Les mots que vous croisez dans les articles, les contrats et les
questionnaires de vos clients, expliqués sans jargon. Chaque définition
tient en quelques phrases et renvoie, quand c'est utile, vers l'article
qui va plus loin.
Aussi appelé : fraude au président, arnaque au CEO, fraude au CEO
Une escroquerie où quelqu'un se fait passer pour le patron ou pour un fournisseur, et réclame un virement urgent et confidentiel. Le message arrive souvent un vendredi ou pendant les vacances du dirigeant. La pression et le secret demandé servent justement à empêcher la vérification.
Exemple La comptable reçoit un message signé du directeur : « je suis en réunion, effectue ce paiement aujourd'hui, n'en parle à personne ».
Une attaque automatisée qui essaie sur vos comptes des couples adresse et mot de passe volés ailleurs. Elle ne cherche pas à deviner : elle rejoue des identifiants déjà connus, par millions. Elle ne fonctionne que si un mot de passe a été réutilisé d'un service à l'autre.
Aussi appelé : chiffrer, chiffré, chiffrement de disque
Une transformation qui rend un contenu illisible pour qui ne possède pas la clé. Sur un ordinateur portable, cela signifie qu'un voleur récupère la machine mais pas les documents. Windows et macOS proposent cette protection sans logiciel supplémentaire, il suffit de l'activer.
Aussi appelé : boîte e-mail piratée, business email compromise, BEC
Un tiers a pris le contrôle d'une boîte e-mail professionnelle et lit le courrier en silence. Il attend souvent plusieurs semaines, apprend vos habitudes, puis intervient au bon moment dans une conversation en cours. C'est la porte d'entrée d'un grand nombre de fraudes au paiement.
Exemple Une facture attendue arrive avec un numéro de compte modifié, dans un fil de discussion authentique.
Aussi appelé : patch, correctif de sécurité, rustine
La petite mise à jour publiée par un éditeur pour refermer un défaut de sécurité découvert dans son logiciel. Tant qu'elle n'est pas installée, le défaut reste exploitable, et il est désormais public. Installer les correctifs rapidement écarte une grande part des attaques automatisées.
Aussi appelé : Cyber Resilience Act, règlement 2024/2847
Un règlement européen qui impose des exigences de sécurité aux produits contenant du numérique, du thermostat connecté au logiciel vendu séparément. Il concerne aussi les entreprises suisses qui vendent ces produits dans l'Union européenne. Les obligations s'échelonnent jusqu'en décembre 2027.
Une assurance qui couvre tout ou partie des frais liés à une cyberattaque : intervention technique, pertes d'exploitation, frais juridiques. Les contrats posent presque toujours des conditions préalables, comme la double authentification ou des sauvegardes testées. Lisez ces conditions avant l'incident, elles déterminent si vous serez couvert.
Une signature invisible ajoutée à chaque e-mail que vous envoyez, qui prouve qu'il vient bien de votre domaine et qu'il n'a pas été modifié en route. Le destinataire la vérifie automatiquement, sans rien voir. Elle complète SPF, qui ne vérifie que le serveur d'envoi.
Aussi appelé : Domain-based Message Authentication
La règle qui indique aux autres messageries ce qu'elles doivent faire d'un e-mail qui prétend venir de chez vous sans passer les contrôles : le laisser, le mettre en indésirables ou le rejeter. Sans elle, les deux vérifications précédentes constatent le problème mais n'ont aucun effet. C'est elle qui empêche réellement l'usurpation de votre adresse.
Une catégorie de données que la loi suisse protège plus strictement, parce qu'une divulgation touche l'intime : santé, opinions religieuses ou politiques, appartenance syndicale, poursuites pénales, données biométriques. Une PME en détient plus souvent qu'elle ne le croit, par exemple des certificats médicaux d'employés. Leur présence renforce plusieurs obligations, dont celle de tenir un registre.
Aussi appelé : MFA, 2FA, authentification à deux facteurs, authentification multifacteur, authentification forte
Une seconde preuve d'identité demandée en plus du mot de passe, en général un code sur votre téléphone. Même si votre mot de passe est volé, il ne suffit plus à entrer. C'est la mesure qui apporte le plus de protection pour le moins d'effort dans une PME.
Exemple Vous vous connectez à votre messagerie depuis un nouvel appareil, et l'application de votre téléphone vous demande de confirmer.
La norme européenne qui définit les exigences de cybersécurité des équipements radio, c'est-à-dire de tout appareil qui communique sans fil. Elle est devenue incontournable pour apposer le marquage CE sur ce type de produit. Elle concerne les fabricants et les importateurs, pas les entreprises qui se contentent d'utiliser ces appareils.
Aussi appelé : zero-day, faille du jour zéro, zéro-day
Un défaut de sécurité connu des attaquants avant l'éditeur du logiciel. Aucune correction n'existe encore au moment où il est exploité, d'où son nom : l'éditeur a eu zéro jour pour réagir. Ces cas sont rares, et ils ne doivent pas servir d'excuse pour repousser les mises à jour ordinaires, qui règlent l'immense majorité du risque.
