Cookies

Nous utilisons des cookies pour les analyses et la publicité. Vous pouvez tout accepter, conserver uniquement les nécessaires ou personnaliser vos préférences. Politique de cookies

Digital Vantage LogoDigital Vantage Logo
  • A propos de nous
  • Offre
    • Sites web
    • Applications Web
    • Applications
    • Support technique et informatique
    • L'image de marque
  • Ressources
    • Blog et nouvelles
    • Outils et calculatrices
    • Modèles et listes de contrôle
  • Contact
Parlons-en !
Digital Vantage LogoDigital Vantage Logo
  • A propos de nous
  • Offre
  • Ressources
  • Contact
  • Szukaj w artykułach ⌘K
    • Sites web
      Budowanie profesjonalnej obecności w Internecie
    • Applications Web
      Accès direct aux sites web - Automatiser et améliorer la qualité des services Deux entreprises de taille moyenne !
    • Applications
      Les entreprises de taille moyenne sont les mieux placées pour faire face à la concurrence.
    • Support technique et informatique
      Plan stratégique d'entreprise pour les pays en développement
    • L'image de marque
      Projets de logotypage, de coloration et d'impression de documents d'entreprise
    • Blog et nouvelles
      Les données actualisées sur l'état d'avancement de la mise en œuvre.
    • Outils et calculatrices
      Zanim zaczniesz rozmawiać z agencją, sprawdź ile powinien kosztować Twój projekt.
    • Modèles et listes de contrôle
      Liste de contrôle professionnelle de l'entreprise B2B
Parlons-en !
Digital Vantage LogoDigital Vantage Logo

Digital Vantage
Tél+48 663 877 600, +48 22 152 51 05
Andriollego 34, 05-400 Varsovie
REGON: 540674000
EU VAT: PL5321813962

Nos services
  • Sites web
  • Sites vitrines
  • Landing page
  • Applications web
  • Applications mobiles
  • MVP pour startups
  • Développement logiciel
  • Conseil technologique
  • Marketing en ligne et branding
  • Devis pour un site web
Digital Vantage
  • À propos de nous
  • Contact
  • Parlons de votre entreprise
  • Ressources pour les entreprises
  • Plan du site
Articles et guides
  • Sites web
  • Glossaire
Rapports sectoriels
  • Analyse des prix du marché web polonais
  • Coûts des sites web
  • Coûts des boutiques en ligne
  • Coûts des applications web
  • Coûts des applications mobiles
  • Coûts des outils SaaS
Outils et calculateurs
  • Coût d'un site web
  • Coût d'une boutique en ligne
  • Coût d'une application web
  • Coût de maintenance d'un site
  • TCO d'une boutique en ligne
  • Test de vitesse du site
  • Quiz : site ou application
  • Quiz : quelle plateforme e-commerce
  • Quiz : WordPress ou headless
  • Quiz : SaaS prêt à l'emploi ou sur mesure
Checklists et modèles
  • Lancement d'un site
  • Audit de site web
  • Checklist UX e-commerce
  • Migration de boutique
  • Choisir une agence web
  • Sécurité du site web
Follow Us
FacebookInstagram
© Digital Vantage - Varsovie, Pologne
Politique en matière de cookiesPolitique de confidentialitéConditions
English|Français
© 2026 Digital Vantage. 2024 Digital Vantage. Tous droits réservés.
Digital Vantage LogoDigital Vantage Logo

Digital Vantage
Tél+48 663 877 600, +48 22 152 51 05
Andriollego 34, 05-400 Varsovie
REGON: 540674000
EU VAT: PL5321813962

★ 5,0
Avis Google
24h
Nous répondons les jours ouvrés.
20+ ans
en IT/B2B EMEA
100/100
PageSpeed desktop
© Digital Vantage - Varsovie, Pologne
Politique en matière de cookiesPolitique de confidentialitéConditions
English|Français
© 2026 Digital Vantage. 2024 Digital Vantage. Tous droits réservés.

Table des matières · 11 sections

Dans cet article

  1. 01Une protection qui fonctionne déjà, et qui ne vous coûte rien
  2. 02Où se trouvent réellement les données de votre entreprise
  3. 03Un réflexe plutôt qu’une formation à reconnaître
  4. 04Que faire des données que vous ne devriez pas garder
  5. 05Les mots de passe : ce qui change vraiment le résultat
  6. 06Les appareils que personne ne considère comme professionnels
  7. 07Ce que cela coûte
  8. 08Quand quelqu’un a déjà cliqué
  9. 09Quatre phrases que nous entendons le plus souvent
  10. 10Ce qu’il faut vérifier une fois par trimestre
  11. 11Ce que ce texte ne tranche pas
  1. Home›
  2. ›
  3. Blog et nouvelles du monde numérique›
  4. Sites web — guide des rubriques en français›
  5. Cybersécurité en entreprise : par où commencer avec votre site web›
  6. Sécurité des données en entreprise : commencez par la messagerie, pas par le site
Sites web·Entreprise·La technologie au service des entreprises·19 min czas czytania·21 258 znaków·3762 słowa

Sécurité des données en entreprise : commencez par la messagerie, pas par le site

Kod QR

Les données d’une PME fuient par la messagerie, pas par le site. Ce que fait antiphishing.ch, ce qu’il n’arrête pas, et cinq gestes après un clic.

