Aller au contenu
MON COPAIN CYBERRéussir en cybersécurité

Accueil › Par où commencer

Par où commencer, concrètement

Vous n'avez ni service informatique, ni budget d'expertise, ni temps à y consacrer. Voici ce qui protège le plus, pour le moins d'effort, dans l'ordre. Rien ici ne suppose de compétences techniques : ce sont des décisions de dirigeant.

Les dix premières mesures

Ce qui protège le plus, pour le moins d'effort

Ces mesures ont trois qualités : elles réduisent réellement le risque, elles coûtent peu, et elles se mettent en place en moins de deux mois. Traitez-les dans l'ordre.

Activez la double authentification, en commençant par la messagerie

Sur la messagerie professionnelle, la banque en ligne et tous les accès à distance. C'est la mesure qui rend inopérante la majorité des attaques par vol de mot de passe. Elle est incluse sans surcoût dans la plupart des offres professionnelles.

Mettez en place des sauvegardes dont une copie hors ligne

Trois copies, deux supports différents, une copie hors du site et déconnectée après usage. Un disque externe débranché une fois la sauvegarde terminée suffit déjà à survivre à un rançongiciel.

Testez une restauration, une vraie

Choisissez un fichier au hasard, demandez à le récupérer, chronométrez. Beaucoup d'entreprises découvrent le jour de l'attaque que leurs sauvegardes ne fonctionnaient plus depuis des mois. À refaire au moins une fois par an.

Activez les mises à jour automatiques partout

Postes, serveurs, téléphones, site web, pare-feu, NAS, imprimantes connectées. Une mise à jour corrige une faille déjà connue et déjà exploitée. L'automatisation est la seule méthode qui tienne dans la durée.

Reprenez la main sur les comptes

Un compte nommé par personne, aucun compte partagé, les droits d'administration réservés à ceux qui en ont besoin et jamais utilisés pour lire ses mails. Faites la liste des comptes existants : vous trouverez des anciens salariés et des prestataires oubliés.

Instaurez la règle du double appel pour tout paiement

Tout changement de coordonnées bancaires et tout virement inhabituel se vérifient par téléphone, sur un numéro connu à l'avance — jamais celui indiqué dans le message. Écrivez la règle, faites-la signer, et affichez-la près du poste comptable.

Utilisez un gestionnaire de mots de passe

Un mot de passe unique par service, généré et stocké par un outil dédié. L'objectif n'est pas la complexité : c'est l'unicité. Un mot de passe réutilisé tombe avec la première fuite de données venue.

Réduisez ce qui est exposé sur internet

Faites l'inventaire de ce qui est joignable depuis l'extérieur : bureau à distance, NAS, caméras, interface d'administration. Fermez tout ce qui n'est pas indispensable, protégez le reste par un accès sécurisé avec double authentification.

Sensibilisez vos équipes, une heure suffit pour commencer

Une réunion d'une heure, des exemples concrets de messages reçus dans votre secteur, et une consigne claire : en cas de doute, on ne clique pas et on demande. Renouvelez au moins une fois par an et à chaque arrivée.

Écrivez qui appeler, et affichez-le

Une feuille A4 avec le prestataire informatique, la banque, l'assurance, le numéro d'astreinte et les adresses des dispositifs publics. Imprimée et affichée, car le jour où vous en aurez besoin, l'informatique ne fonctionnera pas.

Auto-évaluation

Où en êtes-vous ? Cinq minutes suffisent

Cochez ce qui est vrai chez vous aujourd'hui, et pas ce qui est prévu. Le résultat s'affiche en bas et reste sur votre appareil : rien n'est envoyé, rien n'est enregistré.

Accès et comptes

Sauvegardes et continuité

Machines et réseau

Argent et données

Organisation et personnes

0 / 20

Cochez les cases correspondant à votre situation pour obtenir votre résultat.

Cette auto-évaluation est un point de repère, pas un audit. Elle ne remplace pas un diagnostic accompagné comme celui proposé par MonAideCyber.

Trois mois

Un plan tenable pour une petite structure

Vous n'avez pas besoin de tout faire en même temps. Voici une progression réaliste, à raison de quelques heures par mois.

Progression indicative, à adapter à votre activité et à vos moyens.
PériodeObjectifActions concrètes
Mois 1
Comprendre
Savoir ce que vous avez et ce que vous risquez Lister les outils, comptes, prestataires et données de l'entreprise. Faire l'auto-évaluation ci-dessus. Demander à votre prestataire l'état des sauvegardes et des mises à jour. Prendre rendez-vous via MonAideCyber.
Mois 2
Colmater
Fermer les portes les plus ouvertes Activer la double authentification partout où c'est possible. Supprimer les comptes inutiles. Mettre en place une sauvegarde déconnectée et la tester. Activer les mises à jour automatiques. Instaurer la règle du double appel.
Mois 3
Ancrer
Faire tenir la démarche dans le temps Réunir les salariés une heure pour les sensibiliser. Rédiger et afficher la fiche des contacts d'urgence. Écrire une charte d'usage simple. Fixer une date annuelle de revue et un test de restauration.

Le conseil qui compte

Ne cherchez pas la solution parfaite. Une mesure simple appliquée aujourd'hui protège infiniment plus qu'un projet ambitieux prévu pour l'an prochain. Et si vous ne devez en retenir qu'une seule : la sauvegarde déconnectée et testée. C'est elle qui décide si votre entreprise redémarre ou non.