Lundi matin!
C’est lundi matin. Vos employés peuvent ouvrir une session sur leur ordinateur. Internet fonctionne. Les courriels circulent. Pourtant, le service externe utilisé pour traiter la paie, consulter les dossiers clients ou envoyer les factures est inaccessible.
Votre réseau fonctionne peut-être exactement comme prévu. Votre entreprise a tout de même un problème : une partie essentielle du travail dépend d’un fournisseur.
Qui vérifie l’état du service? Qui décide de passer à une procédure manuelle? Pouvez-vous joindre les employés si votre plateforme de collaboration devient elle aussi indisponible? Et que pouvez-vous dire aux clients avec certitude?
Pour les PME canadiennes, la planification en cybersécurité doit tenir compte de ces dépendances. Un bon point de départ : consacrer 30 minutes aux cinq services dont votre organisation peut difficilement se passer.
Quand le problème d’un fournisseur devient le vôtre
Pensez à une entreprise de Gatineau, d’Ottawa ou d’ailleurs au Canada. Microsoft 365 ou Google Workspace sert aux communications. D’autres fournisseurs s’occupent de la comptabilité, de la paie, des relations clients, des paiements, de la signature électronique et des rendez-vous.
Ces services augmentent les capacités d’une petite équipe. Ils créent aussi des dépendances qu’un pare-feu ou un ordinateur bien entretenu ne peut pas éliminer.
Une défaillance technique, une modification de configuration, un cyberincident ou un arrêt préventif peut rendre un service inaccessible. Un fournisseur peut également subir une atteinte aux données tout en poursuivant ses activités. Il faut donc examiner séparément la disponibilité du service et la protection de l’information.
L’impact dépend du travail à accomplir. Une interruption de la paie près de l’heure limite de traitement n’a pas les mêmes conséquences qu’un outil de rapports indisponible pendant un après-midi. Commencez par les activités et leurs échéances, puis identifiez les technologies qui les soutiennent.
Deux événements récents, deux risques différents
Selon un document du Conseil du Trésor (en anglais), Canada Vie a signalé un cyberincident au gouvernement fédéral le 11 avril 2026. Il s’agit de la date du signalement, pas d’une date d’intrusion confirmée. Son avis initial (en anglais) indiquait que les activités se poursuivaient normalement. Une mise à jour décrit les communications aux personnes touchées et aux parties concernées. Cet exemple canadien illustre un enjeu d’information, et non une panne présumée.
Du côté de la disponibilité, AWS a connu une interruption les 19 et 20 octobre 2025. Amazon attribue le problème initial à la résolution DNS dans la région US-EAST-1 (en anglais) et indique un retour à la normale le 20 octobre. Cet événement régional américain ne démontre pas que tous les clients ou toutes les régions infonuagiques du Canada ont été touchés.
Pour votre planification, retenez deux questions : que ferons-nous si le fournisseur ne peut plus livrer son service, et que ferons-nous s’il signale une exposition de renseignements? Les responsables et les décisions à prendre peuvent être différents.
Les dépendances cachées dans le quotidien
La liste des abonnements est un point de départ. Demandez aussi aux finances de vérifier les paiements récurrents et aux responsables d’équipe de nommer les outils achetés directement. Un compte de partage de fichiers ou un logiciel de rendez-vous peut être devenu essentiel sans examen formel. On parle parfois d’informatique parallèle.
Regardez ensuite ce qui se trouve derrière les noms des fournisseurs. Deux applications peuvent utiliser le même hébergeur. Votre console de sauvegarde peut dépendre du même service d’authentification que vos systèmes courants. Plusieurs solutions de remplacement peuvent donc avoir un point de défaillance commun.
Les personnes et les accès comptent également. Si une seule personne peut ouvrir une demande de soutien, récupérer un compte ou autoriser une dépense urgente, sa disponibilité fait partie du plan de reprise. Confier les TI à l’externe ne remplace pas la désignation d’un responsable à l’interne.
Notez les renseignements détenus par chaque fournisseur, les possibilités d’exportation et le contenu réel des fichiers exportés. Une liste de clients peut servir à organiser les appels. Elle ne recrée pas un système documentaire, ses permissions ou son historique.
Un exercice de 30 minutes pour vos cinq services critiques
Réunissez une personne de la direction, une personne des opérations ou des finances et votre responsable ou fournisseur TI. Utilisez un document commun et respectez le temps prévu. L’objectif est un premier portrait utile : les inconnues deviennent des actions de suivi. Il n’est pas nécessaire d’examiner tous les abonnements.
Minutes 0 à 5 : choisir cinq services
Nommez les services externes dont l’arrêt affecterait le plus rapidement la sécurité, les engagements clients, les liquidités ou les activités essentielles. Incluez le fournisseur TI ou de sauvegarde s’il est indispensable à la reprise. Soyez précis : « l’infonuagique » n’est pas un service suffisamment défini.
