Une petite entreprise n’a pas besoin de reproduire l’organisation d’un grand groupe. Elle doit surtout connaître ses ressources essentielles, réduire les erreurs évitables et préparer quelques réflexes simples.
L’hygiène cyber désigne l’ensemble des pratiques de base qui limitent les incidents les plus fréquents : compte piraté, perte de données, rançongiciel, fraude au virement, équipement non mis à jour ou accès conservé par un ancien salarié.
Objectif de cette ressource
Construire un premier plan d’action réaliste, sans jargon inutile.
Pour chaque mesure, trois questions sont proposées :
- Pourquoi est-elle importante ?
- Que faut-il vérifier ?
- Quelle première action peut être réalisée cette semaine ?
1. Identifier les données et services essentiels
Une entreprise protège mieux ce qu’elle a identifié.
Commencez par lister :
- les données clients ;
- les documents comptables ;
- la messagerie ;
- les dossiers partagés ;
- les logiciels métiers ;
- les accès bancaires ;
- les équipements réseau ;
- les sauvegardes ;
- les prestataires critiques.
Première action
Choisissez les cinq ressources dont l’indisponibilité bloquerait le plus rapidement l’activité.
2. Tenir un inventaire minimal
Un inventaire n’a pas besoin d’être complexe.
Il peut contenir :
- équipement ;
- utilisateur ;
- système ;
- date approximative d’achat ;
- statut de mise à jour ;
- logiciel principal ;
- niveau de criticité ;
- prestataire associé.
Première action
Commencez par les ordinateurs, les téléphones professionnels, les équipements réseau et les comptes administrateurs.
3. Sécuriser les comptes
Les comptes de messagerie sont particulièrement sensibles, car ils permettent souvent de réinitialiser d’autres accès.
À mettre en place :
- un mot de passe unique par service ;
- un gestionnaire de mots de passe ;
- l’authentification multifacteur ;
- la suppression des comptes inutilisés ;
- un contrôle régulier des administrateurs.
Première action
Activez l’authentification multifacteur sur la messagerie, les services de stockage et les accès distants.
4. Installer les mises à jour
Les mises à jour corrigent des dysfonctionnements mais aussi des vulnérabilités.
Vérifiez :
- systèmes d’exploitation ;
- navigateurs ;
- logiciels métiers ;
- applications mobiles ;
- routeurs ;
- pare-feu ;
- bornes Wi-Fi ;
- outils de sauvegarde.
Première action
Programmez une vérification mensuelle et identifiez qui est responsable de chaque famille d’équipements.
5. Organiser des sauvegardes restaurables
Une sauvegarde utile est une sauvegarde que l’on sait restaurer.
Les bonnes pratiques comprennent :
- une fréquence adaptée ;
- plusieurs copies ;
- au moins une copie isolée ou déconnectée ;
- une protection des accès ;
- des tests de restauration ;
- une documentation minimale.
Première action
Sélectionnez un dossier important et réalisez un test réel de restauration.
6. Limiter les droits
Tout le monde ne doit pas disposer de droits administrateur.
Appliquez le principe du besoin réel :
- compte standard pour le travail quotidien ;
- compte administrateur séparé ;
- accès limité aux dossiers utiles ;
- suppression rapide des accès au départ d’un salarié ;
- contrôle des accès des prestataires.
Première action
Dressez la liste des comptes administrateurs et vérifiez s’ils sont tous nécessaires.
7. Protéger la messagerie et les paiements
Les fraudes utilisent souvent l’urgence et l’autorité.
Mettez en place une règle simple :
Toute modification de coordonnées bancaires ou demande inhabituelle de paiement doit être vérifiée par un second canal.
Première action
Formalisez une procédure de validation à deux personnes pour les virements inhabituels.
8. Sécuriser le télétravail et les accès distants
Les accès distants doivent être limités, mis à jour et protégés.
Vérifiez :
- les outils réellement utilisés ;
- les comptes encore actifs ;
- l’authentification multifacteur ;
- les appareils personnels ;
- les partages de documents ;
- les connexions depuis des réseaux publics.
Première action
Supprimez les anciens accès et interdisez le partage de comptes.
9. Sensibiliser régulièrement
Une sensibilisation annuelle unique est vite oubliée.
Privilégiez :
- des rappels courts ;
- des exemples réels ;
- des exercices ;
- une procédure claire de signalement ;
- une attitude non culpabilisante.
Un salarié qui a peur d’être sanctionné peut retarder le signalement d’une erreur.
Première action
Expliquez à tous les salariés qui contacter et quoi faire en cas de message suspect.
10. Préparer la réaction à un incident
Une organisation doit savoir :
- qui décide ;
- qui contacte le prestataire ;
- comment isoler un poste ;
- où trouver les coordonnées utiles ;
- comment travailler temporairement sans les outils habituels ;
- quelles preuves conserver ;
- comment informer les personnes concernées.
Première action
Créez une fiche papier contenant les contacts et les cinq premiers réflexes.
La matrice priorité-effort
Classez chaque mesure dans l’une des catégories suivantes :
- impact fort et effort faible : à faire immédiatement ;
- impact fort et effort important : à planifier ;
- impact modéré et effort faible : à intégrer dans la routine ;
- impact modéré et effort important : à réévaluer.
Mini-diagnostic
Répondez par oui ou non :
- Connaissons-nous nos données les plus importantes ?
- La messagerie utilise-t-elle une authentification multifacteur ?
- Les sauvegardes sont-elles testées ?
- Les comptes des anciens collaborateurs sont-ils supprimés ?
- Les équipements réseau sont-ils mis à jour ?
- Une modification de RIB est-elle vérifiée par téléphone ?
- Une procédure d’incident existe-t-elle hors du système informatique ?
- Les salariés savent-ils à qui signaler un doute ?
Moins de six réponses positives indiquent qu’un plan d’action priorisé est utile.
À retenir
La cybersécurité d’une TPE-PME repose moins sur une accumulation d’outils que sur :
- des responsabilités claires ;
- des comptes protégés ;
- des mises à jour ;
- des sauvegardes testées ;
- des accès limités ;
- des salariés préparés ;
- une réaction organisée.
Sources officielles pour aller plus loin
- ANSSI — Guide d’hygiène informatique
- ANSSI — Données et traitements sensibles
- Cybermalveillance.gouv.fr — Les ressources de sensibilisation
Cette liste constitue une base de sensibilisation et de priorisation. Elle ne remplace pas une analyse de risques adaptée à l’organisation.
