J'ai passé trente ans sur la sécurité bancaire. Mais quand mes proches me demandent ce qu'ils doivent faire chez eux, la réponse tient en quelques gestes simples. Des gestes que la plupart des gens ne font pas encore — pas parce que c'est compliqué, mais parce que personne ne leur a expliqué clairement. Cet article est pour eux.
I have spent thirty years on banking security. But when people ask me what to do at home, the answer comes down to a handful of simple habits. Habits most people still haven't adopted — not because they are complicated, but because nobody explained them clearly. This article is for them.
Aucune compétence technique requise. Pas d'investissement financier. Juste un peu de temps — une fois.
No technical skills required. No financial investment. Just a little time — once.
"Les cybercriminels ne ciblent pas les gens parce qu'ils sont importants. Ils les ciblent parce qu'ils sont accessibles."
"Cybercriminals don't target people because they're important. They target them because they're accessible."
1. Ne jamais divulguer son mot de passe
1. Never share your password
C'est la règle la plus fondamentale — et la plus souvent violée. Votre banque ne vous demandera jamais votre mot de passe. Ni par téléphone, ni par e-mail, ni par SMS. Ni votre opérateur télécom, ni Microsoft, ni le "service technique" qui vous appelle pour vous dire que votre ordinateur est infecté. Personne de légitime ne vous demandera jamais ce renseignement.
This is the most fundamental rule — and the most frequently broken. Your bank will never ask for your password. Not by phone, not by email, not by text message. Neither will your telecom provider, nor Microsoft, nor the "technical support" caller claiming your computer is infected. No legitimate organisation will ever ask for this information.
Si quelqu'un vous le demande, c'est une tentative d'escroquerie. Raccrochez. Supprimez le message. Ne cliquez sur rien.
If anyone asks for it, it's a scam. Hang up. Delete the message. Don't click anything.
Une instance officielle — banque, administration, entreprise — ne vous demandera jamais de communiquer votre mot de passe, vos coordonnées bancaires ou votre code PIN par téléphone, e-mail ou SMS. En cas de doute, raccrochez et rappelez vous-même le numéro officiel.
Any legitimate institution — bank, government, company — will never ask you to share your password, banking details or PIN by phone, email or text. When in doubt, hang up and call back the official number yourself.
2. Des mots de passe solides — et un gestionnaire
2. Strong passwords — and a password manager
Une seule clé pour tout — maison, voiture, bureau, boîte aux lettres. Si on la vole, c'est la catastrophe. Or les fuites de données sont quotidiennes : des millions de combinaisons identifiant/mot de passe se revendent chaque jour sur le marché noir.
One key for everything — home, car, office, letterbox. If it gets stolen, everything is gone. Data breaches happen daily: millions of username/password combinations are sold on the black market every day.
La solution : un gestionnaire de mots de passe. Si vous êtes dans l'écosystème Apple, vous en avez déjà un — le trousseau iCloud, intégré à votre iPhone, iPad et Mac, fonctionne très bien et ne coûte rien. Google propose l'équivalent pour Android et Chrome. Si vous préférez une solution indépendante de votre plateforme, NordPass, 1Password… font le travail — sur tous vos appareils à la fois. Dans tous les cas, le principe est le même : un mot de passe unique et complexe pour chaque site, généré et mémorisé automatiquement. Un seul à retenir : celui du gestionnaire lui-même (avec de l'authentification multi-facteur, bien entendu).
The solution: a password manager. If you are in the Apple ecosystem, you already have one — iCloud Keychain, built into your iPhone, iPad and Mac, works well and costs nothing. Google offers the equivalent for Android and Chrome. If you prefer a platform-independent solution, NordPass, 1Password… cover all your devices at once. In every case, the principle is the same: a unique, complex password for each site, generated and remembered automatically. One to remember: the manager's own (with multi-factor authentication, of course).
Mieux encore : les clefs d'accès (passkeys)
Even better: passkeys
La technologie évolue et les mots de passe sont progressivement remplacés par les passkeys — des clefs cryptographiques stockées sur votre appareil (téléphone, ordinateur) qui vous identifient sans mot de passe du tout. Votre empreinte digitale ou votre visage suffisent. Google, Apple, Microsoft et de nombreux sites les supportent déjà. Quand un site vous propose d'activer un passkey, acceptez — c'est plus sûr qu'un mot de passe, même complexe.
Technology is evolving and passwords are gradually being replaced by passkeys — cryptographic keys stored on your device (phone, computer) that identify you without any password at all. Your fingerprint or face is enough. Google, Apple, Microsoft and many websites already support them. When a site offers to set up a passkey, accept — it's more secure than even a complex password.
3. Activer l'authentification à deux facteurs — partout où c'est possible
3. Enable two-factor authentication — everywhere you can
Un mot de passe se vole — par fuite de données, phishing ou keylogger. La MFA (authentification multi-facteurs) ajoute une barrière : sans ce deuxième facteur, l'accès reste bloqué même si quelqu'un connaît votre mot de passe.
