Back

Checklist pour mettre en place l’environnement IT d’une PME

Dans une jeune entreprise, l’informatique se construit souvent par accident : une adresse Gmail personnelle pour les clients, un mot de passe partagé dans un groupe WhatsApp, un disque dur externe pour « sauvegarder ». Tant que tout fonctionne, personne n’y pense. Le jour où un ordinateur tombe en panne, qu’un compte est piraté ou qu’un collaborateur part avec ses accès, la facture arrive.

Cette checklist suit l’ordre logique pour poser des bases saines. Vous pouvez la dérouler seul ou la confier à un partenaire technique. Pour chaque étape : pourquoi c’est important, quoi faire, et les pièges à éviter.

Vue d’ensemble : les 7 couches

N°CoucheObjectif
1Identité numériqueVous appartenir : domaine, comptes, propriété
2Messagerie professionnelleCommuniquer de façon crédible et sûre
3Postes et appareilsDes machines à jour et protégées
4Comptes et accèsQui peut faire quoi
5SauvegardesNe jamais tout perdre
6SécuritéRéduire les risques du quotidien
7Documentation et supervisionSavoir ce qui existe et surveiller que ça tourne

1. Identité numérique : le nom de domaine et les comptes

Pourquoi. Le nom de domaine (votre-entreprise.com) est votre adresse sur internet. Il sert au site, aux emails, à votre crédibilité. Le perdre, c’est perdre tout cela d’un coup.

À faire :

  • Acheter le nom de domaine au nom de l’entreprise, pas au nom d’un prestataire ou d’un salarié.
  • Utiliser une adresse email de l’entreprise pour le compte chez le registrar, et non une adresse personnelle.
  • Activer le renouvellement automatique et noter la date d’expiration dans un calendrier partagé.
  • Activer le verrouillage du domaine (transfert) et l’authentification à deux facteurs sur le compte.
  • Noter où sont gérés les DNS (la zone qui indique où va votre site et vos emails).

Piège fréquent. Le domaine enregistré par le « cousin qui s’y connaît » ou par une agence disparue. Vérifiez qui est propriétaire. Si ce n’est pas vous, faites-le transférer.


2. Messagerie professionnelle

Pourquoi. Une adresse du type contact@votre-entreprise.com inspire confiance. Les emails envoyés depuis une adresse gratuite sont plus souvent considérés comme suspects, ou classés en courrier indésirable.

À faire :

  • Choisir un service de messagerie professionnelle (hébergement mail dédié, suite collaborative ou serveur géré).
  • Créer des adresses par fonction (contact@, facturation@, support@) en plus des adresses nominatives : elles survivent aux changements de personnel.
  • Configurer les trois protections qui protègent votre réputation d’expéditeur :
ProtectionRôle en une phrase
SPFListe les serveurs autorisés à envoyer des emails en votre nom
DKIMSigne vos emails pour prouver qu’ils n’ont pas été modifiés
DMARCIndique aux destinataires quoi faire des emails qui échouent aux tests, et vous envoie des rapports
  • Commencer DMARC en mode « surveillance », puis le durcir progressivement une fois les rapports vérifiés.
  • Mettre en place un anti-spam et un antivirus côté messagerie.
  • Prévoir une procédure de départ : redirection ou archivage de la boîte d’un collaborateur qui quitte l’entreprise.

Piège fréquent. Envoyer les emails de facturation depuis un outil tiers sans l’autoriser dans le SPF : les factures finissent en courrier indésirable.


3. Postes de travail et appareils

Pourquoi. Chaque ordinateur ou téléphone qui accède aux données de l’entreprise est une porte d’entrée.

À faire :

  • Tenir un inventaire simple : appareil, utilisateur, date d’achat, système, numéro de série.
  • Activer les mises à jour automatiques du système et des logiciels principaux.
  • Installer un antivirus ou une protection intégrée, activée et à jour.
  • Activer le chiffrement du disque sur les ordinateurs portables (en cas de vol ou de perte).
  • Verrouillage automatique de l’écran après quelques minutes.
  • Séparer, dans la mesure du possible, usage personnel et usage professionnel.
  • Définir une règle pour les téléphones personnels qui accèdent à la messagerie.

Piège fréquent. Des postes dont personne ne sait plus quelle version du système ils exécutent. Un inventaire, même sur un tableur, change tout.


4. Comptes et accès : qui peut faire quoi

Pourquoi. La plupart des incidents de sécurité commencent par un mot de passe faible, réutilisé ou partagé.

À faire :

  • Utiliser un gestionnaire de mots de passe d’équipe. Fin des mots de passe dans les messageries ou les tableurs.
  • Activer l’authentification à deux facteurs partout où c’est possible : messagerie, banque, domaine, hébergement, outils d’administration.
  • Appliquer le principe du moindre privilège : chacun n’a accès qu’à ce dont il a besoin.
  • Éviter les comptes partagés. Quand c’est inévitable, passer par le gestionnaire de mots de passe.
  • Prévoir au moins deux administrateurs pour chaque service critique (pour ne pas dépendre d’une seule personne).
  • Mettre en place une procédure d’arrivée et de départ : création des accès, puis désactivation le jour du départ.
  • Revoir les accès tous les six mois environ.

Piège fréquent. Le compte administrateur d’un service lié à l’adresse personnelle d’un ancien collaborateur. Le jour où il part, vous perdez la main.


