Numérique & Informatique

Cybersécurité TPE et micro-entreprise : les gestes clés

7 min de lecture
Cybersécurité TPE et micro-entreprise : les gestes clés

Une micro-entreprise ou une TPE se protège des cyberattaques avec une dizaine de gestes simples : mots de passe uniques, double authentification, mises à jour, sauvegardes testées, séparation des usages et vigilance sur les coordonnées bancaires. Les risques réels sont l’hameçonnage, le rançongiciel, la fraude au virement et la perte du poste unique.

Les risques réels d’une petite entreprise

Les indépendants pensent souvent qu’ils n’intéressent personne. Les attaques qui les touchent sont rarement ciblées : elles frappent en masse, et la petite structure tombe parce qu’elle est moins protégée qu’une autre. Cinq scénarios concentrent l’essentiel des dégâts.

Premier scénario, l’hameçonnage : un faux message de la banque, d’un transporteur, d’un organisme social ou d’une plateforme de vente invite à se connecter sur une page imitée, et l’identifiant saisi part chez l’escroc. Le rançongiciel suit : un logiciel malveillant chiffre les fichiers de l’ordinateur et parfois ceux du disque de sauvegarde branché en permanence, puis exige un paiement.

La fraude au virement touche directement la trésorerie. Un faux fournisseur annonce un changement de RIB, ou un pirate qui a pris le contrôle de votre messagerie envoie à vos clients une facture modifiée avec ses propres coordonnées bancaires. L’argent part, et il revient rarement. Un compte bancaire dédié à l’activité, assorti d’alertes sur les opérations, limite les dégâts et facilite la détection ; les critères pour le choisir sont détaillés dans notre article sur le compte bancaire de l’auto-entrepreneur.

Restent le compte piraté, messagerie, réseau social professionnel ou espace vendeur sur une place de marché, et la perte du poste unique. Pour beaucoup d’indépendants, un seul ordinateur porte toute l’activité : son vol, sa panne ou sa chute suffit à arrêter l’entreprise pendant des jours.

Seul ou accompagné : quand un conseil ponctuel vaut le coup

La plupart de ces risques se traitent seul, avec les gestes décrits plus bas. Un regard extérieur devient utile dans trois situations précises, et un conseil cybersécurité ponctuel se justifie alors pleinement.

La première survient avant un gros client ou un appel d’offres qui exige des garanties : questionnaire de sécurité, clauses sur la protection des données, demande d’attestation. Une demi-journée d’accompagnement aide à répondre juste, sans promettre ce que l’entreprise ne sait pas tenir. La deuxième suit un incident : comprendre ce qui s’est passé, vérifier qu’aucune porte n’est restée ouverte, décider des mesures. La troisième concerne les activités qui manipulent des données sensibles, santé, situation financière, données d’enfants, où une erreur coûte cher à des personnes qui n’y sont pour rien.

Pas de surdimensionnement pour autant. La directive NIS 2 et la norme ISO 27001 ne visent pas la micro-entreprise : la première s’applique à partir de la taille d’une moyenne entreprise dans des secteurs listés, la seconde répond à des enjeux commerciaux d’une autre échelle. Un indépendant a besoin de bonnes habitudes et, parfois, d’un avis ciblé, pas d’un système de management.

Bureau d’indépendant à domicile avec ordinateur portable, carnet et tasse près d’une fenêtre

Dix gestes gratuits ou presque

Ces gestes essentiels couvrent la grande majorité des attaques qui visent les petites entreprises. Aucun ne demande de compétence technique particulière.

Protéger les accès

  1. Utiliser un mot de passe différent pour chaque service, et un gestionnaire de mots de passe pour les retenir.
  2. Activer la double authentification sur la messagerie, la banque, les réseaux sociaux et les plateformes de vente.
  3. Installer les mises à jour du système, du navigateur et des logiciels dès qu’elles sont proposées.
  4. Verrouiller l’ordinateur et le téléphone par un code, et activer le chiffrement de l’appareil.
  5. Séparer les usages professionnels et personnels : pas de jeux, de téléchargements hasardeux ni de comptes familiaux sur le poste de travail.

Protéger les données et l’argent

  1. Sauvegarder régulièrement sur un support débranché après chaque copie et sur un service en ligne, puis tester une restauration.
  2. Vérifier par téléphone, au numéro habituel, tout changement de coordonnées bancaires annoncé par courriel.
  3. Contrôler chaque facture reçue avant de payer : montant, fournisseur, RIB, cohérence avec la commande.
  4. Se méfier des messages qui pressent, menacent ou promettent : l’urgence est le premier outil de l’escroc.
  5. Tenir une liste des comptes et des abonnements de l’entreprise, pour savoir quoi bloquer en cas de problème.

