Sécuriser sa vie numérique : la checklist en 7 étapes

Mots de passe, double authentification, mises à jour, sauvegardes : un plan d'action concret, à réaliser en un week-end, avec le niveau de difficulté et le temps de chaque étape. Commencez par l'étape qui protège le plus.

La checklist en un coup d'œil

Voici l'ordre recommandé : il va du plus rentable (protéger ses accès) au plus robuste (résister à la perte d'un appareil). Cochez au fur et à mesure.

Étape 1 · Vérifiez si vos comptes ont déjà fuité

Avant de renforcer quoi que ce soit, sachez ce qui est déjà exposé. Rendez-vous sur haveibeenpwned.com et saisissez chacune de vos adresses e-mail : le site liste les fuites de données dans lesquelles elles apparaissent. Si une adresse est concernée, tous les mots de passe encore utilisés avec cette adresse doivent être changés en priorité, en commençant par votre boîte e-mail — car elle permet de réinitialiser tous les autres comptes.

⚠️ Un mot de passe fuité est un mot de passe « brûlé » : il ne doit plus jamais servir, même modifié d'un chiffre. Les attaquants testent automatiquement les mots de passe fuités sur des dizaines de sites dans les minutes qui suivent la publication d'une fuite.

Le questionnaire de risque intègre cette vérification : répondez-y après ce test pour un score à jour.

Étape 2 · Adoptez un gestionnaire de mots de passe

Personne ne peut retenir 50 mots de passe uniques de 16 caractères — et ce n'est pas grave : c'est le travail d'un gestionnaire de mots de passe. Il stocke vos identifiants dans un coffre chiffré (AES-256), déverrouillé par un seul mot de passe principal. Vous n'avez plus qu'un mot de passe à retenir, mais il doit être excellent.

OutilTypePrixPoints forts
BitwardenCloud + localGratuit (premium ≈ 10 €/an)Open source, applications partout, coffres familiaux
KeePass / KeePassXC100 % localGratuitFichier chiffré que vous contrôlez, zéro cloud
1PasswordCloud≈ 36 €/anLe plus ergonomique, gestion des documents
DashlaneCloud≈ 45 €/anVPN inclus, surveillance du dark web

Votre mot de passe principal doit suivre la méthode de la phrase secrète : 4 à 6 mots choisis au hasard ou une phrase personnelle longue (20 caractères minimum). Testez-la avec le calculateur de force : visez 80 bits et plus.

Étape 3 · Remplacez les mots de passe réutilisés

Le critère n'est pas « quel mot de passe est fort ? » mais « ce mot de passe sert-il ailleurs ? ». Un mot de passe réutilisé est aussi faible que le plus faible des sites qui l'hébergent : une seule fuite d'un petit forum et votre banque est exposée.

PrioritéComptes à traiterPourquoi en premier
1E-mail principalIl commande la réinitialisation de tous les autres comptes
2Banque, impôts, assuranceImpact financier direct
3Réseaux sociaux, messageriesUsurpation d'identité et propagation de fraudes
4Sites marchandsFraude à la carte, commandes détournées
5Tout le resteUne fuite n'importe où ne doit rien donner ailleurs

Pour chaque compte, laissez le gestionnaire générer un mot de passe aléatoire de 16 caractères ou plus : c'est gratuit, instantané, et c'est le seul moyen de ne jamais retomber dans la réutilisation.

Étape 4 · Activez la double authentification (2FA)

Le mot de passe seul ne suffit plus : s'il fuit, n'importe qui peut l'utiliser. La double authentification ajoute un deuxième facteur (code, clé physique) que l'attaquant ne possède pas. Même avec votre mot de passe volé, il ne peut pas entrer.

MéthodeSécuritéConfortRecommandation
SMSFaible (interception, portage de numéro)ExcellentMieux que rien, mais à éviter pour la banque
Application d'authentification (Google Authenticator, Aegis, 2FAS)BonneBonLe standard : codes à 6 chiffres hors ligne
Notifications push validées (proposer « oui/non »)BonneExcellentTrès pratique, vérifiez toujours la demande
Clé physique (YubiKey, passkey)Excellente (résiste au phishing)Très bon (touche à appuyer)Le mieux pour les comptes critiques
💡 Enregistrez toujours les codes de secours fournis à l'activation (ou un second appareil) : ils permettent de récupérer le compte si le téléphone est perdu ou volé. Rangez-les dans votre coffre-fort ou votre gestionnaire.

