Une PME de Liège ou de Mons qui facture des clients flamands, répond en anglais à un fournisseur et échange avec un partenaire de Luxembourg reçoit des faux courriels dans les trois langues. Elle a donc trois fois plus d’occasions de cliquer trop vite. C’est pourquoi je conseille de choisir un expert en cybersécurité en Wallonie avant le premier incident, et pas le lendemain d’un virement parti vers un faux IBAN. La cybersécurité en Wallonie ne concerne pas que les grands groupes. Une équipe de quinze personnes qui jongle entre le français et le néerlandais est une cible facile, et les escrocs le savent.
Hameçonnage en plusieurs langues : pourquoi les PME bilingues sont plus exposées
Le chiffre belge est connu, et il est massif. Selon le Centre pour la Cybersécurité Belgique (CCB), dans son bilan mis à jour le 14 mars 2025, les citoyens ont transféré plus de 9 millions de messages suspects à l’adresse de signalement de Safeonweb en 2024. En 2023, année record, ils étaient 10 millions. Cela fait 25 900 messages par jour en moyenne.
Le piège propre aux équipes multilingues tient en une phrase : on lit moins bien dans sa deuxième langue. Une faute d’orthographe saute aux yeux en français. En néerlandais, pour un comptable francophone, elle passe inaperçue. La tournure un peu raide d’un faux message de bpost ou d’Itsme ressemble simplement à du néerlandais administratif.
Mon avis est simple. Dans une PME bilingue, la règle « je vérifie avant de cliquer » ne suffit pas. Il faut une règle qui ne dépend pas de la langue : aucun changement de coordonnées bancaires n’est validé par courriel, quelle que soit la langue du message. On décroche le téléphone et on appelle le numéro déjà connu, pas celui qui figure dans le courriel.

Mots de passe partagés entre équipes : le maillon qu’on oublie
Dans beaucoup de petites structures, le mot de passe du compte fournisseur, celui de la boutique en ligne et celui de la boîte « info@ » circulent sur un post-it, dans un tableur ou dans un message WhatsApp. Quand l’équipe est répartie entre Namur et Anvers, on ajoute un fil de discussion en anglais pour que tout le monde suive. Résultat : le même mot de passe se retrouve à quatre endroits.
L’erreur classique, c’est de croire que le danger vient d’un pirate qui devine le mot de passe. Il vient plus souvent d’un ancien salarié qui le connaît encore, ou d’un compte personnel compromis où l’on a réutilisé le même. Le jour où quelqu’un quitte l’entreprise, qui change les accès ? Dans la plupart des PME, personne.
Je ne connais pas de solution sérieuse qui n’en passe pas par un gestionnaire de mots de passe centralisé. Chaque personne a son coffre et ne voit que les accès dont elle a besoin. Quand quelqu’un part, on lui retire l’accès en une minute. C’est d’ailleurs un des outils que des prestataires comme Styx Consulting déploient chez leurs clients, avec Keeper.
Former les salariés plutôt qu’acheter un logiciel de plus
Je vais être franc : un antivirus de plus ne protège pas contre un collaborateur qui tape son identifiant sur une fausse page Microsoft 365. Le CCB a détecté et redirigé 1 644 732 liens suspects en 2024 grâce aux signalements, et publié 81 alertes sur les messages les plus courants. Ces chiffres montrent que la première ligne de défense, ce sont des gens qui ont pris le réflexe de signaler.
Une formation utile dure peu et revient souvent. Elle montre de vrais exemples et, dans une PME multilingue, elle montre des exemples dans chaque langue de travail. Un faux courriel de la banque en néerlandais, un faux avis de livraison en anglais, une fausse facture en français. Le salarié apprend à repérer l’adresse d’expéditeur, le lien qui ne pointe pas vers le bon domaine, l’urgence fabriquée.
On parle aujourd’hui de « gestion du risque humain ». Le terme est un peu pompeux, mais l’idée est bonne. On envoie de faux courriels de test, on mesure qui clique, et on forme d’abord ceux qui cliquent. Pas de reproches, des exercices.
Le saviez-vous ?
En Belgique, n’importe qui peut transférer un message douteux à l’adresse de signalement de Safeonweb. Selon le Centre pour la Cybersécurité Belgique (bilan du 14 mars 2025), plus de 9 millions de messages ont été transférés en 2024, et ces signalements ont servi à neutraliser 1 644 732 liens suspects.
Filtrage DNS, antivirus, gestionnaire de mots de passe : ce qui protège vraiment
Il n’existe pas d’outil miracle. Une PME bien protégée empile quatre couches, et chacune rattrape ce que la précédente a laissé passer. Je les présente dans l’ordre où je les mettrais en place.