RE
Redakcja Digital Vantage
Publikacja3 gru 2024
Aktualizacja21 wrz 2026

Les données d’une entreprise fuient rarement par son site web. Elles sortent par la messagerie, le téléphone et les comptes ouverts chez des tiers — des choses que personne ne traite comme de l’infrastructure, parce que personne ne les a achetées comme telle.

Ce texte parle de cette couche-là. L’accès au site lui-même — comptes du panneau d’administration, rôles, extensions — est une autre conversation, avec d’autres habitudes.

Ce que vous trouverez dans cet article. Une protection dont vous bénéficiez déjà sans le savoir — avec ses chiffres, et la façon de l’alimenter en transférant un courriel. L’inventaire des endroits où se trouvent réellement les données de votre entreprise. Un réflexe à enseigner à l’équipe plutôt qu’une formation à reconnaître l’hameçonnage. Cinq gestes après un clic sur un lien. Et la frontière : ce qui, dans ce domaine, relève d’un juriste plutôt que de nous.

Une protection qui fonctionne déjà, et qui ne vous coûte rien

Commençons par ce qui change les proportions de cette discussion.

Une protection qui fonctionne déjà — et ce qu’elle ne voit pasPartie haute, chiffres de l’Office fédéral de la cybersécurité (OFCS) : 9 308 adresses d’hameçonnage signalées via antiphishing.ch au premier semestre 2026 ; 10 759 annonces de fraude et 8 877 annonces d’hameçonnage sur 27 128 signalements volontaires au même semestre. Trois étapes : vous signalez ([email protected], plateforme antiphishing.ch ou formulaire report.ncsc.admin.ch), l’OFCS analyse, puis mises en garde et blocage des sites web frauduleux. Partie basse, ce que le filtre n’arrête pas : piratage de messagerie professionnelle, 59 cas au premier semestre 2025 et 73 au second, avec un préjudice de 1,5 million de francs dans un seul cas (rapport semestriel 2025/2) ; arnaque au président, 258 cas au premier semestre 2026.Une protection qui fonctionne déjà — et ce qu’elle ne voit pasCe que l’OFCS reçoit et fait bloquer, et ce qui passe quand même. Premier semestre 2026 sauf mention.9 308adresses d’hameçonnage signaléesvia antiphishing.chpremier semestre 202610 759annonces de fraudesur 27 128 signalements volontaires8 877annonces d’hameçonnagesur 27 128 signalements volontairesCOMMENT CELA FONCTIONNE1. Vous signalez[email protected], antiphishing.chou report.ncsc.admin.ch2. L’OFCS analyseles adresses et messages reçus3. Mises en garde, blocagedes sites web frauduleuxCE QUE LE FILTRE N’ARRÊTE PAS59 → 73piratages de messagerie professionnellepremier, puis second semestre 20251,5 million CHFde préjudice dans un seul de ces casrapport semestriel 2025/2258arnaques au présidentpremier semestre 2026Le filtre bloque des adresses. Il ne voit ni un courriel envoyé depuis une vraie boîtepiratée, ni un appel au nom du patron. Contre cela, une règle : tout changement de coordonnéesbancaires est confirmé par téléphone, à un numéro que vous connaissez déjà.OFCS, rapports semestriels 2025/2 et 2026/1www.digitalvantage.pl

Une protection qui fonctionne déjà — et ce qu’elle ne voit pas

OFCS, rapports semestriels 2025/2 et 2026/1

L’Office fédéral de la cybersécurité (OFCS) gère la plateforme antiphishing.ch, où arrivent les adresses de sites d’hameçonnage signalées par la population, les entreprises et d’autres sources. Au premier semestre 2026, elle a reçu 9 308 adresses d’hameçonnage, selon le rapport semestriel 2026/1 de l’OFCS. L’Office s’en sert, écrit-il, pour lancer des alertes et prendre des mesures permettant de bloquer les sites web frauduleux.

Sur la même période, l’OFCS a reçu 27 128 signalements volontaires de cyberincidents. En tête : la fraude, avec 10 759 annonces, puis l’hameçonnage, avec 8 877. Autrement dit, ce qui arrive chez les gens et dans les entreprises de ce pays, ce sont surtout des tentatives de soutirer de l’argent ou des identifiants — pas des intrusions techniques.

Deux conséquences pour une petite entreprise, toutes deux pratiques.

Vous êtes du côté protégé sans le savoir. Une partie des tentatives qui pourraient atteindre vos collaborateurs n’arrive pas, parce que le site frauduleux a déjà été signalé et bloqué, ou filtré par votre fournisseur de messagerie ou votre navigateur. Ce n’est pas une raison de se détendre — c’est une raison de savoir que cette couche existe et ce qui l’alimente.

