Les mesures de cybersécurité qui bloquent vraiment les attaques : MFA, mises à jour, sauvegardes, fraude par e-mail ou paiement et plan d’incident d’une page. Sans équipe de sécurité.
Activez l’authentification multifacteur pour vos e-mails, comptes bancaires, gestionnaire de mots de passe et comptes administrateur. Les mots de passe volés sont à l’origine d’une grande partie des intrusions, et la MFA en bloque la plupart. Utilisez une application d’authentification ou une clé de sécurité plutôt que les SMS lorsque c’est possible.
Il n’existe pas de montant fixe. Plusieurs protections parmi les plus efficaces sont gratuites ou déjà incluses dans vos outils, comme la MFA, les mises à jour automatiques et l’antivirus intégré. Les principaux coûts concernent généralement un gestionnaire de mots de passe, un service de sauvegarde et, avec la croissance, de l’assistance informatique gérée. Vérifiez les tarifs actuels de chaque service.
Oui, surtout par des attaques automatisées et opportunistes : e-mails d’hameçonnage, tentatives de deviner les mots de passe et fausses factures. Les attaquants n’ont pas besoin de vous connaître ; il leur suffit de trouver un compte vulnérable. Des organismes publics comme la CISA aux États-Unis et le NCSC au Royaume-Uni publient des conseils aux petites entreprises pour cette raison.
Elle peut couvrir des frais comme la réponse aux incidents, la récupération des données et les notifications juridiques. Les assureurs demandent désormais souvent si vous utilisez la MFA, des sauvegardes et une protection des terminaux avant de proposer un tarif ; mettre en place ces bases facilite aussi l’obtention d’une couverture.
Déconnectez du réseau les appareils touchés, modifiez les mots de passe des comptes concernés depuis un appareil sain, appelez immédiatement votre banque si de l’argent a été transféré, puis contactez votre prestataire informatique ou votre assureur. Signalez la fraude à l’autorité compétente, par exemple l’IC3 du FBI aux États-Unis ou Action Fraud au Royaume-Uni.
La cybersécurité d’une petite entreprise repose sur une courte liste : authentification multifacteur pour chaque compte important, mises à jour automatiques, sauvegardes testées, gestionnaire de mots de passe et habitude de vérifier toute demande de transfert d’argent. Ces 5 mesures bloquent la plupart des attaques réellement subies par les petites sociétés et ne nécessitent aucune équipe de sécurité.
Les attaques qui touchent les petites entreprises sont rarement sophistiquées. Il s’agit d’e-mails d’hameçonnage, de mots de passe réutilisés, de fausses factures de fournisseurs et de logiciels non corrigés. Les protections ci-dessous sont donc classées selon le risque qu’elles éliminent par heure d’effort, et non selon leur technicité.
| # | Protection | Bloque | Effort |
|---|---|---|---|
| 1 | Authentification multifacteur | Prise de contrôle de comptes après vol de mot de passe | 1 après-midi |
| 2 | Règle de vérification des paiements | Fausses factures, fraude au président | 1 réunion |
| 3 | Mises à jour automatiques | Exploitation de failles connues | 1 heure |
| 4 | Sauvegardes restaurées en test | Rançongiciel, suppression, perte de matériel | Une demi-journée |
| 5 | Gestionnaire de mots de passe | Mots de passe réutilisés et faibles | 1 semaine de déploiement |
| 6 | Protection des e-mails | Usurpation de votre domaine, hameçonnage | 1 à 2 heures |
| 7 | Protection des appareils | Logiciels malveillants, ordinateurs portables perdus | 1 jour |
| 8 | Accès selon le moindre privilège | Un compte compromis qui donne accès à tout | Continu |
| 9 | Sensibilisation du personnel | Clics sur les e-mails d’hameçonnage | 30 minutes par trimestre |
| 10 | Plan de réponse aux incidents | Désorganisation en cas de problème | 1 heure |
Si vous ne faites qu’une chose cette semaine, faites celle-ci. Activez la MFA dans cet ordre :
Privilégiez une application d’authentification (Microsoft Authenticator, Google Authenticator ou celle de votre gestionnaire de mots de passe) ou une clé matérielle comme une YubiKey. Les codes par SMS valent mieux que rien, mais peuvent être interceptés par échange de carte SIM. Dans Google Workspace et Microsoft 365, les administrateurs peuvent imposer la MFA à tout le monde afin que personne ne puisse la désactiver.
