En Suisse, la fraude et l’hameçonnage dominent les signalements, pas l’intrusion. La rubrique commence donc par la liste des comptes, pas par le pare-feu.

Une conversation sur la cybersécurité en entreprise commence en général par le pare-feu et les extensions. Les chiffres disent qu’il faut commencer ailleurs.
Au premier semestre 2026, l’Office fédéral de la cybersécurité (OFCS) a reçu 27 128 signalements volontaires. La fraude en représente 39 %, l’hameçonnage 8 877 cas, soit environ un tiers. L’intrusion technique, celle des films, ne figure même pas parmi les catégories de tête. Et lorsque le rapport parle de « piratage » dans les annonces obligatoires des infrastructures critiques, il précise qu’il s’agit d’ordinaire de comptes de messagerie compromis… par hameçonnage. Le même rapport cite la formule qui résume la tendance : log in, not break in. Personne ne forcera votre porte de la manière que vous imaginez. Quelqu’un obtiendra simplement un mot de passe.
C’est pourquoi cette rubrique est construite à partir des accès, pas des outils — et pourquoi elle commence par une liste de comptes, pas par un achat. Vous trouverez ci-dessous six situations, une par texte. Aucune n’est traitée ici de A à Z : c’est le rôle des articles vers lesquels nous renvoyons.
Comment utiliser cette rubrique. Si vous ne devez faire qu’une chose, commencez par la section juste en dessous et revenez dans une semaine. Si vous voulez savoir dans quel ordre traiter le reste, allez à la section sur l’ordre des tâches : les trois mesures les plus efficaces sont gratuites et tiennent en un après-midi. Et si vous cherchez un sujet précis, les six entrées plus bas y mènent directement.
Ouvrez la liste des utilisateurs dans l’administration de votre site et, pour chaque compte, répondez à trois questions : qui est-ce, cette personne s’en sert-elle encore, et a-t-elle besoin de ces droits ?
On trouve presque toujours le compte d’un prestataire d’il y a deux agences, un compte « admin » créé à l’installation et trois personnes avec des droits d’administrateur, dont une seule publie. S’y ajoutent trois accès invisibles depuis l’administration, et qui donnent plus qu’un compte administrateur : l’hébergement, la base de données et le compte du nom de domaine.
Un quart d’heure de travail, aucun coût, et c’est la voie par laquelle arrive l’immense majorité des incidents qui se referme. La méthode et la suite : [sécurité d’un site internet](posts:69241af55f2464f7c72d876b).
S’il vous reste cinq minutes après ce quart d’heure, consacrez-les à une seule chose : vérifiez à quelle adresse arrive la réinitialisation du mot de passe de l’administration. C’est parfois la boîte d’un ancien collaborateur ou un alias que personne ne lit — et qui détient cette boîte détient l’administration, sans rien avoir à forcer.
« Quelqu’un pourrait entrer — que dois-je faire concrètement ? »
Contrôle des accès, comptes de l’administration, extensions vues comme surface d’attaque, et six signes que quelque chose s’est déjà produit — en distinguant ceux que vous remarquerez vous-même de ceux que le client voit en premier. C’est aussi là que se trouve le détail des signalements en Suisse et ce que l’OFCS fait lorsqu’il repère un site piraté.
« Le navigateur met en garde contre mon site » ou « dois-je payer un certificat ? »
Ce qu’est un certificat, quand le gratuit suffit, quand il faut un wildcard, et ce qui change à des dates que personne chez vous n’a fixées — dont la durée de validité des certificats qui raccourcit et le HTTPS imposé par les navigateurs.
« J’ai une douzaine de notifications de mise à jour et j’ai peur de cliquer »
Où se trouvent réellement les vulnérabilités — 91 % dans les extensions, 9 % dans les thèmes, six dans le cœur —, ce qu’il faut activer automatiquement, ce qu’il ne faut pas toucher sans votre prestataire, et que faire quand une mise à jour met le site à terre.
« J’ai une sauvegarde chez l’hébergeur — est-ce suffisant ? »
Les quatre couches qui composent un site en état de marche, les trois endroits où ranger une copie et ce contre quoi chacun protège. Et la partie qui change la nature du problème : une perte de données personnelles est une violation de la sécurité des données au sens de la loi, avec une obligation d’annonce.
« Ma politique de confidentialité est-elle en ordre ? »
Ce que la loi fédérale sur la protection des données (LPD) exige au minimum, ce que le RGPD ajoute si vous servez des clients dans l’Union européenne, et ce qui atterrit dans ces textes par copier-coller. À part, les cookies — avec une règle suisse que la plupart des sites lisent de travers, dans un sens ou dans l’autre.
→ Politique de confidentialité
« Avons-nous seulement de quoi travailler — qui peut vérifier ? »
Si aucune des phrases ci-dessus ne décrit votre situation et que vous voulez simplement savoir dans quel état est le site, commencez par le quart d’heure avec la liste des comptes décrit plus haut, puis vérifiez gratuitement l’état de votre domaine dans l’outil de navigation sécurisée de Google et dans la Search Console. Les deux se font sans aide et en disent plus que n’importe quelle offre reçue sans vérification.
« Un collaborateur a cliqué sur un lien »
