Cybersécurité en PME : les mesures qui évitent la plupart des incidents
Une petite entreprise n'a pas besoin d'un centre de supervision : elle a besoin de dix mesures tenues dans la durée. Les voici, classées par effort, avec leur coût — et les premières vingt-quatre heures quand ça arrive quand même.
Cybersécurité des PME : à quoi ressemble un incident
Pas une attaque ciblée, pas un film. Un mail qui ressemble à celui d’un fournisseur habituel annonce un changement de RIB, et le virement suivant part au mauvais endroit. Un mot de passe utilisé sur un site marchand piraté ouvre la messagerie de l’entreprise, et de là, tout le reste. Une pièce jointe chiffre le serveur un vendredi soir, et la sauvegarde — jamais restaurée depuis son installation — se révèle vide ou chiffrée aussi. Un ancien salarié garde l’accès au CRM six mois après son départ.
Les incidents des petites entreprises se ressemblent, et les mesures qui les évitent aussi. Aucune ne demande un informaticien à plein temps ; toutes demandent d’être tenues dans la durée, ce qui est plus difficile que de les mettre en place. Ce silo les classe par effort — une heure, une journée, un mois — et donne, pour chacune, le coût et la façon de vérifier qu’elle tient.

Cybersécurité en PME : la liste, par ordre d'effort
- Un gestionnaire de mots de passe pour l’équipeUne heure. Un mot de passe long et unique par service, partagé par le gestionnaire, jamais par mail. Le testeur ci-dessous montre ce que change la longueur.
- La double authentification sur la messagerie, la banque et le cloudUne heure. Un mot de passe volé ne suffit plus.
- Les mises à jour automatiquesUne heure. Postes, téléphones, box, logiciels : ce qui n’est pas à jour est la porte d’entrée la plus fréquente.
- Une sauvegarde 3-2-1, testée chaque trimestreUne journée. Trois copies, deux supports, une hors site — et une restauration au hasard, notée.
Les cinq premières se font en une semaine, sans budget, par une seule personne. Les cinq suivantes demandent une journée chacune et se répartissent sur un mois ; c’est là que la plupart des entreprises s’arrêtent, et c’est précisément là que se jouent les incidents coûteux.
- Des comptes administrateur séparésUne journée. Personne ne travaille au quotidien avec un compte qui peut tout installer.
- Le filtrage des mails et la vérification des changements de RIBUne journée. Un changement de coordonnées bancaires se confirme par un appel au numéro connu, jamais à celui du mail.
- Une heure de formation au hameçonnageUne journée à organiser. Les signaux, les scénarios, que faire en cas de clic — puis un rappel par an.
- Le chiffrement des portables et des téléphonesUne journée. Un ordinateur perdu dans un train ne doit pas être une fuite de données.
- La procédure de départ d’un salariéUne semaine à écrire. Comptes, accès, matériel, mots de passe partagés : appliquée le jour même.
- Un plan de reprise écritUn mois. Qui appelle qui, où est la sauvegarde, comment on redémarre, comment on prévient les clients. Une page, relue chaque année.
Mots de passe, sauvegardes, formation : les chiffres
Rançongiciel, compte piraté, faux RIB : les premières vingt-quatre heures

Isoler la machine du réseau sans l’éteindre. Ne pas payer. Préserver les preuves — captures, mails, journaux. Prévenir l’assureur si l’entreprise a une assurance cyber, la banque si un virement est en cause, la CNIL sous soixante-douze heures si des données personnelles sont touchées, et déposer plainte. Restaurer depuis la sauvegarde hors site, sur des machines saines. Informer les clients concernés, factuellement. Tout cela se prépare avant : c’est le plan de reprise, dixième mesure de la liste, et l’objet d’une procédure détaillée de ce silo.
Toutes les procédures sur la cybersécurité
Les procédures reprennent les dix mesures une par une, dans l’ordre d’effort, puis les situations d’incident : que faire dans les premières vingt-quatre heures d’un rançongiciel, comment vérifier un changement de RIB, ce qu’exige un assureur cyber, comment remplir le registre des traitements en une après-midi. Chacune tient sur une page, se délègue à une personne désignée, et dit comment vérifier qu’elle tient encore six mois plus tard.
Assurance cyber pour PME : ce qu’elle couvre, ce qu’elle exigeCybersécurité · 12 min
Rançongiciel : que faire dans les premières 24 heuresCybersécurité · 10 min
Charte informatique : le modèle simple pour une PMECybersécurité · 11 min
Double authentification en entreprise : par où commencerCybersécurité · 12 min
Hameçonnage : former son équipe en une heureCybersécurité · 10 min
Registre des traitements RGPD : le remplir en une après-midiCybersécurité · 10 min
Cybersécurité en PME : les 10 mesures qui évitent 80 % des incidentsCybersécurité · 9 min
Audit de cybersécurité pour une PME : comment le mener soi-mêmeCybersécurité · 9 min
Politique de mots de passe en entreprise : ce qui marche vraimentCybersécurité · 10 min
Les questions qu'on nous pose sur la cybersécurité
Une petite entreprise est-elle vraiment une cible ?
Elle est une cible facile, ce qui vaut mieux qu’une cible intéressante. Les attaques courantes sont automatisées : elles cherchent un mot de passe réutilisé, un logiciel non mis à jour, une personne qui clique. La taille de l’entreprise n’entre pas dans l’équation ; sa préparation, si.
Un antivirus suffit-il ?
Non, et ce n’est même pas la première mesure. L’antivirus intégré aux systèmes récents fait le travail ; ce qui manque aux PME, ce sont les mots de passe uniques, la double authentification, les sauvegardes testées et une équipe qui sait reconnaître un faux mail. Un antivirus payant ne remplace aucune des quatre.
Faut-il payer une rançon ?
Non. Payer ne garantit ni la restitution des données ni l’absence de fuite, et finance l’attaque suivante. La seule défense est une sauvegarde hors site, testée, à partir de laquelle on redémarre — c’est pour cela qu’elle est la quatrième mesure de la liste.
Que demande un assureur cyber ?
Au minimum : double authentification sur la messagerie et les accès distants, sauvegardes hors ligne ou hors site, mises à jour, et une personne responsable. Un questionnaire de souscription est un bon audit gratuit ; les entreprises qui y répondent honnêtement découvrent leurs trous avant l’assureur.