Aussi appelé : fuite d’informations, vol de données
Des informations qui devaient rester internes se retrouvent entre des mains étrangères. Cela peut venir d'une attaque, mais aussi d'une erreur banale, comme un fichier déposé sur un espace public ou un e-mail envoyé au mauvais destinataire. Le contenu compte plus que la cause : une liste de clients qui circule ne se rattrape pas.
Aussi appelé : coffre-fort à mots de passe, gestionnaire de mot de passe
Un logiciel qui retient tous vos mots de passe à votre place, derrière un seul mot de passe principal. Il en crée aussi de longs et différents pour chaque service, ce qu'aucune mémoire humaine ne sait faire. Il supprime la principale mauvaise habitude, qui est de réutiliser partout le même mot de passe.
Aussi appelé : phishing, e-mail de hameçonnage, courriel de hameçonnage
Un message qui imite un expéditeur de confiance pour vous pousser à donner un mot de passe, un code ou un paiement. Il ressemble à s'y méprendre à un courrier de votre banque, de votre fournisseur ou de la poste. Le lien qu'il contient mène à une fausse page de connexion, dont le seul but est de récolter ce que vous y tapez.
Exemple Un employé reçoit un message « votre boîte e-mail est pleine, reconnectez-vous ». Il saisit son mot de passe sur une page qui n'appartient pas à votre entreprise.
La norme internationale de référence pour la sécurité des systèmes industriels et des machines connectées. Elle s'adresse aux constructeurs, aux intégrateurs et aux exploitants, avec des exigences distinctes pour chacun. Elle apparaît de plus en plus souvent dans les appels d'offres de l'industrie.
L'art de manipuler une personne pour qu'elle ouvre elle-même la porte, au lieu de forcer une serrure informatique. L'attaquant joue sur la confiance, l'urgence ou l'autorité. Aucune faille technique n'est nécessaire : la cible fait le travail à sa place, en toute bonne foi.
Exemple Un appel du « support informatique » demande votre code de connexion pour résoudre une panne urgente.
Aussi appelé : principe du moindre privilège, moindres privilèges
Règle simple : chacun reçoit uniquement les accès dont il a besoin pour son travail, et rien de plus. Un compte qui peut tout faire fait aussi beaucoup de dégâts s'il tombe entre de mauvaises mains. Cette règle limite l'ampleur d'un incident sans rien coûter.
Exemple Le stagiaire d'un été n'a pas besoin d'accéder aux salaires ni aux contrats de tous les clients.
Une directive européenne qui impose des mesures de sécurité aux entreprises de certains secteurs jugés importants. Une PME suisse n'y est en principe pas soumise directement, mais elle la rencontre par ricochet, quand un client européen lui transmet ses propres exigences. C'est aujourd'hui la première cause de questionnaires de sécurité reçus par les fournisseurs suisses.
Aussi appelé : LPD, nouvelle loi sur la protection des données, loi sur la protection des données
La loi suisse sur la protection des données, révisée et en vigueur depuis septembre 2023. Elle s'applique en règle générale à toute entreprise suisse qui traite des données de personnes, sans seuil de taille. Elle demande d'informer les personnes concernées, de protéger les données et d'annoncer les fuites graves.
Aussi appelé : Office fédéral de la cybersécurité, NCSC, Centre national pour la cybersécurité
L'Office fédéral de la cybersécurité, le service de la Confédération qui centralise les annonces d'incidents et publie des alertes. Toute entreprise peut lui signaler un incident, gratuitement et sur une base volontaire. Il publie aussi deux fois par an un rapport sur ce qui touche réellement la Suisse.
Un filtre placé entre votre réseau et l'extérieur, qui décide ce qui a le droit d'entrer et de sortir. C'est l'équivalent d'une porte d'immeuble avec un concierge. Il est utile, mais il ne voit rien d'une attaque qui arrive par un e-mail légitime ouvert par un collaborateur.
Aussi appelé : Préposé fédéral à la protection des données et à la transparence, préposé fédéral à la protection des données
L'autorité fédérale suisse chargée de la protection des données. C'est à elle que se déclarent les violations qui présentent un risque élevé pour les personnes concernées. Elle peut aussi ouvrir une enquête et adresser des recommandations à une entreprise.
Un mot de passe composé de plusieurs mots ordinaires mis bout à bout, par exemple quatre mots sans rapport entre eux. La longueur protège bien mieux que les majuscules et les symboles imposés. Elle a l'avantage décisif d'être retenue sans être notée sur un papier.
Aussi appelé : plan de réponse, plan de crise cyber, plan de réaction
Un document court qui dit qui fait quoi dans les premières heures d'une attaque, et avec quels numéros de téléphone. Son intérêt est d'exister sur papier, puisque la messagerie et le serveur peuvent justement être inaccessibles. Une page bien faite vaut mieux qu'un classeur que personne n'a jamais ouvert.
