Cybersécurité des TPE-PME lyonnaises : les 8 réflexes à mettre en place
Introduction
Un artisan de Vénissieux a perdu quatorze années de comptabilité un mardi matin de novembre. Le temps d'un café, le temps d'ouvrir une pièce jointe qui ressemblait à une facture fournisseur. Rien de spectaculaire, pas de hackers cagoulés, pas de compte à rebours façon film hollywoodien : juste un écran qui affiche une demande de rançon et un téléphone qui sonne dans le vide parce qu'on ne sait pas qui appeler.
Ce genre d'histoire, dans la métropole lyonnaise, se répète bien plus souvent qu'on ne l'imagine. Les chiffres nationaux tournent autour d'une entreprise sur deux touchée par une tentative d'attaque chaque année, et la moitié des victimes de rançongiciel sont des structures de moins de cinquante salariés. La fraude au président et la compromission de messagerie professionnelle, elles, ne font même plus les gros titres tellement elles sont devenues banales.
Le problème, c'est que la TPE-PME n'a ni responsable de la sécurité des systèmes d'information, ni budget fléché, ni même souvent quelqu'un dont l'informatique est le métier principal. Le gérant fait tout. Ou son beau-frère, qui « s'y connaît un peu ». Et pourtant, cette absence de défense est précisément ce qui rend ces structures intéressantes pour les attaquants.
Voici huit réflexes concrets, applicables sans équipe technique interne, classés du plus urgent au plus structurant. Pas de jargon inutile, pas de solution à quarante mille euros. Des gestes. Que ce soit pour un sous-traitant mécanique de Corbas, un cabinet d'expertise comptable de la Part-Dieu, un commerce de la Presqu'île ou une PME chimique du sud lyonnais, la logique reste la même.
Pourquoi les TPE-PME de la métropole lyonnaise sont particulièrement visées
Un tissu économique dense de sous-traitants
Lyon, c'est un maillage industriel serré. Vallée de la Chimie au sud, mécanique et plasturgie à l'est, logistique autour de Saint-Priest et de Corbas, santé et pharma un peu partout. Ce maillage fait la force économique de la région. Il fait aussi sa vulnérabilité.
Un attaquant qui vise un grand donneur d'ordre bien protégé ne va pas se frotter à sa porte blindée. Il va chercher la fenêtre entrouverte : le sous-traitant de douze personnes qui échange des plans et des bons de commande par messagerie, qui a un accès distant au portail fournisseur du grand groupe, et qui n'a jamais changé le mot de passe du compte administrateur de son serveur.
C'est ce qu'on appelle l'attaque par rebond, ou compromission de la chaîne d'approvisionnement. La petite structure n'est pas la cible finale. Elle est le chemin. Et cela change tout dans la façon dont il faut penser sa propre sécurité : vous ne protégez pas seulement vos données, vous protégez votre place dans une chaîne de valeur. Un donneur d'ordre qui découvre qu'une intrusion est passée par vous ne recommande pas votre entreprise, disons-le franchement.
Les grands groupes l'ont compris, d'ailleurs. Les questionnaires sécurité dans les appels d'offres se multiplient. Ce qui était une formalité il y a cinq ans devient un critère éliminatoire.
Le mythe du « nous sommes trop petits pour intéresser quelqu'un »
Cette phrase, on l'entend à chaque rendez-vous. Elle repose sur une intuition parfaitement logique et parfaitement fausse.
Logique, parce qu'on imagine encore l'attaquant comme un individu qui choisit sa victime, l'étudie, la traque. Fausse, parce que l'immense majorité des attaques ne fonctionne plus du tout comme ça. Ce sont des programmes qui balayent en permanence des plages entières d'adresses IP à la recherche de ports ouverts, de services mal configurés, de failles connues et non corrigées. Le programme ne sait pas si vous êtes une multinationale ou un plombier. Il sait juste que le port 3389 répond et que la version du logiciel derrière est vulnérable depuis dix-huit mois.
Même chose pour l'hameçonnage. Une campagne part sur des centaines de milliers d'adresses simultanément. Le coût marginal d'ajouter votre boîte mail à la liste est nul. Absolument nul.
Alors non, personne ne vous en veut personnellement. C'est presque vexant, quand on y pense. Mais l'automatisation a rendu la taille de la cible complètement indifférente, et c'est justement pour ça que le raisonnement « je suis trop petit » est devenu le meilleur allié des attaquants.
