Guide cyber pour commerçants

Ce guide ordonne les décisions cyber prioritaires pour un commerce ou une TPE sans service informatique. Travaillez-le dans l’ordre : chaque chapitre s’appuie sur le précédent. L’objectif n’est pas la perfection — c’est un niveau de protection raisonnable qui élimine les failles les plus exploitées.

Chapitre 1 — La messagerie : sécurisez en priorité

L’email est le vecteur n°1 des incidents cyber en TPE. Arnaques au faux fournisseur, faux virements, malwares en pièce jointe — tout passe par là. Actions prioritaires :

  • Utilisez une messagerie professionnelle sur votre domaine (hello@votreboutique.fr), pas une adresse Gmail personnelle pour les flux financiers
  • Activez l’authentification à deux facteurs (2FA) sur votre messagerie — c’est la mesure qui bloque le plus d’intrusions
  • Ne cliquez jamais sur un lien dans un email urgent concernant un paiement ou un accès — allez directement sur le site
  • Vérifiez les RIB par téléphone avant tout virement sur un nouveau compte bancaire, même si l’email semble légitime

Guide détaillé : Sécuriser la messagerie : le point d’entrée n°1 · Arnaques au faux fournisseur : comment vérifier un RIB

Chapitre 2 — Mots de passe et comptes

La réutilisation des mots de passe est la faille la plus exploitée automatiquement. Un seul mot de passe partagé sur plusieurs services suffit pour qu’une fuite sur un service expose tous les autres.

  • Installez un gestionnaire de mots de passe (Bitwarden gratuit, 1Password payant) — il génère et stocke des mots de passe uniques par service
  • Ne partagez jamais vos mots de passe par Messenger, SMS ou email
  • Créez un compte séparé par salarié — jamais de compte partagé “boutique” utilisé par tout le monde
  • Révoquez les accès le jour du départ d’un salarié, prestataire ou associé

Guide détaillé : Comptes salariés et intérimaires : créer et révoquer

Chapitre 3 — Les paiements et la caisse

Votre logiciel de caisse et vos terminaux de paiement sont des systèmes critiques. Leur compromission peut bloquer votre activité ou exposer des données de paiement de clients.

  • Changez les codes PIN par défaut de vos terminaux de paiement — ils sont souvent documentés en ligne
  • N’utilisez pas votre PC de caisse pour naviguer sur le web ou consulter vos emails personnels
  • Limitez l’accès admin au logiciel de caisse à vous seul, avec un mot de passe fort différent de votre session Windows
  • Vérifiez régulièrement vos relevés pour des transactions inconnues

Guide détaillé : Terminaux de paiement et accès admin : hygiène de base

Chapitre 4 — Les sauvegardes

Si votre PC est volé, cassé, ou bloqué par un rançongiciel, où sont vos données ? Tickets, stocks, fiches clients, comptabilité — ces données doivent être sauvegardées quelque part que vous pouvez restaurer rapidement.

  • Règle 3-2-1 : 3 copies, sur 2 supports différents, dont 1 hors site (cloud ou disque dur chez vous)
  • Ne sauvegardez pas uniquement sur le même PC — un rançongiciel chiffre aussi les disques connectés
  • Testez votre sauvegarde une fois par trimestre — restaurez un fichier et vérifiez qu’il s’ouvre
  • Automatisez — une sauvegarde manuelle oubliée est une sauvegarde qui n’existe pas

Guide détaillé : Sauvegarder tickets, stocks et fiches clients

Chapitre 5 — Le Wi-Fi de la boutique

Un Wi-Fi boutique mal configuré peut permettre à quelqu’un d’accéder au même réseau que votre caisse. La séparation réseau est la protection clé.

  • Créez deux réseaux Wi-Fi séparés : un pour votre caisse et vos équipements professionnels, un pour les clients (si vous proposez ce service)
  • Changez le mot de passe Wi-Fi par défaut de votre box — et changez-le régulièrement
  • Désactivez le Wi-Fi de la caisse si elle peut fonctionner en filaire (ethernet)

Guide détaillé : Wi-Fi boutique : séparer clients et caisse

Chapitre 6 — RGPD pour les TPE

Dès que vous collectez des données personnelles de clients (nom, email, téléphone), vous avez des obligations RGPD. Elles sont moins lourdes pour une TPE que pour une grande entreprise, mais elles existent.

  • Collectez uniquement ce dont vous avez besoin — une adresse email pour une newsletter, pas le numéro de carte bancaire stocké dans un tableur
  • Expliquez clairement ce que vous faites des données — une mention légale sur votre site et à la caisse
  • Permettez la suppression sur demande — si un client demande à être oublié, vous devez pouvoir l’effacer

Guide détaillé : RGPD pour TPE : collecter moins, expliquer mieux

Chapitre 7 — Le plan d’urgence

Quelque chose ira mal, un jour. Une arnaque, un virus, une panne critique. Les 30 premières minutes sont déterminantes. Un plan d’urgence simple — écrit, accessible, connu de votre équipe — fait la différence.

  • Identifiez qui appeler : votre prestataire IT, votre banque (ligne fraude), la gendarmerie/police, le 3018 (cybermalveillance)
  • Définissez quoi isoler en premier : déconnectez le PC touché du réseau, ne payez pas de rançon sans avis
  • Préparez un email type à envoyer à vos clients si leurs données sont compromises

Guide détaillé : Plan d’une page : qui appeler si ça plante · Que faire en cas de rançongiciel

Temps estimé pour appliquer ce guide

Si vous partez de zéro : comptez une demi-journée pour les chapitres 1 à 3 (messagerie, mots de passe, paiements), et une demi-journée supplémentaire pour les chapitres 4 à 7. Soit une journée de travail concentré pour atteindre un niveau de protection raisonnable.

Ce n’est pas un investissement énorme comparé au coût moyen d’un incident cyber en TPE, estimé entre 5 000 et 50 000 euros selon la durée d’interruption et les données compromises.

Scroll to Top