Un matin, Sophie B. ouvre le rapport que son prestataire informatique vient de lui envoyer. Trois pages, et une dizaine de mots qu'elle ne comprend pas : « MFA à généraliser », « risque de ransomware », « faille zero-day non corrigée ». Elle dirige une fiduciaire, pas un service informatique — et pourtant c'est elle qui doit décider quoi faire, et répondre au client qui lui a demandé la veille : « au fait, comment protégez-vous mes données ? »
Ce glossaire est fait pour elle, et pour vous. Le vocabulaire cybersécurité n'est pas réservé aux techniciens : une quinzaine de mots suffisent à comprendre ce qui menace une PME et ce qui la protège. Pas besoin de devenir experte — juste de savoir de quoi on parle.
Pourquoi le vocabulaire cybersécurité vous concerne
Dans une fiduciaire, il n'y a pas d'informaticien dans le couloir. L'informatique, « c'est le prestataire qui gère ». Le problème, c'est que déléguer un sujet qu'on ne comprend pas, c'est déléguer les yeux fermés. Quand le prestataire écrit « il faudrait activer la MFA », faut-il dire oui ? Est-ce urgent ? Est-ce cher ? Sans les mots, impossible d'arbitrer.
Le vocabulaire cybersécurité, ce n'est pas de la culture générale : c'est un outil de décision. Comprendre une dizaine de termes vous permet de poser les bonnes questions, de juger si une alerte est sérieuse, et de répondre à un client ou à un auditeur sans paniquer ni bluffer. Voici les mots à connaître, rangés en trois familles : les menaces (comment on vous attaque), les protections (comment on se défend) et les règles (la loi et les normes qui encadrent tout ça).
Les mots des menaces : comment on vous attaque
Phishing (ou hameçonnage). Un faux message — e-mail, SMS, appel — qui imite un interlocuteur de confiance (une banque, Microsoft, un fournisseur) pour vous pousser à cliquer, à donner un mot de passe ou à payer. C'est la porte d'entrée numéro un des attaques contre les PME. En clair : on vous tend un hameçon, en espérant que vous mordiez.
Fraude au président (ou BEC, pour Business Email Compromise). Une variante ciblée du phishing : un e-mail se fait passer pour le patron ou un associé et réclame un virement urgent et discret. Dans une petite structure où tout le monde se connaît, personne n'ose demander une confirmation — et c'est exactement ce que le fraudeur exploite.
Ransomware (ou rançongiciel). Un logiciel malveillant qui chiffre vos fichiers — comptabilité, dossiers clients, salaires — et les rend illisibles, puis réclame une rançon pour vous rendre l'accès. Pour une fiduciaire, c'est le scénario du lundi matin où plus rien ne s'ouvre. Payer ne garantit rien ; c'est la préparation qui sauve.
Faille zero-day. Une vulnérabilité dans un logiciel que même son éditeur ne connaît pas encore, donc pour laquelle aucun correctif n'existe le jour où elle est exploitée. « Zero-day » veut dire « zéro jour » de préavis. Vous ne pouvez pas l'anticiper une par une, mais vous pouvez réduire son impact en gardant vos logiciels à jour et vos données sauvegardées.
Fuite de données (ou violation de données). La divulgation, la perte ou le vol de données que vous deviez protéger. Pour une fiduciaire qui détient des données fiscales et salariales, c'est le cauchemar : perte de confiance des clients, et une obligation d'annonce à l'autorité de protection des données (voir plus bas).
Les mots des protections : comment on se défend
MFA (double authentification, ou 2FA). En plus du mot de passe, une deuxième preuve d'identité : un code sur votre téléphone, une notification à valider, une empreinte. Même si un pirate vole votre mot de passe, il lui manque cette seconde clé. C'est la protection au meilleur rapport effort/efficacité pour une PME, et souvent gratuite sur des outils comme Microsoft 365.
VPN (réseau privé virtuel). Un tunnel chiffré entre votre appareil et votre entreprise, qui protège vos échanges quand vous travaillez à distance — depuis chez vous, un train ou le Wi-Fi d'un café. En clair : il rend votre connexion illisible pour quelqu'un qui essaierait de l'espionner sur un réseau public.
Chiffrement. Transformer des données en un texte illisible sans la bonne clé. Un ordinateur portable chiffré qui se fait voler reste un presse-papier pour le voleur ; un e-mail chiffré ne se lit pas s'il est intercepté. C'est la différence entre perdre une machine et perdre les données de vos clients.
