Dans une jeune entreprise, l’informatique se construit souvent par accident : une adresse Gmail personnelle pour les clients, un mot de passe partagé dans un groupe WhatsApp, un disque dur externe pour « sauvegarder ». Tant que tout fonctionne, personne n’y pense. Le jour où un ordinateur tombe en panne, qu’un compte est piraté ou qu’un collaborateur part avec ses accès, la facture arrive.
Cette checklist suit l’ordre logique pour poser des bases saines. Vous pouvez la dérouler seul ou la confier à un partenaire technique. Pour chaque étape : pourquoi c’est important, quoi faire, et les pièges à éviter.
Vue d’ensemble : les 7 couches
| N° | Couche | Objectif |
|---|---|---|
| 1 | Identité numérique | Vous appartenir : domaine, comptes, propriété |
| 2 | Messagerie professionnelle | Communiquer de façon crédible et sûre |
| 3 | Postes et appareils | Des machines à jour et protégées |
| 4 | Comptes et accès | Qui peut faire quoi |
| 5 | Sauvegardes | Ne jamais tout perdre |
| 6 | Sécurité | Réduire les risques du quotidien |
| 7 | Documentation et supervision | Savoir ce qui existe et surveiller que ça tourne |
1. Identité numérique : le nom de domaine et les comptes
Pourquoi. Le nom de domaine (votre-entreprise.com) est votre adresse sur internet. Il sert au site, aux emails, à votre crédibilité. Le perdre, c’est perdre tout cela d’un coup.
À faire :
- Acheter le nom de domaine au nom de l’entreprise, pas au nom d’un prestataire ou d’un salarié.
- Utiliser une adresse email de l’entreprise pour le compte chez le registrar, et non une adresse personnelle.
- Activer le renouvellement automatique et noter la date d’expiration dans un calendrier partagé.
- Activer le verrouillage du domaine (transfert) et l’authentification à deux facteurs sur le compte.
- Noter où sont gérés les DNS (la zone qui indique où va votre site et vos emails).
Piège fréquent. Le domaine enregistré par le « cousin qui s’y connaît » ou par une agence disparue. Vérifiez qui est propriétaire. Si ce n’est pas vous, faites-le transférer.
2. Messagerie professionnelle
Pourquoi. Une adresse du type contact@votre-entreprise.com inspire confiance. Les emails envoyés depuis une adresse gratuite sont plus souvent considérés comme suspects, ou classés en courrier indésirable.
À faire :
- Choisir un service de messagerie professionnelle (hébergement mail dédié, suite collaborative ou serveur géré).
- Créer des adresses par fonction (contact@, facturation@, support@) en plus des adresses nominatives : elles survivent aux changements de personnel.
- Configurer les trois protections qui protègent votre réputation d’expéditeur :
| Protection | Rôle en une phrase |
|---|---|
| SPF | Liste les serveurs autorisés à envoyer des emails en votre nom |
| DKIM | Signe vos emails pour prouver qu’ils n’ont pas été modifiés |
| DMARC | Indique aux destinataires quoi faire des emails qui échouent aux tests, et vous envoie des rapports |
- Commencer DMARC en mode « surveillance », puis le durcir progressivement une fois les rapports vérifiés.
- Mettre en place un anti-spam et un antivirus côté messagerie.
- Prévoir une procédure de départ : redirection ou archivage de la boîte d’un collaborateur qui quitte l’entreprise.
Piège fréquent. Envoyer les emails de facturation depuis un outil tiers sans l’autoriser dans le SPF : les factures finissent en courrier indésirable.
3. Postes de travail et appareils
Pourquoi. Chaque ordinateur ou téléphone qui accède aux données de l’entreprise est une porte d’entrée.
À faire :
- Tenir un inventaire simple : appareil, utilisateur, date d’achat, système, numéro de série.
- Activer les mises à jour automatiques du système et des logiciels principaux.
- Installer un antivirus ou une protection intégrée, activée et à jour.
- Activer le chiffrement du disque sur les ordinateurs portables (en cas de vol ou de perte).
- Verrouillage automatique de l’écran après quelques minutes.
- Séparer, dans la mesure du possible, usage personnel et usage professionnel.
- Définir une règle pour les téléphones personnels qui accèdent à la messagerie.
Piège fréquent. Des postes dont personne ne sait plus quelle version du système ils exécutent. Un inventaire, même sur un tableur, change tout.
4. Comptes et accès : qui peut faire quoi
Pourquoi. La plupart des incidents de sécurité commencent par un mot de passe faible, réutilisé ou partagé.
À faire :
- Utiliser un gestionnaire de mots de passe d’équipe. Fin des mots de passe dans les messageries ou les tableurs.
- Activer l’authentification à deux facteurs partout où c’est possible : messagerie, banque, domaine, hébergement, outils d’administration.
- Appliquer le principe du moindre privilège : chacun n’a accès qu’à ce dont il a besoin.
- Éviter les comptes partagés. Quand c’est inévitable, passer par le gestionnaire de mots de passe.
- Prévoir au moins deux administrateurs pour chaque service critique (pour ne pas dépendre d’une seule personne).
- Mettre en place une procédure d’arrivée et de départ : création des accès, puis désactivation le jour du départ.
- Revoir les accès tous les six mois environ.
Piège fréquent. Le compte administrateur d’un service lié à l’adresse personnelle d’un ancien collaborateur. Le jour où il part, vous perdez la main.
