GUIDE PRATIQUE / CYBERSÉCURITÉ PME
Cybersécurité PME :
par où commencer ?
Commencez par ce qui fait fonctionner votre entreprise : les personnes, les outils et les informations indispensables à votre activité. Un premier plan utile relie chaque point à vérifier à une décision et à un responsable.
1. Choisir un périmètre que vous connaissez
Pour une PME, le premier périmètre peut être la messagerie, les comptes administrateurs, les ordinateurs de l’équipe et l’espace de partage des documents clients. Nommez les outils concernés et la personne capable de confirmer leur configuration.
Posez une question concrète : si ce service était indisponible demain, quel travail serait interrompu ? Vous pourrez alors organiser la discussion avec votre équipe TI ou votre prestataire autour des activités qui comptent.
2. Examiner les protections et leurs preuves
Le Centre canadien pour la cybersécurité recommande notamment de préparer la réponse aux incidents, de gérer les correctifs, de sécuriser les accès et de sauvegarder les données. Sa liste de contrôles offre un repère pour les petites et moyennes organisations.
Pour transformer ces thèmes en travail d’équipe, utilisez un tableau comme celui-ci. Les justificatifs cités sont des exemples à retrouver et à vérifier dans votre environnement.
| Sujet | Question à poser | Exemple de justificatif |
|---|---|---|
| Accès | Quels comptes utilisent une authentification multifacteur ? | Revue datée de la couverture et des exceptions. |
| Sauvegardes | Quels fichiers et services ont été restaurés lors du dernier test ? | Compte rendu de restauration sur le périmètre choisi. |
| Équipements | Quels postes restent à mettre à jour ? | Inventaire et suivi des exceptions. |
| Incidents | Qui peut décider et joindre le prestataire ? | Contacts, rôles et canal d’escalade revus. |
3. Séparer les constats des actions prévues
Exemple fictif : une agence dispose de comptes protégés pour sa messagerie, mais ne sait pas si deux outils secondaires le sont aussi. Elle note une couverture partielle, désigne une personne pour vérifier les outils et fixe une échéance. Elle ne déclare pas que tous ses accès sont protégés.
Une tâche claire précise le résultat attendu : « vérifier les deux outils et conserver la référence du contrôle ». « Améliorer la sécurité » reste trop large pour suivre l’avancement.
4. Décider du niveau d’accompagnement
- Vous connaissez vos pratiques : préparez un dossier de sécurité dans l’atelier gratuit et faites relire vos réponses.
- Vous avez besoin de prioriser : le diagnostic cybersécurité et IA pour PME au Québec propose un regard expert et un plan à 30–60–90 jours.
- Vous cherchez une équipe pour exécuter : cadrez les corrections, la surveillance et les incidents avec le service MSSP.
Quand un client demande des garanties
Reprenez le périmètre validé, vos réponses et les références des preuves. Distinguez une pratique en place d’un objectif futur. Le guide du questionnaire de sécurité client détaille cette préparation.
Repères pour aller plus loin
- Centre canadien pour la cybersécurité — contrôles de base pour PME.
- NIST CSF 2.0 — guide de démarrage pour petites entreprises.
Ce guide propose une manière d’organiser le travail. Les exemples ne constituent pas une évaluation de votre sécurité ni une attestation de conformité.