Par où commencer quand on dirige une TPE ou une PME ?
Une petite entreprise dépend déjà de sa messagerie, de ses fichiers, de ses outils de gestion et parfois d'un atelier connecté. Pourtant, le temps disponible pour la cybersécurité reste limité. L'Agence nationale de la sécurité des systèmes d'information (ANSSI) publie des livrets et des guides gratuits pour transformer ce sujet en décisions concrètes. Encore faut-il choisir le bon document au bon moment : une introduction destinée à la direction, une liste de mesures techniques et un guide de réaction à une crise n'ont pas le même usage.
Voici une sélection de publications officielles organisée autour de six besoins, avec un ordre de lecture possible. Les liens renvoient vers les pages de l'ANSSI sur MesServicesCyber, où les versions proposées peuvent être consultées ou téléchargées. Il ne s'agit pas d'appliquer chaque recommandation de façon mécanique : le périmètre, les activités essentielles et les moyens de l'entreprise doivent guider les choix.
1. Un livret pour poser les bonnes questions
La cybersécurité pour les TPE/PME en treize questions est un point d'entrée pour la direction. Il aide à comprendre ce qu'une attaque peut toucher et pourquoi quelques pratiques bien choisies peuvent déjà réduire l'exposition. Il peut servir de support à une première réunion avec le responsable informatique ou le prestataire : quels comptes sont indispensables, où se trouvent les données critiques, qui prend une décision en cas d'incident ?
Le premier résultat attendu n'est pas une longue politique de sécurité. C'est une liste courte des activités à préserver et des personnes responsables. Une PME peut, par exemple, identifier sa facturation, la préparation des commandes et les échanges avec ses principaux clients comme trois fonctions à maintenir ou à rétablir en priorité.
2. Les cinq mesures préventives prioritaires
La fiche Les Mesures Cyber Préventives Prioritaires aide à lancer une première feuille de route. L'ANSSI y met en avant cinq sujets : renforcer l'authentification, accroître la supervision de sécurité, disposer de sauvegardes hors ligne pour les données et applications critiques, établir une liste priorisée des services numériques essentiels et prévoir un dispositif de gestion de crise.
Pour une TPE ou une PME, cette liste est utile comme ordre du jour. Qui utilise encore un compte partagé ? Quels événements de sécurité sont surveillés ? Une sauvegarde peut-elle être restaurée si le réseau principal est compromis ? À partir des réponses, attribuez un responsable, une échéance et une preuve simple à chaque action. La priorité peut varier selon l'activité : une entreprise qui ne peut pas expédier sans son logiciel de gestion n'a pas le même scénario de reprise qu'un cabinet dont le principal risque porte sur ses dossiers clients.
3. Le guide d'hygiène informatique pour construire le socle
Le Guide d'hygiène informatique rassemble 42 mesures. Il s'adresse aux personnes chargées de la sécurité ou du bon fonctionnement de l'informatique. Il permet d'examiner de façon structurée les postes, les comptes, les mises à jour, les accès, l'administration et les autres pratiques de base.
Sa longueur ne doit pas bloquer le démarrage. Utilisez-le comme une grille d'écarts : mesure en place, mesure partielle, mesure absente, mesure à adapter. Puis classez les écarts selon les risques et les dépendances. Par exemple, réviser les droits administrateur et installer une authentification adaptée peuvent précéder une refonte plus large de l'architecture. Documentez aussi les exceptions : elles doivent être connues et suivies, surtout lorsqu'un ancien logiciel impose une contrainte.
4. Les sauvegardes : vérifier la restauration, pas seulement la copie
Le guide Sauvegarde des systèmes d'information traite le sujet en profondeur. L'ANSSI propose également une version « Les essentiels » pour une lecture rapide. L'enjeu pour l'entreprise est de savoir quoi restaurer, dans quel ordre et en combien de temps : un serveur, un environnement cloud, des fichiers partagés ou une base de données ne se reprennent pas de la même façon.
Une sauvegarde affichée comme « réussie » ne prouve pas qu'une activité peut redémarrer. Identifiez les données indispensables, séparez une copie du système principal selon les risques, contrôlez les droits d'accès et organisez des essais de restauration. Gardez la trace du résultat, des écarts et des corrections. Cette démarche permet également de vérifier que les sauvegardes couvrent les services réellement utilisés, y compris ceux hébergés chez un fournisseur.
5. Une charte pour rendre les usages compréhensibles
Le Guide d'élaboration d'une charte d'utilisation des moyens informatiques et des outils numériques est présenté par l'ANSSI comme une aide en huit points, notamment pour les PME et ETI. Il peut soutenir un échange sur les comptes, le partage de fichiers, les outils personnels, les déplacements, les signalements et l'utilisation de services externes.
Une charte efficace doit correspondre aux pratiques autorisées et aux moyens mis à disposition. Si l'entreprise interdit un usage mais ne fournit aucune solution de remplacement, le texte risque de rester théorique. Associez donc les équipes à sa rédaction, expliquez les règles au moment de l'arrivée d'un collaborateur et prévoyez leur mise à jour lorsque les outils changent. Pour les aspects sociaux ou juridiques, faites valider le texte par les interlocuteurs compétents.
6. Anticiper une attaque par rançongiciel
Attaques par rançongiciels, tous concernés s'adresse notamment aux dirigeants et responsables informatiques. Le guide couvre la préparation et la réaction lorsqu'un incident survient. Il se lit utilement avant la crise : une équipe doit savoir qui alerter, comment préserver les informations disponibles, quelles activités peuvent continuer en mode dégradé et qui décide des étapes de reprise.
Pour transformer la lecture en exercice, choisissez un scénario simple : messagerie inaccessible le lundi matin, fichiers partagés indisponibles, ou poste d'administration suspect. Testez les contacts et les décisions prévues sans perturber la production. Cet exercice révèle souvent des dépendances oubliées, comme un annuaire central ou un accès distant nécessaire au prestataire.
Un parcours de lecture sur un mois
- Semaine 1 — cadrer : lire le livret TPE/PME et lister les activités, données et interlocuteurs essentiels.
- Semaine 2 — prioriser : confronter la situation aux cinq mesures préventives, désigner les responsables et les premières échéances.
- Semaine 3 — vérifier : utiliser le guide d'hygiène pour relever les écarts ; tester au moins une restauration représentative.
- Semaine 4 — préparer les équipes : réviser les règles d'usage et jouer un scénario court d'incident.
Ce calendrier est un exemple, pas une durée imposée par l'ANSSI. Il donne surtout un rythme pour produire des décisions et des preuves, au lieu d'accumuler des PDF. Si l'entreprise dispose déjà de mesures, commencez par les vérifier avant de lancer de nouveaux chantiers. Une analyse de risques cyber permet ensuite de relier ces actions aux conséquences possibles pour l'activité.
Et si votre PME exploite aussi un atelier ou des automatismes ?
Les guides généraux restent utiles pour la messagerie, les postes et les fonctions de gestion. Mais les automates, systèmes de supervision, accès de maintenance et contraintes de disponibilité appellent une analyse spécifique. Nous avons réuni les guides ANSSI consacrés aux systèmes industriels dans une page dédiée. Elle aide à choisir entre méthode de classification, mesures détaillées, détection, maintenance et objets industriels connectés.
IT Support peut accompagner cette mise en ordre dans le cadre d'un RSSI externalisé ou d'un projet de cybersécurité pour les sous-traitants industriels et de défense. Le premier travail consiste à identifier votre périmètre, les mesures existantes et les décisions que les guides doivent éclairer.
