Glossaire de la cybersécurité

Les mots que vous croisez dans les articles, les contrats et les questionnaires de vos clients, expliqués sans jargon. Chaque définition tient en quelques phrases et renvoie, quand c'est utile, vers l'article qui va plus loin.

39 termes définis en français simple

A

Arnaque au président #

Menaces et arnaques

Aussi appelé : fraude au président, arnaque au CEO, fraude au CEO

Une escroquerie où quelqu'un se fait passer pour le patron ou pour un fournisseur, et réclame un virement urgent et confidentiel. Le message arrive souvent un vendredi ou pendant les vacances du dirigeant. La pression et le secret demandé servent justement à empêcher la vérification.

Exemple La comptable reçoit un message signé du directeur : « je suis en réunion, effectue ce paiement aujourd'hui, n'en parle à personne ».

Lire l'article

B

Bourrage d’identifiants #

Menaces et arnaques

Aussi appelé : credential stuffing

Une attaque automatisée qui essaie sur vos comptes des couples adresse et mot de passe volés ailleurs. Elle ne cherche pas à deviner : elle rejoue des identifiants déjà connus, par millions. Elle ne fonctionne que si un mot de passe a été réutilisé d'un service à l'autre.

Lire l'article

C

Chiffrement #

Protection au quotidien

Aussi appelé : chiffrer, chiffré, chiffrement de disque

Une transformation qui rend un contenu illisible pour qui ne possède pas la clé. Sur un ordinateur portable, cela signifie qu'un voleur récupère la machine mais pas les documents. Windows et macOS proposent cette protection sans logiciel supplémentaire, il suffit de l'activer.

Lire l'article

Compromission de messagerie #

Menaces et arnaques

Aussi appelé : boîte e-mail piratée, business email compromise, BEC

Un tiers a pris le contrôle d'une boîte e-mail professionnelle et lit le courrier en silence. Il attend souvent plusieurs semaines, apprend vos habitudes, puis intervient au bon moment dans une conversation en cours. C'est la porte d'entrée d'un grand nombre de fraudes au paiement.

Exemple Une facture attendue arrive avec un numéro de compte modifié, dans un fil de discussion authentique.

Lire l'article

Correctif #

Protection au quotidien

Aussi appelé : patch, correctif de sécurité, rustine

La petite mise à jour publiée par un éditeur pour refermer un défaut de sécurité découvert dans son logiciel. Tant qu'elle n'est pas installée, le défaut reste exploitable, et il est désormais public. Installer les correctifs rapidement écarte une grande part des attaques automatisées.

Lire l'article

CRA #

Normes et règlements techniques

Aussi appelé : Cyber Resilience Act, règlement 2024/2847

Un règlement européen qui impose des exigences de sécurité aux produits contenant du numérique, du thermostat connecté au logiciel vendu séparément. Il concerne aussi les entreprises suisses qui vendent ces produits dans l'Union européenne. Les obligations s'échelonnent jusqu'en décembre 2027.

Lire l'article

Cyberassurance #

Réagir à un incident

Aussi appelé : assurance cyber, cyber-assurance

Une assurance qui couvre tout ou partie des frais liés à une cyberattaque : intervention technique, pertes d'exploitation, frais juridiques. Les contrats posent presque toujours des conditions préalables, comme la double authentification ou des sauvegardes testées. Lisez ces conditions avant l'incident, elles déterminent si vous serez couvert.

Lire l'article

D

DKIM #

Messagerie et identité

Aussi appelé : DomainKeys Identified Mail

Une signature invisible ajoutée à chaque e-mail que vous envoyez, qui prouve qu'il vient bien de votre domaine et qu'il n'a pas été modifié en route. Le destinataire la vérifie automatiquement, sans rien voir. Elle complète SPF, qui ne vérifie que le serveur d'envoi.

Lire l'article

DMARC #

Messagerie et identité

Aussi appelé : Domain-based Message Authentication

La règle qui indique aux autres messageries ce qu'elles doivent faire d'un e-mail qui prétend venir de chez vous sans passer les contrôles : le laisser, le mettre en indésirables ou le rejeter. Sans elle, les deux vérifications précédentes constatent le problème mais n'ont aucun effet. C'est elle qui empêche réellement l'usurpation de votre adresse.

Lire l'article

Données sensibles #

Cadre légal suisse

Aussi appelé : données personnelles sensibles

Une catégorie de données que la loi suisse protège plus strictement, parce qu'une divulgation touche l'intime : santé, opinions religieuses ou politiques, appartenance syndicale, poursuites pénales, données biométriques. Une PME en détient plus souvent qu'elle ne le croit, par exemple des certificats médicaux d'employés. Leur présence renforce plusieurs obligations, dont celle de tenir un registre.

