Questions fréquentes

Les réponses aux questions que nous posent le plus souvent les PME. Pour votre situation, contactez-nous : un premier échange est sans engagement.

Un écran de rançon apparaît sur un poste : que faire ?

Débranchez le poste du réseau (câble et WiFi) sans l'éteindre, pour conserver les traces. Prévenez votre prestataire informatique et, si vous en avez une, la ligne d'urgence de votre assurance cyber. Ne payez pas la rançon sans avis et ne supprimez rien. Vous pouvez signaler l'attaque à l'Office fédéral de la cybersécurité (OFCS) et déposer plainte auprès de la police. Si des données personnelles sont touchées, vérifiez s'il faut annoncer la violation au PFPDT.

Quelles mesures mon assureur cyber demande-t-il en général ?

Les exigences varient d'une police à l'autre, mais on retrouve presque toujours la double authentification (MFA) sur la messagerie et les accès à distance, des sauvegardes protégées et testées dont une copie hors ligne, des mises à jour régulières, une protection des postes et un plan de réponse aux incidents. Après un sinistre, l'assureur vérifie que les mesures déclarées étaient réellement en place : des déclarations inexactes peuvent compromettre l'indemnisation.

Un client nous envoie un questionnaire de sécurité. Comment y répondre ?

Répondez honnêtement, sans surestimer votre niveau : le client peut demander des preuves ou vérifier plus tard. Repérez les questions auxquelles vous répondez « non » ou « partiellement », puis décidez lesquelles combler en priorité. Préparez les preuves courantes : politique de sécurité, preuve des sauvegardes, configuration de la double authentification, plan de réponse aux incidents. Nous vous aidons à remplir le questionnaire et à combler les écarts.

Que m'impose la nLPD en matière de sécurité ?

La loi fédérale sur la protection des données exige une sécurité adaptée au risque, par des mesures techniques et organisationnelles appropriées. Vous devez informer les personnes concernées par une déclaration de confidentialité et tenir un registre des activités de traitement. Les entreprises de moins de 250 collaborateurs en sont dispensées, sauf si elles traitent des données sensibles à grande échelle ou effectuent un profilage à risque élevé. Une violation de la sécurité des données qui entraîne vraisemblablement un risque élevé pour les personnes concernées doit être annoncée au PFPDT dans les meilleurs délais.

Mon entreprise doit-elle signaler les cyberattaques à la Confédération ?

Depuis le 1er avril 2025, les exploitants d'infrastructures critiques (notamment énergie, santé, télécommunications, transports et administrations publiques) doivent signaler les cyberattaques à l'OFCS dans les 24 heures suivant leur découverte. Les autres entreprises n'y sont pas obligées, mais peuvent signaler un incident à l'OFCS de manière volontaire. L'annonce au PFPDT des violations de données personnelles reste une obligation distincte.

Combien de temps dure un check-up cybersécurité et combien coûte-t-il ?

Le check-up dure une journée, sur place ou à distance, puis vous recevez un rapport et une restitution orale avec la direction. Le prix est forfaitaire et vous est communiqué sur demande.

Travaillez-vous avec notre prestataire informatique actuel ?

Oui. Nous ne vendons ni matériel ni licences : nous pilotons et vérifions les mesures, votre prestataire les met en œuvre. Si vous n'avez pas de prestataire, nous vous aidons à définir ce que vous devez attendre de lui.

Quel est le lien entre PCrescue et Efficacité ?

PCrescue est une marque d'Efficacité J.-M. VALENTIN Sàrl, à Martigny. PCrescue s'adresse aux PME qui veulent se protéger de manière concrète. Pour une certification ISO/IEC 27001 ou un autre système de management ISO, rendez-vous sur efficacite.ch.

Dans quelle région intervenez-vous ?

En Valais et en Suisse romande, sur place ou à distance. Les échanges peuvent se faire en français, en allemand ou en anglais.

Rédigé par Jean-Marc Valentin, auditeur principal ISO/IEC 27001. Mis à jour en septembre 2026.

Nous contacter