Bâtir le plan de sécurité informatique d'une PME

Un plan de sécurité informatique décrit ce qu'une entreprise protège, contre quoi, avec quelles mesures et dans quel ordre. Ce n'est pas une liste d'outils à acheter, mais une suite de décisions qui partent des données et des activités à préserver. Pour une PME, l'essentiel tient dans un document court : les risques principaux, une poignée de mesures prioritaires, des règles écrites que chacun connaît et un rendez-vous régulier pour le revoir.

Un plan de sécurité, pas une liste d'outils

Le piège de l'achat rassurant

Beaucoup de PME abordent la sécurité par les produits : un antivirus plus cher, un nouveau pare-feu, une solution repérée sur un salon professionnel. Chaque achat rassure, mais personne ne sait vraiment ce qu'il protège ni ce qui reste à découvert. Le jour de l'incident, on découvre que la sauvegarde se trouvait sur un disque branché au serveur, chiffré en même temps que lui, ou que la messagerie du dirigeant n'avait jamais eu de double authentification. Un outil ne vaut que par la place qu'il occupe dans un ensemble pensé à l'avance, et c'est cet ensemble que décrit le plan de sécurité.

Un document court et appliqué

Le plan n'a pas besoin d'être volumineux pour être utile. Dans une entreprise d'une douzaine de salariés, inutile de remplir un classeur : il suffit que le plan dise qui fait quoi, ce qui est en place et ce qui reste à faire. Il peut se construire en interne, avec un dirigeant impliqué, ou avec l'appui d'un prestataire qui connaît les attaques courantes et les mesures qui les arrêtent. Pour une PME du bassin rennais, choisir un prestataire cybersécurité à Rennes permet en plus de le voir venir sur place quand il le faut. Ce qui compte, c'est qu'il soit appliqué et révisé plutôt que rangé dans un dossier après une réunion.

Partir des risques et des données à protéger

Ce qui arrêterait l'entreprise

La première question n'est pas technique : qu'est-ce qui empêcherait l'entreprise de travailler, ou la mettrait en difficulté face à ses clients ? Pour un cabinet d'expertise comptable, ce sont les dossiers des clients et l'accès aux plateformes fiscales ; pour une PME industrielle, le logiciel de gestion de production et les plans ; pour un commerce en ligne, le site et les commandes. Recenser ces données et ces activités critiques, savoir où elles se trouvent et qui y accède, donne au plan son point de départ. Le reste en découle, car on ne protège pas de la même façon ce dont la perte serait gênante et ce dont la perte serait fatale.

Les menaces qui pèsent réellement

Vient ensuite l'examen des menaces, en restant concret. Les PME sont surtout exposées au rançongiciel, à l'hameçonnage, à la fraude au faux fournisseur ou au faux dirigeant et au vol de comptes de messagerie, sans oublier la panne ou l'erreur humaine qui efface un dossier. Ces scénarios, et la façon dont ils démarrent, sont détaillés dans le guide sur les risques cyber d'une PME. Croiser ces menaces avec les données critiques montre où se trouvent les vrais points faibles. Quand on manque de visibilité sur l'existant, un audit de sécurité informatique apporte cet état des lieux.

Plan de sécurité informatique d'une PME : risques, mesures et règles

Les mesures prioritaires

Protéger les accès

Les comptes sont la première cible des attaquants, et leur protection est la mesure la plus rentable. Le mot de passe de messagerie du gérant, identique à celui qu'il utilise sur un site marchand piraté l'an dernier, suffit à ouvrir la porte. Avec la double authentification sur la messagerie, les accès à distance et les outils en ligne, un mot de passe volé ne suffit plus à lui seul pour entrer. Les droits d'administrateur se réservent à ceux qui en ont réellement besoin, et les comptes des personnes qui partent se ferment le jour de leur départ. Un gestionnaire de mots de passe évite enfin de recopier le même d'un site à l'autre ou de le noter sur un carnet.

