Cybersécurité & conformité
Cybersécurité : votre PME n’est pas trop petite pour être attaquée
Les cybercriminels ne ciblent pas les entreprises une par une. Ils lancent des campagnes massives : des milliers d’emails de phishing, des scanners automatiques qui cherchent des failles. Votre taille ne vous protege pas. Ce qui vous protege, ce sont vos defenses. Et quand une PME de 10 personnes n’en a aucune, elle devient la proie la plus facile.
En France, 43% des cyberattaques touchent les PME. Le cout moyen : 25 000 EUR. Pour une entreprise guadeloupéenne de 15 salaries, ca peut être le coup d’arrêt.
Ce guide n’est pas la pour vous faire peur. C’est un plan d’action pratique, adapte a la realite des PME aux Antilles. La plupart des mesures ne coutent rien. Elles demandent juste qu’on prenne le temps de les mettre en place.
Les 5 attaques qui touchent les entreprises aux Antilles
1. Le phishing — l’attaque la plus banale, la plus efficace
Un email qui ressemble a s’y meprendre a un message de votre banque, de la CGSS, ou des impots. Vous cliquez, vous entrez vos identifiants, et c’est fini.
En Guadeloupe, les emails qui imitent la CGSS (Caisse Generale de Securite Sociale) ou la Prefecture sont particulierement bien faits. Ils arrivent au bon moment — juste apres une echeance, juste avant un controle.
Comment s’en proteger : ne cliquez jamais sur un lien dans un email inattendu. Si c’est vraiment votre banque, allez sur leur site en tapant l’adresse vous-meme. Et activez la double authentification (2FA) sur tous vos comptes importants.
2. Le ransomware — tout est bloque, payez ou perdez tout
Un logiciel malveillant chiffre tous vos fichiers — documents, compta, devis, contrats — et affiche un message : « Payez 10 000 euros en Bitcoin pour recuperer vos donnees. »
Sans sauvegarde, vous avez deux options : payer (sans garantie) ou repartir de zero.
Le pire, c’est que les ransomwares recents cherchent aussi vos sauvegardes sur le reseau. Si votre NAS est branche en permanence, il sera chiffre avec le reste.
3. L’arnaque au RIB — simple et devastatrice
Un pirate accede a votre boite email (ou celle de votre fournisseur). Il observe vos echanges pendant des semaines. Au bon moment, il envoie une facture identique a l’habituelle, avec un RIB modifie.
Un cas reel qu’on a vu en Guadeloupe : une entreprise de BTP paie 35 000 EUR sur le compte d’un escroc, pensant regler son fournisseur habituel. Le temps de s’en rendre compte, l’argent a disparu.
Protection : quand un fournisseur change de RIB, verifiez par telephone. Pas par email — le pirate controle peut-etre aussi l’email.
4. L’intrusion reseau — on entre chez vous sans casser la porte
Un routeur pas mis a jour, un mot de passe « admin/admin » sur un equipement, un port ouvert sur le pare-feu : les points d’entree ne manquent pas.
Une fois a l’interieur, l’attaquant peut tout faire : voler des donnees, installer un ransomware, utiliser vos machines pour attaquer quelqu’un d’autre.
5. La perte de donnees — pas besoin de pirate
Un disque dur qui lache. Une coupure de courant pendant une ecriture. Un employe qui supprime un dossier par erreur. Ca arrive tous les jours.
En Guadeloupe, les coupures EDF sont la premiere cause de perte de donnees non malveillante. Chaque micro-coupure est un risque de corruption de fichier. On en parle dans notre article sur les onduleurs.
7 mesures de protection, 0 excuse pour ne pas les appliquer
Pas besoin d’un budget de ministere ni d’un expert en cybersecurite. Ces 7 mesures couvrent 90% des risques, et la plupart ne coutent rien.
1. Mettez tout a jour — maintenant
Windows Update, navigateurs, logiciels : activez les mises a jour automatiques sur tous les postes. 60% des attaques exploitent des failles deja corrigees. Mettre a jour, c’est fermer la porte que le pirate cherche a ouvrir.
Cout : 0 EUR. Temps : 30 minutes de configuration une seule fois.
2. Activez la double authentification partout
Un mot de passe se vole. Un code a usage unique sur votre telephone, non. Activez la 2FA sur les emails, la banque en ligne, l’ERP, le cloud.
Microsoft Authenticator ou Google Authenticator : gratuit, installe en 5 minutes par compte.
Cout : 0 EUR.
3. Un mot de passe fort et unique par compte
« Strategie2024 » n’est pas un mot de passe fort. « kL9$mP2!xR7nQ4 » en est un. Impossible a retenir ? C’est pour ca que les gestionnaires de mots de passe existent. Bitwarden est gratuit et fonctionne sur PC, Mac, telephone.
L’important : chaque compte a son propre mot de passe. Si votre mot de passe email est le meme que celui de votre banque, le pirate qui vole l’un a l’autre gratuitement.
Cout : 0 EUR (Bitwarden Free).