La couche entreprise : la messagerie, les téléphones, les comptes dans les systèmes des autres. Un réflexe qui vaut mieux qu’une formation à la reconnaissance de l’hameçonnage, quatre gestes après le clic, et une protection collective que vous alimentez sans le savoir.
→ Sécurité des données en entreprise
Trois parcours, selon ce qui vous amène ici.
Rien ne s’est passé et vous voulez simplement mettre de l’ordre. Commencez par la section plus haut, puis la section sur l’ordre des tâches et la sauvegarde. Trois étapes, un après-midi, et ce qui se ferme le moins cher est fermé.
Quelque chose s’est déjà produit. Allez directement à la sécurité d’un site internet, section sur ce qu’il faut faire après une intrusion — et s’il s’agit d’un clic sur un lien ou d’une boîte mail prise, à la sécurité des données en entreprise. Si des données de personnes figurent parmi ce qui est devenu inaccessible ou a fuité, une obligation d’annonce s’ajoute : politique de confidentialité.
Vous préparez une discussion avec votre prestataire. Lisez les mises à jour et la sauvegarde : chacun de ces textes produit des questions précises à poser en réunion, et chacun se termine par la liste de ce que la réponse devrait contenir.
L’ordre dans lequel s’y prendre
Digital Vantage — notre appréciation issue des audits, pas une mesure
L’ordre de cette figure ne suit pas ce qui est le plus intéressant, mais le risque que chaque mesure ferme rapporté à l’effort qu’elle demande. Les trois premières sont gratuites et tiennent en un après-midi.
Remarquez où se trouvent la surveillance et l’extension de sécurité : tout en bas. Non qu’elles soient inutiles, mais installées avant la liste des comptes, elles donnent le sentiment d’avoir agi sans fermer la voie par laquelle on entre réellement. C’est l’erreur d’ordre que nous voyons le plus souvent, et la plus coûteuse, parce qu’elle coûte à la fois un abonnement et une fausse tranquillité.
Une remarque sur la figure elle-même : ces deux mesures sont notre appréciation issue des audits, pas une mesure. La légende le dit aussi. Le chiffre qui est une mesure — la répartition des signalements — se trouve en introduction et vient du rapport de l’OFCS.
Une réserve sur ce chiffre, d’ailleurs, parce qu’elle fait partie de l’honnêteté du raisonnement : ce sont des signalements volontaires, qui proviennent à 90 % de particuliers et à 10 % d’entreprises, selon le rapport précédent de l’OFCS. Ils décrivent ce qui est signalé, pas tout ce qui arrive. Pour votre décision, cela ne change rien : ce qui compte, c’est la proportion entre les catégories, et elle pointe dans la même direction semestre après semestre.
Autant le dire franchement, parce que le marché des services de sécurité vend l’impression inverse.
Gratuit : la liste des comptes et le retrait des accès inutiles, le deuxième facteur d’authentification, des mots de passe uniques, la suppression des extensions inutilisées, la vérification de l’adresse de réinitialisation, le signalement des messages suspects à l’OFCS, la vérification de votre domaine dans les outils de Google.
Peu coûteux : une copie rangée hors du compte d’hébergement. C’est la seule dépense que nous recommandons à pratiquement tout le monde. Dans notre calculateur de coût de maintenance, la sauvegarde hebdomadaire figure à 15 CHF par mois et la quotidienne à 30 CHF. Ce sont nos tarifs, pas une moyenne du marché suisse : nous n’avons pas relevé ceux des autres.
Raisonnablement payant quand le site rapporte : une surveillance qui prévient une personne précise, et une maintenance technique avec un délai de réaction convenu. La différence entre « je l’apprends dans l’heure » et « je l’apprends par un client une semaine plus tard » devient alors chiffrable — et c’est la seule manière de justifier cette dépense par un chiffre plutôt que par une intuition.
Il existe aussi une catégorie intermédiaire dont on parle rarement : le temps de quelqu’un qui passe tout en revue pour vous une fois par trimestre. Ni surveillance ni abonnement, simplement une heure de travail avec la liste des comptes, les extensions et la copie. Dans une entreprise où personne n’ouvre l’administration sauf pour publier un article, c’est l’heure la mieux dépensée de toute la rubrique.
Ce qui ne vaut pas la peine : les formules « sécurité premium » collées à l’hébergement quand on ignore ce qu’elles couvrent. La question de contrôle est unique et tranche en une phrase — ce service préviendra-t-il une personne précise, ou produira-t-il un rapport dans un tableau de bord que personne n’ouvre ?
Ce qui est dans la rubrique, et ce qui est à côté
Digital Vantage
« Nous sommes trop petits pour intéresser qui que ce soit. » Les campagnes de fraude et d’hameçonnage ne choisissent pas leurs cibles : elles réutilisent des identifiants issus de fuites et essaient des noms de comptes connus sur tout ce qui répond. Personne ne vérifie la taille de l’entreprise avant de tenter une connexion.
« L’hébergeur s’en occupe », ou « notre informaticien s’en occupe ». Il s’occupe de sa couche, et en général il le fait bien. Il ne répond pas des comptes de votre administration, des extensions abandonnées ni des accès accordés il y a trois ans. La LPD le dit à sa manière : c’est vous, en tant que responsable du traitement, qui devez vous assurer que votre sous-traitant est en mesure de garantir la sécurité des données (art. 9, al. 2), et c’est à vous qu’il doit annoncer une violation (art. 24, al. 3) — pas l’inverse.
