Quelques trucs de cybersécurité pour les entrepreneurs
La sécurité des données de vos clients n'est plus un sujet qu'on peut remettre à plus tard. Voici quelques réflexes simples pour les entrepreneurs.
La sécurité des données de vos clients n'est plus un sujet qu'on peut remettre à plus tard. En tant qu'entrepreneur, c'est vous qui portez la responsabilité de protéger ce que vos clients vous confient — et cette responsabilité ne fait que s'alourdir avec le temps.
Un cadre légal qui se resserre partout
La plupart des juridictions ont adopté des lois sur la protection des données ou travaillent activement à en mettre en place. L'Europe a ouvert la voie avec le RGPD (Règlement général sur la protection des données), qui force les entreprises à revoir en profondeur leur politique de collecte de données. Ce type de législation crée des maux de tête bien réels pour les entreprises qui dépendent de la collecte de données pour comprendre les besoins de leurs clients et y répondre.
Il y a donc un compromis à trouver, une balance à ajuster : vos clients acceptent d'échanger des informations personnelles contre l'assurance que ces données seront bien protégées. Rompez cette confiance une seule fois et c'est toute la relation qui devient difficile à réparer.
Voici quelques trucs concrets que vous pouvez appliquer dès maintenant.
Soyez transparent sur ce que vous collectez
Identifiez clairement quelles informations vous collectez et communiquez-le à vos clients. La transparence inspire confiance et augmente les chances que les clients vous donnent cette information volontairement plutôt qu'à contrecœur. À l'inverse, une entreprise qui cache la nature de sa collecte de données s'expose à une véritable crise de réputation si ces données sont un jour exfiltrées — sans compter le risque légal qui vient avec.
Ne laissez pas traîner les mises à jour
Ne remettez pas à plus tard les mises à jour logicielles et de microcode. Les attaquants ne cherchent pas nécessairement une faille inédite : ils scannent en continu pour trouver des failles déjà connues et des systèmes qui accusent du retard sur leurs correctifs. Un poste ou un serveur non mis à jour est une porte qu'on a oublié de verrouiller.
Chiffrez, segmentez, limitez
Chiffrez vos données. Ce n'est plus une option, c'est une base.
Les fuites de données abîment la réputation d'une entreprise, parfois durablement. Une bonne pratique consiste à séparer les données dont vous avez réellement besoin (nom, courriel, etc.) de celles qui ne devraient pas transiter par vos systèmes si elles ne sont pas essentielles (numéro de carte de crédit, par exemple). Pour ce genre d'information sensible, il est souvent plus sage de confier la gestion à des fournisseurs externes spécialisés, comme un processeur de paiement, plutôt que de tout gérer à l'interne.
Formez vos équipes, encore et encore
La technologie seule ne suffit jamais. Expliquez à vos employés vos mesures de sécurité, comment elles fonctionnent, et surtout le comportement à adopter au quotidien pour éviter que des données sensibles se retrouvent entre de mauvaises mains. Un employé bien formé reconnaît un courriel de phishing avant de cliquer. Un employé qui ne l'a jamais été devient, malgré lui, le maillon faible.
Testez, préparez-vous, puis testez encore
Testez régulièrement votre site web et votre réseau à la recherche de vulnérabilités. C'est un exercice qui doit être répété, pas fait une seule fois puis oublié.
Préparez-vous aussi au pire scénario. Ayez un plan de continuité des opérations, un plan de réponse à une cyberattaque, et surtout, testez vos copies de sauvegarde régulièrement — une sauvegarde qu'on n'a jamais testée n'est qu'une hypothèse. Si un incident survient malgré tout, ce sont ces plans qui vous permettront de continuer à servir vos clients sans interruption prolongée.
Si vous exploitez un site où les clients doivent se connecter, l'authentification à deux facteurs devrait être en place, et votre base de données doit être adéquatement protégée. Des techniques comme le salage et le hachage des mots de passe font partie des standards à respecter, pas des options avancées réservées aux grandes entreprises.
Des outils déjà entre vos mains
La plupart des PC et des serveurs livrés aujourd'hui embarquent une puce TPM (Trusted Platform Module). Utilisez-la : c'est un outil de sécurité que vous avez probablement déjà payé sans le savoir. Pour vos services infonuagiques, assurez-vous que le chiffrement est actif, et limitez le nombre de points d'accès à vos serveurs — moins il y a de portes, moins il y a de portes à surveiller.
Les attaques informatiques surviennent quotidiennement, peu importe la taille de l'entreprise ou le secteur d'activité. Personne n'est trop petit pour être une cible. Garder cela en tête, c'est déjà la première étape pour prendre au sérieux la responsabilité de protéger les données que vous détenez.
C'est exactement le genre d'accompagnement que nous offrons chez MMO Techno : tester vos systèmes, mettre en place l'authentification et le chiffrement adéquats, structurer vos sauvegardes et former vos équipes — pour que la sécurité de vos données ne repose pas uniquement sur vos épaules.