1. Les cyberattaques visent les périodes de congés
En août, un attaquant ne cherche pas une faille de plus. Il cherche du temps. Effectif réduit, alertes que personne ne lit, tableaux de bord ouverts une fois par semaine au mieux : chaque heure gagnée lui donne de la marge pour aller plus loin dans le réseau avant d'être repéré.
Les chiffres confirment ce calcul. En France, les TPE, PME et ETI sont la première catégorie de victimes de rançongiciel, avec 48 % des cas en 2025 contre 37 % en 2024 (ANSSI, Panorama de la cybermenace 2025). À l'échelle internationale, 52 % des organisations touchées l'ont été un jour férié ou un week-end, et 78 % réduisent alors leur surveillance de moitié ou plus (Semperis, 2025 Holiday Ransomware Risk Report).
Votre niveau de protection ne bouge pas au mois d'août, c'est votre délai de réaction qui explose. Le pare-feu filtre toujours, l'antivirus bloque toujours, la sauvegarde tourne toujours. Ce qui disparaît, c'est l'œil humain derrière.
Le scénario tient en trois lignes. L'identifiant de votre comptable est récupéré par hameçonnage le 12 août. Une connexion depuis l'étranger un dimanche déclenche une alerte. Personne ne la lit. Le 25, quelqu'un rouvre enfin le tableau de bord.
Avant de partir, quatre choses à vérifier, dans cet ordre :
- Une restauration de sauvegarde réellement testée, pas une sauvegarde qui affiche « OK ».
- La liste des accès actifs, avec une date de fin sur chaque accès temporaire.
- Les correctifs appliqués sur les équipements exposés à Internet.
- Une chaîne de décision écrite, avec un nom et un numéro par type d'urgence.
2. Ce qui passe inaperçu quand l'équipe est réduite
Quatre angles morts reviennent chaque été. Aucun n'est spectaculaire, tous coûtent cher.
Les accès qu'on ouvre et qu'on oublie de fermer. Le stagiaire d'été, le renfort saisonnier, le prestataire qui doit intervenir pendant la fermeture, le collaborateur qui demande un accès distant pour surveiller ses mails depuis la maison de famille. Ces comptes sont créés dans l'urgence, sans date de fin, et ils survivent des mois. Celui du stagiaire de juillet est encore actif en novembre.
Les sauvegardes qui n'ont jamais été restaurées. Une sauvegarde jamais rouverte n'est pas une sauvegarde, c'est une hypothèse. Le mois où vous découvrez qu'elle ne se restaure pas est toujours le mauvais.
Les correctifs qui attendent la rentrée. Un correctif de pare-feu repoussé à septembre, c'est six semaines de fenêtre ouverte sur un défaut devenu public.
La fraude au virement pendant votre absence. La consigne classique, c'est de vérifier par téléphone toute demande inhabituelle. Mais si la personne à appeler ne répond pas, la consigne ne sert à rien : votre comptable qui reçoit un changement de RIB fournisseur et tombe sur votre messagerie pendant trois jours se retrouve seule à devoir trancher. Le problème n'est pas un manque de vigilance, c'est l'absence de quelqu'un d'habilité à décider à votre place. La vraie question à régler avant de partir : qui d'autre peut valider ou refuser un virement sans vous joindre.
3. Les neuf vérifications à faire avant de fermer
Trois jalons, trois vérifications par jalon. La liste est courte parce qu'elle doit tenir sur une page et être réellement faite.
J-15 : ce qui prend du temps à corriger
À deux semaines du départ, on s'attaque à ce qui ne se règle pas en cinq minutes.
- Faites l'inventaire des accès actifs et posez une date de fin sur chaque accès temporaire.
- Testez une restauration réelle, sur un fichier et sur un poste complet.
- Vérifiez l'état des correctifs sur les équipements exposés à Internet : pare-feu, passerelle d'accès distant, messagerie.
Sur le test de restauration, l'écart mérite d'être posé clairement. Vérifier qu'une sauvegarde s'est exécutée n'est pas la même chose que vérifier qu'elle se rouvre. Le premier contrôle prend dix secondes, le second vingt minutes, et c'est le seul des deux qui vous apprend quelque chose.
J-5 : ce qu'on verrouille juste avant de partir
À cinq jours du départ, place aux accès et aux contacts d'urgence.
- Vérifiez que la double authentification fonctionne sur les accès distants et sur la messagerie.
- Désactivez réellement les comptes des départs récents, pas « en cours de traitement ».
- Diffusez les coordonnées de l'astreinte à toute l'équipe, pas uniquement à la direction.
J-1 : les derniers réglages avant de fermer
La veille du départ, on referme ce qui reste ouvert.
- Rédigez un message d'absence sans information exploitable.
- Éteignez ou déconnectez les équipements inutilisés.
- Chiffrez et mettez à jour le matériel emporté.
Sur les équipements éteints, éteindre ne s'improvise pas, et remettre en service encore moins. Écrivez l'ordre de redémarrage avant de partir : dépendances entre services, correctifs à appliquer avant remise en réseau, sauvegardes à revalider. Le redémarrage groupé de la rentrée provoque plus de pannes que la fermeture elle-même.
Votre message d'absence en dit trop.
Pas de dates exactes. « De retour début septembre » suffit. « Absente du 2 au 27 août » indique une fenêtre de tir. Pas de nom, de fonction ni de ligne directe pour votre remplaçant. C'est la matière première d'un faux ordre de virement.
