Votre fichier client est l’un des actifs les plus précieux de votre entreprise : des années de relations, d’historique, de confiance. C’est aussi l’un des plus exposés, et pas seulement aux pirates. Voici les risques réels, classés par fréquence constatée, et les protections proportionnées.
Risque n° 1 : la fuite interne (la plus fréquente, la moins anticipée)
Le commercial qui part avec « son » fichier, le prestataire qui garde les accès, le stagiaire qui exporte tout dans son Drive personnel : la majorité des pertes de données clients sont le fait d’humains autorisés, pas de pirates. Et le préjudice est direct : votre fichier finit chez un concurrent.
La parade : des droits d’accès par rôle (chacun voit ce dont il a besoin), une traçabilité des exports, et une procédure de départ qui coupe les accès le jour J.
Risque n° 2 : le rançongiciel
Le scénario : un e-mail piégé, un poste infecté, et toutes les données de l’entreprise chiffrées avec demande de rançon. Les TPE et PME sont les premières victimes, précisément parce qu’elles se croient trop petites pour être visées : les attaques sont automatisées, elles ne choisissent pas.
La parade : des sauvegardes externalisées et déconnectées (un rançongiciel chiffre aussi les sauvegardes accessibles), testées régulièrement, et des mises à jour à jour partout.
1 PME sur 2
touchée par un rançongiciel ne récupère jamais l'intégralité de ses données, même en payant. La sauvegarde déconnectée est la seule vraie assurance.
Risque n° 3 : la fuite par négligence
Le fichier Excel des clients envoyé par erreur au mauvais destinataire, posé sur un drive public, ou stocké sur l’ordinateur portable volé dans la voiture : pas de malveillance, juste l’absence de cadre.
La parade : centraliser les données dans des outils maîtrisés (plutôt que des fichiers qui circulent), chiffrer les postes nomades, et former l’équipe aux réflexes de base.
Risque n° 4 : le piratage de votre site
Si votre site collecte des données (formulaires, comptes clients, commandes), il est une porte d’entrée. Un site vieillissant non maintenu expose directement votre fichier : nous avons détaillé le mécanisme dans notre article sur la sécurisation des sites WordPress.
L'obligation que beaucoup ignorent : notifier sous 72 h
En cas de violation de données personnelles (fuite, vol, chiffrement par rançongiciel), le RGPD impose de notifier la CNIL sous 72 heures, et d’informer les personnes concernées si le risque est élevé. Ne pas le faire aggrave considérablement les sanctions. Avoir une procédure prête, c’est la moitié du travail.
L’évaluation en 8 questions
Vos données clients sont-elles protégées ?
- Je sais exactement où sont stockées mes données clients (tous supports)
- Chaque collaborateur n'accède qu'à ce dont il a besoin
- Les accès d'un partant sont coupés le jour de son départ
- Mes sauvegardes sont externalisées, déconnectées et testées
- Mes outils et mon site sont à jour
- Les postes portables sont chiffrés
- Mon équipe sait reconnaître un e-mail piégé
- J'ai une procédure écrite en cas d'incident (qui appeler, qui notifier)
Moins de 6 cases cochées : vous avez un chantier. La protection des données clients est au cœur de notre offre signature de protection de l’intelligence numérique : cartographier vos actifs numériques, les sécuriser, et préparer l’entreprise à encaisser un incident.
Cartographie de vos données sensibles, audit des accès et des sauvegardes, plan de protection proportionné à votre taille : on sécurise sans paranoïa.