marketing & seo

Nouvelle norme DMARC (RFC 9989) : ce que le nouveau standard d’authentification email change pour la délivrabilité de votre marque

Alan L. 21 septembre 2026 3 min de lecture
Experte configurant la nouvelle norme DMARC sur un écran d'authentification email
Visuel généré par IA — Higgsfield Soul

La nouvelle norme DMARC change les règles de l’authentification email pour votre marque. En mai 2026, l’IETF a publié une refonte majeure de la spécification. Selon Mimecast, ce document place enfin DMARC sur la même Standards Track que des protocoles fondamentaux comme SMTP et IMAP. Autrement dit, l’authentification email devient une infrastructure officielle. Concrètement, vos campagnes emailing et vos emails transactionnels sont directement concernés.

La nouvelle norme DMARC : ce que RFC 9989 change vraiment

Experte configurant la nouvelle norme DMARC sur un écran d'authentification email
Source : redsift.com

D’abord, un rappel utile. DMARC indique aux serveurs de réception quoi faire des emails qui échouent aux vérifications SPF et DKIM. D’après Red Sift, l’IETF a publié RFC 9989 en mai 2026 et a fait passer DMARC au statut de « Proposed Standard ». Ce document arrive accompagné de RFC 9990 pour le reporting agrégé et de RFC 9991 pour le reporting d’échec.

Ensuite, il faut comprendre l’enjeu. La version d’origine, RFC 7489, datait de 2015. Comme le rappelle Red Sift, elle n’était qu’un RFC « informatif », sans standardisation stricte. Résultat : les fournisseurs interprétaient parfois le protocole différemment. Par conséquent, des ambiguïtés persistaient depuis plus de dix ans.

Toutefois, rassurez-vous. Cette nouvelle norme DMARC n’introduit aucun changement cassant. Selon SH Consulting, les serveurs qui appliquent RFC 9989 lisent vos enregistrements existants exactement comme avant. En clair, un enregistrement correctement configuré reste valide. Il n’y a donc rien à migrer en urgence.

Les nouveautés techniques à connaître

Cependant, plusieurs évolutions méritent votre attention. D’abord, la découverte de politique change de méthode. DMARCbis abandonne la Public Suffix List. À la place, les serveurs remontent l’arborescence DNS pour trouver le bon enregistrement. On parle d’algorithme « DNS Tree Walk ».

Par ailleurs, les balises évoluent. D’après dmarcian, il faut retirer les balises obsolètes pct, rf et ri. En revanche, trois nouvelles balises font leur entrée : np, psd et t. La balise np protège notamment les sous-domaines inexistants contre l’usurpation. Concrètement, elle ferme une faille que les attaquants exploitaient.

De plus, cette évolution renforce la cohérence. Auparavant, chaque fournisseur appliquait ses propres règles. Désormais, le standard vise une application uniforme. Résultat : moins d’emails frauduleux se réclament de votre marque.

Délivrabilité : pourquoi la nouvelle norme DMARC arrive au pire moment pour les retardataires

En pratique, le calendrier n’est pas anodin. Gmail, Yahoo et Microsoft durcissent leur exigence d’authentification depuis 2024. Selon Digital Applied, les trois fournisseurs rejettent désormais le courrier de masse non authentifié plutôt que de le retarder. Ce seuil concerne tout domaine qui envoie 5 000 messages ou plus par jour.

De plus, les sanctions sont concrètes. D’après PowerDMARC, Google et Microsoft émettent maintenant des rejets permanents 550 pour le courrier de masse non conforme. Autrement dit, l’email n’atteint même pas le dossier spam. Il est refusé au niveau serveur.

Surtout, l’écart de performance est frappant. Toujours selon PowerDMARC, les expéditeurs conformes atteignent en moyenne 89 % de placement en boîte de réception en 2026. À l’inverse, 22 à 34 % du courrier des non-conformes part en spam. Cela représente une pénalité de 3 à 7 fois.

Enfin, un chiffre doit vous alerter. D’après PowerDMARC, environ 30 % des expéditeurs de masse restent partiellement non conformes sur au moins une exigence. Votre marque en fait peut-être partie sans le savoir.

Ce que ça change pour votre marque

Concrètement, cette nouvelle norme DMARC touche vos revenus, pas seulement votre sécurité. Un email qui n’arrive pas ne convertit jamais. Voici donc les priorités.

  • Auditez vos enregistrements DNS. D’abord, vérifiez SPF, DKIM et l’alignement du domaine « De ». Ensuite, retirez les balises obsolètes et évaluez l’ajout de np. En pratique, cette étape demande de la rigueur technique.
  • Surveillez vos rapports DMARC. Par ailleurs, les rapports agrégés révèlent qui envoie en votre nom. Ainsi, vous repérez les usurpations et les sources légitimes oubliées.
  • Progressez vers p=reject. Enfin, passez graduellement de p=none à p=quarantine, puis à p=reject. Cependant, une bascule mal pilotée bloque vos emails légitimes.

En clair, la théorie est simple, mais l’exécution ne pardonne aucune erreur. Un domaine dégradé demande plusieurs semaines d’envois propres avant de remonter. Par conséquent, mieux vaut sécuriser le terrain en amont. Si vous voulez auditer votre configuration sans risquer votre délivrabilité, notre équipe marketing & SEO peut piloter cette mise en conformité de bout en bout. Vous pouvez aussi demander un audit pour mesurer votre exposition dès maintenant.

questions fréquentes

Dois-je modifier mon enregistrement DMARC après RFC 9989 ?
Non, il n'y a rien à migrer en urgence. Votre enregistrement existant reste valide. Toutefois, retirez les balises obsolètes pct, rf et ri, et évaluez l'ajout des balises np, psd et t.
Qu'est-ce que le DNS Tree Walk ?
C'est la nouvelle méthode de découverte de politique DMARC. Les serveurs remontent l'arborescence DNS pour trouver votre enregistrement. Ainsi, ils ne dépendent plus de la Public Suffix List externe.
Pourquoi la nouvelle norme DMARC est-elle importante pour l'emailing ?
Parce que Gmail, Yahoo et Microsoft rejettent le courrier de masse non authentifié au-delà de 5 000 envois par jour. Sans DMARC aligné, vos emails n'atteignent même pas le dossier spam.
Quel est le seuil de déclenchement des exigences ?
Le seuil est de 5 000 messages par jour par fournisseur. Au-dessus, l'authentification SPF, DKIM et DMARC devient obligatoire. En dessous, les mêmes règles restent fortement recommandées.
Que signifie une politique p=reject ?
Elle demande aux serveurs de rejeter tout email qui échoue à l'authentification. C'est la protection la plus forte contre l'usurpation. Cependant, il faut y arriver graduellement pour ne pas bloquer vos emails légitimes.
sources & références
partager linkedin x
un projet, une idée ?

on en parle ?