Cybersécurité des PME : les mesures qui protègent vraiment
Les chiffres fiables sur les cyberattaques en PME et cinq mesures concrètes pour réduire réellement le risque.
Le coût moyen d'une cyberattaque pour une PME n'existe pas
Vous avez probablement déjà lu qu'une cyberattaque coûte en moyenne 466 000 € à une PME. Ou 50 000 €. Ou 300 000 €, selon l'article.
Ces montants viennent presque tous d'estimations d'assureurs, construites à partir de sinistres déclarés — c'est-à-dire d'entreprises assurées dont l'incident était suffisamment important pour faire l'objet d'une déclaration.
Ce n'est ni une moyenne ni une médiane représentative du tissu économique français. Il s'agit essentiellement de données issues de sinistres et d'indemnisations.
Autant le dire clairement : il n'existe pas de coût moyen fiable d'une cyberattaque pour une PME française.
Une entreprise qui perd trois jours d'activité, fait intervenir un prestataire en urgence puis reprend son activité sans déclarer l'incident à une autorité ou à un assureur n'apparaît dans aucune statistique consolidée.
Ce qui existe, en revanche, ce sont des données publiques sérieuses sur la fréquence des attaques, leurs méthodes et le niveau de préparation des entreprises.
Et elles sont beaucoup plus intéressantes, parce qu'elles permettent de savoir où agir réellement pour améliorer la cybersécurité d'une PME.
Cybersécurité des PME : les chiffres qui comptent en 2026
48 % des victimes de rançongiciel observées en France en 2025 sont des TPE, PME ou ETI.
C'est le constat du Panorama de la cybermenace 2025 publié par l'ANSSI en mars 2026. Les petites et moyennes structures constituent ainsi la première catégorie de victimes recensées pour ce type d'attaque.
La lecture qu'on en fait habituellement est pourtant trompeuse.
Cela ne signifie pas nécessairement que les cybercriminels choisissent une PME pour sa taille ou son chiffre d'affaires. Une grande partie des attaques repose sur la recherche automatisée de systèmes vulnérables : services exposés sur Internet, identifiants compromis, logiciels obsolètes ou configurations mal sécurisées.
Un scanner automatisé ne sait pas si votre entreprise réalise 400 000 € ou 40 millions d'euros de chiffre d'affaires. Il sait simplement qu'un service est accessible et qu'une faiblesse peut éventuellement être exploitée.
Autre chiffre révélateur : 43 % des entreprises ayant identifié l'origine d'un incident citent l'hameçonnage, devant les failles de sécurité non corrigées et d'autres modes de compromission.
Le chiffre provient du baromètre national 2025 de Cybermalveillance.gouv.fr, réalisé par OpinionWay auprès de 588 entreprises françaises de moins de 250 salariés.
Autrement dit : dans une grande partie des incidents recensés, la première porte d'entrée n'est pas une technique particulièrement sophistiquée.
C'est un mail, un lien, une fausse page de connexion ou un utilisateur convaincu de transmettre une information qu'il ne devrait pas transmettre.
Le même baromètre montre également que :
- 26 % seulement des entreprises interrogées utilisent une solution de double authentification pour les connexions distantes ;
- 24 % disposent d'une procédure de réaction en cas de cyberattaque ;
- 78 % consacrent moins de 5 000 € par an à leur budget informatique ;
- et 77 % déclarent consacrer moins de 2 000 € spécifiquement à leur sécurité informatique.
Enfin, la menace évolue.
L'ANSSI a été informée de 196 incidents liés à des exfiltrations de données en 2025, contre 130 en 2024, soit une hausse d'environ 51 %.
Les cybercriminels ne cherchent donc plus uniquement à chiffrer les systèmes avec un rançongiciel.
Ils volent aussi les données.
Parce qu'une donnée copiée peut être revendue, publiée ou utilisée pour exercer un chantage, y compris lorsque l'entreprise victime possède de bonnes sauvegardes.
Ce que ces chiffres changent pour une PME
Mettez ces données côte à côte et le tableau devient beaucoup plus clair :
- l'hameçonnage reste l'un des principaux points d'entrée ;
- la double authentification limite fortement le risque qu'un mot de passe volé suffise à compromettre un compte ;
- près de trois entreprises sur quatre n'utilisent toujours pas cette protection pour leurs accès distants ;
- peu d'entreprises disposent d'une véritable procédure de réaction ;
- et le vol de données prend une place croissante dans les incidents observés.
La conclusion est presque décevante tellement elle est simple :
l'écart entre une PME correctement protégée et une autre ne se joue pas nécessairement sur des dizaines de milliers d'euros de logiciels de cybersécurité.
Il se joue souvent sur quatre ou cinq mesures de base que personne n'a encore pris le temps de mettre en œuvre correctement.
5 mesures de cybersécurité réellement utiles pour une PME
Par ordre de rapport efficacité/coût.
Aucune ne nécessite une infrastructure particulièrement complexe. Toutes nécessitent en revanche une décision et un minimum de rigueur.
