Le mois d’août est souvent une période plus calme dans les petites entreprises. C’est aussi le bon moment pour effectuer quelques contrôles simples avant la reprise de septembre.
Il ne s’agit pas de lancer un audit de cybersécurité complexe, mais de vérifier que les protections essentielles sont toujours en place. Un ordinateur oublié, une sauvegarde qui ne fonctionne plus ou un ancien compte utilisateur encore actif suffisent parfois à créer une faiblesse importante.
Voici 7 vérifications concrètes à effectuer avant la rentrée 2026.
1. Vérifier que tous les ordinateurs sont réellement à jour
La présence des mises à jour automatiques ne garantit pas que toutes les machines soient effectivement à jour.
Certains ordinateurs peuvent avoir été éteints plusieurs semaines, manquer d’espace disque ou attendre un redémarrage pour terminer l’installation d’un correctif.
Il faut notamment contrôler :
- Windows ou macOS ;
- les navigateurs Internet ;
- Microsoft 365 ou les autres suites bureautiques ;
- les logiciels métier ;
- les outils de télémaintenance ;
- les antivirus et logiciels de sécurité.
Il ne faut pas oublier les équipements moins visibles : NAS, routeurs, pare-feu, bornes Wi-Fi ou imprimantes réseau disposent eux aussi de logiciels internes susceptibles de nécessiter des mises à jour.
L’ANSSI rappelle qu’un logiciel ou un équipement qui n’est plus à jour peut devenir vulnérable.
À vérifier
Sur chaque poste important, rechercher manuellement les mises à jour disponibles et vérifier qu’aucun redémarrage n’est en attente.
2. Vérifier les sauvegardes… en restaurant un fichier
Voir apparaître chaque matin le message « sauvegarde réussie » est rassurant.
Mais ce n’est pas une preuve suffisante.
Une sauvegarde n’a véritablement de valeur que lorsqu’il est possible d’en restaurer les données.
Avant la rentrée, choisissez donc quelques fichiers sans importance et tentez réellement de les récupérer depuis votre système de sauvegarde.
Contrôlez également :
- la date de la dernière sauvegarde ;
- l’espace disponible ;
- les éventuelles erreurs ;
- la présence d’au moins une copie indépendante du poste principal ;
- la sauvegarde des données stockées dans les logiciels métier.
Cette vérification prend souvent quelques minutes et peut révéler une sauvegarde défaillante depuis plusieurs semaines sans que personne ne l’ait remarqué.
À vérifier
Restaurez au minimum un fichier depuis votre sauvegarde et ouvrez-le pour confirmer qu’il est exploitable.
3. Contrôler l’authentification multifacteur
La messagerie constitue l’un des accès les plus sensibles d’une entreprise.
Une personne qui prend le contrôle d’une boîte mail peut récupérer des documents, réinitialiser des mots de passe et envoyer des messages crédibles aux clients ou fournisseurs.
L’authentification multifacteur — MFA ou double authentification — ajoute une protection supplémentaire lorsque le mot de passe est compromis.
Microsoft propose notamment des paramètres de sécurité par défaut dans Microsoft Entra permettant d’imposer l’inscription à l’authentification multifacteur et de renforcer la protection des comptes Microsoft 365. citeturn408782search0turn408782search1
La priorité doit être donnée aux :
- comptes administrateurs ;
- messageries professionnelles ;
- espaces de stockage cloud ;
- outils comptables ;
- services bancaires ;
- gestionnaires de domaines et sites Internet.
À vérifier
Listez les services importants de l’entreprise et vérifiez que la double authentification est activée partout où elle est proposée.
4. Faire le ménage dans les comptes utilisateurs
Les entreprises accumulent facilement des comptes au fil du temps.
Ancien salarié, stagiaire, prestataire, adresse utilisée pour un projet temporaire ou compte administrateur créé pour résoudre un problème : certains accès restent parfois actifs bien après leur utilisation.
Chaque compte inutile représente pourtant une porte d’entrée supplémentaire.
Profitez de la rentrée pour examiner les utilisateurs présents dans :
- Microsoft 365 ou Google Workspace ;
- Windows et macOS ;
- le NAS ;
- les applications métier ;
- WordPress et les autres outils Web ;
- les logiciels de télémaintenance.