Les quatre couches de protection d’une PME
Schéma sans chiffre, construit à partir des familles d’outils présentées par Styx Consulting (page lue le 11 octobre 2026).
Le filtrage DNS est l’outil que les petites structures connaissent le moins. Il agit au moment où l’ordinateur cherche l’adresse d’un site. Si le domaine est connu comme malveillant, la connexion ne se fait pas. Un salarié qui clique sur un lien piégé tombe sur une page de blocage au lieu de la fausse page de connexion. Pour une équipe qui reçoit des courriels dans trois langues, c’est le filet le plus rentable.
L’antivirus, lui, reste nécessaire, mais il passe en dernier. Des solutions comme ESET couvrent aujourd’hui les postes, les téléphones et les espaces cloud. Si vous n’en avez pas, installez-en un cette semaine. Si vous en avez un, votre budget doit plutôt aller aux couches 1 et 2.

Infogérance ou prestataire ponctuel : ce que je choisirais pour une PME
Deux formules existent. Le prestataire ponctuel intervient sur demande : un audit, une installation, une panne. L’infogérance confie la surveillance et la maintenance à une société extérieure, de façon continue et avec un contrat.
Pour une PME de moins de dix postes sans informaticien, le ponctuel peut suffire au début, à condition de faire un audit sérieux une fois par an. Au-delà, je pencherais pour l’infogérance. Les mises à jour oubliées, les sauvegardes qui ne tournent plus depuis trois mois, le pare-feu jamais reconfiguré : ces problèmes ne déclenchent aucune alerte. Personne ne les voit tant qu’on ne les cherche pas.
Il y a aussi une raison légale. La loi belge qui transpose la directive européenne NIS2 est entrée en vigueur le 18 octobre 2024. Elle vise, dans les secteurs concernés, les entreprises d’au moins 50 travailleurs à temps plein ou dont le chiffre d’affaires ou le total du bilan dépasse 10 millions d’euros. Le CCB estimait à au moins 2 500 le nombre d’organisations belges concernées, avec un enregistrement à faire avant le 18 mars 2025. Si vous approchez de ces seuils, un prestataire qui connaît ce cadre vous fera gagner beaucoup de temps.
Quelles certifications demander à un expert en cybersécurité en Wallonie ?
Une plaquette qui annonce « expertise reconnue » ne prouve rien. Demandez des noms. Les certifications des constructeurs, chez Cisco, Fortinet ou Microsoft, attestent qu’un ingénieur a passé des examens sur le matériel qu’il va installer chez vous. Styx Consulting met par exemple en avant ces trois partenaires sur sa page d’accueil.
Posez ensuite trois questions concrètes, en rendez-vous. Qui intervient si le serveur tombe un vendredi soir ? En combien de temps ? Dans quelle langue ? Ce dernier point compte pour une PME qui travaille avec la Flandre ou le Grand-Duché. Un prestataire implanté en Wallonie et au Luxembourg comprend vos échanges transfrontaliers. Le documentaliste qui doit expliquer un incident à un client néerlandophone en a besoin.
Mon dernier conseil tient en une ligne. Avant de signer, demandez au prestataire de vous montrer un rapport d’audit type, anonymisé. S’il ne peut rien vous montrer, passez votre chemin.
Questions fréquentes
Que faire d’un courriel suspect reçu en Belgique ?
Ne cliquez sur rien et transférez-le à l’adresse de signalement de Safeonweb, gérée par le Centre pour la Cybersécurité Belgique. En 2024, plus de 9 millions de messages y ont été envoyés.
Ma PME est-elle concernée par la loi NIS2 belge ?
Dans les secteurs visés, oui si vous employez au moins 50 travailleurs à temps plein ou si votre chiffre d’affaires ou votre bilan dépasse 10 millions d’euros. Certaines entités sont couvertes quelle que soit leur taille. La FAQ NIS2 du CCB fait foi.
Par quoi commencer avec un petit budget ?
Par la formation des salariés et un gestionnaire de mots de passe. Ces deux mesures coûtent peu et règlent les deux causes d’incident les plus fréquentes dans les petites structures.
Infogérance ou intervention ponctuelle ?
En dessous d’une dizaine de postes, un audit annuel plus des interventions ponctuelles peuvent suffire. Au-delà, l’infogérance évite les mises à jour et les sauvegardes oubliées.
Sources
Centre pour la Cybersécurité Belgique (CCB) : bilan des signalements Safeonweb 2024, mis à jour le 14 mars 2025.
Centre pour la Cybersécurité Belgique (CCB) : FAQ NIS2 et communiqués du gouvernement fédéral sur la transposition de la directive NIS2 (entrée en vigueur le 18 octobre 2024).
Styx Consulting : page d’accueil consultée le 11 octobre 2026 (services, outils et certifications).









