La cybersécurité des PME souffre d’un problème de hiérarchisation. Les dirigeants ne manquent pas d’informations : chaque semaine apporte son lot d’alertes, de nouvelles menaces et de solutions présentées comme indispensables. Ce qui manque, c’est l’ordre. Que faire en premier, avec un budget contraint et sans équipe dédiée ?
Voici cet ordre, établi selon un critère unique : le rapport entre la réduction du risque et l’effort à fournir.
Priorité 1 : l’authentification multifacteur, partout
C’est de loin la mesure la plus rentable. La très grande majorité des compromissions dans les PME commence par un vol d’identifiants : un mot de passe réutilisé, retrouvé dans une fuite de données, ou récupéré par un message d’hameçonnage. L’authentification multifacteur rend ces identifiants inutilisables seuls.
Le déploiement prend quelques jours sur Microsoft 365 ou Google Workspace, et ne coûte rien de plus que les licences déjà payées. La difficulté est humaine : il faut accompagner les utilisateurs, prévoir les cas particuliers, et surtout ne laisser aucune exception permanente. Un seul compte administrateur sans second facteur suffit à annuler l’effet de la mesure.
Complément indispensable : supprimer les protocoles d’authentification anciens, qui contournent purement et simplement ces contrôles.
Priorité 2 : des sauvegardes que l’on a réellement testées
Une sauvegarde est le seul dispositif qui protège d’un rançongiciel une fois qu’il a frappé. Encore faut-il qu’elle soit hors de portée. Une sauvegarde accessible depuis le réseau, avec les mêmes identifiants que les serveurs, sera chiffrée en même temps que le reste.
Trois critères, dans l’ordre. L’isolement : une copie que le réseau ne peut ni modifier ni effacer. La couverture : les serveurs, mais aussi les postes, les boîtes mail et les données hébergées chez des éditeurs, car un abonnement cloud ne garantit pas la restauration d’un fichier supprimé il y a trois mois. Et le test : restaurer réellement quelque chose, chaque trimestre. Une sauvegarde jamais restaurée est une hypothèse, pas une protection.
Priorité 3 : la mise à jour du parc
Les attaques opportunistes exploitent des vulnérabilités connues et corrigées depuis des mois. La contre-mesure est mécanique : maintenir les systèmes et les navigateurs à jour, sur tous les postes, y compris les portables des collaborateurs en déplacement.
Cela suppose de savoir ce que l’on possède. Un outil de gestion de parc, MDM côté Apple ou Intune côté Microsoft, donne cette visibilité et applique les mises à jour sans dépendre de la bonne volonté de chacun. C’est aussi ce qui permet de repérer les machines trop anciennes pour recevoir les correctifs, sujet budgétaire autant que technique.
Priorité 4 : le ménage dans les accès
Dans une PME de cinquante personnes, on trouve presque toujours des comptes de collaborateurs partis depuis longtemps, des droits d’administrateur accordés temporairement et jamais retirés, des partages de fichiers ouverts à tous, et des comptes de service dont personne ne connaît l’usage.
Ce ménage ne coûte que du temps. Il consiste à lister les comptes actifs et à les rapprocher de la liste du personnel, à réduire le nombre d’administrateurs à deux ou trois personnes, à restreindre les partages sensibles aux équipes concernées, et à documenter les comptes techniques. Il faut ensuite une règle simple pour les arrivées et les départs, appliquée sans exception.
Priorité 5 : la protection des postes
L’antivirus intégré au système est devenu correct. Un EDR va plus loin : il détecte des comportements anormaux plutôt que des signatures, et permet d’isoler une machine à distance. Sur macOS, l’idée reçue selon laquelle la protection serait superflue a la vie dure, alors que les campagnes de vol d’identifiants visant les Mac se sont banalisées.
Le point clé est moins l’outil que la surveillance. Un EDR dont personne ne lit les alertes ne sert à rien. Si l’entreprise n’a pas d’équipe interne, cette supervision doit figurer explicitement au contrat du prestataire.
Priorité 6 : la sensibilisation, mais pas n’importe laquelle
La formation annuelle en salle produit peu d’effets. Ce qui fonctionne : des simulations d’hameçonnage régulières, courtes, sans stigmatiser les personnes qui cliquent, suivies d’une explication immédiate. Et une procédure claire sur le seul scénario qui vide vraiment les trésoreries de PME, la fraude au virement : toute modification de coordonnées bancaires est vérifiée par un appel sur un numéro connu, jamais sur celui indiqué dans le message.
Ce qui peut attendre
Certains sujets, souvent mis en avant commercialement, arrivent légitimement après. Le chiffrement des disques est utile, mais il est activé par défaut sur les machines récentes et ne protège que du vol physique. La certification ou la mise en conformité formelle a du sens lorsqu’un client l’exige, rarement avant. Les outils de détection avancée et la surveillance permanente se justifient à partir d’une certaine taille ou dans les secteurs réglementés.
Investir dans ces briques avant d’avoir traité les six priorités précédentes revient à poser une alarme sophistiquée sur une maison dont la porte reste ouverte.
Deux erreurs de méthode fréquentes
La première consiste à tout lancer en même temps. Six chantiers simultanés dans une entreprise sans équipe informatique produisent six chantiers inachevés. Mieux vaut traiter les priorités une par une, en vérifiant chaque fois que la mesure tient dans le temps.
La seconde consiste à considérer la sécurité comme un sujet purement technique. Les décisions les plus structurantes sont organisationnelles : qui possède les accès, qui valide un paiement, qui est prévenu en cas d’incident, et que fait-on pendant les premières heures. Écrire ces réponses sur une page, et la rendre accessible hors du système d’information, vaut plus que bien des logiciels.
Par où commencer concrètement
Ces six priorités représentent quelques semaines de travail, pas un programme pluriannuel. La difficulté n’est pas technique, elle tient à la disponibilité et au séquencement.
Un audit IT en 10 points permet de situer l’entreprise sur chacun de ces axes et de repérer les deux ou trois écarts les plus urgents. Le reste relève de l’exécution, en interne ou avec un prestataire informatique parisien capable de tenir la durée. Car la sécurité n’est pas un projet que l’on termine : c’est une routine que l’on installe.