Sauvegarde 3-2-1. Une règle simple pour ne jamais tout perdre : 3 copies de vos données, sur 2 supports différents, dont 1 hors ligne ou hors site. Une sauvegarde déconnectée est votre meilleure assurance contre un ransomware — encore faut-il l'avoir testée en restauration, pas seulement l'avoir « quelque part ».
Moindre privilège. Le principe de ne donner à chaque personne que les accès dont elle a besoin, ni plus. La secrétaire n'a pas besoin d'accéder aux dossiers de tous les associés ; un stagiaire n'a pas besoin des droits d'administrateur. Moins de portes ouvertes, moins de dégâts possibles.
Les mots des règles : la loi et les normes
nLPD (nouvelle loi fédérale sur la protection des données). La loi suisse en vigueur depuis le 1er septembre 2023. Elle demande à toute entreprise qui traite des données personnelles de prendre des mesures de sécurité « appropriées » et d'annoncer les violations graves à l'autorité fédérale (le PFPDT). C'est le premier cadre à connaître pour une PME suisse.
RGPD (règlement européen). L'équivalent de l'Union européenne. Il vous concerne en plus de la nLPD si vous traitez des données de personnes situées dans l'UE ou travaillez avec des clients européens. Pour une fiduciaire purement locale, la nLPD prime ; le RGPD s'ajoute selon votre clientèle.
ISO 27001:2022. Une norme internationale reconnue qui décrit les bonnes pratiques de gestion de la sécurité de l'information. C'est le langage des grands donneurs d'ordre et des questionnaires fournisseurs. S'y aligner structure votre démarche — mais attention : suivre la norme n'est pas « être certifié ». La certification est un audit à part entière.
NCSC / OFCS (Office fédéral de la cybersécurité). La référence suisse officielle pour les recommandations pratiques et les alertes destinées aux PME. Quand vous cherchez un conseil fiable et à jour sur une menace, c'est la source à privilégier avant n'importe quel article trouvé au hasard.
Ce qu'il faut retenir
Vous n'avez pas besoin de tout maîtriser, mais trois idées comptent vraiment.
D'abord, ces mots décrivent votre quotidien, pas un monde lointain. Le phishing arrive dans votre boîte mail, le ransomware vise vos dossiers clients, la nLPD s'applique à votre fiduciaire dès aujourd'hui.
Ensuite, comprendre le vocabulaire cybersécurité, c'est reprendre la main. Vous cessez de subir un rapport technique : vous savez quelle question poser et quelle réponse attendre.
Enfin, la plupart des protections de base — MFA, sauvegardes, moindre privilège — coûtent peu et relèvent d'organisation, pas d'un gros budget informatique.
Comment s'en servir au quotidien
Un glossaire ne sert à rien s'il reste dans un tiroir. Voici comment le transformer en réflexes cette semaine.
1. Gardez ces mots à portée et exigez le « en clair »
Épinglez cette liste près de votre poste. Chaque fois que votre prestataire ou un client emploie un terme technique, retrouvez-le ici — et si vous ne le trouvez pas, demandez qu'on vous l'explique en une phrase simple. Un bon interlocuteur sait vulgariser ; celui qui refuse cache peut-être son propre flou.
2. Faites reconnaître les menaces à votre équipe
Partagez les quatre mots de la famille « menaces » avec vos collaborateurs et convenez d'un réflexe commun : au moindre e-mail qui presse, qui fait peur ou qui demande un paiement inhabituel, on s'arrête et on vérifie par un canal connu (un appel sur un numéro déjà enregistré). La plupart des attaques échouent devant une simple seconde vérification.
3. Posez trois questions à votre prestataire, avec les bons mots
Munie du vocabulaire, ouvrez la discussion : « La double authentification (MFA) est-elle activée partout ? », « Nos sauvegardes sont-elles testées et existe-t-il une copie hors ligne ? », « Nos ordinateurs portables sont-ils chiffrés ? ». Trois questions, trois réponses claires — ou trois chantiers à ouvrir.
Où en êtes-vous vraiment ?
Connaître le vocabulaire cybersécurité, c'est le premier pas ; savoir où en est concrètement votre PME en est un autre. Entre « on a un antivirus » et « nos accès, nos sauvegardes et nos données sensibles sont réellement maîtrisés », il y a un écart que seul un état des lieux honnête peut révéler.
C'est ce que fait l'auto-évaluation Cyber Passport. Elle ne certifie rien et ne vous promet pas d'être « conforme » : elle vous montre, question par question, où votre organisation est solide et où elle repose encore sur la confiance ou l'habitude — un rapport clair que vous pouvez partager avec un client ou un auditeur. Le bon moment pour la faire, c'est maintenant que vous avez les mots pour comprendre les réponses.



