Audit de cybersécurité : que contrôler en premier dans une PME
La plupart des incidents qui touchent les PME ne viennent pas d’attaques sophistiquées. Ils viennent d’un mot de passe partagé, d’un compte d’ancien salarié toujours actif, ou d’une sauvegarde qui n’a jamais été testée. Un audit utile commence par là. Voici les cinq contrôles à faire en premier, dans l’ordre.
1. Les comptes et les mots de passe
Qui a accès à quoi ? Y a-t-il des comptes génériques partagés (« admin », « compta ») ? Les anciens salariés sont-ils désactivés ? L’authentification à deux facteurs est-elle activée sur la messagerie et les accès distants ? Ce seul point ferme la porte d’entrée la plus utilisée.
2. Les sauvegardes, et surtout leur restauration
Une sauvegarde qui n’a jamais été restaurée n’est pas une sauvegarde. L’audit vérifie la fréquence, l’emplacement (une copie hors site ou hors ligne), et fait un test de restauration réel. C’est la différence entre une mauvaise journée et une entreprise à l’arrêt.
3. Les mises à jour
Postes, serveurs, pare-feu, logiciels métier : ce qui n’est pas à jour est exploitable. L’audit liste ce qui est en retard et ce qui ne peut plus être mis à jour (et doit donc être isolé ou remplacé).
4. Les accès distants
Télétravail, prestataires, accès à l’ERP depuis l’extérieur : chaque porte ouverte doit être connue, protégée (VPN, deux facteurs) et journalisée. Les accès « temporaires » qui durent depuis deux ans sont fréquents.
5. Les personnes
Une courte sensibilisation (reconnaître un e-mail de fraude, signaler un doute, ne pas brancher une clé inconnue) réduit le risque plus que bien des outils. L’audit mesure le niveau actuel et propose un format court, répété.
Et après l’audit ?
Un bon audit ne livre pas un rapport de 80 pages. Il livre une liste d’actions classées par impact et par effort, avec ce qui peut être fait cette semaine, ce mois-ci et ce trimestre. Les premières actions coûtent souvent très peu.
Découvrez notre offre cybersécurité pour PME ou demandez un premier diagnostic.