SECTEURS — FIDUCIAIRES
CE QUE VOUS DÉTENEZ
Un petit cabinet comptable détient plus d’informations économiques sensibles que la plupart des entreprises de plus grande envergure. Bilans, déclarations fiscales, coordonnées bancaires, données de paie, contrats, projets de cession — l’ensemble concentré au même endroit, pour des dizaines voire des centaines d’entreprises.
À cela s’ajoutent les accès. Une fiduciaire dispose souvent d’un mandat sur les plateformes fiscales, d’un accès aux comptes bancaires de ses clients, et de la capacité de préparer ou de valider des virements.
Ce n’est pas votre comptabilité qui intéresse un cybercriminel. C’est celle de vos clients, et la confiance qu’ils vous accordent.
Cette concentration fait de votre cabinet une cible à fort rendement : une seule intrusion donne accès à un portefeuille entier.
POURQUOI LES FIDUCIAIRES SONT VISÉES
Attaquer une entreprise donne accès aux données d’une entreprise. Attaquer un cabinet comptable donne accès aux données de toutes celles qu’il gère. Le rapport entre l’effort et le gain n’a rien à voir.
S’ajoute un facteur que peu de cabinets mesurent : la crédibilité. Un message envoyé depuis l’adresse d’une fiduciaire à l’un de ses clients ne sera pas vérifié de la même manière qu’un message venu d’un inconnu. Le comptable est celui qui parle d’argent, de délais et d’obligations : une demande venue de lui est rarement remise en question.
C’est cette confiance qui est réellement visée.
Enfin, les attaques déjà menées contre des cabinets le montrent bien : le calendrier joue contre vous. Clôtures, déclarations de TVA, bilans, déclarations sociales — ces périodes de charge sont précisément celles où la vigilance baisse et où une demande urgente passe sans être questionnée.
CE QUE LA LOI VOUS IMPOSE
La loi du 17 mars 2019 impose aux membres de l’ITAA un secret professionnel absolu, couvrant tous les faits dont ils ont connaissance dans l’exercice de leur profession. Sa violation est sanctionnée pénalement par l’article 458 du Code pénal.
Une fuite de données n’est donc pas seulement un incident informatique. Le secret professionnel engage la personne qui en est dépositaire, pas uniquement la société : c’est le professionnel lui-même qui répond de sa violation.
S’y ajoute le RGPD, qui impose de notifier toute violation de données personnelles dans des délais courts — et de savoir précisément ce qui a fuité pour pouvoir le faire.
L’ITAA n’a pas publié de norme technique prescriptive en matière de cybersécurité. Mais l’attente est claire : des mesures raisonnables pour empêcher tout accès non autorisé aux données de vos clients. Chez les réviseurs d’entreprises, l’authentification à deux facteurs est déjà devenue obligatoire pour accéder au portail de l’Institut.
La direction est donnée. Et nul doute qu’elle se durcira dans les années à venir.
CE QUI ARRIVE CONCRÈTEMENT
Un attaquant lit vos échanges pendant des semaines, apprend qui valide quoi, puis écrit au bon moment pour faire modifier des coordonnées bancaires. Le message est crédible parce qu’il reprend votre vocabulaire et vos habitudes.
Un collaborateur consulte ses dossiers depuis son ordinateur familial. Un logiciel espion y prélève les mots de passe enregistrés dans le navigateur — dont ceux de vos plateformes professionnelles.
Un collaborateur part, un mandat client se termine, une plateforme n’est plus utilisée. Les accès, eux, restent ouverts. Personne ne s’en souvient — jusqu’au jour où quelqu’un les retrouve en circulation et s’en sert.
Aucun de ces trois scénarios ne se voit depuis l’intérieur de votre cabinet.
Ni votre pare-feu, ni votre antivirus, ni vos sauvegardes ne les détectent — ce qui les rend possibles n’est pas chez vous. C’est déjà dehors, et ça n’attend qu’une chose : que quelqu’un fasse le lien avec votre cabinet.
CE QUE NOUS DÉTECTONS
Notre surveillance continue porte sur ce qui circule sur votre cabinet en dehors de vos systèmes : les identifiants de vos collaborateurs, y compris leurs comptes personnels ouverts avec une adresse professionnelle, les accès à vos outils métier — logiciel comptable, portails fiscaux, plateformes de paie, espaces clients — et les documents financiers qui se retrouvent en circulation.
Nous suivons aussi les accès à vos plateformes hébergées chez des tiers. Quand un hébergeur ou un éditeur est attaqué, ce sont les identifiants de ses clients qui se retrouvent en circulation. Ce ne sont pas ses accès : ce sont les vôtres, et c’est avec eux qu’on entre dans vos dossiers.
Pour chaque menace détectée : son origine, sa date, la porte qu’elle ouvre chez vous, et ce qu’il faut corriger en priorité. C’est le travail d’analyse qui produit ces éléments.
Nous n’imposons pas la manière de faire. Vous ou votre informaticien connaissez votre environnement mieux que nous ; nous indiquons ce qu’il faut obtenir, et nous restons disponibles jusqu’à ce que ce soit réglé.
Rien à installer, aucun accès à vos systèmes. Nous échangeons sur votre périmètre et sur la formule adaptée à votre cabinet, et la surveillance démarre.
CE QUE ÇA CHANGE AU QUOTIDIEN
De plus en plus d’entreprises interrogent leurs prestataires sur leur sécurité. Vous disposez d’une réponse documentée, datée, plutôt que d’une déclaration d’intention.
Les questionnaires de couverture cyber se durcissent. Une surveillance active et tracée pèse dans l’évaluation du risque.
Le RGPD impose des délais courts de notification. Savoir ce qui a fuité, quand et vers quel service vous permet de répondre au lieu d’improviser.
Un constat réel sur un poste précis vaut mieux que dix sensibilisations générales. La discussion devient concrète.
QUESTIONS FRÉQUENTES