🔒

Comment sécuriser son site web : guide non-technique

Checklist Pour : dirigeant

Comment sécuriser son site web sans être technicien : HTTPS, mots de passe, mises à jour, sauvegardes et réaction en cas de piratage. Guide pratique.

Ce que vous trouverez dans ce guide

Ce guide est conçu pour les dirigeant qui souhaitent faire les bons choix technologiques. Il couvre les critères de sélection, les pièges à éviter, les questions à poser aux prestataires et une checklist actionnable.

Que vous soyez en phase de réflexion ou prêt à lancer un appel d'offres, ce guide vous donne les clés pour prendre des décisions eclairees et éviter les erreurs courantes.

Pour qui ce guide est-il fait ?

Dirigeants & Entrepreneurs

Vous avez un projet digital mais ne savez pas par ou commencer ni combien budgeter.

Responsables Marketing

Vous devez choisir entre plusieurs prestataires ou solutions et avez besoin de critères objectifs.

DSI & CTO

Vous évaluez des solutions techniques et cherchez une grille d'analyse structurée.

Startups & Porteurs de projets

Vous lancez un produit digital et voulez optimiser votre budget et vos choix technologiques.

Comment utiliser ce guide

1

Lisez le contenu

Parcourez les sections pour comprendre les enjeux et les critères clés.

2

Utilisez la checklist

Cochez les éléments au fur et à mesure de votre avancement.

3

Posez les bonnes questions

Utilisez la liste de questions lors de vos échanges avec les prestataires.

Comment sécuriser son site web : guide pour non-techniciens

En France, 34% des PME ont subi une cyberattaque en 2024. Un site pirate coûte en moyenne 25 000€ à reparer (perte de CA, nettoyage, réputation). La bonne nouvelle : 90% des attaques sont evitables avec des mesures simples.

Les bases (gratuit, 30 minutes)

  • HTTPS obligatoire : Let's Encrypt fournit des certificats SSL gratuits. Votre hébergeur le fait souvent automatiquement.
  • Mots de passe forts : 16+ caractères, uniques, stockes dans un gestionnaire (Bitwarden gratuit, 1Password 3€/mois).
  • Double authentification (2FA) : activez-la sur votre CMS, votre hébergement et votre email.
  • Mises à jour : CMS, plugins et thèmes à jour = 80% des failles corrigees.

Les protections avancees

  • WAF (Web Application Firewall) : Cloudflare gratuit bloque 90% des attaques courantes.
  • Sauvegardes 3-2-1 : 3 copies, 2 supports différents, 1 hors-site. Testez la restauration.
  • Supprimez l'inutile : desactivez et supprimez les plugins/thèmes non utilises.
  • Limitez les accès admin : chaque utilisateur à le minimum de droits nécessaires.
  • Changez l'URL d'admin : /wp-admin est la première URL testee par les bots.

OWASP Top 10 en version simple

  1. Injection : ne jamais faire confiance aux données utilisateur (formulaires, URL)
  2. Authentification cassee : mots de passe faibles, pas de 2FA
  3. Données exposees : pas de HTTPS, fichiers sensibles accessibles
  4. Composants vulnérables : plugins/librairies non mis à jour

Que faire si vous êtes pirate

  1. Isolez : mettez le site en maintenance immédiatement
  2. Analysez : identifiez la faille (logs, scanner malware)
  3. Restaurez : restaurez depuis une sauvegarde saine
  4. Corrigez : patchez la faille, changez tous les mots de passe
  5. Declarez : si des données personnelles sont compromises, déclaration CNIL sous 72h (RGPD)

Comparaison

MesurePrioritéCoûtImpact
Certificat SSL (HTTPS)CritiqueGratuit (Let's Encrypt)Chiffrement des échanges
Mises à jour régulièresCritiqueTemps d'adminCorrection des failles
Sauvegardes automatiquesCritique5 - 30 EUR/moisRestauration rapide
WAF (pare-feu)Important0 - 20 EUR/moisBlocage des attaques
Audit de sécuritéRecommande500 - 5 000 EURIdentification des failles

Signaux d'alerte

• Site encore en HTTP en 2025
• Mot de passe admin "admin123" ou "password"
• CMS ou plugins non mis à jour depuis plus de 3 mois
• Aucune sauvegarde configurée
• Pas de 2FA sur les comptes administrateurs

Questions à poser

• Votre site est-il bien en HTTPS ?
• Quand avez-vous mis à jour votre CMS et vos plugins pour la dernière fois ?
• Avez-vous un système de sauvegarde automatique ?
• La double authentification est-elle activee ?
• Avez-vous un plan de réaction en cas de piratage ?

Checklist

  • Activer HTTPS avec un certificat SSL
  • Utiliser des mots de passe forts avec un gestionnaire
  • Activer la double authentification (2FA)
  • Mettre a jour CMS, plugins et themes
  • Configurer un WAF (Cloudflare gratuit)
  • Mettre en place des sauvegardes automatiques 3-2-1
  • Supprimer les plugins et themes inutilises
  • Limiter les acces administrateurs
  • Configurer un monitoring de securite
  • Preparer un plan de reaction en cas de piratage

Estimation budgetaire

Le budget pour ce type de projet dépend de nombreux facteurs : complexité, nombre de fonctionnalités, niveau de design, intégrations tierces et maintenance. Consultez nos grilles tarifaires detaillees pour obtenir des estimations precises.

Prêt à lancer votre projet ?

Besoin d'un avis personnalise ? Decrivez votre projet pour des recommandations gratuites.

Recevoir un avis

Questions fréquentes

Mon petit site peut-il vraiment etre pirate ?
Oui. Les attaques sont automatisees — les bots scannent des millions de sites sans distinction. Un site WordPress avec un plugin vulnerable est une cible facile, quelle que soit sa taille.
Cloudflare gratuit suffit-il ?
Le plan gratuit de Cloudflare offre un CDN, un WAF basique et la protection DDoS. C'est suffisant pour 90% des sites. Le plan Pro (20$/mois) ajoute un WAF plus avance et de meilleures reglages de cache.
Combien coute la reparation d'un site pirate ?
Nettoyage malware : 300-1 500€. Si les donnees sont perdues (pas de sauvegarde) : 5 000-25 000€. Si des donnees personnelles sont compromises : amende CNIL potentielle + perte de confiance. La prevention coute 100x moins cher.

Autres guides

Pages liées

Chaque semaine, le meilleur de la tech française

Tendances, salaires, outils et opportunités — directement dans votre boîte mail.

Gratuit. Desabonnement en un clic. Pas de spam.