Questionnaire bonnes pratiques PME
Questionnaire pour PME, basé sur le guide C-PME et les recommandations de l’ANSSI.
Pourquoi ce diagnostic ?
Les PME sont de plus en plus ciblées par les cyberattaques. Pourtant, beaucoup d’entre elles n’ont pas les ressources d’un grand groupe pour sécuriser leur SI.
Ce diagnostic vous permet de :
- Évaluer votre niveau de sécurité actuel
- Identifier les priorités d’action
- Bénéficier de conseils adaptés à votre taille
Que couvre le questionnaire ?
- Gouvernance et pilotage de la sécurité
- Sensibilisation et formation des collaborateurs
- Sécurité des postes de travail
- Sauvegardes et continuité d’activité
- Gestion des accès et mots de passe
- Sécurité de la messagerie
- Protection contre les ransomwares
- Conformité RGPD
Sources
- Guide C-PME (comité cybersécurité PME)
- Recommandations ANSSI pour les PME/TPE
- Cybermalveillance.gouv.fr
Questionnaire bonnes pratiques PME
Répondez selon votre situation réelle. Note et recommandations s'affichent en direct, sans envoi de données.
Quelqu'un est-il clairement chargé de la cybersécurité dans l'entreprise ?
Une politique de cybersécurité simple est-elle écrite et partagée ?
Le budget et les investissements de sécurité sont-ils revus au moins une fois par an ?
Pistes d'amélioration
Gouvernance solide : désignez des indicateurs et un rituel de revue.Des bases existent : formalisez la politique et les responsabilités par écrit.Nommez un responsable sécurité et écrivez une politique simple d'une page.Tous les collaborateurs ont-ils été sensibilisés aux risques (phishing, mots de passe) ?
Les nouveaux arrivants sont-ils sensibilisés dès leur arrivée ?
Existe-t-il des consignes claires sur l'usage du matériel et des messageries ?
Pistes d'amélioration
Sensibilisation continue : organisez des exercices de phishing internes.Une sensibilisation existe : planifiez son renouvellement annuel.Sensibilisez tous les collaborateurs au phishing et aux mots de passe, en rappel régulier.Les postes sont-ils chiffrés (disques) et protégés par mot de passe ?
Les mises à jour du système et des logiciels sont-elles appliquées rapidement ?
Un pare-feu et un antivirus sont-ils actifs et à jour sur tous les postes ?
Pistes d'amélioration
Postes maîtrisés : activez l'inventaire distant et la gestion centralisée.Une base existe : programmez le déploiement des mises à jour.Activez le chiffrement des postes portables et verrouillez l'écran automatiquement.Les données essentielles sont-elles sauvegardées automatiquement et régulièrement ?
Une copie des sauvegardes est-elle conservée hors du site principal ?
La restauration des sauvegardes a-t-elle déjà été testée ?
Pistes d'amélioration
Sauvegardes rodées : testez la restauration au moins deux fois par an.Des sauvegardes existent : éloignez-les des postes et testez leur restauration.Programmez des sauvegardes automatiques, stockées hors site et non connectées en permanence.Les mots de passe sont-ils longs, uniquiques et gérés par un coffre-fort ?
La double authentification est-elle activée sur les services sensibles (messagerie, cloud) ?
Les droits d'accès sont-ils révoqués dès le départ d'un collaborateur ?
Pistes d'amélioration
Accès maîtrisés : activez la double authentification partout où c'est possible.Des règles existent : généralisez le gestionnaire de mots de passe et les droits minimaux.Imposez des mots de passe longs et un gestionnaire de mots de passe pour tous.Le filtrage anti-spam et anti-phishing est-il actif sur la messagerie ?
SPF, DKIM et DMARC sont-ils correctement configurés sur le domaine ?
Des règles limitent-elles l'envoi de fichiers sensibles destinés à des tiers ?
Pistes d'amélioration
Messagerie durcie : activez les politiques anti-phishing avancées et le DMARC.Un contrôle existe : activez SPF/DKIM/DMARC et le filtrage anti-hameçonnage.Activez le filtrage anti-spam/anti-phishing et le chiffrement en transit (TLS).Les privilèges administrateur sont-ils rares et limités aux besoins ?
L'exécution de macros et de fichiers reçus par e-mail est-elle bloquée ?
Le réseau est-il segmenté pour limiter la propagation en cas d'infection ?
Pistes d'amélioration
Protection mature : isolez le réseau et limitez les droits d'administration.Des protections existent : limitez les droits administrateurs et cloisonnez les accès.Restreignez les droits administrateur, bloquez l'exécution de macros et segmentez le réseau.Le registre des traitements de données personnelles est-il tenu à jour ?
Les mentions d'information (données collectées, finalités, durées) sont-elles accessibles ?
Une procédure permet-elle de répondre aux demandes des personnes (droit d'accès, effacement) ?
Pistes d'amélioration
RGPD en ordre : formalisez les analyses d'impact sur les traitements sensibles.Un registre existe : mettez à jour les mentions d'information et les durées de conservation.Tenez un registre des traitements de données et informez clairement vos clients.Résultat
Niveau de maturité global