Le coût réel d'un incident pour une structure de moins de 50 salariés
On se focalise toujours sur le montant de la rançon. C'est l'arbre qui cache la forêt.
Le vrai coût se décompose autrement. Il y a l'arrêt d'activité, d'abord : combien de jours pouvez-vous tenir sans accès à vos devis, à votre gestion commerciale, à vos plans de production ? Pour une entreprise industrielle, chaque journée d'atelier à l'arrêt se chiffre vite. Il y a ensuite la perte de données clients, avec tout ce qu'elle implique en termes de relation commerciale et de notification aux personnes concernées au titre du RGPD.
Il y a le coût de remédiation : intervention d'urgence d'un prestataire, réinstallation complète du parc, parfois rachat de matériel. Il y a la perte de confiance, difficile à chiffrer mais bien réelle, quand un donneur d'ordre apprend l'incident.
Et surtout, il y a le délai. C'est le chiffre qu'il faut retenir. Le délai moyen de reprise d'activité après un rançongiciel se compte en semaines, pas en heures. Trois semaines, parfois davantage, pour retrouver un fonctionnement normal. Combien d'entreprises de dix salariés survivent à trois semaines d'arrêt ? La question mérite d'être posée avant l'incident, pas après.
Réflexe 1 : cartographier ce que vous avez réellement à protéger
On ne protège pas ce qu'on ne connaît pas. Ce premier réflexe n'est pas le plus excitant, mais c'est le socle de tous les autres.
Lister les données critiques et leur emplacement
Un tableau, une page, pas plus. Quelles sont les données sans lesquelles l'entreprise s'arrête ? Fichier clients, comptabilité, plans techniques, contrats, historique des interventions, base de devis. Et surtout : où sont-elles vraiment ?
La réponse réserve souvent des surprises. Le fichier commercial qui vit sur le portable du responsable des ventes. Les plans qui sont dupliqués sur trois clés USB. La base de données hébergée chez un prestataire dont plus personne ne se souvient du nom exact. Cette phase de recensement, à elle seule, résout parfois la moitié des problèmes.
Recenser les accès et les comptes existants, y compris ceux des anciens salariés
Combien de comptes actifs existent dans votre messagerie ? Dans votre logiciel de gestion ? Sur votre serveur ?
Comparez cette liste à celle de vos effectifs actuels. Dans la plupart des structures, l'écart est saisissant. L'apprenti parti il y a deux ans a toujours un accès. Le commercial qui a rejoint la concurrence aussi. Le compte du stagiaire de l'été 2021 est encore là, avec le mot de passe qu'on lui avait donné et qui était le prénom de l'entreprise suivi de 2021.
Ces comptes dormants sont des portes ouvertes. Personne ne les surveille, personne ne remarquera une connexion suspecte dessus.
Identifier les prestataires qui disposent d'un accès à vos systèmes
L'intégrateur du logiciel métier, le prestataire de maintenance informatique, l'agence web, le cabinet comptable, le fournisseur de la machine-outil qui fait de la télémaintenance. Chacun a probablement un accès. Certains en permanence.
Notez qui, pour quoi, avec quel niveau de droits, et depuis quand cet accès n'a pas été revu. Vous découvrirez peut-être qu'un prestataire avec qui vous ne travaillez plus depuis 2022 dispose encore d'un accès administrateur à votre serveur. Ça arrive plus souvent qu'on ne le croit.
Le livrable : un tableau simple, sur une seule page, à relire deux fois par an. En janvier et en juillet, par exemple. Trente minutes, deux fois par an. C'est tout.
Réflexe 2 : sécuriser les accès avec l'authentification à double facteur
S'il ne fallait retenir qu'une seule mesure de toute cette liste, ce serait celle-ci.
L'authentification à double facteur, c'est le fait d'ajouter une seconde preuve d'identité au mot de passe : un code temporaire généré par une application sur votre téléphone, ou une clé physique. Même si votre mot de passe fuite, l'attaquant reste dehors.
Par où commencer : messagerie, banque, outils métier hébergés
Dans cet ordre exactement. La messagerie d'abord, parce qu'elle est la clé de tout le reste : celui qui contrôle votre boîte mail peut réinitialiser tous vos autres mots de passe, lire vos échanges avec vos fournisseurs, et se faire passer pour vous auprès de vos clients. C'est le point d'entrée numéro un des fraudes au virement.
Ensuite les accès bancaires, ce qui est généralement déjà le cas. Puis les outils métier hébergés dans le cloud : gestion commerciale, CRM, plateformes de facturation, espace client des fournisseurs.
