Les données d’une PME fuient par la messagerie, pas par le site. Ce que fait antiphishing.ch, ce qu’il n’arrête pas, et cinq gestes après un clic.

Les données d’une entreprise fuient rarement par son site web. Elles sortent par la messagerie, le téléphone et les comptes ouverts chez des tiers — des choses que personne ne traite comme de l’infrastructure, parce que personne ne les a achetées comme telle.
Ce texte parle de cette couche-là. L’accès au site lui-même — comptes du panneau d’administration, rôles, extensions — est une autre conversation, avec d’autres habitudes.
Ce que vous trouverez dans cet article. Une protection dont vous bénéficiez déjà sans le savoir — avec ses chiffres, et la façon de l’alimenter en transférant un courriel. L’inventaire des endroits où se trouvent réellement les données de votre entreprise. Un réflexe à enseigner à l’équipe plutôt qu’une formation à reconnaître l’hameçonnage. Cinq gestes après un clic sur un lien. Et la frontière : ce qui, dans ce domaine, relève d’un juriste plutôt que de nous.
Commençons par ce qui change les proportions de cette discussion.
Une protection qui fonctionne déjà — et ce qu’elle ne voit pas
OFCS, rapports semestriels 2025/2 et 2026/1
L’Office fédéral de la cybersécurité (OFCS) gère la plateforme antiphishing.ch, où arrivent les adresses de sites d’hameçonnage signalées par la population, les entreprises et d’autres sources. Au premier semestre 2026, elle a reçu 9 308 adresses d’hameçonnage, selon le rapport semestriel 2026/1 de l’OFCS. L’Office s’en sert, écrit-il, pour lancer des alertes et prendre des mesures permettant de bloquer les sites web frauduleux.
Sur la même période, l’OFCS a reçu 27 128 signalements volontaires de cyberincidents. En tête : la fraude, avec 10 759 annonces, puis l’hameçonnage, avec 8 877. Autrement dit, ce qui arrive chez les gens et dans les entreprises de ce pays, ce sont surtout des tentatives de soutirer de l’argent ou des identifiants — pas des intrusions techniques.
Deux conséquences pour une petite entreprise, toutes deux pratiques.
Vous êtes du côté protégé sans le savoir. Une partie des tentatives qui pourraient atteindre vos collaborateurs n’arrive pas, parce que le site frauduleux a déjà été signalé et bloqué, ou filtré par votre fournisseur de messagerie ou votre navigateur. Ce n’est pas une raison de se détendre — c’est une raison de savoir que cette couche existe et ce qui l’alimente.
Vous pouvez l’alimenter, et c’est la mesure la moins chère de tout l’article. Un courriel suspect transféré à [email protected] ne coûte qu’un transfert. Un site suspect se signale directement sur la plateforme antiphishing.ch. Et si vous voulez un suivi — parce que quelqu’un a déjà cliqué, par exemple — le formulaire d’annonce de l’OFCS se trouve sur report.ncsc.admin.ch, ou l’adresse [email protected].
C’est l’un des rares cas où signaler son propre incident protège réellement quelqu’un d’autre — et il vaut la peine de le dire à l’équipe, parce que cela change l’état d’esprit : on passe de « j’ai honte d’avoir cliqué » à « je signale pour que le suivant ne clique pas ».
Il faut aussi savoir ce que cette protection ne fait pas, pour ne pas bâtir sur elle un faux sentiment de sécurité. Un site n’est bloqué qu’après analyse, et les fraudeurs utilisent leurs adresses peu de temps et à grande échelle — les premières heures d’une campagne passent donc toujours. Les filtres des opérateurs ne voient que ce qui transite chez eux : l’OFCS a décrit en 2025 des « SMS Blaster », des appareils portables qui se font passer pour une antenne de téléphonie mobile et envoient des SMS d’hameçonnage aux téléphones situés à proximité en contournant précisément ces filtres. Enfin, rien de tout cela ne fonctionne contre une pièce jointe ou une demande de virement envoyée depuis la vraie boîte, piratée, d’un partenaire — parce qu’aucune adresse n’y est frauduleuse. C’est exactement le scénario auquel répond la section sur la vérification par un autre canal.
