L’appel du lundi matin
Il est 7 h 42, un lundi de février.
Mario, propriétaire d’une entreprise de logistique de 25 employés en Montérégie, arrive au bureau comme chaque semaine. Il prépare les livraisons de la journée lorsqu’un employé vient le voir.
« Les fichiers ne s’ouvrent plus. »
Quelques minutes plus tard, tous les ordinateurs affichent le même message : les données de l’entreprise ont été chiffrées. Pour les récupérer, il faut payer une rançon en cryptomonnaie.
Les devis, la comptabilité, les contrats, les bons de livraison, les dossiers clients… tout est inaccessible.
Mario n’a pas de département TI. Son entreprise fonctionne avec quelques ordinateurs, un serveur installé il y a plusieurs années et un fournisseur informatique qui intervient seulement lorsque quelque chose brise.
Comme beaucoup de dirigeants de PME, il pensait être trop petit pour intéresser les cybercriminels.
Il avait tort.
Aujourd’hui, les rançongiciels ne ciblent plus uniquement les grandes entreprises. Les PME représentent une cible de choix, car elles disposent souvent de ressources limitées et de mécanismes de protection moins matures. Selon plusieurs études récentes, les petites organisations demeurent parmi les principales victimes des cyberattaques au Canada.
La bonne nouvelle est qu’il n’est pas nécessaire de disposer d’une grande équipe TI pour améliorer considérablement son niveau de protection.
Qu’est-ce qu’un rançongiciel, en bon québécois?
Imaginez qu’un inconnu entre dans vos bureaux, remplace toutes les serrures et vous demande plusieurs dizaines de milliers de dollars pour récupérer les clés.
Un rançongiciel fonctionne exactement de cette façon.
Il s’agit d’un logiciel malveillant qui chiffre les données de votre entreprise afin de les rendre inutilisables. Les cybercriminels réclament ensuite une rançon, généralement payable en bitcoin, pour fournir une clé de déchiffrement.
Le problème est qu’aucune garantie n’existe. Plusieurs entreprises paient… sans jamais récupérer leurs données.
Les attaques commencent rarement par un piratage spectaculaire.
Dans la majorité des cas, elles exploitent une erreur humaine ou une faille connue.
Les scénarios les plus fréquents sont :
- un courriel de phishing qui semble provenir d’un fournisseur;
- un mot de passe réutilisé sur plusieurs services;
- un VPN ou un pare-feu qui n’a pas été mis à jour;
- un ordinateur utilisant encore un système d’exploitation obsolète.
Les cybercriminels automatisent aujourd’hui leurs recherches. Ils balayent Internet à la recherche d’entreprises vulnérables, peu importe leur taille.
Autrement dit, ils ne ciblent pas votre entreprise parce qu’elle est importante.
Ils la ciblent parce qu’elle est accessible.
Mario l’ignore encore, mais son entreprise présentait plusieurs de ces vulnérabilités.
Les 5 erreurs que font les PME québécoises (et qui coûtent cher)
1. Utiliser le même mot de passe partout
Le mot de passe utilisé pour Microsoft 365 est également celui du CRM, de QuickBooks et du portail bancaire.
Cette pratique demeure extrêmement fréquente.
Lorsqu’un seul compte est compromis, l’ensemble de l’environnement peut rapidement être accessible aux attaquants.
2. Penser que les sauvegardes existent… sans les tester
« On fait des sauvegardes. »
Cette phrase revient souvent.
Mais où sont-elles?
Peuvent-elles réellement être restaurées?
Sont-elles isolées du réseau?
Une sauvegarde connectée en permanence peut être chiffrée exactement comme les autres fichiers.
Mario disposait bien d’une sauvegarde.
Elle se trouvait sur un disque connecté au serveur.
Elle a été chiffrée en même temps que le reste.
3. Croire qu’un antivirus suffit
Les antivirus modernes restent utiles.
Ils ne constituent cependant qu’une seule couche de défense.
Les cyberattaques actuelles utilisent des techniques beaucoup plus sophistiquées :
- vol de sessions;
- authentifications compromises;
- attaques sur Microsoft 365;
- ingénierie sociale;
- fausses factures.
La cybersécurité repose désormais sur plusieurs niveaux de protection.
4. Reporter les mises à jour
« On fera ça plus tard. »
Chaque semaine, des vulnérabilités critiques sont découvertes dans les systèmes d’exploitation, les VPN, les pare-feu et les logiciels utilisés quotidiennement.
Les mises à jour corrigent précisément ces failles.
Les repousser revient souvent à laisser une porte ouverte.
5. Ne jamais préparer un plan d’urgence
Lorsqu’une cyberattaque survient, les premières heures sont déterminantes.
- Qui appelle-t-on?
- Faut-il couper Internet?
- Doit-on arrêter les serveurs?
- Comment informer les employés?
- Comment reprendre les opérations?
- Sans procédure claire, chaque minute augmente les pertes financières.
Mario réalisera plus tard qu’il cumulait quatre de ces cinq erreurs.
Et pourtant, aucune n’était compliquée à corriger.
Ce que vous pouvez faire aujourd’hui, sans département TI
La bonne nouvelle, c’est que la majorité des rançongiciels exploitent des faiblesses connues. Il est donc possible d’améliorer considérablement votre niveau de protection sans embaucher une équipe TI complète.
Après son incident, Mario a choisi une approche pragmatique. Plutôt que d’investir immédiatement dans des solutions complexes, il a commencé par mettre en place quelques bonnes pratiques. Trois semaines plus tard, son entreprise était nettement plus résiliente.
