Cybersécurité des petites entreprises : les 10 protections essentielles

Les mesures de cybersécurité qui bloquent vraiment les attaques : MFA, mises à jour, sauvegardes, fraude par e-mail ou paiement et plan d’incident d’une page. Sans équipe de sécurité.

Questions fréquentes

Quelle est la mesure de cybersécurité la plus importante pour une petite entreprise ?

Activez l’authentification multifacteur pour vos e-mails, comptes bancaires, gestionnaire de mots de passe et comptes administrateur. Les mots de passe volés sont à l’origine d’une grande partie des intrusions, et la MFA en bloque la plupart. Utilisez une application d’authentification ou une clé de sécurité plutôt que les SMS lorsque c’est possible.

Quel budget une petite entreprise doit-elle consacrer à la cybersécurité ?

Il n’existe pas de montant fixe. Plusieurs protections parmi les plus efficaces sont gratuites ou déjà incluses dans vos outils, comme la MFA, les mises à jour automatiques et l’antivirus intégré. Les principaux coûts concernent généralement un gestionnaire de mots de passe, un service de sauvegarde et, avec la croissance, de l’assistance informatique gérée. Vérifiez les tarifs actuels de chaque service.

Les petites entreprises sont-elles vraiment ciblées ?

Oui, surtout par des attaques automatisées et opportunistes : e-mails d’hameçonnage, tentatives de deviner les mots de passe et fausses factures. Les attaquants n’ont pas besoin de vous connaître ; il leur suffit de trouver un compte vulnérable. Des organismes publics comme la CISA aux États-Unis et le NCSC au Royaume-Uni publient des conseils aux petites entreprises pour cette raison.

Ai-je besoin d’une cyberassurance ?

Elle peut couvrir des frais comme la réponse aux incidents, la récupération des données et les notifications juridiques. Les assureurs demandent désormais souvent si vous utilisez la MFA, des sauvegardes et une protection des terminaux avant de proposer un tarif ; mettre en place ces bases facilite aussi l’obtention d’une couverture.

Que faire si je pense que notre système a été piraté ?

Déconnectez du réseau les appareils touchés, modifiez les mots de passe des comptes concernés depuis un appareil sain, appelez immédiatement votre banque si de l’argent a été transféré, puis contactez votre prestataire informatique ou votre assureur. Signalez la fraude à l’autorité compétente, par exemple l’IC3 du FBI aux États-Unis ou Action Fraud au Royaume-Uni.

La cybersécurité d’une petite entreprise repose sur une courte liste : authentification multifacteur pour chaque compte important, mises à jour automatiques, sauvegardes testées, gestionnaire de mots de passe et habitude de vérifier toute demande de transfert d’argent. Ces 5 mesures bloquent la plupart des attaques réellement subies par les petites sociétés et ne nécessitent aucune équipe de sécurité.

Les attaques qui touchent les petites entreprises sont rarement sophistiquées. Il s’agit d’e-mails d’hameçonnage, de mots de passe réutilisés, de fausses factures de fournisseurs et de logiciels non corrigés. Les protections ci-dessous sont donc classées selon le risque qu’elles éliminent par heure d’effort, et non selon leur technicité.

Les 10 protections, par ordre de priorité

#ProtectionBloqueEffort
1Authentification multifacteurPrise de contrôle de comptes après vol de mot de passe1 après-midi
2Règle de vérification des paiementsFausses factures, fraude au président1 réunion
3Mises à jour automatiquesExploitation de failles connues1 heure
4Sauvegardes restaurées en testRançongiciel, suppression, perte de matérielUne demi-journée
5Gestionnaire de mots de passeMots de passe réutilisés et faibles1 semaine de déploiement
6Protection des e-mailsUsurpation de votre domaine, hameçonnage1 à 2 heures
7Protection des appareilsLogiciels malveillants, ordinateurs portables perdus1 jour
8Accès selon le moindre privilègeUn compte compromis qui donne accès à toutContinu
9Sensibilisation du personnelClics sur les e-mails d’hameçonnage30 minutes par trimestre
10Plan de réponse aux incidentsDésorganisation en cas de problème1 heure

1. Authentification multifacteur (MFA)

Si vous ne faites qu’une chose cette semaine, faites celle-ci. Activez la MFA dans cet ordre :

  1. Vos e-mails (Google Workspace ou Microsoft 365). Les e-mails permettent de réinitialiser tous les autres mots de passe.
  2. Comptes bancaires et de paiement en ligne (Stripe, PayPal, paie).
  3. Registraire de domaine et hébergeur du site. Si vous les perdez, vous perdez votre site et vos e-mails.
  4. Comptabilité, CRM et réseaux sociaux.

