forumNouveau sujet

On nous demande une « sécurité des données d'entreprise » — par quoi commencer dans une boîte de 10 personnes ?

MMerve A***Membre actif
Poste
Représentant commercial terrain
Secteur
Services de santé
Type d'organisation
Entreprise de 120 personnes
Membre depuis
janv. 2025
Message
280
#1

On a une boîte de conseil en logistique de 10 personnes à Moscou. La semaine dernière, on était sur le point de signer avec un gros client grand compte, mais ils ont bloqué en voyant sur leur audit de sécurité qu'on n'avait aucune procédure de sécurité des données. Ils nous ont dit : « Sans politique de sécurité de l'information et sans mesures de base, impossible de vous intégrer à nos systèmes. »

Honnêtement, jusqu'ici on a juste des antivirus basiques sur les postes et un dossier partagé sur le cloud. On n'a pas le budget pour recruter un expert en cybersécurité, au max on peut allouer environ 100 000 roubles sur ce point.

Concrètement qu'est-ce que recouvre la sécurité de l'information en entreprise ? Quelles étapes prioritaires suivre avec une équipe de 10 personnes sans se ruiner, et quel est le minimum acceptable pour satisfaire un grand compte ?

BBurak U***Membre actif
Poste
Directeur marketing
Secteur
Construction
Type d'organisation
agence boutique
Membre depuis
juil. 2025
Message
67
Plus utile#2

En clair : la sécurité des données d'entreprise regroupe les règles et mesures techniques empêchant le vol, la suppression ou l'altération de vos données. Pour dix personnes, il ne s'agit pas d'acheter des serveurs hors de prix, mais de restreindre les accès, d'imposer la double authentification et de formaliser quelques procédures écrites.

Ce que recherche votre client, ce n'est pas un SOC digne d'une multinationale, mais la garantie que vous maîtrisez les risques de fuite par négligence. Commencez par des actions gratuites : 1) Double authentification obligatoire et sans exception sur les boîtes mail et le cloud. 2) Interdiction immédiate des mots de passe partagés : un compte par employé et révocation immédiate des accès lors des départs. 3) Fin des dossiers cloud ouverts à tous, mise en place de droits d'accès stricts par rôle.

Côté technique, activez les mises à jour automatiques des systèmes et le chiffrement des disques avec les outils intégrés gratuits de l'OS. Définissez une politique de sauvegarde : les données clients doivent être sauvegardées chaque semaine de manière chiffrée sur un support distinct.

Enfin, utilisez vos 100 000 roubles pour faire rédiger par un consultant indépendant une charte informatique interne et un accord de confidentialité type. Dès que vous fournirez ces documents signés par les salariés au client, vous passerez l'audit sans encombre.

ÜÜlkü A***Nouveau membreMembre de la communauté
Membre depuis
juil. 2026
Message
70
#3

Le chiffrement des disques doit être la priorité absolue. Activez le chiffrement natif de l'OS sur tous les PC portables de l'équipe. Si un employé oublie son ordi dans un café, les contrats et les données restent illisibles. Bloquez aussi l'usage des clés USB via des règles système de groupe, c'est gratuit et ça élimine la moitié des risques de fuite.

HHakan V***Membre actif
Poste
Analyste de données
Type d'organisation
distributeur régional
Membre depuis
avr. 2024
Message
104
#4

Épluchez attentivement le questionnaire du client. Bien souvent, les grands comptes envoient un formulaire standard à tous leurs sous-traitants. Beaucoup de points sont négociables pour les petites structures. Avant de claquer vos 100 000 roubles demandez à l'acheteur ce qui est strictement bloquant et ce qui relève de la simple recommandation.

SSinan B***Expert
Poste
Chef de produit
Secteur
Médias et édition
Type d'organisation
entreprise à deux succursales
Membre depuis
avr. 2025
Message
223
#5

On a eu exactement le même cas l'an dernier dans notre équipe de 12 salariés. On a payé un consultant externe 70 000 roubles pour poser une matrice des accès, forcer le 2FA et rédiger une charte d'une page pour les employés. Le grand compte a validé le dossier dès qu'on lui a envoyé le document et les captures d'écran des configurations.

SSevilMembre actif
Poste
Établissement de formation
Type d'organisation
chaîne de magasins
Membre depuis
mai 2024
Message
88
#6

Lundi, première chose à faire, lancez l'utilisation d'un gestionnaire de mots de passe. Empêchez les employés de se connecter aux panneaux partagés avec des mots de passe enregistrés dans le navigateur ou des mots de passe simples. Instaurez la règle que les mots de passe soient complexes et mis à jour tous les trois mois.

TTülay Y***Vétéran
Poste
Responsable d'entrepôt
Secteur
Services de sécurité
Type d'organisation
filiale d'un groupe
Membre depuis
août 2025
Message
12
#7

Votre client est-il un organisme lié à l'État ou le secteur privé ? Si vous allez vous connecter directement via API à une base de données privée contenant des données personnelles, se peut-il qu'ils imposent côté réglementation des logiciels de sécurité sous licence locale ou une certification ?

