Vous n’avez pas besoin d’une stack sécurité digne d’une banque. Vous avez besoin d’un socle minimal qui bloque les accidents les plus fréquents : comptes pris, laptop volé, données perdues, accès oubliés. Voici la stack que Blackwall Security recommande à tout fondateur — solo ou équipe de cinq — avant d’ajouter le moindre outil « enterprise ».
L’erreur classique : acheter un antivirus fancy ou un scanner de vulnérabilités alors que l’email admin n’a pas de MFA et que les mots de passe circulent sur Slack. Inversez l’ordre. Les six briques ci-dessous couvrent l’essentiel du risque quotidien d’une TPE/startup early.
Disclaimer : article de sensibilisation. Blackwall Security n’est pas un cabinet juridique ni un prestataire d’audit ou de réponse à incident.
1. Un gestionnaire de mots de passe pour chaque compte
Sans ça, le reste s’effondre. Mots de passe uniques, longs, générés. Partage d’équipe via le coffre, pas via Slack ni un Google Doc « mots de passe ». Options réalistes : Bitwarden (excellent rapport qualité/prix), 1Password Teams, Dashlane Business. Guide détaillé : Les gestionnaires de mots de passe pour non-tech.
Installez-le sur laptop et téléphone le même jour. Activez le MFA du coffre lui-même. Stockez les codes de récupération hors ligne, dans un endroit que vous retrouverez sous stress. Si vous n’avez qu’une heure cette semaine pour la sécurité, passez-la ici.
Indicateur de succès : plus aucun secret d’équipe dans les DMs, et chaque nouveau SaaS créé avec un mot de passe généré dès l’inscription.
2. MFA partout où c’est critique
Priorité : email, registrar, cloud admin, banque, pubs, GitHub, outils avec données clients. Méthode préférée : app d’authentification ou clé matérielle. SMS en dernier recours. Voir Activer le MFA partout.
Astuce fondateur : faites la liste des comptes « clés du royaume » une fois, cochez MFA case par case, et notez où sont les codes de récupération. Une heure bien dépensée. Forcez le MFA côté admin Google Workspace / Microsoft 365 plutôt que de compter sur la bonne volonté.
Le MFA ne vous rend pas invincible face à un phishing de session sophistiqué. Il élimine toutefois la majorité des reprises de compte automatisées — celles qui touchent réellement les petites boîtes.
3. Appareils chiffrés et à jour
FileVault (Mac) ou BitLocker (Windows) activé. Mises à jour OS automatiques. Verrouillage d’écran obligatoire. Pas de compte admin local partagé au quotidien. Guide : Sécuriser son laptop.
Smartphone : code fort, mises à jour, séparation raisonnable perso/pro. Beaucoup de MFA et d’emails critiques passent par le téléphone — traitez-le comme un appareil pro. Guide : Sécuriser le smartphone pro.
Un laptop non chiffré volé dans un train n’est pas un « incident matériel ». C’est potentiellement une fuite de boîte mail, de fichiers clients et de tokens SaaS.
4. Une suite email professionnelle (pas le Gmail perso)
Google Workspace ou Microsoft 365. Pas parce que c’est « enterprise », mais parce que vous contrôlez le domaine, les comptes, les logs et la révocation. Un Gmail perso partagé devient un cauchemar d’offboarding et de due diligence.
Réglez les bases admin dès le début : réglages qui comptent. Compte admin séparé du compte quotidien. Partage externe restrictif par défaut. Désactivez les apps tierces inutiles.
Si vous êtes encore sur un email perso pour la boîte : migrez avant d’ajouter le dixième SaaS. Chaque outil supplémentaire accroché à l’adresse perso augmente le coût de migration.
5. Des sauvegardes testées
Règle 3-2-1 adaptée au solo : copie locale utile, sync cloud du quotidien, et un backup indépendant (pas le même panier que Drive/OneDrive). Restaurez un fichier pour de vrai au moins une fois par trimestre. Guide : Stratégie de sauvegarde.
Sans test de restauration, vous avez une croyance, pas une sauvegarde. Les rançongiciels et les suppressions accidentelles ne négocient pas avec votre calendrier.
Priorisez : boîte mail / docs critiques, base de données produit si vous en avez une, et le coffre exporté du gestionnaire de mots de passe selon les options du vendeur.
6. Un inventaire d’accès écrit
Une page (Notion, doc, tableur) listant : comptes critiques, qui y a accès, MFA oui/non, propriétaire. Mettez à jour à chaque nouvel outil et à chaque départ. Ça alimente directement l’offboarding et la due diligence investisseur.
Sans inventaire, vous « pensez » savoir qui a accès. Sous stress, la mémoire est un mauvais SIEM.
Ce que cette stack ne couvre pas
Elle ne remplace pas un pentest, un SOC, ni une conformité ISO. Elle ne vous protège pas contre un insider déterminé ou une zero-day rare. Elle réduit massivement le risque quotidien : phishing réussi, laptop volé, sync accidentelle, compte freelance oublié, rançongiciel qui trouve une boîte sans backup.
Ajoutez ensuite, selon votre contexte : checklist SaaS (outils SaaS), questions fournisseurs, plan d’incident d’une page. Mais ne commencez pas par les extras. Commencez par les six points ci-dessus.
Quand la stack minimale est en place, ouvrez le playbook pour prioriser la suite. La sécurité n’est pas une destination — c’est une base que vous maintenez. Revenez sur cette liste à chaque embauche et à chaque nouvel outil critique.