5. Sauvegardes : ne jamais tout perdre

Pourquoi. Panne de disque, suppression accidentelle, rançongiciel, vol, incendie : une entreprise qui perd ses données peut s’arrêter pour de bon. Une sauvegarde qui n’a jamais été restaurée n’est qu’une hypothèse.

La règle 3-2-1, à retenir :

ChiffreSignification
3Trois copies de vos données (l’originale + deux sauvegardes)
2Sur deux supports différents (par exemple disque local + stockage distant)
1Dont une copie hors site, hors de vos locaux

À faire :

  • Lister ce qu’il faut sauvegarder : fichiers, messagerie, bases de données, configurations de serveurs, site web.
  • Automatiser : une sauvegarde manuelle finit toujours par être oubliée.
  • Garder plusieurs versions dans le temps (pas seulement la dernière), pour pouvoir revenir en arrière.
  • Prévoir une copie hors ligne ou immuable, qui ne peut pas être effacée par un rançongiciel.
  • Tester la restauration régulièrement (au moins une fois par trimestre, et après chaque changement important).
  • Documenter qui fait quoi en cas de restauration, et en combien de temps vous visez de redémarrer.

Deux notions utiles :

  • RPO : la quantité de données que vous acceptez de perdre (« au pire, une journée de travail »).
  • RTO : le temps que vous acceptez d’être arrêté (« au pire, quatre heures »).

Ces deux réponses déterminent la fréquence et le type de sauvegarde dont vous avez besoin.

Piège fréquent. Un seul disque externe branché en permanence sur l’ordinateur : il est détruit avec lui en cas de sinistre ou de rançongiciel.


6. Sécurité du quotidien

Pourquoi. La majorité des attaques visent les personnes, pas les machines : l’email piégé, le faux lien, le faux fournisseur.

À faire :

  • Sensibiliser les équipes : reconnaître un email d’hameçonnage, vérifier un lien avant de cliquer, ne jamais communiquer de mot de passe par message.
  • Mettre en place une procédure de vérification pour les demandes sensibles (changement de coordonnées bancaires, virement urgent) : confirmation par un second canal.
  • Protéger le réseau : mot de passe fort sur le Wi-Fi, réseau invité séparé, routeur à jour, mot de passe d’administration par défaut changé.
  • Pour les serveurs et sites : accès par clé plutôt que par mot de passe, pare-feu actif, mises à jour de sécurité régulières, ports inutiles fermés, certificat HTTPS valide.
  • Limiter les logiciels installés aux outils nécessaires.
  • Préparer un plan de réaction d’une page : qui prévenir, quoi couper, qui contacter, en cas d’incident.

Piège fréquent. Penser que « personne ne s’intéressera à une petite entreprise ». Les attaques sont le plus souvent automatisées et ne ciblent pas : elles frappent ce qui est mal protégé.


7. Documentation et supervision

Pourquoi. Un système que personne ne comprend, ou que personne ne surveille, tombe en panne au pire moment.

À faire :

  • Tenir un document central : domaines, hébergements, services utilisés, responsables, dates de renouvellement, schéma simple de l’ensemble.
  • Stocker les accès critiques de secours dans un coffre sécurisé, accessible à au moins deux personnes de confiance.
  • Mettre en place une supervision minimale : alerte si le site ou un service tombe, si un disque se remplit, si un certificat va expirer.
  • Planifier un point IT trimestriel : mises à jour, accès, sauvegardes, renouvellements.
  • Prévoir un contact support identifié, en interne ou chez un partenaire.

Piège fréquent. Un système dont tout repose dans la tête d’une seule personne. Si elle est absente, tout s’arrête.


Calendrier de mise en place suggéré

PériodePriorités
Semaine 1Domaine à votre nom, messagerie professionnelle, authentification à deux facteurs, gestionnaire de mots de passe
Semaine 2SPF, DKIM, DMARC, inventaire des appareils, mises à jour automatiques, chiffrement des portables
Semaine 3Sauvegardes automatiques, copie hors site, premier test de restauration
Semaine 4Sensibilisation des équipes, procédure d’arrivée et de départ, document central, premières alertes de supervision
EnsuitePoint trimestriel : mises à jour, accès, sauvegardes, renouvellements

Questions fréquentes

Faut-il un serveur pour une petite entreprise ? Pas forcément. Beaucoup de besoins (messagerie, fichiers, collaboration) peuvent passer par des services hébergés. Un serveur dédié se justifie quand vous avez des applications métier spécifiques, des besoins de contrôle particuliers ou des contraintes de données.

Par quoi commencer si on a très peu de moyens ? Trois actions à fort effet : domaine à votre nom, authentification à deux facteurs partout, et sauvegardes testées. Elles coûtent peu et évitent les pires scénarios.

À quelle fréquence faut-il tester ses sauvegardes ? Au moins une fois par trimestre, et après tout changement important (nouveau serveur, nouvelle application, changement d’hébergeur).

Peut-on tout faire soi-même ? Beaucoup de choses, oui. Mais la configuration de la messagerie, la sécurité des serveurs et la supervision gagnent à être confiées à quelqu’un qui le fait régulièrement.


Conclusion

Un environnement IT sain n’a rien de spectaculaire : un domaine qui vous appartient, une messagerie propre, des accès maîtrisés, des sauvegardes testées et un minimum de documentation. C’est précisément ce qui permet à l’entreprise de continuer à fonctionner le jour où quelque chose tourne mal.

gurviolabs@gmail.com
gurviolabs@gmail.com
https://darkviolet-pigeon-653488.hostingersite.com

Leave a Reply

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *