Réduire le risque, le nommer, s’y préparer
Aucun dispositif ne supprime le risque informatique. Notre travail consiste à réduire la surface d’exposition, à raccourcir le délai de détection et à préparer la remise en service. Ce qui reste exposé après nos travaux est écrit et vous est présenté.
Ce que nous n’écrirons jamais
Ni « protection à 100 % », ni « aucune perte de données possible », ni « zéro intrusion ». Un prestataire qui l’affirme vous vend une tranquillité qu’il ne peut pas tenir. Nous décrivons les mesures mises en place, ce qu’elles couvrent, et ce qu’elles laissent ouvert.
Quatre couches, à traiter dans l’ordre
Empiler des outils sans hiérarchie coûte cher et protège mal. Nous traitons les couches dans cet ordre parce que chacune conditionne l’efficacité de la suivante.
-
La sauvegarde, d’abord
C’est la seule mesure qui reste utile quand toutes les autres ont échoué. Copie locale, copie externalisée séparée, restauration testée et datée. Tant que ce point n’est pas tenu, investir ailleurs est prématuré.
-
Les accès
Comptes nominatifs, mots de passe uniques conservés dans un coffre, double authentification sur la messagerie et les accès distants, retrait des droits le jour du départ d’un collaborateur. La majorité des incidents que nous traitons commence ici.
-
Le poste et le serveur
Antivirus administré, correctifs appliqués selon un calendrier convenu, droits d’administration retirés aux comptes courants, chiffrement des ordinateurs portables.
-
Le périmètre réseau
Pare-feu d’entreprise, règles écrites et revues, séparation du réseau invité, accès distants nominatifs et journalisés.
Sensibiliser sans culpabiliser
Un collaborateur qui n’ose pas signaler son clic malheureux fait perdre les heures les plus précieuses. Nos séances de sensibilisation reposent donc sur deux principes : montrer des cas réels, et garantir qu’un signalement rapide n’expose à aucun reproche.
- Séance annuelle d’une heure, par groupes de douze personnes au plus
- Cas tirés de tentatives réellement reçues par des structures comparables
- Consigne unique et mémorisable : en cas de doute, appeler avant de cliquer
- Test d’hameçonnage interne uniquement s’il est annoncé à la direction et sans nommer les personnes dans le compte rendu
Notre rôle, et sa limite
Nous contribuons à votre conformité ; nous ne la délivrons pas. La responsabilité du traitement des données personnelles reste celle de votre structure, et aucun prestataire technique ne peut s’y substituer.
- Nous fournissons les éléments techniques utiles à votre registre des traitements
- Nous documentons les mesures de sécurité mises en œuvre et leurs limites
- Nous vous assistons en cas de violation de données, dans le délai de notification qui s’impose à vous
- Nous ne délivrons ni certification, ni attestation de conformité opposable à un tiers
Ce qui se passe à l’appel
Un incident de sécurité se joue dans la première heure. La procédure est courte volontairement : elle doit pouvoir être appliquée par un utilisateur qui n’a aucune compétence technique.
Isoler
Débrancher le câble réseau ou couper le wifi du poste concerné. Ne pas éteindre la machine : la mémoire vive contient des éléments utiles à l’analyse.
Contenir
Vérification des accès de messagerie, des règles de transfert automatique et des connexions récentes. Changement des mots de passe concernés.
Évaluer
Détermination de ce qui a été exécuté, consulté ou chiffré. Décision, avec la direction, sur l’arrêt éventuel d’autres services.
Rendre compte
Compte rendu écrit : déroulé horodaté, portée constatée, actions menées, points restant ouverts. Il vous appartient et peut être transmis à votre assureur.
Ces repères de temps sont des objectifs de conduite d’incident, pas une garantie de résultat : l’étendue réelle d’une compromission n’est parfois établie qu’après plusieurs jours.
Continuité d’activité
La question n’est pas « comment éviter l’arrêt » mais « combien de temps pouvons-nous tenir, et avec quoi repartons-nous ». Deux valeurs sont fixées service par service, avec la direction.
| Service | Remise en service | Perte de données admise |
|---|---|---|
| Messagerie | 2 h | 15 min |
| Logiciel de gestion | 4 h | 1 h |
| Partages de fichiers | 8 h | 24 h |
| Téléphonie | 1 h | Sans objet |
Engagements indicatifs, fixés au contrat.
L’exercice annuel
Une fois par an, nous restaurons un serveur complet sur du matériel de secours et mesurons le temps réellement nécessaire. L’écart entre l’objectif et la mesure est le seul indicateur qui compte.
Le compte rendu liste les écarts et les corrections proposées : matériel de secours insuffisant, procédure obsolète, dépendance oubliée à un service externe, mot de passe détenu par une seule personne.
Le risque résiduel
À l’issue de chaque exercice, nous listons ce qui reste exposé et pourquoi : arbitrage budgétaire, contrainte d’un éditeur, choix d’organisation. Cette liste est signée par la direction. Elle n’a pas vocation à être vide.