Retour au blog
29/08/2026

Comment protéger son entreprise contre les principales menaces en ligne ?

La cybersécurité d’une PME repose d’abord sur quelques habitudes solides. Comptes, mises à jour, sauvegardes, phishing et plan d’incident : voici les mesures à mettre en place dans le bon ordre.

Baies de serveurs et câbles réseau dans un centre de données.
Conseils9 minutes de lecture
Photo : Taylor Vick — Unsplash

Une cyberattaque ne vise pas uniquement les grandes entreprises. Une petite structure possède elle aussi des données, des comptes bancaires, une messagerie, des fichiers clients et des outils indispensables à son activité. Pour un attaquant, une organisation moins préparée peut même représenter une cible plus facile.

La bonne nouvelle est que la cybersécurité ne commence pas par une collection de solutions coûteuses. Les mesures les plus efficaces sont souvent connues : protéger les comptes, maintenir les logiciels à jour, disposer de sauvegardes récupérables, limiter les accès et apprendre à reconnaître les tentatives de fraude.

L’objectif de ce guide n’est pas de promettre un risque nul. Aucun système ne peut l’offrir. Il s’agit de réduire fortement la probabilité d’un incident, de limiter son impact et de permettre à l’entreprise de reprendre son activité plus rapidement.

1. Identifiez ce qui doit absolument continuer à fonctionner

Avant de choisir des outils, listez les éléments dont l’indisponibilité bloquerait l’entreprise :

  • la messagerie professionnelle ;
  • les fichiers clients et contrats ;
  • le logiciel de facturation ou de caisse ;
  • le site internet et son nom de domaine ;
  • les comptes bancaires et moyens de paiement ;
  • les plateformes cloud ;
  • les accès des administrateurs et prestataires.

Pour chaque élément, notez qui en est responsable, où se trouvent les données, qui peut y accéder et combien de temps l’entreprise pourrait fonctionner sans lui. Cette cartographie simple permet de concentrer les efforts sur les risques qui menacent directement la continuité de l’activité.

Pensez également aux dépendances invisibles. Le site peut appartenir à l’entreprise, mais le domaine est parfois enregistré sur le compte personnel d’un ancien collaborateur. Les sauvegardes peuvent exister, mais être stockées sur le même serveur que les données. La messagerie peut être protégée, tandis que l’adresse de récupération utilise un compte ancien et non sécurisé.

2. Activez l’authentification multifacteur

Un mot de passe peut être volé par phishing, réutilisé après une fuite de données ou récupéré par un logiciel malveillant. L’authentification multifacteur, appelée MFA ou 2FA, ajoute une deuxième preuve d’identité.

Activez-la en priorité sur :

  • la messagerie ;
  • l’hébergement et l’administration du site ;
  • le registraire du nom de domaine ;
  • les services cloud ;
  • la comptabilité et les paiements ;
  • les réseaux sociaux ;
  • les comptes administrateurs ;
  • les accès distants et VPN.

Le Centre pour la Cybersécurité Belgique recommande la MFA pour les connexions externes. En 2025, le CCB indiquait que seulement 46,4 % des organisations belges interrogées l’avaient mise en place, alors qu’une grande partie des incidents observés aurait pu être évitée par cette mesure.

Privilégiez une application d’authentification ou une clé physique lorsque le service le permet. Le SMS reste préférable à l’absence de deuxième facteur, mais il est généralement moins robuste. Conservez les codes de récupération dans un emplacement sécurisé et documentez la procédure à suivre si un téléphone est perdu.

3. Utilisez des mots de passe uniques et un gestionnaire

Le principal danger n’est pas uniquement un mot de passe trop court. C’est sa réutilisation. Si un même mot de passe protège la messagerie, un réseau social et un outil de facturation, la compromission d’un seul service peut ouvrir plusieurs portes.

