Aller au contenu
cybersécuritéZero TrustMFAEDR

Zero Trust pour une PME : par où commencer sans tout reconstruire

Le Zero Trust n'est pas réservé aux grands groupes. Identité, postes, accès conditionnels, segmentation : cinq chantiers réalistes pour une PME, dans l'ordre.

12 septembre 2026 · 3 min de lecture · ALLSAFE SOLUTIONS

Salle serveurs sécurisée

Le Zero Trust se résume en une phrase : ne jamais faire confiance par défaut, toujours vérifier. Ni à un utilisateur parce qu’il est au bureau, ni à un poste parce qu’il est sur le réseau interne, ni à une application parce qu’elle a fonctionné hier. Ce principe, né chez les grands groupes, se met en œuvre dans une PME en cinq chantiers, sans remplacer l’existant.

Pourquoi le périmètre ne protège plus

Le modèle classique, un pare-feu à l’entrée et une confiance totale à l’intérieur, date d’une époque où tout vivait dans les murs. Aujourd’hui, les données sont dans Microsoft 365, les collaborateurs travaillent depuis chez eux, et un seul mot de passe volé par hameçonnage donne accès à tout. Les attaques par ransomware que nous décrivons dans ransomware : 7 mesures pour une PME exploitent presque toutes cette confiance implicite.

Chantier 1. L’identité, avec MFA partout

L’identité est le nouveau périmètre. La double authentification sur chaque compte, sans exception pour la direction, bloque à elle seule la grande majorité des compromissions de comptes. Nous détaillons le déploiement dans notre guide MFA en entreprise. Ajoutez un gestionnaire de mots de passe d’entreprise et supprimez les comptes partagés.

Chantier 2. Des postes conformes, ou pas d’accès

Un poste sans antivirus à jour, sans chiffrement de disque ou sans les derniers correctifs ne devrait pas accéder aux données de l’entreprise. Un EDR remplace l’antivirus classique et remonte l’état de chaque machine. Avec Microsoft Intune ou un outil équivalent, l’accès aux applications se conditionne à cette conformité.

Chantier 3. Les accès conditionnels

Une fois l’identité et les postes maîtrisés, les règles d’accès conditionnel de Microsoft 365 décident au cas par cas : connexion depuis un pays inhabituel, bloquée ; poste non géré, accès en lecture seule au navigateur ; application sensible, MFA à nouveau demandé. Ces règles existent dans la licence Business Premium et remplacent avantageusement un VPN ouvert en permanence.

Chantier 4. Segmenter le réseau

Le réseau interne n’a plus à être une zone de confiance unique. Sur un pare-feu FortiGate, séparer les postes, les serveurs, la téléphonie, les imprimantes, les caméras et le WiFi invité en réseaux distincts, avec des règles explicites entre eux, empêche un ransomware sur un poste de chiffrer les serveurs. C’est le chantier le plus technique, et celui qui limite le plus les dégâts le jour J.

Chantier 5. Accès distant sans VPN ouvert

Le VPN traditionnel donne accès à tout le réseau une fois connecté. Le ZTNA, disponible sur FortiGate et WatchGuard, n’ouvre que l’application demandée, après vérification de l’identité et du poste. Pour une PME, il se déploie en quelques jours et supprime une porte d’entrée classique des attaquants.

Dans quel ordre, et en combien de temps

Chantier Durée typique Effort utilisateur
MFA et gestionnaire de mots de passe 2 semaines Faible
EDR et conformité des postes 1 mois Nul
Accès conditionnels 2 semaines Faible
Segmentation réseau 1 à 2 mois Nul
ZTNA 2 semaines Faible

Six mois suffisent pour une PME de 50 postes, sans interruption d’activité, et une grande partie se finance avec les licences déjà payées. Nous intégrons ces chantiers dans notre offre cybersécurité entreprise, avec un état des lieux gratuit pour commencer.

Parlons de votre projet.

Audit initial offert, réponse sous 24 h ouvrées.

Être rappelé
← Tous les articles
AppelerWhatsAppAudit gratuit