Lire l'article

Double authentification #

Protection au quotidien

Aussi appelé : MFA, 2FA, authentification à deux facteurs, authentification multifacteur, authentification forte

Une seconde preuve d'identité demandée en plus du mot de passe, en général un code sur votre téléphone. Même si votre mot de passe est volé, il ne suffit plus à entrer. C'est la mesure qui apporte le plus de protection pour le moins d'effort dans une PME.

Exemple Vous vous connectez à votre messagerie depuis un nouvel appareil, et l'application de votre téléphone vous demande de confirmer.

Lire l'article

E

EN 18031 #

Normes et règlements techniques

Aussi appelé : norme EN 18031

La norme européenne qui définit les exigences de cybersécurité des équipements radio, c'est-à-dire de tout appareil qui communique sans fil. Elle est devenue incontournable pour apposer le marquage CE sur ce type de produit. Elle concerne les fabricants et les importateurs, pas les entreprises qui se contentent d'utiliser ces appareils.

Lire l'article

F

Faille zero-day #

Menaces et arnaques

Aussi appelé : zero-day, faille du jour zéro, zéro-day

Un défaut de sécurité connu des attaquants avant l'éditeur du logiciel. Aucune correction n'existe encore au moment où il est exploité, d'où son nom : l'éditeur a eu zéro jour pour réagir. Ces cas sont rares, et ils ne doivent pas servir d'excuse pour repousser les mises à jour ordinaires, qui règlent l'immense majorité du risque.

Lire l'article

Fuite de données #

Menaces et arnaques

Aussi appelé : fuite d’informations, vol de données

Des informations qui devaient rester internes se retrouvent entre des mains étrangères. Cela peut venir d'une attaque, mais aussi d'une erreur banale, comme un fichier déposé sur un espace public ou un e-mail envoyé au mauvais destinataire. Le contenu compte plus que la cause : une liste de clients qui circule ne se rattrape pas.

Lire l'article

G

Gestionnaire de mots de passe #

Protection au quotidien

Aussi appelé : coffre-fort à mots de passe, gestionnaire de mot de passe

Un logiciel qui retient tous vos mots de passe à votre place, derrière un seul mot de passe principal. Il en crée aussi de longs et différents pour chaque service, ce qu'aucune mémoire humaine ne sait faire. Il supprime la principale mauvaise habitude, qui est de réutiliser partout le même mot de passe.

Lire l'article

H

Hameçonnage #

Menaces et arnaques

Aussi appelé : phishing, e-mail de hameçonnage, courriel de hameçonnage

Un message qui imite un expéditeur de confiance pour vous pousser à donner un mot de passe, un code ou un paiement. Il ressemble à s'y méprendre à un courrier de votre banque, de votre fournisseur ou de la poste. Le lien qu'il contient mène à une fausse page de connexion, dont le seul but est de récolter ce que vous y tapez.

Exemple Un employé reçoit un message « votre boîte e-mail est pleine, reconnectez-vous ». Il saisit son mot de passe sur une page qui n'appartient pas à votre entreprise.

Lire l'article

I

IEC 62443 #

Normes et règlements techniques

Aussi appelé : norme IEC 62443, CEI 62443

La norme internationale de référence pour la sécurité des systèmes industriels et des machines connectées. Elle s'adresse aux constructeurs, aux intégrateurs et aux exploitants, avec des exigences distinctes pour chacun. Elle apparaît de plus en plus souvent dans les appels d'offres de l'industrie.

Lire l'article

Ingénierie sociale #

Menaces et arnaques

Aussi appelé : manipulation sociale

L'art de manipuler une personne pour qu'elle ouvre elle-même la porte, au lieu de forcer une serrure informatique. L'attaquant joue sur la confiance, l'urgence ou l'autorité. Aucune faille technique n'est nécessaire : la cible fait le travail à sa place, en toute bonne foi.

Exemple Un appel du « support informatique » demande votre code de connexion pour résoudre une panne urgente.

Lire l'article

M

Moindre privilège #

Protection au quotidien

Aussi appelé : principe du moindre privilège, moindres privilèges

Règle simple : chacun reçoit uniquement les accès dont il a besoin pour son travail, et rien de plus. Un compte qui peut tout faire fait aussi beaucoup de dégâts s'il tombe entre de mauvaises mains. Cette règle limite l'ampleur d'un incident sans rien coûter.

Exemple Le stagiaire d'un été n'a pas besoin d'accéder aux salaires ni aux contrats de tous les clients.