Mises à jour, sauvegardes et filtrage

Les mises à jour ferment les failles que les attaquants exploitent ; elles s'appliquent régulièrement aux postes, aux serveurs, aux logiciels et aux équipements réseau, et leur bonne installation se vérifie. La sauvegarde est la dernière ligne de défense, à condition qu'une copie au moins se trouve hors des locaux, hors de portée d'un rançongiciel, et que sa restauration soit testée. Le filtrage des courriels arrête une bonne partie de l'hameçonnage avant qu'il n'atteigne les boîtes. Reste le facteur humain, que seule la sensibilisation des équipes traite vraiment ; le guide des bonnes pratiques de cybersécurité en donne les bases.

Écrire les règles du jeu

Une PSSI à la mesure de la PME

La politique de sécurité des systèmes d'information, ou PSSI, rassemble les règles que l'entreprise se fixe : qui accède à quoi, comment on crée et on ferme un compte, où sont sauvegardées les données, comment on traite un incident. Dans une grande organisation, c'est un document épais ; dans une PME, une version simplifiée de quelques pages suffit, pourvu qu'elle corresponde à ce qui se fait réellement. Elle sert de référence au prestataire comme aux salariés, et devient précieuse quand un client, un assureur ou un donneur d'ordre demande comment la sécurité est organisée. La directive NIS2 compte les politiques de sécurité des systèmes d'information parmi les mesures exigées des entités qu'elle concerne.

Une charte pour les utilisateurs

La charte informatique s'adresse aux salariés. Elle dit, en langage simple, ce qui est permis et ce qui ne l'est pas : lire sa messagerie professionnelle sur son téléphone personnel, installer un logiciel, emporter des fichiers sur une clé USB, réagir face à un courriel suspect. Annexée au règlement intérieur, selon les mêmes formalités que lui, elle devient opposable aux salariés. Sa vraie valeur reste toutefois pédagogique : présentée lors d'une séance de sensibilisation, elle installe des réflexes que chacun peut appliquer sans être informaticien.

Accès, comptes et droits : les premières questions de sécurité

Suivre et réviser le plan

Un rendez-vous régulier

Un plan de sécurité se révise au moins une fois par an, et à chaque changement important : nouveau logiciel métier, généralisation du télétravail, ouverture d'un site. La révision vérifie que les mesures prévues ont été appliquées, que les règles sont respectées et que les risques n'ont pas changé de nature. Les rapports de supervision, les alertes traitées et les résultats des exercices de faux hameçonnage en fournissent la matière. Un incident évité de justesse est aussi une occasion d'améliorer le plan : le faux courriel du « directeur » qui a failli déclencher un virement montre exactement quelle règle manquait.

Notre accompagnement

Chez KERIONIS, ce travail commence par un audit cybersécurité gratuit de 45 minutes, dont vous repartez avec une synthèse courte et nos préconisations ; lorsque la situation le demande, un audit approfondi, sur devis, établit un plan d'action chiffré et classé par priorité. Nous mettons ensuite en place les mesures retenues, du filtrage des courriels à la protection des postes, nous en assurons le suivi et nous animons des séances de sensibilisation dans vos locaux. Pour les structures soumises à NIS2, le Pack Sérénité comprend un accompagnement qui couvre la cartographie des obligations, la PSSI, la procédure de notification d'incident et le plan de continuité. Dans ce pack, les deux points annuels avec la direction sont l'occasion de faire le point sur ce plan.

Construire votre sécurité pas à pas

Nous partons d'un diagnostic, puis nous mettons en place et supervisons les mesures retenues.
Voyez notre démarche et les protections que nous déployons.

Questions fréquentes sur ce guide

Qu'est-ce qu'un plan de sécurité informatique ?

C'est un document qui décrit ce qu'une entreprise protège, contre quelles menaces, avec quelles mesures et dans quel ordre. Il part des données et des activités critiques, fixe des priorités et prévoit une révision régulière.

Quelles mesures de sécurité mettre en place en priorité ?

La double authentification sur la messagerie et les accès à distance, des droits d'administrateur limités, des mises à jour appliquées et vérifiées, une sauvegarde hors des locaux dont la restauration est testée, le filtrage des courriels et la sensibilisation des équipes.

Qu'est-ce qu'une PSSI ?

La politique de sécurité des systèmes d'information rassemble les règles qu'une organisation se fixe pour protéger ses données : gestion des accès, sauvegardes, traitement des incidents. Dans une PME, une version simplifiée de quelques pages suffit, si elle correspond à ce qui se fait réellement.