Questions fréquentes

FAQ cybersécurité des entreprises

Retrouvez les principales questions/réponses issues des articles du site : données clients, phishing, comptes piratés, sauvegardes, continuité d’activité et risques par secteur professionnel.

Cette FAQ générale complète les articles détaillés du site. Chaque réponse renvoie vers l’article correspondant pour approfondir le sujet.

Risques et attaques

Comment savoir si un compte professionnel a été piraté ?

Les signes les plus courants sont des connexions inhabituelles, des messages envoyés sans action de l'utilisateur, ou des modifications de paramètres de sécurité non demandées. Un signalement de client recevant un message suspect est également un indicateur fréquent.

Lire l'article lié : Compte professionnel piraté : signes, réflexes et prévention
Faut-il prévenir les clients en cas de compte piraté ?

Si des messages frauduleux ont pu être envoyés depuis le compte concerné, il est recommandé d'informer rapidement les contacts susceptibles de les avoir reçus, afin qu'ils restent vigilants.

Lire l'article lié : Compte professionnel piraté : signes, réflexes et prévention
La double authentification empêche-t-elle totalement le piratage ?

Elle réduit très fortement le risque, même si un mot de passe est compromis, en ajoutant une étape de vérification supplémentaire. Ce n'est toutefois pas une garantie absolue, et elle doit s'accompagner d'autres bons réflexes.

Lire l'article lié : Compte professionnel piraté : signes, réflexes et prévention
Comment reconnaître un e-mail de phishing bien imité ?

Le meilleur indicateur reste le sentiment d'urgence ou de pression inhabituelle, associé à une demande sortant du cadre habituel des échanges — même si l'e-mail semble par ailleurs parfaitement rédigé.

Lire l'article lié : Reconnaître et éviter le phishing en entreprise : signaux et réflexes
Que faire si un collaborateur a cliqué sur un lien suspect ?

Il est recommandé de changer immédiatement les mots de passe concernés, de vérifier les mouvements récents sur les comptes liés, et de solliciter un avis professionnel en cas de doute sur l'étendue de l'incident.

Lire l'article lié : Reconnaître et éviter le phishing en entreprise : signaux et réflexes
Le phishing vise-t-il uniquement les grandes entreprises ?

Non. Les campagnes de phishing sont généralement automatisées et envoyées à grande échelle, sans ciblage particulier selon la taille de l'entreprise.

Lire l'article lié : Reconnaître et éviter le phishing en entreprise : signaux et réflexes
Faut-il payer la rançon demandée ?

Le paiement ne garantit ni la récupération effective des fichiers, ni l'absence d'une nouvelle attaque. Il est généralement déconseillé, et une consultation avec un professionnel spécialisé permet d'évaluer les alternatives disponibles.

Lire l'article lié : Rançongiciels en entreprise : comment s'en protéger et réagir
Une sauvegarde suffit-elle à se protéger d'un rançongiciel ?

Une sauvegarde régulière et distincte du réseau principal reste la protection la plus efficace pour restaurer l'activité, à condition qu'elle ne soit pas elle-même accessible depuis le système infecté.

Lire l'article lié : Rançongiciels en entreprise : comment s'en protéger et réagir
Combien de temps faut-il pour se remettre d'une attaque par rançongiciel ?

La durée dépend largement de la disponibilité d'une sauvegarde récente et fonctionnelle. Sans sauvegarde fiable, la remise en état peut prendre plusieurs jours, voire davantage selon l'étendue des systèmes touchés.

Lire l'article lié : Rançongiciels en entreprise : comment s'en protéger et réagir

Données, contrats et sauvegardes

Combien de temps faut-il conserver un contrat commercial ?

Les durées varient selon la nature du contrat et les obligations légales applicables (souvent plusieurs années après la fin de la relation). En cas de doute sur un contrat précis, il est préférable de consulter un professionnel qualifié plutôt que de fixer une durée arbitraire.

Lire l'article lié : Sécuriser ses contrats et documents juridiques en entreprise
Qui devrait avoir accès aux contrats dans une petite structure ?

En général, uniquement les personnes directement impliquées dans leur négociation, leur suivi ou leur facturation. Un accès élargi par simple confort augmente inutilement le risque de fuite.