Comptez une demi-journée pour activer le double facteur sur l'essentiel d'une structure de dix personnes. Une demi-journée, une fois. Face à trois semaines d'arrêt, l'arbitrage est vite fait.
Gestionnaire de mots de passe plutôt que fichier partagé
Le fichier Excel « mots de passe » sur le serveur partagé, la feuille imprimée dans le tiroir du bureau, le carnet à côté du téléphone : ces pratiques existent parce qu'elles répondent à un vrai besoin. Personne ne peut mémoriser quarante mots de passe différents et complexes.
Un gestionnaire de mots de passe résout ce problème proprement. Un mot de passe maître fort, et l'outil s'occupe du reste : génération de mots de passe uniques, remplissage automatique, partage sécurisé entre collaborateurs quand c'est nécessaire. Les offres professionnelles tournent autour de trois à cinq euros par utilisateur et par mois. Pour dix personnes, cela représente moins qu'un abonnement téléphonique.
Le cas des comptes partagés entre plusieurs collaborateurs
Il en existe toujours. Le compte générique de l'accueil, la boîte contact@, l'accès au portail fournisseur utilisé par trois personnes au service achats.
Ces comptes posent deux problèmes : impossible de savoir qui a fait quoi, et impossible de couper l'accès à une seule personne lors d'un départ. Quand vous pouvez les remplacer par des comptes nominatifs, faites-le. Quand vous ne pouvez pas, au minimum : passez par le gestionnaire de mots de passe pour le partage, et changez le mot de passe à chaque départ. Systématiquement.
Cette mesure neutralise à elle seule l'essentiel des compromissions de messagerie. C'est le meilleur rapport effort-protection de toute la liste, sans discussion possible.
Réflexe 3 : mettre en place une sauvegarde qui a été testée
Tout le monde a une sauvegarde. Presque personne ne sait si elle fonctionne.
La règle 3-2-1 traduite pour une structure de dix personnes
Trois copies de vos données, sur deux supports différents, dont une hors site. Voilà pour la théorie. Concrètement, pour une PME lyonnaise de dix salariés, cela peut donner ceci.
La copie de travail sur le serveur ou les postes. Une sauvegarde automatique quotidienne sur un boîtier de stockage réseau installé dans les locaux. Et une sauvegarde externalisée, soit dans un service cloud de sauvegarde, soit sur un disque dur externe stocké ailleurs qu'à l'entreprise et permuté chaque semaine.
Ce dernier point compte double dans une région où le risque n'est pas que numérique : un incendie d'atelier, un dégât des eaux, un cambriolage emportent le serveur et le boîtier de sauvegarde ensemble s'ils sont dans la même pièce.
Pourquoi une sauvegarde connectée en permanence n'est pas une sauvegarde
Voilà le piège dans lequel tombent la majorité des victimes de rançongiciel.
Un rançongiciel moderne ne se contente pas de chiffrer le poste infecté. Il parcourt le réseau, trouve les partages accessibles, repère le boîtier de sauvegarde monté comme un lecteur réseau, et chiffre tout au passage. L'entreprise découvre alors que sa sauvegarde a été chiffrée en même temps que ses données de production.
D'où l'importance d'avoir au moins une copie déconnectée, ou immuable, c'est-à-dire impossible à modifier ou supprimer pendant une durée définie. Un disque externe qu'on débranche physiquement fait très bien l'affaire. Ce n'est pas élégant. Ça fonctionne.
Le test de restauration : l'étape que personne ne fait
Question simple : la dernière fois que vous avez restauré un fichier depuis votre sauvegarde, c'était quand ?
Si la réponse est « jamais » ou « je ne sais plus », votre sauvegarde est une hypothèse, pas une garantie. Les cas de sauvegardes qui tournaient consciencieusement depuis des mois mais qui étaient inexploitables au moment de servir ne sont pas rares du tout. Périmètre incomplet, base de données sauvegardée à chaud sans cohérence, support défaillant, mot de passe de chiffrement perdu avec le salarié qui l'avait défini.
Le test doit être trimestriel et documenté. On restaure un fichier au hasard, on vérifie qu'il s'ouvre, on note la date et le résultat. Cinq minutes.
