Retour au blog
Guidescybersecurite · tpe

Cybersecurite pour TPE et PME en 2026 : les bonnes pratiques essentielles

MFA, gestionnaires de mots de passe, strategie de sauvegarde 3-2-1, prevention phishing et plan de reponse incident. Guide cybersecurite pour TPE et PME en 2026.

L'equipe Volade29 juillet 202633 min de lecture
0 vues0 commentaires0 avis0 partages
Partager sur
Cybersecurite TPE PME 2026 : bonnes pratiques et guide complet

En 2026, 43% des cyberattaques ciblent les TPE et PME, selon le rapport annuel de l'ANSSI. Pourtant, seulement 25% des entreprises de moins de 50 salaries ont un plan de cybersecurite formalise. Le constat est implacable : les petites entreprises sont les cibles privilegiees des attaquants, car elles offrent une protection minimale tout en ayant acces a des donnees sensibles (clients, fournisseurs, bancaires).

La bonne nouvelle : 85% des attaques peuvent etre evitees avec des mesures de base, peu couteuses et faciles a mettre en place. Vous n'avez pas besoin d'un budget de 50 000 euros ni d'une equipe IT dediee. Ce guide vous donne les actions prioritaires pour proteger votre entreprise, avec des outils concrets et des couts reellement abordables.


Les menaces informatiques qui ciblent les TPE et PME en 2026

Les attaquants adaptent leurs methodes aux cibles. Voici les 5 menaces les plus frequentes pour les TPE et PME en 2026 :

Type d'attaqueProportion des attaquesCout moyen pour une TPE/PMETendance 2026
Ransomware32%15 000 a 150 000 EUREn hausse (+15%)
Phishing / spear-phishing28%5 000 a 50 000 EURForte hausse (+40% avec IA)
Compromission d'emails professionnels (BEC)18%10 000 a 100 000 EURStable
Attaque par force brute / credentiels voles15%3 000 a 30 000 EUREn baisse (MFA progresse)
Deni de service (DDoS)7%2 000 a 20 000 EURStable

Statistiques cles 2026

  • 43% des cyberattaques ciblent les TPE/PME (source : ANSSI 2026)
  • Cout moyen d'une cyberattaque pour une TPE : 18 000 EUR
  • 60% des TPE attaquees par ransomware deposent le bilan dans les 6 mois
  • 95% des failles de securite impliquent une erreur humaine
  • 35% seulement des TPE ont deploye le MFA sur l'ensemble de leurs services
  • 25% des TPE ont un plan de cybersecurite formalise
  • Temps moyen de detection d'une intrusion : 207 jours (IBM 2025)
  • 80% des attaques utilisent des mots de passe faibles ou voles

Les tendances qui aggravent les risques en 2026

  • L'IA generative est utilisee par les attaquants pour creer des emails de phishing parfaitement credibles, sans fautes d'orthographe et avec une connaissance precise de la cible (via OSINT). Les attaques spear-phishing augmentent de 40% grace a l'IA.
  • Le teleservice generalise a augmente la surface d'attaque : chaque employe en remote est un point d'entree potentiel (Wi-Fi domestique, VPN non configure, equipements personnels, imprimantes connectees).
  • Les SaaS accumulent les donnees : une TPE moyenne utilise 20 outils SaaS, chacun etant un vecteur d'attaque potentiel si mal configure (permession excessives, MFA absent, API exposee).
  • Les objets connectes (IoT) : cameras, thermostat, imprimantes, montres connectees ajoutent des points d'entree non securises.
  • Le shadow IT : les employes utilisent des outils non approuves par l'IT, creant des failles de securite inconnues.

L'authentification multifacteur (MFA/2FA)

Le MFA est la mesure de securite la plus efficace et la moins couteuse. Selon Microsoft, elle bloque 99,9% des attaques automatisees sur les comptes. Pourtant, seulement 35% des TPE l'ont deployee sur l'ensemble de leurs services.

Qu'est-ce que le MFA ?

Le MFA ajoute une deuxieme couche de verification au-dela du mot de passe. Les 3 facteurs possibles sont :

  • Quelque chose que vous savez : mot de passe, code PIN, reponse a une question secrete.
  • Quelque chose que vous avez : telephone, token USB (YubiKey), application d'authentification, carte a puce.
  • Quelque chose que vous etes : empreinte digitale, reconnaissance faciale, reconnaissance vocale, scan retinal.

Le standard recommande est d'utiliser au moins 2 facteurs, dont un facteur "possession" (application d'authentification ou cle physique). Le facteur SMS est deconseille car vulnerable au SIM swapping.

Guide de deploiement MFA pour une TPE

Phase 1 : Audit et planification (1 jour)

  1. Listez tous les comptes professionnels : email (Google Workspace, Microsoft 365), hebergement, domaine, DNS, banque, CRM, SaaS, reseaux sociaux, VPN
  2. Identifiez les comptes critiques : ceux dont la compromission arreterait l'activite
  3. Classez par priorite : critique (impact immediat) / important (impact differe) / standard
  4. Choisissez votre methode MFA : application d'authentification (recommandee) ou cle physique (pour les comptes critiques)

Phase 2 : Deploiement progressif (1 semaine)

  1. Activez le MFA sur vos comptes personnels (admin)
  2. Testez le processus de connexion et de recuperation
  3. Deployez sur les comptes critiques un par un
  4. Formez les employes avec une session de 30 minutes
  5. Etendez aux comptes importants