La compromission d’e-mails professionnels, où un criminel se fait passer pour un fournisseur ou le propriétaire et demande un paiement ou un changement de coordonnées bancaires, figure chaque année parmi les délits les plus coûteux signalés à l’IC3 du FBI. Aucun logiciel ne peut l’arrêter complètement. Une règle le peut :
Rédigez cette règle et communiquez-la à la personne chargée de la comptabilité et à votre banque.
La plupart des attaques réussies exploitent des failles déjà corrigées. Activez les mises à jour automatiques de Windows, macOS, des téléphones, navigateurs et extensions. Remplacez les appareils qui ne sont plus pris en charge, comme un ancien routeur ou un système d’exploitation en fin de vie. Si vous utilisez WordPress, mettez à jour le cœur, les thèmes et les extensions, et supprimez les extensions inutilisées.
La règle 3-2-1 constitue une bonne référence : 3 copies des données importantes, sur 2 types de supports, dont 1 hors site. Pour la plupart des petites entreprises :
Notez que Google Workspace et Microsoft 365 ne constituent pas à eux seuls des sauvegardes complètes ; les éléments supprimés ne sont conservés que pendant une durée limitée. Une fois par trimestre, restaurez un vrai fichier et chronométrez l’opération. Une sauvegarde non testée n’est qu’une supposition.
La réutilisation d’un mot de passe transforme un site piraté en accès à votre messagerie. Un gestionnaire de mots de passe professionnel comme 1Password, Bitwarden ou Dashlane attribue un mot de passe unique à chacun, permet de partager des identifiants sans les envoyer par chat et de retirer l’accès immédiatement lorsqu’une personne part. Vérifiez les tarifs actuels ; les offres professionnelles sont généralement facturées par utilisateur.
Deux tâches sont nécessaires :
Donnez à chacun l’accès nécessaire, pas davantage. Séparez les comptes administrateur des comptes du quotidien. Supprimez les accès des anciens employés et prestataires le jour de leur départ. Vérifiez deux fois par an qui peut accéder à la banque, à la paie et à l’hébergeur du site.
Évitez la vidéo annuelle d’une heure. À la place :
Rédigez-le avant d’en avoir besoin :
Imprimez-le. Si vos systèmes sont verrouillés, un document stocké sur le lecteur partagé ne vous aidera pas.
Après avoir mis ces protections en place, demandez à votre assureur ou à votre prestataire informatique ce qu’il ajouterait pour votre secteur. Les entreprises qui traitent des paiements par carte doivent aussi consulter les exigences PCI DSS qui les concernent ; les cabinets médicaux ou juridiques ont en plus des règles sectorielles.
Votre site web et votre domaine comptent également. Utilisez HTTPS partout, protégez votre registraire avec la MFA et le verrouillage de domaine, maintenez le logiciel du site à jour et ne conservez pas vous-même les numéros de carte : laissez votre prestataire de paiement s’en charger. Les plateformes hébergées réduisent la maintenance des correctifs. We.Inc, par exemple, héberge les sites créés avec SSL inclus, sans mises à jour de serveur ou d’extensions à gérer. Pour les tâches restantes, consultez notre guide du coût de maintenance d’un site web.
Pour des conseils officiels et gratuits, consultez les ressources de la CISA pour les petites entreprises, les guides de démarrage du NIST Cybersecurity Framework et le Small Business Guide du NCSC britannique.
Commencer gratuitement · Sans carte bancaire