Aller au contenu principal
CEM Consulting +41 79 550 12 55 Prendre rendez-vous
Site Internet

Sécurité des sites web en Suisse

Meta Description: Sécurisez votre site web en Suisse. Certificats SSL, conformité RGPD, protection WordPress et stratégies de sauvegarde pour prévenir les cyberattaques.

Catégorie: Site Internet
Mots-clés: sécurité site web suisse, SSL certificat suisse, protéger site piratage, sécurité WordPress suisse, hébergement sécurisé suisse, certificat HTTPS


Introduction

Chaque jour, environ 30’000 sites web sont piratés dans le monde. En Suisse, ce n’est pas différent. Les PME suisses représentent une cible de choix pour les cybercriminels : elles ont souvent des valeurs, données clients, secrets commerciaux, mais moins de ressources défensives que les grandes entreprises.

Pourtant, la sécurité web n’est pas un sujet réservé aux experts informatiques. Les principes fondamentaux. SSL, mises à jour, sauvegardes, conformité légale, sont accessibles à tout gestionnaire de site suisse. Cette article vous les explique en détail pratique.

Certificats SSL/TLS : le fondement de la sécurité web

Qu’est-ce qu’un certificat SSL ?

Un certificat SSL (Secure Socket Layer) ou TLS (Transport Layer Security), aujourd’hui l’ancienne terminologie est SSL mais la technologie actuelle est TLS, est un petit fichier qui :

  1. Chiffre les données entre le navigateur du visiteur et votre serveur web
  2. Authentifie votre site en prouvant que vous êtes vraiment qui vous prétendez être
  3. Inspire confiance aux visiteurs via le cadenas vert dans la barre d’adresse

Sans certificat SSL, toute information envoyée par un visiteur (formulaire de contact, données personnelles, numéro de carte) transiterait en clair sur Internet. N’importe qui sur le réseau pourrait l’intercepter. C’est un risque inacceptable.

Certificats SSL et conformité légale en Suisse

Important : Depuis juin 2020, Google considère les sites sans HTTPS comme « Non sécurisés ». Cette mention s’affiche dans le navigateur, réduisant drastiquement le trafic.

De plus, si vous hébergez un site suisse traitant des données personnelles (formulaires, inscriptions, cookies), la Loi fédérale sur la protection des données (LPD) et la Loi sur la protection des données révisée (nLPD) exigent que ces données soient protégées. Un certificat SSL n’est pas optionnel ; c’est un élément de conformité légale.

Types de certificats SSL et coût

Certificat SSL standard (DV – Domain Validation)

  • Authentifie uniquement le domaine (prouve que vous contrôlez cem-consulting.ch)
  • Coût : Souvent gratuit (Let’s Encrypt) ou CHF 20-100/an
  • Délivrance : Automatique en quelques minutes
  • Utilisation recommandée : Blogs, sites informatifs, landing pages

Certificat OV (Organization Validation)

  • Authentifie le domaine ET votre organisation
  • La barre d’adresse affiche le nom de votre entreprise (plus de confiance)
  • Coût : CHF 100-400/an
  • Utilisation recommandée : Sites e-commerce légers, formulaires de contact

Certificat EV (Extended Validation)

  • Validation renforcée : vérification complète de votre identité
  • La barre d’adresse affiche le nom de l’organisation en vert (impact psychologique maximal)
  • Coût : CHF 400-1’500/an
  • Utilisation recommandée : Sites e-commerce, sites de banque/assurance, tout site manipulant des paiements

Conseils pratiques pour choisir et gérer votre SSL

  1. Commencez par un certificat DV gratuit (Let’s Encrypt) pour tester. C’est un bon point de départ.

  2. Passez à OV si vous avez un site commercial (formulaires, données sensibles). L’investissement de CHF 150-300/an est négligeable comparé au coût d’une violation de données.

  3. Automatisez le renouvellement : Les certificats SSL expirent (généralement après 1 an). Configurez votre hébergeur pour renouveler automatiquement. Une expiration non remarquée = site inaccessible.

  4. Vérifiez le certificat installé : Visitez votre site et cliquez sur le cadenas dans la barre d’adresse. Vous devez voir votre certificat, sa date d’expiration et l’entreprise qui l’a émis.

