En 2026, 43% des cyberattaques ciblent les TPE et PME, selon le rapport annuel de l'ANSSI. Pourtant, seulement 25% des entreprises de moins de 50 salaries ont un plan de cybersecurite formalise. Le constat est implacable : les petites entreprises sont les cibles privilegiees des attaquants, car elles offrent une protection minimale tout en ayant acces a des donnees sensibles (clients, fournisseurs, bancaires).
La bonne nouvelle : 85% des attaques peuvent etre evitees avec des mesures de base, peu couteuses et faciles a mettre en place. Vous n'avez pas besoin d'un budget de 50 000 euros ni d'une equipe IT dediee. Ce guide vous donne les actions prioritaires pour proteger votre entreprise, avec des outils concrets et des couts reellement abordables.
Les menaces informatiques qui ciblent les TPE et PME en 2026
Les attaquants adaptent leurs methodes aux cibles. Voici les 5 menaces les plus frequentes pour les TPE et PME en 2026 :
| Type d'attaque | Proportion des attaques | Cout moyen pour une TPE/PME | Tendance 2026 |
|---|---|---|---|
| Ransomware | 32% | 15 000 a 150 000 EUR | En hausse (+15%) |
| Phishing / spear-phishing | 28% | 5 000 a 50 000 EUR | Forte hausse (+40% avec IA) |
| Compromission d'emails professionnels (BEC) | 18% | 10 000 a 100 000 EUR | Stable |
| Attaque par force brute / credentiels voles | 15% | 3 000 a 30 000 EUR | En baisse (MFA progresse) |
| Deni de service (DDoS) | 7% | 2 000 a 20 000 EUR | Stable |
Statistiques cles 2026
- 43% des cyberattaques ciblent les TPE/PME (source : ANSSI 2026)
- Cout moyen d'une cyberattaque pour une TPE : 18 000 EUR
- 60% des TPE attaquees par ransomware deposent le bilan dans les 6 mois
- 95% des failles de securite impliquent une erreur humaine
- 35% seulement des TPE ont deploye le MFA sur l'ensemble de leurs services
- 25% des TPE ont un plan de cybersecurite formalise
- Temps moyen de detection d'une intrusion : 207 jours (IBM 2025)
- 80% des attaques utilisent des mots de passe faibles ou voles
Creez un compte Volade gratuit
Debloquez les ressources membres de cet article et le pack complet Volade.
Sans carte bancaire · Les checklists publiques restent gratuites.
Les tendances qui aggravent les risques en 2026
- L'IA generative est utilisee par les attaquants pour creer des emails de phishing parfaitement credibles, sans fautes d'orthographe et avec une connaissance precise de la cible (via OSINT). Les attaques spear-phishing augmentent de 40% grace a l'IA.
- Le teleservice generalise a augmente la surface d'attaque : chaque employe en remote est un point d'entree potentiel (Wi-Fi domestique, VPN non configure, equipements personnels, imprimantes connectees).
- Les SaaS accumulent les donnees : une TPE moyenne utilise 20 outils SaaS, chacun etant un vecteur d'attaque potentiel si mal configure (permession excessives, MFA absent, API exposee).
- Les objets connectes (IoT) : cameras, thermostat, imprimantes, montres connectees ajoutent des points d'entree non securises.
- Le shadow IT : les employes utilisent des outils non approuves par l'IT, creant des failles de securite inconnues.
L'authentification multifacteur (MFA/2FA)
Le MFA est la mesure de securite la plus efficace et la moins couteuse. Selon Microsoft, elle bloque 99,9% des attaques automatisees sur les comptes. Pourtant, seulement 35% des TPE l'ont deployee sur l'ensemble de leurs services.
Qu'est-ce que le MFA ?
Le MFA ajoute une deuxieme couche de verification au-dela du mot de passe. Les 3 facteurs possibles sont :
- Quelque chose que vous savez : mot de passe, code PIN, reponse a une question secrete.
- Quelque chose que vous avez : telephone, token USB (YubiKey), application d'authentification, carte a puce.
- Quelque chose que vous etes : empreinte digitale, reconnaissance faciale, reconnaissance vocale, scan retinal.
Le standard recommande est d'utiliser au moins 2 facteurs, dont un facteur "possession" (application d'authentification ou cle physique). Le facteur SMS est deconseille car vulnerable au SIM swapping.
