Le Guide sécurité pour fondateurs ordonne les contrôles qui comptent avant d’embaucher de l’aide sécurité. Traitez-le comme une séquence à revisiter, pas comme du papier peint. Chaque point renvoie vers un guide avec le mode d’emploi. Avancez couche par couche — chacune réduit l’exposition avant la suivante.
Si vous partez de zéro, n’essayez pas tout d’un coup. Un fondateur qui termine la Couche 1 cette semaine est plus sûr qu’un autre qui planifie les six couches pour le trimestre prochain. La sécurité est une habitude, pas un projet.
Disclaimer : ce playbook est de la sensibilisation pratique. Ce n’est pas un audit, ni un conseil juridique, ni une prestation de réponse à incident.
Couche 1 — L’identité d’abord
Verrouillez les comptes qui peuvent tout réinitialiser : email, registrar de domaine, admin cloud, banque, pubs, gestionnaire de mots de passe. Le MFA n’est pas négociable sur ces surfaces. Un attaquant qui contrôle votre email contrôle tout ce que cet email peut réinitialiser.
- Premiers 30 jours : plan d’onboarding cybersécurité
- Hygiène paiements et banque pour fondateurs
- Sécuriser le smartphone pro
Construisez un inventaire des « clés du royaume ». Si un login peut en réinitialiser un autre, il est sur la liste. Document vivant : ajoutez à chaque nouvel outil, retirez à chaque résiliation. Revue trimestrielle.
Hygiène des mots de passe
Installez un gestionnaire de mots de passe avant le reste. Générez des mots de passe uniques et aléatoires pour chaque compte. Partagez les secrets via les fonctions de partage du gestionnaire — jamais en DM Slack, email ou fichier notes partagé.
Authentification multifacteur
Activez le MFA partout où c’est possible, en commençant par l’email. Préférez une app d’authentification (Google Authenticator, Authy) ou une clé matérielle au SMS. Le MFA SMS vaut mieux que rien, mais reste exposé aux attaques SIM-swap, de plus en plus courantes.
Couche 2 — Les appareils
Un laptop est une porte. Un portable non chiffré, non patché, oublié dans un train ou un café, c’est une porte ouverte. Traitez les bases avant de fantasmer sur des menaces sophistiquées.
- Sécuriser son laptop : chiffrement, mises à jour, bases
- Télétravail sûr pour petites équipes
- Sécuriser le smartphone pro
Activez le chiffrement disque (FileVault sur macOS, BitLocker sur Windows). Mises à jour OS automatiques. Verrouillage d’écran avec PIN ou mot de passe — pas un code à quatre chiffres lisible par-dessus l’épaule. Séparez navigation perso et pro : navigateurs distincts ou profil de travail dédié.
Couche 3 — Outils cloud et SaaS
La plupart des données d’une petite boîte vivent dans Google Workspace, Microsoft 365, Notion, Slack, GitHub et une douzaine d’autres outils. Chacun privilégie la commodité sur la sécurité. Changez les réglages qui comptent.
- Réglages Google Workspace et Microsoft 365 qui comptent
- Choisir des outils SaaS : checklist sécurité
- Partager des fichiers sans fuiter les données clients
Auditez les applications tierces liées à votre compte Google ou Microsoft. Chaque « Se connecter avec Google » accorde un niveau d’accès. Revue trimestrielle : révoquez ce que vous n’utilisez plus.
Couche 4 — Sauvegardes et données
Une sauvegarde jamais testée n’est pas une sauvegarde — c’est un doudou. Règle 3-2-1 : trois copies, deux supports différents, une copie hors site. Pour la plupart des fondateurs : une copie locale, une sync cloud, et un service de backup distinct du stockage cloud principal.
- Stratégie de sauvegarde pour solo / toute petite boîte
- Partager des fichiers sans fuiter les données clients
Testez la sauvegarde. Restaurez un fichier dont vous avez réellement besoin, depuis la backup, vers un emplacement qui n’est pas la source d’origine. Avant d’en avoir besoin. Une sauvegarde jamais restaurée est de l’infra non testée.
Couche 5 — Prestataires et tiers
Chaque prestataire avec accès à vos systèmes étend votre surface d’attaque. Une petite boîte avec vingt SaaS a vingt chemins de compromission potentiels. On ne supprime pas le risque fournisseur — on le cadre et on le surveille.
Avant d’accorder un accès : de quoi ont-ils réellement besoin ? Accordez le minimum. Rappel calendrier à 90 jours pour revoir. Fin de relation : révocation le jour même.
Couche 6 — Réponse à incident
Quand ça tourne mal, quinze minutes de réflexion à froid changent tout par rapport à l’improvisation sous stress. Pas besoin d’un plan de 50 pages. Une page qui répond à trois questions : qui appeler, quoi couper en premier, où trouver les accès pour répondre.
- Plan de réponse à incident sur une page
- Rançongiciel : réalité pour TPE/PME
- Repérer le phishing avant qu’il coûte cher
Comment utiliser ce playbook
C’est une séquence, pas une checklist à cocher une fois. Votre surface d’attaque change quand vous ajoutez des outils, embauchez, prenez des freelances, changez de prestataires. Revisitez le playbook chaque trimestre.
Premier salarié : revisitez la Couche 1 (gestionnaire partagé, pas un tableur), la Couche 2 (appareil pro avec les bases), et la Couche 5 (processus d’offboarding avant d’en avoir besoin).
Nouveau prestataire : questions de la Couche 5. Levée de fonds ou due diligence : vos réglages Couche 3 ne doivent pas vous faire rougir. Incident : allez directement à la Couche 6.
Le blog approfondit chaque zone. Cas non couvert : suggérez un sujet via la page Contact.