le Heartland (36 %) et le Nord-Ouest (31 %), et derrière l'Atlantique moyen (44 %), le Centre-Nord (41 %) et le Sud-Ouest (40 %). C'est le portrait typique d'une région américaine moyenne : la plupart des organisations ont commencé, peu ont terminé.

Le chiffre principal cache un problème familier. Alors que 39 % ont atteint p=reject, un autre 50 % des domaines de la région sont répartis entre p=none et p=quarantine, publiés mais non protecteurs. Ce sont des organisations qui ont effectué le travail de configuration et se sont arrêtées avant la politique qui bloque réellement les e-mails usurpés. Seulement 10,3 % n'ont aucun enregistrement DMARC, le deuxième taux le plus bas d'absence d'enregistrement de la série, ce qui indique que le problème du Sud-Est n'est pas la sensibilisation. C'est le manque de suivi.

L'écart entre les États est étroit. La Géorgie et le Tennessee sont en tête de la région avec 45 %, la Floride se situe à 40 %, et l'Alabama, le Mississippi et la Caroline du Sud se regroupent entre 35 % et 36 %. Aucun État n'échoue totalement, et aucun ne s'est nettement démarqué du groupe.

Répartition par État

  • Géorgie (45 % d'application) : La Géorgie est ex æquo en tête de la région avec 45 domaines en p=reject et le taux d'absence d'enregistrement le plus bas de l'étude, à 7. Atlanta ancre l'une des économies d'entreprise les plus solides du Sud, abritant Coca-Cola, Delta Air Lines, The Home Depot, UPS et Southern Company, aux côtés de l'aéroport le plus fréquenté au monde et du port de Savannah en pleine croissance. La Géorgie traite également une grande part des paiements électroniques du pays grâce au groupe d'entreprises fintech connu sous le nom de Transaction Alley. 28 domaines utilisent p=none, 20 sont en p=quarantine, et seulement 7 n'ont aucun enregistrement. Pour un État qui gère une part importante des transactions par carte aux États-Unis, une authentification solide est incontournable, et la Géorgie montre l'exemple, bien que 55 % de ses principales organisations n'aient pas encore atteint l'application.
  • Tennessee (45 % d'application) : Le Tennessee est ex æquo avec la Géorgie en tête, avec 45 domaines en p=reject. L'État héberge le hub mondial de FedEx à Memphis, l'une des plus grandes opérations de fret au monde, le pôle des sièges sociaux du secteur de la santé de Nashville dirigé par HCA Healthcare, une base manufacturière automobile en croissance regroupant Nissan, Volkswagen et GM, ainsi que l'Oak Ridge National Laboratory, un site de recherche phare du Département de l'Énergie. 26 domaines utilisent p=none, 20 sont en p=quarantine, et 9 n'ont aucun enregistrement. Un hub logistique et médical de cette envergure faisant passer les 55 % restants à l'application renforcerait considérablement la région.
  • Floride (40 % d'application) : La Floride compte 40 domaines en p=reject et le plus grand nombre de domaines en quarantaine de l'étude, à 32. Son économie couvre le tourisme, la banque et la finance, l'immobilier, la santé, l'agriculture, et un secteur spatial commercial en plein essor autour du Kennedy Space Center et de Cape Canaveral, et elle héberge l'US Central Command et le Special Operations Command à la base aérienne de MacDill. 19 domaines utilisent p=none, 32 sont en p=quarantine, et 9 n'ont aucun enregistrement. Ces 32 domaines en quarantaine constituent l'enjeu principal de l'État. Si la Floride les faisait passer à reject, son taux d'application bondirait de 40 % à 72 %, le plus élevé de tous les États de la série en dehors de New York.
  • Alabama (36 % d'application) : L'Alabama compte 36 domaines en p=reject. Huntsville est devenue l'un des pôles aérospatiaux et de défense les plus denses du pays, abritant le Marshall Space Flight Center de la NASA, l'arsenal de Redstone et un important campus du FBI, tandis que les usines automobiles de l'État pour Mercedes-Benz, Honda, Hyundai et Toyota, ainsi que le port de Mobile, stimulent l'industrie manufacturière et le commerce. 29 domaines utilisent p=none, 26 sont en p=quarantine, et 9 n'ont aucun enregistrement. Les 26 domaines en quarantaine sont à portée de l'application.
  • Mississippi (35 % d'application) : Le Mississippi compte 35 domaines en p=reject et le taux d'absence d'enregistrement le plus élevé de l'étude, à 17. L'économie de l'État repose sur l'agriculture, l'industrie manufacturière, l'énergie et la construction navale, avec Ingalls Shipbuilding à Pascagoula qui construit des navires de guerre pour la Marine américaine. 26 domaines utilisent p=none, 22 sont en p=quarantine, et 17 n'ont aucun enregistrement. Pour un État doté d'une importante présence navale dans la construction navale, le fait que 17 % de ses principales organisations n'aient aucun enregistrement DMARC constitue l'écart le plus flagrant de la région.
  • Caroline du Sud (35 % d'application) : La Caroline du Sud compte 35 domaines en p=reject. L'État est devenu un pôle d'attraction manufacturier, abritant la plus grande usine BMW au monde à Spartanburg, la chaîne de production du 787 de Boeing à North Charleston, et Volvo, aux côtés du port de Charleston et d'une forte présence militaire à Joint Base Charleston, Fort Jackson et Parris Island. 29 domaines utilisent p=none, 25 sont en p=quarantine, et 11 n'ont aucun enregistrement. Avec 54 domaines stationnés en none ou quarantine, le chemin vers un taux d'application plus élevé est court.
southeast-dmarc-hex-mapsoutheast-dmarc-hex-map
Taux d'application du DMARC dans les États du Sud-Est des États-Unis