Minutes 5 à 15 : remplir le tableau
Remplacez ces exemples par vos fournisseurs et les noms de vos responsables. Les solutions proposées servent à alimenter la discussion. Elles doivent être validées avant un incident.
| Service / fournisseur | Activité | Données | Impact d’un arrêt | Solution temporaire | Responsable |
|---|---|---|---|---|---|
| Service de paie | Payer les employés | Salaires et coordonnées bancaires | Heure limite manquée | Procédure approuvée par les finances | Direction des finances |
| Dossiers clients | Réaliser les mandats | Documents confidentiels | Dossiers inaccessibles | Copies essentielles à jour et autorisées | Responsable de pratique |
| Prise de rendez-vous | Organiser les visites | Noms et rendez-vous | Horaire impossible à vérifier | Horaire protégé et procédure téléphonique | Gestionnaire de bureau |
| Comptabilité | Facturer et percevoir | Soldes et transactions | Retard de facturation | Registre contrôlé à rapprocher ensuite | Contrôleur |
| Courriel / collaboration | Coordonner la réponse | Messages et contacts | Coordination difficile | Chaîne téléphonique vérifiée | Direction des opérations |
Pour chaque ligne, ajoutez la durée maximale d’interruption acceptable, les contacts de soutien et d’escalade, les sauvegardes ou solutions de remplacement, ainsi que les personnes à informer. Conservez les contacts essentiels ailleurs que dans le service concerné. N’inscrivez aucun mot de passe ou code de récupération dans cette fiche générale.
Distinguez votre limite d’affaires du délai de rétablissement annoncé par le fournisseur. Précisez aussi la quantité de travail récent que vous pourriez perdre. Redémarrer demain et récupérer les transactions d’hier sont deux objectifs différents.
Minutes 15 à 23 : tester quatre durées
- Une heure : qu’est-ce qui s’arrête et qui confirme l’incident?
- Une journée : quelles échéances ou promesses aux clients sont menacées?
- Trois jours : la procédure temporaire permet-elle d’absorber le retard?
- Une semaine : que faut-il suspendre, déplacer ou renégocier?
Changez ensuite le moment : imaginez la panne le jour de la paie, pendant une transaction immobilière ou avant une livraison importante. La criticité varie selon le calendrier. Si la solution temporaire exige le même accès indisponible, indiquez qu’elle n’est pas démontrée.
Minutes 23 à 27 : retenir les trois principales lacunes
Classez les lacunes selon leurs conséquences et leur urgence. « Aucun moyen de joindre les employés sans courriel » appelle une action précise. « Améliorer la cybersécurité » reste trop vague. Une exportation jamais testée, une liste d’urgence inaccessible ou une reprise trop lente sont aussi des constats utiles.
Minutes 27 à 30 : attribuer une prochaine action
Pour chaque lacune, désignez un responsable, une échéance et une preuve de réalisation. Par exemple : « Les opérations testeront la chaîne téléphonique avec trois chefs d’équipe d’ici vendredi et consigneront les résultats. » Prévoyez un suivi pour confirmer l’efficacité des actions.
Le guide du Centre canadien pour la cybersécurité sur la continuité des activités offre un cadre plus large. Cet exercice amorce le travail; il ne remplace pas un plan complet.
Cinq mesures à prioriser
1. Tenir un inventaire avec des responsables d’affaires
Reliez chaque service critique à une activité, aux renseignements traités, à la date de renouvellement et à un décideur. Révisez l’inventaire lorsqu’une équipe adopte un outil ou change de fournisseur. Vous pourrez mieux repérer les dépendances communes et justifier les investissements en continuité.
2. Protéger les accès administrateurs
Utilisez l’authentification multifacteur, de préférence résistante à l’hameçonnage lorsque disponible, et limitez les privilèges. Prévoyez une relève formée et une procédure d’accès d’urgence encadrée. Testez-la sans désactiver largement les protections. Ces mesures réduisent les risques d’accès; elles n’empêchent pas une panne chez le fournisseur.
3. Vérifier la reprise hors de l’environnement courant
Demandez quelles données sont sauvegardées, comment les copies résistent à la suppression ou à la modification, et si leur récupération dépend des mêmes comptes ou du même fournisseur. Envisagez des copies isolées ou immuables selon le besoin. Testez une petite restauration et vérifiez que les renseignements récupérés sont utilisables.
Une sauvegarde n’est pas une application de remplacement. Documentez les outils, permissions, délais et personnes nécessaires pour l’utiliser. Comparez le résultat réel à votre limite d’affaires : un avis de sauvegarde réussie ne démontre pas la capacité de reprise.
4. Préparer les communications et le travail manuel
Choisissez un autre moyen de communication et conservez une copie protégée des contacts essentiels. Définissez qui active le plan, autorise les dépenses temporaires et parle aux clients. Préparez un message simple : services touchés, consignes à suivre et heure de la prochaine mise à jour.
