Cybersécurité PME : obligations et mesures clés: 1 PME suisse sur 3 a subi une cyberattaque selon l'OFCS.; La directive NIS2 impose une responsabilité personnelle aux dirigeants depuis oct. 2024.; Sauvegarde en ligne + copie déconnectée obligatoire contre les rançongiciels.
Image : Logiciel Entreprise

Cybersécurité

Cybersécurité des PME suisses : obligations légales et mesures de base

Selon l'Office fédéral de la cybersécurité (OFCS), une PME suisse sur trois a déjà subi une cyberattaque, et le risque croît constamment.

Pourquoi la cybersécurité est un enjeu capital pour les PME suisses

Selon l'Office fédéral de la cybersécurité (OFCS), une PME suisse sur trois a déjà subi une cyberattaque, et le risque croît constamment.

Les cyberattaques entraînent vol, extorsion, chantage ou sabotage. Elles peuvent interrompre l'activité, nuire à la réputation et causer des pertes financières.

Les PME représentent 99,7 % des entreprises suisses. Pourtant, leurs dirigeants sous-estiment souvent l'ampleur du risque, d'après l'OFCS.

Les obligations légales qui concernent les PME

La nLPD, en vigueur depuis le 1er septembre 2023, aligne la Suisse sur le RGPD européen. Elle impose sept principes : transparence, consentement éclairé, minimisation des données, droit à l'oubli, portabilité, sécurité des données et responsabilité.

La directive NIS2 s'applique depuis octobre 2024 dans tous les États membres de l'UE. Elle concerne les entreprises de plus de 50 employés et les fournisseurs travaillant avec des entreprises de l'UE. Les sanctions peuvent atteindre 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial.

Pour la première fois, NIS2 prévoit une responsabilité personnelle des dirigeants : ils doivent approuver les mesures de gestion des risques, superviser leur mise en œuvre et signaler les incidents. En cas de manquement, ils encourent des sanctions « efficaces, proportionnées et dissuasives », pouvant aller jusqu'à la décharge de leurs fonctions.

Mesures de base pour renforcer la sécurité informatique

L'OFCS recommande un inventaire annuel de tous les matériels (PC, tablettes, smartphones, imprimantes, disques externes, clés USB), logiciels et données. Cet inventaire permet d'identifier les éléments essentiels et de vérifier la validité des licences.

Les sauvegardes doivent être régulières : une copie en ligne pour une récupération rapide, et une copie déconnectée du réseau (disque externe) protégée en cas d'attaque par rançongiciel.

Il est indispensable de recenser les droits d'accès avec des niveaux (visiteur, utilisateur, administrateur) et des autorisations de plus en plus strictes. Plus le niveau est élevé, plus les dégâts potentiels sont importants.

Une étude d'AXA citée par l'OFCS indique qu'une PME sur deux seulement a défini des règles pour les mots de passe. L'OFCS insiste sur des mots de passe robustes et la sensibilisation des collaborateurs aux bonnes pratiques de sécurité.

Mesures de base recommandées par l'OFCS

  • Inventaire annuel des matériels, logiciels et données
  • Sauvegardes régulièresen ligne + déconnectée
  • Gestion des droits d'accès par niveaux (visiteur, utilisateur, administrateur)
  • Mots de passe robustes et sensibilisation des collaborateurs

Passez à l’action : évaluez votre niveau de sécurité

L'association Suisse Digital propose un test rapide pour permettre aux PME d'évaluer leur exposition au risque.

Mettez en œuvre les mesures de base : inventaire, sauvegardes, gestion des accès, mots de passe robustes et sensibilisation. Vérifiez si votre entreprise entre dans le champ d'application de la directive NIS2 afin d'anticiper ses exigences.

Plus dans Cybersécurité

Cybersécurité

Ce que la nLPD impose aux PME suisses

La nLPD, ou Loi fédérale sur la protection des données, remplace la LPD de 1992 et s’applique depuis le 1er septembre 2023.

Cybersécurité

Déclarer une cyberattaque en Suisse : procédure et délais

La Suisse impose des obligations de notification selon le type d'organisation.