Sur le terrain, à force d’accompagner des TPE et des PME de la région, j’entends souvent les mêmes réflexes. Pas par négligence : plutôt parce que la cybersécurité reste perçue comme un sujet de grande entreprise. Voici les quatre phrases qui reviennent le plus, et ce qu’il y a vraiment derrière.
« On est trop petits pour intéresser un pirate »
C’est l’objection numéro un. Et c’est un raisonnement qui se retourne contre vous : les attaquants ciblent justement les petites structures parce qu’elles sont moins bien défendues. Pas pour vous, en tant que tel, pour ce que vous permettez d’atteindre.
On appelle ça l’attaque par rebond : un artisan, un commerçant ou une petite agence sert de point d’entrée vers un client ou un donneur d’ordre plus important, avec qui elle échange par email ou partage des accès. Concrètement, si vous facturez une entreprise plus grosse, votre boîte mail devient potentiellement un chemin vers la sienne. C’est une part significative des incidents déclarés chaque année par les entreprises françaises, et le mécanisme touche autant un cabinet comptable de trois personnes qu’un grand groupe.
« J’ai un antivirus, ça me couvre »
L’antivirus protège contre… les virus. Un problème réel, mais minoritaire aujourd’hui. Les attaques qui font vraiment mal à une TPE passent ailleurs :
| Type d’attaque | Ce que ça vise |
|---|---|
| Phishing (hameçonnage) | Un email qui imite votre banque ou un fournisseur, pour récupérer un mot de passe ou déclencher un virement |
| Faille logicielle non corrigée | Un logiciel ou un système jamais mis à jour, qui reste une porte ouverte |
| Ransomware | Vos fichiers (devis, factures, fichiers clients) chiffrés, avec une rançon exigée pour les récupérer |
Aucune de ces trois attaques n’est arrêtée par un antivirus seul. Ce qui fonctionne, c’est un ensemble cohérent : sauvegardes testées régulièrement (une sauvegarde qu’on n’a jamais essayé de restaurer n’est pas une vraie sauvegarde), mises à jour automatisées, gestion des mots de passe, et un pare-feu correctement configuré, pas juste celui qui est allumé par défaut sur votre box.
« Nos données n’intéressent personne »
Un fichier client sans rien de « confidentiel » a quand même de la valeur pour un attaquant :
- Il peut servir à usurper votre identité auprès de vos propres clients, un faux email « changement de RIB » qui part avec votre logo et votre signature habituelle ;
- Les coordonnées de vos fournisseurs peuvent alimenter une fraude au faux ordre de virement ;
- À défaut d’être exploitées directement, ces données se revendent simplement sur le marché noir.
Et il y a un volet réglementaire qu’on oublie facilement : le RGPD vous engage dès que vous détenez des noms, adresses ou emails de clients ou de salariés. En cas de manquement grave, la sanction peut grimper jusqu’à 4 % du chiffre d’affaires, sans compter la perte de confiance, bien plus difficile à chiffrer.
« C’est le rôle de mon informaticien »
Un prestataire informatique pose les protections techniques : pare-feu, sauvegardes, mises à jour, supervision. Ce qu’il ne peut pas faire à votre place, c’est empêcher un salarié de cliquer sur un lien piégé un lundi matin surchargé, ou de réutiliser le mot de passe de sa boîte mail perso sur son compte professionnel.
La majorité des attaques qui aboutissent exploitent ce facteur humain, pas une faille technique sophistiquée. Un antivirus dernier cri n’arrête pas un email qui a l’air parfaitement légitime.
Par où commencer, concrètement
Pas besoin de tout refaire d’un coup. Cinq choses à vérifier en priorité dans une petite structure :
- Vos sauvegardes sont-elles testées ? Pas juste « activées », restaurées au moins une fois pour vérifier qu’elles fonctionnent. (une étape trop ignorée)
- Vos logiciels et systèmes sont-ils à jour ? Windows, mais aussi les logiciels métier souvent oubliés.
- Chaque compte a-t-il son propre mot de passe ? Un mot de passe unique compromis ne doit pas ouvrir toute la boîte.
- Vos accès distants (RDP, VPN) sont-ils protégés par une double authentification ?
- Votre équipe sait-elle reconnaître un email de phishing ? Une sensibilisation de 30 minutes évite bien des dégâts.
Si vous répondez « je ne sais pas » à plus de deux de ces questions, c’est probablement le bon moment pour faire un point.
En tant que DSI externalisé à Tournon-sur-Rhône
C’est exactement ce que je fais au quotidien pour des TPE et PME du bassin Tournonais, Valentinois : poser un diagnostic clair sur ces cinq points, sans jargon technique, et mettre en place ce qui manque au rythme et au budget d’une petite structure, pas celui d’un grand compte. On peut en discuter simplement.