Toutes les ressources

Cybersécurité

Checklist cybersécurité pour TPE et PME

Les contrôles essentiels pour réduire les risques liés aux identités, aux postes, aux accès et aux sauvegardes.

8 minTPE • PME

Ce guide vous aide à

Comprendre

Identifier les éléments importants du sujet.

Repérer

Identifier les principaux points de vigilance.

Prioriser

Savoir où concentrer votre attention.

Points essentiels

Les éléments à retenir

Ces points constituent une première grille de lecture. Ils doivent ensuite être adaptés à votre organisation, à vos contraintes et au niveau de criticité de votre SI.

01

Activer le MFA

Le mot de passe ne doit plus constituer à lui seul la protection d'un compte. Le MFA doit être prioritaire sur les comptes administrateurs, les accès distants, la messagerie et les applications exposées. Dans Microsoft 365, cette mesure doit être complétée par des règles d'accès cohérentes afin d'éviter qu'un compte compromis puisse se connecter depuis n'importe quel contexte.

À confronter à votre organisation, à vos usages et au niveau de criticité du service concerné.

02

Appliquer les mises à jour

Un parc à jour nécessite une organisation, pas seulement l'activation des mises à jour automatiques. Il faut identifier les équipements concernés, suivre les versions, prévoir les redémarrages et traiter les exceptions. Les serveurs et équipements réseau critiques doivent faire l'objet d'un suivi particulier afin de concilier sécurité et continuité de service.

À confronter à votre organisation, à vos usages et au niveau de criticité du service concerné.

03

Superviser les sauvegardes

Un statut « sauvegarde réussie » ne garantit pas que les données seront récupérables le jour où elles seront nécessaires. Les échecs, les volumes protégés, la rétention, la capacité disponible et les anomalies doivent être surveillés. Une absence de sauvegarde ou une dérive doit devenir un événement d'exploitation visible et traité.

À confronter à votre organisation, à vos usages et au niveau de criticité du service concerné.

04

Limiter les droits administrateur

Les comptes utilisés au quotidien ne devraient pas disposer de privilèges élevés sans nécessité. Il faut distinguer les usages bureautiques des opérations d'administration, limiter les comptes disposant de droits sensibles et conserver la maîtrise des comptes techniques utilisés par les prestataires et les applications.

À confronter à votre organisation, à vos usages et au niveau de criticité du service concerné.

05

Former les utilisateurs

La sensibilisation doit partir de situations réellement rencontrées : faux messages Microsoft 365, demandes urgentes de virement, pièces jointes inattendues ou partage de mots de passe. L'objectif n'est pas de transformer les utilisateurs en experts en cybersécurité, mais de leur donner des réflexes simples et un canal clair pour signaler un doute.

À confronter à votre organisation, à vos usages et au niveau de criticité du service concerné.

06

Tester les restaurations

La restauration doit être testée avant l'incident. Il faut vérifier qu'un fichier, une boîte aux lettres, une machine ou un service peut effectivement être récupéré, mesurer le temps nécessaire et documenter la procédure. C'est cette capacité de restauration, et non la seule présence d'une sauvegarde, qui réduit réellement le risque.

À confronter à votre organisation, à vos usages et au niveau de criticité du service concerné.

À retenir

Un guide apporte des questions, pas une réponse universelle

La taille de l'organisation, son activité, ses contraintes réglementaires, son architecture et la criticité de ses services influencent directement les choix à effectuer.

L'objectif de cette ressource est donc de vous permettre de mieux cadrer le sujet avant d'engager une décision technique ou organisationnelle.

Aller plus loin

Vous souhaitez appliquer ces principes à votre propre SI ?

Nous pouvons vous aider à confronter ces points à votre contexte et à identifier les priorités réellement utiles.

Échanger sur votre contexte