Phase Diagnostic · Bloc PRP & sécurité numérique · Formation 3 sur 4
Pour dirigeants + responsable TI (ou contractuel externe) — niveau intermédiaire
Cybersécurité d'entreprise pour PME
Durcir, chiffrer, auditer — et savoir comparer une soumission
La cybersécurité PME ne se résume pas à un antivirus et un pare-feu. C'est une série de décisions concrètes qui commence par protéger les surfaces exposées au monde extérieur (domaine, messagerie, site web), se poursuit par le durcissement de l'OS et des accès, et se termine par la capacité à évaluer ce qu'un sous-traitant cybersécu vous propose. Cette heure vous donne les référentiels accessibles, les outils nommés, et — différenciation marché majeure — la méthode pour utiliser une IA (Claude, Genspark, ChatGPT) pour auditer votre propre surface d'attaque sans fuiter de données. Pratique, opérationnel, applicable la semaine suivante.
Pourquoi cette formation est utile à une PME québécoise
Une PME de 5-30 employés a deux choix concernant la cybersécurité : développer une expertise interne (rare, coûteux) ou s'appuyer sur un sous-traitant. Dans les deux cas, le dirigeant a besoin d'assez de vocabulaire et de critères pour piloter, exiger, comparer — sans déléguer aveuglément ni payer pour des prestations surdimensionnées.
Cette formation donne la grille opérationnelle. On y voit les référentiels reconnus qui structurent toute prestation sérieuse (CIS Controls, NIST CSF, baseline du Centre canadien pour la cybersécurité), la protection des surfaces exposées au monde extérieur (domaine, messagerie, site web) — ce qu'un attaquant scanne en premier et ce que la Commission d'accès à l'information vérifie quand elle regarde la posture publique d'une organisation —, le durcissement concret des systèmes d'exploitation (Windows / macOS / Linux), les outils de chiffrement, d'authentification et de contrôle d'accès à exiger ou installer, et surtout — différenciation forte par rapport au marché — comment prompter une IA pour auditer sa propre surface d'attaque sans envoyer de données sensibles à un fournisseur étranger.
Dernier module clé : comprendre et comparer une soumission de sous-traitant cybersécurité — différencier un audit d'un test d'intrusion, repérer les certifications utiles, reconnaître les prix réalistes (la fourchette 2026 pour un audit PME va de 3 000 à 35 000 $ selon l'ampleur — au-delà, ça mérite une seconde opinion).
Ce que vous repartez avec — concrètement
Pas un catalogue de produits à acheter. Une méthode opérationnelle et une bibliothèque de prompts à appliquer ou faire appliquer.
- Une vue d'ensemble des référentiels cybersécurité accessibles aux PME — CIS Controls v8.1 (Implementation Group 1 pour petites organisations), NIST CSF 2.0 (six fonctions), baseline du Centre canadien pour la cybersécurité.
- Une méthode pour protéger les surfaces exposées au monde extérieur — domaine (DNSSEC, verrouillage au bureau d'enregistrement de domaine, surveillance de la transparence des certificats), messagerie (SPF, DKIM, DMARC, MTA-STS, TLS-RPT) et site web (HTTPS forcé, certificats Let's Encrypt automatisés, en-têtes HTTP de sécurité). Exactement ce que les services Contrôle qualité Numérique et Contrôle qualité Site web évaluent côté technique.
- Une checklist de durcissement par système d'exploitation (Windows 11 + Security Baselines Microsoft, macOS + FileVault, Linux + LUKS) avec mention de CIS-CAT Lite (outil gratuit d'évaluation).
- Une liste d'outils nommés pour chiffrement (BitLocker / FileVault / LUKS au repos, VeraCrypt pour volumes sensibles, GnuPG pour fichiers/courriels), authentification (passkeys, MFA, clés FIDO2 YubiKey / Token2), contrôle d'accès (principe du moindre privilège, comptes admin séparés, journalisation).
- Une bibliothèque de prompts IA pour audit cybersécurité — méthodologie d'anonymisation systématique, scopes définis, prompts types pour Claude / ChatGPT / Genspark, avec mise en garde sur les modèles IA dont les agents naviguent (Comet, Genspark) qui ont leurs propres vulnérabilités documentées (blocage phishing à 7 % seulement vs 47-54 % pour les navigateurs traditionnels).
