MENU
THEMES

PARTAGER CETTE PAGE SUR LES réseaux sociaux:

Meritis appelle à renforcer les fondamentaux de la cybersécurité

Publié le: 01/10/2026  
Meritis appelle à renforcer les fondamentaux de la cybersécurité

Meritis recommande aux petites et moyennes entreprises d’intégrer la cybersécurité à leurs projets numériques dès leur conception, notamment lors du déploiement d’outils d’IA. Plusieurs mesures peuvent être mises en œuvre progressivement.

  • Connaître les usages de l’IA et les données utilisées. Les entreprises doivent identifier les services employés par leurs équipes, les utilisateurs concernés, les finalités poursuivies et les informations qui leur sont confiées. Elles doivent également préciser quelles données ne doivent pas être saisies dans des outils publics. Pour les solutions connectées au système d’information, il est essentiel de définir les données, les fonctions et les actions auxquelles chaque système d’IA peut accéder. Les entreprises souhaitant structurer davantage leur démarche peuvent notamment s’appuyer sur les principes de la norme ISO/IEC 42001 et sur les recommandations de sécurité de l’ANSSI pour les systèmes d’IA générative.

  • Sécuriser les identités et les accès. L’activation de l’authentification multifacteur, la limitation des droits aux besoins de chaque fonction et la revue régulière des comptes disposant d’accès sensibles constituent des mesures prioritaires. Cette maîtrise doit couvrir l’ensemble du cycle de vie des identités, de l’arrivée d’un collaborateur à son départ, en passant par les changements de fonction. Les habilitations doivent également être réexaminées périodiquement afin d’éviter l’accumulation progressive de droits devenus inutiles.

  • Préparer la continuité et la réaction à l’incident. Il ne suffit pas de vérifier que des sauvegardes existent. Les entreprises doivent s’assurer qu’elles peuvent effectivement restaurer leurs données et leurs actifs essentiels, au moyen de tests réalisés à intervalles réguliers. Elles doivent également identifier les premiers contacts et les premières actions à mobiliser en cas d’incident, puis préparer un dispositif de reprise d’activité proportionné à leurs risques, à leurs moyens et à leurs activités essentielles.

  • Entraîner les équipes. Les entreprises peuvent organiser des mises en situation face au phishing, à l’usurpation d’identité, aux demandes urgentes ou aux deepfakes. Ces exercices doivent couvrir différents canaux : courriels, SMS, QR codes, appels frauduleux, usurpation de voix, demandes de changement de coordonnées bancaires ou transmission urgente de données. La sensibilisation est plus efficace lorsqu’elle est régulière, adaptée aux fonctions exposées et fondée sur des situations variées.

« Une TPE-PME n’a pas besoin de reproduire l’organisation ou les dispositifs complexes d’un grand groupe pour progresser. Elle doit commencer par connaître ses usages numériques et ses outils d’IA, protéger les comptes sur l’ensemble de leur cycle de vie, vérifier qu’elle peut réellement restaurer ses données et préparer ses équipes à réagir face à des sollicitations de plus en plus crédibles. Ces mesures sont accessibles, mais elles doivent être adaptées aux risques de l’entreprise, réellement appliquées et régulièrement testées. La cybersécurité n’est pas l’apanage des grands groupes : elle doit progressivement devenir un réflexe pour tous. » conclut Johan Klein, responsable de la sécurité des systèmes d’information chez Meritis

Actualités dans la même thématique ...

Réagir à cet article