L’été est là, profitez en pour visionner nos replays !

La CNIL durcit ses contrôles en cybersécurité : quelles conséquences pour les PME ?

La CNIL durcit ses contrôles en cybersécurité : quelles conséquences pour les PME ?

La cybersécurité ne consiste plus seulement à disposer d’un antivirus, d’un pare-feu ou de sauvegardes. La CNIL renforce progressivement ses contrôles sur les mesures de sécurité mises en place par les organisations. Une évolution qui concerne également les PME.

La récente sanction de 500 000 € à l’encontre de l’Hôpital privé de la Loire illustre cette tendance et rappelle une réalité : en cas de violation de données, la CNIL peut examiner concrètement la manière dont le système d’information est protégé.

Que s’est-il passé à l’Hôpital privé de la Loire ?

À la suite d’une cyberattaque, l’attaquant a pu accéder au dossier patient informatisé de l’établissement et consulter les données de centaines de milliers de personnes.

La CNIL a notamment relevé plusieurs faiblesses de sécurité : absence d’authentification multifacteur pour certains accès externes, droits d’accès trop importants et mesures de détection insuffisantes.

Le problème n’était donc pas uniquement qu’un compte avait été compromis. Une fois à l’intérieur du système, l’attaquant disposait de possibilités d’accès trop importantes et n’a pas été détecté suffisamment rapidement.

Cette décision montre l’importance d’une approche globale de la cybersécurité.

Pourquoi les PME sont-elles concernées ?

Même si les moyens et les systèmes d’information d’une PME sont différents de ceux d’un établissement de santé, les principes restent les mêmes.

Une PME traite quotidiennement des données personnelles : informations clients, salariés, prospects, fournisseurs, documents commerciaux ou encore données financières.

La question à se poser n’est donc pas uniquement :

« Avons-nous installé les bons outils de cybersécurité ? »

Mais plutôt :

« Ces mesures sont-elles réellement adaptées aux risques auxquels notre entreprise est exposée ? »

La présence d’un antivirus, d’un firewall ou du MFA ne garantit pas, à elle seule, un niveau de sécurité suffisant.

3 points à vérifier dans votre PME

1. Les accès sont-ils suffisamment protégés ?
Les comptes sensibles et les accès à distance doivent notamment bénéficier d’une authentification robuste. Le MFA permet de limiter les conséquences d’un mot de passe compromis.

2. Les utilisateurs ont-ils uniquement les droits nécessaires ?
Un compte utilisateur compromis ne devrait pas permettre d’accéder à l’ensemble du système d’information. Les droits administrateurs, comptes externes et accès des anciens collaborateurs doivent être régulièrement vérifiés.

3. Êtes-vous capable de détecter une attaque ?
La sécurité ne s’arrête pas à la prévention. En cas de compromission, l’entreprise doit être capable d’identifier rapidement une activité inhabituelle et de réagir.

L’avis Perenne’IT : mieux vaut prévenir que guérir

Pour une PME, l’enjeu n’est pas de multiplier les solutions de cybersécurité, mais de savoir où se trouvent ses véritables risques et quelles actions sont prioritaires.

Chez Pérenne’IT, nous constatons que certaines entreprises découvrent encore leurs failles critiques uniquement après un incident. C’est précisément ce que permet d’éviter un audit de cybersécurité : obtenir une vision concrète du niveau de protection du système d’information et identifier les vulnérabilités à traiter en priorité.

L’audit peut notamment permettre d’évaluer les accès, les configurations, les équipements, les sauvegardes ou encore les principales mesures de protection mises en place.

Pour aller plus loin, un test d’intrusion (pentest) permet de simuler une attaque afin d’identifier les vulnérabilités réellement exploitables.

Notre conseil : n’attendez pas une cyberattaque ou un contrôle pour découvrir les failles de votre système d’information.

La cybersécurité doit être une démarche continue : identifier, corriger, vérifier et améliorer.

Pérenne’IT accompagne les PME dans cette démarche, de l’évaluation de leur niveau de sécurité à la mise en place de mesures adaptées à leurs enjeux.

Envie d'Auditer votre system d'information ?

Prenez rendez-vous gratuitement avec l’un de nos experts en cybersécurité




    * Champs requis