4. Un vrai antivirus sur chaque poste
Windows Defender est mieux que rien. Mais en entreprise, il manque l’essentiel : la console centralisee pour gerer tous les postes d’un coup, et la detection comportementale avancee qui repere les menaces inconnues.
ESET, Bitdefender ou Kaspersky en version entreprise : 25 a 50 EUR par poste et par an. On en parle en detail juste en dessous.
5. La sauvegarde 3-2-1
Trois copies de vos donnees. Deux supports differents. Une copie hors de vos locaux. C’est la regle d’or, et c’est la seule vraie protection contre le ransomware. Section dediee plus bas.
6. Un pare-feu digne de ce nom
Le « pare-feu » de votre box filtre le trafic entrant, c’est tout. Un pare-feu d’entreprise filtre aussi le sortant (pour bloquer les logiciels qui « telephonent maison »), detecte les intrusions et peut integrer un VPN.
Budget : 200 a 800 EUR. C’est un investissement unique qui protege tout votre reseau.
7. Formez vos equipes
La premiere faille, c’est humaine. Un employe qui clique sur un lien de phishing, ca peut paralyser toute l’entreprise.
Organisez une session de 2 heures une fois par an. Montrez des exemples reels d’emails de phishing. Expliquez la verification telephonique des RIB. Repetez les consignes de base : ne jamais ouvrir une piece jointe inattendue, ne jamais donner son mot de passe par email.
L’ANSSI propose des modules gratuits sur cybermalveillance.gouv.fr. C’est fait pour ca.
Cout : 0 EUR si vous le faites en interne.
Antivirus : lequel, et pourquoi Windows Defender ne suffit pas
Windows Defender, c’est l’antivirus gratuit integre a Windows. Il detecte les virus connus et fait un travail correct pour un particulier. Mais pour une entreprise de 10 postes, il manque trois choses essentielles.
La console centralisee. Avec Defender, vous devez verifier chaque poste individuellement. Avec un antivirus pro, un tableau de bord vous montre l’etat de tous vos postes en un coup d’oeil. Vous savez immediatement si un poste est compromis.
La detection comportementale. Defender detecte les virus connus (par signature). Un antivirus pro detecte aussi les comportements anormaux : un programme qui chiffre des fichiers en masse, un processus qui tente de se connecter a un serveur suspect. C’est ca qui arrete les ransomwares zero-day.
Le support. Quand un poste est infecte, l’editeur vous aide a nettoyer. Avec Defender, vous etes seul.
Nos recommandations
| Solution | Points forts | Budget/poste/an |
|---|---|---|
| ESET Endpoint Security | Leger, rapide, console cloud | 30-40 EUR |
| Bitdefender GravityZone | Detection IA, tres bonne console | 35-50 EUR |
| Kaspersky Small Office | Bon rapport qualite/prix | 25-35 EUR |
Pour 10 postes, comptez 300 a 500 EUR par an. Rapporte au mois, c’est 25 a 40 EUR — le prix de deux cafes par jour pour proteger toute l’entreprise.
La regle 3-2-1 : vos donnees doivent survivre au pire
Le pire, c’est un ransomware qui chiffre tout. Ou un incendie. Ou un cyclone. Ou simplement un disque dur qui rend l’ame un vendredi a 17h.
La regle 3-2-1, c’est simple :
- 3 copies de vos donnees (l’original + 2 copies)
- 2 supports differents (votre serveur + un NAS, ou un NAS + le cloud)
- 1 copie hors de vos locaux (cloud, ou disque externe range ailleurs)
En pratique
Copie 1 — NAS local. Un petit serveur de fichiers dans votre bureau. Un Synology 2 baies avec 2 disques en miroir (si un disque lache, l’autre prend le relais). Budget : 350-500 EUR. Il sauvegarde automatiquement chaque nuit.
Copie 2 — Cloud. Backblaze B2, pCloud ou un OneDrive Entreprise. Vos donnees sont repliquees dans un datacenter a des milliers de kilometres. Si votre bureau brule, si un cyclone passe, vos donnees sont intactes. Budget : 50-100 EUR/an.
Le disque deconnecte (bonus anti-ransomware). Un disque dur externe que vous branchez une fois par semaine pour une sauvegarde, puis vous debranchez et vous rangez dans un coffre. Un ransomware ne peut pas chiffrer ce qui n’est pas branche.
Le piege en Guadeloupe
Le debit montant (upload) est souvent limite a 50-100 Mbps chez les FAI locaux. La premiere sauvegarde complete vers le cloud peut prendre plusieurs jours. Apres ca, les sauvegardes incrementales quotidiennes passent en quelques minutes. Ne vous decouragez pas le premier jour.
RGPD en Guadeloupe : oui, ca vous concerne aussi
Le RGPD s’applique integralement dans les DOM. Pas d’exception, pas de delai supplementaire, pas de regime particulier.
Si vous avez un fichier clients, une paie, un site web avec un formulaire de contact, ou une camera de surveillance : vous traitez des donnees personnelles. Vous etes concerne.