  5. Utilisez des certificats wildcards ou multi-domaines si vous avez plusieurs domaines : au lieu d’acheter 5 certificats pour 5 sous-domaines, un seul certificat wildcard peut tous les couvrir.

Sécurité de l’hébergement web suisse

Choisir un hébergeur sécurisé

Votre hébergeur est critique. Un serveur non sécurisé, même avec un certificat SSL, c’est bâtir sur du sable.

Critères pour évaluer un hébergeur suisse :

Critère À vérifier
Infrastructure en Suisse Les données doivent rester en Suisse (LPD, RGPD). Vérifiez où sont physiquement les serveurs.
Pare-feu et DDoS protection L’hébergeur doit offrir une protection contre les attaques par déni de service.
Sauvegardes automatiques Quotidiennes, minimum. Vérifiez que vous pouvez les restaurer facilement.
Certificats SSL inclus Aujourd’hui, c’est standard. Si on vous en facture extra, fuyez.
Isolation des clients Chaque site doit être isolé dans un environnement sécurisé (non sur un serveur partagé non-protégé).
Support en français et réactif Un support joignable en cas de souci.
Suivi de sécurité Mises à jour logicielles régulières, patches de sécurité appliqués automatiquement.
Certifications ISO 27001, SOC 2, ou équivalent. Cela montre que la sécurité est prise au sérieux.

Hébergeurs suisses recommandés :
– Infomaniak (Suisse, très réputé, certifié)
– Hostpoint (Suisse, pour PME)
– Strato Suisse (infrastructure en Suisse)
– DomainFactory (Suisse)

Infrastructure minimale sécurisée

  • Serveur dédié ou VPS plutôt que partagé (si volume le permet)
  • Pare-feu applicatif (WAF) : filtre les attaques communes
  • Détection d’intrusion (IDS) : alerte si comportement anormal
  • Monitoring 24/7 : alertes automatiques en cas d’incident
  • Sauvegardes automatiques : au minimum quotidiennes, conservées au moins 30 jours

Vulnérabilités courantes et comment les prévenir

1. Injections SQL

Qu’est-ce que c’est : Un attaquant insère du code malveillant dans un formulaire (ex : formulaire de login) qui modifie votre base de données.

Exemple : Au lieu d’entrer un email normal, l’attaquant entre : ' OR '1'='1 Ce code, si mal géré, peut contourner toute authentification.

Prévention :
– Utilisez des requêtes préparées (parameterized queries) plutôt que de concaténer directement les inputs
– Validez et échappez tous les inputs utilisateurs
– Limitez les permissions de la base de données (l’application doit accéder à la DB avec l’utilisateur le moins privilégié possible)

2. Cross-Site Scripting (XSS)

Qu’est-ce que c’est : Un attaquant injecte du code JavaScript malveillant qui s’exécute dans le navigateur des visiteurs.

Exemple : Un commentaire public contient du JavaScript qui vole les cookies de sessions des visiteurs.

Prévention :
– Échappez tous les contenus utilisateurs avant de les afficher
– Utilisez des Content Security Policies (CSP) pour limiter les scripts autorisés
– Validez strictement les uploads de fichiers

3. Téléchargement de fichiers malveillants

Qu’est-ce que c’est : Un utilisateur upload un fichier .exe ou .php malveillant qui s’exécute sur votre serveur.

Prévention :
– Limitez les types de fichiers autorisés (whitelist, pas blacklist)
– Stockez les uploads en-dehors du répertoire web (ne pas dans /var/www/)
– Analysez les uploads avec un antivirus (ClamAV, etc.)
– Vérifiez la signature des fichiers, pas seulement l’extension

4. Configuration incorrecte de serveur

Qu’est-ce que c’est : Un serveur avec des répertoires publics accessibles par erreur, des fichiers de configuration exposés, ou des ports ouverts inutilement.

Prévention :
– Auditez les permissions d’accès régulièrement
– Vérifiez que les fichiers sensibles (.env, database.yml, etc.) ne sont pas accessibles
– Fermez les ports inutilisés
– Utilisez un outil comme Shodan ou Nmap pour scanner votre propre infrastructure

Sécurité spécifique à WordPress

WordPress puissance ~40% des sites web mondiaux. C’est aussi un cible privilégiée pour les attaquants. Si vous utilisez WordPress, voici les essentiels :

1. Mises à jour WordPress, thèmes et plugins

C’est la priorité absolue. Les mises à jour corrigent les failles de sécurité. Une version obsolète de WordPress est une porte ouverte.