« Nous le ferons à la prochaine refonte. » La plus coûteuse des trois, parce que la liste de cette rubrique n’a rien à voir avec une refonte : ce sont des réglages, pas un projet. La repousser au prochain grand chantier, c’est d’ordinaire deux ans d’accès ouverts en échange de rien.
Point commun : chacune de ces phrases reporte la responsabilité sur quelque chose d’extérieur — la taille de l’entreprise, le prestataire, le calendrier. La liste qui fonctionne est entièrement interne, et c’est pour cela qu’elle est souvent la plus difficile à commencer.
Il existe une quatrième phrase, plus rare, qui mérite d’être notée parce qu’elle sonne plus raisonnable que les autres : « nous le ferons quand nous aurons le budget ». Pour cette liste, le budget n’est pas le goulet d’étranglement — les trois mesures les plus efficaces coûtent zéro. Le goulet, c’est la décision de savoir qui, dans l’entreprise, ouvre l’administration et retire l’accès d’une personne avec qui l’on a bien travaillé. C’est inconfortable, et c’est pour cela que la tâche glisse dans l’agenda sous un autre nom.
Pour finir, trois choses que vous ne trouverez pas dans ces six textes, parce que nous choisissons de ne pas les écrire.
Pas de chiffres sans origine pour faire peur. Chaque chiffre de la rubrique a une source nommée et datée, et quand la source est un fournisseur intéressé par le résultat, nous le disons avec le chiffre. Des versions précédentes de ces textes, nous avons retiré toutes les statistiques qui ne pouvaient être rattachées à rien.
Pas de vente d’outils. Nous ne comparons ni extensions ni fournisseurs : ils changent plus vite qu’un texte ne peut suivre, et le choix dépend de ce que vous utilisez déjà.
Pas de faux conseil juridique. Quand la loi entre en jeu, nous citons la base légale avec le numéro d’article et un lien vers le texte, pour que vous puissiez la vérifier ou la montrer à un juriste. Les cas douteux lui appartiennent.
Par la liste des comptes de l’administration, et par les trois accès qui n’y apparaissent pas : l’hébergement, la base de données et le nom de domaine. Un quart d’heure de travail, aucun coût. Viennent ensuite le deuxième facteur d’authentification et des mots de passe uniques. La surveillance et les extensions de sécurité se placent à la fin de cette liste, pas au début.
Rarement une cible, souvent un point d’impact. Au premier semestre 2026, l’OFCS a reçu 27 128 signalements volontaires ; la fraude en représentait 39 % et l’hameçonnage environ un tiers. Ces campagnes sont massives et ne vérifient pas la taille de l’entreprise — on s’en protège en supprimant les entrées faciles, pas par la sophistication.
La partie la plus efficace est gratuite : la liste des comptes, le deuxième facteur, des mots de passe uniques, la suppression des extensions inutilisées. La seule dépense que nous recommandons à presque tout le monde est une copie de sauvegarde rangée hors du compte d’hébergement ; chez nous, 15 CHF par mois en fréquence hebdomadaire. Le reste se justifie quand le site rapporte.
Installée avant d’avoir mis de l’ordre dans les comptes, elle donne le sentiment d’avoir agi sans fermer la voie par laquelle on entre réellement. L’ordre compte ici davantage que le choix de l’outil — c’est l’erreur la plus fréquente que nous voyons lors des audits.
Pour leur propre couche, oui, et en général ils s’en acquittent bien. Ils ne répondent pas des comptes de votre administration ni des accès accordés il y a des années. Selon la LPD, c’est au responsable du traitement — vous — de s’assurer que le sous-traitant peut garantir la sécurité des données (art. 9, al. 2), et c’est à vous que le sous-traitant annonce une violation (art. 24, al. 3).
Le deuxième facteur sur l’administration et sur la messagerie, puis un mot de passe unique pour l’administration, puis une copie de sauvegarde rangée hors du compte d’hébergement et restaurée au moins une fois. Quatre étapes, dont trois gratuites ; le tout tient en un après-midi.
Nous vérifions qui a accès à l’administration, à l’hébergement et au nom de domaine — y compris les prestataires d’il y a des années. C’est la partie qu’aucun scanner ne fera à votre place.
En Suisse, la fraude et l’hameçonnage dominent les signalements, pas l’intrusion. La rubrique commence donc par la liste des comptes, pas par le pare-feu.
91 % des failles WordPress sont dans les extensions, six dans le cœur. Et 46 % n’ont pas de correctif le jour de leur publication : ce que cela change.
En Suisse, la fraude et l’hameçonnage dominent les signalements, l’intrusion technique non. La sécurité d’un site est donc d’abord une affaire d’accès.
Le minimum de l’art. 19 nLPD, ce que le RGPD ajoute pour les visiteurs de l’UE, six rubriques inutiles, et ce que l’art. 45c LTC impose pour les cookies.
Un certificat gratuit suffit presque toujours. Quand prendre un wildcard, pourquoi la barre EV a disparu et ce que Chrome change en octobre 2026.
Qui a restauré votre sauvegarde en dernier, et en combien de temps ? Quatre couches, trois emplacements, et ce que la LPD dit d’une perte de données.
Les données d’une PME fuient par la messagerie, pas par le site. Ce que fait antiphishing.ch, ce qu’il n’arrête pas, et cinq gestes après un clic.
Notez cet article
Retour au guide: Sites web — guide des rubriques en français