Lire l'article

N

NIS2 #

Normes et règlements techniques

Aussi appelé : directive NIS2, NIS 2

Une directive européenne qui impose des mesures de sécurité aux entreprises de certains secteurs jugés importants. Une PME suisse n'y est en principe pas soumise directement, mais elle la rencontre par ricochet, quand un client européen lui transmet ses propres exigences. C'est aujourd'hui la première cause de questionnaires de sécurité reçus par les fournisseurs suisses.

Lire l'article

nLPD #

Cadre légal suisse

Aussi appelé : LPD, nouvelle loi sur la protection des données, loi sur la protection des données

La loi suisse sur la protection des données, révisée et en vigueur depuis septembre 2023. Elle s'applique en règle générale à toute entreprise suisse qui traite des données de personnes, sans seuil de taille. Elle demande d'informer les personnes concernées, de protéger les données et d'annoncer les fuites graves.

Lire l'article

O

OFCS #

Cadre légal suisse

Aussi appelé : Office fédéral de la cybersécurité, NCSC, Centre national pour la cybersécurité

L'Office fédéral de la cybersécurité, le service de la Confédération qui centralise les annonces d'incidents et publie des alertes. Toute entreprise peut lui signaler un incident, gratuitement et sur une base volontaire. Il publie aussi deux fois par an un rapport sur ce qui touche réellement la Suisse.

Lire l'article

P

Pare-feu #

Protection au quotidien

Aussi appelé : firewall

Un filtre placé entre votre réseau et l'extérieur, qui décide ce qui a le droit d'entrer et de sortir. C'est l'équivalent d'une porte d'immeuble avec un concierge. Il est utile, mais il ne voit rien d'une attaque qui arrive par un e-mail légitime ouvert par un collaborateur.

Lire l'article

PFPDT #

Cadre légal suisse

Aussi appelé : Préposé fédéral à la protection des données et à la transparence, préposé fédéral à la protection des données

L'autorité fédérale suisse chargée de la protection des données. C'est à elle que se déclarent les violations qui présentent un risque élevé pour les personnes concernées. Elle peut aussi ouvrir une enquête et adresser des recommandations à une entreprise.

Lire l'article

Phrase de passe #

Protection au quotidien

Aussi appelé : passphrase, phrase secrète

Un mot de passe composé de plusieurs mots ordinaires mis bout à bout, par exemple quatre mots sans rapport entre eux. La longueur protège bien mieux que les majuscules et les symboles imposés. Elle a l'avantage décisif d'être retenue sans être notée sur un papier.

Lire l'article

Plan de réponse à incident #

Réagir à un incident

Aussi appelé : plan de réponse, plan de crise cyber, plan de réaction

Un document court qui dit qui fait quoi dans les premières heures d'une attaque, et avec quels numéros de téléphone. Son intérêt est d'exister sur papier, puisque la messagerie et le serveur peuvent justement être inaccessibles. Une page bien faite vaut mieux qu'un classeur que personne n'a jamais ouvert.

Lire l'article

R

Rançongiciel #

Menaces et arnaques

Aussi appelé : ransomware, logiciel de rançon

Un programme malveillant qui rend vos fichiers illisibles, puis réclame de l'argent pour les rendre à nouveau lisibles. L'activité s'arrête net : plus de devis, plus de factures, plus de dossiers clients. Aujourd'hui, les attaquants copient aussi les fichiers avant de les bloquer, et menacent de les publier si vous ne payez pas.

Exemple Un lundi matin, tous les documents du serveur portent une extension inconnue et un fichier texte donne une adresse de contact.

Lire l'article

Registre des traitements #

Cadre légal suisse

Aussi appelé : registre des activités de traitement

Un inventaire écrit des données que vous détenez, de leur usage et des personnes qui y accèdent. En règle générale, les entreprises de moins de 250 collaborateurs en sont dispensées, avec des exceptions qui reviennent souvent en pratique. Même dispensé, ce document reste le moyen le plus rapide de savoir ce qu'on a réellement à protéger.

Lire l'article

Règle 3-2-1 #

Protection au quotidien

Aussi appelé : 3-2-1, règle 3 2 1

Une méthode de sauvegarde retenue partout : trois copies de vos données, sur deux supports différents, dont une conservée hors du bâtiment. Elle couvre à la fois la panne, l'incendie et l'attaque. Le point le plus souvent oublié est le dernier, la copie qui se trouve ailleurs.