Vous pouvez l’alimenter, et c’est la mesure la moins chère de tout l’article. Un courriel suspect transféré à [email protected] ne coûte qu’un transfert. Un site suspect se signale directement sur la plateforme antiphishing.ch. Et si vous voulez un suivi — parce que quelqu’un a déjà cliqué, par exemple — le formulaire d’annonce de l’OFCS se trouve sur report.ncsc.admin.ch, ou l’adresse [email protected].

C’est l’un des rares cas où signaler son propre incident protège réellement quelqu’un d’autre — et il vaut la peine de le dire à l’équipe, parce que cela change l’état d’esprit : on passe de « j’ai honte d’avoir cliqué » à « je signale pour que le suivant ne clique pas ».

Il faut aussi savoir ce que cette protection ne fait pas, pour ne pas bâtir sur elle un faux sentiment de sécurité. Un site n’est bloqué qu’après analyse, et les fraudeurs utilisent leurs adresses peu de temps et à grande échelle — les premières heures d’une campagne passent donc toujours. Les filtres des opérateurs ne voient que ce qui transite chez eux : l’OFCS a décrit en 2025 des « SMS Blaster », des appareils portables qui se font passer pour une antenne de téléphonie mobile et envoient des SMS d’hameçonnage aux téléphones situés à proximité en contournant précisément ces filtres. Enfin, rien de tout cela ne fonctionne contre une pièce jointe ou une demande de virement envoyée depuis la vraie boîte, piratée, d’un partenaire — parce qu’aucune adresse n’y est frauduleuse. C’est exactement le scénario auquel répond la section sur la vérification par un autre canal.

Où se trouvent réellement les données de votre entreprise

Avant de protéger quoi que ce soit, mieux vaut savoir ce que l’on cherche. On découvre presque toujours plus d’endroits que quiconque ne s’en souvenait.

La messagerie. L’endroit le plus important et le plus négligé. On y trouve les demandes reçues par le formulaire, les offres, les données des partenaires, les factures — et très souvent les réinitialisations de mot de passe de tous les autres systèmes. Qui a la messagerie a le reste.

Le disque partagé et le bureau de l’ordinateur. Contrats, grilles tarifaires, fichiers clients dans des tableurs. Généralement sans aucun contrôle de qui accède à quoi, parce que « de toute façon tout le monde voit tout ».

Les téléphones. Privés, avec la messagerie professionnelle, sans verrouillage ou avec un code à quatre chiffres. Un téléphone oublié dans le train, c’est la messagerie de l’entreprise entre des mains étrangères.

Les comptes chez des tiers. Facturation, CRM, banque en ligne, hébergement, réseaux sociaux, outils d’envoi. Chacun avec son propre mot de passe — ou, plus souvent, le même.

Les canaux qui ne ressemblent pas à un système. Le groupe de messagerie instantanée où circulent des copies de pièces d’identité. La photo d’un contrat dans la galerie du téléphone. Ce sont de vrais lieux de stockage, et les plus difficiles à nettoyer.

En pratique : notez tout cela sur une seule page. Une colonne pour l’endroit, une pour qui y a accès, une pour la question « que se passe-t-il si un inconnu y entre ? ». Une heure de travail, et c’est la seule partie de cet article que personne ne fera à votre place — parce que vous seul savez où les fichiers aboutissent réellement.

Deux choses que personne n’avait prévues sortent presque toujours de cette liste. D’abord, les comptes de personnes parties, encore actifs dans la moitié des systèmes, parce que le départ s’est réglé par la restitution de l’ordinateur portable. Ensuite, un compte unique utilisé par plusieurs personnes — pour la facturation, la banque, les réseaux sociaux — qu’on ne peut ni retirer à une seule personne ni retracer. Les deux se corrigent le jour même où la liste est établie, et les deux ne coûtent qu’une décision.

Un réflexe plutôt qu’une formation à reconnaître

Le conseil habituel dit : « formez l’équipe à reconnaître l’hameçonnage ». Il est faible, parce qu’il apprend à comparer un message à des exemples, alors que les campagnes changent plus vite qu’on ne met la formation à jour. Le rapport 2026/1 de l’OFCS le montre sans ambiguïté : les messages sont désormais générés par l’intelligence artificielle, personnalisés et « plus vrais que nature ». Plus efficace : un seul réflexe, indépendant de l’apparence du message.

Si un message demande une action — se connecter, payer, changer un numéro de compte — confirmez-la par un autre canal que celui par lequel il est arrivé.

C’est arrivé par courriel de la direction — appelez la personne. C’est arrivé par SMS d’un transporteur — allez sur son site en tapant l’adresse vous-même. C’est arrivé d’un partenaire avec un nouveau numéro de compte — appelez le numéro que vous avez dans le contrat, pas celui du message.