Phase 3 : Renforcement (1 mois)

  1. Activez le MFA sur TOUS les comptes professionnels
  2. Configurez les politiques de securite : MFA obligatoire, pas d'exception
  3. Mettez en place un processus de recuperation en cas de perte du telephone
  4. Testez les comptes de secours (break glass accounts)
  5. Auditez mensuellement les comptes sans MFA

Processus de recuperation en cas de perte du telephone

  1. Codes de recuperation : imprimez-les et stockez-les dans un lieu sur (coffre, chez votre prestataire IT)
  2. Compte de secours : un compte admin avec MFA sur un appareil different
  3. Contact d'urgence : un collègue de confiance avec des droits de reinitialisation
  4. YubiKey de secours : conservez une cle physique dans un lieu distinct

Les outils MFA recommandes

OutilTarifFacilitéSecuriteBackupCompatibilite
Google AuthenticatorGratuitTres facileHaute (hors backup)Pas de backupGoogle, standards
Microsoft AuthenticatorGratuitTres facileHaute (backup cloud)Backup cloud MicrosoftMicrosoft, standards
AuthyGratuitFacileHaute (backup chiffre)Backup chiffre cloudUniverselle
YubiKey (USB)25 a 80 EURMoyenneTres hauteCle physiqueUniverselle
Duo SecurityGratuit jusqu'a 10 usersFacileHauteBackup SMS/telephone20 000+ applications
FreeOTPGratuitFacileHaute (hors backup)Pas de backupStandards
RAivo OTPGratuitFacileHaute (backup cloud)Backup iCloudiOS only

Gestionnaires de mots de passe et bonnes pratiques

Le mot de passe reste le maillon faible de la securite. En 2026, les mots de passe les plus courants sont encore "123456", "password" et "admin". Un gestionnaire de mots de passe est l'outil indispensable pour une TPE.

Pourquoi un gestionnaire de mots de passe ?

  • Generation de mots de passe forts : 24 caracteres aleatoires, uniques par site, avec caracteres speciaux.
  • Stockage securise : chiffrement AES-256, accessible via un seul mot de passe maitre. Les donnees sont chiffrees de bout en bout.
  • Partage d'equipe : les mots de passe professionnels sont partages sans etre exposes (chiffrement de bout en bout). Chaque employe voit uniquement les mots de passe auxquels on lui a donne acces.
  • Auto-remplissage : les employes n'ont plus besoin de saisir ni memoriser les mots de passe, ce qui elimine les post-its, les fichiers Excel et les mots de passe reutilises.
  • Audit de securite : identification des mots de passe faibles, reutilises, ou non changes depuis longtemps.
  • Notifications de fuite : alerte si un mot de passe est compromis dans une fuite de donnees (Have I Been Pwned).

Comparatif des gestionnaires pour equipe

OutilTarif equipeUtilisateursFonctionnalites clesSecuriteSupport
Bitwarden4 USD/mois par userIllimiteOpen source, audit complet, self-host possibleTres hauteCommunaute + payant
1Password7,99 USD/mois par userIllimiteVoyages mode, cles SSH, PGP, developmentTres hauteChat + email
Dashlane8 USD/mois par userIllimiteVPN inclus, surveillance dark web, alertesHauteChat + email
Keeper5 USD/mois par userIllimiteStockage fichiers, enregistrement BREACHHauteChat + tel
NordPass3,59 USD/mois par userIllimiteAnalyse mots de passe faibles, Data Leak ScannerHauteChat + email
LastPass4 USD/mois par userIllimiteHeritage, nombreuses integrationsMoyenne (historique de failles)Chat

Notre recommandation par profil

Profil TPEOutil recommandeBudgetRaison
TPE < 5 personnesBitwarden4 USD/user/moisOpen source, moins cher, auto-hebergement possible
TPE 5-20 personnes1Password7,99 USD/user/moisMeilleure UX, cles SSH, support
TPE > 20 personnesDashlane ou Keeper5-8 USD/user/moisReporting avance, SSO, conformite
Budget zeroBitwarden (version gratuite equipe limitee)0 EURFonctionnalites de base, partage limite

Notre recommandation pour une TPE : Bitwarden. Open source, audite, le moins cher, et complet. La version equipe a 4 USD/user/mois offre le partage securise, l'audit et les dossiers d'equipe.


Strategie de sauvegarde 3-2-1

Le ransomware est la menace numero 1 des TPE. Sans sauvegarde fonctionnelle, une entreprise attaquee a 60% de chances de faire faillite dans les 6 mois. La regle 3-2-1 est la reference :

  • 3 copies de vos donnees (la production + 2 sauvegardes)
  • 2 supports differents (disque local, NAS, cloud, bande)
  • 1 copie hors site (externalisee, geographiquement separee)

Mise en oeuvre concrete pour une TPE

Etape 1 : Inventaire des donnees (2 heures)

Listez toutes les donnees critiques de l'entreprise :

  • Documents commerciaux : devis, factures, contrats
  • Base de donnees clients : noms, emails, historiques
  • Site web : fichiers, base de donnees, configuration
  • Emails professionnels : boites mail, regles, signatures
  • Comptabilite : logiciel, exports, archives
  • Ressources humaines : contrats, paie, absences
  • Propriete intellectuelle : code source, designs, marques

Etape 2 : Copie locale primaire (existante)

Les donnees de travail quotidien sur le serveur, NAS ou disque dur central. C'est votre copie de production. Assurez-vous qu'elle est correctement securisee (antivirus, pare-feu, acces restreint).