Guide de deploiement MFA pour une TPE
Phase 1 : Audit et planification (1 jour)
- Listez tous les comptes professionnels : email (Google Workspace, Microsoft 365), hebergement, domaine, DNS, banque, CRM, SaaS, reseaux sociaux, VPN
- Identifiez les comptes critiques : ceux dont la compromission arreterait l'activite
- Classez par priorite : critique (impact immediat) / important (impact differe) / standard
- Choisissez votre methode MFA : application d'authentification (recommandee) ou cle physique (pour les comptes critiques)
Phase 2 : Deploiement progressif (1 semaine)
- Activez le MFA sur vos comptes personnels (admin)
- Testez le processus de connexion et de recuperation
- Deployez sur les comptes critiques un par un
- Formez les employes avec une session de 30 minutes
- Etendez aux comptes importants
Phase 3 : Renforcement (1 mois)
- Activez le MFA sur TOUS les comptes professionnels
- Configurez les politiques de securite : MFA obligatoire, pas d'exception
- Mettez en place un processus de recuperation en cas de perte du telephone
- Testez les comptes de secours (break glass accounts)
- Auditez mensuellement les comptes sans MFA
Processus de recuperation en cas de perte du telephone
- Codes de recuperation : imprimez-les et stockez-les dans un lieu sur (coffre, chez votre prestataire IT)
- Compte de secours : un compte admin avec MFA sur un appareil different
- Contact d'urgence : un collègue de confiance avec des droits de reinitialisation
- YubiKey de secours : conservez une cle physique dans un lieu distinct
Les outils MFA recommandes
| Outil | Tarif | Facilité | Securite | Backup | Compatibilite |
|---|---|---|---|---|---|
| Google Authenticator | Gratuit | Tres facile | Haute (hors backup) | Pas de backup | Google, standards |
| Microsoft Authenticator | Gratuit | Tres facile | Haute (backup cloud) | Backup cloud Microsoft | Microsoft, standards |
| Authy | Gratuit | Facile | Haute (backup chiffre) | Backup chiffre cloud | Universelle |
| YubiKey (USB) | 25 a 80 EUR | Moyenne | Tres haute | Cle physique | Universelle |
| Duo Security | Gratuit jusqu'a 10 users | Facile | Haute | Backup SMS/telephone | 20 000+ applications |
| FreeOTP | Gratuit | Facile | Haute (hors backup) | Pas de backup | Standards |
| RAivo OTP | Gratuit | Facile | Haute (backup cloud) | Backup iCloud | iOS only |
Gestionnaires de mots de passe et bonnes pratiques
Le mot de passe reste le maillon faible de la securite. En 2026, les mots de passe les plus courants sont encore "123456", "password" et "admin". Un gestionnaire de mots de passe est l'outil indispensable pour une TPE.
Pourquoi un gestionnaire de mots de passe ?
- Generation de mots de passe forts : 24 caracteres aleatoires, uniques par site, avec caracteres speciaux.
- Stockage securise : chiffrement AES-256, accessible via un seul mot de passe maitre. Les donnees sont chiffrees de bout en bout.
- Partage d'equipe : les mots de passe professionnels sont partages sans etre exposes (chiffrement de bout en bout). Chaque employe voit uniquement les mots de passe auxquels on lui a donne acces.
- Auto-remplissage : les employes n'ont plus besoin de saisir ni memoriser les mots de passe, ce qui elimine les post-its, les fichiers Excel et les mots de passe reutilises.
- Audit de securite : identification des mots de passe faibles, reutilises, ou non changes depuis longtemps.
- Notifications de fuite : alerte si un mot de passe est compromis dans une fuite de donnees (Have I Been Pwned).
Comparatif des gestionnaires pour equipe
| Outil | Tarif equipe | Utilisateurs | Fonctionnalites cles | Securite | Support |
|---|---|---|---|---|---|
| Bitwarden | 4 USD/mois par user | Illimite | Open source, audit complet, self-host possible | Tres haute | Communaute + payant |
| 1Password | 7,99 USD/mois par user | Illimite | Voyages mode, cles SSH, PGP, development | Tres haute | Chat + email |
| Dashlane | 8 USD/mois par user | Illimite | VPN inclus, surveillance dark web, alertes | Haute | Chat + email |
| Keeper | 5 USD/mois par user | Illimite | Stockage fichiers, enregistrement BREACH | Haute | Chat + tel |
| NordPass | 3,59 USD/mois par user | Illimite | Analyse mots de passe faibles, Data Leak Scanner | Haute | Chat + email |
| LastPass | 4 USD/mois par user | Illimite | Heritage, nombreuses integrations | Moyenne (historique de failles) | Chat |
Notre recommandation par profil
| Profil TPE | Outil recommande | Budget | Raison |
|---|---|---|---|
| TPE < 5 personnes | Bitwarden | 4 USD/user/mois | Open source, moins cher, auto-hebergement possible |
| TPE 5-20 personnes | 1Password | 7,99 USD/user/mois | Meilleure UX, cles SSH, support |
| TPE > 20 personnes | Dashlane ou Keeper | 5-8 USD/user/mois | Reporting avance, SSO, conformite |
| Budget zero | Bitwarden (version gratuite equipe limitee) | 0 EUR | Fonctionnalites de base, partage limite |
Notre recommandation pour une TPE : Bitwarden. Open source, audite, le moins cher, et complet. La version equipe a 4 USD/user/mois offre le partage securise, l'audit et les dossiers d'equipe.
