Un jeudi matin, Sophie B. ouvre sa messagerie et tombe sur deux e-mails presque jumeaux : le premier lui demande de valider un nouveau numéro de compte pour un fournisseur habituel, le second l'invite à installer une « mise à jour de sécurité urgente ». Associée gérante d'une fiduciaire, elle sait lire un bilan et défendre un dossier fiscal — pas trancher, seule et en trois minutes, si ces messages sont légitimes. Et dans son cabinet, personne ne porte le titre de responsable sécurité.
Responsable sécurité : une fonction à couvrir, pas forcément un poste à créer
Dans les grands groupes, cette question a un titulaire : le CISO (Chief Information Security Officer, le responsable de la sécurité des systèmes d'information). C'est la personne qui définit la stratégie de protection, arbitre les priorités et rend des comptes quand quelque chose tourne mal. Mais « responsable sécurité » décrit d'abord une fonction — un ensemble de décisions à prendre — avant de décrire un poste. Une PME de quelques dizaines de personnes n'a presque jamais les moyens d'un CISO à plein temps. Elle a pourtant, exactement comme un grand groupe, besoin que cette fonction soit couverte.
Le malentendu le plus courant, c'est de croire que la sécurité est un sujet purement technique, qu'on « laisse à l'informaticien ». Le métier d'un responsable sécurité tient en réalité sur trois jambes, et une seule est technique.
La technique, d'abord. Il s'agit de comprendre les menaces courantes — l'hameçonnage (phishing : un e-mail ou un SMS qui imite un tiers de confiance pour vous faire cliquer ou payer), les rançongiciels (ransomware : un logiciel qui chiffre vos fichiers et réclame une rançon), les mots de passe faibles ou réutilisés — et de savoir quelles protections de base poser. C'est la partie visible, celle qu'on imagine en premier. Ce n'est pas la plus décisive.
La pédagogie, ensuite. La très grande majorité des incidents commence par un geste humain : un clic de trop, un mot de passe partagé, un numéro de compte modifié sans vérification. Aucun pare-feu ne rattrape cela. Le rôle consiste ici à installer des réflexes simples dans l'équipe, à expliquer le pourquoi sans faire peur, à rendre le bon comportement naturel plutôt qu'imposé. Chez Sophie B., une seule règle de rappel avant tout changement d'IBAN aurait désamorcé le premier e-mail.
L'arbitrage, enfin. Une PME ne peut pas tout faire en même temps. Quelqu'un doit décider ce qu'on protège en premier, combien on y consacre, et ce qu'on accepte de reporter — en traduisant un risque technique en termes d'affaires : « si ce fichier client fuite, voilà ce que ça coûte à la confiance de nos clients, et voilà ce que la loi nous impose ». Dans une fiduciaire qui détient la comptabilité et les données fiscales de centaines de clients, cet arbitrage n'est pas un luxe : c'est le prolongement du secret professionnel.
Ce qui se passe quand personne ne porte cette fonction est très concret, et Sophie B. le reconnaîtrait sans peine : un mot de passe d'accès au logiciel comptable partagé par toute l'équipe, que plus personne n'ose changer ; des sauvegardes qui existent « quelque part » mais que nul n'a jamais testées en restauration ; le compte d'un collaborateur parti l'an dernier, toujours actif parce que le sujet n'était à l'ordre du jour de personne. Aucune de ces situations ne relève d'un manque de compétence technique. Elles relèvent d'un manque de titulaire : des décisions simples qui restent en suspens faute de quelqu'un pour dire « c'est à faire, et c'est moi qui vérifie ». C'est tout le paradoxe de la fonction — elle coûte peu quand elle est tenue, et cher quand elle ne l'est pas.
Cette responsabilité n'est d'ailleurs pas qu'une bonne pratique. La nLPD (la nouvelle loi suisse sur la protection des données, en vigueur depuis 2023) attend de toute entreprise qui détient des données personnelles qu'elle prenne des mesures de sécurité « appropriées » et qu'elle annonce les violations graves à l'autorité fédérale. La loi ne dit jamais « engagez un CISO » ; elle suppose simplement que, chez vous, quelqu'un porte ces décisions. Pour les gestes concrets, l'OFCS (NCSC), l'office fédéral de la cybersécurité, publie des recommandations pensées pour les PME. Et des cadres reconnus comme l'ISO 27001:2022 ou le NIST CSF 2.0 servent de repères pour structurer la démarche — non pas un diplôme à décrocher, mais une carte pour n'oublier aucune pièce.
Ce qu'il faut retenir
- La sécurité est une fonction, pas un poste : même sans CISO dédié, quelqu'un doit en porter les décisions, sans quoi elles ne se prennent pas.
- Elle tient sur trois jambes — technique, pédagogie, arbitrage — et la part humaine pèse au moins autant que l'outil. C'est une bonne nouvelle pour une PME : l'essentiel ne s'achète pas, il s'organise.
- Vous n'avez pas besoin de tout internaliser. Vous avez besoin de savoir qui décide, qui exécute, et sur quoi on ne transige pas.
Les gestes à installer cette semaine
1. Nommer un référent sécurité, même à temps partiel
Désignez une personne — souvent un associé ou un responsable de bureau — comme point de contact sécurité. Son rôle n'est pas de tout connaître, mais de s'assurer que les décisions sont prises et suivies dans le temps. Écrivez-le noir sur blanc : sans un nom en face de la fonction, elle reste orpheline, et « je pensais que c'était géré » devient la phrase de trop, celle qu'on prononce après l'incident.
2. Écrire les trois décisions qui ne s'improvisent pas
Prenez une page, pas davantage. Notez trois choses : comment on valide un changement de coordonnées bancaires ou un paiement inhabituel (par exemple un rappel sur un numéro connu, jamais celui de l'e-mail entrant) ; qui l'on appelle, dans quel ordre, si l'on soupçonne une attaque ; et quelles données sont les plus sensibles, donc à protéger en priorité. Ce n'est pas encore un plan complet — c'est le socle qui évite l'improvisation le jour où la pression monte.
3. Cadrer votre prestataire externe
Beaucoup de PME confient l'informatique à un prestataire externe : c'est sain, à condition de savoir ce qu'il couvre vraiment. Posez-lui trois questions, par écrit. La double authentification (MFA — en plus du mot de passe, une seconde preuve, par exemple un code envoyé sur le téléphone) est-elle active partout ? Les sauvegardes sont-elles testées, et pas seulement présentes ? Que se passe-t-il, concrètement, si nous sommes attaqués un vendredi soir ? Un prestataire réactif n'est pas forcément proactif sur la sécurité. Poser ces questions, c'est déjà exercer la fonction de responsable sécurité.
Où en êtes-vous vraiment ?
Nommer un référent, cadrer un prestataire, écrire trois décisions : ces gestes couvrent la fonction sans créer un poste. Reste à savoir, honnêtement, où vous êtes solide et où vous reposez sur la confiance et l'habitude. C'est précisément ce que fait l'auto-évaluation Cyber Passport : elle ne certifie rien et ne vous déclare pas « conforme » — elle vous montre, question après question, ce qu'un responsable sécurité regarderait chez vous, et par où commencer. À la fin, un rapport clair, partageable avec vos clients et vos auditeurs, pour transformer une inquiétude diffuse en plan d'action.
Vous n'avez pas besoin d'un CISO pour bien commencer. Vous avez besoin de décider que la sécurité a un titulaire chez vous — même à temps partiel, même vous — et de lui donner une première liste de choses à regarder. Le reste, c'est de la méthode, et elle s'apprend.