Etape 3 : Copie locale secondaire (air gap)

Un disque dur externe ou un deuxieme NAS, deconnecte du reseau principal (air gap). Cette copie est cruciale : en cas de ransomware, les fichiers infectes ne s'y propageront pas si le disque n'est pas connecte.

Procedures :

  • Branchez le disque/ NAS une fois par semaine pour la sauvegarde
  • Deconnectez-le immediatement apres
  • Stockez-le dans un lieu physique different (coffre, etage different)
  • Testez la restauration une fois par mois

Etape 4 : Copie cloud hors site

Un service de sauvegarde cloud comme Backblaze, Wasabi ou un fournisseur francais (Infomaniak, Scaleway).

Criteres de choix du cloud :

  • Chiffrement de bout en bout (les donnees sont chiffrees avant l'envoi)
  • Localisation des donnees conformement au RGPD (UE)
  • Facturation au stockage consomme (pas au nombre de fichiers)
  • Versionning : possibilite de restaurer une version anterieure
  • Tests de restauration reguliers

Frequence et retention

Type de donneesFrequence de sauvegardeRetention recommandeeMethode
Base de donnees site webQuotidienne30 jours (7 points de restauration)Automatique (planifie)
Fichiers utilisateursQuotidienne90 jours (30 points de restauration)Automatique (continu)
Emails professionnelsContinue (synchro)180 joursSynchronisation serveur
Configuration serveurA chaque modification + hebdomadaire12 moisSnapshot + sauvegarde
Sauvegarde annuelleAnnuelle (cloture)5 ans (obligation legale)Archive physique + cloud
Donnees comptablesMensuelle10 ans (obligation legale)Archive physique + cloud

Outils de sauvegarde pour TPE

TypeOutilTarifFacilitéSecurite
CloudBackblaze B26 EUR/TB/moisFacileChiffrement AES-256
CloudWasabi7 EUR/TB/moisFacileChiffrement, retention 11-9
CloudInfomaniak Object Storage2 EUR/TB/moisFacileDonnees en Suisse
LogicielVeeam AgentGratuitMoyenneChiffrement, compression
LogicielDuplicatiOpen source gratuitMoyenneChiffrement AES-256
LogicielAcronis Cyber Protect50 EUR/an par posteFacileAntivirus + backup
LogicielUrBackupOpen source gratuitMoyenneChiffrement, incremental
MaterielNAS Synology200 a 500 EURFacileRAID, snapshot, cloud sync
MaterielNAS QNAP200 a 600 EURFacileRAID, snapshot, cloud sync

Regle d'or

Testez vos sauvegardes tous les mois. Une sauvegarde non testee est une sauvegarde qui n'existe pas. Simulez une restauration complete sur un environnement de test pour verifier que les donnees sont integres et utilisables.


Outils de securite budget-friendly pour TPE

CategorieOutilTarif TPEFonctionnalites
AntivirusMicrosoft DefenderGratuit (inclus Windows)Protection temps reel, cloud-delivered
Antivirus + EDRBitdefender GravityZone25 EUR/an par posteEDR, anti-ransomware, pare-feu
EDRCrowdStrike Falcon60 EUR/an par posteDetection comportementale, reponse
Pare-feupfSenseGratuit (open source)Pare-feu, VPN, routage
Pare-feuOPNSenseGratuit (open source)Pare-feu, IDS/IPS, VPN
VPN d'accesWireGuardGratuit (open source)VPN leger, performant
VPN d'accesTailscaleGratuit (3 users)Mesh VPN, auto-configuration
VPN d'accesCloudflare Zero TrustGratuit (50 users)Tunnel, acces zero trust
Scan de vulnerabilitesOpenVASGratuit (open source)Scan reseau, reporting
SIEM legerWazuhGratuit (open source)Log management, alerting, FIM
Sauvegarde cloudBackblaze B26 EUR/TB/moisStockage objet, API S3
Gestionnaire MDPBitwarden Teams4 USD/user/moisPartage, audit, 2FA
Phishing simuleGophishGratuit (open source)Campagnes, reporting, templates
MonitoringUptime KumaGratuit (open source)Uptime, certificats, ports
Scanner WordPressWPScanGratuit (CLI)Vulnerabilites, plugins, themes

Prevention phishing et formation des equipes

Le phishing est la porte d'entree de 90% des cyberattaques. En 2026, les attaquants utilisent l'IA generative pour personnaliser leurs messages a partir de donnees publiques (LinkedIn, site web de l'entreprise). Les emails sont quasi-indetectables sans formation.

Les 5 signes d'un email de phishing

  1. Urgence ou menace : "Votre compte va etre suspendu", "Action requise sous 24h", "Paiement en retard". Les attaquants creent un sentiment d'urgence pour court-circuiter la reflexion.
  2. Emetteur inconnu ou usurpe : l'adresse email ressemble a une adresse legitime mais avec une variation subtile (exemple : "@g00gle.com" au lieu de "@google.com", "@micr0soft.com" au lieu de "@microsoft.com").
  3. Lien suspect : survolez le lien sans cliquer pour verifier l'URL reelle. Si elle ne correspond pas au site attendu, ne cliquez pas. Les URL courtes (bit.ly, tinyurl) sont particulierement dangereuses.
  4. Piece jointe inattendue : une facture, un contrat ou un document que vous n'avez pas demande. Les pieces jointes .docm, .xlsm, .zip sont les plus dangereuses.
  5. Fautes et maladresses : moins frequentes avec l'IA, mais certains signes persistent (formulations etranges, logo de mauvaise qualite, design non conforme a la charte de l'entreprise).

