Attention aux escrocs! Soyez vigilant lors d’appels venant d'un support informatique. N’installez jamais de logiciels d’accès à distance et vérifiez bien les coordonnées du bénéficiaire/montant de vos paiements. Vos identifiants sont confidentiels, ne les communiquez jamais. En savoir plus

La cybersécurité, un enjeu clé pour votre entreprise

Les cyberattaques entraînent des conséquences financières, opérationnelles et réputationnelles parfois lourdes. Découvrez comment renforcer la protection de votre entreprise.

Utiliser nos services digitaux en toute sécurité

Quelques réflexes simples permettent de réduire significativement le risque de fraude lorsque vous accédez à la plateforme d’e-banking BCV-net et à l’app BCV Mobile.

Protéger votre entreprise contre les cyberattaques

La cybersécurité d’une entreprise repose sur quatre piliers: la gouvernance et l’organisation, les collaboratrices et les collaborateurs, la technologie et la continuité de l’activité.

Faire appel à des spécialistes

Vous pouvez renforcer la sécurité de votre entreprise en vous appuyant sur différents types de partenaires.

Comment réagir en cas d’attaque

En cas de suspicion d’incident ou de cyberattaque, la priorité est de limiter l’impact, tout en préservant les éléments utiles à l’analyse.

Utiliser nos services digitaux en toute sécurité

Quelques réflexes simples permettent de réduire significativement le risque de fraude lorsque vous accédez à la plateforme d’e-banking BCV-net et à l’app BCV Mobile.

Adoptez les bonnes pratiques

  • Ne communiquez jamais vos moyens d’authentification (identifiants, mots de passe, codes SMS, etc.) à un tiers, même s’il prétend agir au nom de la banque ou d’un prestataire informatique.

  • Accédez à BCV-net uniquement via nos canaux officiels: saisissez manuellement l’adresse dans votre navigateur ou utilisez vos favoris et évitez les liens reçus par e-mail ou par SMS.

  • Utilisez l’e-banking uniquement depuis des postes de travail ou des appareils mobiles gérés par votre entreprise, avec un antivirus à jour, des correctifs de sécurité installés et un pare-feu activé.

  • Activez et imposez l’authentification forte, à deux facteurs, pour toutes les utilisatrices et tous les utilisateurs qui accèdent à l’e-banking et aux systèmes sensibles de votre entreprise.

  • Définissez des profils d’accès différenciés (préparation, validation, contrôle) pour éviter qu’une seule personne puisse initier et valider des paiements.

Gouvernance et organisation

  • Désignez un responsable de la cybersécurité, même à temps partiel, et définissez clairement avec votre prestataire informatique les rôles et les responsabilités.
  • Faites réaliser régulièrement un audit de sécurité ou un/des test(s) d’intrusion afin d’identifier les faiblesses critiques et de prioriser les mesures à mettre en place.
  • Allouez le budget nécessaire à la mise en place de ces fonctions.

Sensibilisation de vos collaboratrices et vos collaborateurs ainsi que vos fournisseurs

  • Organisez des formations régulières sur le phishing (hameçonnage), les pièces jointes suspectes, les faux supports techniques et les tentatives de fraude au paiement.
  • Formalisez des procédures simples, par exemple, pour la vérification d’une demande de changement de coordonnées bancaires ou pour le signalement d’un incident.
  • Appliquez ces mesures à toute la chaîne de services, car une faille dans l’écosystème d’un fournisseur pourrait vous mettre en danger.
  • Au final, la sécurité est l’affaire de tous: entreprise, prestataires de services, clientèle.

Mesures techniques essentielles

  • Tenez un inventaire à jour de vos systèmes et veillez à l’installation régulière des mises à jour de sécurité, en désactivant les services qui ne sont pas nécessaires.
  • Segmentez votre réseau (serveurs, postes de travail, systèmes industriels) et limitez les accès administrateurs, en appliquant le principe du moindre privilège (accorder aux personnes les accès minimaux nécessaires pour accomplir leurs tâches).
  • Mettez en place des sauvegardes chiffrées, régulièrement vérifiées et au moins partiellement déconnectées, afin de pouvoir restaurer vos données en cas d’incident.

Continuité d’activité

  • Documentez un plan de réponse aux incidents et un plan de continuité. Qui est-ce qui intervient, dans quels délais, avec quelles priorités pour vos services clés?
  • Testez ce plan périodiquement (car la menace évolue), au moins une fois par an, par exemple, au travers d’un scénario de type ransomware ou compromission de compte, puis actualisez votre plan en fonction des enseignements tirés.

Faire appel à des spécialistes

Vous pouvez renforcer la sécurité de votre entreprise en vous appuyant sur différents types de partenaires.

Votre prestataire informatique

Il connaît déjà votre environnement technique et peut vous accompagner dans la mise en œuvre de mesures concrètes: inventaire des systèmes, gestion des mises à jour, configuration des sauvegardes, déploiement d’un pare-feu ou de solutions d’authentification fortes.