Ni motif, ni lieu, ni mention de fermeture de l'entreprise. Une adresse générique fait le travail.
4. Qui décide quand le dirigeant est injoignable
Le geste technique est la partie facile. Ce qui manque presque toujours, c'est une feuille où il est écrit qui a le droit de faire quoi pendant que vous n'êtes pas là.
Cinq décisions se tranchent à l'avance : couper un accès suspect, refuser un virement inhabituel, déclencher une restauration, appeler le prestataire informatique, prévenir l'assurance. Pour chacune, deux noms et deux numéros personnels. Un titulaire, un suppléant. Une fiche avec un seul nom devient inutile dès que la personne est dans un train.
Une phrase se dit à voix haute avant les congés, pas après l'incident : vous avez le droit de dire non. Un collaborateur seul face à une demande urgente et inhabituelle doit savoir qu'il peut bloquer, et qu'on ne le lui reprochera pas. Sans cela, il validera pour ne pas gêner.
Reste le seuil de déclenchement. À partir de quel signal réveille-t-on quelqu'un ? Un poste lent, non. Des fichiers renommés en masse, une demande de rançon, une connexion administrateur depuis l'étranger, oui.
Le regard de Meriem BEN AMGHAR, Head Of Service Desk chez OTO Technology
« Ce qu'on voit en août, ce ne sont pas des incidents plus graves. Ce sont les mêmes incidents, découverts trois semaines trop tard. La question n'est jamais "est-ce que vous êtes protégé", c'est "qui décroche, et en combien de temps". »
Un mot sur l'astreinte, parce que le terme recouvre tout et son contraire. Une astreinte, c'est une prise en charge contractuelle avec un délai engagé, pas un numéro de portable qu'on espère décroché. C'est ce que nous avons mis en place pour un groupe international de services financiers : un service desk qui tourne sans interruption, y compris quand le client est fermé.
UN ÉCHANGE DE 30 MINUTES ?
Ce service peut-il répondre à votre situation ?
Notre spécialiste analysera votre IT, vous dira ce qui tient et ce qui ne tient pas. Un échange vaut mieux qu'un long texte.
5. Le retour de congés, deuxième moment à risque
La première demi-journée de rentrée concentre autant de risque que la fermeture. Découpez-la en quatre créneaux de quinze minutes.
Ralentissez sur les mails. Une boîte de 400 messages traitée en une heure est le meilleur terrain d'hameçonnage de l'année. Les demandes financières et les liens de connexion méritent une seconde lecture, pas un clic réflexe.
Fermez les accès temporaires ouverts pour l'été. La question se pose à voix haute en réunion d'équipe : qui a eu un accès pendant la fermeture, et est-il encore ouvert ?
Relisez les journaux de connexion sur la période. Une connexion à 3 h du matin le 15 août se voit, à condition que quelqu'un regarde.
Vérifiez que les sauvegardes ont bien tourné pendant l'absence, puis reprenez les correctifs en commençant par les équipements exposés, avant les postes.
6. Ce qu'une infogérance change sur la période estivale
Un contrat d'infogérance ne change pas la liste des vérifications. Il change la personne qui les fait, et le moment où elle les fait.
Sur une période de fermeture, cela se traduit en cinq engagements : les alertes de sécurité sont suivies en continu, les correctifs sont appliqués sans attendre septembre, les tests de restauration sont planifiés et tracés, les incidents sont pris en charge avec un délai contractuel, et le cycle de vie des comptes est géré, ouverture comme fermeture. C'est ce que veut dire déléguer la surveillance de votre parc sur toute la période de fermeture.
Chez OTO Technology, la réponse s'appuie sur un service desk multi-sites, une présence sur site et une continuité de service mesurée. Sur le projet mené pour un groupe international de services financiers : 700 postes infogérés, 95 % des incidents résolus en moins de 30 minutes, 99,8 % de taux de disponibilité. Ces chiffres tiennent l'année entière, août compris. Le périmètre et le cadre contractuel se définissent ensuite au cas par cas.
7. Questions fréquentes
Faut-il éteindre les serveurs pendant les congés ?
Pas systématiquement. Un serveur éteint ne reçoit ni correctif ni sauvegarde, et le redémarrage groupé de la rentrée crée ses propres pannes. Éteignez ce qui ne sert à personne, laissez tourner ce qui doit rester supervisé.
Comment sécuriser un ordinateur portable emporté en vacances ?
Disque chiffré, mises à jour faites avant le départ, verrouillage automatique, double authentification sur la messagerie. Et une règle simple : pas d'usage personnel ni familial sur une machine professionnelle.
Que faut-il écrire dans un message d'absence ?
Le minimum. Un retour approximatif et une adresse générique. Ni dates exactes, ni ligne directe du remplaçant, ni motif d'absence.
Qui contacter si l'entreprise est attaquée pendant la fermeture ?
Cela s'écrit avant de partir, avec un titulaire et un suppléant. Vérifiez le délai de prise en charge engagé hors heures ouvrées. Sans dispositif, cybermalveillance.gouv.fr reste le point d'entrée.
Ce qu'il faut retenir
-
#1En août votre protection ne baisse pas, c'est votre délai de réaction qui s'allonge
-
#2Une sauvegarde jamais restaurée reste une hypothèse, testez la restauration avant de partir
-
#3Écrivez qui décide quoi pendant votre absence, un titulaire et un suppléant par décision