MalletteCyber Pro : un outil gratuit pour protéger les petites structures

Cybersécurité : les petites structures ne peuvent plus compter sur leur discrétion

Une cyberattaque ne cible pas uniquement les grands groupes. Une petite entreprise, une association, un comité social et économique ou une structure syndicale peut être touché par un hameçonnage, le piratage d’une messagerie, une fraude au virement, un rançongiciel ou une fuite de données.

Le baromètre 2025 publié par Cybermalveillance.gouv.fr met en évidence un décalage préoccupant : 58 % des TPE-PME interrogées pensent disposer d’un bon ou très bon niveau de protection, mais 80 % reconnaissent ne pas être préparées à une attaque ou ne pas savoir si elles le sont.

Le vrai risque : Se sentir protégé parce qu’un antivirus est installé ne signifie pas que l’organisation saura détecter une attaque, limiter les dégâts et poursuivre son activité.

MalletteCyber Pro : de quoi s’agit-il ?

Lancée le 25 juin 2026, la MalletteCyber Pro est une boîte à outils gratuite conçue par Cybermalveillance.gouv.fr avec l’appui d’acteurs professionnels et de spécialistes de la sécurité numérique. Son objectif est simple : rendre les risques compréhensibles et aider dirigeants et collaborateurs à adopter de meilleurs réflexes.

La ressource est proposée sous licence ouverte Etalab 2.0. Elle peut donc être réutilisée et adaptée par des entreprises, des animateurs ou des formateurs, dans le respect de cette licence. Une version directement imprimable est disponible, ainsi qu’une version destinée à être fabriquée par un fablab, un artisan ou un imprimeur équipé.

  • un livret pédagogique comprenant des fiches réflexes et pratiques ;
  • une affiche sur les menaces courantes et les bonnes pratiques ;
  • un jeu de cartes pour aborder les risques et les solutions de façon participative ;
  • une infographie qui synthétise les principaux réflexes à adopter.

Pourquoi les CSE et les organisations syndicales sont-ils concernés ?

Les représentants du personnel manipulent des informations qui peuvent avoir une forte valeur pour un attaquant : coordonnées de salariés, listes de contacts, échanges confidentiels, documents juridiques, éléments relatifs à des situations individuelles, comptes rendus, pièces comptables ou identifiants d’accès à des services en ligne.

Les fichiers d’adhérents et les informations permettant de révéler une appartenance syndicale appellent une vigilance particulière. La CNIL a d’ailleurs publié un guide spécifiquement destiné aux organisations syndicales, après avoir constaté des difficultés dans l’application des règles de protection des données.

Le risque ne se limite pas à une sanction ou à une perte de fichiers. Une compromission peut exposer des personnes, révéler des échanges confidentiels, interrompre l’activité de la structure et dégrader durablement la confiance des salariés représentés. La cybersécurité devient donc aussi un enjeu de protection collective.

Une mallette utile, mais pas une politique de sécurité

La MalletteCyber Pro répond à un besoin de sensibilisation. Elle ne remplace ni un audit, ni des sauvegardes fiables, ni la mise à jour des outils, ni une procédure de réaction en cas d’incident. L’erreur serait de distribuer les fiches, de cocher une case et de considérer le sujet comme traité.

La CNIL rappelle que les solutions techniques ne suffisent pas. Elle recommande d’organiser des séances de sensibilisation, d’effectuer des rappels réguliers, d’adapter les messages aux fonctions exercées et de vérifier que les bonnes pratiques ont réellement été assimilées.

Comment utiliser la MalletteCyber Pro dans une équipe ?

  • Partir de situations réelles. Examiner un faux message urgent, une demande de changement de RIB, une pièce jointe inattendue ou un lien de connexion suspect.
  • Faire participer les utilisateurs. Utiliser le jeu de cartes pour identifier les signaux d’alerte et discuter des réactions adaptées au contexte de la structure.
  • Choisir trois priorités. Par exemple : activer la double authentification, sauvegarder les dossiers essentiels et définir une règle de validation des virements.
  • Écrire une procédure d’alerte. Chacun doit savoir qui prévenir, quels accès protéger et où retrouver les coordonnées d’assistance.
  • Répéter l’exercice. Une sensibilisation unique s’oublie. Prévoir un rappel lors de l’arrivée d’un nouvel élu, d’un salarié ou d’un prestataire, puis à intervalles réguliers.

Les réflexes minimums à mettre en place

  • utiliser des mots de passe uniques, suffisamment longs et conservés dans un gestionnaire de mots de passe ;
  • activer la double authentification sur les messageries, espaces de stockage, réseaux sociaux et outils de gestion ;
  • mettre à jour les ordinateurs, téléphones, logiciels, sites Internet et extensions sans attendre ;
  • réaliser des sauvegardes régulières, séparées des équipements courants, et tester leur restauration ;
  • limiter les droits d’accès aux seules personnes qui en ont besoin et retirer rapidement les anciens comptes ;
  • vérifier par un autre canal toute demande inhabituelle de virement, de changement de coordonnées bancaires ou de transmission de documents ;
  • préparer une fiche de réaction avec les contacts, les premières mesures et les services à saisir.

En cas d’incident, ne pas improviser

Lorsqu’un compte semble piraté, qu’un ordinateur affiche une demande de rançon ou qu’un virement frauduleux est détecté, le temps compte. Il faut conserver les preuves disponibles, alerter les personnes compétentes, protéger les autres accès et demander une assistance adaptée plutôt que multiplier des manipulations improvisées.

Le service public 17Cyber propose un diagnostic et des conseils personnalisés aux particuliers, entreprises, associations et collectivités. Selon la situation, une assistance technique ou un accompagnement par un policier ou un gendarme peut être proposé.

La cybersécurité est une compétence collective

Le principal intérêt de la MalletteCyber Pro est de rendre le sujet accessible. La sécurité numérique ne doit pas rester confinée au prestataire informatique ou à la personne la plus à l’aise avec les outils. Une attaque peut commencer par le clic, l’appel téléphonique ou le mot de passe de n’importe quel membre de l’équipe.

Pour les militants et les représentants du personnel, se former aux risques cyber revient à protéger les personnes, les échanges et la capacité d’agir du collectif. La mallette fournit un point de départ concret. Elle produit des résultats uniquement si elle débouche sur des règles simples, connues et régulièrement mises en pratique.

Découvrir les formations et ressources proposées par l’AVPS