Un gestionnaire de mots de passe permet de créer et stocker des mots de passe longs et uniques. L’entreprise doit définir :

  • l’outil autorisé ;
  • les personnes qui peuvent accéder aux coffres partagés ;
  • la procédure d’arrivée et de départ d’un collaborateur ;
  • la personne responsable des accès de secours ;
  • la protection du compte principal par MFA.

Évitez l’envoi d’identifiants dans des e-mails, des documents partagés ou des conversations instantanées. Lorsqu’un prestataire doit intervenir, créez si possible un compte nominatif et temporaire au lieu de partager le compte administrateur principal.

4. Installez rapidement les mises à jour

Les mises à jour corrigent souvent des vulnérabilités connues. Lorsqu’un site, une extension, un routeur ou un ordinateur utilise une version ancienne, un attaquant peut exploiter une faille déjà documentée.

Créez un inventaire minimal : ordinateurs, téléphones professionnels, serveurs, routeurs, applications cloud, CMS, extensions et logiciels essentiels. Désignez une personne responsable du suivi. Activez les mises à jour automatiques lorsqu’elles sont fiables et prévoyez un contrôle régulier pour les composants qui nécessitent une intervention manuelle.

Pour un site internet, vérifiez au minimum :

  • la version du CMS et de ses extensions ;
  • la validité du certificat HTTPS ;
  • les comptes administrateurs encore actifs ;
  • les formulaires et mécanismes anti-spam ;
  • les dépendances du code ;
  • les journaux d’accès et alertes de l’hébergeur.

Supprimez les extensions et comptes inutilisés. Un composant désactivé mais toujours installé peut parfois rester vulnérable.

5. Préparez des sauvegardes réellement récupérables

Une sauvegarde n’est utile que si elle peut être restaurée. Copier des fichiers automatiquement ne suffit pas si personne ne vérifie leur intégrité ou ne connaît la procédure de récupération.

Le guide Safeonweb destiné aux PME recommande plusieurs copies sur des supports distincts, dont une copie hors site et une copie hors ligne. Cette séparation est importante parce que les ransomwares cherchent souvent à chiffrer ou supprimer également les sauvegardes accessibles.

Votre stratégie doit préciser :

  • quelles données sont sauvegardées ;
  • à quelle fréquence ;
  • pendant combien de temps les versions sont conservées ;
  • qui reçoit les alertes en cas d’échec ;
  • où se trouve la copie isolée ;
  • comment et à quelle fréquence une restauration est testée.

Organisez un test de restauration au moins périodiquement. Choisissez un fichier, une boîte mail, une base de données ou une copie du site et vérifiez qu’elle peut être remise en service. Documentez le temps nécessaire : cela donnera une estimation réaliste de l’interruption possible.

6. Apprenez à reconnaître le phishing

Le phishing cherche à pousser une personne à agir trop vite : cliquer sur un lien, ouvrir une pièce jointe, communiquer un code, modifier un numéro de compte ou se connecter sur une fausse page.

Les signaux fréquents sont :

  • une urgence inhabituelle ;
  • une demande de confidentialité ;
  • un changement soudain de coordonnées bancaires ;
  • une adresse d’expéditeur légèrement différente ;
  • un document inattendu ;
  • une page de connexion ouverte depuis un lien ;
  • une demande de code MFA ou de mot de passe.

La règle la plus utile est de vérifier par un deuxième canal. Si un fournisseur demande un changement bancaire, appelez le contact habituel avec un numéro déjà enregistré. Si un dirigeant demande un paiement urgent, confirmez oralement. Si une plateforme annonce un problème de compte, ouvrez directement son application ou saisissez son adresse connue au lieu d’utiliser le lien reçu.

Une formation annuelle ne suffit pas toujours. Intégrez de courtes rappels, partagez les exemples reçus par l’entreprise et créez une manière simple de signaler un message suspect sans craindre d’être blâmé.

7. Limitez les droits d’accès

Chaque compte disposant de droits élevés augmente l’impact possible d’une compromission. Appliquez le principe du moindre privilège : une personne doit accéder uniquement à ce qui est nécessaire à son travail.

