Une fiduciaire ne vend ni logiciels ni serveurs. Elle vend de la confiance et de la ponctualité : la déclaration est juste, et elle est à l’heure. C’est précisément pour cela que l’informatique y est un point si sensible. Tout le service repose sur un logiciel comptable, un serveur de documents et un environnement mail, et les échéances sont inscrites dans la loi. Une panne pendant une semaine calme est ennuyeuse. La même panne pendant la semaine de la déclaration TVA est un problème que vos clients ressentent.
Le profil de risque d’une fiduciaire
Regardez un instant une fiduciaire avec les yeux d’un attaquant, et trois éléments se rejoignent. Les données financières de dizaines, voire de centaines d’entreprises au même endroit. Une organisation trop petite pour avoir son propre département informatique. Et une dépendance dure aux échéances, qui rend la disposition à payer lors d’un incident ransomware douloureusement prévisible. Ce n’est pas un hasard si les fiduciaires reviennent régulièrement dans les rapports d’incidents, chez nous comme à l’étranger.
À cela s’ajoute une seconde pression, qui ne vient pas des attaquants mais des clients. Les grandes entreprises tombent sous NIS2, et cette loi les oblige à évaluer aussi leurs fournisseurs. Une fiduciaire qui a accès aux systèmes financiers d’un tel client est un fournisseur de la catégorie la plus sensible qui soit. Le questionnaire arrivera. La seule question, c’est quand.
Ce que le monitoring résout concrètement
Le monitoring transforme « nous pensons que tout tourne » en donnée mesurée. Pour un cabinet, cela signifie très concrètement ceci.
Les systèmes sur lesquels le cabinet fonctionne sont surveillés en continu : le logiciel comptable, le serveur de fichiers, le mail, la connexion aux portails de l’administration. Quand quelque chose flanche, vous le savez en quelques minutes, pas quand le premier gestionnaire de dossiers se retrouve bloqué à neuf heures. En période de pointe, cette différence vaut de l’or : un problème détecté lundi soir est résolu mardi matin avant que quiconque ne s’en aperçoive.
L’espace disque, les tâches de sauvegarde et les certificats sont surveillés de cette manière discrète et ennuyeuse qui évite les grands incidents. Une sauvegarde qui échoue depuis trois nuits est exactement le genre de détail que personne ne remarque jusqu’au jour où cela compte vraiment.
Et tout est consigné. Disponibilité par système, incidents détectés, temps de réaction. Quand ce questionnaire NIS2 arrive, ou quand votre assureur en responsabilité professionnelle vous interroge sur votre sécurité informatique, vous avez des rapports plutôt que des promesses.
« Mais nous avons déjà un prestataire informatique ? »
La plupart des cabinets ont un prestataire qui gère serveurs et postes de travail, et c’est très bien. Mais gestion et surveillance sont deux choses différentes. Le prestataire installe, met à jour et résout les tickets après qu’on l’appelle. Le monitoring, c’est ce qui fait exister le ticket avant que le client n’appelle, et ce qui tient un journal indépendant de ce qui s’est passé et quand. En pratique, les deux fonctionnent très bien côte à côte : votre prestataire répare, le monitoring voit et documente.
Commencer petit est permis
Un cabinet de cinq à cinquante personnes n’a pas besoin d’un déploiement enterprise. Cartographier les systèmes critiques, y mettre de la détection, régler correctement les alertes et ajouter un rapport mensuel : le cœur est en place. Via Althona, je mets cela en place avec CheckMK et je l’exploite en continu, pour que la confiance que vous vendez à vos clients s’applique aussi à vos propres systèmes.
Curieux de savoir ce que cela signifie pour votre cabinet, avant le prochain pic TVA ? Planifiez un entretien sans engagement.