Cybersécurité PME : la checklist des 12 protections indispensables
Sommaire · 5 parties
« Nous sommes trop petits pour intéresser les pirates. » C’est la phrase que nous entendons le plus souvent — et c’est exactement l’inverse. Les attaques sont automatisées : les robots ne choisissent pas leurs cibles, ils scannent tout ce qui est mal protégé. Et les PME, moins équipées que les grands groupes, en sont les premières victimes — avec des conséquences qui vont bien au-delà de l’informatique : activité à l’arrêt, trésorerie amputée par une rançon ou une fraude, confiance des clients entamée.
Voici la checklist que nous déroulons chez nos clients, classée par priorité. Chaque point est actionnable, la plupart coûtent moins cher qu’un déjeuner d’équipe par mois.
Priorité 1 — Le socle (à faire ce trimestre)
1. La double authentification (2FA) partout
Un mot de passe volé ne suffit plus à entrer. Activez la 2FA sur la messagerie d’abord (c’est la clé de tout le reste), puis sur la banque, les outils métier et les réseaux sociaux. Coût : zéro. Impact : énorme — la majorité des piratages de comptes deviennent impossibles.
2. Un gestionnaire de mots de passe d’équipe
Le fichier Excel « MotsDePasse.xlsx » et les post-its doivent disparaître. Un gestionnaire (Bitwarden, Dashlane, 1Password…) génère des mots de passe uniques et forts, les partage proprement entre collègues, et révoque les accès au départ d’un collaborateur — en un clic, pas en trois semaines.
3. Les mises à jour automatiques
Systèmes, navigateurs, site web : la plupart des intrusions exploitent des failles… déjà corrigées par des mises à jour jamais installées. Activez l’automatique partout où c’est possible, et confiez la maintenance de votre site à quelqu’un dont c’est le métier.
4. Des sauvegardes testées
Une sauvegarde qui n’a jamais été restaurée n’est pas une sauvegarde — c’est un espoir. Règle 3-2-1 : trois copies, deux supports, une hors site. Et un test de restauration par trimestre, chronométré. C’est votre assurance-vie contre les rançongiciels.
Priorité 2 — La messagerie et les humains
5. Sécurisez votre nom de domaine e-mail (SPF, DKIM, DMARC)
Sans ces trois réglages, n’importe qui peut envoyer des e-mails « de votre part » — à vos clients, à votre comptable. Ces enregistrements DNS se configurent en quelques heures et bloquent l’usurpation de votre domaine. Bonus : vos propres e-mails arrivent mieux en boîte de réception.
6. Formez vos équipes au phishing
La meilleure protection technique ne peut rien contre un collaborateur qui clique. Une sensibilisation d’une heure par trimestre — avec de vrais exemples de faux e-mails, de faux RIB, de fausses urgences du « dirigeant » — divise drastiquement le risque. Instaurez un réflexe : toute demande de paiement ou de changement de RIB se vérifie par téléphone, au numéro connu.
7. Un circuit de validation des paiements
La « fraude au président » repose sur l’urgence et la solitude du payeur. Règle simple : aucun virement nouveau ou inhabituel sans double validation par un second canal. Écrivez-la, affichez-la, appliquez-la même quand « c’est pressé » — surtout quand c’est pressé.
Priorité 3 — Les accès et les données
8. Le principe du moindre privilège
Chacun accède à ce dont il a besoin, pas plus. Le stagiaire n’a pas besoin des accès bancaires ; l’ancien prestataire n’a plus besoin de rien. Faites la revue des accès deux fois par an — c’est fastidieux et c’est précieux.
9. Chiffrez les postes de travail
Un ordinateur portable oublié dans un train ne doit être qu’une perte matérielle. Le chiffrement du disque (BitLocker, FileVault) est intégré aux systèmes : il suffit de l’activer.
10. Séparez le Wi-Fi invités
Vos visiteurs (et leurs appareils, et ce qu’ils hébergent) n’ont rien à faire sur le réseau où circulent vos données. Deux réseaux, deux mots de passe.
Priorité 4 — La conformité et l’anticipation
11. Le minimum vital RGPD
Registre des traitements, mentions d’information, durées de conservation, et un process pour répondre à une demande de suppression : le RGPD n’est pas qu’un risque d’amende, c’est un signal de sérieux pour vos clients B2B — beaucoup l’exigent désormais de leurs fournisseurs.
12. Un plan « si ça arrive »
Qui appelle-t-on ? Que coupe-t-on ? Où sont les sauvegardes ? Comment prévient-on les clients ? Une page A4, écrite à froid, vaut de l’or à chaud. Ajoutez-y les contacts : votre prestataire, votre assurance cyber, cybermalveillance.gouv.fr.
Par où commencer, concrètement
Si vous ne deviez faire que trois choses cette semaine : 2FA sur la messagerie, gestionnaire de mots de passe, test de restauration d’une sauvegarde. Ces trois-là bloquent les scénarios les plus fréquents.
Pour le reste, un audit externe fait gagner des mois : en quelques jours, vous savez exactement où vous êtes vulnérable, ce qui est prioritaire et ce que ça coûte. Pour les postes, le réseau, la messagerie et les sauvegardes, c’est le métier de notre équipe informatique HEAL ; pour votre site internet, notre offre hébergement et maintenance couvre les mises à jour, les sauvegardes et la sécurité. Dans les deux cas : pragmatique, sans jargon, et sans transformer votre quotidien en parcours du combattant.
Vous voulez savoir où vous en êtes ? Demandez un audit de sécurité : état des lieux, plan de remédiation priorisé, et mise en œuvre à votre rythme.
CybersécuritéPME