Octobre est le mois de la cybersécurité : 4 actions que ton équipe peut vraiment faire
Octobre est le mois européen de la cybersécurité. Pas de quoi lancer un projet, mais une bonne occasion de vraiment faire quatre petites choses : une par semaine, avec une estimation honnête du temps et une mesure simple à la fin.

Brian
Co-Founder & CEO

Chaque année en octobre a lieu le Mois européen de la cybersécurité, une initiative de l'ENISA et de l'Union européenne. En Belgique, le Centre pour la Cybersécurité Belgique mène alors campagne via Safeonweb. On voit des conseils partout, et en novembre tout est comme avant. Pour une PME ou une ASBL d'une quinzaine de personnes sans service IT, ce mois est pourtant une accroche pratique. Pas pour monter un projet, mais pour vraiment faire quatre petites choses. Un mois suffit pour quatre actions sans devenir lourd, et il revient chaque année : ce que tu mets en place maintenant, tu le répètes l'an prochain presque tout seul. Voici le planning semaine par semaine, avec une estimation honnête du temps.
Semaine 1 : discuter de trois vrais mails de phishing (15 minutes)
Le phishing reste la manière dont commencent la plupart des incidents dans les petites entreprises. Apporte trois vrais exemples à la réunion d'équipe déjà prévue : une fausse facture de fournisseur, un mail 'ton mot de passe expire aujourd'hui' et un message soi-disant du gérant avec une demande urgente. Regardez ensemble ce qui les trahit, et ce que tu fais en cas de doute.
- Temps : 15 minutes, dans une réunion déjà planifiée. Aucune connaissance IT nécessaire.
- Résultat : chacun sait à qui signaler un mail suspect, sans jamais de reproche.
Un exercice avec un mail test est possible aussi, mais la discussion compte plus. Reconnaître le phishing et réagir si quelqu'un a quand même cliqué : tout est dans notre article sur le phishing.
Semaine 2 : gestionnaire de mots de passe et MFA par collaborateur (10 minutes par personne)
En semaine deux, tu passes voir chacun. Pas avec un mail 'activez tous le MFA', car la moitié ne le fera pas. Plutôt dix minutes par personne. Tu vérifies deux choses : l'authentification multifacteur (MFA) est-elle activée sur son mail et son Microsoft 365, et ses mots de passe sont-ils dans le gestionnaire de l'équipe plutôt que dans une note ou un Excel ?
- Temps : 10 minutes par collaborateur, soit environ 2,5 heures pour une équipe de 15, réparties sur la semaine.
- Résultat : une liste de qui a le MFA, qui utilise le gestionnaire de mots de passe et qui pas encore.
Pour le MFA, nous avons rédigé un plan par étapes que tu parcours en quelques semaines. Pas encore de gestionnaire de mots de passe ? Lis d'abord pourquoi ce n'est plus un luxe.
Semaine 3 : restaurer une sauvegarde et créer une liste de numéros d'urgence (1 heure)
Presque chaque entreprise a une sauvegarde. Peu ont déjà essayé d'en restaurer quelque chose. En semaine trois, choisis un dossier et restaure-le vers un autre emplacement. Ça fonctionne et le contenu est correct ? Tu sais ce que tu as. Sinon, tu le sais aussi, et mieux vaut maintenant qu'après un ransomware.
Dans la même heure, crée une liste de numéros d'urgence d'une page : ton partenaire IT, ta banque, ton assureur, ton comptable, ton opérateur télécom et le collègue qui détient les clés des comptes les plus importants. Imprime-la, car si ton mail est à plat, une liste numérique ne sert à rien.
- Temps : 1 heure pour le gérant, éventuellement avec ton partenaire IT.
- Résultat : un test de restauration réussi avec la date notée, et une liste accrochée au mur.
Pourquoi OneDrive ou SharePoint seul n'est pas une sauvegarde, tu le lis dans notre article sur la règle 3-2-1.
Semaine 4 : journée de nettoyage des comptes, appareils et accès (1 heure)
La dernière semaine, tu fais le ménage : les anciens comptes de personnes parties, les portables qui dorment dans une armoire mais restent liés à ton environnement, les dossiers partagés avec des externes qui ne collaborent plus, et les accès de fournisseurs qui ont terminé leur projet.
- Comptes utilisateurs : qui figure dans la liste mais ne travaille plus ici ? Bloquer, puis supprimer après un délai fixe.
- Appareils : effacer les vieux portables et téléphones ou les retirer de ton Microsoft 365.
- Partage avec des externes : révoquer les liens partagés et les comptes invités devenus inutiles.
- Fournisseurs et freelances : les accès qui ont survécu au projet, on les retire.
Compte une heure, pas plus. Si tu en trouves beaucoup, règle aussi ton offboarding avec notre checklist pour le départ d'un collaborateur.
Comment l'annoncer, et que mesurer le 31 octobre
Le ton décide si ça fonctionne. Ne l'annonce pas comme une 'sensibilisation sécurité obligatoire'. Dis simplement ce que tu vas faire : octobre est le mois de la cybersécurité, on fait quatre petites choses, une par semaine, et ça te coûte dix minutes. Ne demande pas de signatures, demande de la collaboration. Et si quelqu'un avoue avoir failli cliquer le mois dernier, c'est la meilleure chose qui puisse arriver.
Ton équipe utilise aussi des outils d'IA comme ChatGPT ou Copilot ? Comment démarrer en sécurité, tu le lis dans notre article sur l'atelier IA.
Quatre actions sans mesure, ce sont quatre bonnes résolutions. Trois questions suffisent, sans rapport ni présentation.
- Qui signale ? Combien de mails suspects ont été signalés en octobre, et par qui ? Plus de signalements, c'est bon signe.
- Qui a le MFA ? La liste de la semaine deux. Vise tout le monde, et suis les exceptions en novembre.
- Le test est-il dans l'agenda ? Planifie dès maintenant le prochain test de restauration dans six mois, et la journée de nettoyage en octobre prochain.
Tu veux savoir où tu en es avant de commencer les quatre semaines ? Un scan cyber gratuit te donne en quelques semaines une image claire de tes appareils, accès et sauvegardes, pour savoir quelle semaine mérite le plus d'attention.