Exemples de phishing avec IA en 2026

Exemple 1 : Usurpation du PDG

De : "Pierre Martin" <pierre.martin@entreprise-fr.com>
Objet : Urgent - Virement a effectuer aujourd'hui

Bonjour Sophie,

Je suis en reunion toute la journee. Pouvez-vous effectuer un virement urgent de 12 450 EUR sur le compte suivant ?
IBAN : FR76 1234 5678 9012 3456 7890 123
Motif : Facture fournisseur urgent

Merci de me confirmer par retour.
Pierre

Sauf que l'email vient de "pierre.martin@entreprise-fr.com" au lieu de "@entreprise.com"

Exemple 2 : Fausse alerte de securite

De : "Support Microsoft" <support@securite-microsoft-365.com>
Objet : Action requise - Connexion suspecte detectee

Nous avons detecte une tentative de connexion suspecte sur votre compte.
Localisation : Russie
Date : 12/07/2026 a 03:24 UTC

Pour securiser votre compte, cliquez ici :
[SECURISER MON COMPTE]

Si vous ne reconnaissez pas cette activite, changez votre mot de passe immediatement.

Former les equipes sans les ennuyer

  • Campagnes de phishing simulees : utilisez des outils comme Gophish (gratuit, auto-heberge) ou KnowBe4 (payant) pour envoyer de faux emails de phishing et mesurer la vigilance de vos equipes. Commencez par des tests simples, puis complexifiez.
  • Sessions courtes et regulieres : 15 minutes tous les mois, pas 2 heures une fois par an. La repetition est plus efficace que la duree.
  • Recompensez la vigilance : mettez en place un "phishing report" encourageant les employes a signaler les emails suspects. Un petit bonus mensuel pour les meilleurs reporters.
  • Affichez les bonnes pratiques : un poster dans la salle de pause, un rappel Slack mensuel, un fond d'ecran avec les reflexes.
  • Gamification : creez un challenge mensuel avec classement, badges, et recompenses.

Ressources de formation gratuites

  • ANSSI - Guide de sensibilisation : guide gratuit pour les TPE/PME (PDF, 20 pages)
  • Cybermalveillance.gouv.fr : site officiel, guides pratiques, fiches reflexes
  • Have I Been Pwned : verifiez si vos emails sont dans des fuites de donnees
  • OpenSCA : campagne gratuite de phishing simule (si vous etes prestataire)
  • SANS Security Awareness : modules de formation gratuits (en anglais)
  • CNIL - Mooc de la securite des donnees : formation gratuite en ligne

Plan de formation annuel

MoisThemeFormatDuree
JanvierIntroduction a la cybersecuriteAtelier presentiel1 heure
FevrierReconnaitre le phishingCampagne simulee + debrief30 min
MarsMots de passe et MFAAtelier pratique30 min
AvrilSauvegarde 3-2-1Demonstration30 min
MaiPhishing avance (IA)Campagne simulee + debrief30 min
JuinSecurite du teletravailGuide + checklist30 min
JuilletMise a jour logicielsAtelier pratique30 min
AoutQuiz annuel de securiteQuiz en ligne20 min
SeptembrePhishing cible (spear)Campagne simulee + debrief30 min
OctobreGestion des incidentsExercice table top1 heure
NovembreSecurite des SaaSAudit des permissions30 min
DecembreBilan et objectifs N+1Reunion1 heure

Plan de reponse a incident

Un incident de securite n'est pas une question de "si" mais de "quand". Avoir un plan de reponse ecrit et connu de tous reduit le temps de reaction de 48 heures a 2 heures.

Les 6 etapes du plan

  1. Detection : identifiez l'incident (alerte antivirus, compte bloque, demande de rancon, comportement anormal, fichier qui ne s'ouvre pas, activite disque inhabituelle).
  2. Confinement : isolez les systemes touches (deconnectez le serveur du reseau, desactivez le compte compromis, coupez l'acces internet, debranchez le cable reseau).
  3. Eradication : supprimez la menace (reinstallez les systemes, nettoyez les fichiers infectes, changez tous les mots de passe, revoquez les tokens).
  4. Recuperation : restaurez les donnees a partir des sauvegardes, remettez les systemes en ligne progressivement, verifiez l'integrite.
  5. Analyse : determinez comment l'attaque a eu lieu, quelles donnees ont ete compromises, quelles lecons en tirer, quel etait le vecteur d'attaque initial.
  6. Communication : informez les parties prenantes (clients, fournisseurs, autorites CNIL/ANSSI si necessaire, assureur).

Les documents a preparer

  • Liste de contacts d'urgence : hebergeur (support technique, telephone), prestataire IT (nom, telephone, email), assurance cyber (numero contrat, telephone), avocat specialise (cabinet, email), ANSSI (17 CYBER), CNIL (conformite).
  • Fiche reflexe : une page A4 avec les actions a mener dans la premiere heure, a imprimer et afficher pres des postes de travail.
  • Registre des incidents : pour documenter chaque evenement et suivre les actions correctives. Modele : date, type d'incident, impact, actions menees, lecons apprises.