Vérifiez également le niveau de privilège accordé à chaque personne.
Un utilisateur qui n’a pas besoin d’administrer le système ne devrait normalement pas disposer d’un compte administrateur pour son travail quotidien.
À vérifier
Pour chaque compte, posez trois questions :
Cette personne travaille-t-elle toujours avec l’entreprise ?
A-t-elle encore besoin de cet accès ?
Dispose-t-elle de plus de droits que nécessaire ?
5. Contrôler antivirus, chiffrement et protections des postes
La présence d’un antivirus ne suffit pas : il faut vérifier son état.
Sur les postes Windows, contrôlez notamment que les différentes protections de sécurité sont actives et qu’aucune alerte n’est signalée.
Profitez-en pour examiner :
- l’état de l’antivirus ;
- le pare-feu ;
- le chiffrement du disque lorsqu’il est utilisé ;
- les logiciels récemment installés ;
- les extensions inhabituelles dans les navigateurs.
Sur un ordinateur portable contenant des données professionnelles, le chiffrement du disque est particulièrement intéressant : il limite l’accès aux données en cas de perte ou de vol de la machine.
À vérifier
Ouvrez le tableau de bord de sécurité de chaque poste principal : il ne devrait comporter aucune alerte ignorée.
6. Revoir les accès à distance et le réseau
Télémaintenance, VPN, bureau à distance, NAS accessible depuis Internet : les possibilités d’accès à distance se sont multipliées.
Elles sont pratiques, mais méritent un contrôle périodique.
Vérifiez notamment :
- quels logiciels permettent un accès distant ;
- quels comptes peuvent les utiliser ;
- si la double authentification est disponible ;
- si d’anciens outils de télémaintenance sont encore installés ;
- si des ports ont été ouverts sur le routeur et ne sont plus nécessaires.
Le réseau Wi-Fi mérite également quelques minutes d’attention.
Un ancien réseau destiné aux visiteurs, une clé Wi-Fi connue de nombreuses personnes ou un équipement oublié peuvent constituer des accès inutiles au réseau de l’entreprise.
À vérifier
Dressez simplement la liste des moyens permettant de se connecter à l’entreprise depuis l’extérieur. Si vous ne savez pas à quoi sert l’un d’entre eux, il mérite d’être examiné.
7. Préparer la réaction en cas d’incident
La meilleure protection informatique n’élimine jamais totalement le risque.
La question à se poser est donc aussi :
Que ferions-nous lundi matin si la messagerie, un ordinateur ou le serveur devenait soudainement inaccessible ?
Quelques informations devraient pouvoir être retrouvées même lorsque l’informatique habituelle ne fonctionne plus :
- coordonnées du prestataire informatique ;
- coordonnées de l’hébergeur ;
- informations concernant les sauvegardes ;
- procédure permettant de bloquer un compte compromis ;
- coordonnées de la banque en cas de fraude ;
- personnes à prévenir dans l’entreprise.
Il peut être judicieux d’en conserver une copie indépendante du système informatique principal.
À vérifier
Imaginez pendant cinq minutes que l’ordinateur principal ou Microsoft 365 soit inaccessible. Savez-vous immédiatement qui appeler et où retrouver les informations nécessaires ?
Une heure bien utilisée avant septembre
Toutes ces vérifications ne nécessitent pas forcément des outils complexes.
Dans une petite structure, une heure méthodique peut déjà permettre d’identifier plusieurs anomalies : compte oublié, ordinateur non mis à jour, sauvegarde jamais testée ou double authentification absente.
L’objectif n’est pas d’atteindre une sécurité parfaite.
Il est surtout de supprimer les faiblesses évitables avant que l’activité ne reprenne pleinement en septembre.
La checklist de rentrée
- Ordinateurs et logiciels à jour
- Sauvegarde contrôlée et restauration testée
- MFA activée sur les comptes importants
- Anciens comptes supprimés ou désactivés
- Antivirus et protections des postes vérifiés
- Accès distants et réseau contrôlés
- Procédure minimale prévue en cas d’incident
Une petite vérification aujourd’hui peut éviter une interruption beaucoup plus coûteuse demain.


Laisser un commentaire