Un changement de RIB annoncé par courriel, un virement « urgent et confidentiel » signé du président, une sauvegarde que personne n'a jamais restaurée : la sécurité du système d'information se joue rarement dans la salle serveurs, et presque toujours au poste de travail. Cette fiche donne au professionnel du commerce et de la gestion la grille d'analyse et les réflexes pour y tenir son rôle.
Ce que la fiche traite
Elle part d'une distinction : le système d'information englobe les données, les personnes et les procédures, là où le système informatique n'en est que le support technique. Conséquence : la sécurité ne se délègue pas au seul service informatique. La fiche installe ensuite la grille DICT — disponibilité, intégrité, confidentialité, traçabilité — non comme un acronyme à réciter, mais comme un outil de qualification : nommer le critère atteint, c'est déjà choisir la famille de parades.
Les modèles et méthodes mobilisés
- La typologie des menaces : hameçonnage, piratage de compte, rançongiciel et double extorsion, fraude au virement, fuite de données, menace interne — chacune avec son signal d'alerte et sa parade.
- L'ingénierie sociale et ses quatre leviers (autorité, urgence, confiance, confidentialité), éclairés par Mitnick et Cialdini, avec leurs contre-réflexes : double validation, contre-appel, séparation des tâches.
- La distinction sauvegarde / archivage, la règle 3-2-1 de Krogh complétée par la copie déconnectée, et le dimensionnement par le RPO et le RTO.
- L'hygiène numérique codifiée par l'ANSSI, dont le moindre privilège de Saltzer et Schroeder, chaque geste étant rattaché à un critère DICT.
- Le RGPD comme méthode : minimisation, durées de conservation, registre des traitements, notification des violations sous 72 heures, sous-traitance encadrée.
- La gouvernance et la crise : charte informatique, PSSI, ISO/IEC 27001 et cadre NIST, gestion d'incident, plans de continuité et de reprise.
Des cas réels, pas des généralités
Chaque notion est ancrée par un cas documenté : WannaCry et l'arrêt d'usines Renault, le coût de NotPetya chez Saint-Gobain et Maersk, l'hôpital de Corbeil-Essonnes revenu au papier, Colonial Pipeline tombé par un accès distant sans authentification multifacteur, la fraude au président subie par Pathé, les sauvegardes inopérantes de GitLab.
À qui elle s'adresse
Socle transversal, elle sert étudiants et formateurs de toutes les matières de commerce et de gestion, ainsi que les professionnels qui manipulent fichiers commerciaux, coordonnées bancaires de tiers ou rémunérations nominatives. Aucun prérequis technique : l'entrée se fait par le raisonnement de gestion.