Et une fois par an, allez plus loin : chronométrez une restauration complète d'un poste ou d'un serveur. C'est là que se joue la différence entre « avoir une sauvegarde » et « pouvoir redémarrer ». Une entreprise qui a testé sa procédure redémarre en deux ou trois jours. Une entreprise qui découvre sa sauvegarde le jour de l'incident met deux à trois semaines. Même sauvegarde, dix fois le délai.
Réflexe 4 : maintenir les systèmes et les logiciels à jour
Une large majorité des intrusions réussies exploite une faille connue, corrigée depuis des mois, parfois des années. Pas une faille inédite achetée à prix d'or sur un marché parallèle. Une faille documentée publiquement, pour laquelle un correctif existe et n'a jamais été appliqué.
Postes, serveurs, pare-feu, NAS, copieurs et objets connectés oubliés
Les postes de travail se mettent généralement à jour tout seuls, ce qui donne un faux sentiment de sécurité. Le reste, non.
Le pare-feu installé lors du déménagement, il y a huit ans, et jamais retouché depuis. Le boîtier de stockage réseau acheté chez un revendeur de la Part-Dieu, dont l'interface d'administration est accessible depuis Internet avec le mot de passe d'origine. Le copieur multifonction qui scanne vers un partage réseau et qui embarque un serveur web vulnérable. La caméra de surveillance de l'atelier. La supervision de la climatisation.
Cette accumulation d'équipements oubliés est absolument banale dans les ateliers de l'est lyonnais comme dans les cabinets de la Part-Dieu. Personne n'a jamais décidé de ne pas les mettre à jour. Simplement, personne n'a jamais décidé de le faire.
Le cas du site web : CMS, extensions et thèmes obsolètes
Un site vitrine sous WordPress installé en 2019 par une agence avec laquelle vous n'êtes plus en contact, garni d'une douzaine d'extensions dont trois ne sont plus maintenues. C'est un classique absolu.
Le risque n'est pas seulement de perdre le site. Un site compromis sert souvent à héberger des pages frauduleuses ou à diffuser du contenu malveillant, ce qui vous vaut un déréférencement de Google, un signalement de votre nom de domaine, et parfois le blocage de vos envois de courriels parce que votre domaine se retrouve sur une liste noire. La conséquence commerciale dépasse largement le désagrément technique.
Fin de support : anticiper les migrations plutôt que les subir
Un système d'exploitation en fin de support ne reçoit plus aucun correctif. Il ne devient pas dangereux progressivement : il le devient d'un coup, le jour où la première faille publiée après la date de fin ne sera jamais corrigée.
Repérez ces échéances à l'avance, budgétez, planifiez. Une migration préparée six mois avant coûte trois fois moins cher qu'une migration en urgence après incident. Le cas typique : la machine-outil pilotée par un vieux poste sous un système obsolète, parce que le logiciel de commande ne tourne que là-dessus. La solution existe, elle passe par l'isolement réseau de ce poste. Mais elle demande d'y avoir pensé.
Réflexe 5 : former les équipes à reconnaître une tentative d'hameçonnage
Aucun outil technique n'arrête un collaborateur qui saisit volontairement ses identifiants sur un faux portail. La sécurité redevient là une question humaine.
Les trois signaux qui doivent déclencher un doute
L'urgence. « Réponse attendue avant 17h », « votre compte sera suspendu », « le client attend ». L'urgence artificielle est le levier universel, parce qu'elle empêche de réfléchir. Un message qui presse est un message qu'on doit ralentir.
La demande inhabituelle. Un fournisseur qui change de coordonnées bancaires, un dirigeant qui sollicite un virement en dehors de la procédure, un service informatique qui réclame un mot de passe. Aucun service informatique légitime ne demande jamais un mot de passe. Jamais.
Le détail qui cloche. Le nom de domaine de l'expéditeur avec une lettre en trop ou en moins, une tournure un peu étrange, un logo légèrement déformé, une signature incomplète. Ces détails sautent aux yeux quand on sait qu'il faut les chercher, et deviennent invisibles quand on est pressé.
La fraude au virement et au changement de RIB fournisseur
Le scénario se déroule presque toujours de la même façon. Un attaquant compromet la messagerie d'un fournisseur, observe les échanges pendant plusieurs semaines, apprend les habitudes, les montants, les prénoms. Puis il intervient au bon moment, avec le bon ton, pour annoncer un changement de coordonnées bancaires.
Le message est crédible parce qu'il s'insère dans une conversation réelle. Il reprend le fil de discussion existant. Il utilise les bonnes formules. Le comptable qui règle la facture n'a rien fait de fautif : le message venait bien de l'adresse habituelle du fournisseur.