FFadimeNouveau membre
Poste
Producteur alimentaire
Type d'organisation
filiale d'un groupe
Membre depuis
sept. 2024
Message
42
#8

N'ayez pas peur. Quand ils nous l'ont dit la première fois on a cru qu'il faudrait des serveurs et du matériel à plusieurs centaines de milliers de roubles. En fait, c'est surtout une question de discipline au bureau plus que d'appareils techniques. Que chacun utilise son propre compte, la règle de ne pas laisser l'écran allumé au poste vous protège déjà de pas mal de risques.

MMurat Z***Membre actif
Poste
Représentant commercial terrain
Secteur
verre
Type d'organisation
chaîne de magasins
Membre depuis
janv. 2025
Message
27
#9

qu'il ne reste pas un seul compte mail sans double authentification. la vraie peur du client c'est que si la boîte mail de votre employé se fait pirater, une attaque de phishing arrive de là vers son propre réseau interne et coupez ça et le reste se règle facilement.

KKoray B***Membre actifMembre de la communauté
Membre depuis
juil. 2024
Message
87
#10

La demande de sécurité de l'information des grandes entreprises découle généralement de procédures de gestion des risques liés aux tiers. Dans la politique de sécurité de l'information que vous préparerez, il faut clairement détailler comment les données sont traitées, où elles sont stockées, qui y accède et comment les processus de destruction des données sont menés.

PPerihan T***Nouveau membreMembre de la communauté
Membre depuis
juin 2026
Message
203
#11

Je parle du point de vue du fournisseur, c'est mon côté. Ce que tout le monde fait ne signifie pas que c'est la bonne chose.

Aucun processus sans suivi ne s'améliore, car vous ne savez pas quoi corriger. Bon courage.

SSultan K***Membre actif
Poste
Planification logistique
Secteur
Grossiste alimentaire
Type d'organisation
startup en phase de lancement
Membre depuis
déc. 2025
Message
105
#12

La réponse ci-dessus va droit au but. Les décisions hâtives finissent par être corrigées six mois plus tard.

C'est confirmé par l'expérience.

TTaner D***Membre actif
Poste
Stagiaire
Secteur
Plastique
Type d'organisation
Entreprise de 20 personnes
Membre depuis
févr. 2026
Message
5
#13

Exactement, et ce n'est pas si connu que ça. Le vrai problème n'est pas le chiffre mais la base sur laquelle il est calculé.

Si vous ne formalisez pas cela par écrit dès le départ des disputes éclateront plus tard. Je suis aussi curieux de savoir si d'autres font autrement.

SSelin V***Vétéran
Poste
Directeur des opérations
Secteur
Droit
Type d'organisation
filiale d'un groupe
Membre depuis
févr. 2022
Message
21

Doki · Sensibilisation au phishing · 2023

#14

J'ai vécu la même chose. Les environnements de test oubliés sont plus souvent des portes d'entrée que les systèmes de production.

Si vous avez des questions, écrivez-moi je répondrai au mieux.

OOkan T***VétéranMembre de la communauté
Membre depuis
janv. 2023
Message
7
#15

Je partage mon expérience. L'erreur commise du côté de sécurité de l'information en entreprise est généralement réversible mais coûteuse.

À votre place j'irais par cette voie.

YYiğitMembre actif
Poste
Production vidéo
Membre depuis
mai 2024
Message
88
#16

on en parle beaucoup, mais chez nous, cela ne s'est jamais passé ainsi puis tous ceux qui se pressent sur sécurité de l'information en entreprise se heurtent au même obstacle.

si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

KKader Y***Nouveau membre
Poste
Directeur assurance qualité
Secteur
Services informatiques
Type d'organisation
agence boutique
Membre depuis
juin 2026
Message
126

Doki · Configuration de sauvegarde · 2026

#17

Merci pour votre retour. La réponse varie beaucoup selon le secteur, il n'y a pas de règle générale.

Bien sûr, cela change si votre situation est différente.

HHavva K***Membre actif
Poste
Éditeur de contenu
Secteur
Emballage
Type d'organisation
atelier
Membre depuis
oct. 2022
Message
2
#18

je suis dans la même situation, c'est pourquoi je pose la question. la réponse varie beaucoup selon le secteur, il n'y a pas de règle générale.

c'est confirmé par l'expérience.

YYasemin E***Membre actifMembre de la communauté
Membre depuis
mars 2026
Message
2
#19

Séparons les concepts, ils sont souvent confondus. Si le chemin de notification est long, la notification n'arrive pas ; une notification manquante signifie un événement détecté tardivement.

Corrigez-moi si je me trompe.

ÖÖmer O***Membre actif
Poste
Représentant commercial terrain
Secteur
Logiciel
Type d'organisation
entreprise individuelle
Membre depuis
févr. 2023
Message
135
#20

Il faut faire une distinction ici. Une modification des coordonnées bancaires n'est jamais confirmée par le canal d'origine.

Bon courage.

Répondre