La cybersécurité est l'affaire de la direction: la faille des PME suisses

71 pour cent des entreprises suisses ont déjà subi un incident de cybersécurité. La faille la plus dangereuse ne se trouve pourtant pas dans l'informatique, mais dans la salle de réunion de la direction. Qui traite encore la cybersécurité comme un simple sujet technique sous-estime l'un des plus grands risques d'affaires de l'année.

Le chiffre qui interpelle

Le bilan est sévère. 71 pour cent des entreprises suisses interrogées ont déjà subi un incident de cybersécurité.

C’est ce que montre le premier Threat Landscape Report de Swiss Post Cybersecurity, relayé par la publication spécialisée Inside IT.

70 responsables des domaines informatique et cybersécurité ont été interrogés. Les attaques les plus fréquentes reposaient sur des maliciels et des rançongiciels, suivis du hameçonnage. Derrière se cachent souvent l’ingénierie sociale et le vol d’identité, plus que de purs artifices techniques.

Les attaquants exploitent de plus en plus leur propre infrastructure. Ils ne s’appuient donc plus uniquement sur des failles techniques, mais visent les personnes et les processus.

Du problème technique à la tâche de direction

Le message central de l’étude s’adresse à l’étage de direction. «Pour les organisations suisses, la cybersécurité est désormais un élément central de la gestion des risques d’entreprise, de la résilience et du pilotage stratégique», déclare Paul Such, CEO de Swiss Post Cybersecurity.

Une prévention totale n’est aujourd’hui plus possible. C’est la conclusion de l’analyse, comme le relève la revue spécialisée Netzwoche. L’essentiel est donc la vitesse à laquelle une entreprise détecte un incident et le maîtrise.

Cela déplace la responsabilité. La cybersécurité n’est plus un mandat que la direction délègue à l’informatique. Elle fait partie du pilotage stratégique et doit figurer à l’ordre du jour de la direction et du conseil d’administration.

Où le bât blesse concrètement dans les PME

L’étude nomme des faiblesses que beaucoup d’entreprises sous-estiment. Les responsabilités en cas de crise sont souvent floues, et l’infrastructure informatique manque de transparence pour les personnes concernées. Les deux coûtent un temps précieux en cas d’urgence.

Des droits d’accès trop étendus pour les prestataires externes constituent un risque croissant. En l’absence d’une journalisation propre, l’ampleur des dommages après une fuite de données n’est même plus reconstituable.

L’effort de rétablissement est lui aussi régulièrement sous-évalué. Investir dans la restauration des systèmes est donc l’une des recommandations clés du rapport. Le constat sur l’ancrage au plus haut niveau est tout aussi net: dans de nombreuses directions et conseils d’administration, la cybersécurité n’est pas encore suffisamment ancrée.

Les portes d'entrée les plus fréquentes

Pour les PME, un regard sur les formes d’attaque concrètes est utile. Le hameçonnage reste le classique, comme l’expose la plateforme spécialisée digitaljournal.ch. Le spear-phishing est particulièrement délicat, car il cible des collaborateurs ou des cadres précis.

Dans le cas du Business E-Mail Compromise, les criminels se font passer pour des supérieurs ou des partenaires d’affaires. Ils exigent des virements à court terme ou modifient des coordonnées bancaires enregistrées. Des processus de validation clairs et une confirmation téléphonique réduisent nettement ce risque.

S’y ajoutent les rançongiciels, les logiciels malveillants, les mots de passe faibles et les attaques par surcharge de sites web. La plus grande porte d’entrée reste l’humain. La sensibilisation à la sécurité est donc l’affaire de tous les collaborateurs, pas seulement de l’informatique.

Ce que la direction des PME doit décider maintenant

Le besoin d’agir se traduit en quelques décisions de direction. Inscrivez durablement la cybersécurité à l’agenda de la direction et du conseil d’administration. Définissez les responsabilités et un plan d’urgence avant que le cas ne survienne.

Vérifiez les droits d’accès selon le principe du moindre privilège, surtout pour les prestataires externes. Activez l’authentification multifacteur, maintenez vos systèmes à jour et sauvegardez régulièrement vos données.

Investissez dans la détection et le rétablissement, pas seulement dans la prévention. Et formez vos collaborateurs avec constance, car des équipes formées sont l’assurance la moins chère. La manière dont les dirigeants fixent de telles priorités est précisément le type de décision débattu lors des journées de séminaire du KMU Leaders Campus et dans les échanges de la communauté du Campus.

La cybersécurité n’est donc pas un projet ponctuel. Elle est un élément durable d’une gestion d’entreprise solide, et la responsabilité commence au sommet.

Informiert bleiben

Sie wollen Neuigkeiten aus dem KMU Leaders Campus direkt erhalten? Tragen Sie sich ein, und wir halten Sie über kommende Events und Updates auf dem Laufenden.