Le guide de la facturation électronique 2026 : qui est concerné, à quelle date, avec quelle plateforme — 36 pages à jourRéception obligatoire au 1er septembre 2026 : le guide dit ce qu'il faut avoir fait avant l'étéLe guide de la facturation électronique 2026 : qui est concerné, à quelle date, avec quelle plateforme — 36 pages à jourRéception obligatoire au 1er septembre 2026 : le guide dit ce qu'il faut avoir fait avant l'été
Le guide 19 €
Silo 5 · notice n° 5

Cybersécurité en PME : les mesures qui évitent la plupart des incidents

Une petite entreprise n'a pas besoin d'un centre de supervision : elle a besoin de dix mesures tenues dans la durée. Les voici, classées par effort, avec leur coût — et les premières vingt-quatre heures quand ça arrive quand même.

Cybersécurité en PME : les mesures qui évitent la plupart des incidents5
FIG. 1Ce qui arrive vraiment

Cybersécurité des PME : à quoi ressemble un incident

Pas une attaque ciblée, pas un film. Un mail qui ressemble à celui d’un fournisseur habituel annonce un changement de RIB, et le virement suivant part au mauvais endroit. Un mot de passe utilisé sur un site marchand piraté ouvre la messagerie de l’entreprise, et de là, tout le reste. Une pièce jointe chiffre le serveur un vendredi soir, et la sauvegarde — jamais restaurée depuis son installation — se révèle vide ou chiffrée aussi. Un ancien salarié garde l’accès au CRM six mois après son départ.

Les incidents des petites entreprises se ressemblent, et les mesures qui les évitent aussi. Aucune ne demande un informaticien à plein temps ; toutes demandent d’être tenues dans la durée, ce qui est plus difficile que de les mettre en place. Ce silo les classe par effort — une heure, une journée, un mois — et donne, pour chacune, le coût et la façon de vérifier qu’elle tient.

Une carte bancaire et un téléphone sur une table

FIG. 2Les dix mesures

Cybersécurité en PME : la liste, par ordre d'effort

  1. Un gestionnaire de mots de passe pour l’équipeUne heure. Un mot de passe long et unique par service, partagé par le gestionnaire, jamais par mail. Le testeur ci-dessous montre ce que change la longueur.
  2. La double authentification sur la messagerie, la banque et le cloudUne heure. Un mot de passe volé ne suffit plus.
  3. Les mises à jour automatiquesUne heure. Postes, téléphones, box, logiciels : ce qui n’est pas à jour est la porte d’entrée la plus fréquente.
  4. Une sauvegarde 3-2-1, testée chaque trimestreUne journée. Trois copies, deux supports, une hors site — et une restauration au hasard, notée.

Les cinq premières se font en une semaine, sans budget, par une seule personne. Les cinq suivantes demandent une journée chacune et se répartissent sur un mois ; c’est là que la plupart des entreprises s’arrêtent, et c’est précisément là que se jouent les incidents coûteux.

  1. Des comptes administrateur séparésUne journée. Personne ne travaille au quotidien avec un compte qui peut tout installer.
  2. Le filtrage des mails et la vérification des changements de RIBUne journée. Un changement de coordonnées bancaires se confirme par un appel au numéro connu, jamais à celui du mail.
  3. Une heure de formation au hameçonnageUne journée à organiser. Les signaux, les scénarios, que faire en cas de clic — puis un rappel par an.
  4. Le chiffrement des portables et des téléphonesUne journée. Un ordinateur perdu dans un train ne doit pas être une fuite de données.
  5. La procédure de départ d’un salariéUne semaine à écrire. Comptes, accès, matériel, mots de passe partagés : appliquée le jour même.
  6. Un plan de reprise écritUn mois. Qui appelle qui, où est la sauvegarde, comment on redémarre, comment on prévient les clients. Une page, relue chaque année.

