Ce guide ordonne les décisions cyber prioritaires pour un commerce ou une TPE sans service informatique. Travaillez-le dans l’ordre : chaque chapitre s’appuie sur le précédent. L’objectif n’est pas la perfection — c’est un niveau de protection raisonnable qui élimine les failles les plus exploitées.
Chapitre 1 — La messagerie : sécurisez en priorité
L’email est le vecteur n°1 des incidents cyber en TPE. Arnaques au faux fournisseur, faux virements, malwares en pièce jointe — tout passe par là. Actions prioritaires :
- Utilisez une messagerie professionnelle sur votre domaine (hello@votreboutique.fr), pas une adresse Gmail personnelle pour les flux financiers
- Activez l’authentification à deux facteurs (2FA) sur votre messagerie — c’est la mesure qui bloque le plus d’intrusions
- Ne cliquez jamais sur un lien dans un email urgent concernant un paiement ou un accès — allez directement sur le site
- Vérifiez les RIB par téléphone avant tout virement sur un nouveau compte bancaire, même si l’email semble légitime
Guide détaillé : Sécuriser la messagerie : le point d’entrée n°1 · Arnaques au faux fournisseur : comment vérifier un RIB
Chapitre 2 — Mots de passe et comptes
La réutilisation des mots de passe est la faille la plus exploitée automatiquement. Un seul mot de passe partagé sur plusieurs services suffit pour qu’une fuite sur un service expose tous les autres.
- Installez un gestionnaire de mots de passe (Bitwarden gratuit, 1Password payant) — il génère et stocke des mots de passe uniques par service
- Ne partagez jamais vos mots de passe par Messenger, SMS ou email
- Créez un compte séparé par salarié — jamais de compte partagé “boutique” utilisé par tout le monde
- Révoquez les accès le jour du départ d’un salarié, prestataire ou associé
Guide détaillé : Comptes salariés et intérimaires : créer et révoquer
Chapitre 3 — Les paiements et la caisse
Votre logiciel de caisse et vos terminaux de paiement sont des systèmes critiques. Leur compromission peut bloquer votre activité ou exposer des données de paiement de clients.
- Changez les codes PIN par défaut de vos terminaux de paiement — ils sont souvent documentés en ligne
- N’utilisez pas votre PC de caisse pour naviguer sur le web ou consulter vos emails personnels
- Limitez l’accès admin au logiciel de caisse à vous seul, avec un mot de passe fort différent de votre session Windows
- Vérifiez régulièrement vos relevés pour des transactions inconnues
Guide détaillé : Terminaux de paiement et accès admin : hygiène de base
Chapitre 4 — Les sauvegardes
Si votre PC est volé, cassé, ou bloqué par un rançongiciel, où sont vos données ? Tickets, stocks, fiches clients, comptabilité — ces données doivent être sauvegardées quelque part que vous pouvez restaurer rapidement.
- Règle 3-2-1 : 3 copies, sur 2 supports différents, dont 1 hors site (cloud ou disque dur chez vous)
- Ne sauvegardez pas uniquement sur le même PC — un rançongiciel chiffre aussi les disques connectés
- Testez votre sauvegarde une fois par trimestre — restaurez un fichier et vérifiez qu’il s’ouvre
- Automatisez — une sauvegarde manuelle oubliée est une sauvegarde qui n’existe pas
Guide détaillé : Sauvegarder tickets, stocks et fiches clients
Chapitre 5 — Le Wi-Fi de la boutique
Un Wi-Fi boutique mal configuré peut permettre à quelqu’un d’accéder au même réseau que votre caisse. La séparation réseau est la protection clé.
- Créez deux réseaux Wi-Fi séparés : un pour votre caisse et vos équipements professionnels, un pour les clients (si vous proposez ce service)
- Changez le mot de passe Wi-Fi par défaut de votre box — et changez-le régulièrement
- Désactivez le Wi-Fi de la caisse si elle peut fonctionner en filaire (ethernet)
Guide détaillé : Wi-Fi boutique : séparer clients et caisse
Chapitre 6 — RGPD pour les TPE
Dès que vous collectez des données personnelles de clients (nom, email, téléphone), vous avez des obligations RGPD. Elles sont moins lourdes pour une TPE que pour une grande entreprise, mais elles existent.
- Collectez uniquement ce dont vous avez besoin — une adresse email pour une newsletter, pas le numéro de carte bancaire stocké dans un tableur
- Expliquez clairement ce que vous faites des données — une mention légale sur votre site et à la caisse
- Permettez la suppression sur demande — si un client demande à être oublié, vous devez pouvoir l’effacer
Guide détaillé : RGPD pour TPE : collecter moins, expliquer mieux
Chapitre 7 — Le plan d’urgence
Quelque chose ira mal, un jour. Une arnaque, un virus, une panne critique. Les 30 premières minutes sont déterminantes. Un plan d’urgence simple — écrit, accessible, connu de votre équipe — fait la différence.
- Identifiez qui appeler : votre prestataire IT, votre banque (ligne fraude), la gendarmerie/police, le 3018 (cybermalveillance)
- Définissez quoi isoler en premier : déconnectez le PC touché du réseau, ne payez pas de rançon sans avis
- Préparez un email type à envoyer à vos clients si leurs données sont compromises
Guide détaillé : Plan d’une page : qui appeler si ça plante · Que faire en cas de rançongiciel
Temps estimé pour appliquer ce guide
Si vous partez de zéro : comptez une demi-journée pour les chapitres 1 à 3 (messagerie, mots de passe, paiements), et une demi-journée supplémentaire pour les chapitres 4 à 7. Soit une journée de travail concentré pour atteindre un niveau de protection raisonnable.
Ce n’est pas un investissement énorme comparé au coût moyen d’un incident cyber en TPE, estimé entre 5 000 et 50 000 euros selon la durée d’interruption et les données compromises.