Cybersécurité et ERP : protéger les données critiques de votre entreprise

Catégories : Général

Une brèche de sécurité dans votre ERP ne touche jamais un seul service : elle expose en même temps vos finances, vos données clients et votre chaîne d’approvisionnement. Le risque n’est plus théorique, ni réservé aux grandes entreprises : 43 % de toutes les cyberattaques ciblent aujourd’hui les petites et moyennes entreprises (Verizon / Cybersecurity Magazine), et 61 % des PME ont subi une brèche de sécurité au cours de la dernière année (PreVeil, 2025). 

Les conséquences sont particulièrement lourdes pour les plus petites organisations : les rançongiciels sont présents dans 88 % des brèches touchant les PME, contre seulement 39 % dans les grandes organisations, et l’implication de tiers dans les brèches a doublé pour atteindre 30 %, un phénomène qui touche particulièrement les chaînes d’approvisionnement (Verizon DBIR, 2025). 

Du côté des coûts, les dernières données d’IBM ventilées par taille d’entreprise (2023) situaient le coût moyen d’une brèche à 3,31 millions $ US pour les organisations de moins de 500 employés. Il représente un ordre de grandeur donnant une idée de l’ampleur du risque, même sans données plus récentes segmentées de la même façon.

Pour une entreprise québécoise qui opère sur Microsoft Dynamics 365 ou tout autre système de gestion intégré, la cybersécurité ERP n’est plus une option technique secondaire, c’est une obligation!

Les cybercriminels ciblent aujourd’hui les systèmes de gestion en priorité, justement parce qu’ils concentrent l’ensemble des données critiques de l’organisation en un seul point d’accès.

L’essentiel à retenir

  •     Un ERP centralise les données financières, opérationnelles et clients d’une entreprise : une brèche peut paralyser plusieurs services à la fois, pas seulement un système isolé.
  •     La cybersécurité ERP repose sur des pratiques constantes (authentification forte, mises à jour, surveillance) plutôt que sur un seul outil.
  •     Au Québec, la Loi 25 impose une évaluation des facteurs relatifs à la vie privée (ÉFVP) avant tout projet touchant un système de gestion qui implique des renseignements personnels.
  •     Une gouvernance structurée (type vCISO) permet d’identifier les angles morts avant qu’ils ne deviennent des incidents coûteux.

Pourquoi un ERP est une cible privilégiée pour les cyberattaques

Un ERP est une cible de choix parce qu’il centralise dans un seul système, les données les plus sensibles d’une entreprise. Contrairement à une application isolée, une brèche dans l’ERP donne potentiellement accès aux finances, aux dossiers clients et aux processus de production en même temps. 

La centralisation des données, une force et une vulnérabilité

Un système de gestion intégré comme Microsoft Dynamics 365 Business Central relie la comptabilité, les stocks, les achats et les ventes dans une seule base de données. Cette centralisation améliore la productivité au quotidien, mais elle signifie aussi qu’un accès compromis ouvre la porte à l’ensemble de ces informations, pas seulement à un module isolé.

Ce qui est en jeu en cas de brèche

Une brèche touchant un ERP peut interrompre la production, bloquer la facturation, exposer des données personnelles de clients ou d’employés et forcer un arrêt temporaire des opérations. 

Au-delà de l’impact opérationnel immédiat, les conséquences touchent aussi la réputation de l’entreprise, les coûts de restauration des systèmes et la perte potentielle d’informations stratégiques ou de propriété intellectuelle. S’y ajoutent d’éventuelles pénalités en cas de manquement aux obligations de conformité, notamment celles de la Loi 25. 

 Le Centre canadien pour la cybersécurité confirme que les organisations canadiennes de toutes tailles restent exposées aux rançongiciels, une menace dont le nombre d’incidents connus continue de croître d’année en année. 

Les risques de sécurité les plus courants dans un environnement ERP

La majorité des incidents de sécurité touchant un ERP proviennent de causes évitables : accès mal gérés, correctifs non appliqués et absence de surveillance active. Ces trois lacunes reviennent systématiquement, peu importe la taille de l’entreprise ou son secteur d’activité.

Gestion des accès et mots de passe faibles

Un compte administrateur qui reste actif après le départ d’un employé, ou un mot de passe partagé entre plusieurs utilisateurs constitue une porte d’entrée fréquente. L’authentification multifacteur réduit considérablement ce risque en exigeant une seconde preuve d’identité avant l’accès.

Retards de mise à jour et correctifs non appliqués

Les éditeurs publient régulièrement des correctifs de sécurité pour leurs ERP. Reporter leur installation revient à laisser ouverte une faille déjà documentée, et potentiellement déjà exploitée par des attaquants.