Strategie de sauvegarde 3-2-1
Le ransomware est la menace numero 1 des TPE. Sans sauvegarde fonctionnelle, une entreprise attaquee a 60% de chances de faire faillite dans les 6 mois. La regle 3-2-1 est la reference :
- 3 copies de vos donnees (la production + 2 sauvegardes)
- 2 supports differents (disque local, NAS, cloud, bande)
- 1 copie hors site (externalisee, geographiquement separee)
Creez un compte Volade gratuit
Debloquez les ressources membres de cet article et le pack complet Volade.
Sans carte bancaire · Les checklists publiques restent gratuites.
Mise en oeuvre concrete pour une TPE
Etape 1 : Inventaire des donnees (2 heures)
Listez toutes les donnees critiques de l'entreprise :
- Documents commerciaux : devis, factures, contrats
- Base de donnees clients : noms, emails, historiques
- Site web : fichiers, base de donnees, configuration
- Emails professionnels : boites mail, regles, signatures
- Comptabilite : logiciel, exports, archives
- Ressources humaines : contrats, paie, absences
- Propriete intellectuelle : code source, designs, marques
Etape 2 : Copie locale primaire (existante)
Les donnees de travail quotidien sur le serveur, NAS ou disque dur central. C'est votre copie de production. Assurez-vous qu'elle est correctement securisee (antivirus, pare-feu, acces restreint).
Etape 3 : Copie locale secondaire (air gap)
Un disque dur externe ou un deuxieme NAS, deconnecte du reseau principal (air gap). Cette copie est cruciale : en cas de ransomware, les fichiers infectes ne s'y propageront pas si le disque n'est pas connecte.
Procedures :
- Branchez le disque/ NAS une fois par semaine pour la sauvegarde
- Deconnectez-le immediatement apres
- Stockez-le dans un lieu physique different (coffre, etage different)
- Testez la restauration une fois par mois
Etape 4 : Copie cloud hors site
Un service de sauvegarde cloud comme Backblaze, Wasabi ou un fournisseur francais (Infomaniak, Scaleway).
Criteres de choix du cloud :
- Chiffrement de bout en bout (les donnees sont chiffrees avant l'envoi)
- Localisation des donnees conformement au RGPD (UE)
- Facturation au stockage consomme (pas au nombre de fichiers)
- Versionning : possibilite de restaurer une version anterieure
- Tests de restauration reguliers
Frequence et retention
| Type de donnees | Frequence de sauvegarde | Retention recommandee | Methode |
|---|---|---|---|
| Base de donnees site web | Quotidienne | 30 jours (7 points de restauration) | Automatique (planifie) |
| Fichiers utilisateurs | Quotidienne | 90 jours (30 points de restauration) | Automatique (continu) |
| Emails professionnels | Continue (synchro) | 180 jours | Synchronisation serveur |
| Configuration serveur | A chaque modification + hebdomadaire | 12 mois | Snapshot + sauvegarde |
| Sauvegarde annuelle | Annuelle (cloture) | 5 ans (obligation legale) | Archive physique + cloud |
| Donnees comptables | Mensuelle | 10 ans (obligation legale) | Archive physique + cloud |
Outils de sauvegarde pour TPE
| Type | Outil | Tarif | Facilité | Securite |
|---|---|---|---|---|
| Cloud | Backblaze B2 | 6 EUR/TB/mois | Facile | Chiffrement AES-256 |
| Cloud | Wasabi | 7 EUR/TB/mois | Facile | Chiffrement, retention 11-9 |
| Cloud | Infomaniak Object Storage | 2 EUR/TB/mois | Facile | Donnees en Suisse |
| Logiciel | Veeam Agent | Gratuit | Moyenne | Chiffrement, compression |
| Logiciel | Duplicati | Open source gratuit | Moyenne | Chiffrement AES-256 |
| Logiciel | Acronis Cyber Protect | 50 EUR/an par poste | Facile | Antivirus + backup |
| Logiciel | UrBackup | Open source gratuit | Moyenne | Chiffrement, incremental |
| Materiel | NAS Synology | 200 a 500 EUR | Facile | RAID, snapshot, cloud sync |
| Materiel | NAS QNAP | 200 a 600 EUR | Facile | RAID, snapshot, cloud sync |
Regle d'or
Testez vos sauvegardes tous les mois. Une sauvegarde non testee est une sauvegarde qui n'existe pas. Simulez une restauration complete sur un environnement de test pour verifier que les donnees sont integres et utilisables.
