Le webmail HCL recouvre deux réalités distinctes selon le contexte. D’un côté, les Hospices Civils de Lyon (HCL) exploitent une messagerie interne destinée à plusieurs milliers de professionnels de santé. De l’autre, HCLSoftware commercialise des solutions de messagerie collaborative (HCL Notes, HCL Verse, HCL Domino) utilisées par des entreprises et des institutions à travers le monde.
Les deux univers partagent un défi commun en 2026 : s’adapter à un durcissement brutal des normes d’authentification email imposé par Google, Microsoft et Yahoo.
A découvrir également : Webmail acdijon pour les personnels non enseignants : mode d'emploi
Normes SPF, DKIM et DMARC : ce qui a changé pour tout webmail HCL depuis 2024
Le tournant date de février 2024. Google et Yahoo ont alors imposé aux expéditeurs envoyant au moins 5 000 emails par jour de configurer simultanément SPF, DKIM et DMARC, avec un alignement strict entre le domaine visible dans le champ « From » et le domaine authentifié.
En mai 2025, Microsoft a adopté des règles équivalentes pour les adresses Outlook.com, Hotmail et Live. Les domaines non conformes voient leurs messages redirigés vers le dossier spam, voire rejetés.
A lire en complément : Comparatif des services de cartographie en ligne : guide d'utilisation
Pour un établissement hospitalier comme les HCL, qui envoie quotidiennement des convocations patients, des résultats d’examens et des newsletters internes, les conséquences sont directes. Un email légitime non authentifié n’arrive plus à destination. Cela concerne aussi bien les messages sortants vers des boîtes Gmail de patients que les échanges inter-établissements transitant par des relais SMTP mal configurés.

Pour les organisations qui utilisent HCL Domino comme serveur de messagerie, la mise en conformité suppose d’intervenir sur les enregistrements DNS du domaine expéditeur. Un enregistrement SPF doit lister explicitement les serveurs autorisés à envoyer au nom du domaine. La signature DKIM doit être activée côté serveur Domino, ce qui nécessite parfois une mise à jour vers une version récente. La politique DMARC, même configurée en mode minimal (p=none), doit exister dans le DNS.
Alignement des domaines : le point technique souvent négligé
L’alignement signifie que le domaine affiché dans le champ « From » du message correspond au domaine qui signe via DKIM et qui est déclaré dans l’enregistrement SPF. Dans les configurations anciennes de HCL Domino, le domaine d’envoi SMTP et le domaine Notes interne pouvaient diverger. Ce décalage, toléré pendant des années, provoque aujourd’hui des rejets systématiques.
Les administrateurs doivent auditer chaque flux sortant : messages applicatifs (alertes, notifications automatiques), envois depuis des listes de diffusion, et relais utilisés par des services tiers hébergés sur le même domaine.
Webmail HCL en milieu hospitalier : contraintes spécifiques de confidentialité
Les Hospices Civils de Lyon gèrent la messagerie de professionnels répartis sur plusieurs sites. Les contraintes ne se limitent pas à la délivrabilité. La protection des données de santé impose un chiffrement des échanges et un contrôle d’accès strict.
Les pièces jointes contenant des données patients (comptes rendus, imagerie) transitent par des canaux qui doivent respecter les exigences du RGPD et du cadre réglementaire propre aux établissements de santé. Le chiffrement TLS 1.3 pour le transport des messages est devenu un prérequis, tout comme l’authentification à double facteur pour l’accès au webmail depuis un appareil personnel.
- Chiffrement des pièces jointes sensibles (données patients, résultats d’examens) avant envoi ou via une passerelle dédiée
- Authentification multifacteur obligatoire pour tout accès hors réseau interne de l’établissement
- Journalisation et audit régulier des accès à la messagerie pour détecter les connexions anormales
Le projet stratégique 2035 des HCL, qui structure la transformation de l’institution sur dix ans, ne mentionne pas explicitement la messagerie. Les retours terrain divergent sur ce point : certains services utilisent encore des outils de communication parallèles (messageries instantanées non homologuées) faute d’une interface webmail jugée suffisamment réactive sur mobile.
HCL Verse et Domino Web Access : quelle interface webmail choisir
HCLSoftware propose deux interfaces principales pour accéder à la messagerie Domino via un navigateur. HCL Verse est l’interface moderne, orientée productivité, avec une présentation centrée sur les personnes plutôt que sur les dossiers. Domino Web Access (iNotes) reste disponible pour les environnements qui n’ont pas migré.
Verse intègre nativement la gestion des calendriers partagés, la recherche transversale dans les messages et les contacts, et une vue analytique qui met en avant les expéditeurs les plus fréquents. Pour un usage hospitalier où les échanges se font souvent entre les mêmes interlocuteurs (équipes de soins, secrétariats médicaux, laboratoires), cette approche réduit le temps passé à trier.

En revanche, Domino Web Access conserve un avantage dans les environnements où des applications Notes legacy sont encore exploitées. L’accès aux bases Notes depuis le navigateur reste plus fluide via iNotes que via Verse, qui se concentre sur la messagerie et le calendrier.
Accès mobile : un angle encore perfectible
L’application HCL Verse pour mobile existe, mais son adoption dans les établissements de santé se heurte à la politique de gestion des terminaux. Un appareil personnel non supervisé par un MDM ne devrait pas accéder aux emails professionnels contenant des données de santé. Cela limite de fait l’usage mobile au périmètre des smartphones fournis ou encadrés par l’institution.
Bonnes pratiques pour fiabiliser un webmail HCL en 2026
Au-delà de la conformité SPF/DKIM/DMARC, plusieurs actions concrètes permettent de maintenir un service de messagerie fiable.
- Vérifier trimestriellement les enregistrements DNS du domaine expéditeur avec un outil de diagnostic (type MXToolbox ou équivalent) pour détecter les dérives de configuration
- Segmenter les flux sortants : les notifications applicatives automatiques ne doivent pas partager le même domaine d’envoi que la messagerie utilisateur, afin d’isoler les problèmes de réputation
- Mettre à jour le serveur Domino vers une version supportant nativement les clés DKIM de longueur suffisante, car les clés de 1024 bits sont progressivement dépréciées par Gmail et Microsoft
- Former les utilisateurs à identifier les tentatives de phishing, qui restent le vecteur d’attaque principal contre les messageries hospitalières
La question du lien de désinscription en un clic, imposée par Google et Yahoo pour les emails marketing, concerne aussi les newsletters internes envoyées en masse. Si un établissement diffuse une lettre d’information à plusieurs milliers d’agents via son webmail HCL, ce flux tombe potentiellement sous le seuil des 5 000 messages quotidiens et doit intégrer ce mécanisme.
Le webmail HCL, qu’il serve un hôpital public lyonnais ou une entreprise utilisant la suite HCLSoftware, ne peut plus fonctionner comme une boîte noire technique gérée une fois pour toutes. La conformité aux normes d’authentification email est devenue une maintenance récurrente, au même titre que les mises à jour de sécurité du serveur.
Les équipes informatiques qui traitent encore la messagerie comme un service stable par défaut prennent le risque de voir leurs messages disparaître silencieusement dans les filtres anti-spam des destinataires.

