Un constat lucide
Huit TPE-PME sur dix se déclarent mal préparées face aux cyberattaques. Le chiffre, relayé en ce début de Cybermois, confirme ce que constatent tous ceux qui accompagnent ces structures. Le problème n'est plus la prise de conscience. C'est le passage à l'action. Et l'écart entre les deux se paie au premier incident sérieux.
NIS2 élargit le cercle, directement ou non
La transposition de NIS2 par le projet de loi Résilience fait passer le périmètre régulé de 6 à 18 secteurs, pour environ 15 000 entités. Une part importante sont des PME et des ETI qui n'avaient jamais été régulées. Et beaucoup d'autres seront concernées par ricochet. Leurs clients assujettis devront maîtriser la sécurité de leur chaîne d'approvisionnement, et répercuteront ces exigences dans les contrats et les questionnaires fournisseurs.
Le vrai frein : des moyens dispersés
Dans une petite structure, pas de RSSI. L'informatique repose sur un prestataire ou sur un collaborateur qui gère aussi autre chose. Les sauvegardes existent, rarement testées en restauration. Aucun plan pour continuer à travailler si la messagerie ou l'ERP tombent. Et le contrat avec le prestataire couvre la maintenance, pas toujours la réponse à incident.
C'est là que se joue l'essentiel. Ça ne se règle pas avec un outil supplémentaire.
Quatre mesures qui changent la donne
L'authentification multifacteur sur la messagerie et les accès distants. Des sauvegardes isolées du réseau, restaurées au moins une fois par an. Des mises à jour appliquées dans des délais définis. Un engagement écrit du prestataire informatique sur le délai d'intervention en cas d'incident de sécurité. Aucune de ces mesures n'exige un budget important. Elles demandent surtout de la constance.
Une question pour le dirigeant
Le plan de reprise d'activité d'une PME tient souvent en une question : combien de jours l'entreprise peut-elle fonctionner sans son système d'information, et qui saura le remettre en route ? Peu de dirigeants ont la réponse. Ceux qui la cherchent avancent déjà.