Privilégiez une application d’authentification (Microsoft Authenticator, Google Authenticator ou celle de votre gestionnaire de mots de passe) ou une clé matérielle comme une YubiKey. Les codes par SMS valent mieux que rien, mais peuvent être interceptés par échange de carte SIM. Dans Google Workspace et Microsoft 365, les administrateurs peuvent imposer la MFA à tout le monde afin que personne ne puisse la désactiver.

2. Règle de vérification des paiements

La compromission d’e-mails professionnels, où un criminel se fait passer pour un fournisseur ou le propriétaire et demande un paiement ou un changement de coordonnées bancaires, figure chaque année parmi les délits les plus coûteux signalés à l’IC3 du FBI. Aucun logiciel ne peut l’arrêter complètement. Une règle le peut :

Rédigez cette règle et communiquez-la à la personne chargée de la comptabilité et à votre banque.

3. Mises à jour automatiques

La plupart des attaques réussies exploitent des failles déjà corrigées. Activez les mises à jour automatiques de Windows, macOS, des téléphones, navigateurs et extensions. Remplacez les appareils qui ne sont plus pris en charge, comme un ancien routeur ou un système d’exploitation en fin de vie. Si vous utilisez WordPress, mettez à jour le cœur, les thèmes et les extensions, et supprimez les extensions inutilisées.

4. Des sauvegardes que vous avez réellement restaurées

La règle 3-2-1 constitue une bonne référence : 3 copies des données importantes, sur 2 types de supports, dont 1 hors site. Pour la plupart des petites entreprises :

Notez que Google Workspace et Microsoft 365 ne constituent pas à eux seuls des sauvegardes complètes ; les éléments supprimés ne sont conservés que pendant une durée limitée. Une fois par trimestre, restaurez un vrai fichier et chronométrez l’opération. Une sauvegarde non testée n’est qu’une supposition.

5. Gestionnaire de mots de passe

La réutilisation d’un mot de passe transforme un site piraté en accès à votre messagerie. Un gestionnaire de mots de passe professionnel comme 1Password, Bitwarden ou Dashlane attribue un mot de passe unique à chacun, permet de partager des identifiants sans les envoyer par chat et de retirer l’accès immédiatement lorsqu’une personne part. Vérifiez les tarifs actuels ; les offres professionnelles sont généralement facturées par utilisateur.

6. Protection des e-mails

Deux tâches sont nécessaires :

7. Protection des appareils

8. Accès selon le moindre privilège

Donnez à chacun l’accès nécessaire, pas davantage. Séparez les comptes administrateur des comptes du quotidien. Supprimez les accès des anciens employés et prestataires le jour de leur départ. Vérifiez deux fois par an qui peut accéder à la banque, à la paie et à l’hébergeur du site.

9. Sensibilisation du personnel

Évitez la vidéo annuelle d’une heure. À la place :

10. Plan d’incident d’une page

Rédigez-le avant d’en avoir besoin :

Imprimez-le. Si vos systèmes sont verrouillés, un document stocké sur le lecteur partagé ne vous aidera pas.

Que faire cette semaine, ce mois-ci, ce trimestre

Après avoir mis ces protections en place, demandez à votre assureur ou à votre prestataire informatique ce qu’il ajouterait pour votre secteur. Les entreprises qui traitent des paiements par carte doivent aussi consulter les exigences PCI DSS qui les concernent ; les cabinets médicaux ou juridiques ont en plus des règles sectorielles.

Votre site web fait partie de votre surface d’attaque

Votre site web et votre domaine comptent également. Utilisez HTTPS partout, protégez votre registraire avec la MFA et le verrouillage de domaine, maintenez le logiciel du site à jour et ne conservez pas vous-même les numéros de carte : laissez votre prestataire de paiement s’en charger. Les plateformes hébergées réduisent la maintenance des correctifs. We.Inc, par exemple, héberge les sites créés avec SSL inclus, sans mises à jour de serveur ou d’extensions à gérer. Pour les tâches restantes, consultez notre guide du coût de maintenance d’un site web.

Pour des conseils officiels et gratuits, consultez les ressources de la CISA pour les petites entreprises, les guides de démarrage du NIST Cybersecurity Framework et le Small Business Guide du NCSC britannique.

Commencer gratuitement

Commencer gratuitement · Sans carte bancaire

Product

Who It's For

Features

Resources

Company

View Sitemap