Modele de fiche reflexe incident

FICHE REFLEXE INCIDENT DE SECURITE
A imprimer et afficher

SI VOUS SUSPECTEZ UNE ATTAQUE :

1. NE PAS ETEINDRE LE POSTE (preuves numeriques)
2. Deconnecter le cable reseau / Wi-Fi
3. Notifier le responsable IT
4. Noter ce que vous avez vu (heure, message, comportement)
5. NE PAS payer de rancon sans consulter

SI RANSOMWARE CONFIRME :

1. Deconnecter TOUS les postes du reseau
2. Couper les acces Internet
3. Contacter le prestataire IT
4. Conserver le message de rancon (preuve)
5. Contacter l'assurance cyber
6. Preparer la restauration des sauvegardes

CONTACTS URGENTS :
Prestataire IT : [nom] [tel] [email]
Assurance cyber : [contrat] [tel] [email]
Avocat : [nom] [tel] [email]

Assurance cyber : guide pour TPE

Pourquoi souscrire une assurance cyber ?

Une cyberattaque coute cher : investigation, restauration, notification clients, perte d'exploitation, poursuites juridiques, atteinte a la reputation. L'assurance cyber couvre ces couts.

Ce que couvre une assurance cyber typique

GarantieDescriptionPlafond typique TPE
Reponse a incidentInvestigation, forensique, legal50 000 a 200 000 EUR
NotificationInformation des personnes concernees10 000 a 50 000 EUR
Restauration des donneesReconstitution des systemes20 000 a 100 000 EUR
Perte d'exploitationIndemnisation du chiffre d'affaires perdu30 000 a 150 000 EUR
Defense juridiqueFrais de defense en cas de poursuite50 000 a 200 000 EUR
Rancon (si applicable)Paiement de la rancon (deconseille)Variable
Atteinte a la reputationCommunication de crise10 000 a 50 000 EUR

Cout d'une assurance cyber pour TPE

Taille entrepriseCout annuel moyenFranchise
Micro (< 5 personnes)300 a 800 EUR1 000 a 3 000 EUR
TPE (5-20 personnes)800 a 2 500 EUR2 000 a 5 000 EUR
PME (20-50 personnes)2 500 a 8 000 EUR5 000 a 10 000 EUR

Comment souscrire

  1. Auditez votre niveau de securite : les assureurs demandent un questionnaire de securite. Plus vous etes protege, moins la prime est elevee.
  2. Comparez les offres : utilisez un courtier specialise (April, Gras Savoye, Verspieren).
  3. Declarez vos mesures de securite : MFA, gestionnaire de mots de passe, sauvegarde 3-2-1, formation employes, plan de reponse. Ces mesures reduisent la prime de 20 a 40%.
  4. Lisez les exclusions : actes de guerre, negligence grave, non-respect des obligations legales.

Conformite reglementaire : RGPD et NIS2

RGPD pour les TPE

Le Reglement General sur la Protection des Donnees s'applique a toute entreprise traitant des donnees de citoyens europeens. Meme une TPE est concerne.

Obligations essentielles pour une TPE :

  • Registre des traitements : documentez les donnees que vous collectez, pourquoi et combien de temps
  • Consentement : obtenez le consentement explicite pour les newsletters et cookies
  • Securite : mesures techniques (MFA, chiffrement, sauvegarde) et organisationnelles (formation)
  • Droit des personnes : droit d'acces, de rectification, d'effacement
  • Notification de violation : informez la CNIL dans les 72 heures

Sanctions : jusqu'a 20 millions EUR ou 4% du chiffre d'affaires annuel mondial.

Directive NIS2 (2024-2026)

La directive NIS2 renforce les obligations de cybersecurite pour les entreprises europeennes.

Entites concernees : entreprises de taille moyenne et grande dans les secteurs critiques (energie, transport, sante, finance, numerique).

Obligations NIS2 :

  • Gestion des risques de securite
  • Politique de securite des systemes d'information
  • Gestion des incidents (detection, notification)
  • Continuite d'activite et gestion de crise
  • Securite de la chaine d'approvisionnement
  • Formation et sensibilisation
  • Cryptographie et chiffrement

Sanctions NIS2 : jusqu'a 10 millions EUR ou 2% du chiffre d'affaires annuel mondial.


Gestion des appareils mobiles (MDM) pour petites equipes

Avec le teletravail generalise, la gestion des appareils mobiles est devenue critique.

Pourquoi un MDM ?

  • Centraliser la configuration des telephones et ordinateurs
  • Appliquer des politiques de securite (code PIN, chiffrement)
  • Localiser et effacer un appareil perdu ou vole
  • Gerer les mises a jour de securite
  • Separer les donnees professionnelles des donnees personnelles

Solutions MDM pour TPE

OutilTarifFonctionnalitesFacilite
Microsoft IntuneInclus Microsoft 365 BusinessConfiguration, compliance, appsMoyenne
Jamf Now4 USD/appareil/moisApple uniquement, facileTres facile
Hexnode1,5 USD/appareil/moisAndroid, iOS, Windows, macOSFacile
ManageEngine MDM2,5 USD/appareil/moisMulti-plateforme, reportingMoyenne
Scalefusion2 USD/appareil/moisKiosk mode, geolocalisationFacile
Cisco MerakiGratuit (100 appareils)MDM de base, inventaireFacile

