Insights, Produits
Sécurité RCS : le RCS est-il chiffré et son utilisation est-elle sûre ?
Le RCS est-il sûr ? Oui, et il s’agit d’une mise à niveau majeure par rapport au simple SMS qu’il remplace. Le RCS est-il chiffré de bout en bout ? Cela dépend entièrement de qui envoie un message à qui. Cette simple distinction est au cœur de la sécurité du RCS, et c’est là que la plupart des explications en ligne se trompent.
Voici comment cela se décompose en réalité. Les chats de personne à personne dans Google Messages sont chiffrés de bout en bout depuis des années, le chiffrement multiplateforme entre iPhone et Android a commencé à être déployé en version bêta en mai 2026, et les messages d’entreprise – les SMS de marque que votre banque ou compagnie aérienne vous envoie – sont chiffrés en transit mais pas de bout en bout. Trois situations, trois réponses différentes.
Si vous êtes un spécialiste du marketing ou un responsable de produit évaluant les Rich Communication Services (RCS) pour la messagerie client, cette nuance détermine ce que vous pouvez et ne pouvez pas envoyer via le canal. Dans ce guide, nous détaillerons ce que la sécurité du RCS protège réellement, les trois états du chiffrement RCS, comment le RCS se compare au SMS, ce que le RCS pour les entreprises sécurise ou non, et comment les profils d’expéditeur vérifié protègent vos clients de l’usurpation.
Ce que protège réellement la sécurité du RCS
Le RCS est la norme de la GSM Association (GSMA) conçue pour moderniser le SMS et le MMS, délivrée dans la boîte de réception de messagerie native d’un téléphone plutôt que via une application distincte. Google en est le principal intégrateur – Google Messages est l’application RCS par défaut sur Android – mais la norme appartient à l’industrie mobile, et non à une seule entreprise. Le RCS touche désormais environ 1,5 milliard d’utilisateurs dans le monde, dont 250 millions aux États-Unis, où plus d’un milliard de messages RCS sont envoyés chaque jour.
La sécurité dans la messagerie se résume vraiment à trois questions :
- N’importe qui peut-il lire le message pendant son transfert ? C’est là qu’interviennent le chiffrement en transit et le chiffrement de bout en bout (E2EE).
- Savez-vous si le message provient vraiment de la personne ou de l’entité qu’il prétend être ? Il s’agit de l’identité de l’expéditeur – la vérification et la lutte contre l’usurpation.
- Le contenu est-il traité et stocké conformément aux règles ? Il s’agit de la conformité – RGPD, certifications de l’industrie et politique de traitement des données.
Le SMS, la technologie sur laquelle s’appuie le RCS, n’a jamais été conçu pour tout cela : il voyage non chiffré, ses ID d’expéditeur sont facilement usurpés et il ne possède pas d’image de marque vérifiée. Le RCS les améliore tous, tandis que le SMS reste le repli universel sous-jacent. La mesure dans laquelle il améliore le premier point – le chiffrement – mérite que l’on s’y attarde.
Les trois états du chiffrement RCS
Il n’y a pas de réponse simple par oui ou non à la question « le RCS est-il chiffré », car le RCS se comporte différemment selon les appareils à chaque extrémité et selon que le message est un chat personnel ou un message d’entreprise. Voici les trois états en date de juillet 2026.
| Scénario | Chiffrement | Statut |
| Chat personnel, Android ↔ Android (Google Messages) | Chiffré de bout en bout | Actif depuis des années – par défaut dans Google Messages |
| Chat personnel, iPhone ↔ Android (multiplateforme) | Chiffré de bout en bout via le profil universel 3.0 / MLS | Déploiement en version bêta après iOS 26.5 (mai 2026), selon l’opérateur |
| RCS pour les entreprises (A2P) – messages de marque d’une entreprise | Chiffré en transit (TLS), pas de bout en bout | Standard aujourd’hui ; l’E2EE ne s’étend pas à la messagerie professionnelle |
Le premier état n’est pas une nouveauté : les chats RCS de personne à personne entre les utilisateurs de Google Messages utilisent l’E2EE par défaut, signalé par une icône de cadenas sur le bouton d’envoi et à côté de l’horodatage.
