Aller au contenu
Bruxelles · BelgiqueExternalisation, contrats et sécuritéÉdition du 2026-09-09

Le Cahier du Co-sourcing

Expliquer l'externalisation informatique aux PME belges sans jargon inutile

Comprendre avant de signerco-sourcing · régie · forfait

Sécurité et pilotage des données

Sécurité de l'information dans une PME : le socle

Mots de passe, accès, sauvegardes et sensibilisation : mettre en place le socle de sécurité de l'information pour une PME belge sans outils complexes.

La rédaction Le Cahier du Co-sourcing

Un écran verrouillé par mot de passe dans un bureau de PME
Un écran verrouillé par mot de passe dans un bureau de PME. Illustration créée pour le cahier.

Vous allez apprendre comment mettre en place un socle de sécurité de l’information adapté à une PME, sans outil complexe ni langage technique. La réponse repose sur quatre gestes simples et liés entre eux : des mots de passe solides et faciles à gérer, des accès ajustés au rôle de chacun, des sauvegardes vérifiées et une sensibilisation régulière de votre équipe.

Par quoi commencer quand vous n’avez rien formalisé ?

Vous pouvez partir de ce que vous utilisez déjà : les postes, les boîtes de messagerie, les dossiers partagés, les applications de facturation et les accès distants. Vous notez qui ouvre quoi, avec quel identifiant, et ce qui se passerait si un poste restait ouvert ou si un mot de passe circulait entre collègues. Ce tour d’horizon vous donne une image simple de votre exposition réelle. Vous définissez ensuite une règle courte pour chaque point sensible : qui crée les comptes, qui les retire au départ d’un collaborateur, où sont conservées les copies utiles. La page Entreprises du SPF Economie ne publie pas de marche à suivre pour les mots de passe, mais elle montre le cadre dans lequel votre entreprise évolue. Vous gardez ainsi une base écrite, relue et appliquée par tous.

Comment gérer vos mots de passe au quotidien ?

Vous gagnez en sécurité quand chaque personne dispose de ses propres identifiants et ne les partage pas, même pour rendre service à un collègue. Vous privilégiez des phrases longues que vous pouvez retenir, différentes d’un service à l’autre, et vous changez un mot de passe dès que vous soupçonnez qu’il a circulé. Vous verrouillez votre écran dès que vous vous levez et vous évitez de conserver les codes sur un papier posé près du poste ou dans un fichier au nom trop explicite. Vous prévoyez aussi le cas de l’absence : une personne de confiance, désignée à l’avance, sait comment assurer la continuité selon une procédure connue. Pour relier ces réflexes à vos données, vous pouvez lire l’article sur le pilotage des données en PME qui explique comment situer les accès dans l’organisation.

Qui doit accéder à quoi dans votre PME ?

Vous limitez chaque accès au besoin réel lié à la fonction : la comptabilité ouvre les dossiers comptables, le service commercial ouvre les dossiers clients, l’équipe de l’atelier ouvre les dossiers de production. Vous retirez les droits devenus inutiles après un changement de poste et vous contrôlez les comptes génériques qui masquent les responsabilités. Vous distinguez les droits de lecture et les droits de modification, car beaucoup de tâches demandent seulement de consulter. Vous suivez les accès externes avec la même rigueur : un intervenant reçoit un compte nominatif, limité dans le temps et dans le périmètre, puis ce compte est désactivé. Cette discipline réduit les erreurs et rend les recherches plus rapides quand un document manque ou quand une modification soulève une question.

Pourquoi vos sauvegardes conditionnent la reprise ?

Vous considérez la sauvegarde comme la condition de la reprise après un incident, et non comme une simple copie stockée quelque part. Vous identifiez les données vitales pour facturer, livrer et payer : dossiers clients, documents contractuels, comptabilité, paramètres des applications. Vous conservez au moins une copie séparée du système principal, à l’écart des locaux habituels, et vous notez qui est chargé de la vérifier. Vous testez la restauration avec votre équipe, car une copie non testée ne prouve rien le jour où vous en avez besoin. Vous trouverez ce contexte sur la page Entreprises du SPF qui liste ses actualités récentes, dont un plan d’action lié à MAKE2025-2030 pour renforcer la compétitivité de l’industrie belge, un appel à projets intitulé Circular by Design et un article sur près de 9 millions d’euros pour la substitution des substances chimiques dangereuses. Vous voyez ainsi que la sécurité de vos données s’inscrit dans une vie d’entreprise suivie par l’administration.

Comment faire de la sensibilisation sans y passer des semaines ?

Vous misez sur des messages courts, répétés et concrets, plutôt que sur de longs exposés. Vous montrez comment reconnaître un message piégé, comment vérifier un expéditeur avant d’ouvrir une pièce jointe et comment signaler un doute à la bonne personne. Vous instaurez deux ou trois réflexes : verrouiller votre session, vérifier un lien en survolant l’adresse, demander confirmation par un autre canal avant tout paiement inhabituel. Vous prenez appui sur des cas vécus dans votre entreprise, sans désigner personne, pour expliquer pourquoi la règle existe. Vous affichez la conduite à tenir près des postes et vous la rappelez à l’arrivée de chaque nouvel arrivant, ce qui évite les oublis entre deux périodes chargées.

Que faire quand un prestataire intervient sur votre système ?

Vous préparez chaque intervention comme une mission délimitée : objet, durée, postes concernés, données accessibles et personne qui accompagne. Vous demandez un compte dédié à l’intervention, que vous désactivez ensuite, et vous conservez la trace des opérations effectuées. Vous clarifiez qui fait quoi en cas d’anomalie et comment vous êtes prévenu, avec un délai de réaction convenu par les deux parties. Pour cadrer ce suivi, vous pouvez consulter la page sur les niveaux de service attendus du support afin de formuler vos attentes en langage courant. Vous vérifiez après l’intervention que les accès temporaires sont bien fermés et que vos sauvegardes restent lisibles, ce qui vous permet de garder la maîtrise de votre système.

Quelles limites pour ce socle sans outils complexes ?

Vous acceptez que ces règles réduisent les incidents courants sans couvrir tous les cas, notamment quand vos usages changent vite ou quand vos données se dispersent entre postes, messageries et espaces en ligne. Vous notez les points que votre socle ne traite pas : les téléphones personnels utilisés pour le travail, les copies conservées hors de l’entreprise, les droits anciens jamais révoqués. Vous revoyez votre base à chaque changement important, comme un déménagement, un nouvel outil de gestion ou une réorganisation. Vous conservez une liste simple des décisions prises et des responsables désignés, afin de savoir qui met à jour quoi. Vous pouvez programmer dès maintenant une relecture trimestrielle de vos comptes, de vos copies et de vos règles d’accès avec votre équipe.

SPF Economie, page Entreprises : il s’agit de la page thématique consacrée aux entreprises au sein du SPF Economie. Vous y trouvez les dernières actualités pour ce thème, avec un plan d’action lié à MAKE2025-2030 pour la compétitivité de l’industrie belge, un appel à projets Circular by Design et un article sur la substitution des substances chimiques dangereuses. Vous pouvez y vérifier les intitulés exacts avant de préparer votre relecture interne.