FIG. 3Repères

Mots de passe, sauvegardes, formation : les chiffres

12 caractèresla longueur à partir de laquelle un mot de passe résiste à la force brute ; la longueur pèse plus que les symboles
× millionsle temps de cassage multiplié en passant de 8 à 12 caractères
24 hla fenêtre dans laquelle se jouent l’isolement, les preuves, l’assurance et la plainte après un rançongiciel
1 par anla fréquence minimale d’un rappel au hameçonnage pour que les réflexes tiennent
Le testeur de mot de passeL’outil du silo est celui que des dizaines de milliers de personnes utilisent déjà sur ce site : il calcule le temps de cassage par force brute et génère des phrases de passe prononçables. L’essayer — rien ne quitte votre navigateur.


FIG. 4Quand ça arrive quand même

Rançongiciel, compte piraté, faux RIB : les premières vingt-quatre heures

Un clavier d'ordinateur vu de dessus

Isoler la machine du réseau sans l’éteindre. Ne pas payer. Préserver les preuves — captures, mails, journaux. Prévenir l’assureur si l’entreprise a une assurance cyber, la banque si un virement est en cause, la CNIL sous soixante-douze heures si des données personnelles sont touchées, et déposer plainte. Restaurer depuis la sauvegarde hors site, sur des machines saines. Informer les clients concernés, factuellement. Tout cela se prépare avant : c’est le plan de reprise, dixième mesure de la liste, et l’objet d’une procédure détaillée de ce silo.


FIG. 5Les procédures du silo

Toutes les procédures sur la cybersécurité

Les procédures reprennent les dix mesures une par une, dans l’ordre d’effort, puis les situations d’incident : que faire dans les premières vingt-quatre heures d’un rançongiciel, comment vérifier un changement de RIB, ce qu’exige un assureur cyber, comment remplir le registre des traitements en une après-midi. Chacune tient sur une page, se délègue à une personne désignée, et dit comment vérifier qu’elle tient encore six mois plus tard.


FIG. 8Questions

Les questions qu'on nous pose sur la cybersécurité

Une petite entreprise est-elle vraiment une cible ?

Elle est une cible facile, ce qui vaut mieux qu’une cible intéressante. Les attaques courantes sont automatisées : elles cherchent un mot de passe réutilisé, un logiciel non mis à jour, une personne qui clique. La taille de l’entreprise n’entre pas dans l’équation ; sa préparation, si.

Un antivirus suffit-il ?

Non, et ce n’est même pas la première mesure. L’antivirus intégré aux systèmes récents fait le travail ; ce qui manque aux PME, ce sont les mots de passe uniques, la double authentification, les sauvegardes testées et une équipe qui sait reconnaître un faux mail. Un antivirus payant ne remplace aucune des quatre.

Faut-il payer une rançon ?

Non. Payer ne garantit ni la restitution des données ni l’absence de fuite, et finance l’attaque suivante. La seule défense est une sauvegarde hors site, testée, à partir de laquelle on redémarre — c’est pour cela qu’elle est la quatrième mesure de la liste.

Que demande un assureur cyber ?

Au minimum : double authentification sur la messagerie et les accès distants, sauvegardes hors ligne ou hors site, mises à jour, et une personne responsable. Un questionnaire de souscription est un bon audit gratuit ; les entreprises qui y répondent honnêtement découvrent leurs trous avant l’assureur.

Une box internet ouverte sur un établi, à côté de sa notice


FIG. 9Ce que ça coûte, ce que ça évite

Le budget cybersécurité d'une PME de quinze personnes

Un gestionnaire de mots de passe d’équipe coûte de trois à six euros par personne et par mois ; la double authentification est incluse dans toutes les suites collaboratives ; une sauvegarde hors site chiffrée revient à quelques euros par poste ; le chiffrement des portables est intégré aux systèmes récents ; la formation d’une heure au hameçonnage se prépare avec les supports de ce silo. Au total, moins de deux cents euros par mois pour quinze personnes — l’équivalent d’une demi-journée de travail.