Avant de protéger quoi que ce soit, mieux vaut savoir ce que l’on cherche. On découvre presque toujours plus d’endroits que quiconque ne s’en souvenait.
La messagerie. L’endroit le plus important et le plus négligé. On y trouve les demandes reçues par le formulaire, les offres, les données des partenaires, les factures — et très souvent les réinitialisations de mot de passe de tous les autres systèmes. Qui a la messagerie a le reste.
Le disque partagé et le bureau de l’ordinateur. Contrats, grilles tarifaires, fichiers clients dans des tableurs. Généralement sans aucun contrôle de qui accède à quoi, parce que « de toute façon tout le monde voit tout ».
Les téléphones. Privés, avec la messagerie professionnelle, sans verrouillage ou avec un code à quatre chiffres. Un téléphone oublié dans le train, c’est la messagerie de l’entreprise entre des mains étrangères.
Les comptes chez des tiers. Facturation, CRM, banque en ligne, hébergement, réseaux sociaux, outils d’envoi. Chacun avec son propre mot de passe — ou, plus souvent, le même.
Les canaux qui ne ressemblent pas à un système. Le groupe de messagerie instantanée où circulent des copies de pièces d’identité. La photo d’un contrat dans la galerie du téléphone. Ce sont de vrais lieux de stockage, et les plus difficiles à nettoyer.
En pratique : notez tout cela sur une seule page. Une colonne pour l’endroit, une pour qui y a accès, une pour la question « que se passe-t-il si un inconnu y entre ? ». Une heure de travail, et c’est la seule partie de cet article que personne ne fera à votre place — parce que vous seul savez où les fichiers aboutissent réellement.
Deux choses que personne n’avait prévues sortent presque toujours de cette liste. D’abord, les comptes de personnes parties, encore actifs dans la moitié des systèmes, parce que le départ s’est réglé par la restitution de l’ordinateur portable. Ensuite, un compte unique utilisé par plusieurs personnes — pour la facturation, la banque, les réseaux sociaux — qu’on ne peut ni retirer à une seule personne ni retracer. Les deux se corrigent le jour même où la liste est établie, et les deux ne coûtent qu’une décision.
Le conseil habituel dit : « formez l’équipe à reconnaître l’hameçonnage ». Il est faible, parce qu’il apprend à comparer un message à des exemples, alors que les campagnes changent plus vite qu’on ne met la formation à jour. Le rapport 2026/1 de l’OFCS le montre sans ambiguïté : les messages sont désormais générés par l’intelligence artificielle, personnalisés et « plus vrais que nature ». Plus efficace : un seul réflexe, indépendant de l’apparence du message.
Si un message demande une action — se connecter, payer, changer un numéro de compte — confirmez-la par un autre canal que celui par lequel il est arrivé.
C’est arrivé par courriel de la direction — appelez la personne. C’est arrivé par SMS d’un transporteur — allez sur son site en tapant l’adresse vous-même. C’est arrivé d’un partenaire avec un nouveau numéro de compte — appelez le numéro que vous avez dans le contrat, pas celui du message.
Ce réflexe fonctionne même quand le message est parfait — et il l’est de plus en plus souvent. Il fonctionne même quand la voix au téléphone est convaincante : l’OFCS rapporte, au premier semestre 2026, une arnaque au président dans laquelle les escrocs ont imité la voix du supérieur hiérarchique pour pousser des employés à effectuer des virements. La question n’est plus de savoir si vous reconnaîtrez le faux, mais si vous vérifiez par un canal que l’attaquant ne contrôle pas. Rappeler un numéro que vous connaissez déjà en est un ; répondre au numéro qui vient de vous appeler n’en est pas un.
Deux compléments qui ne coûtent rien :
Fixez une règle pour les changements de coordonnées bancaires. C’est le scénario isolé le plus coûteux dans une petite entreprise : la fausse facture avec un compte substitué. L’OFCS a enregistré 59 cas de piratage de messagerie professionnelle au premier semestre 2025, puis 73 au second — et dans un seul de ces cas, la victime a perdu 1,5 million de francs (rapport semestriel 2025/2). La règle tient en une phrase — « tout changement de numéro de compte est confirmé par téléphone » — et vaut aussi quand la demande semble venir de quelqu’un que l’on connaît bien.