Politiques MDM minimales

  • Code PIN : minimum 6 caracteres, auto-verrouillage apres 5 minutes
  • Chiffrement : obligatoire sur tous les appareils
  • Mises a jour : appliquees sous 7 jours
  • Applications : whitelist des applications autorisees
  • Perte/vol : effacement a distance possible
  • VPN : obligatoire pour l'acces aux ressources internes

FAQ -- Cybersecurite TPE/PME

1. Quel budget faut-il prevoir pour la cybersecurite d'une TPE de 10 personnes ?

Un budget de 500 a 2 000 EUR par an est suffisant pour les mesures de base : gestionnaire de mots de passe equipe (500 EUR pour 10 users), sauvegarde cloud (200 EUR), formation anti-phishing (300 EUR), MFA (gratuit). L'assurance cyber est recommandee en complement (500 a 2 000 EUR par an). Total recommandee : 1 500 a 4 000 EUR par an, soit 0,5 a 2% du budget IT.

2. L'authentification multifacteur est-elle obligatoire en 2026 ?

Elle n'est pas encore obligatoire legalement pour toutes les entreprises, mais elle le devient pour les secteurs reglementes (banque, sante, assurance, services financiers). L'UE et l'ANSSI la recommandent fortement, et la plupart des assureurs l'exigent pour souscrire une assurance cyber. La directive NIS2 la rend obligatoire pour les entites concernees.

3. Quelle est la duree de retention recommandee pour les sauvegardes ?

30 jours pour les sauvegardes quotidiennes (avec points de restauration multiples), 90 jours pour les sauvegardes hebdomadaires, 12 mois pour les sauvegardes mensuelles. Une sauvegarde annuelle conservee 5 ans est recommandee pour les donnees comptables et legales (obligation legale). Les emails professionnels doivent etre conserves 180 jours minimum.

4. Comment former des employes qui n'ont pas de competences techniques ?

Utilisez des metaphors simples (la securite, c'est comme verrouiller la porte de son domicile), des sessions courtes (15 minutes), des exemples concrets tires de leur quotidien, et des exercices pratiques (phishing simule). L'objectif est de creer des reflexes, pas de former des experts. Recompensez les comportements positifs (signalement de phishing, utilisation du MFA).

5. Quels sont les signes qu'un ransomware est en cours d'attaque ?

Fichiers renommes avec une extension inconnue (.encrypted, .locked, .crypted), message de rancon affiche sur le bureau, impossibilite d'ouvrir les fichiers, activite disque anormale (ecriture massive), ralentissement general du systeme, fichiers qui deviennent verts (OneDrive synced). Si vous voyez ces signes, deconnectez immediatement le poste du reseau et ne l'eteignez pas.

6. Dois-je souscrire une assurance cyber pour ma TPE ?

Oui, c'est fortement recommande. Une assurance cyber couvre les couts de reponse a incident (investigation, notification, restauration), la perte d'exploitation, et les eventuelles poursuites juridiques. Le cout annuel est de 500 a 3 000 EUR pour une TPE. Verifiez les exclusions (actes de guerre, negligence grave). L'assurance ne remplace pas la prevention : elle complete les mesures de securite.

7. Quelle est la difference entre un antivirus et un EDR ?

Un antivirus detecte les menaces connues via des signatures (base de donnees de virus connus). Un EDR (Endpoint Detection and Response) analyse les comportements suspects en temps reel et peut repondre automatiquement (isolement du poste, blocage de processus). L'EDR est capable de detecter des attaques zero-day que l'antivirus ne connait pas. Recommandation : utilisez les deux. Windows Defender (antivirus) + un EDR leger.

8. Le Wi-Fi d'entreprise est-il un risque de securite ?

Oui, si mal configure. Utilisez le WPA3 (standard 2026), separez le reseau invite du reseau interne, changez le mot de passe par defaut du routeur, desactivez le WPS, desactivez le broadcast SSID si necessaire. Pour le teletravail, imposez un VPN pour l'acces aux ressources internes. Les hotspots personnels des employes sont egalement un risque : formez-les.

9. Comment gerer les mots de passe des employes qui quittent l'entreprise ?

Le gestionnaire de mots de passe d'equipe permet de transferer ou revoquer l'acces en un clic. Ayez un processus de "offboarding" qui inclut : revocation des acces (email, SaaS, VPN, MDM), rotation des mots de passe partages, recuperation des equipements (telephone, ordinateur, badge, YubiKey), et verification dans les 30 jours.

10. Quels sont les premiers gestes en cas de suspicion de piratage ?

  1. Deconnectez le poste du reseau (Wi-Fi et Ethernet). 2. Changez le mot de passe du compte concerne depuis un autre appareil. 3. Activez le MFA si ce n'est pas deja fait. 4. Contactez votre prestataire IT et votre assurance. 5. Ne payez pas la rancon sans consulter un expert. 6. Conservez les preuves (logs, captures d'ecran, message de rancon). 7. Signalez l'incident a l'ANSSI (17 CYBER).

11. Qu'est-ce que le spear-phishing et en quoi differe-t-il du phishing classique ?

Le phishing classique est une attaque de masse (des milliers d'emails generiques envoyes a des cibles aleatoires). Le spear-phishing est une attaque ciblee, personnalisee pour une personne ou une entreprise specifique. L'attaquant utilise des informations publiques (LinkedIn, site web, reseaux sociaux) pour personnaliser le message. En 2026, l'IA generative permet de creer des spear-phishing extremement credibles en masse.

