Mots de passe, double authentification, mises à jour, sauvegardes : un plan d'action concret, à réaliser en un week-end, avec le niveau de difficulté et le temps de chaque étape. Commencez par l'étape qui protège le plus.
Voici l'ordre recommandé : il va du plus rentable (protéger ses accès) au plus robuste (résister à la perte d'un appareil). Cochez au fur et à mesure.
Avant de renforcer quoi que ce soit, sachez ce qui est déjà exposé. Rendez-vous sur haveibeenpwned.com et saisissez chacune de vos adresses e-mail : le site liste les fuites de données dans lesquelles elles apparaissent. Si une adresse est concernée, tous les mots de passe encore utilisés avec cette adresse doivent être changés en priorité, en commençant par votre boîte e-mail — car elle permet de réinitialiser tous les autres comptes.
Le questionnaire de risque intègre cette vérification : répondez-y après ce test pour un score à jour.
Personne ne peut retenir 50 mots de passe uniques de 16 caractères — et ce n'est pas grave : c'est le travail d'un gestionnaire de mots de passe. Il stocke vos identifiants dans un coffre chiffré (AES-256), déverrouillé par un seul mot de passe principal. Vous n'avez plus qu'un mot de passe à retenir, mais il doit être excellent.
| Outil | Type | Prix | Points forts |
|---|---|---|---|
| Bitwarden | Cloud + local | Gratuit (premium ≈ 10 €/an) | Open source, applications partout, coffres familiaux |
| KeePass / KeePassXC | 100 % local | Gratuit | Fichier chiffré que vous contrôlez, zéro cloud |
| 1Password | Cloud | ≈ 36 €/an | Le plus ergonomique, gestion des documents |
| Dashlane | Cloud | ≈ 45 €/an | VPN inclus, surveillance du dark web |
Votre mot de passe principal doit suivre la méthode de la phrase secrète : 4 à 6 mots choisis au hasard ou une phrase personnelle longue (20 caractères minimum). Testez-la avec le calculateur de force : visez 80 bits et plus.
Le critère n'est pas « quel mot de passe est fort ? » mais « ce mot de passe sert-il ailleurs ? ». Un mot de passe réutilisé est aussi faible que le plus faible des sites qui l'hébergent : une seule fuite d'un petit forum et votre banque est exposée.
| Priorité | Comptes à traiter | Pourquoi en premier |
|---|---|---|
| 1 | E-mail principal | Il commande la réinitialisation de tous les autres comptes |
| 2 | Banque, impôts, assurance | Impact financier direct |
| 3 | Réseaux sociaux, messageries | Usurpation d'identité et propagation de fraudes |
| 4 | Sites marchands | Fraude à la carte, commandes détournées |
| 5 | Tout le reste | Une fuite n'importe où ne doit rien donner ailleurs |
Pour chaque compte, laissez le gestionnaire générer un mot de passe aléatoire de 16 caractères ou plus : c'est gratuit, instantané, et c'est le seul moyen de ne jamais retomber dans la réutilisation.
Le mot de passe seul ne suffit plus : s'il fuit, n'importe qui peut l'utiliser. La double authentification ajoute un deuxième facteur (code, clé physique) que l'attaquant ne possède pas. Même avec votre mot de passe volé, il ne peut pas entrer.
| Méthode | Sécurité | Confort | Recommandation |
|---|---|---|---|
| SMS | Faible (interception, portage de numéro) | Excellent | Mieux que rien, mais à éviter pour la banque |
| Application d'authentification (Google Authenticator, Aegis, 2FAS) | Bonne | Bon | Le standard : codes à 6 chiffres hors ligne |
| Notifications push validées (proposer « oui/non ») | Bonne | Excellent | Très pratique, vérifiez toujours la demande |
| Clé physique (YubiKey, passkey) | Excellente (résiste au phishing) | Très bon (touche à appuyer) | Le mieux pour les comptes critiques |
Priorité d'activation : e-mail, banque, gestionnaire de mots de passe, réseaux sociaux, puis tout service qui le propose. Le guide anti-phishing vous apprend à repérer les faux écrans de 2FA — le dernier piège à la mode.
La très grande majorité des infections (rançongiciels, malwares, usurpations) exploite des failles déjà corrigées par les éditeurs. Ne pas mettre à jour, c'est laisser sa porte ouverte avec un verrou pourtant réparé depuis des mois.
| Élément | Action | Fréquence |
|---|---|---|
| Système (Windows, macOS, Android, iOS) | Activer les mises à jour automatiques | Dès publication |
| Navigateur (Chrome, Firefox, Edge, Safari) | Mise à jour automatique par défaut | Vérifier qu'elle est bien active |
| Applications et logiciels | Activer l'auto-update, désinstaller ce qui n'est plus utilisé | Hebdomadaire |
| Box Internet et objets connectés | Mettre à jour le firmware depuis l'interface | Trimestriel |
| Logiciels piratés / cracks | Les supprimer et passer aux versions officielles gratuites ou payantes | Immédiat |
Un appareil qui ne reçoit plus de mises à jour (smartphone de plus de 5-6 ans, PC sous Windows 7/8) est un risque permanent : réservez-le aux usages non sensibles ou remplacez-le.
Un rançongiciel chiffre vos fichiers et demande une rançon ; un disque meurt ; un téléphone se noie. Dans les trois cas, la sauvegarde est la seule vraie protection : règle 3-2-1 — 3 copies de vos données, sur 2 supports différents, dont 1 copie hors de chez vous.
| Copie | Support | Exemple concret | Coût |
|---|---|---|---|
| 1 — Travail | Disque de l'appareil | Photos, documents sur le PC | — |
| 2 — Local | Disque externe ou NAS | Disque externe 1 To branché chaque semaine | 50 à 150 € |
| 3 — Hors site | Cloud chiffré | Backblaze, Syncthing chiffré, coffre chiffré avant envoi | ≈ 5 à 10 €/mois |
Les solutions clés en main : sauvegarde automatique du téléphone (iCloud/Google Photos) pour les photos, un disque externe + logiciel de sauvegarde (Time Machine sur macOS, Sauvegarde Windows, ou Veeam Agent gratuit) pour le PC, et un service cloud chiffré (Backblaze, ou un coffre chiffré type Cryptomator avant envoi vers n'importe quel cloud).
Le vol ou la perte d'un appareil expose tout son contenu si rien n'est verrouillé ni chiffré. Trois réglages suffisent pour que vos données restent illisibles :
| Protection | Où | Comment |
|---|---|---|
| Écran de verrouillage | Téléphone, PC, tablette | Code PIN long (6+), empreinte ou visage, verrouillage après 1-2 min |
| Chiffrement de disque | PC Windows / Mac | BitLocker (Windows Pro) ou FileVault (macOS) — activer immédiatement |
| Coffre-fort chiffré | Documents sensibles | VeraCrypt (gratuit) ou dossier chiffré du gestionnaire de mots de passe |
| Localisation + effacement à distance | Téléphone | « Localiser mon iPhone » / « Localiser mon appareil » (Android) |
Le chiffrement de disque protège aussi contre les rançongiciels « vol de données » : si vos fichiers sont chiffrés au repos, les dérober ne sert à rien. Le calculateur de chiffrement explique pourquoi AES-256 (BitLocker/FileVault) est le bon choix.
Vérifiez vos progrès avec le questionnaire de risque, apprenez à déjouer le phishing (la menace n°1 restante), et si vous dirigez une entreprise, transposez cette checklist avec le guide sécurité TPE/PME.