Dites à l’équipe que signaler une erreur n’aura pas de conséquences. La plus grosse perte ne vient pas du clic, mais des deux heures de silence parce que quelqu’un avait peur de le dire. C’est la seule « politique de sécurité » dont une petite entreprise a vraiment besoin, et elle tient en une phrase dite à voix haute.
Il faut aussi nommer le scénario qui contourne toutes les règles techniques : le message venu de la vraie boîte, piratée, d’un partenaire. L’adresse est la bonne, l’historique des échanges est le bon, le ton est le bon — parce que c’est quelqu’un qui lit cette correspondance qui écrit. Rien dans le contenu ne paraît suspect, sauf une chose : la demande de changer de numéro de compte ou de payer en urgence. C’est pourquoi la règle porte sur l’action demandée, pas sur l’apparence du message.
La meilleure protection d’une donnée, c’est de ne pas l’avoir — et c’est la seule mesure de cet article qui réduit le risque durablement, et pas seulement jusqu’au prochain incident.
En reprenant la liste de la section précédente, posez pour chaque endroit une deuxième question : est-ce encore utile à quelque chose ?
Les copies de pièces d’identité. Envoyées un jour pour une seule transaction, elles dorment dans la messagerie depuis trois ans. Rien ne justifie qu’elles y soient, et en cas de piratage de la boîte, ce sont elles qui font le plus de dégâts.
Les demandes reçues par le formulaire il y a des années. Elles restent dans la boîte parce que personne ne supprime jamais rien. Chacune est un nom, une adresse et un texte que quelqu’un vous a confiés pour une seule question.
Les fichiers clients dans des tableurs. Un export réalisé pour une campagne, resté sur le bureau. C’est la source la plus fréquente de données qui circulent dans l’entreprise en parallèle du système censé les contenir.
Les copies sur des appareils privés. Le fichier envoyé sur sa boîte personnelle « pour travailler à la maison » vit plus longtemps que le projet qu’il concernait.
En pratique : un après-midi pour supprimer ce qui n’a pas de but, et l’habitude d’effacer les exports une fois utilisés. Cela paraît modeste à côté de l’authentification à deux facteurs et du gestionnaire de mots de passe, mais cela réduit ce que l’on peut perdre — la seule grandeur sur laquelle vous avez un contrôle total. La loi sur la protection des données va d’ailleurs dans le même sens : les données sont détruites ou anonymisées dès qu’elles ne sont plus nécessaires au regard de leur finalité.
Brièvement, puisque la protection du panneau d’administration du site est traitée à part.
L’unicité l’emporte sur la complexité. Un mot de passe compliqué mais répété sur trois services est plus faible qu’un mot de passe simple utilisé une seule fois. Les attaques de masse ne devinent pas : elles essaient des paires identifiant–mot de passe issues de fuites ailleurs. Le rapport 2026/1 de l’OFCS résume la tendance internationale d’une formule : log in, not break in — les criminels préfèrent se connecter que forcer.
Le deuxième facteur là où arrivent les réinitialisations. Si vous ne devez activer l’authentification à deux facteurs qu’à un seul endroit, que ce soit la messagerie — c’est d’elle qu’on récupère tout le reste. L’OFCS recommande de l’étendre à tous les services essentiels — messagerie et suite bureautique en ligne, outils d’administration à distance, logiciel de comptabilité — dans sa page sur la collaboration avec les prestataires informatiques externes. Son rapport semestriel ajoute une nuance à connaître : le deuxième facteur peut, lui aussi, être contourné — au premier semestre 2026, des pirates ont intercepté des jetons de session sur des comptes Microsoft 365. Il ferme la grande majorité des tentatives, pas toutes, et c’est une raison de plus de garder le réflexe du canal de vérification.
Le gestionnaire de mots de passe est un outil, pas un sujet. Il résout un problème — impossible d’inventer et de retenir quarante mots de passe différents — et c’est tout son rôle. Celui intégré au navigateur suffit à une petite entreprise, à condition que le compte du navigateur ait un deuxième facteur ; sinon, vous rangez tous vos mots de passe dans un seul panier sans serrure.