Le deuxième représente le grand changement de 2026. En mars 2025, la GSMA a publié le profil RCS universel 3.0, la première version de la norme à définir le chiffrement de bout en bout basé sur le protocole Messaging Layer Security (MLS). Cela a fait du RCS le premier service de messagerie à grande échelle à prendre en charge l’E2EE interopérable entre les applications de différents fournisseurs. Ensuite, en mai 2026, Apple a commencé à déployer le RCS chiffré de bout en bout en version bêta pour les utilisateurs d’iPhone sous iOS 26.5 avec les opérateurs pris en charge, et les utilisateurs d’Android sur la dernière version de Google Messages. Le chiffrement est activé par défaut et s’active automatiquement au fil du temps pour les conversations nouvelles et existantes, à condition que les deux personnes utilisent un opérateur qui prend en charge la dernière version du RCS. Les défenseurs des droits numériques l’ont qualifié de véritable victoire pour la confidentialité, car cela comble le fossé que le SMS laissait béant entre les deux plateformes.
Le troisième état est celui que les entreprises doivent assimiler, et il est traité dans sa propre section ci-dessous.
Le RCS est-il chiffré ?
Pour la messagerie personnelle, c’est de plus en plus le cas. Entre deux personnes, le RCS est soit déjà chiffré de bout en bout (d’Android à Android), soit en passe de l’être rapidement (d’iPhone à Android, en version bêta). L’E2EE signifie que le message est brouillé sur l’appareil de l’expéditeur et ne peut être déchiffré que sur celui du destinataire – ni par l’opérateur, ni par Google, ni par quiconque l’intercepterait en cours de route.
Pour tout le reste, le RCS est au moins chiffré en transit. Google Messages utilise le Transport Layer Security (TLS) pour protéger les messages lorsqu’ils transitent entre l’appareil et les serveurs de Google, même lorsque l’E2EE complet n’est pas en jeu. C’est plus fort que le SMS, qui envoie le contenu en clair, mais ce n’est pas la même chose que l’E2EE : le chiffrement en transit protège le message sur le réseau, mais pas des systèmes qui le traitent. Les métadonnées – qui envoie un message à qui, et quand – peuvent toujours être visibles pour les intermédiaires sur le chemin.
Voici donc la réponse précise en une phrase. Le RCS est chiffré ; qu’il soit chiffré de bout en bout dépend des deux extrémités et de l’implication ou non d’une entreprise. Pour une explication plus complète de la façon dont un message voyage réellement, consultez notre guide sur le fonctionnement du RCS.
Sécurité du RCS vs SMS : une mise à niveau majeure
Si vous transférez un programme de messagerie du SMS vers le RCS, la sécurité est l’une des raisons les plus évidentes de franchir le pas. Mettez les deux côte à côte :
- Chiffrement : Le contenu des SMS voyage non chiffré et peut être intercepté. Le RCS est chiffré en transit au minimum, et de bout en bout pour les chats personnels.
- Identité de l’expéditeur : Un ID d’expéditeur de SMS non vérifié peut être usurpé ou imité. Le RCS pour les entreprises permet uniquement aux marques vérifiées d’envoyer des messages de marque, afin que les destinataires puissent faire confiance au nom et au logo qu’ils voient.
- Résistance au spam et à l’hameçonnage : Le SMS est un vecteur privilégié pour le phishing par SMS – l’hameçonnage par SMS. Le RCS y ajoute la vérification et la détection des spams de Google.
- Statistiques : Le SMS vous donne un accusé de réception et pas grand-chose d’autre. Le RCS ajoute des accusés de lecture et des données d’engagement qui aident également à signaler les activités suspectes.
Le résultat ? Un canal qui ressemble à l’envoi de SMS, mais qui se comporte beaucoup plus comme une expérience d’application moderne et sécurisée. C’est exactement pourquoi 59 % des consommateurs déclarent préférer le RCS au SMS ou au MMS pour les messages de vérification. Pour une analyse détaillée fonctionnalité par fonctionnalité, consultez Comparaison entre le RCS et le SMS.
Sécurité du RCS pour les entreprises : la conformité et ses limites
C’est la partie sur laquelle les fournisseurs ont tendance à glisser, il vaut donc la peine d’être précis.
Les messages du RCS pour les entreprises sont chiffrés en transit, pas de bout en bout. Lorsqu’une marque vérifiée envoie un message RCS, celui-ci est chiffré entre l’agent de la marque et la plateforme RCS pour les entreprises, analysé pour vérifier la conformité en matière de spam et de logiciels malveillants, puis de nouveau chiffré en transit vers le destinataire. Mais comme le message transite par l’infrastructure de Google et les réseaux des opérateurs, Google et les agrégateurs peuvent techniquement accéder au contenu. L’E2EE multiplateforme en cours de déploiement pour les chats personnels ne s’étend pas à la messagerie professionnelle entre la marque et le consommateur.
