Cybersécurité des indépendants et freelances : l'essentiel

Publié le 31 août 20267 min de lecture
Une indépendante travaille seule à un bureau partagé, sécurisant elle-même son portable et son téléphone, sans équipe informatique

Un vendredi soir, Sophie B. reçoit sur son téléphone un e-mail au nom de l'éditeur de son logiciel comptable : sa licence expirerait à minuit, avec un lien pour « réactiver l'accès » avant lundi. Elle travaille seule, tient les comptes de dizaines de clients, et n'a personne à qui transférer le message pour avis. La cybersécurité des indépendants commence exactement là : dans ce réflexe de doute, un vendredi soir, sans service informatique à qui déléguer.

Pourquoi la cybersécurité des indépendants n'a rien d'un luxe

Quand on travaille seul ou presque, on se dit souvent qu'on est trop petit pour intéresser qui que ce soit. C'est l'inverse. Les attaques les plus courantes ne vous visent pas personnellement : elles ratissent large, de façon automatique, en envoyant des milliers de messages piégés jusqu'à ce que quelqu'un morde. Le hameçonnage (phishing) — un e-mail ou un SMS qui imite un interlocuteur de confiance pour vous faire cliquer, payer ou livrer un mot de passe — ne fait aucune différence entre un cabinet de trente personnes et une indépendante qui répond à ses messages entre deux rendez-vous.

La vraie différence est ailleurs. Dans une grande structure, une erreur est parfois rattrapée par un collègue, un filtre, un informaticien. Seul, vous êtes à la fois le métier, la direction et le support technique. Personne ne relira l'e-mail douteux à votre place, personne ne remarquera que la sauvegarde a cessé de tourner il y a six mois. C'est précisément ce qui rend quelques réflexes simples aussi rentables : chaque geste que vous installez compense l'absence d'un filet de sécurité collectif.

Il y a enfin une raison que beaucoup d'indépendants sous-estiment : les données. Une fiduciaire, une consultante, un graphiste manipulent au quotidien des informations qui ne leur appartiennent pas — coordonnées, salaires, contrats, documents de clients. En Suisse, dès que vous traitez des données personnelles pour le compte de vos clients, la nLPD (la loi fédérale sur la protection des données, en vigueur depuis septembre 2023) vous considère comme responsable de leur sécurité. Elle n'attend pas de vous une forteresse, mais des mesures « appropriées » à votre taille et à la sensibilité de ce que vous détenez : proportionnées, mais réelles. Perdre ces données, ou les voir fuiter, c'est perdre la confiance qui fait vivre votre activité.

Ce qu'il faut retenir

Trois idées, avant même de parler outils.

D'abord, votre priorité n'est pas d'acheter un logiciel de plus. La plupart des incidents qui touchent les indépendants n'exploitent pas une faille technique sophistiquée, mais une habitude : un mot de passe réutilisé partout, une sauvegarde qui n'existe pas, un e-mail cliqué trop vite. Ce sont des comportements, pas des budgets — et cela tombe bien, car c'est justement ce que vous pouvez changer sans dépenser.

Ensuite, vous n'avez pas besoin d'un service informatique pour vous protéger. Les gestes qui comptent le plus tiennent dans une soirée de mise en place, puis quelques minutes par semaine. L'office fédéral de la cybersécurité (NCSC/OFCS) publie d'ailleurs des recommandations pensées pour les petites structures, gratuites et sans jargon : un bon point de départ quand on ne sait pas par où commencer.

Enfin, la sécurité n'est pas un état que l'on atteint une fois pour toutes. C'est une routine. L'objectif n'est pas d'être « protégé à 100 % » — cela n'existe pas — mais de rendre une attaque assez pénible pour que le robot qui l'automatise passe à la cible suivante, et de pouvoir se remettre debout vite si quelque chose passe malgré tout. En clair : on ne cherche pas la perfection, on cherche à ne plus être la proie la plus facile de la file, et à garder toujours une porte de sortie. C'est un objectif atteignable, même seul, même sans budget.

Les gestes à installer cette semaine

1. Activer la double authentification et confier vos mots de passe à un gestionnaire

Le mot de passe seul ne suffit plus : s'il fuite ou se devine, tout tombe d'un coup. La double authentification (MFA, pour multi-factor authentication) ajoute une seconde preuve au moment de la connexion — le plus souvent un code sur votre téléphone ou une petite application dédiée. Même avec votre mot de passe en main, un inconnu reste bloqué à la porte. Activez-la en priorité là où ça fait mal : votre messagerie, votre logiciel métier et votre banque en ligne.

