top of page

Agence AXA Boulier-Evenou

59 Rue du Maréchal Foch

78000 Versailles
01 39 51 55 59

agence.evenouboulier@axa.fr

axa_logo_solid_rgb.png
  • Linkedin

Les 10 réflexes cyber à mettre en place dans une TPE ou PME

AXA Evenou Boulier
27 août
4 min de lecture

La cybersécurité n’est plus uniquement une problématique réservée aux grandes entreprises.

Messagerie, logiciels métiers, facturation, données clients, banque en ligne, outils collaboratifs… Le fonctionnement quotidien d’une TPE ou d’une PME repose désormais largement sur le numérique.

Une cyberattaque peut donc avoir des conséquences très concrètes : perte d’accès aux données, interruption de l’activité, fraude financière, atteinte aux données personnelles ou encore coûts importants pour remettre le système en état.

Sans prétendre supprimer totalement le risque, quelques bonnes pratiques permettent déjà de réduire fortement l’exposition de l’entreprise.

Voici 10 réflexes à mettre en place.


Une cyberattaque peut donc avoir des conséquences très concrètes : perte d’accès aux données, interruption de l’activité, fraude financière, atteinte aux données personnelles ou encore coûts importants pour remettre le système en état.

1. Activer la double authentification

Un mot de passe compromis ne devrait pas suffire à accéder à un compte professionnel.

La double authentification, ou MFA, ajoute une vérification supplémentaire lors de la connexion. Elle doit être activée en priorité sur les services les plus sensibles : messagerie professionnelle, outils cloud, logiciels métiers, comptes administrateurs ou encore services financiers lorsque cette fonctionnalité est proposée.

C’est une mesure simple qui renforce considérablement la sécurité des accès.


2. Utiliser des mots de passe différents et robustes

Réutiliser le même mot de passe sur plusieurs services crée un effet domino : si un compte est compromis, les autres peuvent l’être également.

Chaque service professionnel devrait disposer d’un mot de passe unique, suffisamment long et difficile à deviner.

Pour éviter d’avoir à tous les mémoriser, l’entreprise peut mettre en place un gestionnaire de mots de passe adapté à son organisation.


3. Ne pas repousser les mises à jour

« Je le ferai plus tard. »

Ce réflexe anodin peut laisser une vulnérabilité connue ouverte pendant plusieurs semaines.

Systèmes d’exploitation, navigateurs, logiciels, applications, serveurs, équipements réseau… les mises à jour de sécurité doivent être appliquées régulièrement et, lorsque cela est possible, automatisées.


4. Sauvegarder les données… et tester leur restauration

Avoir une sauvegarde ne signifie pas nécessairement être capable de récupérer ses données après une cyberattaque.

Les sauvegardes doivent être régulières, protégées et au moins une copie importante doit être suffisamment isolée du système principal pour ne pas être compromise en même temps que lui.

Surtout, testez périodiquement une restauration.

La bonne question n’est pas « avons-nous une sauvegarde ? », mais « combien de temps nous faudrait-il pour reprendre notre activité grâce à elle ? ».


5. Limiter les droits des utilisateurs

Tous les collaborateurs n’ont pas besoin d’avoir accès à toutes les données ni de disposer de droits administrateur.

Le principe est simple : chacun doit uniquement accéder aux ressources nécessaires à son travail.

Cela permet notamment de limiter les conséquences si le compte d’un collaborateur est compromis.

Les droits doivent également être revus lors d’un changement de poste ou du départ d’un salarié.


6. Sensibiliser régulièrement les collaborateurs

Une protection technique performante ne peut pas empêcher toutes les erreurs humaines.

Faux email Microsoft, facture frauduleuse, changement de RIB, lien de connexion, pièce jointe infectée, demande urgente provenant prétendument du dirigeant…

Les collaborateurs doivent apprendre à identifier les situations inhabituelles et, surtout, savoir quoi faire en cas de doute.

Quelques rappels réguliers sont souvent plus efficaces qu’une formation oubliée deux ans plus tard.


7. Protéger et surveiller les postes de travail

Ordinateurs professionnels, serveurs et autres équipements doivent bénéficier de protections adaptées et maintenues à jour.

Antivirus ou solutions de protection des terminaux, pare-feu, verrouillage automatique des sessions et chiffrement des équipements lorsque cela est pertinent participent à la défense de l’entreprise.

Mais installer un outil ne suffit pas : il faut également vérifier qu’il fonctionne et que les alertes éventuelles sont réellement traitées.


8. Sécuriser les accès à distance

Télétravail, déplacements professionnels, prestataires externes… les connexions à distance se sont multipliées.

Ces accès doivent être encadrés : équipements professionnels sécurisés, authentification renforcée, solutions d’accès à distance adaptées et suppression des accès qui ne sont plus nécessaires.

Une attention particulière doit également être portée aux comptes utilisés par les prestataires informatiques ou techniques.


9. Mettre en place une procédure de vérification pour les opérations sensibles

Toutes les cyberattaques ne visent pas à bloquer un système informatique.

Certaines cherchent simplement à convaincre un collaborateur d’effectuer une opération frauduleuse.

Un fournisseur demande soudainement de changer son RIB ? Un dirigeant réclame un virement urgent ? Une demande inhabituelle arrive par email ?

Une règle peut éviter beaucoup de problèmes : vérifier la demande par un autre canal connu avant d’agir, par exemple en appelant son interlocuteur sur son numéro habituel.


10. Préparer l’entreprise au jour où les outils ne fonctionneront plus

C’est probablement le réflexe le plus souvent oublié.

Que se passe-t-il si demain matin vos collaborateurs n’ont plus accès à la messagerie, aux dossiers clients, au logiciel métier ou à la facturation ?

Qui appelle-t-on ? Qui prend les décisions ? Où se trouvent les sauvegardes ? Comment contacter les clients ? Quelles activités peuvent continuer sans informatique ?

Préparer une procédure de continuité et de gestion de crise permet de gagner un temps précieux lorsqu’un incident survient.


La cybersécurité est aussi une question de continuité d’activité

Protéger son entreprise contre le cyber-risque ne consiste pas uniquement à installer un antivirus ou à choisir de bons mots de passe.

Il faut combiner prévention technique, organisation interne, sensibilisation des équipes et préparation à la gestion d’un incident.


Et parce que le risque zéro n’existe pas, il est également pertinent de s’interroger sur les conséquences financières qu’une cyberattaque pourrait avoir pour l’entreprise et sur les solutions d’assurance permettant, selon les garanties souscrites, d’accompagner la gestion d’un incident.


La bonne question n’est donc plus seulement : « Mon entreprise est-elle suffisamment protégée ? »

Elle est aussi : « Si une cyberattaque survient demain matin, sommes-nous réellement prêts à y faire face ? »

Commentaires


bottom of page