Cela ne rend pas le RCS pour les entreprises non sécurisé – cela le rend approprié pour certains cas d’utilisation et pas pour d’autres. Du côté de la conformité, le RCS pour les entreprises possède un solide ensemble de références : ISO 27001, SOC 2, SOC 3, RGPD et DSP2. L’attente de Google est que chaque marque et agrégateur se conforme aux lois locales sur les données et publie une politique de confidentialité couvrant la façon dont les données de l’utilisateur final sont utilisées, de sorte que la responsabilité du RGPD incombe en fin de compte à l’entreprise qui envoie les messages.
« Le RCS pour les entreprises partage le même cadre de sécurité que le RCS, mais la solution d’entreprise comprend également une couche de protection supplémentaire axée sur la vérification des entreprises, ce qui aide à établir la confiance entre les entreprises et les consommateurs. »
Les conseils pratiques : Le RCS pour les entreprises est parfaitement adapté au marketing, aux campagnes promotionnelles, aux notifications de commande et de livraison, aux rappels de rendez-vous, et messages de marque – la grande majorité de ce que les marques envoient. Ce n’est pas le bon canal pour les données confidentielles. Si votre cas d’utilisation implique le type d’informations qui relèvent de l’HIPAA, de la norme PCI-DSS ou de régimes similaires, conservez les données derrière une connexion authentifiée plutôt que dans le corps d’un message. Même WhatsApp Business, dont les chats personnels utilisent le chiffrement de bout en bout du protocole Signal, traite les messages professionnels au sein des systèmes de Meta et de votre fournisseur. Nous comparons les deux canaux en profondeur dans RCS vs WhatsApp.
Conseil de pro : adaptez le canal à la sensibilité des données. Utilisez le RCS pour les entreprises pour l’engagement et les notifications, et réservez les canaux E2EE par défaut pour tout ce qui est véritablement confidentiel.
Conseil de pro : adaptez le canal à la sensibilité des données. Utilisez le RCS pour les entreprises pour l’engagement et les notifications, et réservez les canaux E2EE par défaut pour tout ce qui est véritablement confidentiel.
Expéditeur vérifié : la couche de confiance intégrée du RCS
Le chiffrement protège le message. La vérification protège l’identité – et pour la messagerie professionnelle, c’est au niveau de l’identité que se produisent la plupart des fraudes.
Seules les entreprises vérifiées peuvent envoyer des messages RCS de marque. Pour être vérifiée, une marque soumet des détails d’identification et d’entreprise, et la demande est examinée par une combinaison de Google, d’opérateurs et de fournisseurs régionaux de vérification avant qu’un agent RCS ne soit approuvé. Une fois approuvée, le nom de la marque, le logo et une coche vérifiée apparaissent dans chaque message – ainsi, un client peut distinguer un vrai message d’une usurpation en un coup d’œil. Étant donné qu’un acteur malveillant ne peut pas envoyer à partir d’un agent de marque vérifié sans réussir cet examen, le canal est beaucoup plus résistant à l’usurpation et le phishing par SMS qui gangrènent le SMS.

Cela est important car la confiance est fragile. 53 % des consommateurs déclarent avoir reçu des messages de marques légitimes qui leur ont semblé suspects, et près de 80 % déclarent que les indicateurs visuels comme un logo et une coche augmentent leur confiance dans l’identité d’un expéditeur. Google s’est également attaqué fermement au spam : lors du Mobile World Congress, son équipe RCS pour les entreprises a décrit l’application des informations issues des systèmes de protection contre le spam de Gmail pour garder les messages indésirables hors du RCS.
La vérification sous-tend également des cas d’utilisation sécurisés tels que les mots de passe à usage unique (OTP) par RCS, où le profil de marque vérifié rassure les utilisateurs sur le fait qu’un code de connexion provient réellement de leur banque et non d’un escroc. Apprenez-en davantage sur le fonctionnement de la coche dans notre guide sur les expéditeurs vérifiés RCS.