Le budget cybersécurité d'une PME de quinze personnes
Un gestionnaire de mots de passe d’équipe coûte de trois à six euros par personne et par mois ; la double authentification est incluse dans toutes les suites collaboratives ; une sauvegarde hors site chiffrée revient à quelques euros par poste ; le chiffrement des portables est intégré aux systèmes récents ; la formation d’une heure au hameçonnage se prépare avec les supports de ce silo. Au total, moins de deux cents euros par mois pour quinze personnes — l’équivalent d’une demi-journée de travail.
En face : un rançongiciel immobilise une entreprise de cette taille trois à dix jours quand la sauvegarde est saine, plusieurs semaines sinon ; un faux RIB fournisseur coûte le montant du virement, rarement récupéré ; une messagerie piratée sert à arnaquer les clients au nom de l’entreprise, et c’est la confiance qui se répare le plus lentement. Les assureurs cyber ont fait ce calcul avant nous : leurs questionnaires de souscription exigent précisément les mesures de la liste, et une entreprise qui les tient obtient une prime deux à trois fois inférieure.
La séquence qui tient dans la durée est celle du silo : les mesures d’une heure cette semaine, celles d’une journée ce mois-ci, le plan de reprise ce trimestre, et un rappel d’une heure à l’équipe chaque année. Ce n’est pas un projet informatique : c’est une hygiène, comme la comptabilité, et elle se délègue de la même façon — à une personne désignée, avec une procédure écrite et une demi-journée par trimestre.

Ce que vous pouvez faire cette semaine pour la cybersécurité
- Activer la double authentificationUne heure, aucun budget.
- Installer un gestionnaire de mots de passeLe résultat s’affiche en une cote.
- Restaurer un fichier de la sauvegardeLe geste qui déclenche le reste.
Activer la double authentification sur la messagerie et la banque — dix minutes par compte ; installer un gestionnaire de mots de passe d’équipe et y mettre les accès partagés, en passant les plus faibles dans le testeur ; restaurer un fichier au hasard depuis la sauvegarde, et noter le résultat. Si le troisième geste échoue, c’est le chantier prioritaire du mois. Les sept autres mesures se répartissent ensuite sur un trimestre, et le pack de modèles fournit la charte et la politique de mots de passe prêtes à adapter.
Cybersécurité : ce qu'il faut comprendre avant d'acheter quoi que ce soit
Ce qui arrive vraiment à une PME
Pas une attaque ciblée par un État : un mail de faux fournisseur qui change un RIB, un mot de passe réutilisé qui ouvre la messagerie, un rançongiciel entré par une pièce jointe, une sauvegarde qu'on n'avait jamais restaurée. Les incidents des petites entreprises se ressemblent, et les mesures qui les évitent aussi. Ce silo les classe par effort — ce qu'on fait en une heure, en une journée, en un mois.
Dix mesures, un budget de PME
Gestionnaire de mots de passe d'équipe, double authentification sur la messagerie et la banque, mises à jour automatiques, sauvegarde 3-2-1 testée chaque trimestre, comptes administrateur séparés, filtrage des mails, chiffrement des portables, procédure de départ d'un salarié, formation d'une heure au hameçonnage, plan de reprise écrit. Aucune ne demande un informaticien à plein temps. Le testeur de mot de passe montre en direct ce que change une longueur de douze caractères.
Quand ça arrive quand même
Isoler, ne pas payer, préserver les preuves, prévenir l'assureur et déposer plainte, restaurer, informer les clients concernés. Les premières vingt-quatre heures se préparent avant : c'est l'objet du plan de reprise, et de l'article qui le décrit. Les outils de gestion bien choisis facilitent tout le reste.
Ce silo est mis à jour quand une menace nouvelle touche les petites entreprises ou quand les exigences des assureurs évoluent ; la date de révision figure en tête de chaque procédure. Le pack de modèles fournit la charte informatique et la politique de mots de passe prêtes à adapter, et le diagnostic numérique situe l’entreprise sur les dix mesures.