Lire l'article

Responsable du traitement #

Cadre légal suisse

Aussi appelé : responsable de traitement

Celui qui décide pourquoi et comment des données personnelles sont utilisées. Dans une PME, c'est presque toujours l'entreprise elle-même, à travers sa direction. C'est sur lui que pèsent les obligations principales, même lorsque le travail technique est confié à un prestataire.

Lire l'article

S

Sauvegarde hors ligne #

Protection au quotidien

Aussi appelé : sauvegarde déconnectée, copie hors ligne, sauvegarde immuable

Une copie de vos données conservée sur un support qui n'est pas relié en permanence à votre réseau. C'est ce qui la met hors de portée d'un rançongiciel, lequel s'attaque en priorité aux sauvegardes qu'il peut atteindre. Une sauvegarde branchée en continu partage le sort du reste.

Lire l'article

Smishing #

Menaces et arnaques

Aussi appelé : hameçonnage par SMS

Le hameçonnage par message texte sur téléphone portable. Le SMS annonce un colis en attente, une amende ou un compte bloqué, et invite à cliquer. Sur un petit écran, l'adresse du site est difficile à vérifier, ce qui augmente le taux de réussite.

Lire l'article

Sous-traitant #

Cadre légal suisse

Aussi appelé : sous-traitance des données

Un prestataire qui traite des données pour votre compte et selon vos instructions, sans décider de leur usage. Votre fiduciaire, votre hébergeur ou votre logiciel de paie en ligne entrent dans cette catégorie. Confier le travail ne transfère pas votre responsabilité, d'où l'importance de ce qui figure au contrat.

Lire l'article

SPF #

Messagerie et identité

Aussi appelé : Sender Policy Framework

Une mention publique attachée à votre nom de domaine, qui déclare quels serveurs ont le droit d'envoyer des e-mails en votre nom. Le serveur qui reçoit un message peut ainsi vérifier qu'il vient bien d'une source annoncée. Sans cette déclaration, n'importe qui peut écrire au monde entier depuis votre adresse.

Lire l'article

Supply chain #

Menaces et arnaques

Aussi appelé : chaîne d'approvisionnement, attaque par la chaîne d'approvisionnement, attaque par rebond

L'ensemble des prestataires, logiciels et fournisseurs dont dépend votre entreprise. Une attaque par cette voie ne vous vise pas directement : elle passe par un maillon plus faible, souvent votre informaticien externe ou un outil que vous avez installé. Vous héritez alors d'un problème né chez quelqu'un d'autre.

Lire l'article

V

Violation de la sécurité des données #

Cadre légal suisse

Aussi appelé : violation de données, violation des données

Le terme employé par la loi suisse pour désigner une perte, une destruction ou une divulgation non autorisée de données personnelles. Elle doit être annoncée au PFPDT lorsqu'elle présente un risque élevé pour les personnes concernées. La loi suisse ne fixe aucun délai chiffré, contrairement au règlement européen. Chaque cas mérite un examen, l'article détaille la marche à suivre.

Lire l'article

Vishing #

Menaces et arnaques

Aussi appelé : hameçonnage vocal, hameçonnage par téléphone

Le hameçonnage version téléphone. Un inconnu appelle en se présentant comme votre banque, votre informaticien ou la police, et obtient de vive voix ce qu'un e-mail n'aurait pas obtenu. La voix inspire plus confiance qu'un écrit, c'est précisément ce qui rend la méthode efficace.

Lire l'article

VPN #

Protection au quotidien

Aussi appelé : réseau privé virtuel, tunnel VPN

Une liaison protégée entre un appareil et le réseau de l'entreprise, utilisée surtout en déplacement ou à la maison. Elle empêche un tiers présent sur le même réseau, dans un hôtel ou un train, de lire ce qui circule. Elle protège le trajet des données, pas l'appareil lui-même.

Lire l'article

Vulnérabilité #

Menaces et arnaques

Aussi appelé : faille de sécurité, faille

Un défaut dans un logiciel ou dans une configuration qui permet à quelqu'un d'obtenir plus que ce qu'il devrait. La plupart sont découvertes puis publiées, et l'éditeur diffuse une correction. Tant que cette correction n'est pas installée chez vous, le défaut reste ouvert et connu de tous.

Lire l'article

Un mot vous manque ?

Ce glossaire couvre le vocabulaire réellement employé dans les articles du site. Il grandit au fil des publications. Si un terme rencontré dans un contrat, un questionnaire client ou un devis reste obscur, écrivez à Säfeli : la réponse rejoindra probablement cette page.

Comprendre les mots est un point de départ utile, pas une protection. Savoir lesquels de ces risques comptent vraiment chez vous demande un regard sur votre installation réelle.