// CLUBIC — CYBERSECURITY
Onboarding et offboarding : les moments où la cybersécurité s'effondre dans les PME
Après le départ d’un de vos salariés ou l’arrivée d’une nouvelle recrue, vous laissez souvent des comptes fantômes ouverts à n’importe qui, et donc des cybercriminels, sans vous en apercevoir, avec des conséquences juridiques et financières pour votre PME.
N’est pas un géant des GAFAM qui veut, vous êtes patron d’une TPE/PME et devez souvent assurer l’arrivée et le départ de vos salariés avec la même petite équipe, souvent sans RSSI attitré. Le temps presse, vous choisissez alors la meilleure solution, celle qui vous en fait gagner. Vous copiez les droits d’un collègue et vous coupez les accès aux comptes de ceux qui partent bien après leur dernier jour, faute de coordination rapide entre les ressources humaines et l'’informatique.
Pendant ce laps de temps, même court, les comptes actifs qui ne sont plus utilisés par personne et des mots de passe partagés inchangés sont disponibles sans restriction. Il suffit qu’un ancien employé ou prestataire mécontent, ou un pirate les récupère et, à votre insu, les exploite. Voici quelques exemples d’oublis ou de négligences qui peuvent vous coûter cher.
Votre petite entreprise a de grandes ambitions. Protégez-là contre les pirates. Et développez sereinement votre activité !
Le premier jour d’un nouvel embauché ressemble à un parcours d’obstacles administratifs, entre messages de bienvenue, demandes de configuration de comptes et identifiants provisoires envoyés par plusieurs canaux différents. Dans cette confusion, votre nouvelle recrue est potentiellement la cible d'un e-mail de phishing qui demande de confirmer un identifiant, car elle n'a suivi aucune formation interne à ce genre de risques et surtout, n’a pas encore acquis les bons réflexes pour les repérer. Selon Cybermalveillance.gouv.fr, 80 % des cyberattaques contre les TPE-PME sont le résultat de mauvaises manipulations humaines. D’ailleurs, 82 % des RSSI estiment que les salariés sont le maillon faible des entreprises sur les questions de sécurité des données.
Il vaut mieux donc prendre un temps de formation et de sensibilisation des nouveaux arrivants à partir de cas de phishing observés, plutôt que de leur faire signer une charte qu’ils ne liront ni n’appliqueront que dans les grandes largeurs. Gardez à l’esprit que dès la première semaine, un pirate peut accéder à votre messagerie professionnelle, voire vos outils de facturation, quand ce ne sont pas les données sensibles partagées.
Vous aggravez encore ce risque lors des recrutements groupés de stagiaires ou de saisonniers, quand vos équipes RH créent des comptes dans l’urgence, avec des droits calqués sur un poste similaire plutôt qu’ajustés aux tâches propres au poste. Ces nouveaux profils, sans authentification à plusieurs facteurs ni connaissance des usages internes, ne repèrent aucune anomalie, et les campagnes de spearphishing ou de vishing exploitent justement cette absence de repères, un phénomène observé après plusieurs vagues de recrutements saisonniers dans le commerce et la logistique.
Le jour du départ d’un de vos collaborateurs, des dizaines de comptes ouverts, du CRM à la messagerie en passant par les outils collaboratifs sont laissés à l’abandon, par oubli ou négligence, pensant que personne ne les utilisera ou bien qu’ils serviront aux prochains. Votre service des RH annonce parfois ce départ au RSSI après le dernier jour de travail, qui coupe donc les accès bien après. Selon le State of Data Security Report 2025 de Varonis, mené sur l’analyse réelle des environnements de 1 000 organisations, 88 % d’entre elles comptent au moins un compte fantôme actif mais inutilisé.
Une petite révision des comptes actifs ne fait jamais de mal, et cela vous permet de révoquer les droits d’administration et de récupérer le matériel professionnel.
Le salarié sortant stocke aussi parfois ses dossiers de travail uniquement sur son propre ordinateur, et vous perdez ces documents si personne ne prévoit leur archivage avant son départ. Une boîte mail oubliée conserve par