Yohan Perret audite des PME tech depuis dix ans. Il n'a presque jamais vu une attaque sophistiquée réussir face à un système bien configuré — en revanche, il a vu beaucoup d'entreprises tomber pour des raisons embarrassantes.
L'attaque la plus fréquente n'est pas technique
« Neuf incidents sur dix que j'ai traités commencent par un email de phishing bien ciblé, pas par une faille zero-day. On dépense des budgets énormes en outils et presque rien en formation des équipes. »
Le coût réel d'un incident, au-delà de la rançon
Yohan chiffre le vrai coût ailleurs : arrêt de production, perte de confiance des clients, temps de reconstruction. Une PME qu'il a accompagnée a mis six semaines à retrouver un fonctionnement normal après une attaque qui avait duré... onze minutes.
« La sécurité n'est pas un projet qu'on termine. C'est une hygiène qu'on répète. »
Les réflexes qui évitent 80 % des incidents
- Activer l'authentification à deux facteurs partout, sans exception pour les comptes admin.
- Tester une sauvegarde en la restaurant vraiment, au moins une fois par trimestre.
- Former les équipes au phishing avec de vraies simulations, pas une slide annuelle.
- Limiter les accès aux systèmes critiques au strict nécessaire, et les réviser chaque trimestre.