1. Activer la double authentification partout où c'est possible
Commencez par les comptes les plus sensibles :
- messagerie professionnelle ;
- comptes administrateurs du site internet ;
- hébergeur ;
- registrar du nom de domaine ;
- banque en ligne ;
- outils de facturation ;
- logiciels de paie ;
- stockage cloud ;
- comptes permettant d'administrer les autres utilisateurs.
Le registrar du nom de domaine est probablement l'un des comptes les plus sous-estimés.
Une personne qui prend le contrôle de votre domaine peut potentiellement modifier sa configuration, rediriger certains services et perturber les mécanismes associés à votre messagerie.
Or votre adresse email sert elle-même à récupérer l'accès à de nombreux autres comptes.
Le domaine devient donc rapidement un point de défaillance critique.
Coût : presque toujours nul.
Temps nécessaire : quelques heures pour une petite structure.
2. Utiliser un gestionnaire de mots de passe
Pas pour la beauté du geste.
Parce que la réutilisation des mots de passe transforme une fuite de données chez un prestataire en risque de compromission pour tous les autres services sur lesquels les mêmes identifiants ont été utilisés.
Un gestionnaire permet de créer un mot de passe long, aléatoire et différent pour chaque service, sans demander à chaque collaborateur de les mémoriser.
Le baromètre Cybermalveillance.gouv.fr montre d'ailleurs que 46 % des entreprises interrogées déclarent désormais utiliser un gestionnaire de mots de passe.
Il apporte également un bénéfice organisationnel souvent oublié : lorsqu'un collaborateur quitte l'entreprise, il devient beaucoup plus simple de savoir quels accès doivent être supprimés ou transférés.
Coût : quelques euros par personne et par mois.
3. Avoir une sauvegarde que vous avez déjà restaurée
La bonne question n'est pas :
« Faites-vous des sauvegardes ? »
La bonne question est :
« Quand avez-vous restauré une sauvegarde pour la dernière fois ? »
Une sauvegarde jamais testée reste une hypothèse.
Elle peut être incomplète. Corrompue. Mal configurée. Ou impossible à restaurer dans les conditions réelles d'un incident.
Et une copie accessible avec exactement les mêmes identifiants administrateur que le système qu'elle sauvegarde reste vulnérable.
Une stratégie correcte doit prévoir au minimum une copie suffisamment isolée du système principal, avec des accès distincts.
Coût : faible.
Temps : quelques heures de test chaque année.
Mettez cette restauration à l'agenda comme vous le feriez pour un exercice d'évacuation.
4. Installer les mises à jour, y compris celles que personne ne voit
Les mises à jour de Windows, macOS ou des téléphones sont évidentes.
Celles que l'on oublie sont souvent ailleurs :
extensions du site, dépendances applicatives, bibliothèques JavaScript, CMS, services d'hébergement, modules ou applications internes.
Un site internet équipé de vingt extensions dont plusieurs ne sont plus maintenues constitue une surface d'attaque inutilement importante.
Et la compromission d'un site n'a pas forcément pour objectif de voler directement votre entreprise.
Votre domaine peut également servir à héberger des pages frauduleuses, rediriger des visiteurs ou diffuser du contenu malveillant.
Vous pouvez ne rien remarquer pendant plusieurs jours.
Puis découvrir que votre domaine a été signalé, que vos emails arrivent en spam ou que les moteurs de recherche affichent une alerte de sécurité.
Une maintenance technique régulière fait donc partie intégrante de la sécurité d'un site internet.
5. Préparer une procédure de réaction d'une page
Seulement 24 % des entreprises interrogées disposent d'une procédure de réaction en cas de cyberattaque.
Elle pourrait pourtant tenir sur une feuille.
Qui prévenir ?
Dans quel ordre ?
Quels sont les numéros à appeler ?
Qui peut décider de couper un service ou de déconnecter une machine ?
Où sont les sauvegardes ?
Qui sait les restaurer ?
Quels prestataires doivent être contactés ?
Qui prend les décisions si la messagerie professionnelle elle-même n'est plus accessible ?
Cette page vaut parfois davantage qu'un logiciel supplémentaire.
Parce qu'une partie importante du coût réel d'un incident se joue dans les premières heures — précisément au moment où tout le monde cherche quoi faire.
Cybermalveillance.gouv.fr peut également orienter les entreprises victimes vers les dispositifs d'assistance adaptés.
Et selon la nature de l'incident, un dépôt de plainte peut être nécessaire ou demandé dans le cadre d'une procédure assurantielle.
Cybersécurité des PME : ce qui ne sert pas à grand-chose
Il existe aussi un autre côté de la liste.
Des prestations ou des arguments régulièrement vendus comme de la cybersécurité alors qu'ils ne réduisent que très peu l'exposition réelle lorsqu'ils sont utilisés seuls.
L'audit de conformité sans plan d'action
Un rapport de 60 pages qui recense 200 écarts mais ne dit pas lesquels corriger lundi matin n'améliore pas votre sécurité.
Il documente votre situation.
Ce n'est pas la même chose.
Un audit utile doit permettre de savoir quoi corriger, dans quel ordre et pourquoi.