Les comptes partagés sont un problème à part. Un seul mot de passe de facturation pour trois personnes signifie qu’au départ de l’une, il faut le changer pour tous — et en général personne ne le fait. Si le système permet des comptes individuels, mieux vaut s’en servir, même si cela coûte davantage.
Le téléphone privé avec la messagerie professionnelle est aujourd’hui la norme dans la plupart des petites entreprises, et il est inutile de lutter contre. Il est utile de le traiter pour ce qu’il est.
Le verrouillage de l’écran est un minimum, et un code à quatre chiffres n’en est pas un. Un téléphone laissé sur une table au restaurant ou oublié dans le train, c’est la messagerie de l’entreprise entre des mains étrangères — et avec elle, les réinitialisations de tout le reste.
L’effacement à distance doit être activé avant d’en avoir besoin. Les deux systèmes courants l’intègrent gratuitement, mais il ne fonctionne que s’il a été activé au préalable. Cinq minutes par appareil.
Fixez ce qui se passe au départ d’un collaborateur. Il ne s’agit pas de l’ordinateur, mais des accès : déconnecter la messagerie professionnelle du téléphone privé, retirer les comptes dans les systèmes, changer les mots de passe partagés. La liste établie plus haut est exactement celle qu’il faut suivre.
Les réseaux publics et le travail au café posent aujourd’hui moins de problèmes qu’autrefois — les connexions à la messagerie et aux systèmes sont chiffrées par défaut. Le vrai risque reste l’écran visible par le voisin et le téléphone laissé sans verrouillage, pas le réseau lui-même.
Honnêtement : presque tout ce qui figure dans cet article est gratuit et tient en un après-midi. Cela mérite d’être dit franchement, parce que le marché des services de sécurité vend l’impression inverse.
Pour rien : la liste des endroits, le deuxième facteur, la fermeture des anciens comptes, l’activation de l’effacement à distance, la règle de vérification par un autre canal, le signalement des messages suspects à antiphishing.ch.
Pour peu : un gestionnaire de mots de passe en version équipe, des comptes individuels plutôt que partagés dans les systèmes facturés par utilisateur.
Payant et raisonnable dans une équipe plus grande : une formation avec campagne simulée — mais seulement une fois ce qui précède fait, parce qu’une formation dispensée avec des comptes partagés et sans deuxième facteur enseigne la prudence à un endroit où il n’y a de toute façon pas de serrure.
Ce qui ne vaut pas la peine : les offres de « protection de l’entreprise » qui ne disent pas clairement ce qu’elles surveillent ni qui reçoit l’alerte. La question de contrôle est la même que pour le site — ce service appellera-t-il une personne précise, ou produira-t-il un rapport dans un tableau de bord que personne ne consulte ?
Quelqu’un a cliqué — cinq gestes avant de chercher qui
Digital Vantage — d’après nos interventions
L’ordre compte, parce que les deux premiers gestes perdent de leur valeur à chaque minute.
Changez le mot de passe — depuis un autre appareil. Si un programme qui enregistre les frappes se trouve sur celui où l’on a cliqué, le nouveau mot de passe tapé dessus finit dans les mêmes mains.
Déconnectez toutes les sessions. Changer le mot de passe n’expulse pas quelqu’un qui est déjà connecté — et c’est d’autant plus important que l’OFCS observe des pirates qui volent justement des jetons de session. L’option s’appelle en général « se déconnecter de tous les appareils » et se trouve dans les paramètres de sécurité du compte.
Vérifiez les règles de transfert dans la messagerie. C’est le point que presque tout le monde oublie, et le seul qui continue de fonctionner après le changement de mot de passe. L’attaquant crée une règle qui copie le courrier vers une adresse externe précisément pour continuer à le lire après avoir perdu l’accès. Vous trouverez ces règles dans les paramètres de la boîte, rubrique filtres ou transfert.
Prévenez l’équipe et les partenaires. Depuis une boîte piratée partent des messages vers vos clients — et ce sont eux, plus que l’incident lui-même, qui causent le plus de dégâts à votre réputation. Signalez aussi l’incident à l’OFCS par report.ncsc.admin.ch : vous obtenez un suivi, et l’information sert à d’autres.