A password can be stolen — through a data breach, phishing or a keylogger. MFA (multi-factor authentication) adds a barrier: without that second factor, access stays blocked even if someone has your password.
Trois catégories de facteurs : ce que vous savez (mot de passe, code PIN), ce que vous avez (téléphone, application, clé physique), ce que vous êtes (empreinte, visage — la biométrie que vous utilisez déjà chaque jour pour déverrouiller votre téléphone). Combinez-en deux : c'est quasi-impossible à forcer.
Three categories of factors: something you know (password, PIN), something you have (phone, app, physical key), something you are (fingerprint, face — the biometrics you already use every day to unlock your phone). Combine two of them: it becomes near-impossible to force.
Activez-la sur tous les services qui le permettent, en commençant par les plus sensibles :
Enable it on every service that supports it, starting with the most sensitive:
- Votre e-mail (Gmail, Outlook…) — c'est la clé de voûte : qui contrôle votre email peut réinitialiser tous vos autres mots de passe
- WhatsApp — Paramètres → Compte → Vérification en deux étapes
- Facebook / Instagram — Paramètres → Sécurité et connexion
- Votre banque en ligne — souvent déjà obligatoire, mais vérifiez que c'est bien activé
- Apple ID / iCloud et Compte Google — accès à toutes vos données, photos, contacts
- LinkedIn, votre gestionnaire de mots de passe, tout service professionnel
- Your email (Gmail, Outlook…) — this is the master key: whoever controls your email can reset all your other passwords
- WhatsApp — Settings → Account → Two-step verification
- Facebook / Instagram — Settings → Security and login
- Your online banking — often already mandatory, but check it is actually enabled
- Apple ID / iCloud and Google Account — access to all your data, photos, contacts
- LinkedIn, your password manager, any professional service
Quelle méthode choisir ? Du moins sécurisé au plus sécurisé :
Which method to choose? From least to most secure:
Un code à 6 chiffres envoyé sur votre téléphone. C'est le minimum — mieux que rien, mais vulnérable à certaines attaques ciblées (SIM swapping). À activer si c'est la seule option proposée.
A 6-digit code sent to your phone. This is the minimum — better than nothing, but vulnerable to certain targeted attacks (SIM swapping). Enable it if it's the only option available.
Google Authenticator, Microsoft Authenticator, ou Authy génèrent un code temporaire toutes les 30 secondes, sans réseau. Plus sûr que le SMS. C'est la méthode recommandée pour la grande majorité des gens.
Google Authenticator, Microsoft Authenticator, or Authy generate a temporary code every 30 seconds, without network access. More secure than SMS. This is the recommended method for the vast majority of people.
Une précaution importante : lors de l'activation, la plupart des services vous proposent des codes de secours (backup codes). Imprimez-les ou notez-les et rangez-les en lieu sûr — ils vous permettront de récupérer votre compte si vous perdez votre téléphone.
One important precaution: when setting up MFA, most services offer backup codes. Print them or write them down and store them somewhere safe — they will allow you to recover your account if you lose your phone.
4. Faire les mises à jour — sans attendre
4. Apply updates — without delay
Les mises à jour sont ennuyeuses. Elles tombent au mauvais moment. On les reporte. C'est compréhensible — et c'est précisément ce que les cybercriminels espèrent. La grande majorité des attaques réussies exploitent des vulnérabilités connues, pour lesquelles un correctif existe mais n'a pas encore été appliqué.
Updates are annoying. They arrive at inconvenient moments. We postpone them. That's understandable — and precisely what cybercriminals are counting on. The vast majority of successful attacks exploit known vulnerabilities for which a patch already exists but hasn't been applied yet.
Activez les mises à jour automatiques sur votre téléphone, votre ordinateur, et votre navigateur. Pour votre box internet et vos objets connectés (cameras, imprimantes, thermostats…), vérifiez régulièrement si des mises à jour de firmware sont disponibles — ces appareils sont souvent les plus négligés et les plus exposés.
Enable automatic updates on your phone, computer and browser. For your internet router and connected devices (cameras, printers, thermostats…), regularly check whether firmware updates are available — these devices are often the most neglected and the most exposed.
5. Reconnaître le phishing
5. Recognising phishing
Le phishing — l'hameçonnage — est de loin la technique d'attaque la plus utilisée. Un e-mail, un SMS ou un message WhatsApp qui semble venir de votre banque, de bpost, de la SNCB, de mypension ou d'un colis non livré. L'objectif est toujours le même : vous faire cliquer sur un lien et saisir vos données.
Phishing is by far the most widely used attack technique. An email, text or WhatsApp message that appears to come from your bank, the post office, the railway company, or a parcel delivery service. The goal is always the same: get you to click a link and enter your details.
Le CCB et Safeonweb : une ressource belge de qualité
The CCB and Safeonweb: a quality Belgian resource
La Belgique a le CCB (Centre pour la Cybersécurité Belgique) — une autorité nationale sérieuse, avec une plateforme grand public : Safeonweb. Des guides gratuits, clairs, zéro jargon. Conçu pour tout le monde, pas pour les techniciens.