Outils de securite budget-friendly pour TPE
| Categorie | Outil | Tarif TPE | Fonctionnalites |
|---|---|---|---|
| Antivirus | Microsoft Defender | Gratuit (inclus Windows) | Protection temps reel, cloud-delivered |
| Antivirus + EDR | Bitdefender GravityZone | 25 EUR/an par poste | EDR, anti-ransomware, pare-feu |
| EDR | CrowdStrike Falcon | 60 EUR/an par poste | Detection comportementale, reponse |
| Pare-feu | pfSense | Gratuit (open source) | Pare-feu, VPN, routage |
| Pare-feu | OPNSense | Gratuit (open source) | Pare-feu, IDS/IPS, VPN |
| VPN d'acces | WireGuard | Gratuit (open source) | VPN leger, performant |
| VPN d'acces | Tailscale | Gratuit (3 users) | Mesh VPN, auto-configuration |
| VPN d'acces | Cloudflare Zero Trust | Gratuit (50 users) | Tunnel, acces zero trust |
| Scan de vulnerabilites | OpenVAS | Gratuit (open source) | Scan reseau, reporting |
| SIEM leger | Wazuh | Gratuit (open source) | Log management, alerting, FIM |
| Sauvegarde cloud | Backblaze B2 | 6 EUR/TB/mois | Stockage objet, API S3 |
| Gestionnaire MDP | Bitwarden Teams | 4 USD/user/mois | Partage, audit, 2FA |
| Phishing simule | Gophish | Gratuit (open source) | Campagnes, reporting, templates |
| Monitoring | Uptime Kuma | Gratuit (open source) | Uptime, certificats, ports |
| Scanner WordPress | WPScan | Gratuit (CLI) | Vulnerabilites, plugins, themes |
Prevention phishing et formation des equipes
Le phishing est la porte d'entree de 90% des cyberattaques. En 2026, les attaquants utilisent l'IA generative pour personnaliser leurs messages a partir de donnees publiques (LinkedIn, site web de l'entreprise). Les emails sont quasi-indetectables sans formation.
Les 5 signes d'un email de phishing
- Urgence ou menace : "Votre compte va etre suspendu", "Action requise sous 24h", "Paiement en retard". Les attaquants creent un sentiment d'urgence pour court-circuiter la reflexion.
- Emetteur inconnu ou usurpe : l'adresse email ressemble a une adresse legitime mais avec une variation subtile (exemple : "@g00gle.com" au lieu de "@google.com", "@micr0soft.com" au lieu de "@microsoft.com").
- Lien suspect : survolez le lien sans cliquer pour verifier l'URL reelle. Si elle ne correspond pas au site attendu, ne cliquez pas. Les URL courtes (bit.ly, tinyurl) sont particulierement dangereuses.
- Piece jointe inattendue : une facture, un contrat ou un document que vous n'avez pas demande. Les pieces jointes .docm, .xlsm, .zip sont les plus dangereuses.
- Fautes et maladresses : moins frequentes avec l'IA, mais certains signes persistent (formulations etranges, logo de mauvaise qualite, design non conforme a la charte de l'entreprise).
Exemples de phishing avec IA en 2026
Exemple 1 : Usurpation du PDG
De : "Pierre Martin" <pierre.martin@entreprise-fr.com>
Objet : Urgent - Virement a effectuer aujourd'hui
Bonjour Sophie,
Je suis en reunion toute la journee. Pouvez-vous effectuer un virement urgent de 12 450 EUR sur le compte suivant ?
IBAN : FR76 1234 5678 9012 3456 7890 123
Motif : Facture fournisseur urgent
Merci de me confirmer par retour.