La sauvegarde mérite un soin particulier, car elle sauve l’entreprise quand tout le reste a échoué. La méthode complète, supports, fréquence, test de restauration, est détaillée dans notre guide de la sauvegarde de données en TPE. Côté facturation, un logiciel de facturation adapté aux auto-entrepreneurs limite les manipulations de fichiers qui circulent par courriel.

Messagerie et comptes en ligne : les portes les plus visées

Pour un indépendant, la messagerie professionnelle est la clé de tout le reste. C’est par elle que passent les réinitialisations de mots de passe, les factures, les échanges avec la banque et les clients. Un pirate qui y accède peut réinitialiser les autres comptes, envoyer de fausses factures en votre nom et lire des mois d’échanges confidentiels.

Trois réglages ferment l’essentiel des accès. Activez la double authentification, de préférence avec une application sur le téléphone plutôt qu’un simple SMS. Vérifiez régulièrement les règles de transfert automatique : un pirate en installe souvent une discrète pour recevoir une copie de vos courriels. Consultez enfin la liste des appareils connectés à votre compte et déconnectez ceux que vous ne reconnaissez pas.

Les comptes secondaires méritent la même rigueur : réseau social professionnel, espace vendeur, logiciel de comptabilité en ligne, compte chez l’hébergeur du site. Chacun peut servir de point d’entrée ou de vitrine à une escroquerie qui abîme votre réputation.

Le poste unique, point faible de l’indépendant

Beaucoup de micro-entreprises reposent sur un seul ordinateur et un seul téléphone. Leur perte, leur vol ou leur panne arrête l’activité, parfois pour des jours, le temps de racheter, de réinstaller et de retrouver ses accès.

Quelques précautions réduisent fortement cette dépendance. Le chiffrement de l’appareil rend les données illisibles pour le voleur. Une sauvegarde à jour et une liste des logiciels et des comptes utilisés permettent de reconstituer un poste de travail en quelques heures. Un vieil ordinateur conservé en état de marche, ou un accès aux outils principaux depuis un autre appareil, sert de solution de secours le temps de remplacer le matériel. Enfin, notez quelque part hors de l’ordinateur les codes de récupération fournis lors de l’activation de la double authentification : sans eux, retrouver l’accès à ses comptes devient un parcours d’obstacles.

Le RGPD à l’échelle d’un indépendant

Le règlement général sur la protection des données s’applique aussi aux micro-entreprises dès qu’elles tiennent un fichier de clients, de prospects ou de fournisseurs personnes physiques. Les obligations se ramènent à quelques actions proportionnées.

La CNIL propose un modèle de registre simplifié pour les TPE et les PME, qui recense les fichiers tenus, leur finalité, les données concernées, leur durée de conservation et les prestataires qui y ont accès. L’information des clients se fait par une mention claire sur les devis, les factures ou le site : qui traite leurs données, pourquoi, pendant combien de temps, et comment exercer leurs droits.

La sécurité fait partie de ces obligations. En cas de violation de données personnelles présentant un risque pour les personnes, le règlement impose de la notifier à la CNIL dans les 72 heures après en avoir pris connaissance, et d’informer les personnes concernées si le risque est élevé.

L’assurance : ce qu’elle couvre et ce qu’elle demande

L’assurance responsabilité civile professionnelle ne couvre pas toujours les conséquences d’une cyberattaque. Une garantie cyber, proposée seule ou en option, prend en charge selon les contrats l’assistance technique, la restauration des données, les pertes d’exploitation et la responsabilité envers les clients. Les options possibles sont présentées dans notre article sur l’assurance professionnelle du micro-entrepreneur.

Deux points méritent attention avant de souscrire. L’assureur interroge sur les mesures en place, et une réponse inexacte peut fragiliser la garantie. Depuis avril 2023, l’indemnisation des pertes liées à une atteinte à un système informatique est subordonnée au dépôt d’une plainte dans les 72 heures suivant sa découverte, en vertu de l’article L12-10-1 du code des assurances.

Mains tenant un smartphone affichant un écran de validation abstrait au-dessus d’un bureau en bois

En cas d’incident : les premiers réflexes

Quand l’incident arrive, l’ordre des gestes compte :

  • déconnecter l’appareil touché du réseau, sans l’éteindre si un examen technique est envisagé ;
  • prévenir la banque sans délai si un paiement ou un accès bancaire est en jeu ;
  • changer les mots de passe des comptes concernés depuis un autre appareil sain ;
  • conserver les preuves, courriels, captures d’écran, relevés ;
  • déposer plainte et prévenir l’assureur.

Le dispositif national cybermalveillance.gouv.fr propose un parcours de diagnostic en ligne et oriente vers des professionnels de proximité.

Prochaine étape : réserver une heure cette semaine pour activer la double authentification sur la messagerie et la banque, lancer une sauvegarde complète, puis restaurer un fichier pour vérifier qu’elle fonctionne.

Mots-clés

cybersécurité tpe cybersécurité micro-entreprise sécurité informatique auto-entrepreneur fraude au faux rib rgpd indépendant registre simplifié