Cochez ce que vous avez déjà mis en place.
Chaque élément est un oui/non rapide. N’y réfléchissez pas trop - si vous n’êtes pas certain que c’est vrai aujourd’hui, laissez la case vide. Les cases vides sont la partie utile : elles vous montrent exactement où regarder ensuite.
Comptes et accès
Centre pour la cybersécurité : sécuriser les comptes d’utilisateursLa MFA bloque la plupart des prises de contrôle de comptes, même si un mot de passe fuit. Activez-la partout où elle est offerte - commencez par le courriel et l’argent.
Il rend les mots de passe forts et uniques sans effort et constitue l’amélioration la plus simple pour une petite équipe.
Des mots de passe réutilisés signifient qu’un seul site compromis peut déverrouiller plusieurs des vôtres. Un gestionnaire rend cela sans douleur.
Naviguez, écrivez vos courriels et travaillez dans un compte ordinaire; ne passez au compte administrateur que lorsque c’est vraiment nécessaire. Cela limite l’ampleur des dégâts en cas de problème.
Les anciens identifiants sont un risque courant et discret. Prévoyez une étape de départ simple qui désactive les comptes le jour même.
Courriel et paiements
Centre pour la cybersécurité : se protéger contre l’hameçonnageL’hameçonnage est à l’origine de la plupart des attaques. Les gens doivent reconnaître l’appât et disposer d’un moyen sans reproche de le signaler rapidement.
Si une facture ou de « nouvelles coordonnées bancaires » arrivent, appelez un numéro connu pour confirmer - ne vous fiez jamais aux coordonnées figurant dans le message lui-même. Cela stoppe net la fraude à la facture.
Ces réglages de courriel rendent bien plus difficile l’envoi, par des fraudeurs, de messages qui semblent provenir de vous. Votre fournisseur de TI peut confirmer qu’ils sont en place.
Appareils et mises à jour
Centre pour la cybersécurité : corriger et protéger les appareilsLa plupart des attaques exploitent des failles connues et déjà corrigées. Les mises à jour automatiques ferment la porte avant que quiconque ne la franchisse.
Si un appareil est perdu ou volé, le chiffrement rend illisibles les données qu’il contient. Il est intégré aux versions modernes de Windows, macOS, iOS et Android.
Un écran verrouillé par un NIP ou un mot de passe est une barrière simple contre les accès opportunistes dans les espaces partagés ou publics.
La protection moderne détecte et contient les logiciels malveillants automatiquement. Assurez-vous qu’elle est installée et réellement activée.
Une clé USB « trouvée » est un moyen d’intrusion classique. Convenez en équipe de ne jamais brancher quoi que ce soit que vous n’avez pas acheté ou en qui vous n’avez pas confiance.
Sauvegardes et récupération
Centre pour la cybersécurité : sauvegarder vos donnéesTrois copies de vos données, sur deux types de supports, dont une conservée hors site. C’est la norme qui survit à la plupart des sinistres.
Les rançongiciels tentent aussi de chiffrer vos sauvegardes. Une copie qu’ils ne peuvent atteindre - hors ligne ou protégée en écriture - est votre porte de sortie.
Une sauvegarde que vous n’avez jamais restaurée n’est qu’une supposition. Faites une restauration de test pour savoir qu’elle fonctionne avant d’en avoir besoin.
Préparation aux incidents
Centre pour la cybersécurité : planifier en cas d’incidentLors d’un véritable incident, la première heure compte. Une simple page vaut mieux que l’improvisation sous pression.
Vous ne voulez pas chercher des numéros de téléphone en pleine crise. Gardez-les à un endroit accessible même si les systèmes sont hors service.
Les gens cachent leurs erreurs quand ils craignent le blâme, et ce délai vous coûte cher. Faites du signalement rapide une chose sûre et attendue.
Fournisseurs et données
Centre pour la cybersécurité, avec la PIPEDA à l’espritVotre risque inclut vos fournisseurs. Commencez par une simple liste de ceux qui touchent à vos systèmes ou aux données de vos clients.
Quelques questions - MFA, sauvegardes, antécédents de violation - en disent long. Fixez des attentes raisonnables pour ceux qui comptent le plus.
Les données que vous ne détenez pas ne peuvent pas être perdues. En recueillir et en conserver moins est une bonne pratique de confidentialité et de sécurité - et c’est ce qu’attend la PIPEDA.
Le personnel
Centre pour la cybersécurité : former vos employésPas seulement une vidéo LMS que tout le monde parcourt d’un clic. Les gens retiennent ce qu’ils ont pratiqué - lorsqu’ils ont réellement ressenti une attaque et appris à reconnaître la vraie chose, ils réagissent bien sous pression. C’est la lacune que la plupart des listes ne peuvent combler à elles seules.
Beaucoup de cases vides? C’est tout à fait normal.
Presque aucune PME ne coche tout - et c’est précisément pourquoi cette liste est utile. L’objectif n’est pas un score parfait; c’est une vue claire de l’endroit où regarder ensuite.
Des bases solides. Mettez-les maintenant à l’épreuve - votre équipe tiendrait-elle face à une tentative réelle et convaincante, et non à un questionnaire?
Vous êtes en bonne voie. Choisissez les deux ou trois cases vides au rendement le plus élevé - MFA, sauvegardes, vérification des paiements - et commencez par là.
Bonne nouvelle : vous savez maintenant par où commencer, et la plupart de ces mesures sont des gains rapides. Vous n’avez pas à tout faire d’un coup - commencez, tout simplement.
Une liste vous dit quoi corriger. Elle ne peut pas vous dire si votre équipe repérera vraiment la vraie chose un mardi bien chargé. C’est cette partie-là qui vaut la peine d’être pratiquée.