Instaurer une procédure de double validation, indépendante du canal de la demande
La parade est d'une simplicité désarmante et pourtant rarement formalisée. Tout changement de coordonnées bancaires, tout virement dépassant un seuil défini, se valide par un canal différent de celui de la demande.
Un courriel annonce un nouveau RIB ? On appelle le fournisseur. Pas au numéro indiqué dans le message, évidemment, mais au numéro qu'on a déjà en base depuis trois ans. Trente secondes d'appel contre un virement irrécupérable.
Et un point de culture, qui compte peut-être plus que la procédure elle-même : le collaborateur qui signale avoir cliqué sur un lien douteux ne doit jamais, en aucun cas, être sanctionné. Il doit être remercié. Une entreprise où l'on craint la réprimande est une entreprise où les incidents restent cachés pendant trois semaines. Et trois semaines de présence non détectée, pour un attaquant, c'est un luxe.
Réflexe 6 : cloisonner les accès et appliquer le principe du moindre privilège
Chacun doit disposer des droits nécessaires à son travail. Ni plus, ni moins. Le principe paraît évident. Il est presque systématiquement bafoué dans les petites structures, souvent par commodité.
Un compte administrateur n'est pas un compte de travail quotidien
Beaucoup de dirigeants et de responsables travaillent au quotidien avec un compte disposant des droits d'administration. C'est pratique : plus de fenêtre qui demande une autorisation, plus de blocage à l'installation d'un logiciel.
Sauf que si ce compte est compromis, l'attaquant hérite instantanément de tous les droits. Là où un compte standard aurait limité les dégâts au périmètre de cet utilisateur, le compte administrateur ouvre le parc entier.
La bonne pratique tient en une phrase : deux comptes distincts, l'un standard pour travailler, l'autre administrateur pour les opérations exceptionnelles. C'est un léger inconfort. Vraiment léger.
Séparer le réseau des visiteurs, des machines de production et de la bureautique
Dans un atelier de mécanique de Corbas ou de Genas, il est courant que tout soit sur le même réseau : les postes de bureau, les machines à commande numérique, les caméras, et le Wi-Fi que l'on donne aux visiteurs et aux intérimaires.
Ce Wi-Fi ouvert au premier venu doit être sur un réseau séparé, sans aucun accès au reste. La plupart des équipements réseau récents le permettent nativement, sans matériel supplémentaire. Et les machines de production, souvent pilotées par des systèmes anciens qu'on ne peut pas mettre à jour, gagnent également à être isolées de la bureautique.
Le raisonnement est celui des portes coupe-feu : on n'empêche pas l'incendie, on l'empêche de se propager.
Gérer les départs : la procédure de révocation en 24 heures
Une liste écrite, tenue à jour, énumérant tous les accès à couper lors d'un départ : messagerie, VPN, logiciel de gestion, plateformes cloud, badge, téléphone, comptes partagés dont il faut changer le mot de passe.
Objectif : tout est révoqué sous vingt-quatre heures après le dernier jour. Cette liste se construit directement à partir de la cartographie du réflexe 1, et c'est précisément pour cela que le réflexe 1 vient en premier.
Réflexe 7 : sécuriser le travail à distance et les usages mobiles
Le télétravail est entré dans les habitudes, y compris dans des secteurs qui ne s'y attendaient pas. Le périmètre de l'entreprise ne s'arrête plus à ses murs, et la sécurité doit suivre.
VPN, connexions Wi-Fi publiques et terminaux personnels
Un accès distant aux ressources de l'entreprise passe par un tunnel chiffré, avec double authentification. Exposer directement un service d'accès à distance sur Internet, sans protection, revient à laisser la porte de l'entrepôt ouverte la nuit. Les balayages automatisés trouvent ces services en quelques heures.
Le Wi-Fi de l'hôtel, de la gare Part-Dieu ou du café où l'on prend son rendez-vous du matin : à considérer comme hostile par principe. VPN activé, ou partage de connexion depuis le téléphone.
Quant aux terminaux personnels, le sujet est plus délicat. Interdire l'usage du téléphone personnel pour la messagerie professionnelle est souvent illusoire dans une petite structure. Mieux vaut encadrer : verrouillage par code obligatoire, chiffrement activé, possibilité d'effacer à distance les données professionnelles. Et une règle claire, écrite, connue de tous.