Ce réflexe fonctionne même quand le message est parfait — et il l’est de plus en plus souvent. Il fonctionne même quand la voix au téléphone est convaincante : l’OFCS rapporte, au premier semestre 2026, une arnaque au président dans laquelle les escrocs ont imité la voix du supérieur hiérarchique pour pousser des employés à effectuer des virements. La question n’est plus de savoir si vous reconnaîtrez le faux, mais si vous vérifiez par un canal que l’attaquant ne contrôle pas. Rappeler un numéro que vous connaissez déjà en est un ; répondre au numéro qui vient de vous appeler n’en est pas un.

Deux compléments qui ne coûtent rien :

Fixez une règle pour les changements de coordonnées bancaires. C’est le scénario isolé le plus coûteux dans une petite entreprise : la fausse facture avec un compte substitué. L’OFCS a enregistré 59 cas de piratage de messagerie professionnelle au premier semestre 2025, puis 73 au second — et dans un seul de ces cas, la victime a perdu 1,5 million de francs (rapport semestriel 2025/2). La règle tient en une phrase — « tout changement de numéro de compte est confirmé par téléphone » — et vaut aussi quand la demande semble venir de quelqu’un que l’on connaît bien.

Dites à l’équipe que signaler une erreur n’aura pas de conséquences. La plus grosse perte ne vient pas du clic, mais des deux heures de silence parce que quelqu’un avait peur de le dire. C’est la seule « politique de sécurité » dont une petite entreprise a vraiment besoin, et elle tient en une phrase dite à voix haute.

Il faut aussi nommer le scénario qui contourne toutes les règles techniques : le message venu de la vraie boîte, piratée, d’un partenaire. L’adresse est la bonne, l’historique des échanges est le bon, le ton est le bon — parce que c’est quelqu’un qui lit cette correspondance qui écrit. Rien dans le contenu ne paraît suspect, sauf une chose : la demande de changer de numéro de compte ou de payer en urgence. C’est pourquoi la règle porte sur l’action demandée, pas sur l’apparence du message.

Que faire des données que vous ne devriez pas garder

La meilleure protection d’une donnée, c’est de ne pas l’avoir — et c’est la seule mesure de cet article qui réduit le risque durablement, et pas seulement jusqu’au prochain incident.

En reprenant la liste de la section précédente, posez pour chaque endroit une deuxième question : est-ce encore utile à quelque chose ?

Les copies de pièces d’identité. Envoyées un jour pour une seule transaction, elles dorment dans la messagerie depuis trois ans. Rien ne justifie qu’elles y soient, et en cas de piratage de la boîte, ce sont elles qui font le plus de dégâts.

Les demandes reçues par le formulaire il y a des années. Elles restent dans la boîte parce que personne ne supprime jamais rien. Chacune est un nom, une adresse et un texte que quelqu’un vous a confiés pour une seule question.

Les fichiers clients dans des tableurs. Un export réalisé pour une campagne, resté sur le bureau. C’est la source la plus fréquente de données qui circulent dans l’entreprise en parallèle du système censé les contenir.

Les copies sur des appareils privés. Le fichier envoyé sur sa boîte personnelle « pour travailler à la maison » vit plus longtemps que le projet qu’il concernait.

En pratique : un après-midi pour supprimer ce qui n’a pas de but, et l’habitude d’effacer les exports une fois utilisés. Cela paraît modeste à côté de l’authentification à deux facteurs et du gestionnaire de mots de passe, mais cela réduit ce que l’on peut perdre — la seule grandeur sur laquelle vous avez un contrôle total. La loi sur la protection des données va d’ailleurs dans le même sens : les données sont détruites ou anonymisées dès qu’elles ne sont plus nécessaires au regard de leur finalité.

Les mots de passe : ce qui change vraiment le résultat

Brièvement, puisque la protection du panneau d’administration du site est traitée à part.

L’unicité l’emporte sur la complexité. Un mot de passe compliqué mais répété sur trois services est plus faible qu’un mot de passe simple utilisé une seule fois. Les attaques de masse ne devinent pas : elles essaient des paires identifiant–mot de passe issues de fuites ailleurs. Le rapport 2026/1 de l’OFCS résume la tendance internationale d’une formule : log in, not break in — les criminels préfèrent se connecter que forcer.

Le deuxième facteur là où arrivent les réinitialisations. Si vous ne devez activer l’authentification à deux facteurs qu’à un seul endroit, que ce soit la messagerie — c’est d’elle qu’on récupère tout le reste. L’OFCS recommande de l’étendre à tous les services essentiels — messagerie et suite bureautique en ligne, outils d’administration à distance, logiciel de comptabilité — dans sa page sur la collaboration avec les prestataires informatiques externes. Son rapport semestriel ajoute une nuance à connaître : le deuxième facteur peut, lui aussi, être contourné — au premier semestre 2026, des pirates ont intercepté des jetons de session sur des comptes Microsoft 365. Il ferme la grande majorité des tentatives, pas toutes, et c’est une raison de plus de garder le réflexe du canal de vérification.

