La sécurité des documents et la protection des données en entreprise : le guide complet
Un PC infecté par un ransomware, une facture piratée par un faux fournisseur, un employé qui perd son ordinateur portable avec des dossiers clients dedans, une sauvegarde qu'on découvre corrompue le jour où on en a enfin besoin. La sécurité des documents et des données d'une entreprise n'est jamais un seul problème, c'est une accumulation de petits maillons qui doivent tous tenir. Ce guide fait le tour des enjeux concrets, techniques et légaux, pour une PME ou un indépendant en Suisse qui veut sécuriser sérieusement ce qu'il produit et stocke au quotidien.
Le cadre légal suisse : ce que la nLPD impose aux entreprises
Depuis le 1er septembre 2023, la nouvelle loi fédérale sur la protection des données, la nLPD, est entrée en vigueur sans période transitoire. Toute entreprise active en Suisse, ou dont l'activité produit des effets en Suisse, doit s'y conformer, quelle que soit sa taille. La loi ne couvre que les données des personnes physiques, plus celles des personnes morales, mais cela reste très large : dossiers clients, données RH, historiques de commandes, adresses email, tout ce qui identifie une personne entre dans son champ.
Concrètement, la nLPD impose plusieurs obligations nouvelles. Une déclaration de protection des données devient obligatoire pour toutes les entreprises, même les plus petites. Un registre des activités de traitement est exigé, avec une exemption pour les entreprises de moins de 250 collaborateurs dont le traitement présente un risque faible pour les personnes concernées. Les principes de "privacy by design" et "privacy by default" doivent guider la conception de tout nouvel outil ou processus qui manipule des données personnelles.
Le point le plus concret pour la sécurité au quotidien concerne la notification des violations de données. En cas de fuite, de perte ou d'accès non autorisé présentant un risque élevé pour les personnes concernées, l'entreprise doit annoncer l'incident au Préposé fédéral à la protection des données et à la transparence dans les meilleurs délais. Ignorer un ransomware qui a exfiltré des données clients n'est donc plus seulement un problème technique, c'est potentiellement un manquement légal. Autre changement de taille, la responsabilité en cas d'infraction se porte désormais sur les personnes physiques, en général la direction plutôt que les employés, avec des amendes qui peuvent atteindre 250 000 francs. Cela change complètement la logique : sécuriser les documents de l'entreprise n'est plus une option confortable, c'est une responsabilité personnelle du dirigeant.
Se protéger contre les malwares et les ransomwares
La première ligne de défense reste la plus basique et la plus souvent négligée : un antivirus correctement configuré et à jour. Un ransomware qui chiffre l'intégralité d'un serveur de fichiers peut mettre une PME à l'arrêt en quelques heures, et la remise en route sans sauvegarde propre peut prendre des semaines, quand elle est possible. Nous détaillons comment choisir le meilleur antivirus pour votre configuration, et comment installer un antivirus gratuit efficace quand le budget est serré, ce qui reste largement suffisant pour un usage professionnel standard.
Reconnaître les signes d'une infection avant qu'elle ne se propage à tout le réseau change souvent l'issue de l'incident. Notre article sur comment détecter et supprimer un malware couvre les symptômes à surveiller, et celui sur le virus informatique explique les familles de menaces les plus courantes en entreprise aujourd'hui. Le ransomware en particulier mérite une attention à part, c'est la menace qui cause le plus de dégâts financiers aux PME suisses ces dernières années, notre entrée de lexique sur le ransomware détaille son fonctionnement et pourquoi le paiement de la rançon n'est jamais une garantie de récupération.
Un antivirus mal configuré peut aussi devenir un problème en lui même, en bloquant des logiciels métiers légitimes ou en ralentissant fortement les postes de travail. Si c'est votre cas, notre guide sur l'antivirus qui bloque l'ordinateur explique comment ajuster les exclusions sans rouvrir de faille de sécurité.
Reconnaître les tentatives de phishing par email
La majorité des compromissions de données en entreprise ne passent pas par une faille technique sophistiquée, mais par un employé qui clique sur un lien dans un email qui ressemble à s'y méprendre à une facture ou une demande de la direction. Le phishing a beaucoup évolué, les campagnes actuelles reprennent parfois l'identité visuelle exacte d'un fournisseur habituel de l'entreprise. Notre article sur le phishing et les nouvelles arnaques à connaître détaille les techniques actuelles, et notre guide dédié pour reconnaître un vrai ou faux mail donne des réflexes simples à transmettre à toute une équipe, pas seulement aux personnes les plus à l'aise avec l'informatique.
Former ses employés à ces réflexes coûte quelques dizaines de minutes et évite la majorité des incidents. C'est souvent plus rentable qu'un investissement supplémentaire en matériel de sécurité.