12. Les mots de passe sont-ils encore d'actualite en 2026 ?

Les mots de passe seuls ne sont plus suffisants. Les passkeys (cle d'acces FIDO2) remplacent progressivement les mots de passe. Une passkey est une paire de cles cryptographiques stockee sur l'appareil (telephone, ordinateur, YubiKey). Apple, Google et Microsoft supportent les passkeys depuis 2024. Pour une TPE, la transition vers les passkeys peut commencer par les comptes les plus critiques.

13. Comment proteger son site WordPress contre les attaques ?

Les mesures essentielles : MFA sur le compte admin, mise a jour automatique (WordPress, plugins, themes), limitation des tentatives de connexion (Wordfence, Limit Login Attempts), pare-feu applicatif (Wordfence, Sucuri, Cloudflare), sauvegarde quotidienne, suppression des utilisateurs inactifs, renommage de la page de connexion (/wp-admin), utilisation de mots de passe forts pour la base de donnees.

14. Qu'est-ce que le zero trust et comment l'appliquer dans une TPE ?

Zero trust signifie "ne faites jamais confiance, verifiez toujours". Principes : chaque acces est authentifie et autorise individuellement, meme depuis l'interieur du reseau. Dans une TPE : MFA sur tous les comptes, segmentation du reseau (invite vs interne), acces VPN pour les ressources sensibles, principe du moindre privilege (les employes n'ont acces qu'aux donnees necessaires a leur travail), surveillance des accès anormaux.

15. Existe-t-il des aides financieres pour la cybersecurite des TPE ?

Oui. En France : le dispositif "Cyber" de Bpifrance (subvention jusqu'a 50% du cout du diagnostic cyber), le cheque "Cyber" de certaines regions (jusqu'a 10 000 EUR), le plan France Relance pour la transformation numerique. Au niveau europeen : Horizon Europe, Digital Europe Programme. Consultez cybermalveillance.gouv.fr pour les aides disponibles. L'ANSSI propose des diagnostics gratuits pour les TPE et PME.


Etude de cas : cyberattaque reelle sur une TPE francaise

Contexte

TPE de 8 personnes dans le conseil en transformation digitale. Utilisation intensive d'outils SaaS (Google Workspace, Notion, HubSpot, QuickBooks). Pas de MFA, pas de gestionnaire de mots de passe, sauvegardes manuelles irregulieres.

Chronologie de l'attaque

Jour 1 : Un employe recoit un email de phishing imitant HubSpot ("Votre compte va etre suspendu, cliquez pour vous reconnecter"). Il clique, entre son email et son mot de passe (reutilise sur 15 sites). L'attaquant recupere les identifiants en temps reel.

Jour 2 : L'attaquant se connecte au compte HubSpot de l'entreprise. Il telecharge la base de donnees clients (2 500 contacts avec emails, telephones, noms d'entreprise).

Jour 3 : L'attaquant utilise les identifiants recuperes pour tenter de se connecter a Google Workspace. Le MFA n'etant pas active, il reussit. Il prend le controle de la boite mail admin.

Jour 4 : L'attaquant envoie des emails de spear-phishing aux clients depuis la boite mail compromise ("Paiement urgent a effectuer sur un nouveau compte"). 3 clients effectuent des virements pour un total de 48 000 EUR.

Jour 10 : Les clients appellent l'entreprise pour verifier les factures. L'attaque est detectee. Le compte Google Workspace est bloque apres intervention.

Cout total de l'attaque

Poste de coutMontant
Virements non rembourses48 000 EUR
Investigation forensique8 000 EUR
Notification clients (CNIL)3 000 EUR
Remplacement des outils compromis2 500 EUR
Formation cybersecurite post-attaque2 000 EUR
Perte d'exploitation (3 semaines)25 000 EUR
Augmentation prime assurance1 500 EUR/an
Total90 000 EUR

Mesures qui auraient pu eviter l'attaque

MesureCoutEfficacite
MFA sur Google WorkspaceGratuitAurait bloque l'acces au webmail
Gestionnaire de mots de passe4 USD/user/moisAurait evite la reutilisation du mot de passe
Formation anti-phishing300 EUR/anAurait eveille la mefiance de l'employe
Alerte de connexion anormaleInclus Google WorkspaceAurait alerte l'admin

Cas concret : mise en place d'une politique de securite pour une TPE de 15 personnes

Semaine 1 : Fondations

  • Installez Bitwarden Teams (4 USD/user/mois) pour toute l'equipe. Importez les mots de passe existants.
  • Activez le MFA sur tous les comptes Google Workspace / Microsoft 365.
  • Changez les mots de passe des comptes administrateurs (minimum 24 caracteres).
  • Desactivez les comptes inactifs (anciens employes, stagiaires, prestataires).

Semaine 2 : Sauvegarde

  • Mettez en place un NAS Synology (300 EUR) avec sauvegarde cloud Backblaze (6 EUR/TB/mois).
  • Configurez la sauvegarde quotidienne automatique des fichiers critiques.
  • Programmez un test de restauration tous les 30 jours.

Semaine 3 : Formation

  • Organisez une session de 1 heure sur la cybersecurite (phishing, MFA, mots de passe).
  • Lancez une premiere campagne de phishing simulee avec Gophish (gratuit).
  • Affichez les fiches reflexes dans les espaces communs.