Des experts en cybersécurité

  • Des sociétés spécialisées proposent des prestations d’audit, de tests d’intrusion, de surveillance 24/7 (Security Operations Center - SOC) et de conseil, adaptées aux besoins et à la taille des PME.
  • Ces spécialistes peuvent également vous aider à définir une feuille de route pluriannuelle pour améliorer progressivement votre niveau de protection.

Les autorités et plateformes nationales

  • L’Office fédéral de la cybersécurité (NCSC) met à disposition des recommandations, des alertes et des formulaires de signalement accessibles à toutes les entreprises.
  • Les guides et des aide-mémoires publiés par les autorités suisses permettent aux PME de disposer de bonnes pratiques à appliquer pas à pas.

Comment réagir en cas d’attaque

En cas de suspicion d’incident ou de cyberattaque, la priorité est de limiter l’impact, tout en préservant les éléments utiles à l’analyse.

Sécuriser la situation

  • Isolez rapidement les systèmes potentiellement compromis du réseau (câble réseau, wi-fi, VPN), sans les éteindre si possible, afin de conserver les traces techniques.
  • Modifiez immédiatement les mots de passe des comptes critiques (e-banking, messagerie, serveurs, administration) et désactivez les accès qui paraissent douteux.
 

Mobiliser les bonnes compétences

  • Informez sans délai votre direction, le responsable de la cybersécurité désigné et votre prestataire informatique.
  • Contactez vos partenaires spécialisés en cybersécurité pour bénéficier d’un diagnostic technique et d’un accompagnement dans la gestion de crise.
 

Informer les autorités compétentes

  • Signalez l’incident à l’Office fédéral de la cybersécurité via le portail officiel de déclaration. Vous obtenez ainsi de premières recommandations et contribuez à la prévention d’autres incidents.
  • Si des données personnelles sont concernées, évaluez avec votre service juridique ou votre conseillère ou votre conseiller si une notification aux autorités de protection des données est requise.
 

Communiquer et documenter

  • Documentez de manière chronologique les événements: symptômes, mesures prises, décisions, échanges avec les différentes parties prenantes.
  • Préparez un message clair et factuel à l’attention de vos collaboratrices et vos collaborateurs et, si nécessaire, de votre clientèle et vos partenaires, en coordination avec vos services juridiques et de communication.

Exemples de scénarios d'attaque et solutions

Les attaques suivantes illustrent des situations fréquemment rencontrées par les entreprises:

Arnaques aux faux conseiller
 
  • Un collaborateur ou une collaboratrice ouvre une pièce jointe frauduleuse; l’ensemble du réseau est progressivement chiffré, rendant la production et l’accès aux données impossible pendant plusieurs jours.
  • Grâce à des sauvegardes déconnectées, régulièrement testées, et à un plan de continuité, l’entreprise peut restaurer ses systèmes et reprendre ses activités plus rapidement.

Fraude au paiement via compromission de messagerie
 
  • Par une attaque, une personne prend le contrôle d’un compte e-mail interne et modifie une facture afin de détourner un paiement important vers un compte à l’étranger.
  • La mise en place de contrôles à quatre yeux et d’une procédure de vérification indépendante des changements de coordonnées bancaires permet de détecter l’anomalie avant l’exécution.

Tentative de phishing ciblant l’e-banking
 
  • Un collaborateur ou une collaboratrice reçoit un message imitant celui de sa banque et l’invitant à cliquer sur un lien pour «sécuriser» son accès. Ce lien mène vers un site frauduleux sur lequel ses identifiants seront enregistrés par des arnaqueurs.
  • Grâce à la sensibilisation préalable et à la vérification systématique de l’adresse du site, l’attaque est identifiée comme frauduleuse et aucun identifiant n’est communiqué.

Pour en savoir plus sur la cybersécurité des entreprises

Entreprises: la cybersécurité en question

Entreprises: la cybersécurité en question

Attaques en ligne: évaluer et prévenir

Attaques visant le versement des salaires sur de faux comptes

Attaques visant le versement des salaires sur de faux comptes

Autres liens utiles:

Nous sommes à vos côtés

Votre conseiller ou votre conseillère de la BCV se tient à votre disposition pour évoquer les risques de cybersécurité liés à vos activités et l’utilisation sécurisée de nos canaux digitaux. Pour la mise en œuvre de mesures techniques ou organisationnelles, nous vous recommandons de vous appuyer sur votre prestataire informatique et, si nécessaire, sur des spécialistes ainsi que sur les ressources mises à disposition par les autorités suisses compétentes.

Nous écrire

Si vous êtes client ou cliente de la BCV, nous vous recommandons de vous authentifier pour nous contacter depuis l'espace sécurisé de BCV-net.

 

Nous appeler

Nous sommes disponibles du lundi au vendredi, de 08h00 à 18h00.

 

 

Nous rencontrer

Pour trouver l'agence ou le bancomat le plus proche.

FAQ

Vérifiez attentivement le nom de domaine: une seule erreur de lettre peut indiquer une contrefaçon.

Déconnectez-vous immédiatement d’Internet, modifiez vos mots de passe et contactez votre fournisseur d’accès.

Oui, vous pouvez transférer directement les contenus suspects sur cybercrimepolice.ch.