La cybersécurité en PME, ce n’est pas « être inattaquable ». C’est éviter les portes ouvertes les plus évidentes, celles qui causent la majorité des incidents réels.
1. Un seul mot de passe pour plusieurs outils
Réutiliser le même mot de passe sur la messagerie, la banque et un outil métier, c’est offrir un accès en chaîne dès qu’un service fuit.
2. Pas d’authentification multifacteur (MFA)
Sans second facteur, un mot de passe volé suffit souvent. Voir Pourquoi utiliser la MFA en entreprise.
3. Comptes partagés « pour faire simple »
Impossible de savoir qui a fait quoi. Impossible de révoquer proprement un accès au départ d’un collaborateur.
4. Droits administrateur sur tous les postes
Un rançongiciel ou un logiciel malveillant hérite des droits de la session. Moins de privilèges signifie une surface d’attaque réduite.
5. Sauvegarde absente ou jamais testée
Sans restauration possible, un incident devient une crise. Cadre utile : règle 3-2-1.
6. Postes et logiciels jamais mis à jour
Les failles connues restent ouvertes. La maintenance préventive n’est pas du confort : c’est de la réduction de risque.
7. Wi‑Fi invité mélangé au réseau métier
Imprimantes, postes comptables et visiteurs sur le même réseau : une erreur de segmentation classique.
8. Aucune procédure de départ et d’arrivée
Compte encore actif, boîte e-mail ouverte, réseau privé virtuel (VPN) encore valide… Le risque humain après un départ est sous-estimé.
9. Confiance totale dans « l’antivirus suffit »
L’antivirus aide. Il ne remplace pas des comptes protégés, des sauvegardes et un peu de discernement sur les e-mails.
10. Aucun interlocuteur clair
Quand personne n’est responsable du suivi, les alertes s’empilent et les correctifs n’arrivent jamais.
Priorités de la semaine
- Activer la MFA en priorité sur les comptes d’administration et de direction, puis sur la messagerie et les outils critiques
- Supprimer les comptes partagés évidents
- Vérifier la dernière sauvegarde réussie
- Lister les comptes encore actifs après départs récents
Pour un accompagnement structuré, voir Cybersécurité pour les PME et l’offre PME et cabinets.