La cybersécurité pour une petite entreprise ne consiste pas à acheter les logiciels les plus complexes. Elle commence par la protection des comptes et des informations indispensables au bon fonctionnement de l'entreprise, puis par l'intégration de la restauration des données dans les tâches quotidiennes.
Dans cet article
Ce sont cinq mesures de protection qui font toute la différence
Une petite entreprise peut utiliser des dizaines de services en ligne, mais ce sont toujours les mêmes quelques points faibles qui sont à l'origine d'une grande partie des incidents qui pourraient être évités. Le Centre national de cybersécurité axe actuellement ses recommandations destinées aux petites entreprises sur la messagerie électronique, les comptes importants, les appareils, les sauvegardes et la capacité à repérer les escroqueries.
- Commencez par sécuriser votre messagerie électronique. Le courrier électronique est souvent le point d'accès aux réinitialisations de mot de passe, aux factures et aux échanges avec les clients. Activez la vérification en deux étapes et supprimez immédiatement les droits d'accès lorsqu'un collaborateur quitte l'entreprise.
- Protéger les comptes critiques. Les services bancaires, la gestion des salaires, le stockage dans le cloud, le site web et les réseaux sociaux doivent chacun disposer d'un mot de passe ou d'une clé d'accès unique. Ne partagez pas un seul identifiant d'administrateur au sein d'une équipe.
- Veillez à ce que vos appareils soient à jour. Installez rapidement les mises à jour de sécurité, utilisez un verrouillage d'écran et assurez-vous que les appareils perdus puissent être désactivés.
- Sauvegardez vos données essentielles. Conservez des copies des informations nécessaires aux opérations boursières et vérifiez que quelqu'un est en mesure de les restaurer.
- Fais en sorte que les escroqueries puissent faire l'objet de discussions. Les collaborateurs doivent savoir que signaler rapidement un clic suspect est utile, et non pas gênant.
Sachez ce que l'entreprise ne peut pas se permettre de perdre
La sécurité devient gérable lorsqu'elle est liée à l'activité réelle de l'entreprise. Dressez la liste des informations et des services dont la disparition pendant une semaine empêcherait l'entreprise de fonctionner. Parmi les exemples typiques, on peut citer les coordonnées des clients, les registres de rendez-vous, les contrats en cours, les factures, la paie, le site web de l'entreprise et l'accès aux services bancaires.
Pour chaque élément, notez où il est stocké, qui y a accès, qui est responsable de la relation avec le fournisseur et comment il pourrait être récupéré. Ce bref inventaire est plus utile qu'une politique de sécurité générique copiée sur Internet.
| Question | À quoi ressemble une réponse utile ? |
|---|---|
| Qui peut y accéder ? | Des rôles bien définis, et non “ toute l'équipe ” |
| Comment l'accès est-il protégé ? | Comptes uniques et authentification en deux étapes |
| Où se trouve la sauvegarde ? | Une copie distincte avec un processus de restauration testé |
| Qui intervient en cas de panne ? | Le nom d'un interlocuteur interne et le numéro du fournisseur |
Faites de la sécurité une petite routine mensuelle
L'objectif n'est pas d'assurer une protection parfaite, mais de compliquer les attaques courantes et d'accélérer la remise en état. Un bilan mensuel peut être succinct :
- installer les mises à jour en attente ;
- vérifier les comptes des administrateurs et des personnes ayant quitté l'entreprise ;
- vérifier que les sauvegardes ont bien été effectuées et restaurer un fichier d'exemple ;
- examiner les alertes relatives à des connexions ou à des paiements inhabituels ;
- rappeler au personnel comment signaler les messages suspects ;
- mettre à jour la liste des contacts en cas d'incident lorsque les fournisseurs ou les responsabilités changent.
Veillez à ce que la routine soit gérée par deux personnes plutôt que par une seule. Le partage des responsabilités permet d'assurer la continuité du service pendant les congés et évite que les connaissances en matière de sécurité ne soient le fait d'un seul salarié ou prestataire.
Si un événement suspect se produit, conservez les preuves, contactez le fournisseur concerné ou le service informatique et modifiez les identifiants compromis à partir d'un appareil fiable. Si des données à caractère personnel ont pu être exposées, déterminez si l'incident doit être signalé à l'ICO. N'attendez pas d'avoir la certitude avant de lancer la procédure d'intervention interne.
Le rôle de la norme ISO 27001
La norme ISO/IEC 27001 concerne un système de gestion de la sécurité de l'information, généralement désigné par l'acronyme SGSI. Elle ne prescrit pas de liste unique de logiciels. Elle exige d'une organisation qu'elle identifie ses risques, choisisse des mesures de contrôle appropriées, attribue les responsabilités et améliore le système au fil du temps.
Une petite entreprise n'a pas besoin d'être certifiée pour pouvoir tirer parti de cette approche. Les premières habitudes à adopter sont simples : définir le périmètre, identifier les informations importantes, évaluer les risques réalistes, recenser les contrôles déjà en place et déterminer ce qui doit être amélioré.
La certification prend tout son sens lorsque les clients ou les appels d’offres exigent une assurance indépendante, lorsque l’organisation traite des informations sensibles à grande échelle, ou lorsqu’une équipe en pleine croissance a besoin d’un système de gestion cohérent. Elle doit être le fruit d’une pratique de sécurité effective, et non un simple certificat recherché pour lui-même.
30 premiers jours pratiques
- Première semaine : Dressez la liste des comptes, des informations et des fournisseurs critiques. Sécurisez les principaux comptes de messagerie et de domaine à l'aide de l'authentification en deux étapes.
- Deuxième semaine : Supprimez les comptes utilisateurs obsolètes, mettez à jour les appareils et vérifiez que les mises à jour automatiques sont activées.
- Troisième semaine : créer ou vérifier des sauvegardes, puis effectuer une restauration test.
- Quatrième semaine : Rédigez un plan d'intervention d'une page précisant les personnes à contacter, les responsabilités et les premières mesures à prendre.
Ces mesures ne permettront pas d'éliminer toutes les menaces, mais elles apporteront à l'entreprise quelque chose de bien plus précieux qu'une simple série de procédures : le contrôle de ses informations les plus importantes et une stratégie de reprise réaliste.
Sources
- Centre national de cybersécurité, Guide de la cybersécurité à l'intention des petites structures
- NCSC, Recommandations en matière d'intervention et de reprise des activités
- ISO, ISO/IEC 27001 : systèmes de gestion de la sécurité de l'information
- Bureau du commissaire à l'information, violations de données à caractère personnel