Action concrète :
– Activez les mises à jour automatiques dans wp-config.php
– Auditez votre installation mensuellemnt : Administration > Mises à jour
– Supprimez les plugins non utilisés (tout plugin = surface d’attaque potentielle)

2. Plugins de sécurité

Installez UN (pas trois) plugin de sécurité réputé :
Wordfence : très complet, détecte les malwares
iThemes Security : bon pour PME
Sucuri : excellent pour monitoring

Ces plugins offrent :
– Firewall au niveau application
– Scans réguliers de malwares
– Alertes en cas d’activité suspecte
– Limitation des tentatives de login

3. Contrôle d’accès WordPress

  • Changez le nom d’utilisateur admin par défaut : pas « admin », chose banale
  • Utilisez des mots de passe forts : minimum 16 caractères, mélange de majuscules/minuscules/chiffres/symboles
  • Limitez les tentatives de login : après 5 tentatives échouées, bloquez l’accès pendant 15 minutes
  • Activez l’authentification double facteur (2FA) : SMS ou app comme Google Authenticator

4. Sécuriser wp-admin et wp-login

  • Changez l’URL de login par défaut (utilisez des plugins pour restreindre l’accès à un sous-domaine ou une IP spécifique)
  • Limitez l’accès à wp-admin par IP blanche si possible
  • Désactivez les fichiers PHP non essentiels dans les répertoires uploads

Stratégies de sauvegarde et récupération

Une attaque n’est jamais 100% évitable. La vraie protection c’est d’avoir des sauvegardes.

3-2-1 : la règle d’or

  • 3 copies de vos données (original + 2 sauvegardes)
  • 2 supports différents (disque dur + cloud)
  • 1 copie hors site (cloud distant ou stockage off-site)

Implémentation pour un site WordPress suisse

  1. Sauvegarde quotidienne hébergeur : Votre hébergeur effectue des snapshots quotidiens. Parfait mais insuffisant (peut être compromis avec).

  2. Sauvegarde externe programmée (plugin UpdraftPlus, BackWPup) :

  3. Tous les jours à 2h du matin
  4. Envoi automatique à un stockage cloud (Google Drive, Dropbox, AWS S3)
  5. Rétention : dernières 30 copies

  6. Sauvegarde manuelle mensuelle :

  7. Téléchargement d’une copie complète sur votre disque dur local
  8. Vérification que la restauration est possible (testez une restauration une fois par trimestre)

Coûts typiques

  • Plugin de sauvegarde WordPress : CHF 0-50/an (gratuit ou premium)
  • Stockage cloud supplémentaire : CHF 0-100/an (souvent inclus dans offres existantes)
  • Coût total : négligeable comparé au coût d’une perte de données

Conformité RGPD et LPD suisse

Enjeu légal

Si votre site traite des données personnelles (adresses email, coordonnées, données de formulaires), vous devez respecter la Loi fédérale sur la protection des données (LPD) et, si vous avez des visiteurs EU, le Règlement Général sur la Protection des Données (RGPD).

Non-conformité = amendes jusqu’à CHF 250’000 (LPD) ou EUR 20 millions (RGPD).

Éléments de conformité clés

  1. Politique de confidentialité :
  2. Décrivez les données que vous collectez
  3. Expliquez comment vous les utilisez
  4. Mentionnez les mesures de sécurité (SSL, sauvegardes)
  5. Citez la base légale (consentement, intérêt légitime)

  6. Consentement explicite :

  7. Un formulaire ne peut pas pré-cocher les cases de consentement
  8. Les visiteurs doivent activement accepter

  9. Gestion des cookies :

  10. Banneau de consentement visible au premier accès
  11. Listes les catégories de cookies (tracking, analytics, etc.)
  12. Permet de refuser les cookies non-essentiels

  13. Droit d’accès et suppression :

  14. Donnez la possibilité aux gens de demander leurs données
  15. Fournissez un formulaire de demande de suppression
  16. Répondez en 30 jours max

