Aller au contenu
Cyber Experts

Cybersécurité pour cabinet comptable : les contrôles prioritaires

Le BEC sur les comptables est un vecteur en explosion. Voici les 6 contrôles à mettre en place dans tout cabinet d'expertise comptable, par ordre de priorité.

Publié le 4 min de lecture

Les cabinets d'expertise comptable font partie des secteurs les plus ciblés par la cybercriminalité française. La raison est simple : un cabinet concentre les flux financiers, les données personnelles et la confiance de plusieurs dizaines d'entreprises. Pour un attaquant, c'est un point de levier exceptionnel.

Voici les six contrôles à mettre en place en priorité, par ordre d'impact.

1. Double authentification (MFA) sur les 5 comptes critiques

Pour un cabinet, les 5 comptes à protéger en priorité :

  1. Messagerie professionnelle (Microsoft 365, Google Workspace), vecteur n°1 du BEC
  2. Logiciel de production (Cegid, ACD, Quadratus, etc.), où sont les écritures clients
  3. Plateforme DGFiP / impots.gouv.fr, pour les télédéclarations
  4. Solution paie (Silae, PayFit, ADP), données salariales et IBAN
  5. Banque du cabinet, accès aux comptes opérationnels

Activation : ~30 minutes par collaborateur. Aucun coût. C'est la mesure la plus efficace en cybersécurité, point.

2. Process de validation hors-bande pour les changements de RIB

Le BEC ciblant les comptables est devenu une industrie. Schéma type :

  1. L'attaquant compromet la boîte mail d'un client du cabinet (via phishing)
  2. Il observe la correspondance pendant quelques semaines
  3. Au bon moment (avant un virement habituel), il envoie un mail au comptable demandant de modifier le RIB du fournisseur ou du client
  4. Le mail est crédible (vrai expéditeur, ton habituel, contexte précis)

La défense est procédurale, pas technique :

Tout changement de RIB ou IBAN sur un dossier client exige un appel téléphonique de confirmation, au numéro habituel du contact, jamais à un numéro indiqué dans le mail.

Coût : 0 €. Temps de mise en place : 1 heure (rédaction + diffusion). Évite la majorité des fraudes ciblant les flux de paie et fournisseurs.

3. Sauvegarde 3-2-1 testée

Un ransomware sur le serveur d'un cabinet, c'est 2 à 4 semaines d'arrêt complet et la responsabilité civile professionnelle du cabinet pour incapacité à fournir les déclarations dans les délais.

La règle 3-2-1 dit : 3 copies de vos données, sur 2 supports différents, dont 1 hors site. Pour un cabinet :

  • Original : sur le serveur ou le SaaS de production
  • Sauvegarde locale : NAS dédié avec snapshot quotidien
  • Sauvegarde cloud chiffrée : datacenter européen, séparée de votre infrastructure principale

Et test de restauration trimestriel sur fichier au hasard. Sans test, la sauvegarde est imaginaire.

4. Authentification de domaine (DMARC, SPF, DKIM)

Sans DMARC en mode reject, n'importe qui peut envoyer un mail prétendant venir de cabinet-untel.fr. Vos clients reçoivent des fausses convocations à votre nom, avec un faux RIB. Le cabinet est en cause même s'il n'a rien fait, la responsabilité de la sécurité du domaine vous incombe.

Le déploiement complet est progressif et prend ~60 jours en mode none → quarantine → reject. Voir notre guide pratique DMARC.

5. Politique d'accès et révocation des comptes

Les cabinets comptables tournent : stagiaires, alternants, départ en cabinet concurrent. Sans politique de révocation propre, les anciens collaborateurs gardent l'accès aux dossiers parfois pendant des mois.

Trois mesures :

  1. Inventaire trimestriel des accès : tous les comptes actifs sur tous les outils, avec nom du titulaire et dernière connexion
  2. Procédure de départ documentée : check-list écrite révoquant tous les accès en moins de 24 h après le dernier jour
  3. Comptes nominatifs uniquement : jamais de compte « secrétaire » ou « comptable1 » partagé entre plusieurs personnes

6. Plan d'urgence et de continuité écrit

Une page A4 qui répond à : que faisons-nous dans les 24 heures qui suivent un incident ?

  • Qui est le contact de crise (et son remplaçant)
  • Quels prestataires appeler (informaticien, avocat, courtier, OEC pour information)
  • Où est la sauvegarde et qui sait la restaurer
  • Communication interne et externe (clients, autorités fiscales)
  • Comment continuer la production en mode dégradé pendant 48-72 h

Ce plan se met en place en 1 demi-journée. C'est dans le module 7 de Essentials.

L'erreur à ne pas faire : tout différer

Les cabinets comptables ont historiquement peu investi en cybersécurité. Le réflexe quand le sujet arrive : « on verra après le 31 mai / le 30 septembre / la prochaine échéance ». Mais le calendrier comptable est en permanence chargé, il n'y a jamais de bon moment.

L'approche pragmatique :

  • Cette semaine : MFA sur les 5 comptes critiques (1 demi-journée)
  • Ce mois-ci : process de validation hors-bande + audit des sauvegardes (2 jours)
  • Ce trimestre : DMARC + politique d'accès + plan d'urgence (~5 jours répartis)

C'est exactement ce que la formation Essentials déploie en 7 jours d'effort, étape par étape, avec les modèles RGPD et les clauses fournisseurs adaptés à l'expertise comptable. 297 €, à vie, garantie 30 jours.

À lire ensuite

Articles liés