Le gestionnaire de mots de passe est un outil, pas un sujet. Il résout un problème — impossible d’inventer et de retenir quarante mots de passe différents — et c’est tout son rôle. Celui intégré au navigateur suffit à une petite entreprise, à condition que le compte du navigateur ait un deuxième facteur ; sinon, vous rangez tous vos mots de passe dans un seul panier sans serrure.

Les comptes partagés sont un problème à part. Un seul mot de passe de facturation pour trois personnes signifie qu’au départ de l’une, il faut le changer pour tous — et en général personne ne le fait. Si le système permet des comptes individuels, mieux vaut s’en servir, même si cela coûte davantage.

Les appareils que personne ne considère comme professionnels

Le téléphone privé avec la messagerie professionnelle est aujourd’hui la norme dans la plupart des petites entreprises, et il est inutile de lutter contre. Il est utile de le traiter pour ce qu’il est.

Le verrouillage de l’écran est un minimum, et un code à quatre chiffres n’en est pas un. Un téléphone laissé sur une table au restaurant ou oublié dans le train, c’est la messagerie de l’entreprise entre des mains étrangères — et avec elle, les réinitialisations de tout le reste.

L’effacement à distance doit être activé avant d’en avoir besoin. Les deux systèmes courants l’intègrent gratuitement, mais il ne fonctionne que s’il a été activé au préalable. Cinq minutes par appareil.

Fixez ce qui se passe au départ d’un collaborateur. Il ne s’agit pas de l’ordinateur, mais des accès : déconnecter la messagerie professionnelle du téléphone privé, retirer les comptes dans les systèmes, changer les mots de passe partagés. La liste établie plus haut est exactement celle qu’il faut suivre.

Les réseaux publics et le travail au café posent aujourd’hui moins de problèmes qu’autrefois — les connexions à la messagerie et aux systèmes sont chiffrées par défaut. Le vrai risque reste l’écran visible par le voisin et le téléphone laissé sans verrouillage, pas le réseau lui-même.

Ce que cela coûte

Honnêtement : presque tout ce qui figure dans cet article est gratuit et tient en un après-midi. Cela mérite d’être dit franchement, parce que le marché des services de sécurité vend l’impression inverse.

Pour rien : la liste des endroits, le deuxième facteur, la fermeture des anciens comptes, l’activation de l’effacement à distance, la règle de vérification par un autre canal, le signalement des messages suspects à antiphishing.ch.

Pour peu : un gestionnaire de mots de passe en version équipe, des comptes individuels plutôt que partagés dans les systèmes facturés par utilisateur.

Payant et raisonnable dans une équipe plus grande : une formation avec campagne simulée — mais seulement une fois ce qui précède fait, parce qu’une formation dispensée avec des comptes partagés et sans deuxième facteur enseigne la prudence à un endroit où il n’y a de toute façon pas de serrure.

Ce qui ne vaut pas la peine : les offres de « protection de l’entreprise » qui ne disent pas clairement ce qu’elles surveillent ni qui reçoit l’alerte. La question de contrôle est la même que pour le site — ce service appellera-t-il une personne précise, ou produira-t-il un rapport dans un tableau de bord que personne ne consulte ?

Quand quelqu’un a déjà cliqué

Quelqu’un a cliqué — cinq gestes avant de chercher quiCinq gestes après un clic sur un lien suspect, dans l’ordre. Premier : changer le mot de passe de ce compte, depuis un autre appareil que celui sur lequel on a cliqué. Deuxième : déconnecter toutes les sessions, parce que le mot de passe seul n’expulse pas quelqu’un qui est déjà dedans. Troisième : vérifier les règles de transfert dans la messagerie, la trace la plus fréquente d’une boîte piratée et la moins souvent contrôlée. Quatrième : prévenir l’équipe et les partenaires, et signaler à l’OFCS. Cinquième, et seulement ensuite : établir ce que c’était et qui a cliqué.Quelqu’un a cliqué — cinq gestes avant de chercher quiL’ordre compte, parce que les deux premiers gestes perdent de leur valeur à chaque minute.1Changez le mot de passe de ce comptedepuis un autre appareil que celui sur lequel on a cliqué2Déconnectez toutes les sessionsle mot de passe seul n’expulse pas quelqu’un qui est déjà dedans3Vérifiez les règles de transfert de la messageriela trace la plus fréquente d’une boîte piratée, la moins contrôlée4Prévenez l’équipe et les partenaires, signalez à l’OFCSune boîte piratée écrit à vos clients — report.ncsc.admin.ch5Seulement ensuite : ce que c’était, et quichercher le coupable avant les gestes ci-dessus n’arrête rienLa règle de transfert est le seul point de cette liste qui continue de fonctionner après lechangement de mot de passe — l’attaquant la crée pour lire le courrier après avoir perdul’accès.Digital Vantage — d’après nos interventionswww.digitalvantage.pl

Quelqu’un a cliqué — cinq gestes avant de chercher qui

Digital Vantage — d’après nos interventions

L’ordre compte, parce que les deux premiers gestes perdent de leur valeur à chaque minute.

