Une TPE ou une PME ne dispose pas toujours d’une équipe de sécurité dédiée. Elle peut néanmoins réduire fortement son exposition en traitant les risques dans un ordre logique. Les huit mesures suivantes constituent une base concrète à adapter à l’activité, aux données manipulées et aux dépendances opérationnelles.

1. Connaître les équipements et les services utilisés

On ne protège correctement que ce que l’on connaît. L’inventaire doit couvrir les postes, serveurs, équipements réseau, téléphones professionnels, logiciels en ligne et accès confiés aux prestataires. Il doit identifier les services indispensables à l’activité et les personnes qui en sont responsables.

Cet inventaire n’a pas besoin d’être complexe. Un document tenu à jour avec le nom de l’équipement, son usage, son responsable et son statut de maintenance permet déjà de repérer les matériels oubliés et les abonnements utilisés sans contrôle.

2. Protéger les comptes les plus sensibles

La messagerie, l’administration, les sauvegardes et les services financiers doivent être protégés par une authentification multifacteur. Ainsi, le vol d’un mot de passe ne suffit plus, à lui seul, pour ouvrir le compte.

Chaque utilisateur doit disposer d’un compte nominatif. Les comptes partagés compliquent l’attribution des actions et le retrait d’un accès. Les droits sont accordés selon les besoins réels, puis supprimés sans délai lors d’un départ ou d’un changement de fonction.

3. Utiliser des mots de passe uniques

La réutilisation d’un mot de passe transforme la compromission d’un service en risque pour tous les autres. Un gestionnaire de mots de passe permet de générer et de conserver des secrets différents, sans demander aux collaborateurs de les mémoriser.

Le mot de passe principal du gestionnaire doit être long, réservé à cet usage et complété par une authentification multifacteur. Les procédures de récupération méritent la même vigilance que la connexion normale.

4. Maintenir les systèmes et les logiciels

Les mises à jour corrigent des failles que les attaquants savent parfois exploiter très rapidement. Une politique de maintenance doit préciser qui contrôle les correctifs, à quelle fréquence et comment sont traités les équipements qui ne peuvent plus être mis à jour.

Les applications inutilisées et les comptes anciens doivent être supprimés. Chaque service conservé augmente la surface d’attaque et impose un suivi supplémentaire.

5. Sauvegarder et tester la restauration

Les sauvegardes doivent couvrir les données, mais aussi les configurations nécessaires à la reprise. Au moins une copie doit être isolée ou protégée contre la modification depuis les comptes ordinaires. La fréquence est déterminée par la quantité de travail que l’entreprise peut accepter de perdre.

Un test périodique répond à trois questions simples : les données sont-elles présentes, sont-elles lisibles et combien de temps faut-il pour reprendre l’activité ? Sans ce test, une sauvegarde indiquée comme réussie dans l’interface ne garantit pas, à elle seule, la possibilité de restaurer les données.

6. Segmenter les usages et limiter l’administration

Un poste utilisé pour lire les courriels ne devrait pas être utilisé au quotidien avec des droits d’administrateur. La séparation des comptes réduit l’impact d’un document malveillant ou d’une erreur. Sur le réseau, isoler les équipements sensibles, les objets connectés et les accès invités limite les déplacements d’un attaquant.

Cette segmentation doit rester compréhensible et documentée. Une architecture trop complexe, non maintenue, peut devenir elle-même une source de vulnérabilités.

7. Préparer les collaborateurs sans les culpabiliser

La sensibilisation est plus efficace lorsqu’elle s’appuie sur les situations réelles de l’entreprise : demande urgente de virement, changement de coordonnées bancaires, partage de document, faux message d’un fournisseur ou sollicitation téléphonique inhabituelle.

Les salariés doivent savoir à qui transmettre un doute et être encouragés à le faire rapidement. Un signalement précoce limite souvent davantage les conséquences qu’une consigne théorique oubliée.

8. Organiser la réaction à l’incident

La procédure doit indiquer les contacts à prévenir, les moyens de communication de secours et les services à restaurer en priorité. Elle doit rester disponible même si la messagerie et le serveur sont inaccessibles.

Un exercice simple, mené autour d’un scénario d’indisponibilité, révèle les coordonnées obsolètes, les responsabilités mal définies et les dépendances non documentées. Il transforme un plan abstrait en capacité opérationnelle.

Par où commencer ?

Activez l’authentification multifacteur sur la messagerie et les comptes administrateurs, vérifiez l’existence d’une sauvegarde isolée, puis testez la restauration d’un dossier représentatif. Ces trois contrôles donnent rapidement une vision concrète du niveau de préparation.

Sources de référence