- Une grille de comparaison de soumissions — distinguer audit vs test d'intrusion, certifications à vérifier (ISO 27001, OSCP, CEH), périmètre attendu, fourchette de prix raisonnable pour une PME, signes d'une soumission surdimensionnée.
Aperçu des six modules
Une heure continue, sans pause interne. Logique : référentiels → surfaces exposées (extérieur) → durcissement (intérieur) → contrôle d'accès (transverse) → audit assisté par IA (opérationnel) → savoir acheter. Les modules 5 et 6 sont les différenciateurs marché — peu de formations PME québécoises les couvrent.
Module 1 · Référentiels cybersécurité accessibles aux PME
CIS Controls, NIST CSF 2.0, baseline canadienne — vue d'ensemble pour parler à un contractuel
Trois référentiels couvrent 90 % des besoins PME et structurent toute prestation cybersécurité sérieuse :
- CIS Controls v8.1 — 18 contrôles, Implementation Group 1 pensé pour petites organisations (Center for Internet Security)
- NIST CSF 2.0 — 6 fonctions (Govern / Identify / Protect / Detect / Respond / Recover) — cadre international
- Baseline du Centre canadien pour la cybersécurité (CCC) — ITSAP.10.300 conçu pour PME canadiennes
Pas une certification visée — juste le vocabulaire opérationnel pour décoder ce qu'un prestataire propose et exiger une cartographie sur l'un de ces cadres.
⭐ Module 2 · Protéger les surfaces exposées : domaine, messagerie, site web
Ce qu'un attaquant scanne en premier — et ce que la Commission d'accès à l'information regarde aussi
Avant de durcir les postes internes, il faut protéger ce qui est déjà visible depuis l'extérieur. Trois surfaces se durcissent en quelques heures, à coût quasi nul, avec un gain de posture immédiat — et démontrable.
Domaine (Domain Name System, DNS) — authentification multifacteur et verrouillage du compte au bureau d'enregistrement de domaine, activation du DNSSEC (Domain Name System Security Extensions), surveillance des journaux publics de transparence des certificats.
Messagerie — SPF (Sender Policy Framework) en politique stricte -all, DKIM (DomainKeys Identified Mail) pour la signature sortante, DMARC (Domain-based Message Authentication, Reporting and Conformance) en quarantaine ou rejet, puis MTA-STS et TLS-RPT pour forcer le chiffrement en transit.
Site web — HTTPS forcé avec redirection automatique, certificats Let's Encrypt renouvelés automatiquement via le protocole ACME (Automatic Certificate Management Environment), en-têtes HTTP de sécurité (HSTS, Content Security Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy).
Articulation directe avec les services Contrôle qualité — ce module enseigne ce que le Contrôle qualité Numérique (domaine et courriel) et le Contrôle qualité Site web (HTTPS et en-têtes) évaluent côté technique. Formation et services se nourrissent mutuellement.
Module 3 · Durcir le poste de travail et le serveur
Windows 11, macOS, Linux — checklist concrète par système
Windows 11 — Microsoft Security Baselines (gratuit), BitLocker activé automatiquement avec TPM 2.0 sur installation fraîche, comptes utilisateur sans droits admin, Defender activé, journaux activés.
macOS — FileVault à activer manuellement (pas par défaut), SIP (System Integrity Protection) + Gatekeeper + TCC restent activés, mises à jour automatiques.
Linux (serveurs PME) — LUKS pour le chiffrement disque, Lynis pour l'audit automatique, mises à jour automatiques activées, journaux centralisés.
Outil clé transmis : CIS-CAT Lite (version gratuite du CIS Configuration Assessment Tool) — évalue votre poste contre les benchmarks CIS en quelques minutes, identifie les écarts prioritaires.
Volet navigateur d'entreprise — souvent oublié dans le durcissement. On couvre le choix du navigateur d'entreprise (Firefox / Brave configurés vs Chrome / Edge, avantages/inconvénients sans parti pris), la désactivation de la synchronisation des comptes personnels par politique (sinon transferts hors Québec automatiques au sens de la Loi 25 art. 17), la désactivation des fonctions d'IA intégrées (Copilot, Gemini, Leo) qui envoient le contenu des pages au cloud du fournisseur, et la gestion centralisée des extensions autorisées (chaque extension est un sous-traitant qui voit tout ce qui passe sur les pages).