5. Sauvegardes : ne jamais tout perdre
Pourquoi. Panne de disque, suppression accidentelle, rançongiciel, vol, incendie : une entreprise qui perd ses données peut s’arrêter pour de bon. Une sauvegarde qui n’a jamais été restaurée n’est qu’une hypothèse.
La règle 3-2-1, à retenir :
| Chiffre | Signification |
|---|---|
| 3 | Trois copies de vos données (l’originale + deux sauvegardes) |
| 2 | Sur deux supports différents (par exemple disque local + stockage distant) |
| 1 | Dont une copie hors site, hors de vos locaux |
À faire :
- Lister ce qu’il faut sauvegarder : fichiers, messagerie, bases de données, configurations de serveurs, site web.
- Automatiser : une sauvegarde manuelle finit toujours par être oubliée.
- Garder plusieurs versions dans le temps (pas seulement la dernière), pour pouvoir revenir en arrière.
- Prévoir une copie hors ligne ou immuable, qui ne peut pas être effacée par un rançongiciel.
- Tester la restauration régulièrement (au moins une fois par trimestre, et après chaque changement important).
- Documenter qui fait quoi en cas de restauration, et en combien de temps vous visez de redémarrer.
Deux notions utiles :
- RPO : la quantité de données que vous acceptez de perdre (« au pire, une journée de travail »).
- RTO : le temps que vous acceptez d’être arrêté (« au pire, quatre heures »).
Ces deux réponses déterminent la fréquence et le type de sauvegarde dont vous avez besoin.
Piège fréquent. Un seul disque externe branché en permanence sur l’ordinateur : il est détruit avec lui en cas de sinistre ou de rançongiciel.
6. Sécurité du quotidien
Pourquoi. La majorité des attaques visent les personnes, pas les machines : l’email piégé, le faux lien, le faux fournisseur.
À faire :
- Sensibiliser les équipes : reconnaître un email d’hameçonnage, vérifier un lien avant de cliquer, ne jamais communiquer de mot de passe par message.
- Mettre en place une procédure de vérification pour les demandes sensibles (changement de coordonnées bancaires, virement urgent) : confirmation par un second canal.
- Protéger le réseau : mot de passe fort sur le Wi-Fi, réseau invité séparé, routeur à jour, mot de passe d’administration par défaut changé.
- Pour les serveurs et sites : accès par clé plutôt que par mot de passe, pare-feu actif, mises à jour de sécurité régulières, ports inutiles fermés, certificat HTTPS valide.
- Limiter les logiciels installés aux outils nécessaires.
- Préparer un plan de réaction d’une page : qui prévenir, quoi couper, qui contacter, en cas d’incident.
Piège fréquent. Penser que « personne ne s’intéressera à une petite entreprise ». Les attaques sont le plus souvent automatisées et ne ciblent pas : elles frappent ce qui est mal protégé.
7. Documentation et supervision
Pourquoi. Un système que personne ne comprend, ou que personne ne surveille, tombe en panne au pire moment.
À faire :
- Tenir un document central : domaines, hébergements, services utilisés, responsables, dates de renouvellement, schéma simple de l’ensemble.
- Stocker les accès critiques de secours dans un coffre sécurisé, accessible à au moins deux personnes de confiance.
- Mettre en place une supervision minimale : alerte si le site ou un service tombe, si un disque se remplit, si un certificat va expirer.
- Planifier un point IT trimestriel : mises à jour, accès, sauvegardes, renouvellements.
- Prévoir un contact support identifié, en interne ou chez un partenaire.
Piège fréquent. Un système dont tout repose dans la tête d’une seule personne. Si elle est absente, tout s’arrête.
Calendrier de mise en place suggéré
| Période | Priorités |
|---|---|
| Semaine 1 | Domaine à votre nom, messagerie professionnelle, authentification à deux facteurs, gestionnaire de mots de passe |
| Semaine 2 | SPF, DKIM, DMARC, inventaire des appareils, mises à jour automatiques, chiffrement des portables |
| Semaine 3 | Sauvegardes automatiques, copie hors site, premier test de restauration |
| Semaine 4 | Sensibilisation des équipes, procédure d’arrivée et de départ, document central, premières alertes de supervision |
| Ensuite | Point trimestriel : mises à jour, accès, sauvegardes, renouvellements |
Questions fréquentes
Faut-il un serveur pour une petite entreprise ? Pas forcément. Beaucoup de besoins (messagerie, fichiers, collaboration) peuvent passer par des services hébergés. Un serveur dédié se justifie quand vous avez des applications métier spécifiques, des besoins de contrôle particuliers ou des contraintes de données.
Par quoi commencer si on a très peu de moyens ? Trois actions à fort effet : domaine à votre nom, authentification à deux facteurs partout, et sauvegardes testées. Elles coûtent peu et évitent les pires scénarios.
À quelle fréquence faut-il tester ses sauvegardes ? Au moins une fois par trimestre, et après tout changement important (nouveau serveur, nouvelle application, changement d’hébergeur).
Peut-on tout faire soi-même ? Beaucoup de choses, oui. Mais la configuration de la messagerie, la sécurité des serveurs et la supervision gagnent à être confiées à quelqu’un qui le fait régulièrement.
Conclusion
Un environnement IT sain n’a rien de spectaculaire : un domaine qui vous appartient, une messagerie propre, des accès maîtrisés, des sauvegardes testées et un minimum de documentation. C’est précisément ce qui permet à l’entreprise de continuer à fonctionner le jour où quelque chose tourne mal.