Changez le mot de passe — depuis un autre appareil. Si un programme qui enregistre les frappes se trouve sur celui où l’on a cliqué, le nouveau mot de passe tapé dessus finit dans les mêmes mains.

Déconnectez toutes les sessions. Changer le mot de passe n’expulse pas quelqu’un qui est déjà connecté — et c’est d’autant plus important que l’OFCS observe des pirates qui volent justement des jetons de session. L’option s’appelle en général « se déconnecter de tous les appareils » et se trouve dans les paramètres de sécurité du compte.

Vérifiez les règles de transfert dans la messagerie. C’est le point que presque tout le monde oublie, et le seul qui continue de fonctionner après le changement de mot de passe. L’attaquant crée une règle qui copie le courrier vers une adresse externe précisément pour continuer à le lire après avoir perdu l’accès. Vous trouverez ces règles dans les paramètres de la boîte, rubrique filtres ou transfert.

Prévenez l’équipe et les partenaires. Depuis une boîte piratée partent des messages vers vos clients — et ce sont eux, plus que l’incident lui-même, qui causent le plus de dégâts à votre réputation. Signalez aussi l’incident à l’OFCS par report.ncsc.admin.ch : vous obtenez un suivi, et l’information sert à d’autres.

Seulement maintenant : établissez ce que c’était et qui a cliqué. Non que ce soit sans importance — mais avant les gestes précédents, cela n’arrête rien.

Si ce qui est devenu accessible à un inconnu contenait des données personnelles — de clients, de collaborateurs, de partenaires — une obligation s’ajoute, qu’aucune mesure technique n’efface. En droit suisse, l’art. 24 de la loi sur la protection des données impose d’annoncer au Préposé fédéral (PFPDT), dans les meilleurs délais, une violation de la sécurité des données qui entraîne vraisemblablement un risque élevé pour les personnes concernées. Si votre entreprise est aussi soumise au RGPD, parce qu’elle s’adresse à des personnes dans l’Union européenne, l’art. 33 du règlement fixe un délai de 72 heures après en avoir pris connaissance. Nous en parlons avec la politique de confidentialité ; dans les cas douteux, c’est un juriste qui tranche.

Quatre phrases que nous entendons le plus souvent

« Nous sommes trop petits pour intéresser qui que ce soit. » Les campagnes qui touchent les petites entreprises ne choisissent pas leurs cibles. Elles partent de listes d’adresses et visent un rôle — la personne qui paie les factures — pas une taille d’entreprise. D’après l’OFCS, les entreprises, associations et autorités représentent environ une annonce sur dix ; les tentatives d’hameçonnage, elles, visent aussi bien les entreprises que les particuliers. Personne ne vérifie la taille de la société avant d’envoyer le message.

« Nous avons un antivirus. » Un antivirus n’arrête pas la situation où quelqu’un tape de lui-même son mot de passe sur une page qui ressemble à la vraie. C’est pourtant le scénario dominant : les données sortent par un formulaire, pas par un fichier.

« C’est l’affaire de l’informaticien. » La moitié de cette liste relève de décisions, pas de configuration : qui accède à quoi, ce qui se passe au départ d’un collaborateur, si un changement de compte exige un appel. L’informaticien peut le mettre en œuvre, il ne peut pas le décider à votre place — il ne sait pas à qui vous faites confiance.

« Nous ferons signer une politique de sécurité. » Un document que personne ne lit ne change rien. Dans une équipe de quelques personnes, une phrase dite à voix haute — « signaler une erreur n’aura pas de conséquences » — fonctionne mieux que vingt pages annexées au contrat de travail.

Ce qu’il faut vérifier une fois par trimestre

La liste du début se fait une fois. Quatre choses méritent en revanche un contrôle périodique, parce qu’elles vieillissent toutes seules.

  • Les comptes des personnes parties — dans la messagerie, dans les systèmes externes et sur les téléphones privés dont la boîte professionnelle n’a pas été déconnectée.
  • Les règles de transfert dans les boîtes. Pas seulement après un incident : c’est un contrôle d’une minute par boîte, qui repère la seule trace qui survit au changement de mot de passe.
  • L’adresse qui reçoit les réinitialisations. L’adresse à laquelle un système envoie le lien de récupération est parfois une boîte créée lors de la mise en place, que personne ne consulte.
  • Le deuxième facteur est-il toujours lié au bon appareil ? Après un changement de téléphone, il arrive qu’il soit resté sur l’ancien — et qu’au moment voulu, il ne fonctionne ni ne prévienne.

Un quart d’heure tous les trois mois. Le seul point qui demande un agenda est le premier ; le reste se fait au passage, pour peu que quelqu’un sache une fois où regarder.

Ce que ce texte ne tranche pas

  • Les obligations juridiques après un incident — annonce, évaluation du risque, information des personnes. C’est un sujet à part, et dans les cas douteux, c’est un juriste, pas nous.
  • L’accès au site lui-même — comptes du panneau d’administration, rôles, extensions : comment sécuriser le site.
  • Les sauvegardes — à part, y compris le fait qu’une perte de données est elle aussi une violation de la sécurité des données.
  • Le choix d’outils et de fournisseurs précis. Ils changent plus vite qu’on ne peut tenir un texte à jour, et le choix dépend de ce que vous utilisez déjà.
  • Les politiques et règlements internes. Dans une entreprise de quelques personnes, une règle orale confirmée par un appel fonctionne mieux qu’un document que personne n’a lu.