Absence de surveillance et de journalisation

Sans surveillance active, une activité suspecte (modification de coordonnées bancaires, exportation massive de données) peut passer inaperçue pendant des semaines. Business Central conserve un journal des modifications qui permet de retracer chaque changement apporté aux données de l’entreprise. 

ERP infonuagique vs sur site : quelles différences en matière de sécurité

Le choix entre un ERP hébergé dans le nuage et un ERP sur site influence directement qui est responsable de quoi en matière de sécurité : un principe connu sous le nom de modèle de responsabilité partagée. 

Aucune des deux options n’est intrinsèquement plus sûre : chacune déplace une partie de la responsabilité, mais jamais son entièreté. Un fournisseur infonuagique sécurise l’infrastructure sous-jacente (serveurs, réseau, disponibilité), mais la protection des données elles-mêmes et des appareils qui y accèdent demeure, dans tous les cas, la responsabilité de l’entreprise.

 

CritèreERP sur siteERP infonuagique
Mises à jour de sécuritéGérées par l’équipe TI internePrises en charge par le fournisseur
Surveillance continueÀ mettre en place soi-mêmeGénéralement incluse, mais limitée (pas de SIEM inclus par défaut)
Protection des données et des appareils Responsabilité entière de l’entreprise Responsabilité de l’entreprise : le fournisseur protège l’infrastructure, pas vos données ni vos appareils
Coût d’une sécurité avancéeÉlevé (infrastructure dédiée)Mutualisé dans l’abonnement
Conformité Loi 25Contrôle total, responsabilité entière de l’entrepriseÉFVP requise si les données sont hébergées hors Québec

Dans les deux cas, la responsabilité légale de la protection des données reste celle de l’entreprise, peu importe où l’ERP est hébergé. Le modèle de responsabilité partagée ne transfère jamais cette obligation au fournisseur.

Cybersécurité ERP et Loi 25 : ce que les entreprises québécoises doivent savoir

Depuis septembre 2023, une entreprise québécoise doit réaliser une évaluation des facteurs relatifs à la vie privée (ÉFVP) avant tout projet touchant son système de gestion qui implique des renseignements personnels. De plus, elles doivent s’y soumettre avant toute communication de ces renseignements à l’extérieur du Québec. 

Cette obligation touche directement les projets de migration ou d’implantation d’un ERP.

Données personnelles et hébergement hors Québec

La Commission d’accès à l’information du Québec (CAI) le confirme, l’ÉFVP est obligatoire pour tout projet d’acquisition, de développement ou de refonte d’un système d’information impliquant des renseignements personnels, ainsi qu’avant toute communication de ces renseignements hors du Québec.

Un ERP infonuagique hébergé chez un fournisseur situé hors de la province déclenche donc généralement cette obligation.

Ce que la Loi 25 exige concrètement

L’entreprise doit démontrer que les renseignements bénéficieront d’une protection adéquate une fois transmis hors Québec et encadrer cette communication par une entente écrite. En cas de manquement, la CAI peut imposer des sanctions administratives pécuniaires pouvant atteindre 10 millions de dollars ou 2 % du chiffre d’affaires mondial, selon le montant le plus élevé.

Au-delà de la sanction financière, un manquement rendu public peut aussi entacher la réputation de l’entreprise auprès de ses clients et partenaires d’affaires — un coût difficile à chiffrer, mais souvent plus durable que l’amende elle-même. 

Cet article donne un aperçu général : pour évaluer les obligations précises applicables à votre ERP, une consultation avec un professionnel de la protection des renseignements personnels comme Inmind Technologies reste recommandée.

Bonnes pratiques pour sécuriser son ERP

Sécuriser un ERP repose sur un nombre restreint de pratiques, appliquées avec constance plutôt que sur une solution technologique unique. C’est d’autant plus important que 47 % des entreprises de moins de 50 employés n’ont aucun budget dédié à la cybersécurité (StrongDM). Trois piliers reviennent systématiquement : les accès, les sauvegardes et la surveillance.

Authentification multifacteur et gestion des accès

Activer l’authentification multifacteur sur tous les comptes ayant accès à l’ERP, retirer les comptes inactifs et limiter les droits d’administration aux personnes qui en ont réellement besoin. Microsoft Entra ID, utilisé comme méthode d’authentification par Dynamics 365 Business Central, permet de configurer cette protection directement au niveau des comptes. 

La protection des appareils qui accèdent à l’ERP mérite la même attention : une politique claire de gestion des appareils (BYOD ou fournis par l’entreprise) et une solution de protection des points d’accès réduisent les risques liés à un appareil compromis ou mal sécurisé. Microsoft Purview complète cet ensemble en permettant de classer et de protéger les données sensibles de l’ERP, peu importe où elles circulent par la suite. 