Seulement maintenant : établissez ce que c’était et qui a cliqué. Non que ce soit sans importance — mais avant les gestes précédents, cela n’arrête rien.
Si ce qui est devenu accessible à un inconnu contenait des données personnelles — de clients, de collaborateurs, de partenaires — une obligation s’ajoute, qu’aucune mesure technique n’efface. En droit suisse, l’art. 24 de la loi sur la protection des données impose d’annoncer au Préposé fédéral (PFPDT), dans les meilleurs délais, une violation de la sécurité des données qui entraîne vraisemblablement un risque élevé pour les personnes concernées. Si votre entreprise est aussi soumise au RGPD, parce qu’elle s’adresse à des personnes dans l’Union européenne, l’art. 33 du règlement fixe un délai de 72 heures après en avoir pris connaissance. Nous en parlons avec la politique de confidentialité ; dans les cas douteux, c’est un juriste qui tranche.
« Nous sommes trop petits pour intéresser qui que ce soit. » Les campagnes qui touchent les petites entreprises ne choisissent pas leurs cibles. Elles partent de listes d’adresses et visent un rôle — la personne qui paie les factures — pas une taille d’entreprise. D’après l’OFCS, les entreprises, associations et autorités représentent environ une annonce sur dix ; les tentatives d’hameçonnage, elles, visent aussi bien les entreprises que les particuliers. Personne ne vérifie la taille de la société avant d’envoyer le message.
« Nous avons un antivirus. » Un antivirus n’arrête pas la situation où quelqu’un tape de lui-même son mot de passe sur une page qui ressemble à la vraie. C’est pourtant le scénario dominant : les données sortent par un formulaire, pas par un fichier.
« C’est l’affaire de l’informaticien. » La moitié de cette liste relève de décisions, pas de configuration : qui accède à quoi, ce qui se passe au départ d’un collaborateur, si un changement de compte exige un appel. L’informaticien peut le mettre en œuvre, il ne peut pas le décider à votre place — il ne sait pas à qui vous faites confiance.
« Nous ferons signer une politique de sécurité. » Un document que personne ne lit ne change rien. Dans une équipe de quelques personnes, une phrase dite à voix haute — « signaler une erreur n’aura pas de conséquences » — fonctionne mieux que vingt pages annexées au contrat de travail.
La liste du début se fait une fois. Quatre choses méritent en revanche un contrôle périodique, parce qu’elles vieillissent toutes seules.
Un quart d’heure tous les trois mois. Le seul point qui demande un agenda est le premier ; le reste se fait au passage, pour peu que quelqu’un sache une fois où regarder.
Une chose mérite d’être dite pour finir, parce qu’elle découle de toute cette liste et qu’on la dit rarement : aucune de ces mesures ne demande de comprendre comment fonctionne une attaque. Inutile de savoir distinguer le phishing du smishing ou de comprendre le vol de jetons de session. Il faut savoir où sont les données, qui y a accès et quoi faire dans les dix premières minutes. C’est un savoir d’organisation, pas un savoir technique — et c’est pourquoi la personne qui dirige l’entreprise y est mieux préparée qu’un informaticien externe, qui ne sait pas qui fait confiance à qui ni qui travaille avec qui.
Le résumé le plus court : commencez par la messagerie et par une page listant les endroits où sont vos données. Le reste — deuxième facteur, mots de passe uniques, réflexe du canal de vérification — s’organise autour de ces deux choses et ne coûte qu’un après-midi.
Par l’inventaire des endroits où se trouvent réellement les données : messagerie, disque partagé, téléphones, comptes chez des tiers et canaux qui ne ressemblent pas à des systèmes — groupes de messagerie instantanée, photos de documents dans la galerie. Une heure de travail. Ensuite seulement, le deuxième facteur d’authentification, en commençant par la messagerie.
Parce que les réinitialisations de mot de passe de tous les autres systèmes y arrivent. Qui prend la messagerie récupère l’accès au reste — c’est pourquoi, si vous ne devez activer l’authentification à deux facteurs qu’à un seul endroit, ce doit être la messagerie.
