Blog — Récupération de données et cybersécurité
Analyses techniques, conseils de prévention et actualités de la récupération de données par les experts de SOS Data Recovery, laboratoire suisse depuis 2006.
L'hygiène numérique au quotidien : les 7 gestes essentiels pour chaque collaborateur de PME suisse
Points clés à retenir
- 1 PME suisse sur 6 (16 %) a subi au moins une cyberattaque ces cinq dernières années (AXA, 2025)
- 70 % des violations liées au phishing visent des PME, pas des grandes entreprises (Verizon DBIR, 2025)
- 94 % des mots de passe sont réutilisés ou dupliqués entre plusieurs comptes (CyberNews, 2025)
- 32 % des ransomwares démarrent par l'exploitation d'un logiciel non mis à jour (ExpertInsights, 2025)
- Les 7 gestes présentés ici ne requièrent aucune compétence technique
- nLPD suisse : obligation de notifier une violation dès que possible après sa découverte (art. 24)
L'hygiène numérique désigne l'ensemble des comportements quotidiens permettant à chaque collaborateur de réduire le risque de cyberattaques et de violations de données, sans compétence informatique particulière. En Suisse, 1 PME sur 6 (16 %) a subi au moins une cyberattaque ces cinq dernières années — ce chiffre monte à 35 % pour les entreprises de 50 à 250 employés (AXA, 2025). Sept gestes simples — verrouiller sa session, vérifier les e-mails suspects, utiliser des mots de passe forts, maintenir ses logiciels à jour, nettoyer son dossier de téléchargements, se déconnecter des services en ligne, et sauvegarder régulièrement ses données — suffisent à bâtir une défense collective efficace. Ces réflexes, intégrés à la routine de chaque collaborateur, constituent la première ligne de défense de toute PME suisse.
« Une seule négligence, un seul clic sur le mauvais lien, et c'est toute l'organisation qui peut se retrouver paralysée par un incident de cybersécurité. »
Geste 1 — Verrouiller systématiquement sa session quand on s'éloigne
Raccourcis à connaître
| Système | Raccourci | Durée de l'action |
|---|---|---|
| Windows | Windows + L | Instantané |
| macOS | Commande + Contrôle + Q | Instantané |
| Linux (GNOME) | Super + L | Instantané |
Risques d'une session non verrouillée
Un poste laissé sans surveillance — même 30 secondes — expose l'organisation à : accès aux e-mails professionnels, consultation de documents confidentiels, installation de logiciels malveillants via clé USB, et usurpation d'identité numérique sur les systèmes internes. Ce geste est particulièrement critique dans les espaces partagés : open-space, salles de réunion, espaces de coworking.
Geste 2 — Vérifier l'expéditeur avant d'ouvrir un e-mail ou une pièce jointe
Tableau de vérification d'un e-mail suspect
| Signal d'alerte | Comment le vérifier |
|---|---|
| Expéditeur inconnu ou inhabituel | Cliquer sur le nom d'affichage pour voir l'adresse complète |
| Domaine légèrement modifié | Ex. bexxo-ch.com au lieu de bexxo.ch → signaler |
| Lien dans le corps du message | Passer la souris sans cliquer — vérifier l'URL réelle |
| Pièce jointe non attendue | Appeler l'expéditeur par téléphone pour confirmer |
| Urgence ou pression temporelle | Indicateur fort d'arnaque — vérifier avant d'agir |
| Demande de virement ou d'identifiants | Protocole de validation à deux niveaux obligatoire |
Outil recommandé : PhishTrainer de Bexxo — simulations d'attaques de phishing réalistes pour entraîner les équipes à détecter ces messages avant de cliquer.
Geste 3 — Utiliser des mots de passe forts et uniques
| Mauvaise pratique | Risque | Bonne pratique |
|---|---|---|
| Même mot de passe partout | 1 violation = tous les comptes compromis | 1 mot de passe unique par service |
| Mot de passe court (< 12 car.) | Cassable en quelques heures | 20+ caractères générés aléatoirement |
| Mots de passe mémorisables | Faciles à deviner | Gestionnaire de mots de passe |
| Pas de 2FA | Identifiants volés = accès direct | 2FA sur tous les comptes critiques |
Solution recommandée pour les PME suisses : Proton Pass — gestionnaire de mots de passe suisse, chiffrement de bout en bout, intégration 2FA incluse.
Ressource : Guide complet sécurité des mots de passe
Geste 4 — Mettre à jour ses outils et applications régulièrement
« Un seul ordinateur non mis à jour connecté au réseau peut servir de point d'entrée pour infecter l'ensemble de l'infrastructure d'une PME avec un ransomware. »
| Système | Comment activer | Fréquence conseillée |
|---|---|---|
| Windows | Paramètres → Windows Update → Automatique | Immédiate dès disponibilité |
| macOS | Préférences Système → Mises à jour → Automatique | Immédiate dès disponibilité |
| Applications mobiles | App Store / Google Play → Mises à jour automatiques | Hebdomadaire |
| Navigateurs web | Activé par défaut dans Chrome, Firefox, Edge | Continu |
Ressource : Mises à jour automatiques pour PME suisse
Geste 5 — Nettoyer régulièrement son dossier de téléchargements
Le dossier de téléchargements est l'un des endroits les moins sécurisés d'un ordinateur professionnel. Contrats, factures, pièces jointes d'e-mails, fichiers d'installation — tout s'y accumule sans contrôle, souvent sans chiffrement. Un nettoyage hebdomadaire réduit la surface d'exposition et contribue à la conformité nLPD.