Un programme malveillant qui rend vos fichiers illisibles, puis réclame de l'argent pour les rendre à nouveau lisibles. L'activité s'arrête net : plus de devis, plus de factures, plus de dossiers clients. Aujourd'hui, les attaquants copient aussi les fichiers avant de les bloquer, et menacent de les publier si vous ne payez pas.
Exemple Un lundi matin, tous les documents du serveur portent une extension inconnue et un fichier texte donne une adresse de contact.
Aussi appelé : registre des activités de traitement
Un inventaire écrit des données que vous détenez, de leur usage et des personnes qui y accèdent. En règle générale, les entreprises de moins de 250 collaborateurs en sont dispensées, avec des exceptions qui reviennent souvent en pratique. Même dispensé, ce document reste le moyen le plus rapide de savoir ce qu'on a réellement à protéger.
Une méthode de sauvegarde retenue partout : trois copies de vos données, sur deux supports différents, dont une conservée hors du bâtiment. Elle couvre à la fois la panne, l'incendie et l'attaque. Le point le plus souvent oublié est le dernier, la copie qui se trouve ailleurs.
Celui qui décide pourquoi et comment des données personnelles sont utilisées. Dans une PME, c'est presque toujours l'entreprise elle-même, à travers sa direction. C'est sur lui que pèsent les obligations principales, même lorsque le travail technique est confié à un prestataire.
Aussi appelé : sauvegarde déconnectée, copie hors ligne, sauvegarde immuable
Une copie de vos données conservée sur un support qui n'est pas relié en permanence à votre réseau. C'est ce qui la met hors de portée d'un rançongiciel, lequel s'attaque en priorité aux sauvegardes qu'il peut atteindre. Une sauvegarde branchée en continu partage le sort du reste.
Le hameçonnage par message texte sur téléphone portable. Le SMS annonce un colis en attente, une amende ou un compte bloqué, et invite à cliquer. Sur un petit écran, l'adresse du site est difficile à vérifier, ce qui augmente le taux de réussite.
Un prestataire qui traite des données pour votre compte et selon vos instructions, sans décider de leur usage. Votre fiduciaire, votre hébergeur ou votre logiciel de paie en ligne entrent dans cette catégorie. Confier le travail ne transfère pas votre responsabilité, d'où l'importance de ce qui figure au contrat.
Une mention publique attachée à votre nom de domaine, qui déclare quels serveurs ont le droit d'envoyer des e-mails en votre nom. Le serveur qui reçoit un message peut ainsi vérifier qu'il vient bien d'une source annoncée. Sans cette déclaration, n'importe qui peut écrire au monde entier depuis votre adresse.
Aussi appelé : chaîne d'approvisionnement, attaque par la chaîne d'approvisionnement, attaque par rebond
L'ensemble des prestataires, logiciels et fournisseurs dont dépend votre entreprise. Une attaque par cette voie ne vous vise pas directement : elle passe par un maillon plus faible, souvent votre informaticien externe ou un outil que vous avez installé. Vous héritez alors d'un problème né chez quelqu'un d'autre.
Aussi appelé : violation de données, violation des données
Le terme employé par la loi suisse pour désigner une perte, une destruction ou une divulgation non autorisée de données personnelles. Elle doit être annoncée au PFPDT lorsqu'elle présente un risque élevé pour les personnes concernées. La loi suisse ne fixe aucun délai chiffré, contrairement au règlement européen. Chaque cas mérite un examen, l'article détaille la marche à suivre.
Aussi appelé : hameçonnage vocal, hameçonnage par téléphone
Le hameçonnage version téléphone. Un inconnu appelle en se présentant comme votre banque, votre informaticien ou la police, et obtient de vive voix ce qu'un e-mail n'aurait pas obtenu. La voix inspire plus confiance qu'un écrit, c'est précisément ce qui rend la méthode efficace.
Une liaison protégée entre un appareil et le réseau de l'entreprise, utilisée surtout en déplacement ou à la maison. Elle empêche un tiers présent sur le même réseau, dans un hôtel ou un train, de lire ce qui circule. Elle protège le trajet des données, pas l'appareil lui-même.
Un défaut dans un logiciel ou dans une configuration qui permet à quelqu'un d'obtenir plus que ce qu'il devrait. La plupart sont découvertes puis publiées, et l'éditeur diffuse une correction. Tant que cette correction n'est pas installée chez vous, le défaut reste ouvert et connu de tous.
Aucun terme ne correspond à votre recherche. Essayez un mot plus court,
ou parcourez les catégories ci-dessus.
Un mot vous manque ?
Ce glossaire couvre le vocabulaire réellement employé dans les articles
du site. Il grandit au fil des publications. Si un terme rencontré dans
un contrat, un questionnaire client ou un devis reste obscur, écrivez à
Säfeli : la réponse rejoindra probablement cette page.
Comprendre les mots est un point de départ utile, pas une protection.
Savoir lesquels de ces risques comptent vraiment chez vous demande un
regard sur votre installation réelle.