Module 4 · Chiffrement, authentification, sécurisation des accès
Quoi installer, pour qui, comment
Chiffrement :
- Au repos : BitLocker (Windows), FileVault (macOS), LUKS (Linux) — disque entier
- Volumes sensibles spécifiques : VeraCrypt (multi-plateforme, libre)
- Fichiers et courriels : GnuPG (signature + chiffrement)
- En transit : TLS / HTTPS partout, SSH pour serveurs, VPN si justifié
Authentification 2026 :
- Passkeys et phishing-resistant MFA : standard NIST SP 800-63B-4 (juillet 2025)
- SMS OTP officiellement déconseillé pour comptes critiques
- Clés FIDO2 pour comptes admin : YubiKey, Token2, Nitrokey
- Gestionnaire de mots de passe d'entreprise (lien avec formation Gouvernance numérique)
Contrôle d'accès : comptes admin séparés des comptes utilisateur, principe du moindre privilège (chacun a juste ce qu'il faut, pas plus), journalisation des accès sensibles, procédure de révocation immédiate au départ d'un employé.
⭐ Module 5 · Prompts IA pour auditer sa surface d'attaque sans fuite
Utiliser Claude, ChatGPT, Genspark comme assistants cyber — sans envoyer ses secrets
Module différenciateur — la plupart des formations cyber PME ignorent ce sujet ou le survolent. Ici on entre dans la méthode concrète et dans une bibliothèque de prompts prêts à copier-coller pour les usages cyber les plus courants.
Règle d'or transversale : anonymisation systématique avant tout prompt. Jamais de nom client, code source, données financières, identifiants — toujours remplacer par « Entreprise X », « Client Y », « Système A ».
Quel modèle IA pour quel usage cyber :
- Claude / ChatGPT : capacités cyber intégrées solides, idéal pour analyser une politique de sécurité, générer une checklist, expliquer un référentiel
- Genspark : recherche multi-agents (6-14 agents collaboratifs, 9 modèles intégrés selon la documentation officielle) — utile pour des recherches structurées, mais agent navigateur à utiliser avec prudence (vulnérabilités prompt injection documentées 2026)
- Mistral / LLM local : option si les données restent sensibles même anonymisées (souveraineté complète)
Bibliothèque de prompts pratiques — prêts à utiliser, avec structure « contexte → données fournies anonymisées → demande → format de sortie attendu » :
- Analyser un rapport Lynis (avertissements et suggestions) : priorisation selon l'impact, mapping Loi 25, plan d'action numéroté, commandes de correction.
- Détecter des vulnérabilités dans une configuration SSH (sortie de
sshd -Tou contenu anonymisé) : repérer les paramètres non durcis, suggérer les valeurs recommandées NIST et CIS. - Vérifier une configuration courriel SPF / DKIM / DMARC : audit des trois protocoles, repérage de failles, suggestions de durcissement.
- Lire un journal d'incidents (extraits anonymisés de
auth.logoufail2ban.log) : pics suspects, patterns, renforcements. - Analyser les en-têtes HTTPS d'un site (sortie publique d'un scan) : noter ce qui manque, prioriser, donner un extrait de configuration Apache / Nginx.
Articulation interne vs contractuel : quand un employé avec quelques notions IA peut faire l'analyse en interne, quand il faut absolument un sous-traitant spécialisé (test d'intrusion, investigation post-incident, environnement réglementé).
⭐ Module 6 · Comprendre et comparer une soumission cybersécurité
Décoder ce qu'un sous-traitant vous propose — avant de signer
Audit vs test d'intrusion :
- Audit : évaluation structurée de la posture de sécurité (configurations, pratiques, politiques, processus). Vue large : technique + organisationnel + conformité
- Test d'intrusion (pentest) : un spécialiste essaie activement de contourner vos défenses comme le ferait un attaquant. Vue ciblée
- Un bon audit inclut souvent un mini-pentest, mais l'inverse n'est pas vrai
Couverture attendue d'un audit cyber PME : infrastructure (réseau, serveurs, postes), applications web et APIs, processus humains (test phishing), chaîne d'approvisionnement (fournisseurs SaaS, dépendances).
Certifications à vérifier chez le prestataire : ISO 27001 (organisationnel), OSCP / OSCE / CEH (technique offensif), CISSP (gouvernance). Méfiance si aucune certification reconnue.