Une chose mérite d’être dite pour finir, parce qu’elle découle de toute cette liste et qu’on la dit rarement : aucune de ces mesures ne demande de comprendre comment fonctionne une attaque. Inutile de savoir distinguer le phishing du smishing ou de comprendre le vol de jetons de session. Il faut savoir où sont les données, qui y a accès et quoi faire dans les dix premières minutes. C’est un savoir d’organisation, pas un savoir technique — et c’est pourquoi la personne qui dirige l’entreprise y est mieux préparée qu’un informaticien externe, qui ne sait pas qui fait confiance à qui ni qui travaille avec qui.

Le résumé le plus court : commencez par la messagerie et par une page listant les endroits où sont vos données. Le reste — deuxième facteur, mots de passe uniques, réflexe du canal de vérification — s’organise autour de ces deux choses et ne coûte qu’un après-midi.

FAQ

Les questions qu’on nous pose sur les données de l’entreprise

Par l’inventaire des endroits où se trouvent réellement les données : messagerie, disque partagé, téléphones, comptes chez des tiers et canaux qui ne ressemblent pas à des systèmes — groupes de messagerie instantanée, photos de documents dans la galerie. Une heure de travail. Ensuite seulement, le deuxième facteur d’authentification, en commençant par la messagerie.

Parce que les réinitialisations de mot de passe de tous les autres systèmes y arrivent. Qui prend la messagerie récupère l’accès au reste — c’est pourquoi, si vous ne devez activer l’authentification à deux facteurs qu’à un seul endroit, ce doit être la messagerie.

Transférez-le à [email protected], ou signalez le site suspect directement sur la plateforme antiphishing.ch de l’Office fédéral de la cybersécurité. Pour un incident qui demande un suivi, utilisez le formulaire report.ncsc.admin.ch ou l’adresse [email protected]. Au premier semestre 2026, antiphishing.ch a reçu 9 308 adresses d’hameçonnage, qui servent à lancer des alertes et à faire bloquer des sites frauduleux.

Par une règle, pas par la vigilance : toute demande de virement urgent ou de changement de coordonnées bancaires est confirmée par un autre canal — un numéro que vous connaissez déjà, pas celui du message. L’OFCS a recensé 258 arnaques au président au premier semestre 2026, dont une avec une imitation de la voix du supérieur : reconnaître le faux ne suffit plus.

Il résout un seul problème : impossible d’inventer et de retenir des dizaines de mots de passe différents, alors que l’unicité compte plus que la complexité. Celui intégré au navigateur suffit à une petite entreprise, à condition que le compte du navigateur ait un deuxième facteur — sinon tous les mots de passe finissent dans un seul panier sans serrure.

Changer le mot de passe depuis un autre appareil, déconnecter toutes les sessions, vérifier les règles de transfert de la messagerie, prévenir l’équipe et les partenaires. Chercher qui a cliqué vient en cinquième. La règle de transfert est le seul de ces points qui continue d’agir après le changement de mot de passe — c’est pour cela que l’attaquant la crée.

Commençons par la liste des endroits où sont vos données

Nous passons en revue la messagerie, les accès et les comptes chez des tiers — y compris ceux dont plus personne dans l’entreprise ne se souvient.

Parlons de votre entreprise

Articles connexes

  • Sites web — guide des rubriques en français
    • Cybersécurité en entreprise : par où commencer avec votre site web

      En Suisse, la fraude et l’hameçonnage dominent les signalements, pas l’intrusion. La rubrique commence donc par la liste des comptes, pas par le pare-feu.

      • 1.
        Mise à jour WordPress et du site : quoi, quand, et ce qu’il ne faut pas toucher seul

        91 % des failles WordPress sont dans les extensions, six dans le cœur. Et 46 % n’ont pas de correctif le jour de leur publication : ce que cela change.

      • 2.
        Sécurité site internet : commencer par ce qui arrive vraiment

        En Suisse, la fraude et l’hameçonnage dominent les signalements, l’intrusion technique non. La sécurité d’un site est donc d’abord une affaire d’accès.

      • 3.
        Politique de confidentialité : ce que la nLPD exige sur un site web, et où

        Le minimum de l’art. 19 nLPD, ce que le RGPD ajoute pour les visiteurs de l’UE, six rubriques inutiles, et ce que l’art. 45c LTC impose pour les cookies.

      • 4.
        Certificat SSL : le gratuit suffit-il, et quand faut-il payer ?

        Un certificat gratuit suffit presque toujours. Quand prendre un wildcard, pourquoi la barre EV a disparu et ce que Chrome change en octobre 2026.