1. Activez l’authentification multifacteur (2FA) partout
Si vous ne deviez faire qu’une seule chose cette semaine, ce serait celle-ci.
L’authentification multifacteur ajoute une seconde étape lors de la connexion. Même si un mot de passe est compromis, l’attaquant devra également disposer d’un code temporaire généré sur un téléphone ou une clé de sécurité.
Activez le 2FA sur :
- Microsoft 365
- Google Workspace
- Vos services bancaires
- Votre CRM
- Votre logiciel comptable
- Votre VPN
Cette mesure réduit considérablement le risque de compromission des comptes.
2. Adoptez la règle de sauvegarde 3-2-1
Une sauvegarde n’est utile que si elle peut être restaurée.
La règle 3-2-1 demeure la référence :
- conserver 3 copies de vos données;
- utiliser 2 supports différents;
- maintenir 1 copie hors site, idéalement déconnectée ou immuable.
Testez également vos restaurations plusieurs fois par année. Beaucoup d’entreprises découvrent que leurs sauvegardes sont inutilisables… seulement lorsqu’elles en ont réellement besoin.
3. Formez vos employés à reconnaître un courriel frauduleux
Les technologies sont importantes, mais vos employés représentent votre première ligne de défense.
Une courte séance de sensibilisation de 15 à 30 minutes peut suffire à expliquer :
- comment reconnaître une adresse courriel suspecte;
- pourquoi il ne faut jamais ouvrir une pièce jointe inattendue;
- comment vérifier un lien avant de cliquer;
- quand signaler un message douteux.
Créer une culture où chacun ose poser des questions est souvent plus efficace que d’ajouter un nouveau logiciel de sécurité.
4. Utilisez un gestionnaire de mots de passe
Les mots de passe uniques et complexes sont pratiquement impossibles à mémoriser lorsqu’on utilise plusieurs dizaines d’applications.
Des outils comme Bitwarden ou 1Password permettent de :
- générer automatiquement des mots de passe robustes;
- les partager de façon sécurisée entre collègues;
- éviter leur stockage dans un fichier Excel ou un navigateur non protégé.
En cas de départ d’un employé, les accès peuvent être révoqués rapidement sans devoir modifier tous les mots de passe de l’entreprise.
5. Faites réaliser un audit de base
Toutes les PME n’ont pas besoin d’un centre opérationnel de cybersécurité.
En revanche, chaque PME devrait connaître ses principales vulnérabilités.
Un audit de quelques heures permet souvent d’identifier :
- les comptes administrateurs inutiles;
- les postes qui ne reçoivent plus les mises à jour;
- les sauvegardes défaillantes;
- les ports exposés sur Internet;
- les logiciels arrivés en fin de vie.
Ces recommandations sont généralement classées par priorité afin d’investir là où le risque est le plus élevé.
Le conseil de l’expert Tekru
La cybersécurité ne consiste pas à acheter le plus grand nombre d’outils possible. Elle consiste à réduire les risques de manière méthodique. Les incidents les plus coûteux proviennent rarement de techniques sophistiquées. Ils exploitent presque toujours une faiblesse connue qui n’avait jamais été corrigée.
La cybersécurité commence aussi par une architecture moderne
La sécurité ne dépend pas uniquement des utilisateurs.
Elle repose également sur les technologies utilisées.
Chez Tekru, nous avons accompagné PBR Rating dans la refonte complète de sa plateforme institutionnelle avec une architecture Next.js Headless. L’objectif n’était pas seulement d’améliorer les performances, mais également de réduire la surface d’attaque, sécuriser les accès aux données sensibles et mettre en place une base technique plus robuste pour les années à venir. Cette approche démontre qu’une architecture moderne constitue un élément essentiel d’une stratégie de cybersécurité globale.
Les aides disponibles au Québec
Les PME québécoises ne sont pas seules face aux cybermenaces.
Plusieurs organismes mettent gratuitement des ressources à leur disposition.
Le Centre canadien pour la cybersécurité (Cyber.gc.ca) publie des guides, des listes de vérification et des recommandations adaptées aux petites entreprises.
Le gouvernement du Québec propose également différents programmes d’accompagnement numérique, dont PME en action numérique, qui peuvent contribuer au financement de projets liés à la transformation numérique et à la cybersécurité.
Selon les périodes, certaines initiatives du ministère de l’Économie, de l’Innovation et de l’Énergie ainsi que des partenaires financiers offrent également un soutien pour améliorer la résilience numérique des entreprises.
Un partenaire technologique peut vous aider à identifier les programmes applicables et à prioriser les investissements les plus rentables.
Vous n’avez pas besoin d’une armée, juste d’un plan
Mario n’a jamais payé la rançon.
L’incident lui a coûté plusieurs jours d’activité, mais surtout une prise de conscience.
Aujourd’hui, son entreprise dispose d’une politique de sauvegarde éprouvée, d’une authentification multifacteur sur l’ensemble des services critiques, d’une équipe sensibilisée au phishing et d’un partenaire qui vérifie régulièrement son environnement informatique.
Les rançongiciels continueront d’évoluer.
Votre meilleure défense n’est pas d’espérer ne jamais être ciblé.
C’est d’être prêt lorsque cela arrivera.
Si votre entreprise compte entre 10 et 100 employés et que vous ne savez pas réellement où vous en êtes, il est probablement temps de faire le point.
Obtenez votre diagnostic cybersécurité gratuit
En 30 minutes, les experts de Tekru évaluent vos principaux risques, identifient les vulnérabilités prioritaires et vous proposent un plan d’action concret, adapté à votre réalité et à votre budget.
Réponse sous 48 heures.