Protégez les registres manuels et limitez les renseignements recueillis. Prévoyez leur rapprochement au retour du service pour éviter les factures, rendez-vous ou paiements en double.
5. Clarifier l’escalade et pratiquer la réponse
Examinez les clauses de notification d’incident, les heures de soutien, les possibilités de récupérer vos données et les engagements de rétablissement. Vérifiez auprès de votre courtier si votre assurance couvre l’interruption attribuable à un fournisseur et quelles conditions de déclaration s’appliquent. La couverture dépend du contrat.
Refaites une simulation après un changement majeur et à une fréquence convenue. Suivez les actions ouvertes et conservez les résultats. Les contrôles de base du Centre canadien pour la cybersécurité offrent un complément pour structurer les mesures de sécurité.
Dix questions à poser à votre fournisseur TI
- Quels systèmes externes soutiennent nos activités les plus urgentes?
- Quels fournisseurs détiennent nos renseignements les plus sensibles?
- Nos applications critiques dépendent-elles des mêmes services d’hébergement, d’identité ou de réseau?
- Que pouvons-nous faire si Microsoft 365, Google Workspace ou notre principale application infonuagique devient inaccessible?
- Qui possède les accès administrateurs et qui peut prendre la relève?
- Comment recevoir et vérifier un avis d’incident sans notre courriel habituel?
- Quels renseignements le fournisseur doit-il nous communiquer, et dans quels délais?
- Pouvons-nous accéder aux sauvegardes et les restaurer sans l’environnement courant?
- Qu’a réellement démontré le dernier test de reprise?
- Qui peut activer le plan et approuver les communications aux clients?
Demandez des exemples et des preuves. « Nous avons des sauvegardes » amorce la discussion. Le résultat du dernier test, ses limites et les correctifs prévus permettent de prendre de meilleures décisions.
Des conséquences différentes selon le secteur
Les situations suivantes sont des exemples de planification, et non des incidents attribués à des organisations précises.
- Services professionnels : Les cabinets juridiques et comptables peuvent perdre l’accès aux dossiers ou aux outils de dépôt. Les équipes d’ingénierie et d’architecture peuvent manquer de plans approuvés. Repérez les documents liés aux échéances et la façon d’en confirmer la version.
- Cliniques de santé : Les horaires et les dossiers cliniques répondent à des besoins différents. Un responsable clinique doit définir les procédures sécuritaires et les critères de report. Un horaire imprimé ne remplace pas un dossier clinique.
- Organismes sans but lucratif : Une plateforme de donateurs ou de gestion de dossiers peut aussi contenir les contacts nécessaires aux services. Gardez les renseignements essentiels à la continuité accessibles aux personnes autorisées et adéquatement protégés.
- Immobilier, hypothèques et assurances : Les portails documentaires et la signature électronique peuvent retarder une transaction, une demande ou un renouvellement. Prévoyez des solutions autorisées et vérifiez séparément tout changement d’instructions de paiement.
- Logistique et transport : La répartition, les itinéraires et les preuves de livraison soutiennent les engagements quotidiens. Testez une procédure manuelle limitée et déterminez à quel volume elle devient difficile à gérer ou non sécuritaire.
- Construction : Les équipes de chantier dépendent de plans infonuagiques, d’horaires et de portails de sous-traitants. Définissez comment diffuser l’information approuvée et quand arrêter les travaux si des consignes essentielles à la sécurité sont invérifiables.
Votre liste de vérification avant la prochaine interruption
- Cinq services critiques ont un responsable d’affaires désigné.
- Les délais acceptables tiennent compte des échéances réelles.
- Les contacts et les consignes restent accessibles pendant une panne.
- Les solutions temporaires protègent l’information et ont été essayées.
- Trois lacunes prioritaires ont un responsable, une échéance et un suivi.
Lors d’un incident, vérifiez l’information par les canaux connus du fournisseur. Conservez les avis et les décisions. Si des renseignements personnels peuvent être touchés, faites intervenir votre responsable de la protection des renseignements personnels afin d’évaluer les obligations applicables. Une panne n’est pas nécessairement une atteinte aux données; la réponse du fournisseur ne règle pas automatiquement vos propres responsabilités.
Transformer vos dépendances en priorités concrètes
La cyberrésilience consiste à comprendre les services dont dépend votre entreprise et à préparer la poursuite des activités essentielles lorsqu’un de ces services devient indisponible. On ne peut pas prévenir tous les incidents. On peut clarifier dès maintenant les responsabilités, les limites et les solutions temporaires.
Vous ne savez pas quels fournisseurs ou systèmes pourraient interrompre vos activités? InnoAxis Solutions Inc. aide les organisations canadiennes à identifier leurs risques liés à la cybersécurité, à l’infonuagique et à la continuité des activités, puis à les transformer en priorités concrètes.
Découvrez l’approche Fondation sécuritaire ou planifiez une courte discussion sur votre environnement, vos priorités de reprise et les prochaines étapes.