Par où une fraude entrerait-elle ? Évaluez votre équipe en cinq minutes.
La plupart des propriétaires ont une intuition sur l'endroit où ils sont exposés, mais jamais une image claire. Voici l'image. Répondez à 25 questions par oui ou non en langage clair sur la façon dont votre équipe gère le courriel, l'argent, les appareils et une mauvaise journée - additionnez votre score, et voyez exactement par où commencer. Aucune barrière de connexion pour la lire, aucun jargon, et rien ici qui pourrait figurer sur un blogue générique de conseils cyber. Chaque question s'arrime à un contrôle de base du Centre canadien pour la cybersécurité, alors une faible réponse pointe directement vers une vraie solution.
- Répondez à 25 questions précises par oui ou non et repartez avec un vrai score, pas une vague impression
- Chaque réponse faible s'arrime à un contrôle de base du Centre canadien pour la cybersécurité - pour que vous connaissiez la vraie solution, pas seulement l'écart
- Couvre les cinq endroits où les petites entreprises se font réellement frapper : les gens, le courriel, les mouvements d'argent, les appareils et les sauvegardes, et la première heure d'un incident
- Un langage clair qu'un propriétaire ou un gestionnaire de bureau non technique peut évaluer autour d'un café - aucun diplôme en informatique requis
Gratuit, sans mur d’inscription. Vous voulez les modèles modifiables ou un coup de main pour le déploiement? Vous n’avez qu’à demander.
Vos gens - la première ligne, pas le maillon faible
Presque chaque incident dans une petite entreprise commence par une personne qui prend une décision d'apparence normale sous un peu de pression. Ces questions vérifient si votre équipe a les habitudes et la protection dont elle a besoin pour ralentir et vérifier. Comptez un point pour chaque oui honnête. (S'arrime à la base du Centre pour la cybersécurité : formation de sensibilisation à la sécurité adaptée.)
Votre courriel - là où l'attaque entre habituellement
Le courriel est la porte d'entrée de la compromission de courriel d'affaires, des fausses factures et des pages de connexion qui récoltent les identifiants. Ces vérifications couvrent les contrôles qui les stoppent réellement, pas « utilisez un mot de passe fort ». Comptez un point par oui. (S'arrime à la base du Centre pour la cybersécurité : authentification multifacteur ; sécurité du courriel ; protection contre l'hameçonnage.)
Vos mouvements d'argent - ce qu'un voleur veut réellement
La fraude par virement, la fraude par fausse facture et les fraudes de changement bancaire sont les endroits où les petites entreprises perdent six chiffres en un seul après-midi. Ces questions cherchent l'unique habitude qui les déjoue presque toutes : vérifier hors bande avant que l'argent ne bouge. Comptez un point par oui. (S'arrime à la base du Centre pour la cybersécurité : processus financiers sécuritaires et protection contre la compromission de courriel d'affaires.)
Vos appareils et vos sauvegardes - pour qu'un mauvais clic ne soit pas la fin
Les rançongiciels et les ordinateurs portables perdus sont survivables si vos bases tiennent. Ces vérifications couvrent les contrôles qui transforment un désastre en désagrément. Comptez un point par oui. (S'arrime à la base du Centre pour la cybersécurité : sauvegardes, correctifs, sécurité des appareils et protection contre les logiciels malveillants.)
Votre première heure - savoir quoi faire quand ça arrive
La différence entre une frousse et une catastrophe est habituellement la première heure. La plupart des petites entreprises n'ont jamais décidé qui appeler ni quoi faire. Ces questions vérifient si vous avez un plan que vous pourriez réellement suivre sous pression. Comptez un point par oui. (S'arrime à la base du Centre pour la cybersécurité : planification de la réponse aux incidents.)