Chiffrement des postes portables et des supports amovibles
Un portable volé dans une voiture sur le parking de la Part-Dieu, un sac oublié dans un TGV, une clé USB tombée d'une poche sur un chantier. Sans chiffrement, toutes les données sont lisibles en quelques minutes par qui sait s'y prendre.
Les outils de chiffrement intégral du disque sont intégrés aux systèmes d'exploitation professionnels actuels et ne coûtent rien de plus. L'activation prend une heure par poste. Le seul point de vigilance, et il est important : conservez les clés de récupération dans un endroit sûr et distinct, sinon le chiffrement se retourne contre vous.
Que faire en cas de vol ou de perte d'un équipement
La procédure doit être écrite avant, parce que dans le stress du moment on oublie la moitié des étapes. Signalement immédiat au responsable désigné. Changement des mots de passe des comptes accessibles depuis l'appareil. Déclenchement de l'effacement à distance si l'outil est en place. Dépôt de plainte. Évaluation des données présentes sur l'appareil pour déterminer si une notification RGPD s'impose.
Cette dernière étape, on l'oublie presque toujours. Elle est pourtant obligatoire dès lors que des données personnelles étaient stockées sur l'appareil sans chiffrement.
Réflexe 8 : préparer votre réaction avant l'incident
Le pire moment pour improviser une organisation de crise, c'est pendant la crise. Les systèmes sont éteints, la messagerie est inaccessible, le carnet d'adresses est sur le serveur chiffré, et personne ne sait par où commencer.
Qui appeler, dans quel ordre, et avec quelles coordonnées hors ligne
Une fiche papier. Oui, papier. Imprimée en trois exemplaires : un chez le dirigeant, un au bureau, un au domicile d'une personne de confiance.
Elle contient les coordonnées du prestataire informatique avec sa procédure d'urgence, le contact de l'assureur avec le numéro de contrat cyber s'il existe, le référent interne désigné, les contacts des principaux clients et fournisseurs à prévenir, et les numéros publics utiles. Le tout avec une consigne en tête de fiche : isoler les machines touchées du réseau, ne pas éteindre, ne rien réinstaller avant analyse.
Ce dernier point compte énormément. Éteindre un poste détruit des traces mémoire précieuses pour comprendre ce qui s'est passé. Réinstaller avant analyse revient à effacer la scène.
Les obligations RGPD : notification sous 72 heures à la CNIL
Dès lors qu'un incident touche des données personnelles, clients, salariés, prospects, et présente un risque pour les personnes concernées, la notification à la CNIL doit intervenir dans les soixante-douze heures suivant la prise de connaissance.
Soixante-douze heures, c'est court quand on est en pleine reprise. D'où l'intérêt d'avoir identifié en amont qui pilote cette démarche et de disposer d'un modèle de notification prérempli. Si le risque pour les personnes est élevé, il faut également les informer directement.
Précision utile : la notification n'est pas un aveu de faute. Ne pas notifier, en revanche, en est une.
Dépôt de plainte, assurance cyber et conservation des preuves
Le dépôt de plainte se fait au commissariat ou à la gendarmerie, et il conditionne souvent la prise en charge par l'assurance. Il faut y aller avec des éléments : captures d'écran, message de rançon, journaux techniques, chronologie des faits.
Conservez tout. Les journaux de connexion, les messages reçus, les copies des disques si votre prestataire peut les réaliser. Ces éléments servent à l'enquête, à l'assurance, et à comprendre par où l'attaquant est entré, ce qui évite de rouvrir la même porte après la remise en service.
Les ressources publiques mobilisables en région Auvergne-Rhône-Alpes
La plateforme Cybermalveillance.gouv.fr est le point d'entrée national. Elle propose un diagnostic guidé, une mise en relation avec des prestataires référencés, et des fiches réflexes claires. Elle est gratuite.
La région dispose par ailleurs d'un CSIRT régional, structure de réponse aux incidents dédiée aux collectivités, associations et entreprises de taille petite et moyenne du territoire. Ce dispositif, financé dans le cadre du plan France Relance et porté au niveau régional, apporte une assistance de premier niveau au moment où l'on en a le plus besoin. Il est utile de noter ses coordonnées sur la fiche papier avant d'en avoir besoin.
Enfin, la CCI Lyon Métropole et la Chambre de Métiers et de l'Artisanat proposent régulièrement des ateliers de sensibilisation, des diagnostics et des dispositifs d'accompagnement à destination des TPE-PME locales. C'est souvent gratuit ou très largement subventionné, et curieusement sous-utilisé.
