Aller au contenu principal

Premières étapes

Les cyberattaques touchent aussi les microentreprises. Heureusement, cinq mesures permettent d’augmenter drastiquement le niveau de cybersécurité : authentification à plusieurs facteurs, sauvegardes quotidiennes des données, mises à jour régulières, prudence face aux courriels et mots de passe forts.

Beaucoup de microentreprises pensent qu’elles n’intéressent pas les cybercriminels. Mais la réalité est tout autre : les hackers utilisent des programmes automatisés pour scanner internet et trouver des vulnérabilités. Qu’il s’agisse d’un groupe d’entreprises multinationales ou d’un petit atelier local d’artisanat, il suffit qu’une seule attaque fasse mouche pour paralyser leur fonctionnement, les empêcher de payer leurs factures ou publier les données de leur clientèle sur internet. La sécurité informatique n’est donc pas une question de taille, mais de survie.

Liste de contrôle : cinq étapes pour bénéficier d’un niveau de protection élevé

Pour vous familiariser facilement avec la cybersécurité, concentrez-vous sur les mesures de protection ci-dessous. Elles demandent en général peu de temps et augmentent considérablement votre niveau de protection.

  • Authentification à plusieurs facteurs
    Privilégiez cette option chaque fois que c’est possible (courriel, e-banking, cloud). Le mot de passe seul ne suffit plus aujourd’hui pour protéger vos systèmes.
  • Sauvegardes régulières des données
    Sauvegardez régulièrement vos données sur un support externe ou sur un cloud sécurisé. Pour protéger les sauvegardes, il faut veiller à ce qu’elles ne soient pas connectées durablement à votre ordinateur.
  • Mises à jour régulières
    Installez les mises à jour de sécurité sur votre ordinateur (composants matériels et logiciels), votre smartphone et votre tablette dès qu’elles sont disponibles. Elles corrigent les failles de sécurité et empêchent ainsi les hackers de les exploiter.
  • Prudence face aux courriels
    Méfiez-vous des pièces jointes ou des liens surprenants, même lorsque l’expéditeur est connu. Un simple coup de fil vous évite un faux pas qui peut coûter cher. Veillez toutefois à ne pas appeler tout numéro indiqué dans le courriel. Cherchez le numéro officiel, par exemple sur le site web de l’expéditeur.
  • Mots de passe forts
    Utilisez pour chaque service un mot de passe personnalisé contenant au moins 12 caractères. Un gestionnaire de mots de passe peut vous aider à garder une vue d’ensemble sans devoir tout mémoriser.

Nouvelle loi fédérale sur la protection des données (LPD) : ce que vous devez savoir

La nouvelle LPD est en vigueur depuis le 1er septembre 2023. Les obligations de sécurité informatique qui en découlent incombent aussi aux microentreprises. La LPD dispose par exemple qu’il faut prendre des mesures techniques et organisationnelles pour protéger les données de la clientèle.

Autre point essentiel : l’obligation de transparence. Votre clientèle doit savoir quelles données vous collectez et à quelle fin. En outre, dans des cas précis, il existe l’obligation de signaler un vol ou une perte de données au Préposé fédéral à la protection des données et à la transparence. Si vous appliquez les mesures évoquées, vous remplissez déjà en bonne partie les exigences imposées par la LPD en matière de sécurité des données et réduisez le risque de problèmes juridiques ou d’atteinte à la réputation.

Services cloud : qui porte réellement la responsabilité ?

Sur les plans de la flexibilité et de la collaboration, il est avantageux pour les microentreprises d’opter pour des services cloud (p. ex. Microsoft 365 ou Google Workspace). Toutefois, la fausse idée qui circule souvent, c’est de penser que, en s’abonnant à ces services, on délègue l’entière responsabilité de la sécurité à notre prestataire. Dans le jargon informatique, on parle de « modèle de responsabilité partagée » : Microsoft veille à la sécurité physique des centres de données et à la disponibilité de l’infrastructure, tandis que votre tâche consiste à gérer les accès aux données de votre entreprise et leur configuration.

Un compte cloud sans authentification à plusieurs facteurs est actuellement l’une des principales portes d’entrée pour les vols d’identité. Gardez également à l’esprit que les délais de conservation standard dans le cloud ne correspondent souvent pas à une véritable stratégie de sauvegarde. Si un prestataire tiers ne met pas en place une solution de sauvegarde indépendante, les documents effacés par mégarde ou les données stockées dans un espace cloud et chiffrées par un rançongiciel peuvent être définitivement perdus. Le cloud vous protège des défaillances matérielles, mais pas des erreurs de manipulation ou des attaques ciblant vos données d’accès.

Le prestataire informatique, un partenaire stratégique

Pour les microentreprises qui n’ont pas leur propre service informatique, collaborer avec un prestataire informatique compétent reste la meilleure solution. Ce dernier est en effet bien plus qu’un simple spécialiste à prévenir en cas d’urgence, par exemple si l’imprimante tombe en panne. Il joue un rôle plus actif, celui de conseiller en sécurité. Il veille dans l’ombre aux points suivants : votre pare-feu est bien configuré, vos logiciels antivirus fonctionnent sur tous vos appareils, les sauvegardes dans le cloud sont efficaces et les mises à jour disponibles sont installées dans les meilleurs délais.

Déléguer des tâches informatiques à des spécialistes ne vous décharge pas de votre responsabilité finale d’entrepreneur, mais garantit que vos systèmes sont surveillés selon les normes en vigueur. Compte tenu de la LPD, ce partenariat est particulièrement précieux : votre prestataire peut vous aider à appliquer et à documenter les mesures techniques et organisationnelles nécessaires. Au moment de choisir votre prestataire, assurez-vous qu’il a établi des accords de niveau de service clairs et qu’il ne se contente pas de veiller au bon fonctionnement des appareils, mais qu’il s’attaque aussi explicitement au problème de la sécurité.

En bref : mieux vaut fait que parfait

Pas besoin d’être un as en informatique pour renforcer la cybersécurité de votre entreprise. Le plus important, c’est de ne plus mettre le sujet sous le tapis. Commencez par sécuriser vos comptes et données clés. La sécurité informatique est un processus continu. Il faut en effet y aller pas à pas, mais en faisant preuve de régularité. Ne perdez pas de vue l’essentiel : le cœur de votre métier et votre clientèle.

Protection de base

Informations complémentaires

ITSec4KMU
BSI - Office fédéral de la sécurité des technologies de l’information - cybersécurité pour PME (allemand)