Transférez-le à [email protected], ou signalez le site suspect directement sur la plateforme antiphishing.ch de l’Office fédéral de la cybersécurité. Pour un incident qui demande un suivi, utilisez le formulaire report.ncsc.admin.ch ou l’adresse [email protected]. Au premier semestre 2026, antiphishing.ch a reçu 9 308 adresses d’hameçonnage, qui servent à lancer des alertes et à faire bloquer des sites frauduleux.
Par une règle, pas par la vigilance : toute demande de virement urgent ou de changement de coordonnées bancaires est confirmée par un autre canal — un numéro que vous connaissez déjà, pas celui du message. L’OFCS a recensé 258 arnaques au président au premier semestre 2026, dont une avec une imitation de la voix du supérieur : reconnaître le faux ne suffit plus.
Il résout un seul problème : impossible d’inventer et de retenir des dizaines de mots de passe différents, alors que l’unicité compte plus que la complexité. Celui intégré au navigateur suffit à une petite entreprise, à condition que le compte du navigateur ait un deuxième facteur — sinon tous les mots de passe finissent dans un seul panier sans serrure.
Changer le mot de passe depuis un autre appareil, déconnecter toutes les sessions, vérifier les règles de transfert de la messagerie, prévenir l’équipe et les partenaires. Chercher qui a cliqué vient en cinquième. La règle de transfert est le seul de ces points qui continue d’agir après le changement de mot de passe — c’est pour cela que l’attaquant la crée.
Nous passons en revue la messagerie, les accès et les comptes chez des tiers — y compris ceux dont plus personne dans l’entreprise ne se souvient.
En Suisse, la fraude et l’hameçonnage dominent les signalements, pas l’intrusion. La rubrique commence donc par la liste des comptes, pas par le pare-feu.
91 % des failles WordPress sont dans les extensions, six dans le cœur. Et 46 % n’ont pas de correctif le jour de leur publication : ce que cela change.
En Suisse, la fraude et l’hameçonnage dominent les signalements, l’intrusion technique non. La sécurité d’un site est donc d’abord une affaire d’accès.
Le minimum de l’art. 19 nLPD, ce que le RGPD ajoute pour les visiteurs de l’UE, six rubriques inutiles, et ce que l’art. 45c LTC impose pour les cookies.
Un certificat gratuit suffit presque toujours. Quand prendre un wildcard, pourquoi la barre EV a disparu et ce que Chrome change en octobre 2026.
Qui a restauré votre sauvegarde en dernier, et en combien de temps ? Quatre couches, trois emplacements, et ce que la LPD dit d’une perte de données.
Notez cet article
Retour au guide: Sites web — guide des rubriques en français

Un thème WordPress ne se choisit pas sur l’aperçu : trois informations du répertoire disent ce qu’il coûtera dans un an, et ce qui part au changement.

Une erreur 500, 502, 503 ou 504 indique quel élément a lâché : l’application, la liaison entre serveurs ou une surcharge. Ce qu’elle signifie, qui appeler.

Une erreur 404 sur votre site, c’est souvent une page supprimée sans redirection. Ce que disent les codes HTTP 4xx et pourquoi notre 404 renvoie 200.

Le taux d’ouverture a cessé de mesurer des personnes en 2021 — Apple le dit et l’éditeur du benchmark l’admet. Ce que Gmail exige depuis 2024 et ce que rapporte un aimant.

Trois couches dans l’ordre où elles comptent, les versions linguistiques, trois constats qu’on ne voit pas seul, six questions pour comparer deux offres.

Indexation et référencement sont deux horloges différentes. Les quatre portes qu’une page franchit, avec des délais mesurés sur notre propre site.

Le même site vitrine est devisé 900 CHF et 6 400 CHF sur le marché suisse, et les deux prix peuvent être honnêtes. Six facteurs qui décident lequel vous recevez.

Un devis à 900 francs n’est pas le prix du site, c’est la plus petite part de la facture. Trois niveaux de prix, le coût réel au bout de douze mois et quatre signes d’un prix sans périmètre.

Un site internet gratuit est une option réelle, avec une limite précise. Les trois voies, ce que chacune donne, ce qu’elle ne donne pas, et l’addition au bout d’un an.