Par où démarrer concrètement : un plan sur 90 jours
Huit réflexes d'un coup, c'est décourageant. Étalés sur trois mois, avec un ordre logique, cela devient tout à fait tenable pour une structure sans équipe informatique.
Les 15 premiers jours : double authentification et sauvegarde hors ligne
On traite ce qui protège le plus, tout de suite. Activation du double facteur sur la messagerie, les accès bancaires et les principaux outils métier. Mise en place d'une sauvegarde déconnectée, et premier test de restauration.
Si vous ne faites rien d'autre que ces deux points, vous avez déjà écarté la majorité des scénarios les plus destructeurs. C'est brutal à dire, mais c'est la réalité du terrain.
Du 15e au 45e jour : mises à jour, cartographie, révocation des accès inactifs
Recensement des données, des comptes et des prestataires. Fermeture immédiate de tous les comptes inactifs découverts au passage, et il y en aura. Inventaire des équipements réseau et application des correctifs en attente. Vérification du site web et de ses extensions.
C'est la phase la moins gratifiante, celle où l'on ne voit rien de spectaculaire. C'est aussi celle qui construit la base sur laquelle tout le reste tient.
Du 45e au 90e jour : sensibilisation des équipes et procédure de crise
Une session d'une heure avec toute l'équipe, illustrée d'exemples réels et récents, vaut mieux qu'un module en ligne de trois heures que personne ne termine. Mise en place de la double validation pour les virements et changements de RIB. Rédaction de la fiche de crise, impression, distribution.
Puis on inscrit dans l'agenda deux rendez-vous annuels de revue. Sans cette dernière étape, tout se dégrade en dix-huit mois.
Tableau récapitulatif
| Réflexe | Effort estimé | Coût indicatif (10 salariés) | Gain de sécurité |
|---|---|---|---|
| 1. Cartographier les données et les accès | 1 journée + 2 revues/an | 0 € | Indirect mais indispensable |
| 2. Double authentification et gestionnaire de mots de passe | 1/2 journée | 300 à 600 €/an | Très élevé |
| 3. Sauvegarde 3-2-1 testée | 1 journée + 15 min/trimestre | 400 à 1 500 €/an | Très élevé |
| 4. Mises à jour et fin de support | 2 jours + suivi mensuel | 0 à 3 000 € (remplacements) | Élevé |
| 5. Sensibilisation à l'hameçonnage | 1 h/an par salarié | 0 à 800 €/an | Élevé |
| 6. Cloisonnement et moindre privilège | 1 à 2 jours | 0 à 800 € (équipement réseau) | Élevé |
| 7. Travail à distance et chiffrement | 1 h par poste | 0 à 500 €/an | Moyen à élevé |
| 8. Procédure de crise | 1/2 journée | 0 € (hors assurance) | Réduit fortement le délai de reprise |
Les montants sont donnés à titre indicatif et varient selon l'existant. Ils sont volontairement fourchettés large.
Les erreurs les plus fréquentes constatées chez les petites structures
Confondre antivirus et politique de sécurité
« On est protégés, on a un antivirus. » Cette phrase revient constamment, et elle n'est pas absurde : l'antivirus fait son travail, il est nécessaire. Il est simplement très loin d'être suffisant.
Un antivirus ne bloque pas un salarié qui saisit ses identifiants sur un faux portail de connexion. Il n'empêche pas un virement frauduleux validé de bonne foi. Il ne corrige pas un pare-feu obsolète, ne teste pas les sauvegardes, ne révoque pas les comptes des anciens salariés. C'est un élément parmi d'autres, pas une politique.
Déléguer entièrement à un prestataire sans clarifier le périmètre du contrat
« C'est notre prestataire qui gère. » D'accord. Mais que couvre exactement le contrat ?
Beaucoup de contrats de maintenance couvrent le dépannage et le support utilisateur, sans inclure la supervision de sécurité, ni la vérification des sauvegardes, ni les mises à jour des équipements réseau, ni les tests de restauration. Le prestataire ne fait rien de mal : il fait ce pour quoi il est payé. Le malentendu naît d'une conversation qui n'a jamais eu lieu.
Relisez le contrat. Posez trois questions écrites : qui teste les sauvegardes et à quelle fréquence ? Qui applique les correctifs sur les équipements réseau ? Quel est le délai d'intervention garanti en cas d'incident majeur ? Les réponses, ou leur absence, sont très instructives.