Lire l'article lié : Sécuriser ses contrats et documents juridiques en entreprise
Un contrat envoyé par e-mail est-il suffisamment sécurisé ?

L'e-mail reste un canal peu maîtrisé une fois le message envoyé. Pour les documents les plus sensibles, un espace de partage sécurisé avec accès restreint est préférable à une pièce jointe classique.

Lire l'article lié : Sécuriser ses contrats et documents juridiques en entreprise
Un fichier Excel de clients est-il concerné par le RGPD ?

Oui. Le format n'a pas d'importance : dès qu'un fichier contient des informations permettant d'identifier une personne physique (nom, e-mail, téléphone), il relève du RGPD, qu'il s'agisse d'un tableur, d'un CRM ou d'une base de données.

Lire l'article lié : Protéger ses données clients en TPE/PME : les bons réflexes
Quel est le premier réflexe à avoir pour sécuriser un fichier clients ?

Vérifier qui y a accès aujourd'hui, et retirer les accès qui ne sont plus justifiés. C'est souvent le point de vigilance le plus négligé dans les petites structures.

Lire l'article lié : Protéger ses données clients en TPE/PME : les bons réflexes
Faut-il chiffrer systématiquement le fichier clients ?

Ce n'est pas systématique, mais c'est recommandé dès lors que le fichier est exporté, envoyé ou stocké en dehors de l'outil sécurisé qui l'héberge habituellement.

Lire l'article lié : Protéger ses données clients en TPE/PME : les bons réflexes
À quelle fréquence faut-il sauvegarder ses données ?

Cela dépend du volume de données produites au quotidien : une sauvegarde quotidienne convient à la plupart des TPE/PME, mais une activité générant beaucoup de documents peut justifier une fréquence plus élevée.

Lire l'article lié : Sauvegardes en entreprise : la base de toute reprise après incident
Une sauvegarde dans le cloud est-elle suffisante ?

Elle constitue une bonne base, à condition qu'elle soit distincte du compte utilisé au quotidien et protégée par un accès sécurisé, pour ne pas être compromise en même temps que les données courantes.

Lire l'article lié : Sauvegardes en entreprise : la base de toute reprise après incident
Comment tester une sauvegarde sans perturber l'activité ?

Il suffit de restaurer un fichier ou un dossier isolé vers un emplacement distinct, sans toucher aux données de production, afin de vérifier que la sauvegarde est exploitable.

Lire l'article lié : Sauvegardes en entreprise : la base de toute reprise après incident

Organisation et continuité

Comment identifier les outils vraiment critiques pour mon activité ?

La question à se poser est simple : si cet outil devenait indisponible aujourd'hui, l'activité s'arrêterait-elle dans l'heure, dans la journée, ou pourrait-elle continuer sans lui pendant plusieurs jours ? Les outils de la première catégorie sont prioritaires.

Lire l'article lié : Identifier et sécuriser les outils essentiels de votre entreprise
Faut-il sécuriser tous les outils de la même façon ?

Non, ce n'est ni nécessaire ni réaliste. Concentrer les efforts sur les quelques outils réellement critiques est généralement plus efficace qu'une protection uniforme mais superficielle sur l'ensemble des services utilisés.

Lire l'article lié : Identifier et sécuriser les outils essentiels de votre entreprise
Que faire si une seule personne détient tous les accès essentiels ?

Il est recommandé de documenter ces accès de façon sécurisée et de prévoir qu'au moins une autre personne de confiance puisse y accéder en cas d'absence ou d'incident.

Lire l'article lié : Identifier et sécuriser les outils essentiels de votre entreprise
Une TPE a-t-elle vraiment besoin d'un plan de reprise formalisé ?

Même succinct, un plan permet de gagner un temps précieux en cas d'incident, en évitant d'improviser dans l'urgence des étapes qui auraient pu être anticipées.

Lire l'article lié : Préparer la reprise d'activité après un incident en TPE/PME
Qui doit connaître le plan de reprise dans une petite équipe ?

Idéalement, toutes les personnes susceptibles d'être présentes en cas d'incident, et pas uniquement la personne qui gère habituellement les outils informatiques.

