Avant de commencer
Certaines de ces recommandations sont des bonnes pratiques simples et peu coûteuses. D’autres demandent un investissement plus important, pour lequel votre entreprise peut se faire accompagner. Toutes contribuent à réduire significativement votre exposition au risque.
1. Connaître son système d’information
On ne peut pas protéger ce que l’on ne connaît pas. Tenez à jour un inventaire de vos équipements (postes, serveurs, matériel réseau), de vos logiciels et des données que vous traitez.
2. Maîtriser le réseau
- Séparez le réseau des collaborateurs de celui des invités
- Configurez et vérifiez régulièrement votre pare-feu
- Limitez les accès distants à des connexions VPN chiffrées
3. Mettre à jour les logiciels
Les vulnérabilités non corrigées restent l’un des principaux points d’entrée des attaques. Activez les mises à jour automatiques lorsque c’est possible, et supprimez les logiciels qui ne sont plus maintenus par leur éditeur.
4. Authentifier les utilisateurs
- Mots de passe uniques par service, d’au moins 12 caractères
- Authentification à deux facteurs (MFA) sur la messagerie, le VPN et les accès sensibles
- Utilisation d’un gestionnaire de mots de passe (Bitwarden, KeePass)
5. Sécuriser les équipements terminaux
- Solution de détection des menaces (antivirus ou EDR) sur tous les postes — voir le document dédié
- Verrouillage automatique des sessions en cas d’inactivité
- Chiffrement des disques, en particulier sur les ordinateurs portables
6. Sécuriser l’administration du réseau
Les comptes disposant de droits administrateur doivent être distincts des comptes utilisés au quotidien, et leur usage limité aux seules opérations qui le nécessitent réellement.
7. Sauvegarder ses données
Règle recommandée : la règle 3-2-1 — 3 copies de vos données, sur 2 supports différents, dont 1 copie déconnectée du réseau.
- Testez vos restaurations au moins une fois par trimestre
- Une sauvegarde saine et isolée est souvent ce qui évite le paiement d’une rançon
8. Sécuriser la messagerie
L’e-mail reste un vecteur courant d’hameçonnage et de fraude. Formez vos équipes à repérer les messages suspects (voir le document « Formation des utilisateurs au cyber-risque »), activez l’authentification multifacteur et étudiez un filtrage anti-spam/anti-phishing adapté.
9. Encadrer les usages numériques
Une charte informatique formalise les règles d’utilisation des outils numériques et responsabilise chaque utilisateur — voir le document dédié « Charte informatique ».
10. Contrôler l’accès aux locaux
La sécurité informatique passe aussi par la sécurité physique : accès aux locaux contenant des serveurs ou équipements sensibles, verrouillage des postes en l’absence de leur utilisateur.
11. Organiser la réaction en cas d’incident
Un incident détecté tôt et traité avec une procédure claire limite considérablement les dégâts — voir le document dédié « Cellule de crise ».
12. Sensibiliser ses équipes
La sécurité technique ne suffit pas sans utilisateurs formés aux bons réflexes — voir le document dédié « Formation des utilisateurs au cyber-risque ».
13. Faire auditer sa sécurité
Un regard extérieur permet d’identifier des failles invisibles en interne. Un audit ou un diagnostic, même simple, est un bon point de départ pour prioriser vos actions.
Synthèse — par où commencer ?
| Priorité | Action |
|---|---|
| Immédiat, peu coûteux | Mots de passe robustes + MFA, mises à jour automatiques, sauvegardes 3-2-1 |
| Court terme | Charte informatique, première session de sensibilisation, séparation réseau invités/collaborateurs |
| À planifier | Solution EDR, PSSI formalisée, procédure de cellule de crise, audit de sécurité |
Sources et références officielles
Ce document synthétise et vulgarise les recommandations d’organismes publics français de référence en cybersécurité. Il ne remplace pas une consultation juridique ou un accompagnement personnalisé.
- ANSSI — Guide d’hygiène informatique ↗
- ANSSI / DGE — La cybersécurité pour les TPE/PME en treize questions ↗
- Cybermalveillance.gouv.fr — Bonnes pratiques pour les professionnels ↗
Document produit par Donnella à titre d’information générale. À adapter à la situation réelle de votre entreprise avant toute utilisation.
VERSION PDF
Vous souhaitez conserver cette ressource ?
Téléchargez la version PDF pour la consulter hors ligne, l’imprimer ou l’utiliser comme base de travail.