Belgium has the CCB (Centre for Cybersecurity Belgium) — a serious national authority with a public-facing platform: Safeonweb. Free guides, clear language, no jargon. Designed for everyone, not just IT people.
En 2025, Safeonweb a reçu près de 10 millions de signalements de messages suspects, bloquant des centaines de millions d'accès à des sites malveillants.
In 2025, Safeonweb received nearly 10 million reports of suspicious messages, blocking hundreds of millions of accesses to malicious sites.
Les scams bancaires : une menace en forte hausse
Banking scams: a rapidly growing threat
Les arnaqueurs ne font plus juste des faux e-mails. Ils appellent — en se faisant passer pour votre conseiller bancaire, en connaissant déjà votre nom, parfois votre numéro de compte. Ils créent une fausse urgence ("votre carte est compromise, nous devons agir maintenant") et vous guident pas à pas vers un virement frauduleux.
Fraudsters don't just send fake emails anymore. They call — impersonating your bank advisor, already knowing your name, sometimes your account number. They create false urgency ("your card has been compromised, we need to act now") and walk you step by step into a fraudulent transfer.
Quelques règles absolues face à ces appels :
A few absolute rules when faced with such calls:
- Votre banque ne vous appellera jamais pour vous demander de déplacer de l'argent "en sécurité" vers un autre compte.
- Votre banque ne vous demandera jamais votre code PIN, votre mot de passe en ligne ou votre code de validation reçu par SMS.
- En cas de doute, raccrochez et appelez vous-même le numéro officiel de votre banque (celui au dos de votre carte).
- Si vous pensez avoir été victime d'une fraude bancaire : contactez immédiatement Card Stop au 078 170 170 (24h/24, 7j/7) — numéro belge.
- Your bank will never call you to ask you to move money "to safety" into another account.
- Your bank will never ask for your PIN, your online password or your SMS validation code.
- If in doubt, hang up and call your bank's official number yourself (the one on the back of your card).
- If you think you've been a victim of banking fraud: immediately contact Card Stop on 078 170 170 (24/7) — Belgian number.
Installez l'extension Safeonweb dans votre navigateur (Belgique)
Install the Safeonweb browser extension (Belgium)
Un geste simple et gratuit : installez l'extension Safeonweb dans Chrome ou Firefox. Elle vous avertit automatiquement quand vous naviguez vers un site connu pour être malveillant — avant que vous ne saisissiez quoi que ce soit. En 2025, le Belgian Anti-Phishing Shield a enregistré plus de 185 millions de visites vers sa page d'avertissement. C'est 185 millions d'internautes potentiellement protégés.
A simple, free step: install the Safeonweb browser extension in Chrome or Firefox. It automatically warns you when you navigate to a site known to be malicious — before you enter anything. In 2025, the Belgian Anti-Phishing Shield recorded more than 185 million visits to its warning page. That's 185 million potentially protected internet users.
En résumé : six gestes, ce week-end
In summary: six actions, this weekend
Si vous deviez ne retenir qu'une liste de choses à faire :
If you had to take away just one list of things to do:
- Activez ou installez un gestionnaire de mots de passe — le trousseau iCloud si vous êtes sur Apple, Google si vous êtes sur Android, ou NordPass, 1Password… si vous voulez une solution indépendante — et commencez à y migrer vos comptes importants.
- Activez la MFA sur votre e-mail, WhatsApp, Facebook, votre banque et votre compte Google ou Apple — en utilisant une application d'authentification (Google Authenticator, Microsoft Authenticator).
- Notez vos codes de secours MFA quelque part de sûr, au cas où vous perdez votre téléphone.
- Activez les mises à jour automatiques sur votre téléphone et votre ordinateur.
- Installez l'extension Safeonweb dans votre navigateur.
- Sauvegardez suspect@safeonweb.be dans vos contacts — et utilisez-la dès que vous recevez un message douteux.
- Enable or install a password manager — iCloud Keychain if you are on Apple, Google if you are on Android, or NordPass, 1Password… for a platform-independent solution — and start migrating your important accounts to it.
- Enable MFA on your email, WhatsApp, Facebook, your bank and your Google or Apple account — using an authenticator app (Google Authenticator, Microsoft Authenticator).
- Write down your MFA backup codes somewhere safe, in case you lose your phone.
- Enable automatic updates on your phone and computer.
- Install the Safeonweb extension in your browser.
- Save suspect@safeonweb.be in your contacts — and use it whenever you receive a suspicious message.
Zéro compétence technique requise. Juste de la discipline. Et une fois en place, ça tient.
No technical skills required. Just discipline. And once in place, it holds.
La sérendipité, parfois, c'est de prendre les bonnes décisions avant d'en avoir besoin.
Serendipity, sometimes, is making the right decisions before you need them.
Commentaires (0)
Comments (0)
Aucun commentaire pour le moment. Soyez le premier !
No comments yet. Be the first!
Laisser un commentaire
Leave a comment