Dans la foulée, adoptez un gestionnaire de mots de passe : un coffre-fort numérique qui retient à votre place des mots de passe longs, tous différents, et les remplit automatiquement quand vous vous connectez. Vous n'avez plus qu'un seul mot de passe maître à mémoriser. Fini les identifiants notés dans un carnet, collés sous le clavier ou réutilisés d'un service à l'autre — la faille numéro un chez les indépendants, parce qu'un seul service piraté ouvre alors tous les autres.

2. Mettre à l'abri une sauvegarde que personne ne peut chiffrer

Le rançongiciel (ransomware) — un programme qui chiffre vos fichiers et réclame une rançon pour les rendre lisibles — est le cauchemar de l'indépendant, parce qu'il s'en prend à la seule chose que vous ne pouvez pas refaire du jour au lendemain : vos données. La parade n'est pas de payer, c'est d'avoir une copie que l'attaque ne peut pas atteindre.

Retenez une règle simple : au moins une sauvegarde de vos fichiers importants doit être déconnectée du reste. Concrètement, un disque externe que vous rebranchez le temps de la sauvegarde puis débranchez, ou un service cloud sérieux dont l'historique permet de revenir à la version de la veille. Un rançongiciel ne peut chiffrer que ce qui est branché et accessible au moment de l'attaque ; ce qui dort hors ligne survit. Et surtout : testez une restauration au moins une fois. Une sauvegarde qu'on n'a jamais essayé de relire n'est qu'une promesse — le jour de l'incident, c'est trop tard pour la découvrir vide.

3. Prendre trois secondes avant de cliquer ou de payer

La plupart des arnaques réussissent grâce à l'urgence : « votre compte va être suspendu », « facture à régler aujourd'hui », « le client a besoin d'un virement immédiat ». Ce sentiment de précipitation est le signal d'alarme, pas l'inverse. Un message légitime supporte que vous preniez le temps de vérifier ; une arnaque, non.

Prenez l'habitude, avant tout clic ou tout paiement inhabituel, de contrôler trois choses : l'adresse réelle de l'expéditeur (pas seulement le nom affiché, qui se falsifie en une seconde), la destination du lien (en le survolant sans cliquer), et le canal. Un doute sur une facture ou une demande de paiement ? On ne répond pas à l'e-mail et on ne rappelle pas le numéro qu'il indique : on contacte la personne sur une coordonnée qu'on connaît déjà, notée ailleurs. Ces trois secondes valent plus que n'importe quel logiciel, parce qu'elles s'attaquent au vrai levier de l'arnaque : votre empressement. Et laissez les mises à jour automatiques activées sur vos appareils : elles referment, sans que vous y pensiez, les portes par lesquelles ces attaques se faufilent.

Où en êtes-vous vraiment ?

La cybersécurité des indépendants n'est pas un projet qu'on coche une fois pour toutes, c'est une routine légère qui tient dans quelques réflexes. La vraie question n'est pas « suis-je protégé ? » — personne ne l'est totalement — mais « est-ce que je sais où j'en suis, et par quoi commencer ? ».

C'est exactement ce que fait l'auto-évaluation Cyber Passport. Elle ne certifie rien et ne vend aucune tranquillité illusoire : elle vous montre, question par question, ce qui est déjà solide chez vous et ce qui repose encore sur la chance ou l'habitude, puis vous aide à structurer vos priorités, à votre échelle. Pour une personne seule, c'est souvent le déclic qui transforme une inquiétude diffuse en une petite liste d'actions claires — et faisables dès cette semaine.

Thèmes

  • indépendants
  • freelance
  • hygiène numérique
  • PME
  • Suisse

À lire aussi

Une scène partagée : d'un côté un centre de données géré par le fournisseur, de l'autre une responsable sécurisant ses propres comptes, une ligne de partage au milieu
Bonnes pratiques15 juin 20267 min de lecture

Cybersécurité et cloud : qui est responsable de quoi ?

Dans le cloud, le fournisseur sécurise l'infrastructure, vous sécurisez vos accès et vos données. La responsabilité partagée expliquée simplement, et trois gestes pour votre PME.