Lire l'article lié : Préparer la reprise d'activité après un incident en TPE/PME
À quelle fréquence faut-il mettre à jour ce plan ?

Une révision annuelle est un bon rythme de base, à compléter dès qu'un changement important intervient : nouvel outil, nouveau prestataire, ou évolution de l'organisation.

Lire l'article lié : Préparer la reprise d'activité après un incident en TPE/PME

Secteurs professionnels

Comment sécuriser le partage de plans avec plusieurs corps de métier ?

Un espace de partage centralisé avec des droits d'accès différenciés par intervenant, plutôt qu'un lien unique envoyé largement, permet de mieux contrôler qui accède à quoi et jusqu'à quand.

Lire l'article lié : Cybersécurité pour les cabinets d'architecture
Faut-il sauvegarder les maquettes 3D différemment des autres documents ?

Leur volume important justifie une solution de sauvegarde dédiée et régulière, distincte d'une simple copie manuelle, pour éviter une perte de travail difficilement récupérable.

Lire l'article lié : Cybersécurité pour les cabinets d'architecture
Que faire des accès donnés à un bureau d'études en fin de mission ?

Ils doivent être révoqués systématiquement à la clôture du projet, une étape souvent oubliée une fois le chantier livré.

Lire l'article lié : Cybersécurité pour les cabinets d'architecture
Une petite association est-elle vraiment concernée par ces risques ?

Oui, la taille réduite ne protège pas d'une tentative de fraude ou d'une fuite de données adhérents ; elle rend simplement ces incidents parfois plus difficiles à détecter faute de vigilance dédiée.

Lire l'article lié : Cybersécurité pour les associations
Comment gérer les accès lors d'un changement de bureau ?

Il est recommandé de dresser, avant chaque assemblée générale, la liste des accès numériques existants (messagerie, banque, réseaux sociaux) et de les transférer ou révoquer formellement selon les nouveaux responsables.

Lire l'article lié : Cybersécurité pour les associations
Le RGPD s'applique-t-il à un fichier d'adhérents géré par des bénévoles ?

Oui, les mêmes obligations de protection des données personnelles s'appliquent, quel que soit le statut de la structure qui gère le fichier.

Lire l'article lié : Cybersécurité pour les associations
Les données de santé collectées pour un contrat prévoyance sont-elles particulièrement encadrées ?

Oui, elles relèvent des données sensibles au sens du RGPD et imposent des mesures de sécurité renforcées ainsi qu'une limitation stricte des personnes y ayant accès.

Lire l'article lié : Cybersécurité pour les cabinets et courtiers en assurance
Comment sécuriser les dossiers de sinistres contenant des pièces médicales ?

Un accès restreint aux seuls collaborateurs traitant le dossier, associé à un stockage distinct des données clients courantes, limite l'exposition de ces pièces particulièrement sensibles.

Lire l'article lié : Cybersécurité pour les cabinets et courtiers en assurance
Un courtier indépendant est-il concerné par les mêmes obligations qu'un grand cabinet ?

Les obligations du RGPD s'appliquent quelle que soit la taille de la structure dès lors que des données à caractère personnel sont traitées, y compris pour un courtier exerçant seul.

Lire l'article lié : Cybersécurité pour les cabinets et courtiers en assurance
Le secret professionnel impose-t-il des obligations techniques spécifiques ?

Le secret professionnel impose une obligation de résultat sur la confidentialité, ce qui implique en pratique des mesures techniques adaptées (accès restreint, sécurisation des échanges) sans qu'un standard technique unique ne soit imposé par la loi elle-même.

Lire l'article lié : Cybersécurité pour les cabinets d'avocats : enjeux et bonnes pratiques
Comment sécuriser l'envoi de pièces de dossier à un client ?

Un espace de partage sécurisé, à accès limité et si possible protégé par mot de passe, est préférable à une pièce jointe envoyée par e-mail classique, en particulier pour les dossiers volumineux ou sensibles.

Lire l'article lié : Cybersécurité pour les cabinets d'avocats : enjeux et bonnes pratiques
Faut-il une politique spécifique pour les stagiaires et collaborateurs temporaires ?

