La sécurité informatique est devenue un enjeu majeur pour les PME, et pas seulement pour les grandes structures : les attaques sont aujourd'hui automatisées, donc indifférentes à la taille de la cible. La bonne nouvelle, c'est qu'une configuration minimale bien pensée réduit déjà considérablement les risques, sans budget disproportionné.
Les risques principaux
Quatre scénarios couvrent la quasi-totalité des incidents rencontrés en PME :
- Ransomware — chiffrement des fichiers partagés, souvent propagé depuis un seul poste vers l'ensemble du serveur. C'est l'incident le plus coûteux, parce qu'il arrête l'activité.
- Phishing — vol d'identifiants par courriel, aujourd'hui le point de départ de la majorité des compromissions.
- Intrusion réseau — exploitation d'un service exposé sur internet, d'un accès distant mal configuré ou d'un firmware jamais mis à jour.
- Fuite de données — départ d'un fichier client par clé USB, messagerie personnelle ou cloud non maîtrisé. Avec les obligations du RGPD à la clé.
Sécuriser le routeur
Le routeur est le point d'entrée principal, et le plus souvent laissé tel qu'il a été livré. Trois actions, par ordre d'importance :
- Changer le mot de passe d'administration. Les identifiants par défaut de chaque modèle sont publics.
- Désactiver l'administration à distance depuis internet, ainsi que l'UPnP, qui ouvre des ports sans qu'on le sache. Si un accès extérieur est nécessaire, il passe par un tunnel VPN, pas par une interface web exposée.
- Mettre à jour le firmware et vérifier que le modèle est encore suivi par son fabricant. Un routeur en fin de support est une porte ouverte, quelle que soit sa configuration.
Segmenter le réseau
Séparer les usages ne rend pas une intrusion impossible, mais limite ce qu'elle atteint. Trois zones suffisent dans la plupart des cas :
- le réseau interne : postes de travail et serveur ;
- le WiFi invités, isolé du reste, avec son propre mot de passe ;
- les équipements connectés — imprimantes, caméras, alarmes, domotique — qui sont rarement mis à jour et constituent le maillon technique le plus faible.
Sur un équipement d'entreprise, cette séparation se fait par VLAN. Sur une box opérateur, le réseau invité dédié offre déjà une partie du bénéfice.
Mettre en place des sauvegardes
La sauvegarde n'empêche pas l'incident, elle décide de sa gravité. La règle de référence reste trois copies, sur deux supports différents, dont une hors site :
- une sauvegarde locale pour restaurer vite ;
- une copie externalisée, déconnectée ou non modifiable, pour résister à un ransomware qui chiffrerait aussi les sauvegardes accessibles ;
- une automatisation complète : une sauvegarde manuelle finit toujours par être oubliée.
Et surtout un test de restauration, au moins une fois par an. Une sauvegarde jamais restaurée n'est pas une sauvegarde, c'est une hypothèse.
Sensibiliser les utilisateurs
Le maillon faible reste l'utilisateur, et aucune configuration ne compense un identifiant donné volontairement. Savoir reconnaître une tentative de phishing et les arnaques courantes en 2026 fait partie des bases à transmettre aux équipes, au même titre que les règles de mot de passe.
Trois mesures qui coûtent peu et changent beaucoup : l'authentification multifacteur sur la messagerie et les accès distants, une consigne claire sur la conduite à tenir en cas de doute — et le fait que signaler une erreur ne soit jamais reproché, sinon plus personne ne signale rien.
Conclusion
Une sécurité efficace ne demande pas forcément des solutions complexes. Une configuration cohérente, des sauvegardes testées et des utilisateurs avertis suffisent à écarter la grande majorité des incidents.
Ce qui change d'une structure à l'autre, c'est l'ordre des priorités : il dépend de l'existant, du niveau d'exposition et de ce que l'activité peut supporter comme interruption. 👉 Un accompagnement permet d'adapter ces mesures à chaque cas plutôt que d'appliquer une liste générique.