Cybersécurité pour TPE : 7 réflexes simples qui évitent les gros problèmes
Un RIB inattendu, un accès oublié, une sauvegarde inutilisable : sept réflexes concrets pour mieux protéger les comptes et les données de votre TPE.

Sur cette page7 sections
Un fournisseur vous écrit qu'il a changé de banque. L'e-mail ressemble aux précédents, la facture semble normale et il demande simplement d'utiliser le nouveau RIB. Vous avez déjà beaucoup de choses à gérer ; payer puis passer au dossier suivant paraît assez logique.
C'est pourtant à cet endroit très ordinaire que la sécurité de l'entreprise peut se jouer. Pas forcément dans une scène de piratage avec des lignes vertes sur fond noir. Dans une demande crédible, au moment où personne ne prend le temps de la vérifier.
Pour une TPE, je commencerais par rendre quelques habitudes faciles à suivre. Le but n'est pas que tout le monde devienne expert, mais qu'une erreur sur un compte ne mette pas toute l'activité à l'arrêt.
Le gestionnaire de mots de passe évite d'avoir à mémoriser une collection impossible. Il crée et conserve des mots de passe différents, tandis que vous protégez particulièrement l'accès au gestionnaire lui-même. Une phrase longue peut servir à mémoriser un secret important, mais pas la même phrase sur tous les comptes.
Commencez par la messagerie, la banque, la facturation, l'hébergement et le domaine. Ce sont des accès qui permettent soit d'agir sur l'entreprise, soit de récupérer d'autres comptes. Et évitez le document « mots de passe » que tout le monde s'envoie quand quelqu'un arrive.
Activez un second facteur lorsque le service le permet. Une application d'authentification ou une clé de sécurité ajoute une vérification au mot de passe. Ce n'est pas une protection absolue, mais un mot de passe volé ne suffit alors plus, à lui seul, à ouvrir le compte.
Préparez aussi la récupération : codes de secours conservés de manière sûre, appareil ou méthode de remplacement selon le service. Sinon, le jour où vous changez de téléphone, la sécurité peut se transformer en porte fermée pour vous aussi. Ne validez jamais une demande de connexion que vous n'avez pas lancée.
Le même principe fonctionne pour une demande inhabituelle du dirigeant, une pièce jointe inattendue ou un accès à renouveler immédiatement. On sort du canal qui porte la demande. Répondre au même e-mail pour demander « c'est bien vous ? » n'aide pas si cette messagerie est compromise.
Il faut surtout que l'équipe puisse le faire sans craindre de déranger. Si toutes les demandes urgentes doivent être exécutées sans question, on facilite aussi le travail de la personne qui imite une urgence. Un appel de vérification doit être une habitude normale, pas un manque de confiance.
Sur les appareils, activez les mises à jour automatiques lorsque c'est adapté. Pour le site, prévoyez un suivi des composants, une sauvegarde et des vérifications après intervention. Les correctifs de sécurité ne doivent pas rester dans une liste que personne ne regarde.
La phrase importante est « qui s'en occupe ? ». L'hébergeur peut maintenir son infrastructure sans mettre à jour votre application. Votre prestataire peut suivre le site sans gérer les ordinateurs du bureau. Un petit inventaire des responsabilités permet de repérer les trous entre les contrats.
Pour vos documents et votre site, vérifiez ce que vous pouvez restaurer, sur quelle période et depuis quel endroit. Une copie séparée et protégée évite qu'un seul incident emporte le travail et son secours. Puis essayez de récupérer un fichier ou de restaurer un environnement de test : ce petit exercice permet de découvrir les problèmes avant l'urgence.
Le guide de la CNIL sur les sauvegardes rappelle notamment l'intérêt de leur protection et des tests de restauration. La bonne question n'est pas « on sauvegarde ? », mais « si ce dossier disparaît cet après-midi, comment on le retrouve ? ».
Les comptes nominatifs permettent aussi de retirer un accès sans changer le mot de passe de toute l'équipe. Quand un salarié ou un prestataire part, faites le tour des outils, des accès distants et des méthodes de récupération. Un compte inutilisé reste un compte qui peut servir à quelqu'un d'autre.
Gardez un inventaire simple des services importants, de leur responsable et des personnes autorisées. Le domaine de l'entreprise ne devrait pas dépendre d'une ancienne adresse personnelle dont personne ne connaît la récupération.
En cas de doute sérieux, signalez rapidement ce que vous avez observé et conservez les messages et informations utiles. Si un appareil semble compromis, isolez-le du réseau et faites-vous accompagner avant de multiplier les manipulations. Pour sécuriser des comptes, utilisez un appareil fiable. Restaurer des données sans traiter la cause peut simplement remettre le problème en circulation.
Selon l'incident, d'autres démarches seront nécessaires, notamment lorsque des données personnelles sont concernées. Cybermalveillance.gouv.fr propose un parcours d'assistance pour orienter les victimes. Cela ne remplace pas les obligations de l'entreprise, mais permet de ne pas commencer seul par des essais au hasard.
Vous n'êtes pas obligé de tout remettre à plat aujourd'hui. Sécurisez la messagerie, vérifiez les accès qui restent ouverts et essayez de retrouver un document depuis une sauvegarde. Ces actions donnent déjà une réponse à trois questions très concrètes : qui peut entrer, jusqu'où, et comment on repart si quelque chose se passe mal.
C'est pourtant à cet endroit très ordinaire que la sécurité de l'entreprise peut se jouer. Pas forcément dans une scène de piratage avec des lignes vertes sur fond noir. Dans une demande crédible, au moment où personne ne prend le temps de la vérifier.
Pour une TPE, je commencerais par rendre quelques habitudes faciles à suivre. Le but n'est pas que tout le monde devienne expert, mais qu'une erreur sur un compte ne mette pas toute l'activité à l'arrêt.
1 Un mot de passe différent pour chaque porte
Si vous utilisez la même clé pour le bureau, l'atelier et la réserve, perdre cette clé ouvre beaucoup de portes. Réutiliser un mot de passe fonctionne un peu de la même manière : la fuite d'un service peut permettre d'essayer le même accès ailleurs.Le gestionnaire de mots de passe évite d'avoir à mémoriser une collection impossible. Il crée et conserve des mots de passe différents, tandis que vous protégez particulièrement l'accès au gestionnaire lui-même. Une phrase longue peut servir à mémoriser un secret important, mais pas la même phrase sur tous les comptes.
Commencez par la messagerie, la banque, la facturation, l'hébergement et le domaine. Ce sont des accès qui permettent soit d'agir sur l'entreprise, soit de récupérer d'autres comptes. Et évitez le document « mots de passe » que tout le monde s'envoie quand quelqu'un arrive.
2 Protéger la boîte mail comme un compte central
Votre messagerie ne contient pas seulement des échanges. Elle reçoit souvent les liens de réinitialisation des autres services. Quelqu'un qui y entre peut essayer de récupérer bien plus qu'une boîte de réception.Activez un second facteur lorsque le service le permet. Une application d'authentification ou une clé de sécurité ajoute une vérification au mot de passe. Ce n'est pas une protection absolue, mais un mot de passe volé ne suffit alors plus, à lui seul, à ouvrir le compte.
Préparez aussi la récupération : codes de secours conservés de manière sûre, appareil ou méthode de remplacement selon le service. Sinon, le jour où vous changez de téléphone, la sécurité peut se transformer en porte fermée pour vous aussi. Ne validez jamais une demande de connexion que vous n'avez pas lancée.
3 Quand on vous presse, changer de canal
Revenons au nouveau RIB. Le bon réflexe n'est pas de juger si l'e-mail contient suffisamment de fautes pour être suspect. C'est d'appeler votre contact avec un numéro déjà connu, pas celui ajouté au message, et de confirmer le changement.Le même principe fonctionne pour une demande inhabituelle du dirigeant, une pièce jointe inattendue ou un accès à renouveler immédiatement. On sort du canal qui porte la demande. Répondre au même e-mail pour demander « c'est bien vous ? » n'aide pas si cette messagerie est compromise.
