La question revient souvent : “Pourquoi un hacker s’intéresserait à ma boulangerie ?” La réponse courte est que la plupart des attaques ne sont pas ciblées — elles sont automatisées et balayent des millions de cibles simultanément. Votre boutique n’est pas une cible choisie. Elle peut être une cible opportuniste si elle présente une faille facilement exploitable.
Les attaques automatisées : comment ça marche
Imaginez un filet de pêche plutôt qu’une canne à pêche. Des robots informatiques testent en permanence des millions d’adresses IP pour trouver des services exposés avec des mots de passe par défaut, des logiciels non mis à jour, des formulaires web vulnérables. Quand ils trouvent une faille, ils l’exploitent ou transmettent l’information à un opérateur humain.
Un logiciel de caisse non mis à jour depuis deux ans peut contenir une vulnérabilité connue et documentée. Un routeur Wi-Fi avec le mot de passe par défaut “admin/admin” sera identifié par un scan en quelques secondes. Un compte email avec le mot de passe “boutique2022” sera testé automatiquement contre des bases de données de mots de passe compromis.
Ces attaques ne nécessitent aucune connaissance de votre existence. Elles balayent des plages entières d’adresses internet, sans discrimination.
Ce que les attaquants cherchent dans un commerce
L’accès à vos flux financiers
C’est l’objectif le plus fréquent. Accès à votre compte bancaire en ligne, possibilité d’initier des virements, récupération de vos identifiants de messagerie pour lancer une arnaque au faux fournisseur auprès de vos propres contacts. Un email professionnel compromis permet d’envoyer de faux RIB à vos clients ou fournisseurs depuis votre propre adresse — ce qui rend la fraude beaucoup plus crédible.
Les données clients
Noms, emails, numéros de téléphone, adresses — une base clients a une valeur marchande sur les marchés criminels. Elle est aussi utilisée pour des campagnes de phishing ciblées : “Bonjour, je suis client de [votre boutique], j’ai un problème avec ma commande…” en utilisant des informations réelles pour gagner en crédibilité.
La capacité de calcul et l’accès réseau
Votre ordinateur de caisse peut être utilisé pour miner de la cryptomonnaie, envoyer du spam, ou servir de relais dans une attaque contre d’autres systèmes. Cette forme d’exploitation est souvent longtemps invisible — l’ordinateur est juste “un peu lent”, la facture électrique augmente légèrement.
Le rançongiciel : le blocage comme pression
Le rançongiciel chiffre vos fichiers et exige un paiement pour les déchiffrer. Pour un commerce, être bloqué sur son logiciel de caisse, ses stocks ou sa comptabilité pendant plusieurs jours représente une perte directe d’activité. Les opérateurs de rançongiciel calculent leur demande de rançon en fonction de ce que la victime peut “se permettre” de payer pour reprendre rapidement — ce qui n’est pas nul même pour une petite structure.
Les facteurs qui augmentent votre exposition
- Logiciels non mis à jour : chaque mise à jour de sécurité non installée est une vulnérabilité connue laissée ouverte
- Mots de passe faibles ou réutilisés : testés automatiquement par des bots depuis des bases de données de fuites
- Absence de 2FA sur la messagerie et les comptes critiques : un mot de passe seul n’est plus suffisant
- Pas de sauvegarde externe : un rançongiciel qui n’a pas de sauvegarde propre à cibler est beaucoup plus impactant
- Réseau Wi-Fi unique pour la caisse et les clients : expose la caisse au réseau public
- Comptes anciens non révoqués : d’anciens salariés ou prestataires avec des accès actifs
Ce qui ne vous menace probablement pas
La cybersécurité souffre d’un problème de dramatisation. Les attaques de type “Advanced Persistent Threat” par des acteurs étatiques, les attaques ciblées qui nécessitent des mois de reconnaissance préalable, les zero-days (vulnérabilités inconnues du fabricant) — ce ne sont pas les menaces auxquelles une boulangerie ou un cabinet comptable de cinq personnes est exposé.
Vous êtes exposé à des menaces opportunistes et automatisées, pas à des attaques ciblées sophistiquées. La bonne nouvelle : les protections contre les menaces opportunistes sont simples, peu coûteuses, et accessibles sans prestataire informatique. Ce guide en fait l’inventaire.
La proportionnalité du risque
Il ne s’agit pas d’avoir peur, mais d’avoir une vision proportionnée. Le risque cyber pour une TPE est réel — cybermalveillance.gouv.fr rapporte que les TPE et PME représentent une part significative des victimes accompagnées chaque année. Mais ce risque est gérable avec des mesures de base.
Commencez par le Guide cyber pour commerçants pour un plan d’action ordonné. Chaque chapitre couvre une faille fréquente avec les actions concrètes pour la corriger.