Investir dans un outil avant d'avoir traité les fondamentaux
C'est peut-être l'erreur la plus coûteuse. Une solution de détection avancée à plusieurs milliers d'euros par an, installée dans une entreprise où les comptes des anciens salariés sont encore actifs et où la sauvegarde n'a jamais été testée, protège nettement moins que le double facteur activé sur la messagerie.
L'ordre compte autant que le contenu. Fondamentaux d'abord, outillage ensuite. Toujours dans ce sens.
Questions fréquentes
Quel budget cybersécurité pour une entreprise de 10 à 50 salariés ?
Les ordres de grandeur observés se situent entre 5 et 10 % du budget informatique global, ce qui représente souvent une fourchette de 2 000 à 8 000 euros par an pour une structure de cette taille, hors investissements exceptionnels de renouvellement de matériel.
Mais ce chiffre est trompeur si on le lit seul. Sept des huit réflexes présentés ici relèvent essentiellement de l'organisation et du temps passé, pas de l'achat. La première année, le poste principal est souvent le temps humain nécessaire à la mise en ordre, pas la licence logicielle.
Faut-il souscrire une assurance cyber quand on est une TPE ?
Elle a du sens, à deux conditions. La première : lire attentivement les exclusions, car les assureurs conditionnent de plus en plus la garantie à des mesures minimales, sauvegardes fonctionnelles et double authentification en tête. Une entreprise qui ne les respecte pas peut voir sa prise en charge refusée au moment où elle en a besoin.
La seconde : ne jamais considérer l'assurance comme une alternative à la prévention. Elle couvre une partie du coût financier, jamais l'arrêt d'activité vécu, ni la relation client abîmée. C'est un filet de sécurité, pas un bouclier.
Point souvent ignoré : la plupart des contrats incluent une assistance en cas de crise, avec accès à une cellule spécialisée. Dans une petite structure sans compétence interne, cette assistance vaut parfois davantage que l'indemnisation elle-même.
Mon activité est artisanale, suis-je vraiment concerné ?
Un artisan tient une comptabilité, gère un fichier clients avec des coordonnées personnelles, envoie des devis, reçoit des factures, utilise une messagerie. Tout cela est numérique, et tout cela a de la valeur.
Il travaille aussi, très souvent, pour des donneurs d'ordre plus importants. Ce qui le place dans une chaîne d'approvisionnement, avec les conséquences décrites plus haut.
La bonne nouvelle, c'est qu'un périmètre restreint se sécurise vite. Une entreprise de trois personnes peut couvrir l'essentiel des huit réflexes en deux journées de travail réparties sur un mois. Le rapport effort-protection y est même meilleur que dans une structure plus grande.
Combien de temps faut-il pour mettre en place ces huit réflexes ?
Le plan sur quatre-vingt-dix jours représente environ cinq à sept journées de travail effectif pour une structure de dix personnes, réparties sur trois mois. Ce n'est pas continu, et cela s'intercale dans l'activité normale.
Ensuite, le maintien demande beaucoup moins : deux revues annuelles d'une demi-journée, un test de sauvegarde trimestriel de quinze minutes, une session de sensibilisation annuelle d'une heure. Soit environ deux journées par an.
Deux journées par an. Face à trois semaines d'arrêt potentiel, le calcul se passe de commentaire.
Conclusion
La sécurité d'une petite entreprise ne se joue pas sur l'outil le plus coûteux ni sur la technologie la plus récente. Elle se joue sur la constance de gestes ordinaires : un second facteur d'authentification activé, une sauvegarde qu'on débranche et qu'on teste, un compte d'ancien salarié fermé le jour du départ, un coup de téléphone passé avant de valider un changement de RIB.
Sept réflexes sur huit relèvent de l'organisation, pas de l'investissement. C'est une bonne nouvelle pour les TPE-PME lyonnaises qui n'ont ni service informatique ni budget dédié. C'est aussi une responsabilité : ces mesures sont à portée de main, et leur absence ne s'explique plus par un manque de moyens.
Le meilleur moment pour s'y mettre était il y a deux ans. Le deuxième meilleur moment, c'est cette semaine. Un diagnostic initial, même sommaire, suffit à identifier les deux ou trois points qui protègent le plus dans votre situation précise. Les dispositifs d'accompagnement locaux existent, ils sont accessibles, et il serait dommage d'attendre le mardi matin où l'écran affiche autre chose que prévu pour en découvrir l'existence.