Ressource : Guide AMF et nLPD pour PME suisse
Geste 6 — Se déconnecter des services en ligne après utilisation
La déconnexion explicite — et pas seulement la fermeture de l'onglet — est une mesure souvent négligée. Un compte resté connecté reste accessible à quiconque accède à l'appareil ou intercepte la session.
| Contexte | Risque si non déconnecté | Action recommandée |
|---|---|---|
| Ordinateur partagé (bureau, formation) | Accès direct par le suivant | Déconnexion obligatoire avant de quitter |
| Wi-Fi public (café, hôtel) | Interception de session (session hijacking) | VPN + déconnexion systématique |
| Appareil perdu ou volé | Accès à tous les services ouverts | Révocation à distance des sessions actives |
| Service bancaire ou paiement | Virement frauduleux | Déconnexion immédiate après chaque opération |
Geste 7 — Sauvegarder régulièrement son travail et vérifier les sauvegardes
| Incident | Sans sauvegarde | Avec règle 3-2-1 |
|---|---|---|
| Ransomware | Perte totale ou rançon | Restauration depuis la copie non chiffrée |
| Panne matérielle | Perte des données du poste | Restauration depuis le support secondaire |
| Sinistre (incendie, inondation) | Perte totale si tout est sur site | Restauration depuis la copie externalisée |
| Suppression accidentelle | Irrécupérable | Restauration depuis la version précédente |
Solutions recommandées pour les PME suisses
- Microsoft 365 / Google Workspace — sauvegarde des e-mails et documents en temps réel
- kDrive d'Infomaniak — triple réplication dans deux datacenters suisses (Genève), conforme nLPD
- Swiss Backup d'Infomaniak — sauvegarde cloud, serveurs exclusivement en Suisse, conformité nLPD garantie
Ressource : Plan de sécurité des sauvegardes
Checklist des 7 gestes à afficher dans vos bureaux
- Verrouiller sa session dès qu'on s'éloigne (Win+L / Cmd+Ctrl+Q)
- Vérifier l'adresse complète de l'expéditeur avant tout clic
- Un mot de passe unique par service + 2FA activée
- Installer les mises à jour sans délai
- Vider le dossier de téléchargements chaque semaine
- Se déconnecter des services sensibles après chaque utilisation
- Sauvegarder selon la règle 3-2-1 et tester la restauration
Questions fréquentes — Hygiène numérique PME suisse
L'hygiène numérique est l'ensemble des pratiques quotidiennes permettant à chaque utilisateur de réduire les risques de cyberattaques et de violations de données, sans compétence informatique particulière. Elle repose sur sept gestes simples — verrouillage de session, vérification des e-mails, mots de passe forts, mises à jour régulières, nettoyage des téléchargements, déconnexion systématique et sauvegardes — qui, pratiqués collectivement, créent une véritable culture de sécurité dans l'organisation.
En Suisse, 1 PME sur 6 (16 %) a subi au moins une cyberattaque ces cinq dernières années, et 70 % des violations liées au phishing visent des PME (Verizon DBIR, 2025). Les PME sont des cibles privilégiées car elles disposent souvent de données de valeur mais de ressources de sécurité limitées. Par ailleurs, la nLPD impose depuis septembre 2023 une notification des violations de données personnelles dès que possible (art. 24).
La recherche en sciences comportementales indique que la formation d'une habitude nécessite en moyenne 21 à 66 jours de pratique consciente. En contexte professionnel, avec un rappel hebdomadaire et une affiche récapitulative, la plupart des collaborateurs intègrent ces 7 gestes en 3 à 4 semaines.
Agir immédiatement : (1) déconnecter l'appareil du réseau Wi-Fi et câblé, (2) contacter le service informatique ou prestataire externe, (3) ne pas éteindre l'appareil (préservation des traces forensiques), (4) changer les mots de passe depuis un autre appareil, (5) surveiller les accès aux comptes professionnels les 24 heures suivantes.
Ces 7 gestes constituent la fondation indispensable — ils éliminent la majorité des vecteurs d'attaque communs. Ils ne remplacent pas des mesures techniques complémentaires : pare-feu, antivirus, sauvegardes externalisées, audit de sécurité. Pour une protection complète, un accompagnement par un partenaire spécialisé est recommandé. La combinaison de bonnes pratiques humaines et de solutions techniques adaptées représente la défense optimale pour les PME de Suisse romande, Berne, Lausanne et Genève.
Trois méthodes ont prouvé leur efficacité : (1) sessions courtes de 15-20 minutes régulières plutôt qu'une grande formation annuelle, (2) simulations de phishing réalistes avec PhishTrainer pour former par l'expérience, (3) affiche récapitulative des 7 gestes dans les espaces de travail. La formation par l'exemple — montrer les conséquences concrètes — est plus efficace que la théorie seule.
Conclusion
L'hygiène numérique n'a rien de compliqué ni de technique. Ces 7 gestes — verrouillage de session, vérification des e-mails, mots de passe uniques et 2FA, mises à jour régulières, nettoyage des téléchargements, déconnexion systématique et sauvegardes vérifiées — constituent la première ligne de défense de toute PME suisse. Pratiqués collectivement, ils créent une culture de sécurité qui réduit considérablement la surface d'exposition aux cybermenaces. Après quelques semaines, ils deviennent des automatismes.
Sources
- AXA — Étude sur le marché de l'emploi des PME 2025 (décembre 2025)
- Office fédéral de la cybersécurité (OFCS) — Rapport annuel 2025
- Verizon — Data Breach Investigations Report (DBIR) 2025
- CyberNews — Password Leak Study 2025 : analyse de 19 milliards de mots de passe
- ExpertInsights — Patch Management Statistics and Trends 2025
- Recorded Future — H1 2025 Malware and Vulnerability Trends
- nLPD — Loi fédérale sur la protection des données (RS 235.1), en vigueur depuis le 1er septembre 2023