Quelques mesures concrètes :

  • séparer les comptes quotidiens des comptes administrateurs ;
  • éviter les comptes partagés ;
  • retirer rapidement les accès lors d’un départ ;
  • réviser les permissions tous les trois à six mois ;
  • limiter l’accès aux sauvegardes ;
  • conserver une trace des prestataires ayant un accès ;
  • utiliser des comptes temporaires pour les interventions ponctuelles.

Cette organisation réduit le risque et facilite aussi les enquêtes en cas d’incident : il devient possible de savoir quel compte a réalisé une action.

8. Sécurisez la messagerie, le domaine et le site

La messagerie et le nom de domaine sont deux actifs particulièrement sensibles. Le contrôle de la messagerie permet souvent de réinitialiser d’autres comptes. Le contrôle du domaine peut permettre de détourner le site ou les e-mails.

Vérifiez que :

  • le domaine est enregistré au nom de l’entreprise ;
  • les coordonnées de récupération sont actuelles ;
  • le renouvellement automatique est actif avec un moyen de paiement valide ;
  • le compte du registraire utilise la MFA ;
  • les enregistrements DNS ne peuvent être modifiés que par les bonnes personnes ;
  • les protections SPF, DKIM et DMARC sont correctement configurées pour la messagerie ;
  • le site est sauvegardé indépendamment de son hébergement principal.

Demandez à votre prestataire de vous expliquer clairement qui possède chaque accès et comment l’entreprise récupérera ses actifs si la collaboration s’arrête.

9. Préparez un plan d’incident d’une page

Au moment d’un incident, l’improvisation coûte du temps. Un plan court, imprimé et accessible hors ligne est plus utile qu’un document très long que personne ne connaît.

Il doit contenir :

  • les personnes à prévenir ;
  • les coordonnées du prestataire informatique et de l’assureur ;
  • la procédure pour isoler un appareil sans détruire les preuves ;
  • l’emplacement des sauvegardes et codes de récupération ;
  • les services critiques à rétablir en premier ;
  • les obligations de notification applicables ;
  • une méthode de communication si la messagerie ne fonctionne plus.

En cas de suspicion, évitez de supprimer des fichiers ou de réinstaller immédiatement un appareil. Isolez-le du réseau si cela peut être fait sans danger et contactez une personne compétente. Conservez les messages, heures, captures et informations disponibles.

Un plan d’action sur trente jours

Première semaine

  • activer la MFA sur la messagerie et les comptes administrateurs ;
  • inventorier les outils essentiels ;
  • supprimer les accès inconnus ou inutilisés ;
  • vérifier la propriété du domaine.

Deuxième semaine

  • installer les mises à jour prioritaires ;
  • déployer un gestionnaire de mots de passe ;
  • vérifier les comptes de récupération ;
  • contrôler les sauvegardes existantes.

Troisième semaine

  • réaliser un test de restauration ;
  • former l’équipe aux vérifications anti-phishing ;
  • revoir les droits d’accès ;
  • sécuriser les accès des prestataires.

Quatrième semaine

  • rédiger le plan d’incident ;
  • désigner les responsables ;
  • tester un scénario simple ;
  • planifier les contrôles trimestriels.

Conclusion

La cybersécurité n’est pas un projet que l’on termine une fois pour toutes. C’est une discipline régulière comparable à la comptabilité, aux assurances ou à l’entretien d’un équipement essentiel.

Commencez par les mesures qui bloquent le plus grand nombre d’attaques : MFA, mots de passe uniques, mises à jour, sauvegardes isolées et vigilance face au phishing. Ajoutez ensuite une gestion claire des accès et un plan de réaction. Une entreprise préparée ne devient pas invulnérable, mais elle devient beaucoup plus difficile à compromettre et beaucoup plus capable de se relever.

Sources utiles

Demandes et données personnellesSe rétracter d’un contrat