Vérifiez votre domaine dès aujourd'hui

Utilisez notre outil gratuit Red Sift Investigate pour vérifier la configuration de votre DMARC, SPF et DKIM avec votre véritable adresse e-mail professionnelle.

Vérificateur gratuit de 30 secondes

Comparaison régionale

État

Reject

Quarantine

None

Aucun enregistrement

Géorgie

45%

20%

28%

7%

Tennessee

45%

20%

26%

9%

Floride

40%

32%

19%

9%

Alabama

36%

26%

29%

9%

Mississippi

35%

22%

26%

17%

Caroline du Sud

35%

25%

29%

11%

Total régional

236 (39,3 %)

145 (24,2 %)

157 (26,2 %)

62 (10,3 %)

Nord-Est*

35%

22,6%

30,9%

11,6%

Atlantique moyen*

44%

19,4%

27,3%

9,1%

Sud-Ouest*

40%

22,8%

27,6%

9,4%

Heartland*

36%

22,4%

31,9%

9,2%

Centre-Nord*

41,2%

21%

28,3%

9,5%

Nord-Ouest*

31,3%

22,7%

30,3%

15,7%

New York*

73%

15%

12%

1%

*Issu des précédentes analyses régionales de Red Sift. Tailles d'échantillon et méthodologie cohérentes entre les études.

Ce que révèlent les chiffres de quarantaine

Les 145 organisations en p=quarantine sont proches du but. Elles ont effectué le travail DNS, identifié leurs expéditeurs et configuré SPF et DKIM. Passer de quarantine à reject prend généralement 6 à 8 semaines. Ce sont 145 domaines où un court projet permettrait d'achever un travail déjà presque terminé.

La Floride se distingue avec 32 domaines en quarantaine, le plus grand nombre pour un seul État de l'étude. L'Alabama suit avec 26 et la Caroline du Sud avec 25. Si la Floride faisait à elle seule passer ses domaines en quarantaine à reject, l'État bondirait à 72 % d'application et entraînerait la moyenne régionale à la hausse. L'infrastructure est en place dans toute la région. C'est le changement de politique final qui manque.

Pourquoi le DMARC est essentiel pour le Sud-Est en 2026

Le Sud-Est est l'endroit où l'Amérique construit, expédie et fait circuler l'argent. Un e-mail usurpé dans cette région peut détourner le paiement d'un fournisseur, rediriger du fret, injecter de la fraude dans un réseau de paiement, ou cibler une installation de défense. La concentration d'infrastructures manufacturières, logistiques et financières rend les enjeux exceptionnellement élevés.

Les chaînes d'approvisionnement manufacturières et automobiles reposent sur l'e-mail

Le Southern Auto Corridor traverse directement cette région. Mercedes-Benz, Honda, Hyundai et Toyota en Alabama, Nissan, Volkswagen et GM au Tennessee, et BMW et Volvo en Caroline du Sud, ancrent un réseau dense de fournisseurs fonctionnant selon des calendriers en flux tendu. Une seule usine fait appel à des centaines de fournisseurs, et les bons de commande, calendriers d'expédition et instructions de paiement circulent tous par e-mail. Un domaine usurpé se faisant passer pour un fabricant ou un fournisseur de premier rang peut détourner un paiement important ou perturber une chaîne de production avant que quiconque ne le remarque. Avec la majorité des domaines de la région encore en deçà de l'application, cette chaîne d'approvisionnement est exposée précisément aux points où elle est la plus automatisée.

