Protéger les données de son entreprise repose sur un petit nombre de réflexes : des comptes individuels avec des mots de passe solides, une double vérification à la connexion, des sauvegardes régulières et testées, des droits d'accès limités au nécessaire, et une procédure claire quand un collaborateur s'en va. Ces mesures ne demandent ni gros budget ni équipe spécialisée. Elles demandent de la constance.
Quels sont les risques réels pour une PME ?
On imagine volontiers un pirate lointain devant des écrans noirs. La réalité des petites structures est moins romanesque. Voici ce qui arrive vraiment :
- La panne ou le vol. L'ordinateur du comptable tombe en panne, ou disparaît avec le sac de son propriétaire. Toute la comptabilité était dessus.
- L'erreur. Un fichier écrasé, un dossier supprimé, un courriel envoyé au mauvais destinataire.
- L'accès oublié. Un salarié parti depuis des mois peut toujours se connecter à la messagerie ou au logiciel de gestion.
- L'hameçonnage. Un message imitant une banque ou un fournisseur pousse un employé à donner son mot de passe ou à modifier des coordonnées de paiement.
- Le rançongiciel. Un programme malveillant chiffre tous les fichiers et réclame de l'argent pour les rendre.
- La dépendance. Une seule personne détient tous les accès. Elle tombe malade, ou part fâchée.
Remarquez que la moitié de ces scénarios ne font intervenir aucun attaquant. La sécurité commence par le fait de pouvoir continuer à travailler quand un appareil ou une personne fait défaut.
Quels sont les réflexes de base à mettre en place ?
- Un compte par personne. Jamais de mot de passe commun au service. Sans comptes individuels, impossible de savoir qui a fait quoi, ni de retirer un accès sans gêner tout le monde.
- Des mots de passe longs et différents. Une phrase vaut mieux qu'un mot compliqué. Un gestionnaire de mots de passe évite les carnets et les fichiers nommés « codes ».
- La double vérification. En plus du mot de passe, un code généré sur le téléphone. À activer en priorité sur la messagerie, la banque et les outils de gestion.
- Des mises à jour faites. Ordinateurs, téléphones, logiciels : les correctifs ferment des portes connues des attaquants.
- Des appareils verrouillés et chiffrés. Un ordinateur portable volé ne doit pas livrer son contenu.
- Une séparation du personnel et du professionnel. Les données de l'entreprise n'ont pas à vivre sur une messagerie personnelle ou une clé USB qui circule.
- Une sensibilisation régulière. Dix minutes en réunion pour montrer un faux message reçu la semaine passée valent mieux qu'une longue formation annuelle.
Comment savoir si vos sauvegardes sont fiables ?
Posez la question autrement : si le bureau brûlait cette nuit, que pourriez-vous récupérer demain, et en combien de temps ? Si personne ne sait répondre, vous avez votre premier chantier.
Une règle classique, facile à retenir, sert de guide : conserver plusieurs copies de vos données, sur des supports différents, dont au moins une en dehors de vos locaux. Un disque dur externe posé à côté du serveur ne protège ni de l'incendie, ni du vol, ni d'un rançongiciel qui chiffre tout ce qui est branché.
| Question | Bonne réponse | Signal d'alerte |
|---|---|---|
| Qui lance la sauvegarde ? | Elle est automatique | « Quelqu'un y pense le vendredi » |
| Où est la copie ? | Au moins une hors des locaux | Dans le même bureau que l'original |
| A-t-on déjà restauré ? | Oui, un test est fait régulièrement | Jamais essayé |
| Que couvre-t-elle ? | Bases de données, documents, messagerie | Seulement « le serveur », sans savoir quoi |
| Qui est alerté en cas d'échec ? | Une personne désignée reçoit une alerte | Personne ne regarde |
Le test de restauration est le point le plus négligé. Beaucoup d'entreprises découvrent le jour du sinistre que leur sauvegarde était vide, incomplète ou illisible depuis des mois.
Qui doit avoir accès à quoi ?
Le principe tient en une phrase : chacun accède à ce dont il a besoin pour travailler, et à rien d'autre. Le magasinier voit les stocks, pas les salaires. Le commercial voit ses clients, pas forcément ceux de toute l'entreprise. Le stagiaire ne peut pas exporter la base complète.
Ce cloisonnement n'est pas de la méfiance. Il limite les dégâts quand un compte est compromis ou qu'une erreur est commise. Il suppose trois choses : des rôles définis dans vos logiciels, un journal qui garde la trace des actions sensibles, et une revue périodique des comptes existants. Faites l'exercice : listez qui peut aujourd'hui se connecter à votre messagerie, à votre logiciel de gestion, à votre banque en ligne. La liste réserve souvent des surprises.
Un cas typique : une PME de négoce à Dakar
Dans une société de négoce de Dakar, le responsable administratif quitte l'entreprise après un désaccord. C'est lui qui avait créé, des années plus tôt, la messagerie de la société, le compte du nom de domaine et l'espace de stockage des documents, le tout avec son adresse personnelle. Personne d'autre n'avait les mots de passe. Du jour au lendemain, l'entreprise ne maîtrise plus ses propres outils, et dépend de la bonne volonté d'un ancien salarié pour les récupérer.
Aucune malveillance dans cette histoire, simplement des habitudes prises quand l'entreprise comptait cinq personnes. La remise en ordre a consisté à rattacher tous les comptes à l'entreprise et non à des individus, à confier les accès principaux à deux dirigeants, et à écrire une procédure de départ d'une demi-page : comptes désactivés le jour même, matériel rendu, mots de passe partagés changés. Depuis, chaque arrivée et chaque départ suit la même liste.
Et la réglementation dans tout cela ?
Si vous détenez des informations sur des personnes, clients, salariés, patients, administrés, vous avez des obligations. La France et la plupart des pays d'Afrique de l'Ouest disposent d'une législation sur les données personnelles et d'une autorité nationale chargée de la faire appliquer. Les formalités et les exigences diffèrent d'un pays à l'autre. Le plus sûr est de consulter directement l'autorité de protection des données de chaque pays où vous exercez, ou un conseil juridique.
Deux sujets voisins méritent votre attention : le lieu où vos données sont stockées, abordé dans héberger ses données en Afrique, et l'usage des outils d'IA par vos équipes, traité dans assistants IA et données d'entreprise.
La sécurité ne s'achète pas en une fois. C'est une discipline de dirigeant avant d'être un sujet d'informaticien. Dans les logiciels que nous concevons, comptes individuels, droits par rôle, journal des actions et sauvegardes automatiques font partie du socle. Pour faire le point sur votre situation, prenez contact avec nous.
Pour renforcer la protection de vos systèmes et de vos données, découvrez notre offre cybersécurité ou estimez votre projet.