Semaine 4 : Securite technique

  • Installez un antivirus/EDR (Bitdefender GravityZone, 25 EUR/an par poste).
  • Configurez le pare-feu Windows / pfSense.
  • Activez les mises a jour automatiques (Windows, logiciels, plugins).
  • Segmentez le reseau (invite / interne).

Mois 2 : Politiques

  • Redigez la charte informatique (usage des outils, mots de passe, teletravail).
  • Mettez en place le processus d'onboarding/offboarding.
  • Documentez le plan de reponse a incident.

Mois 3 : Conformite

  • Redigez le registre des traitements RGPD.
  • Verifiez la conformite de vos outils SaaS.
  • Souscrivez une assurance cyber.

Les bonnes pratiques de securite pour le teletravail

Le teletravail est devenu la norme pour de nombreuses TPE. Voici les regles essentielles :

Pour les employes

  • Utilisez un VPN pour acceder aux ressources internes (Tailscale ou WireGuard)
  • Verrouillez l'ecran quand vous quittez votre poste (Windows + L)
  • Ne travaillez pas sur un Wi-Fi public non securise (hotel, cafe, aeroport)
  • Utilisez un VPN meme sur le Wi-Fi domestique
  • Separez les donnees professionnelles et personnelles
  • Ne connectez pas de peripheriques inconnus (cles USB trouvees)

Pour l'entreprise

  • Fournissez des appareils professionnels (pas de BYOD pour les donnees sensibles)
  • Activez le chiffrement du disque dur (BitLocker, FileVault)
  • Mettez en place un MDM (Microsoft Intune, Jamf) pour la gestion centralisee
  • Configurez l'effacement a distance en cas de perte/vol
  • Exigez le MFA pour tous les acces
  • Auditez regulierement les connexions et les acces

Analyse des menaces emergentes 2026-2027

Deepfakes audio et video

Les attaquants utilisent des deepfakes pour usurper l'identite de dirigeants lors d'appels telephoniques ou visio. En 2026, plusieurs cas de virements effectues apres un appel "du PDG" gener par IA ont ete rapportes. Protection : etablissez un code de verification verbal confidentiel pour les demandes de virement.

Attaques sur la chaine d'approvisionnement SaaS

Les attaquants ciblent les editeurs de SaaS pour compromettre leurs clients en cascade. En 2026, une attaque sur un editeur de logiciel de gestion a compromis 800 PME clientes. Protection : activez le MFA partout, surveillez les permissions des applications tierces.

Ransomware-as-a-Service (RaaS)

Des groupes criminels proposent des "kits ransomware" en location, permettant a des attaquants non techniques de lancer des attaques. Les rancons deviennent plus faibles (500 a 5 000 EUR) mais les attaques plus nombreuses. Protection : sauvegarde 3-2-1, EDR, segmentation du reseau.

Attaques sur l'IA et les LLM

Les entreprises qui utilisent des LLM (ChatGPT, Claude, Gemini) exposent potentiellement leurs donnees. En 2026, plusieurs fuites de donnees via des employs utilisant des LLM publics sans protection ont ete documentees. Protection : utilisez des versions enterprise avec chiffrement des donnees (ChatGPT Enterprise, Claude for Work), formez les employes a ne pas partager de donnees sensibles.


Resources et references

Guides officiels

  • ANSSI : "Guide de securite numerique pour les TPE/PME" (telechargement gratuit)
  • CNIL : "Guide de la securite des donnees personnelles" (telechargement gratuit)
  • Cybermalveillance.gouv.fr : "Fiches reflexes par menace"
  • ENISA : "Cybersecurity Guide for SMEs" (anglais, telechargement gratuit)

Outils gratuits recommandes

OutilTypeURL
Have I Been PwnedVerification fuites de mots de passehaveibeenpwned.com
GophishPhishing simulegetgophish.com
WPScanScanner Wordpresswpscan.com
OpenVASScan de vulnerabilitesgreenbone.net
WazuhSIEM gratuitwazuh.com
pfSensePare-feupfsense.org
BitwardenGestionnaire de mots de passebitwarden.com
Let's EncryptCertificats SSL gratuitsletsencrypt.org
Uptime KumaMonitoring uptimegithub.com/louislam/uptime-kuma
PortmasterPare-feu applicatifsafing.io

Contacts utiles

  • 17 CYBER : numero d'urgence cyber pour les entreprises
  • cybermalveillance.gouv.fr : plateforme d'assistance
  • ANSSI : ans si.fr (guides, alertes, signalement)
  • CNIL : cnil.fr (conformite RGPD, signalement de fuite)
  • Bpifrance : bpifrance.fr (aides financieres cybersecurite)
  • France Cyber : francecyber.fr (ecosysteme de la cybersecurite francaise)

Pret a passer a l'action ?

Explorez le catalogue Volade — sans compte pour commencer.

Voir les extensionsVoir les tarifs V+
Gratuit pour commencerSans carte bancaireWordPress-firstMaintenu en 2026
Discussion

Votre avis compte

Commentez « Cybersecurite pour TPE et PME en 2026 : les bonnes pratiques essentielles » ou notez cet article pour aider la communauté.

0

personnes ont partagé cet article

Partager sur

Sources & crédits

Documentation WordPress, tickets support Volade et tests terrain sur sites marchands.

#cybersecurite#tpe#pme#securite#mfa#phishing#sauvegarde#mots-de-passe#2026

Ne manquez aucune sortie

Guides WordPress, WooCommerce et TikTok Shop — directement dans votre boîte mail.