La logistique et les ports concentrent des cibles de grande valeur

Le Sud-Est est l'épine dorsale logistique du pays. FedEx exploite son super hub mondial depuis Memphis, UPS a son siège social à Atlanta, et les ports de Savannah, Charleston, Mobile, Jacksonville et Miami gèrent une vaste part du commerce américain. La réservation de fret, la documentation douanière et la facturation des transporteurs sont des processus pilotés par e-mail impliquant des sommes importantes et des délais serrés. L'IC3 du FBI a enregistré 3,04 milliards de dollars de pertes liées à la compromission des e-mails professionnels (BEC) en 2025, dont 86 % de ces fonds transitant par virement bancaire ou ACH. Un e-mail usurpé d'expédition ou de facture ciblant un transitaire ou un exploitant portuaire peut rediriger un paiement en quelques minutes.

La fintech et les paiements font de la Géorgie une cible de choix

Le Transaction Alley de Géorgie traite une grande partie des paiements par carte du pays grâce à des entreprises comme Global Payments et Fiserv. Les infrastructures de paiement figurent parmi les cibles les plus attrayantes pour l'usurpation d'identité, car un e-mail usurpé convaincant peut se situer directement sur le trajet des mouvements d'argent. Le taux d'application de 45 % en Géorgie est le plus élevé de la région, mais un pôle de paiement de cette importance devrait viser bien plus haut, et les 55 % des principales organisations qui n'ont pas encore atteint le reject représentent une exposition réelle dans un secteur où la confiance est le produit.

L'aérospatiale, la défense et les installations fédérales font monter les enjeux

Le Sud-Est porte un poids sérieux en matière de sécurité nationale. Huntsville, en Alabama, abrite le Marshall Space Flight Center de la NASA et l'arsenal de Redstone, la Floride possède le Kennedy Space Center et les commandements central et des opérations spéciales des États-Unis à MacDill, l'Ingalls Shipbuilding du Mississippi construit des navires de guerre pour la Marine, et la Caroline du Sud héberge la chaîne de production du 787 de Boeing et plusieurs bases militaires. Les sous-traitants de la défense, les partenaires de recherche et les agences fédérales de ces États envoient des e-mails liés à l'approvisionnement, à la logistique et à des programmes sensibles. Un domaine usurpé ciblant cette chaîne d'approvisionnement n'est pas simplement une tentative de phishing, c'est un risque pour la sécurité nationale, ce qui rend le taux d'application moyen de la région plus difficile à accepter.

Les fournisseurs de messagerie rejettent désormais les e-mails non authentifiés

Google et Yahoo ont commencé à exiger le DMARC pour les expéditeurs en masse en février 2024. Microsoft a suivi en mai 2025 avec sa propre application pour les expéditeurs à volume élevé vers les adresses Outlook, Hotmail et Live.com. Les messages non conformes sont désormais purement et simplement rejetés. Pour les organisations du Sud-Est qui envoient des factures de fabrication, des confirmations de fret, des instructions de paiement ou de la correspondance client, une politique DMARC absente ou faible signifie que ces messages risquent de ne jamais arriver. Les 62 domaines sans aucun enregistrement DMARC sont les plus exposés, mais les 302 en none ou quarantine sont également à risque à mesure que l'application se durcit chez tous les principaux fournisseurs de messagerie.

La pression de conformité touche tous les secteurs du Sud-Est

La norme PCI DSS 4.0.1 impose le DMARC aux organisations traitant des données de cartes de paiement, ce qui touche directement les vastes secteurs de la vente au détail, de la banque et des paiements de la région. NIS2 s'applique à toute entreprise du Sud-Est ayant des opérations ou des clients dans l'UE. Les assureurs cyber durcissent leurs exigences, certains excluant les indemnisations liées au BEC pour les organisations dépourvues d'authentification e-mail de base. Pour les sous-traitants de la défense en Alabama, en Floride, au Mississippi et en Caroline du Sud, les référentiels CMMC et NIST recommandent déjà le DMARC comme contrôle de base. Le taux d'application moyen de la région n'indique pas que ces pressions ne s'appliquent pas. Il indique que de nombreuses organisations n'ont pas encore agi en conséquence.