Oui, dans la mesure où leur accès aux dossiers doit être strictement limité à leur mission et révoqué sans délai à son terme, ce point étant souvent négligé dans les cabinets de petite taille.

Lire l'article lié : Cybersécurité pour les cabinets d'avocats : enjeux et bonnes pratiques
Faut-il stocker les données de carte bancaire des clients ?

Ce n'est généralement ni nécessaire ni recommandé : le recours à une solution de paiement externe certifiée permet de déléguer cette responsabilité tout en réduisant fortement l'exposition de la boutique.

Lire l'article lié : Cybersécurité pour les sites e-commerce
Les extensions et modules d'une boutique en ligne sont-ils vraiment un risque ?

Oui, un module non mis à jour est une porte d'entrée fréquente sur les plateformes e-commerce courantes, d'où l'importance de maintenir l'ensemble à jour régulièrement.

Lire l'article lié : Cybersécurité pour les sites e-commerce
Comment protéger l'accès administrateur de la boutique ?

Un mot de passe unique et complexe, associé à une double authentification, limite fortement le risque qu'un accès compromis permette de modifier le site ou détourner des commandes.

Lire l'article lié : Cybersécurité pour les sites e-commerce
Un cabinet comptable est-il davantage ciblé qu'une entreprise classique ?

La concentration de données financières de nombreux clients en fait une cible potentiellement plus intéressante pour une tentative d'attaque, ce qui justifie une vigilance renforcée sur les accès aux outils de gestion.

Lire l'article lié : Cybersécurité pour les cabinets d'expertise comptable
Comment sécuriser l'envoi de documents de paie aux clients ?

Un espace de dépôt sécurisé, accessible uniquement au client concerné, est préférable à un envoi par e-mail pour les documents contenant des données bancaires ou salariales.

Lire l'article lié : Cybersécurité pour les cabinets d'expertise comptable
Les périodes de clôture augmentent-elles le risque ?

Le volume d'échanges et la pression des délais durant ces périodes peuvent favoriser les erreurs (mauvais destinataire, pièce jointe erronée) : une vigilance accrue est recommandée sur ces créneaux.

Lire l'article lié : Cybersécurité pour les cabinets d'expertise comptable
Comment se prémunir de la fraude au RIB dans une transaction ?

Toute réception d'un nouveau RIB par e-mail, y compris apparemment envoyé par un notaire ou un vendeur, doit être confirmée par un appel téléphonique au numéro habituel de l'interlocuteur avant tout virement.

Lire l'article lié : Cybersécurité pour les professionnels de l'immobilier
Comment sécuriser les pièces d'identité collectées pour un dossier ?

Elles doivent être stockées dans un espace à accès restreint, et non conservées indéfiniment dans une boîte e-mail ou sur un poste partagé, une fois le dossier traité.

Lire l'article lié : Cybersécurité pour les professionnels de l'immobilier
Les fichiers de prospection sont-ils concernés par le RGPD ?

Oui, dès lors qu'ils contiennent des coordonnées de personnes physiques identifiables, avec les mêmes obligations de limitation d'accès et de durée de conservation que tout autre fichier de contacts.

Lire l'article lié : Cybersécurité pour les professionnels de l'immobilier
Par quoi une PME doit-elle commencer si elle n'a jamais rien mis en place ?

Les mots de passe et l'existence d'une sauvegarde fiable restent les deux priorités les plus déterminantes, avant d'envisager des mesures plus avancées.

Lire l'article lié : Cybersécurité pour les PME : par où commencer
Faut-il un budget important pour sécuriser une PME ?

Non, la plupart des mesures prioritaires (mots de passe uniques, double authentification, sauvegarde régulière) reposent davantage sur l'organisation que sur un investissement financier lourd.

Lire l'article lié : Cybersécurité pour les PME : par où commencer
Combien de temps faut-il pour structurer une démarche de cybersécurité en PME ?

Cela dépend de la situation de départ, mais une progression par étapes permet d'obtenir des résultats significatifs dès les premières semaines, sans attendre une refonte complète.

Lire l'article lié : Cybersécurité pour les PME : par où commencer