Un collaborateur branche une clé USB personnelle sur son poste professionnel pour transférer un fichier. Trente minutes plus tard, un ransomware chiffre le répertoire partagé du service comptabilité. Ce type de scénario, banal et documenté, rappelle que la sécurité informatique d’une entreprise se joue d’abord sur des gestes opérationnels précis, pas sur des déclarations d’intention.
Cartographie des prestataires : le maillon que la plupart des entreprises ignorent
On pense souvent aux pare-feu, aux antivirus, aux mots de passe. Mais une partie croissante des incidents de cybersécurité ne vient pas de l’intérieur : elle transite par un fournisseur, un éditeur de logiciel ou un sous-traitant connecté au système d’information.
L’ENISA, dans son Threat Landscape 2025 publié le 1er octobre 2025, confirme que les attaques ciblant la chaîne d’approvisionnement numérique continuent de produire des incidents de grande ampleur. Un prestataire mal sécurisé qui accède à votre réseau, c’est une porte ouverte que vous ne surveillez pas.
Concrètement, on peut commencer par dresser la liste des fournisseurs qui disposent d’un accès distant à vos systèmes ou qui hébergent vos données. Ensuite, il s’agit de vérifier leurs engagements de sécurité : chiffrement, politique de mises à jour, procédure de notification en cas d’incident. Les contrats doivent prévoir des clauses de réversibilité et d’alerte sous délai court. Sans cette cartographie, vous subissez un risque que vous ne mesurez même pas.
Pour structurer cette démarche et identifier les points de contrôle adaptés à votre contexte, vous pouvez accéder à la page sécurité de Cyber Vista qui détaille les étapes d’un audit de périmètre.

Sécurité informatique et IA générative : encadrer l’usage avant l’incident
Un salarié copie-colle un extrait de base de données clients dans un outil d’IA générative pour rédiger un rapport plus vite. Les données quittent le périmètre de l’entreprise, parfois vers des serveurs situés hors de l’Union européenne, sans aucune traçabilité.
Ce cas de figure se multiplie. L’ENISA relève que les groupes malveillants utilisent eux aussi l’IA pour perfectionner l’ingénierie sociale et préparer leurs attaques. Les emails de phishing deviennent plus crédibles, les usurpations d’identité plus difficiles à détecter. La sensibilisation classique au phishing ne suffit plus.
Deux mesures concrètes changent la donne :
- Mettre en place une procédure de double vérification pour toute demande urgente de virement, de réinitialisation de mot de passe ou de transmission d’informations sensibles, par un canal distinct (appel téléphonique direct, par exemple).
- Rédiger une charte d’utilisation des outils d’IA qui précise quelles données peuvent y être soumises et lesquelles sont strictement interdites.
- Former les équipes sur des exemples réels de phishing assisté par IA, pas sur des diapositives théoriques datant de trois ans.
Les retours varient sur l’efficacité des chartes seules, mais couplées à des contrôles techniques (blocage de certains services en ligne sur le réseau professionnel), elles réduisent significativement l’exposition.
Plan de réponse aux incidents cyber : tester avant de subir
La majorité des entreprises qui disposent d’un plan de réponse aux incidents ne l’ont jamais testé en conditions réelles. Le jour où un ransomware frappe, on découvre que le numéro d’astreinte du prestataire a changé, que les sauvegardes ne couvrent pas le bon périmètre, ou que personne ne sait qui prend la décision d’isoler le réseau.
Un plan de réponse non testé donne une fausse impression de sécurité. La préparation opérationnelle passe par des exercices de simulation, même courts, même partiels. On simule un chiffrement de serveur un vendredi à 17h et on chronomètre le temps de réaction.
Ce que le plan doit couvrir au minimum
- La liste des personnes à contacter immédiatement, avec des coordonnées vérifiées chaque trimestre.
- La procédure d’isolation réseau : qui a l’autorité pour couper un segment, et comment le faire sans bloquer l’activité critique.
- La localisation et le test régulier des sauvegardes, en vérifiant que la restauration fonctionne réellement sur un environnement de test.
- Les obligations de notification : la transposition de la directive NIS 2 en droit français impose à de nombreuses entreprises de signaler les incidents significatifs dans des délais courts.

Conformité NIS 2 : ce que les PME doivent anticiper maintenant
La directive européenne NIS 2, en cours de transposition en France via la loi Résilience, élargit considérablement le périmètre des entreprises concernées par des obligations de cybersécurité. Des PME qui n’étaient soumises à aucune contrainte spécifique se retrouvent dans le champ d’application.
Attendre la publication des décrets pour agir revient à préparer un audit la veille de l’inspection. Les obligations portent sur des mesures que toute entreprise devrait déjà avoir en place : gestion des risques, notification des incidents, gouvernance de la sécurité des systèmes d’information.
Trois actions à mener sans attendre : nommer un référent cybersécurité (même à temps partiel), documenter les mesures de protection existantes et identifier les écarts avec les exigences prévisibles. Cette documentation servira de base le jour où les textes d’application seront publiés.
La conformité réglementaire n’est pas un exercice administratif déconnecté du terrain. Elle oblige à formaliser ce qui existe souvent de manière informelle, et c’est précisément cette formalisation qui protège quand un incident survient. Un référent identifié, des procédures écrites, des sauvegardes testées : ces éléments font la différence entre une entreprise qui se relève en quelques jours et une autre qui met des semaines à retrouver son activité.



