Temps de lecture : 8 minutesLa maintenance informatique et la protection des données sont étroitement liées dans une entreprise. Une mise à jour non effectuée, un compte utilisateur qui conserve des droits inutiles, un équipement mal suivi ou une sauvegarde jamais testée peuvent augmenter les risques de perte, d’indisponibilité ou de compromission des données. Pour une PME, la maintenance ne se limite donc pas à intervenir lorsqu’un ordinateur tombe en panne. Elle consiste aussi à maintenir les équipements, logiciels et systèmes dans un état maîtrisé, afin de réduire certains risques qui peuvent affecter les données de l’entreprise. La maintenance ne constitue toutefois pas une protection complète contre les cyberattaques. Elle doit s’inscrire aux côtés de la sauvegarde, de la cybersécurité, de la gestion des accès et des autres mesures adaptées au système d’information. Pourquoi la maintenance informatique joue-t-elle un rôle dans la protection des données ? Les données d’une entreprise sont réparties entre différents environnements : postes de travail, serveurs, logiciels métiers, messageries, services cloud ou solutions de sauvegarde. Chacun de ces éléments doit être maintenu et surveillé. Un logiciel qui n’est plus à jour peut conserver une vulnérabilité connue. Un ancien compte peut continuer à accéder à certaines ressources. Une sauvegarde peut être configurée sans que l’entreprise sache si elle pourra réellement restaurer ses données en cas d’incident. La maintenance permet de traiter régulièrement une partie de ces situations. Elle peut notamment contribuer à : La CNIL recommande notamment de maintenir les équipements et logiciels à jour, de gérer les habilitations selon le principe du moindre privilège et de réaliser des sauvegardes régulièrement testées. La maintenance informatique contribue ainsi à la protection des données, sans pour autant remplacer une démarche globale de cybersécurité. Quelles opérations de maintenance réduisent les risques sur les données ? Toutes les opérations de maintenance n’ont pas le même rapport avec la protection des données. Certaines actions ont cependant un impact direct sur la maîtrise des risques. Mises à jour et correctifs de sécurité Les logiciels, systèmes d’exploitation et équipements informatiques évoluent régulièrement. Les éditeurs publient notamment des correctifs destinés à résoudre des vulnérabilités. Une entreprise qui laisse durablement des logiciels ou des équipements sans mise à jour peut donc rester exposée à des failles connues. La CNIL recommande d’automatiser les mises à jour lorsque cela est possible et d’installer les mises à jour critiques sans délai, après les vérifications nécessaires. Une maintenance orientée protection des données doit permettre de savoir : L’objectif n’est pas de mettre à jour systématiquement tout et n’importe comment, mais de disposer d’un processus permettant d’identifier et de traiter les mises à jour importantes. Gestion des comptes et des accès La protection des données dépend également des personnes qui peuvent y accéder. Lorsqu’un collaborateur change de fonction ou quitte l’entreprise, ses droits doivent être adaptés ou supprimés lorsqu’ils ne sont plus nécessaires. La CNIL recommande de limiter les accès aux données nécessaires à chaque utilisateur, de supprimer les permissions devenues inutiles et de revoir régulièrement les habilitations. Elle recommande également de limiter les droits administrateur aux utilisateurs qui en ont réellement besoin. Dans le cadre d’une maintenance informatique, il peut donc être pertinent de contrôler régulièrement : La gestion des accès dépasse toutefois le seul cadre de la maintenance. Elle fait partie plus largement de la sécurité du système d’information. Contrôle des postes, logiciels et équipements Un poste informatique mal suivi peut présenter des dysfonctionnements, utiliser des logiciels obsolètes ou conserver des configurations qui ne correspondent plus aux besoins de l’entreprise. Le contrôle régulier du parc permet notamment d’identifier les équipements vieillissants, les logiciels inutilisés, les anomalies récurrentes ou les configurations qui nécessitent une intervention. La CNIL recommande notamment de sécuriser les postes de travail, de maintenir les logiciels de protection à jour et de limiter les droits accordés aux utilisateurs. Pour une PME, l’enjeu est surtout de conserver une vision suffisamment précise du parc informatique et de traiter les écarts importants avant qu’ils ne deviennent problématiques. Sauvegardes et vérification des restaurations La sauvegarde constitue une mesure essentielle pour limiter les conséquences d’une suppression accidentelle, d’une panne matérielle, d’un incident de sécurité ou d’un autre événement entraînant la perte ou l’altération de données. Mais disposer d’une sauvegarde ne suffit pas. Il faut également vérifier qu’elle fonctionne et que les données peuvent effectivement être restaurées. La CNIL recommande de réaliser des sauvegardes régulières, d’en protéger les copies, d’en conserver au moins une sur un site géographiquement distinct et d’isoler au moins une sauvegarde hors ligne. Elle recommande également de tester régulièrement leur intégrité et leur capacité de restauration. Une routine de maintenance peut donc inclure : Une sauvegarde doit ainsi être considérée comme un dispositif à contrôler régulièrement, et non comme une simple tâche automatisée que l’on ne vérifie jamais. Surveillance des anomalies et incidents Certains problèmes apparaissent progressivement : erreurs répétées, équipements instables, espace de stockage insuffisant, échecs de sauvegarde ou comportements inhabituels. Une maintenance régulière permet de détecter ces signaux et de déterminer lorsqu’une intervention est nécessaire. La journalisation et le suivi des événements peuvent également contribuer à détecter des anomalies, des dysfonctionnements ou des incidents. La CNIL recommande notamment de prévoir des mécanismes de traçabilité adaptés aux besoins de l’organisation. La maintenance n’a toutefois pas pour objectif de détecter toutes les cyberattaques. Elle contribue plutôt à maintenir un environnement informatique contrôlé et à faire remonter certaines situations anormales. Maintenance, sauvegarde et cybersécurité : quelles différences ? Ces trois notions sont complémentaires, mais elles ne répondent pas exactement au même besoin. Domaine Objectif principal Exemples Maintenance informatique Maintenir les équipements et logiciels dans un état fonctionnel et maîtrisé Mises à jour, contrôle du parc, correction des dysfonctionnements Sauvegarde Pouvoir récupérer des données après une perte ou une altération Copies de données, stockage séparé, tests de restauration Cybersécurité Réduire les risques liés aux menaces numériques Protection des accès, authentification, filtrage, détection Conformité Répondre aux obligations applicables à l’organisation Mesures de sécurité, procédures, documentation et gouvernance Une entreprise peut donc avoir une maintenance régulière tout en ayant des sauvegardes insuffisantes. À l’inverse, disposer de sauvegardes





