Il faut surtout que l'équipe puisse le faire sans craindre de déranger. Si toutes les demandes urgentes doivent être exécutées sans question, on facilite aussi le travail de la personne qui imite une urgence. Un appel de vérification doit être une habitude normale, pas un manque de confiance.
4 Faire les mises à jour et savoir qui s'en occupe
Une mise à jour peut changer une fonction, mais elle peut aussi corriger une faille connue. Laisser pendant des mois un navigateur, un système ou une extension sans suivi revient à conserver une serrure dont le défaut est déjà documenté.Sur les appareils, activez les mises à jour automatiques lorsque c'est adapté. Pour le site, prévoyez un suivi des composants, une sauvegarde et des vérifications après intervention. Les correctifs de sécurité ne doivent pas rester dans une liste que personne ne regarde.
La phrase importante est « qui s'en occupe ? ». L'hébergeur peut maintenir son infrastructure sans mettre à jour votre application. Votre prestataire peut suivre le site sans gérer les ordinateurs du bureau. Un petit inventaire des responsabilités permet de repérer les trous entre les contrats.
5 Une copie qui ne disparaît pas avec l'original
Synchroniser un dossier est pratique. Mais si une suppression ou une modification indésirable se propage partout, toutes les copies synchronisées peuvent suivre. Ce n'est pas automatiquement une sauvegarde permettant de revenir à l'état précédent.Pour vos documents et votre site, vérifiez ce que vous pouvez restaurer, sur quelle période et depuis quel endroit. Une copie séparée et protégée évite qu'un seul incident emporte le travail et son secours. Puis essayez de récupérer un fichier ou de restaurer un environnement de test : ce petit exercice permet de découvrir les problèmes avant l'urgence.
Le guide de la CNIL sur les sauvegardes rappelle notamment l'intérêt de leur protection et des tests de restauration. La bonne question n'est pas « on sauvegarde ? », mais « si ce dossier disparaît cet après-midi, comment on le retrouve ? ».
6 Chacun ses accès, pas tous les pouvoirs
La personne qui modifie une photo n'a pas forcément besoin de gérer les utilisateurs ou de supprimer le site. Des droits adaptés limitent ce qu'une erreur ou un compte compromis peut atteindre.Les comptes nominatifs permettent aussi de retirer un accès sans changer le mot de passe de toute l'équipe. Quand un salarié ou un prestataire part, faites le tour des outils, des accès distants et des méthodes de récupération. Un compte inutilisé reste un compte qui peut servir à quelqu'un d'autre.
Gardez un inventaire simple des services importants, de leur responsable et des personnes autorisées. Le domaine de l'entreprise ne devrait pas dépendre d'une ancienne adresse personnelle dont personne ne connaît la récupération.
7 Préparer le premier appel avant le problème
Le jour où vous trouvez des fichiers chiffrés ou une connexion inconnue, ce n'est pas le bon moment pour chercher quel contrat couvre quoi. Préparez les coordonnées du prestataire, les responsables des comptes et une procédure courte adaptée aux outils utilisés.En cas de doute sérieux, signalez rapidement ce que vous avez observé et conservez les messages et informations utiles. Si un appareil semble compromis, isolez-le du réseau et faites-vous accompagner avant de multiplier les manipulations. Pour sécuriser des comptes, utilisez un appareil fiable. Restaurer des données sans traiter la cause peut simplement remettre le problème en circulation.
Selon l'incident, d'autres démarches seront nécessaires, notamment lorsque des données personnelles sont concernées. Cybermalveillance.gouv.fr propose un parcours d'assistance pour orienter les victimes. Cela ne remplace pas les obligations de l'entreprise, mais permet de ne pas commencer seul par des essais au hasard.
Vous n'êtes pas obligé de tout remettre à plat aujourd'hui. Sécurisez la messagerie, vérifiez les accès qui restent ouverts et essayez de retrouver un document depuis une sauvegarde. Ces actions donnent déjà une réponse à trois questions très concrètes : qui peut entrer, jusqu'où, et comment on repart si quelque chose se passe mal.