Priorité d'activation : e-mail, banque, gestionnaire de mots de passe, réseaux sociaux, puis tout service qui le propose. Le guide anti-phishing vous apprend à repérer les faux écrans de 2FA — le dernier piège à la mode.

Étape 5 · Activez les mises à jour automatiques

La très grande majorité des infections (rançongiciels, malwares, usurpations) exploite des failles déjà corrigées par les éditeurs. Ne pas mettre à jour, c'est laisser sa porte ouverte avec un verrou pourtant réparé depuis des mois.

ÉlémentActionFréquence
Système (Windows, macOS, Android, iOS)Activer les mises à jour automatiquesDès publication
Navigateur (Chrome, Firefox, Edge, Safari)Mise à jour automatique par défautVérifier qu'elle est bien active
Applications et logicielsActiver l'auto-update, désinstaller ce qui n'est plus utiliséHebdomadaire
Box Internet et objets connectésMettre à jour le firmware depuis l'interfaceTrimestriel
Logiciels piratés / cracksLes supprimer et passer aux versions officielles gratuites ou payantesImmédiat

Un appareil qui ne reçoit plus de mises à jour (smartphone de plus de 5-6 ans, PC sous Windows 7/8) est un risque permanent : réservez-le aux usages non sensibles ou remplacez-le.

Étape 6 · Sauvegardez selon la règle 3-2-1

Un rançongiciel chiffre vos fichiers et demande une rançon ; un disque meurt ; un téléphone se noie. Dans les trois cas, la sauvegarde est la seule vraie protection : règle 3-2-1 — 3 copies de vos données, sur 2 supports différents, dont 1 copie hors de chez vous.

CopieSupportExemple concretCoût
1 — TravailDisque de l'appareilPhotos, documents sur le PC
2 — LocalDisque externe ou NASDisque externe 1 To branché chaque semaine50 à 150 €
3 — Hors siteCloud chiffréBackblaze, Syncthing chiffré, coffre chiffré avant envoi≈ 5 à 10 €/mois

Les solutions clés en main : sauvegarde automatique du téléphone (iCloud/Google Photos) pour les photos, un disque externe + logiciel de sauvegarde (Time Machine sur macOS, Sauvegarde Windows, ou Veeam Agent gratuit) pour le PC, et un service cloud chiffré (Backblaze, ou un coffre chiffré type Cryptomator avant envoi vers n'importe quel cloud).

⚠️ Testez une restauration au moins une fois par an : une sauvegarde qui ne se restaure pas n'existe pas. Simulez la récupération de quelques fichiers depuis chaque copie.

Étape 7 · Verrouillez et chiffrez

Le vol ou la perte d'un appareil expose tout son contenu si rien n'est verrouillé ni chiffré. Trois réglages suffisent pour que vos données restent illisibles :

ProtectionComment
Écran de verrouillageTéléphone, PC, tabletteCode PIN long (6+), empreinte ou visage, verrouillage après 1-2 min
Chiffrement de disquePC Windows / MacBitLocker (Windows Pro) ou FileVault (macOS) — activer immédiatement
Coffre-fort chiffréDocuments sensiblesVeraCrypt (gratuit) ou dossier chiffré du gestionnaire de mots de passe
Localisation + effacement à distanceTéléphone« Localiser mon iPhone » / « Localiser mon appareil » (Android)

Le chiffrement de disque protège aussi contre les rançongiciels « vol de données » : si vos fichiers sont chiffrés au repos, les dérober ne sert à rien. Le calculateur de chiffrement explique pourquoi AES-256 (BitLocker/FileVault) est le bon choix.

Terminé ? Passez au niveau supérieur

Vérifiez vos progrès avec le questionnaire de risque, apprenez à déjouer le phishing (la menace n°1 restante), et si vous dirigez une entreprise, transposez cette checklist avec le guide sécurité TPE/PME.