Commencez par les accès aux courriels et aux fichiers, un test de restauration et une procédure d’incident. L’objectif est de vérifier ce qui fonctionne réellement dans votre entreprise.

Le premier problème n’est pas toujours le manque d’outils
Dans une petite entreprise, plusieurs responsabilités finissent sur le bureau de la même personne. Le propriétaire approuve les factures, gère les départs d’employés et devient le contact informatique quand quelque chose bloque. Le risque, c’est qu’une décision importante reste implicite : qui possède le compte administrateur, qui vérifie la sauvegarde, qui peut désactiver un accès ?
Les contrôles de base du Centre canadien pour la cybersécurité couvrent notamment les correctifs, l’authentification forte, la formation, les sauvegardes et le plan d’intervention. Ce sont des fondations utiles pour les PME canadiennes, même lorsque les outils changent.
Commencez par un inventaire très court
Inscrivez vos cinq outils essentiels : courriels, fichiers partagés, comptabilité, site web et gestion des clients. Pour chacun, notez le propriétaire du compte, les personnes qui y ont accès et la façon de récupérer l’accès si le responsable est absent. Ce petit exercice permet souvent d’identifier une dépendance avant qu’elle provoque un arrêt.
Exemple fictif : dans une équipe de six personnes, le seul compte de récupération d’un service est celui d’un ancien associé. Le problème peut être corrigé immédiatement, sans acheter un nouvel abonnement.
Vérifiez trois choses cette semaine
- Vos comptes importants : vérifiez l’authentification multifacteur et retirez les accès devenus inutiles. Ne confondez pas un réglage disponible et un réglage réellement appliqué.
- Votre sauvegarde : choisissez un fichier non sensible et faites un test de restauration. Notez le temps nécessaire et la personne capable de refaire l’opération.
- Votre chaîne de décision : désignez qui appelle le fournisseur TI et qui peut autoriser une interruption pour contenir un problème.
Au Québec, pensez aussi aux renseignements personnels
Une panne et un incident de confidentialité ne se gèrent pas exactement de la même façon. Si des renseignements personnels sont en cause, faites intervenir votre responsable de la protection des renseignements personnels. Notre guide sur les incidents et la Loi 25 explique pourquoi il ne faut pas attendre un délai arbitraire de 72 heures.
La bonne mesure : votre capacité à reprendre
Plutôt que de compter le nombre de logiciels installés, demandez-vous si votre équipe peut récupérer ses fichiers et joindre la bonne personne. Documentez le résultat du test, les problèmes trouvés et la prochaine date de vérification. Vous obtenez un suivi concret, que vous soyez deux personnes à Québec ou une équipe répartie au Canada.
Les mêmes dépendances existent avec des fournisseurs mondiaux. Le lieu de votre entreprise n’empêche pas une panne d’un service externe. Prévoyez comment continuer à travailler pendant une interruption de courriel ou d’un outil de collaboration.
Faut-il tout confier à un fournisseur ?
Pas nécessairement. Le bon partage des responsabilités dépend du temps disponible et de vos besoins. L’essentiel est que chacun sache ce qu’il prend en charge. Pour clarifier les bases et les tâches récurrentes, consultez les services de cybersécurité gérée et les forfaits Effset.