  17. Transfert de données hors Suisse/EU :

  18. Si vous utilisez des services US (Google Analytics, Mailchimp), documentez les mesures de protection
  19. Utilisez des clauses contractuelles standard ou Privacy Shield

Outils pour se mettre en conformité

  • CookieBot : Gestion automatique des banneau de cookies
  • WP GDPR & Privacy Compliance : Plugin WordPress pour conformité
  • iubenda : Générateur de politique de confidentialité

Plan d’action en cas de cyberattaque

Si malgré tous vos efforts, votre site est compromis, voici les étapes immédiates :

Phase 1 : Confinement (1-2h)

  1. Mettez le site hors ligne : affichez une page d’erreur générique
  2. Changez TOUS les mots de passe : hosting, FTP, base de données, email administrateur
  3. Connectez-vous à votre hébergeur : vérifiez les logs d’accès pour comprendre d’où vient l’attaque
  4. Isolez le serveur : déconnectez-le du réseau si possible, ou limitez l’accès

Phase 2 : Diagnostic (2-8h)

  1. Identifiez le malware : scannez avec Wordfence, Malwarebytes ou autre
  2. Trouvez le vecteur d’attaque : WordPress obsolète ? Plugin vulnérable ? Accès faible ?
  3. Évaluez l’impact : données compromises ? Base de données modifiée ?
  4. Documentez tout : prenez des screenshots, notes pour la police si nécessaire

Phase 3 : Nettoyage (4-24h)

  1. Restaurez depuis une sauvegarde propre (avant l’attaque)
  2. Patchez la vulnérabilité : mettez à jour WordPress, supprimez le plugin vulnerabale
  3. Rescanez le site : assurez-vous que le malware est bien parti
  4. Renforcez la sécurité : changez les mots de passe, installez des plugins de sécurité

Phase 4 : Communication (immédiate)

  1. Alertez vos visiteurs : email transparent expliquant l’incident
  2. Contactez l’autorité : La LPD exige de signaler les violations graves à l’OFPD (Office fédéral de la protection des données)
  3. Informez votre hébergeur : pour trace et assistance

Ressources de sécurité spécifiques à la Suisse

  • OFPD (Office Fédéral de la Protection des Données) : ofpd.admin.ch, avis officiels et guidance
  • Melde- und Analysestelle Informationssicherheit (MELANI) : melani.admin.ch, alertes de sécurité suisses
  • DigitalSuisse : plateforme d’information sur la cybersécurité en Suisse
  • ISSS (Information Security Society Switzerland) : organisation suisse de professionnels de la sécurité

Coûts d’une stratégie de sécurité minimale

Pour une PME suisse avec un site WordPress standard :

Élément Coût annuel
Certificat SSL (OV) CHF 150
Plugin de sécurité WordPress CHF 50
Sauvegarde externe (stockage cloud) CHF 50
Hébergement sécurisé (non-budget) CHF 300-600
Total CHF 550-850/an

Comparé au coût moyen d’une violation (CHF 10’000+ en nettoyage et amende), c’est un investissement rentable.

Conclusion

La sécurité web en Suisse n’est pas une option. C’est une obligation légale (RGPD, LPD), une responsabilité envers vos visiteurs et un élément de continuité d’activité.

Les trois piliers sont simples :

  1. Infrastructure solide : SSL, hébergeur suisse, pare-feu
  2. Maintenance régulière : mises à jour, plugins, sauvegardes
  3. Vigilance opérationnelle : monitoring, alertes, plan de réponse

Aucun de ces éléments n’est complexe ou coûteux. Mis ensemble, ils créent une défense robuste contre la plupart des cyberattaques courantes.


Votre site web suisse a besoin d’une audit de sécurité ou d’une refonte sécurisée ? Les experts de CEM Consulting vous aident à renforcer votre posture de sécurité, de la configuration SSL à la conformité légale. Demandez un audit de sécurité gratuit.


Article rédigé par CEM Consulting, cabinet de conseil en transformation numérique et cybersécurité à Genève.

Une question sur votre propre situation ?

Trente minutes pour l'exposer et savoir ce qui se traite, ce qui ne se traite pas chez nous, et ce que cela coûterait.