Sécurité IT pour PME : l'essentiel d'abord
d-side solutions Sàrl, au Chemin du Carry 7 à Bulle (canton de Fribourg, Suisse), ferme d'abord les failles simples des PME : e-mail compromis, serveur non mis à jour, mot de passe partagé, sauvegarde jamais testée. Le livrable est un audit, des corrections et une documentation, pas un abonnement à une plateforme. Limite : les mesures restent proportionnées à la taille et au budget ; ce n'est pas un programme de sécurité de grand groupe.
Nous ne vendons pas de « boîte noire » ni d'abonnement à une plateforme de plus. Nous auditons, nous corrigeons, nous documentons, puis nous vous laissons une infrastructure que vous comprenez. Basés à Bulle, nous intervenons dans le canton de Fribourg, en Suisse romande et à distance pour toute la Suisse.
Les risques réels pour une PME suisse
Pour une PME de 2 à 50 personnes, les risques les plus fréquents sont la fraude au paiement par e-mail, le rançongiciel et la fuite de données clients. Ils ont un point commun : ils exploitent des configurations par défaut et des habitudes, pas des failles exotiques.
Concrètement, nous retrouvons souvent les mêmes situations : domaines e-mail sans SPF, DKIM ou DMARC correctement configurés, ce qui permet à un tiers d'usurper l'adresse de l'entreprise ; comptes sans authentification à deux facteurs ; serveurs ou VPS exposés avec SSH ouvert par mot de passe ; anciens collaborateurs dont les accès n'ont jamais été révoqués ; sauvegardes stockées au même endroit que les données d'origine. À cela s'ajoute un risque plus récent : des collaborateurs qui collent des données clients dans des outils d'IA publics sans cadre ni contrôle.
Aucun de ces points n'exige un budget de grand groupe pour être corrigé. Ils exigent surtout que quelqu'un les identifie, les priorise et les traite dans l'ordre.
Notre méthode : audit, priorisation, mise en œuvre
Nous travaillons en trois temps : un état des lieux court, un plan d'action priorisé par risque et par coût, puis la mise en œuvre. Vous savez à chaque étape ce qui est fait, pourquoi et combien cela coûte.
1. État des lieux. Inventaire des domaines, de la messagerie, des serveurs, des postes, des comptes cloud et des flux de données. Nous vérifions la configuration DNS et e-mail, l'exposition réseau, la gestion des comptes et des sauvegardes. Pas de scan agressif sans accord écrit.
2. Plan priorisé. Chaque constat est classé selon son impact et l'effort nécessaire. Les « quick wins » (activation 2FA, DMARC, fermeture de ports inutiles) sont traités immédiatement ; les chantiers plus lourds (migration, segmentation, refonte des accès) sont planifiés.
3. Mise en œuvre et documentation. Nous appliquons les corrections nous-mêmes ou accompagnons votre prestataire actuel. Vous recevez une documentation claire : ce qui a été changé, comment le maintenir, qui contacter en cas d'incident.
Sécuriser la messagerie : la première ligne de défense
L'e-mail reste le premier vecteur d'attaque contre les PME. Une configuration correcte de SPF, DKIM et DMARC, combinée à l'authentification à deux facteurs et à quelques règles simples de validation des paiements, élimine une grande partie du risque de fraude.
Nous avons accompagné une PME victime d'une attaque de type « man-in-the-middle » par e-mail, où un attaquant s'était inséré dans un échange commercial pour modifier des coordonnées bancaires. L'analyse a montré comment l'attaque avait été rendue possible et quelles mesures techniques et organisationnelles auraient permis de la bloquer (voir le cas Attaque MITM par e-mail).
Nos interventions sur la messagerie couvrent : la configuration DNS d'authentification (SPF, DKIM, DMARC avec montée progressive vers une politique stricte), le durcissement des comptes (2FA, mots de passe d'application, révocation des sessions), les règles de transfert suspectes, et une procédure simple de double validation pour tout changement de coordonnées bancaires.