La série jusqu'à présent : ce que révèlent sept régions des États-Unis

Avec le Sud-Est désormais couvert, Red Sift a mesuré l'application du DMARC dans sept régions des États-Unis. La tendance est remarquablement cohérente. L'application régionale varie d'un minimum de 31 % dans le Nord-Ouest à un maximum de 44 % dans l'Atlantique moyen, et aucune région n'a franchi la majorité. Les 39 % du Sud-Est se situent au milieu de cette fourchette. Le seul endroit où une majorité claire apparaît est au niveau de la ville, où les principales organisations de New York atteignent 73 %, un rappel que les centres commerciaux denses et fortement réglementés évoluent plus vite que le pays dans son ensemble.

Trois constats se vérifient dans chaque région étudiée :

  • La plupart des organisations ont commencé. Les enregistrements DMARC publiés sont la norme presque partout. Le taux d'absence d'enregistrement n'a franchi significativement les 12 % que dans les États peu peuplés de l'intérieur du Nord-Ouest. La sensibilisation n'est pas le problème.
  • L'écart se situe dans le dernier kilomètre. Dans chaque région, un grand nombre d'organisations sont en p=none ou p=quarantine, surveillant l'usurpation sans la bloquer. Elles ont accompli l'essentiel du travail et se sont arrêtées juste avant la protection.
  • L'application suit la densité commerciale. Les régions et villes fortement axées sur la finance, les paiements et les industries réglementées sont en tête. Les zones à ressources limitées et rurales accusent du retard.

La conclusion après sept études est sans détour. Aux États-Unis, la plupart des principales organisations ne bloquent toujours pas les e-mails usurpés, quelle que soit la région. Le travail qui reste à accomplir ne consiste rarement à repartir de zéro. Il s'agit de terminer.

Protégez votre domaine avec Red Sift OnDMARC

Le Sud-Est illustre le même constat que toute la série a mis en évidence : démarrer le DMARC est facile, c'est le terminer qui pose problème aux organisations. Red Sift OnDMARC existe pour faire franchir aux domaines cette dernière ligne et les y maintenir, ce qui a un poids réel dans une région dont les usines, réseaux de fret, rails de paiement et programmes de défense passent tous par la boîte de réception.

  • Atteignez le reject plus rapidement : La partie la plus lente d'un déploiement DMARC consiste rarement à basculer la politique finale, mais plutôt à identifier au préalable chaque expéditeur légitime. OnDMARC automatise cette découverte et cette configuration, transformant un projet qui dure habituellement plus de sept mois en quelques semaines de travail. Pour les 145 domaines du Sud-Est bloqués en quarantine, c'est la différence entre terminer ce trimestre et terminer l'année prochaine.
  • Maîtrisez des listes d'expéditeurs tentaculaires : Un seul fabricant ou opérateur logistique peut autoriser des dizaines de services, des systèmes ERP d'usine aux plateformes de fret en passant par les processeurs de paiement, et le SPF classique se brise dès qu'il dépasse dix recherches DNS. Dynamic SPF maintient ces enregistrements valides automatiquement, afin que l'authentification n'échoue pas silencieusement à chaque fois qu'un nouvel outil rejoint la pile.
  • Transformez les rapports en décisions : Les données DMARC arrivent sous forme de XML dense que peu d'équipes ont le temps de lire. OnDMARC les transforme en une image en temps réel de chaque service envoyant des e-mails au nom de votre domaine, comblant l'écart entre disposer de rapports et savoir quoi corriger.
  • Maintenez la protection en place : Dans les secteurs soumis à des audits constants et à des acquisitions fréquentes, l'application n'est pas une tâche ponctuelle. OnDMARC surveille en continu et signale les changements dès qu'ils se produisent, afin qu'un domaine ayant atteint le reject le conserve malgré les nouveaux fournisseurs, les restructurations et les fusions courantes dans les secteurs automobile et logistique de la région.

Avec 39 % d'application, le Sud-Est reflète le pays dont il constitue le cœur : la plupart des organisations ont entamé le travail et se sont arrêtées avant de le terminer. La Géorgie et le Tennessee montrent la voie avec 45 %, et les 32 domaines en quarantaine de la Floride montrent à quelle vitesse un État peut progresser. Pour les 364 organisations de la région qui n'ont pas atteint l'application complète, Red Sift OnDMARC peut combler l'écart entre le niveau actuel de leur sécurité e-mail et celui qu'exige l'environnement de menaces.

Obtenez un bref aperçu de Red Sift OnDMARC

Réservez une démo dès aujourd'hui
Jack Lilley
Sr. Comms & Content Marketing Manager