Un thème WordPress ne se choisit pas sur l’aperçu : trois informations du répertoire disent ce qu’il coûtera dans un an, et ce qui part au changement.

Une erreur 500, 502, 503 ou 504 indique quel élément a lâché : l’application, la liaison entre serveurs ou une surcharge. Ce qu’elle signifie, qui appeler.

Une erreur 404 sur votre site, c’est souvent une page supprimée sans redirection. Ce que disent les codes HTTP 4xx et pourquoi notre 404 renvoie 200.

Le taux d’ouverture a cessé de mesurer des personnes en 2021 — Apple le dit et l’éditeur du benchmark l’admet. Ce que Gmail exige depuis 2024 et ce que rapporte un aimant.

Trois couches dans l’ordre où elles comptent, les versions linguistiques, trois constats qu’on ne voit pas seul, six questions pour comparer deux offres.

Indexation et référencement sont deux horloges différentes. Les quatre portes qu’une page franchit, avec des délais mesurés sur notre propre site.

Le même site vitrine est devisé 900 CHF et 6 400 CHF sur le marché suisse, et les deux prix peuvent être honnêtes. Six facteurs qui décident lequel vous recevez.

Un devis à 900 francs n’est pas le prix du site, c’est la plus petite part de la facture. Trois niveaux de prix, le coût réel au bout de douze mois et quatre signes d’un prix sans périmètre.

Un site internet gratuit est une option réelle, avec une limite précise. Les trois voies, ce que chacune donne, ce qu’elle ne donne pas, et l’addition au bout d’un an.