Bien sûr, la sécurité dépend également du consentement. Les clients donnent leur opt-in au RCS de la même manière qu’ils le font pour d’autres messages d’entreprise – souvent une case à cocher sur un formulaire – et les règles diffèrent selon la région, les États-Unis appliquant de strictes opt-in normes. Si un client répond « STOP » ou demande à être supprimé, l’entreprise doit cesser de lui envoyer des messages, et Google exige que les expéditeurs prouvent que le consentement par opt-in a été obtenu et que l’opt-out est disponible.
Foire aux questions sur la sécurité du RCS
Oui. Pour la messagerie personnelle, le RCS est sûr et de plus en plus privé, le chiffrement de bout en bout étant déjà la norme entre les utilisateurs de Google Messages et en cours de déploiement en version bêta entre iPhone et Android. Pour la messagerie professionnelle, le RCS est sûr pour la grande majorité des cas d’utilisation – marketing, notifications et vérification – grâce au chiffrement en transit, aux profils d’expéditeur vérifié et à la détection des spams de Google. Il n’est pas conçu pour échanger des données hautement confidentielles.
WhatsApp a l’approche la plus simple pour les chats personnels, qui utilisent le protocole Signal pour le chiffrement de bout en bout par défaut. Du côté des entreprises, l’écart se resserre : les messages WhatsApp Business sont déchiffrés pour un traitement automatisé chez Meta et votre fournisseur, tandis que les messages du RCS pour les entreprises sont chiffrés en transit, pas de bout en bout. Pour la plupart des cas d’utilisation de marketing et de notification, les deux constituent une mise à niveau majeure par rapport au SMS. Pour les données à conformité stricte (pensez à l’HIPAA ou à PCI), conservez les détails sensibles derrière une connexion authentifiée plutôt que dans le corps d’un message. Consultez la comparaison complète dans RCS vs WhatsApp.
Le RCS pour les entreprises inclut le RGPD parmi ses références de conformité, aux côtés des normes ISO 27001, SOC 2, SOC 3 et DSP2. Cela dit, Google place la responsabilité de la conformité RGPD sur l’entreprise qui envoie les messages – vous devez vous conformer à la législation locale et publier une politique de confidentialité expliquant comment vous utilisez les données des utilisateurs finaux. Consultez votre propre équipe juridique et de conformité avant de lancer un nouveau programme de messagerie.
Dans Google Messages, vous verrez une icône de cadenas sur le bouton d’envoi et à côté de l’horodatage du message lorsqu’une conversation est chiffrée de bout en bout. Sur iPhone exécutant iOS 26.5, un indicateur de cadenas similaire apparaît dans les chats RCS éligibles. S’il n’y a pas de cadenas, la conversation n’est pas chiffrée de bout en bout – elle peut être chiffrée en transit ou elle peut avoir eu recours au repli vers le SMS.
Vous ne devriez pas le faire. Le RCS pour les entreprises est chiffré en transit mais pas de bout en bout, et les messages transitent par les infrastructures de Google et des opérateurs qui peuvent techniquement accéder au contenu. Utilisez-le pour le marketing, les mises à jour de commande et de livraison, les rappels de rendez-vous et les invites de vérification. Pour les données régies par l’HIPAA, la norme PCI-DSS ou des régimes similaires, utilisez un canal avec un chiffrement de bout en bout par défaut comme WhatsApp Business.
Démarrer avec la messagerie RCS sécurisée
La sécurité du RCS ne se résume pas à un seul commutateur – c’est le chiffrement en transit comme base, le chiffrement de bout en bout pour les chats personnels, l’identité de l’expéditeur vérifié pour stopper l’usurpation et de véritables références de conformité pour la messagerie professionnelle. Bien comprise, c’est l’une des raisons les plus fortes pour aller au-delà du SMS. Mal comprise, c’est ainsi qu’une marque finit par envoyer les mauvaises données sur le mauvais canal.
Le programme RCS le plus sûr est celui qui est construit sur le bon canal pour chaque message. Sinch développe le RCS depuis 2017, avec de solides partenariats avec Google et les opérateurs mobiles du monde entier.
Prêt à lancer une messagerie RCS sécurisée et vérifiée ? Contactez notre équipe et nous vous aiderons à concevoir un programme qui répond à vos besoins de conformité. Ou, si vous souhaitez exécuter le RCS aux côtés de WhatsApp et du SMS avec un repli automatique, explorez le l’API de conversation de Sinch et concevez une seule fois pour atteindre les clients sur le canal qu’ils peuvent recevoir – des expériences auxquelles vos clients feront confiance.