7 erreurs de cybersécurité que font les PME suisses (et comment les éviter)

Quand on prend la relève informatique d'une PME suisse, on retrouve quasiment toujours les mêmes 7 erreurs de cybersécurité. Toutes ont des solutions simples et abordables. Aucune ne demande un projet de 6 mois. Voici la liste et les correctifs concrets.
Contexte 2026. Selon le rapport annuel de l'OFCS (Office fédéral de la cybersécurité), les PME suisses subissent en moyenne 1 incident de cybersécurité majeur tous les 18 mois. Le coût médian d'un piratage avec rançongiciel pour une PME suisse de 10 à 50 employés dépasse 80'000 CHF (rançon + arrêt d'activité + reconstitution + frais juridiques).
1. Mots de passe partagés et stockés dans un fichier Excel
Le risque. Un seul collaborateur qui clique sur un mail piégé compromet TOUS les accès de l'entreprise.
La solution. Déployer un gestionnaire de mots de passe pro (Bitwarden, 1Password Business). 30 CHF/mois pour une PME de 10 postes. Chaque collaborateur a son coffre, vous gardez la main administrative. Plus aucun mot de passe en clair, plus aucun post-it sous le clavier.
2. Pas d'authentification à 2 facteurs (2FA) sur la messagerie
Le risque. Si un attaquant devine ou vole le mot de passe du dirigeant, il accède à toute sa boîte e-mail, peut envoyer des virements frauduleux et usurper l'identité de l'entreprise.
La solution. Activer le 2FA partout, surtout sur Microsoft 365, Google Workspace, votre banque en ligne, votre logiciel comptable. Avec une app comme Microsoft Authenticator ou Google Authenticator, c'est 5 minutes à mettre en place et ça bloque 99% des piratages de compte.
3. Sauvegardes uniquement sur un disque dur externe (ou pire, pas du tout)
Le risque. Un rançongiciel chiffre vos fichiers ET le disque dur de sauvegarde branché. Un incendie ou un vol détruit les deux en même temps. Vous reconstituez tout à la main, sur plusieurs semaines, en perdant les données récentes.
La solution. Sauvegardes automatiques quotidiennes vers un cloud hébergé en Suisse (Infomaniak, par exemple). Rétention de 30-90 jours. Test de restauration une fois par trimestre pour s'assurer que ça remarche vraiment. Sans test régulier, une sauvegarde n'en est pas une.
4. Anciens employés qui ont encore accès aux outils
Le risque. Un ex-collaborateur en colère ou un compte abandonné laissé ouvert sont des portes dérobées. Cas réel régulier, l'ex peut consulter, télécharger ou détruire des données sensibles des mois après son départ.
La solution. Procédure de départ formelle. Liste de tous les accès à couper le jour J (e-mail, VPN, ERP, plateformes tierces, clés physiques). Et une revue annuelle de tous les comptes actifs dans vos outils, pour faire le ménage.
5. Pas de séparation entre les ordinateurs perso et pro
Le risque. Le PC familial où les enfants téléchargent des jeux est aussi celui qui se connecte au comptable et au cloud de l'entreprise. Un virus attrapé par les enfants devient un virus dans votre entreprise.
La solution. Fournir des ordinateurs professionnels à tous les collaborateurs. Si vraiment impossible, créer au moins une session Windows séparée et un profil navigateur séparé. Pour les indépendants, c'est non négociable, pas de mélange perso/pro sur la même machine.
6. Aucune formation des équipes à reconnaître un mail piégé
Le risque. 80% des piratages réussis commencent par un mail. Une fausse facture, un faux IBAN bancaire, une fausse demande du patron. Sans formation, votre comptable virera 30'000 CHF sur un compte étranger pour la 1ère fois et le découvrira 2 jours plus tard.
La solution. 30 minutes de formation par an pour chaque collaborateur. Faire circuler des exemples concrets de mails piégés (phishing) reçus dans le secteur. Mieux : faire un test de phishing simulé tous les 6 mois pour identifier qui clique et le former en priorité.
7. Réseau Wi-Fi unique partagé entre visiteurs, employés et serveurs
Le risque. Un visiteur ou un employé compromis peut scanner et accéder à tous les autres appareils du réseau. Un objet connecté piraté (imprimante, caméra IP) sert de tremplin pour atteindre vos serveurs.
La solution. Séparer 3 réseaux Wi-Fi distincts. Réseau interne (employés authentifiés, accès complet). Réseau invités (visiteurs, internet uniquement, aucun accès aux serveurs). Réseau IoT (imprimantes, caméras, objets connectés, isolé du reste). C'est gratuit, c'est le rôle de tout routeur professionnel correct.
Le mythe du « on est trop petits, ça n'arrivera pas chez nous »
C'est la phrase qu'on entend le plus souvent en audit. Et c'est statistiquement faux. Les attaquants automatisent leurs tentatives. Ils scannent des plages d'IP entières et tapent sur tout ce qui répond. Votre boutique de 5 personnes est visible exactement comme la banque cantonale, juste avec moins de défenses.
Et contrairement aux grandes entreprises qui peuvent absorber un piratage, une PME suisse de 10 personnes qui perd 2 semaines d'activité, ses données comptables et sa réputation peut littéralement fermer.
Quel budget cybersécurité pour une PME suisse ?
Pour corriger les 7 erreurs ci-dessus, le coût annuel pour une PME de 10 postes est typiquement de 2'500 à 4'000 CHF/an :
- Gestionnaire de mots de passe pro : ~360 CHF/an
- Sauvegardes cloud Suisse : ~600 CHF/an
- Antivirus pro nouvelle génération (EDR) : ~480 CHF/an
- Formation et tests de phishing semestriels : ~800 CHF/an
- Configuration Wi-Fi multi-réseaux (routeur pro) : ~600 CHF en one-shot
Comparé au coût médian d'un piratage (80'000 CHF), c'est un retour sur investissement évident. Et tout est inclus dans nos forfaits d'infogérance « Bouclier » et « DSI Externalisé », sans ligne de facture séparée.
L'audit gratuit chez AROM IT
On propose un audit cybersécurité gratuit aux PME suisses qui nous contactent. En 1 à 2 heures sur place ou en visio, on passe en revue ces 7 points (et 15 autres) sur votre infrastructure réelle. Vous repartez avec un rapport clair des risques et un plan d'action priorisé.
Pas d'obligation de signer un forfait derrière. Si vous voulez corriger les choses vous-même avec votre informaticien actuel, on vous donne la marche à suivre. Notre intérêt long terme c'est que les PME suisses soient mieux protégées, pas de cocher une case commerciale.
Détails sur la page Infogérance. Forfaits publics sur la page Tarifs.
Audit cybersécurité gratuit pour votre PME
On vous rappelle sous 2 heures pour fixer le rendez-vous.
Demander l'audit gratuit