Signer et authentifier ses documents sensibles
Un document important n'est protégé que s'il est aussi authentifié correctement. Un contrat, un devis signé, une facture, tout ce qui engage juridiquement l'entreprise gagne à passer par une signature électronique qualifiée plutôt qu'une signature scannée collée dans un PDF, qui ne prouve rien de fiable en cas de contestation. Nous avons détaillé toute la procédure dans notre guide pour configurer une signature électronique reconnue en Suisse, avec les fournisseurs habilités et les étapes concrètes pour l'activer.
Au delà de la valeur juridique, la SEQ apporte un bénéfice de sécurité direct : le document signé intègre un certificat et un horodatage qui garantissent qu'il n'a pas été modifié depuis la signature, ce qui en fait aussi un outil de traçabilité utile pour les documents internes sensibles, pas seulement pour les contrats externes.
Sauvegarder ses données : la base de toute stratégie de sécurité
Aucune mesure de protection n'est infaillible à 100%, un ransomware particulièrement bien conçu ou une erreur humaine finiront toujours par passer un jour. C'est précisément pour cette raison que la sauvegarde reste la mesure la plus rentable de toutes : elle transforme un incident potentiellement fatal pour l'entreprise en simple contretemps de quelques heures.
Notre guide sur comment sauvegarder ses données couvre les principes de base, en particulier la fameuse règle des trois copies sur deux supports différents dont une hors site, qui protège aussi bien contre un vol de matériel que contre un incendie ou un ransomware qui chiffrerait également les sauvegardes connectées au réseau. Selon vos besoins et votre volume de données, différentes stratégies existent : la sauvegarde totale copie l'intégralité des données à chaque cycle, la sauvegarde différentielle ne copie que ce qui a changé depuis la dernière sauvegarde totale, et la sauvegarde incrémentielle ne copie que ce qui a changé depuis la toute dernière sauvegarde, quelle qu'elle soit. Chacune a ses avantages selon la taille de vos données et le temps de restauration que vous pouvez vous permettre en cas d'incident.
Pour le stockage physique de ces sauvegardes, un NAS dédié reste une solution robuste et abordable pour une PME, à condition de ne pas le laisser connecté en permanence au réseau principal si vous voulez qu'il survive à un ransomware. Et si malgré tout des fichiers disparaissent avant qu'une sauvegarde récente n'existe, notre article sur la récupération de données supprimées explique ce qui est encore possible de faire, et surtout ce qu'il ne faut surtout pas faire pour ne pas aggraver la perte.
Sécuriser les données qui transitent en ligne
La protection des documents ne s'arrête pas à ce qui est stocké sur un disque, elle concerne aussi ce qui circule entre votre entreprise et l'extérieur. Le site web de l'entreprise, le portail client, la messagerie, tout ce qui échange des données sur internet doit être chiffré en transit. Nos entrées de lexique sur le SSL et sur le TLS expliquent la différence entre les deux termes, souvent confondus, et pourquoi un certificat valide sur votre site web n'est pas une option mais un prérequis de base, aussi bien pour la confiance de vos clients que pour le référencement Google.
Pour les collaborateurs qui accèdent aux ressources de l'entreprise depuis l'extérieur, en télétravail ou en déplacement, un VPN correctement configuré évite qu'une connexion sur un wifi public ne devienne une porte d'entrée pour un attaquant. Notre article qu'est ce qu'un VPN explique le principe et dans quels cas il devient réellement nécessaire pour une entreprise.
Les bonnes pratiques organisationnelles à ne pas négliger
La technique seule ne suffit jamais. Quelques habitudes simples réduisent considérablement la surface de risque : des mots de passe uniques et suffisamment longs par service plutôt qu'un mot de passe recyclé partout, une authentification à deux facteurs activée sur les comptes qui donnent accès aux données sensibles, un contrôle d'accès qui limite chaque employé aux dossiers dont il a réellement besoin plutôt qu'un partage réseau ouvert à tous, et une procédure claire de départ qui révoque immédiatement les accès d'un collaborateur qui quitte l'entreprise. Ce sont des mesures qui ne coûtent rien en matériel, seulement un peu de rigueur dans l'organisation.
Que faire en cas d'incident de sécurité
Si malgré toutes ces précautions un incident survient, la rapidité de réaction compte autant que la préparation en amont. Isoler immédiatement les machines touchées du réseau pour éviter la propagation, ne pas éteindre les postes infectés si une analyse forensique est envisagée, et évaluer sans attendre si des données personnelles ont pu être exposées, car c'est ce critère qui déclenche l'obligation légale de notification au Préposé fédéral à la protection des données et à la transparence. Documenter l'incident dès sa découverte, même sommairement, facilite grandement les démarches qui suivront, qu'elles soient techniques, légales ou assurantielles.
Besoin d'un accompagnement pour sécuriser votre entreprise
Sécuriser les documents et les données d'une entreprise touche à la fois la technique, l'organisation et le cadre légal, et il est facile de laisser passer un maillon faible quand on gère ça seul en plus de son activité principale. C'est le type d'audit et de mise en conformité que nous réalisons pour des PME et des indépendants à travers notre agence en Suisse romande.