Serveurs et VPS : réduire la surface d'attaque
Un serveur exposé sur Internet est scanné en permanence. Désactiver l'accès SSH par mot de passe, appliquer les mises à jour automatiquement, filtrer les ports et surveiller les journaux suffit à écarter l'essentiel des attaques automatisées.
Nous intervenons sur des serveurs dédiés, des VPS (notamment chez Infomaniak) et des infrastructures conteneurisées. Notre cas Sécuriser un VPS Infomaniak détaille la démarche type : accès par clés SSH uniquement, pare-feu restrictif, fail2ban ou équivalent, mises à jour de sécurité automatiques, reverse proxy avec TLS, séparation des services et supervision minimale.
L'objectif n'est pas d'atteindre une sécurité théorique parfaite, mais un niveau de protection cohérent, maintenable et documenté, que votre équipe ou votre prestataire peut faire vivre.
Accès et sauvegardes : savoir qui accède à quoi, et pouvoir tout restaurer
Deux questions résument la résilience d'une PME : qui a accès à quoi aujourd'hui, et en combien de temps pouvez-vous restaurer vos données si tout est chiffré demain ? Si vous ne pouvez pas répondre précisément, c'est la priorité.
Gestion des accès. Inventaire des comptes, suppression des accès orphelins, principe du moindre privilège, gestionnaire de mots de passe d'entreprise, 2FA généralisé. Nous mettons en place une procédure simple d'arrivée et de départ des collaborateurs.
Sauvegardes. Nous appliquons la règle 3-2-1 : trois copies, sur deux supports différents, dont une hors site et idéalement immuable ou déconnectée. Surtout, nous testons la restauration : une sauvegarde jamais restaurée n'est qu'une hypothèse. Pour les PME qui souhaitent garder leurs données en Suisse, nous privilégions des hébergeurs suisses (voir Migration vers un cloud suisse).
IA et données : utiliser l'IA sans exposer vos clients
Les outils d'IA générative sont utiles, mais chaque requête envoyée à un service public peut contenir des données personnelles ou confidentielles. Une PME peut tirer parti de l'IA tout en gardant le contrôle sur ce qui sort de l'entreprise.
Nous avons développé aiproxy, un proxy qui s'intercale entre vos collaborateurs ou vos applications et les fournisseurs de modèles d'IA. Il permet de centraliser les clés d'API, de journaliser l'usage, de filtrer ou pseudonymiser des données sensibles avant envoi et de choisir les fournisseurs autorisés. C'est une approche concrète pour passer d'un usage « sauvage » de l'IA à un usage encadré.
Nous aidons également à rédiger une politique d'usage de l'IA courte et applicable : quelles données ne doivent jamais être envoyées, quels outils sont autorisés, et comment vérifier les résultats.
nLPD : la sécurité comme obligation légale
Depuis le 1er septembre 2023, la nouvelle loi fédérale sur la protection des données (nLPD) impose aux entreprises de prendre des mesures techniques et organisationnelles appropriées pour protéger les données personnelles. La sécurité IT n'est donc plus seulement une bonne pratique : c'est une exigence.
Nous ne sommes pas juristes et ne remplaçons pas un conseil juridique. En revanche, nous traduisons les exigences de la nLPD en mesures techniques concrètes : chiffrement, contrôle des accès, journalisation, localisation des données, gestion des sous-traitants et procédure en cas de violation de données (annonce au PFPDT si nécessaire). Pour les PME qui veulent réduire leur dépendance aux grands fournisseurs américains, nous proposons des alternatives documentées (voir Réduire la dépendance aux GAFAM).
Cas clients
Nos interventions sécurité sont documentées dans des études de cas publiques :
- Attaque MITM par e-mail dans une PME — analyse d'une fraude par interception d'échange e-mail et mesures correctives.
- Sécuriser un VPS Infomaniak — durcissement complet d'un serveur exposé.
- aiproxy — encadrer l'usage de l'IA et protéger les données envoyées aux modèles.
- Migration vers un cloud suisse — rapatriement de données et services vers un hébergement suisse.
- Réduire la dépendance aux GAFAM — alternatives souveraines pour PME.