Cabinet comptable, médical ou juridique : les 7 mesures de sécurité prioritaires

Pas besoin d'un service informatique pour se protéger efficacement. Ces sept mesures couvrent l'essentiel des attaques qui touchent les cabinets, classées par ordre de priorité.

Les cabinets ont un point commun : ils manipulent des données confidentielles (fiscales, médicales, juridiques) avec une petite équipe et, le plus souvent, sans informaticien en interne. Bonne nouvelle : l'essentiel de la protection tient en sept mesures, dont la plupart ne coûtent presque rien.

1. La double authentification partout

Messagerie en premier, puis logiciel métier en ligne, stockage de fichiers, banque. Un mot de passe volé, c'est la cause la plus fréquente des intrusions. Avec un second facteur, il ne suffit plus.

2. Une sauvegarde qui survit à une attaque

Appliquez la règle dite 3-2-1 : trois copies de vos données, sur deux supports différents, dont une hors de vos locaux et hors d'atteinte d'un rançongiciel (déconnectée ou protégée contre la suppression). Puis testez la restauration au moins une fois par trimestre : une sauvegarde jamais testée n'est qu'un espoir.

3. Des appareils à jour

Activez les mises à jour automatiques sur les ordinateurs, les téléphones et les logiciels. Remplacez les systèmes qui ne sont plus mis à jour par leur éditeur : c'est le cas de Windows 10 depuis octobre 2025, sauf souscription au programme de mises à jour étendues.

4. Un gestionnaire de mots de passe pour toute l'équipe

Un mot de passe unique et long pour chaque service, retenu par le gestionnaire. Fini le fichier partagé ou le carnet dans le tiroir. Un gestionnaire d'équipe permet aussi de partager proprement les accès communs.

5. Des comptes nominatifs et un départ bien géré

Un compte par personne, avec seulement les droits nécessaires. Le jour où un collaborateur ou un stagiaire part, ses accès sont coupés le jour même. Tenez une liste simple : qui a accès à quoi.

6. Une procédure écrite pour les paiements

Tout changement de coordonnées bancaires et toute demande de virement inhabituelle se vérifient par téléphone, à un numéro déjà connu. C'est la parade contre la fraude au faux RIB, qui coûte souvent bien plus cher qu'un rançongiciel.

7. Une équipe qui sait reconnaître un piège et quoi faire

Une heure par an de sensibilisation sur des exemples réels suffit à changer les réflexes. Complétez par une fiche affichée au bureau : qui appeler, comment isoler un poste, ce qu'il ne faut pas faire. Voir les 5 premiers réflexes en cas de piratage.

Les points propres à votre métier

  • Santé : si vos dossiers patients sont hébergés par un prestataire (logiciel en ligne, stockage), celui-ci doit être certifié Hébergeur de données de santé (HDS). Pour échanger des données de patients avec d'autres professionnels, utilisez une messagerie sécurisée de santé plutôt qu'une messagerie classique.
  • Avocats et notaires : le secret professionnel s'applique aussi à vos outils numériques. Vérifiez où sont stockés vos dossiers et qui peut y accéder, y compris vos prestataires.
  • Experts-comptables : vous détenez les données fiscales et sociales de tous vos clients, et vous êtes en première ligne pour la fraude au virement. Les mesures 1, 2 et 6 sont vos priorités absolues.
  • Immobilier : pièces d'identité, avis d'imposition et RIB de vos clients circulent par email. Limitez leur durée de conservation et chiffrez leur stockage.

À retenir : commencez par la double authentification et la sauvegarde testée. Ces deux mesures, à elles seules, évitent la majorité des catastrophes.

Écrit par Théo

Consultant en cybersécurité pour les cabinets et les TPE, fondateur de Point Cyber. En savoir plus