Comment sécuriser son site web : guide non-technique
Checklist Pour : dirigeantComment sécuriser son site web sans être technicien : HTTPS, mots de passe, mises à jour, sauvegardes et réaction en cas de piratage. Guide pratique.
Ce que vous trouverez dans ce guide
Ce guide est conçu pour les dirigeant qui souhaitent faire les bons choix technologiques. Il couvre les critères de sélection, les pièges à éviter, les questions à poser aux prestataires et une checklist actionnable.
Que vous soyez en phase de réflexion ou prêt à lancer un appel d'offres, ce guide vous donne les clés pour prendre des décisions eclairees et éviter les erreurs courantes.
Pour qui ce guide est-il fait ?
Dirigeants & Entrepreneurs
Vous avez un projet digital mais ne savez pas par ou commencer ni combien budgeter.
Responsables Marketing
Vous devez choisir entre plusieurs prestataires ou solutions et avez besoin de critères objectifs.
DSI & CTO
Vous évaluez des solutions techniques et cherchez une grille d'analyse structurée.
Startups & Porteurs de projets
Vous lancez un produit digital et voulez optimiser votre budget et vos choix technologiques.
Comment utiliser ce guide
Lisez le contenu
Parcourez les sections pour comprendre les enjeux et les critères clés.
Utilisez la checklist
Cochez les éléments au fur et à mesure de votre avancement.
Posez les bonnes questions
Utilisez la liste de questions lors de vos échanges avec les prestataires.
Comment sécuriser son site web : guide pour non-techniciens
En France, 34% des PME ont subi une cyberattaque en 2024. Un site pirate coûte en moyenne 25 000€ à reparer (perte de CA, nettoyage, réputation). La bonne nouvelle : 90% des attaques sont evitables avec des mesures simples.
Les bases (gratuit, 30 minutes)
- HTTPS obligatoire : Let's Encrypt fournit des certificats SSL gratuits. Votre hébergeur le fait souvent automatiquement.
- Mots de passe forts : 16+ caractères, uniques, stockes dans un gestionnaire (Bitwarden gratuit, 1Password 3€/mois).
- Double authentification (2FA) : activez-la sur votre CMS, votre hébergement et votre email.
- Mises à jour : CMS, plugins et thèmes à jour = 80% des failles corrigees.
Les protections avancees
- WAF (Web Application Firewall) : Cloudflare gratuit bloque 90% des attaques courantes.
- Sauvegardes 3-2-1 : 3 copies, 2 supports différents, 1 hors-site. Testez la restauration.
- Supprimez l'inutile : desactivez et supprimez les plugins/thèmes non utilises.
- Limitez les accès admin : chaque utilisateur à le minimum de droits nécessaires.
- Changez l'URL d'admin : /wp-admin est la première URL testee par les bots.
OWASP Top 10 en version simple
- Injection : ne jamais faire confiance aux données utilisateur (formulaires, URL)
- Authentification cassee : mots de passe faibles, pas de 2FA
- Données exposees : pas de HTTPS, fichiers sensibles accessibles
- Composants vulnérables : plugins/librairies non mis à jour
Que faire si vous êtes pirate
- Isolez : mettez le site en maintenance immédiatement
- Analysez : identifiez la faille (logs, scanner malware)
- Restaurez : restaurez depuis une sauvegarde saine
- Corrigez : patchez la faille, changez tous les mots de passe
- Declarez : si des données personnelles sont compromises, déclaration CNIL sous 72h (RGPD)
Comparaison
| Mesure | Priorité | Coût | Impact |
|---|---|---|---|
| Certificat SSL (HTTPS) | Critique | Gratuit (Let's Encrypt) | Chiffrement des échanges |
| Mises à jour régulières | Critique | Temps d'admin | Correction des failles |
| Sauvegardes automatiques | Critique | 5 - 30 EUR/mois | Restauration rapide |
| WAF (pare-feu) | Important | 0 - 20 EUR/mois | Blocage des attaques |
| Audit de sécurité | Recommande | 500 - 5 000 EUR | Identification des failles |
Signaux d'alerte
• Mot de passe admin "admin123" ou "password"
• CMS ou plugins non mis à jour depuis plus de 3 mois
• Aucune sauvegarde configurée
• Pas de 2FA sur les comptes administrateurs
Questions à poser
• Quand avez-vous mis à jour votre CMS et vos plugins pour la dernière fois ?
• Avez-vous un système de sauvegarde automatique ?
• La double authentification est-elle activee ?
• Avez-vous un plan de réaction en cas de piratage ?
Checklist
- Activer HTTPS avec un certificat SSL
- Utiliser des mots de passe forts avec un gestionnaire
- Activer la double authentification (2FA)
- Mettre a jour CMS, plugins et themes
- Configurer un WAF (Cloudflare gratuit)
- Mettre en place des sauvegardes automatiques 3-2-1
- Supprimer les plugins et themes inutilises
- Limiter les acces administrateurs
- Configurer un monitoring de securite
- Preparer un plan de reaction en cas de piratage
Estimation budgetaire
Le budget pour ce type de projet dépend de nombreux facteurs : complexité, nombre de fonctionnalités, niveau de design, intégrations tierces et maintenance. Consultez nos grilles tarifaires detaillees pour obtenir des estimations precises.
Prêt à lancer votre projet ?
Besoin d'un avis personnalise ? Decrivez votre projet pour des recommandations gratuites.
Recevoir un avis