GUIDE PRATIQUE / CYBERSÉCURITÉ PME

Cybersécurité PME :
par où commencer ?

Rédaction Preuvale · Mis à jour le 12 septembre 2026

Commencez par ce qui fait fonctionner votre entreprise : les personnes, les outils et les informations indispensables à votre activité. Un premier plan utile relie chaque point à vérifier à une décision et à un responsable.

1. Choisir un périmètre que vous connaissez

Pour une PME, le premier périmètre peut être la messagerie, les comptes administrateurs, les ordinateurs de l’équipe et l’espace de partage des documents clients. Nommez les outils concernés et la personne capable de confirmer leur configuration.

Posez une question concrète : si ce service était indisponible demain, quel travail serait interrompu ? Vous pourrez alors organiser la discussion avec votre équipe TI ou votre prestataire autour des activités qui comptent.

2. Examiner les protections et leurs preuves

Le Centre canadien pour la cybersécurité recommande notamment de préparer la réponse aux incidents, de gérer les correctifs, de sécuriser les accès et de sauvegarder les données. Sa liste de contrôles offre un repère pour les petites et moyennes organisations.

Pour transformer ces thèmes en travail d’équipe, utilisez un tableau comme celui-ci. Les justificatifs cités sont des exemples à retrouver et à vérifier dans votre environnement.

SujetQuestion à poserExemple de justificatif
AccèsQuels comptes utilisent une authentification multifacteur ?Revue datée de la couverture et des exceptions.
SauvegardesQuels fichiers et services ont été restaurés lors du dernier test ?Compte rendu de restauration sur le périmètre choisi.
ÉquipementsQuels postes restent à mettre à jour ?Inventaire et suivi des exceptions.
IncidentsQui peut décider et joindre le prestataire ?Contacts, rôles et canal d’escalade revus.

3. Séparer les constats des actions prévues

Exemple fictif : une agence dispose de comptes protégés pour sa messagerie, mais ne sait pas si deux outils secondaires le sont aussi. Elle note une couverture partielle, désigne une personne pour vérifier les outils et fixe une échéance. Elle ne déclare pas que tous ses accès sont protégés.

Une tâche claire précise le résultat attendu : « vérifier les deux outils et conserver la référence du contrôle ». « Améliorer la sécurité » reste trop large pour suivre l’avancement.

4. Décider du niveau d’accompagnement

Quand un client demande des garanties

Reprenez le périmètre validé, vos réponses et les références des preuves. Distinguez une pratique en place d’un objectif futur. Le guide du questionnaire de sécurité client détaille cette préparation.

Repères pour aller plus loin

Ce guide propose une manière d’organiser le travail. Les exemples ne constituent pas une évaluation de votre sécurité ni une attestation de conformité.