Comment évaluer : accordez-vous un point pour chaque « oui » honnête dans les cinq sections - 25 questions, 25 points possibles. Soyez honnête ; c'est pour vous, pas une note. Puis lisez votre tranche. 20 à 25 (Prêt) : vous êtes en avance sur la plupart des petites entreprises du Grand Toronto - votre travail est maintenant de garder les habitudes affûtées et de le prouver aux assureurs et aux clients. 13 à 19 (Exposé) : vous avez de vraies fondations mais des écarts clairs par lesquels un fraudeur pourrait passer - choisissez vos deux sections aux plus faibles scores et corrigez-les d'abord. 7 à 12 (À risque) : les bases qui stoppent une perte à six chiffres ne sont pas fiablement en place ; c'est là que se situent la plupart des petites entreprises non préparées, et un seul courriel convaincant pourrait causer de vrais dégâts. 0 à 6 (Signal d'alarme) : vous ne détecteriez probablement pas une attaque ciblée et ne sauriez pas quoi faire ensuite - commencez cette semaine par l'authentification multifacteur sur le courriel, des sauvegardes testées et une règle de vérification de l'argent. Quelle que soit votre tranche, votre section la plus faible est votre point de départ : les gens, le courriel, l'argent, les appareils et les sauvegardes, ou la préparation aux incidents. Chacune s'aligne sur un contrôle de base du Centre canadien pour la cybersécurité, alors l'écart nomme lui-même sa solution.
Une liste de vérification, c’est un début. Un exercice, ça marque durablement.
L’Exercice d’incendie cybernétique mène ces attaques exactes contre votre équipe - en toute sécurité - pour que les réflexes de ceautoévaluation deviennent une seconde nature. Trois heures, sur place, avec un plan de 30 jours noté.
Mon score était faible. Qu'est-ce que cela signifie vraiment - et qu'est-ce que je fais à ce sujet ?
Un faible score ne veut pas dire que vous avez fait quelque chose de mal ; il veut dire que les habitudes qui stoppent les attaques les plus courantes - l'authentification multifacteur, une règle de vérification par téléphone avant que l'argent ne bouge, des sauvegardes testées et un plan pour la première heure - ne sont pas encore fiablement en place. La bonne nouvelle, c'est que ce sont des choses corrigeables en semaines, pas en années. Commencez par votre section au plus faible score. Le piège que rencontrent la plupart des propriétaires, c'est que le domaine le plus faible est presque toujours les gens, pas les machines - et une liste de contrôle à elle seule ne changera pas la façon dont votre équipe se comporte sous pression. C'est exactement à cela que sert l'Exercice d'intervention cyber : un atelier en direct, de trois heures, sur place, où votre véritable équipe répète les vraies fraudes visant votre entreprise - en toute sécurité, sans logiciel malveillant, sans humiliation - et la direction repart avec un plan de 30 jours avec pointage. Si votre score s'est retrouvé dans la tranche « À risque » ou « Signal d'alarme », l'exercice transforme cette fiche d'évaluation d'un instantané en mémoire musculaire.
Cette fiche d'évaluation suffit-elle en soi, ou n'est-ce qu'un point de départ ?
C'est une véritable carte de départ, et une carte honnête - mais c'est une autoévaluation, pas une garantie, et aucune liste de contrôle ne rend quiconque « sécurisé » ou « impossible à pirater ». Elle vous dit où vous vous situez par rapport à la base du Centre canadien pour la cybersécurité, pour que vous puissiez corriger vous-même les écarts évidents, aujourd'hui. Là où elle s'arrête, c'est le comportement : connaître la règle et la suivre à 16 h 55 le jour de la clôture sous pression sont deux choses différentes. Si vous voulez que votre équipe attrape réellement la vraie chose - ou que vous ayez besoin de quelque chose à montrer à un cyberassureur ou à un questionnaire de sécurité d'un client - c'est le passage de cette page à un exercice en direct ou à un rapide Appel de réveil cyber.
Nous sommes une petite équipe et nous avons déjà un fournisseur informatique. En avons-nous quand même besoin ?
Oui, et voici pourquoi ce n'est pas un reproche à votre entreprise informatique : elle durcit vos machines, mais l'atteinte entre habituellement par une personne qui prend une décision normale - approuver une fausse facture, cliquer sur une page de connexion crédible, faire confiance à un texto urgent du « patron ». Votre fournisseur informatique ne peut pas cliquer « vérifier » à la place de votre personnel. Cette fiche d'évaluation vérifie la couche des gens et des processus que la plupart des petites entreprises n'évaluent jamais, et elle est délibérément conçue pour qu'un propriétaire ou un gestionnaire de bureau non technique puisse l'évaluer sans l'informatique dans la salle. Si la section sur les gens est revenue faible, c'est l'écart que comble un exercice en direct - et votre fournisseur informatique est bienvenu à y assister.
Plus de ressources dans la bibliothèque de ressources · des questions? contact@bastani.org