Sauvegardes testées et plan de continuité

Une sauvegarde qui n’a jamais été testée n’offre aucune garantie réelle en cas d’incident. Un plan de continuité doit préciser qui agit, dans quel délai, et comment restaurer les données critiques de l’ERP.

Surveillance continue et réponse aux incidents

Des outils comme Microsoft Sentinel permettent de détecter des activités suspectes dans un environnement Dynamics 365, telles que des modifications de coordonnées bancaires ou des tentatives de connexion inhabituelles, et de déclencher une réponse rapide.

FAQ : Cybersécurité ERP et protection des données d’entreprise

Un ERP infonuagique est-il plus ou moins sécurisé qu’un ERP sur site ?

Ni l’un ni l’autre n’est automatiquement plus sûr. Un ERP infonuagique bénéficie généralement d’une surveillance et de correctifs pris en charge par le fournisseur. Un ERP sur site laisse un contrôle total à l’entreprise, à condition qu’elle ait les ressources pour l’exercer.

Quelles données d’un ERP sont concernées par la Loi 25 ?

Tout renseignement qui permet d’identifier une personne physique : coordonnées d’un client, données de paie d’un employé, numéro de compte bancaire. Ces renseignements sont visés dès qu’ils sont traités ou communiqués hors Québec.

Quelles sont les premières mesures à prendre pour sécuriser un ERP existant ?

Activer l’authentification multifacteur sur tous les comptes, retirer les accès inactifs et vérifier que les correctifs de sécurité sont à jour. Ces trois actions couvrent la majorité des points d’entrée exploités par les attaquants. Une fois ces bases en place, l’étape suivante consiste généralement à mettre en place une surveillance continue des activités suspectes, pour détecter rapidement ce que les contrôles d’accès seuls ne peuvent pas prévenir.

Une PME a-t-elle vraiment besoin d’une stratégie de cybersécurité dédiée à son ERP ?

Oui. Selon le rapport 2025 de Verizon (Data Breach Investigations Report), les rançongiciels sont présents dans 88 % des brèches touchant les PME, contre 39 % dans les grandes organisations. Le Centre canadien pour la cybersécurité rappelle par ailleurs que les organisations de toute taille sont exposées aux cyberattaques. La taille réduite d’une PME ne réduit pas le risque, elle réduit souvent les ressources disponibles pour y répondre.

 Qu’est-ce qu’un audit de sécurité ERP et à quelle fréquence le réaliser ? 

Un audit de sécurité ERP consiste à examiner les accès utilisateurs, les rôles et permissions, les configurations de sécurité ainsi que les vulnérabilités potentielles du système. Dans la plupart des organisations, une évaluation annuelle est recommandée, en plus de toute révision effectuée après un changement majeur, comme une migration, une intégration importante ou une modification significative des processus d’affaires.

Que faire en cas de brèche de sécurité touchant l’ERP ?

Faire appel à un professionnel ERP le plus rapidement possible. Les premières étapes consistent à évaluer les vulnérabilités exploitées et les systèmes concernés, à vérifier qu’aucun accès caché ne subsiste, puis à rétablir les systèmes affectés. Dans le cas d’un rançongiciel, il faut également évaluer les avenues possibles pour restaurer les opérations sans céder au chantage ni subir de dommages supplémentaires. Il est aussi obligatoire d’aviser la Commission d’accès à l’information en cas de risque de préjudice sérieux pour les personnes concernées.

Faire de la sécurité un pilier de votre transformation numérique

La cybersécurité d’un ERP n’est pas un projet ponctuel, c’est une discipline continue qui doit évoluer avec votre système de gestion. Inmind, partenaire Microsoft Dynamics 365 à Montréal intègre cette dimension . 

Notre offre Cyber-résilience combine gouvernance (vCISO), conformité réglementaire et cybersécurité opérationnelle pour donner à votre ERP ainsi qu’à l’ensemble de vos systèmes TI et OT, une protection à la hauteur de leur rôle stratégique. 

 

 

Partager cette article

Facebook
Twitter
LinkedIn

Plus d'articles

Catégories : Général
ERP cloud et fin de Dynamics GP : pourquoi le sujet revient maintenant Avec la fin annoncée de Microsoft Dynamics GP, plusieurs entreprises se questionnent...
Catégories : Général
Beaucoup d’entreprises québécoises entendent parler de Microsoft Dynamics 365 sans vraiment savoir ce que la plateforme recouvre. Est-ce un ERP ? Un CRM ? Les...

Our services

Microsoft Dynamics 365 Business Central

Microsoft Dynamics 365 Finance & Operations​

Microsoft Dynamics GP

Microsoft Dynamics 365 Customer Engagement

Unit4 project management solution

Our complementary products

logo analytique avancée

Advanced Analytics

logo intelligence artificielle

Artificial Intelligence

logo infrastructure

Infrastructure

Portfolio

Our partners