Fourchette de prix PME au Québec 2026 (à titre indicatif) :
- Audit flash PME (5-10 jours) : ~3 000 à 8 000 $
- Audit standard (15-25 jours) : ~15 000 à 35 000 $
- Au-delà : seconde opinion recommandée avant signature
Signes d'une soumission surdimensionnée : périmètre vague, jargon sans livrables précis, prix au-dessus de la fourchette sans justification claire, références anciennes ou non vérifiables, absence de cartographie sur un référentiel reconnu (CIS / NIST / CCC).
Module complémentaire · Pour aller plus loin
Référentiels techniques de sécurité numérique
Qu'est-ce que c'est : un ensemble de guides pratiques web gratuits qui approfondissent les référentiels techniques de sécurité numérique (CIS Controls, NIST CSF, ISO 27001) et les configurations concrètes côté serveur, poste et messagerie.
À quoi ça sert : outiller le responsable TI ou le sous-traitant qui doit traduire les exigences de cette formation en mesures techniques vérifiables — au-delà de la sensibilisation, vers l'audit et la conformité technique.
La formation en pratique
Format
Vidéoconférence (présentiel sur demande)
Durée
1 heure continue
Public cible
Dirigeants + responsable TI (interne ou contractuel) de PME québécoises 5-30 employés
Niveau
Intermédiaire technique — vocabulaire OS et réseau utile mais pas indispensable
Tarif
250 $ en vidéoconférence
Présentiel sur devis et disponibilité.
Position dans le parcours
Bloc PRP & sécurité numérique · Formation 3 sur 4
Vendable à l'unité ou intégrée à un mandat plus large.
⚖️ Avis important — statut de la formation
Cette formation a pour but de guider les organisations dans la mise en place des meilleures pratiques en cybersécurité et en protection des renseignements personnels. Elle est fournie à titre informatif et pédagogique et ne constitue en aucun cas un conseil juridique ni un audit de cybersécurité formel. Pour les situations particulières — secteur réglementé, incident en cours, environnement à risque élevé —, consultez un avocat spécialisé et/ou un prestataire cybersécurité certifié.
Et après cette formation ?
Trois suites possibles pour passer de la connaissance à la conformité documentée.
Vérifier
Contrôle qualité numérique
Vérification de la conformité documentée des éléments couverts dans cette formation — selon les critères et principes ISO.
Voir le contrôle qualité →Diagnostiquer
Diagnostic Stratégique Loi 25
Analyse croisée des trois axes (gouvernance, numérique, site web) selon les principes du Système de management de la sécurité de l'information (ISO 27001).
Voir le diagnostic →Déléguer
Mandat RPRP externe
Si vous n'avez pas la capacité interne, le rôle de Responsable PRP est porté à l'externe — mandat récurrent défendable légalement.
Découvrir le mandat →En résumé — Cybersécurité d'entreprise pour PME
- Référentiels techniques cyber pour PME (CIS Controls, NIST CSF, ISO 27001)
- Durcissement poste et serveur — configurations concrètes
- Protection des surfaces exposées (DNS, messagerie SPF/DKIM/DMARC, site web HTTPS)
- Chiffrement, authentification forte, gestion des accès
Formation Cybersécurité d'entreprise pour PME — réponse rapide
- Modules : 6 modules techniques
- Durée : 1 heure
- Public : Responsables TI, RPRP en charge de la sécurité, sous-traitants techniques
- Format : Guide web gratuit en accès libre + Vidéoconférence 250 $ ou présentiel sur devis
- Phase : Diagnostic (Bloc 2 — Mise en place)
- Responsable : Kaven Chamberland, consultant Loi 25 Québec
Questions fréquentes — Cybersécurité d'entreprise pour PME
Pour qui ?
Responsables TI internes, RPRP en charge de la sécurité, sous-traitants techniques (MSP) qui interviennent dans une PME québécoise.
Faut-il un budget important pour appliquer ?
Non — les configurations recommandées s'appuient sur des outils libres ou natifs (OpenSSH durci, fail2ban, SPF/DKIM/DMARC côté serveur, HTTPS Let's Encrypt). Investissement principalement en temps.
Quel est le prix ?
Le guide web est gratuit en accès libre. La formation animée en vidéoconférence est à 250 $. Le présentiel est sur devis.