Le certificat SSL présenté comme une protection complète du site
Le HTTPS est indispensable.
Mais ce n'est plus un avantage de sécurité différenciant : c'est le minimum attendu d'un site internet moderne.
Il protège les échanges entre le navigateur et le serveur.
Il n'empêche ni une faille applicative, ni un mot de passe compromis, ni une mauvaise configuration du serveur, ni l'accès illégitime à votre interface d'administration.
La solution « tout-en-un » avant les fondamentaux
Acheter une plateforme de sécurité à plusieurs centaines d'euros par mois alors que les comptes administrateurs utilisent encore des mots de passe réutilisés et aucune double authentification revient à installer une alarme très coûteuse sur une porte dont la serrure ne ferme pas.
L'ordre compte.
Les fondations d'abord.
La formation annuelle au phishing utilisée seule
Faire regarder un module e-learning une fois par an peut avoir un intérêt de sensibilisation.
Mais cela ne remplace ni les protections techniques, ni les procédures, ni les exercices.
Une simulation réaliste suivie d'une discussion collective permet souvent de comprendre beaucoup plus concrètement comment fonctionne une tentative d'hameçonnage.
Combien une cyberattaque pourrait-elle vraiment vous coûter ?
Puisqu'une moyenne nationale représentative n'existe pas, calculez plutôt votre propre exposition.
Trois questions suffisent pour obtenir une première estimation.
1. Combien de jours pouvez-vous fonctionner sans vos outils numériques ?
Prenez votre chiffre d'affaires quotidien et estimez la durée pendant laquelle votre activité pourrait continuer sans messagerie, logiciel métier, site internet, fichiers partagés ou système de facturation.
Vous obtenez déjà une première estimation du coût de l'interruption.
2. Quelles données de tiers détenez-vous ?
Clients, prospects, salariés, fournisseurs, utilisateurs d'une application...
En cas de violation de données personnelles présentant un risque pour les droits et libertés des personnes, l'entreprise doit la notifier à la CNIL dans les meilleurs délais et, si possible, dans les 72 heures suivant sa découverte.
Lorsque le risque est élevé, les personnes concernées doivent également être informées.
Plus vous détenez de données sensibles ou difficiles à remplacer, plus votre exposition augmente.
3. Combien de clients vous demanderaient des comptes ?
Certains clients ne se contenteront pas de savoir que le service fonctionne de nouveau.
Ils voudront connaître l'origine de l'incident, les données potentiellement concernées, les mesures prises et les changements apportés pour éviter qu'il se reproduise.
C'est particulièrement vrai lorsque vos clients sont eux-mêmes soumis à des obligations réglementaires ou à des exigences de sécurité.
C'est exactement le sujet que nous abordions dans notre article consacré aux questionnaires de sécurité fournisseur.
Le résultat de ces trois questions donne une idée beaucoup plus réaliste de votre exposition qu'un prétendu « coût moyen d'une cyberattaque » qui ne correspond à aucune entreprise en particulier.
La cybersécurité d'une PME commence par de bonnes fondations
La cybersécurité peut rapidement devenir un sujet intimidant parce qu'on la présente souvent à travers des attaques spectaculaires, des outils complexes et des budgets importants.
Pour une petite entreprise, la réalité est généralement beaucoup plus pragmatique.
Sécuriser les accès. Ne pas réutiliser les mots de passe. Maintenir les systèmes à jour. Tester les sauvegardes. Et savoir quoi faire le jour où quelque chose se passe mal.
Ces mesures ne rendent évidemment aucune entreprise invulnérable.
Elles éliminent simplement une grande partie des faiblesses les plus faciles à exploiter.
Et c'est déjà considérable.
500 Studio : des applications conçus avec la sécurité dès le départ
Chez 500 Studio, nous ne vendons pas de prestations de cybersécurité au sens traditionnel du terme.
Nous concevons des sites internet et des applications web sur mesure, et la sécurité fait partie de leur architecture dès le départ.
Authentification des espaces sensibles, vérification des autorisations côté serveur, limitation des accès, gestion des données, maintenance des dépendances et journalisation lorsqu'elle est nécessaire : nous considérons ces éléments comme faisant partie du développement lui-même.
Parce qu'un site moderne ne devrait pas devenir sécurisé après sa mise en ligne.
Il devrait être conçu pour l'être.
Vous avez un projet de site internet, d'application ou de refonte et souhaitez partir sur des bases techniques solides ?
Sources
- ANSSI, Panorama de la cybermenace 2025, publié le 11 mars 2026.
- Cybermalveillance.gouv.fr, 2e baromètre national de la maturité cyber des TPE-PME, enquête OpinionWay menée auprès de 588 entreprises du 2 juin au 7 juillet 2025.
- CNIL, règles applicables aux violations de données personnelles et notification dans les 72 heures lorsqu'elle est requise.
- Hiscox France, estimations de sinistres cyber utilisées dans certaines publications comme ordres de grandeur assurantiels, et non comme moyenne nationale représentative.
Réserver un créneau :
Nous écrire directement :