      • 5.
        Sauvegarde de site web et backup WordPress : la question n’est pas de savoir si vous en avez une

        Qui a restauré votre sauvegarde en dernier, et en combien de temps ? Quatre couches, trois emplacements, et ce que la LPD dit d’une perte de données.

À propos de l'équipe

Digital Vantage Team

Partager:

FacebookTwitterLinkedInEmailWhatsAppMessengerDiscord

Table des matières · 11 sections · 19 minutes de lecture

Dans cet article

  1. 01Une protection qui fonctionne déjà, et qui ne vous coûte rien
  2. 02Où se trouvent réellement les données de votre entreprise
  3. 03Un réflexe plutôt qu’une formation à reconnaître
  4. 04Que faire des données que vous ne devriez pas garder
  5. 05Les mots de passe : ce qui change vraiment le résultat
  6. 06Les appareils que personne ne considère comme professionnels
  7. 07Ce que cela coûte
  8. 08Quand quelqu’un a déjà cliqué
  9. 09Quatre phrases que nous entendons le plus souvent
  10. 10Ce qu’il faut vérifier une fois par trimestre
  11. 11Ce que ce texte ne tranche pas

Commentaires

Notez cet article

Aucun commentaire. Soyez le premier à partager votre avis !

Articles connexes

Retour au guide: Sites web — guide des rubriques en français

⇲
Image on the Digital Vantage website

Thème WordPress : comment le choisir pour ne pas refaire le site dans un an

Un thème WordPress ne se choisit pas sur l’aperçu : trois informations du répertoire disent ce qu’il coûtera dans un an, et ce qui part au changement.

Data publikacji: 20/09/2026
Caractères: 22705•Mots: 4074•Temps de lecture: 21 min
⇲
Image on the Digital Vantage website

Erreur 500, 502, 503 et 504 — ce qu’elles signifient et qui appeler quand elles touchent votre site

Une erreur 500, 502, 503 ou 504 indique quel élément a lâché : l’application, la liaison entre serveurs ou une surcharge. Ce qu’elle signifie, qui appeler.

Data publikacji: 19/09/2026
Caractères: 18409•Mots: 3111•Temps de lecture: 16 min
⇲
Image on the Digital Vantage website

Erreur 404, 403, 401 et 400 — ce que signifient les codes d’erreur d’un site et comment les corriger

Une erreur 404 sur votre site, c’est souvent une page supprimée sans redirection. Ce que disent les codes HTTP 4xx et pourquoi notre 404 renvoie 200.

Data publikacji: 19/09/2026
Caractères: 16931•Mots: 3009•Temps de lecture: 16 min
⇲
Image on the Digital Vantage website

Email marketing — par où commencer, et pourquoi le taux d’ouverture ne dit plus rien

Le taux d’ouverture a cessé de mesurer des personnes en 2021 — Apple le dit et l’éditeur du benchmark l’admet. Ce que Gmail exige depuis 2024 et ce que rapporte un aimant.

Data publikacji: 17/09/2026
Caractères: 11881•Mots: 2017•Temps de lecture: 11 min
⇲
Image on the Digital Vantage website

Audit de site internet : ce que nous vérifions, dans quel ordre, et ce qu’il vous apporte

Trois couches dans l’ordre où elles comptent, les versions linguistiques, trois constats qu’on ne voit pas seul, six questions pour comparer deux offres.

Data publikacji: 09/09/2026
Caractères: 18586•Mots: 3323•Temps de lecture: 17 min
⇲
Image on the Digital Vantage website

Combien de temps met Google pour référencer un site — et pourquoi les premières semaines ne comptent pas

Indexation et référencement sont deux horloges différentes. Les quatre portes qu’une page franchit, avec des délais mesurés sur notre propre site.

Data publikacji: 09/09/2026
Caractères: 17691•Mots: 3176•Temps de lecture: 16 min
⇲
Image on the Digital Vantage website

Coût de création d’un site internet : d’où vient l’écart entre deux devis

Le même site vitrine est devisé 900 CHF et 6 400 CHF sur le marché suisse, et les deux prix peuvent être honnêtes. Six facteurs qui décident lequel vous recevez.

Data publikacji: 25/08/2026
Caractères: 22124•Mots: 3920•Temps de lecture: 20 min
⇲
Image on the Digital Vantage website

Site internet pas cher : ce que coûte vraiment le devis le plus bas

Un devis à 900 francs n’est pas le prix du site, c’est la plus petite part de la facture. Trois niveaux de prix, le coût réel au bout de douze mois et quatre signes d’un prix sans périmètre.

Data publikacji: 25/08/2026
Caractères: 20510•Mots: 3558•Temps de lecture: 18 min
⇲
Image on the Digital Vantage website

Site internet gratuit : trois voies et où chacune s’arrête

Un site internet gratuit est une option réelle, avec une limite précise. Les trois voies, ce que chacune donne, ce qu’elle ne donne pas, et l’addition au bout d’un an.

Data publikacji: 25/08/2026
Caractères: 14291•Mots: 2553•Temps de lecture: 13 min