Ce que vous devez faire (dans l’ordre)
- Le registre des traitements. Un document qui liste tous les traitements de donnees personnelles de votre entreprise. Modele gratuit sur cnil.fr. Ca prend 2 heures a remplir.
- Les mentions legales et la politique de confidentialite. Sur votre site web, sur vos formulaires, sur vos contrats. Qui collecte les donnees, pourquoi, combien de temps elles sont conservees, et comment les personnes peuvent exercer leurs droits.
- Le bandeau cookies. Si votre site utilise Google Analytics, Facebook Pixel ou tout autre traceur : il faut un bandeau conforme qui permet de refuser.
- La securite. Mots de passe forts, sauvegardes, antivirus — tout ce qu’on a vu plus haut. Le RGPD impose des « mesures techniques et organisationnelles appropriees ». Les 7 mesures ci-dessus cochent cette case.
- La notification de violation. Si vos donnees sont volees ou fuitent, vous devez prevenir la CNIL sous 72 heures. Pas dans 3 semaines, pas « quand on aura le temps » — 72 heures.
Les sanctions existent
La CNIL a sanctionne des PME en 2024 et 2025. Les amendes commencent a 5 000 EUR pour un manquement simple (pas de registre, pas de mentions legales). Le maximum theorique, c’est 4% du CA annuel — mais on n’en est pas la pour les PME.
Le vrai risque pour une PME guadeloupeenne, ce n’est pas l’amende de la CNIL. C’est le client qui decouvre que ses donnees n’etaient pas protegees et qui perd confiance. En B2B, la confiance, c’est tout.
Cyclones, seismes, coupures : votre plan B informatique
En Guadeloupe, le PCA (Plan de Continuite d’Activite) informatique n’est pas une option de confort. C’est une necessite.
Saison cyclonique de juin a novembre. Risque sismique permanent. Coupures electriques regulieres. Inondations. Votre materiel peut etre detruit ou inaccessible du jour au lendemain.
Le minimum vital
Vos sauvegardes sont dans le cloud. Si vos locaux sont detruits, vos donnees survivent. C’est la raison numero un de la regle 3-2-1.
Vos mots de passe sont accessibles hors du bureau. Un gestionnaire de mots de passe cloud (Bitwarden) vous permet de vous connecter a tout depuis n’importe ou. Si les mots de passe sont sur un post-it dans le tiroir du bureau… et que le bureau est sous l’eau, vous avez un probleme.
Vous savez qui fait quoi en cas de crise. Qui relance les systemes ? Qui contacte les clients ? Qui a les codes d’acces ? Ecrivez-le. Partagez-le. Testez-le une fois par an.
Avant un cyclone
- Verifiez que toutes les sauvegardes cloud sont a jour
- Eteignez et debranchez les equipements
- Protegez le materiel de l’eau (surelever, couvrir)
- Prevoyez un acces internet de secours (partage 4G/5G) pour la reprise
Apres un cyclone
- Ne rallumez rien avant que l’installation electrique ait ete verifiee
- Branchez un onduleur : les premieres heures apres le retablissement du courant, la tension est instable
- Testez vos sauvegardes : est-ce que les donnees sont la ? Est-ce que la restauration fonctionne ?
Vos questions, nos reponses
Quel budget cybersecurite pour 10 postes ?
Comptez 1 500 a 3 000 EUR par an : antivirus (500 EUR), NAS de sauvegarde (400 EUR amorti sur 5 ans), cloud de sauvegarde (300 EUR/an), formation annuelle (500 EUR en prestataire, 0 en interne). C’est 15 a 25 fois moins cher que le cout moyen d’une cyberattaque.
Mon prestataire dit que Windows Defender suffit. Il a raison ?
Pour un usage personnel, oui. Pour une entreprise, non. Il manque la console de gestion centralisee et la detection comportementale. Pour 3 EUR/mois par poste, un antivirus pro apporte une vraie difference. Si votre prestataire ne le recommande pas, posez-lui la question du « que se passe-t-il si un ransomware passe ? ».
Comment savoir si on a ete pirate ?
Signes d’alerte : lenteurs inhabituelles, fichiers avec des extensions bizarres (.encrypted, .locked), emails envoyes depuis votre adresse que vous n’avez pas ecrits, factures payees que vous n’avez pas recues. En cas de doute : deconnectez le poste suspect du reseau et appelez un specialiste.
Le RGPD concerne aussi les auto-entrepreneurs ?
Oui. Meme un auto-entrepreneur avec un fichier clients Excel est concerne. L’obligation est proportionnelle a la taille : pas besoin de DPO, mais il faut un registre des traitements et des mentions legales conformes.
La sauvegarde cloud, c’est vraiment securise ?
Les services comme Backblaze, pCloud ou OneDrive Entreprise chiffrent vos donnees en transit et au repos. Vos fichiers sont plus en securite la-bas que sur un disque dur dans votre bureau — a condition d’utiliser un mot de passe fort et la 2FA sur votre compte cloud.