En face : un rançongiciel immobilise une entreprise de cette taille trois à dix jours quand la sauvegarde est saine, plusieurs semaines sinon ; un faux RIB fournisseur coûte le montant du virement, rarement récupéré ; une messagerie piratée sert à arnaquer les clients au nom de l’entreprise, et c’est la confiance qui se répare le plus lentement. Les assureurs cyber ont fait ce calcul avant nous : leurs questionnaires de souscription exigent précisément les mesures de la liste, et une entreprise qui les tient obtient une prime deux à trois fois inférieure.

La séquence qui tient dans la durée est celle du silo : les mesures d’une heure cette semaine, celles d’une journée ce mois-ci, le plan de reprise ce trimestre, et un rappel d’une heure à l’équipe chaque année. Ce n’est pas un projet informatique : c’est une hygiène, comme la comptabilité, et elle se délègue de la même façon — à une personne désignée, avec une procédure écrite et une demi-journée par trimestre.

Un ordinateur portable en visioconférence avec partage d'écran


FIG. 7bCette semaine

Ce que vous pouvez faire cette semaine pour la cybersécurité

  1. Activer la double authentificationUne heure, aucun budget.
  2. Installer un gestionnaire de mots de passeLe résultat s’affiche en une cote.
  3. Restaurer un fichier de la sauvegardeLe geste qui déclenche le reste.

Activer la double authentification sur la messagerie et la banque — dix minutes par compte ; installer un gestionnaire de mots de passe d’équipe et y mettre les accès partagés, en passant les plus faibles dans le testeur ; restaurer un fichier au hasard depuis la sauvegarde, et noter le résultat. Si le troisième geste échoue, c’est le chantier prioritaire du mois. Les sept autres mesures se répartissent ensuite sur un trimestre, et le pack de modèles fournit la charte et la politique de mots de passe prêtes à adapter.


FIG. 6Le fond

Cybersécurité : ce qu'il faut comprendre avant d'acheter quoi que ce soit

Ce qui arrive vraiment à une PME

Pas une attaque ciblée par un État : un mail de faux fournisseur qui change un RIB, un mot de passe réutilisé qui ouvre la messagerie, un rançongiciel entré par une pièce jointe, une sauvegarde qu'on n'avait jamais restaurée. Les incidents des petites entreprises se ressemblent, et les mesures qui les évitent aussi. Ce silo les classe par effort — ce qu'on fait en une heure, en une journée, en un mois.

Dix mesures, un budget de PME

Gestionnaire de mots de passe d'équipe, double authentification sur la messagerie et la banque, mises à jour automatiques, sauvegarde 3-2-1 testée chaque trimestre, comptes administrateur séparés, filtrage des mails, chiffrement des portables, procédure de départ d'un salarié, formation d'une heure au hameçonnage, plan de reprise écrit. Aucune ne demande un informaticien à plein temps. Le testeur de mot de passe montre en direct ce que change une longueur de douze caractères.

Quand ça arrive quand même

Isoler, ne pas payer, préserver les preuves, prévenir l'assureur et déposer plainte, restaurer, informer les clients concernés. Les premières vingt-quatre heures se préparent avant : c'est l'objet du plan de reprise, et de l'article qui le décrit. Les outils de gestion bien choisis facilitent tout le reste.

Ce silo est mis à jour quand une menace nouvelle touche les petites entreprises ou quand les exigences des assureurs évoluent ; la date de révision figure en tête de chaque procédure. Le pack de modèles fournit la charte informatique et la politique de mots de passe prêtes à adapter, et le diagnostic numérique situe l’entreprise sur les dix mesures.

Une main branche un câble réseau à l'arrière d'une box

RÉV. 09.26Mise à jour de la notice

Ce qui change pour votre entreprise, une fois par mois

Les dates qui tombent — facturation électronique, obligations, mises à jour d'outils —, un outil du site à essayer, et une procédure complète à garder. Le premier mardi du mois, en cinq minutes de lecture.

Zéro spam, désinscription en un clic.

Une adresse, aucune relance commerciale, désabonnement en un clic