Pierre
Sauf que l'email vient de "pierre.martin@entreprise-fr.com" au lieu de "@entreprise.com"
Exemple 2 : Fausse alerte de securite
De : "Support Microsoft" <support@securite-microsoft-365.com>
Objet : Action requise - Connexion suspecte detectee
Nous avons detecte une tentative de connexion suspecte sur votre compte.
Localisation : Russie
Date : 12/07/2026 a 03:24 UTC
Pour securiser votre compte, cliquez ici :
[SECURISER MON COMPTE]
Si vous ne reconnaissez pas cette activite, changez votre mot de passe immediatement.
Former les equipes sans les ennuyer
- Campagnes de phishing simulees : utilisez des outils comme Gophish (gratuit, auto-heberge) ou KnowBe4 (payant) pour envoyer de faux emails de phishing et mesurer la vigilance de vos equipes. Commencez par des tests simples, puis complexifiez.
- Sessions courtes et regulieres : 15 minutes tous les mois, pas 2 heures une fois par an. La repetition est plus efficace que la duree.
- Recompensez la vigilance : mettez en place un "phishing report" encourageant les employes a signaler les emails suspects. Un petit bonus mensuel pour les meilleurs reporters.
- Affichez les bonnes pratiques : un poster dans la salle de pause, un rappel Slack mensuel, un fond d'ecran avec les reflexes.
- Gamification : creez un challenge mensuel avec classement, badges, et recompenses.
Ressources de formation gratuites
- ANSSI - Guide de sensibilisation : guide gratuit pour les TPE/PME (PDF, 20 pages)
- Cybermalveillance.gouv.fr : site officiel, guides pratiques, fiches reflexes
- Have I Been Pwned : verifiez si vos emails sont dans des fuites de donnees
- OpenSCA : campagne gratuite de phishing simule (si vous etes prestataire)
- SANS Security Awareness : modules de formation gratuits (en anglais)
- CNIL - Mooc de la securite des donnees : formation gratuite en ligne
Plan de formation annuel
| Mois | Theme | Format | Duree |
|---|---|---|---|
| Janvier | Introduction a la cybersecurite | Atelier presentiel | 1 heure |
| Fevrier | Reconnaitre le phishing | Campagne simulee + debrief | 30 min |
| Mars | Mots de passe et MFA | Atelier pratique | 30 min |
| Avril | Sauvegarde 3-2-1 | Demonstration | 30 min |
| Mai | Phishing avance (IA) | Campagne simulee + debrief | 30 min |
| Juin | Securite du teletravail | Guide + checklist | 30 min |
| Juillet | Mise a jour logiciels | Atelier pratique | 30 min |
| Aout | Quiz annuel de securite | Quiz en ligne | 20 min |
| Septembre | Phishing cible (spear) | Campagne simulee + debrief | 30 min |
| Octobre | Gestion des incidents | Exercice table top | 1 heure |
| Novembre | Securite des SaaS | Audit des permissions | 30 min |
| Decembre | Bilan et objectifs N+1 | Reunion | 1 heure |
Plan de reponse a incident
Un incident de securite n'est pas une question de "si" mais de "quand". Avoir un plan de reponse ecrit et connu de tous reduit le temps de reaction de 48 heures a 2 heures.
Les 6 etapes du plan
- Detection : identifiez l'incident (alerte antivirus, compte bloque, demande de rancon, comportement anormal, fichier qui ne s'ouvre pas, activite disque inhabituelle).
- Confinement : isolez les systemes touches (deconnectez le serveur du reseau, desactivez le compte compromis, coupez l'acces internet, debranchez le cable reseau).
- Eradication : supprimez la menace (reinstallez les systemes, nettoyez les fichiers infectes, changez tous les mots de passe, revoquez les tokens).
- Recuperation : restaurez les donnees a partir des sauvegardes, remettez les systemes en ligne progressivement, verifiez l'integrite.
- Analyse : determinez comment l'attaque a eu lieu, quelles donnees ont ete compromises, quelles lecons en tirer, quel etait le vecteur d'attaque initial.
- Communication : informez les parties prenantes (clients, fournisseurs, autorites CNIL/ANSSI si necessaire, assureur).
Les documents a preparer
- Liste de contacts d'urgence : hebergeur (support technique, telephone), prestataire IT (nom, telephone, email), assurance cyber (numero contrat, telephone), avocat specialise (cabinet, email), ANSSI (17 CYBER), CNIL (conformite).
- Fiche reflexe : une page A4 avec les actions a mener dans la premiere heure, a imprimer et afficher pres des postes de travail.
- Registre des incidents : pour documenter chaque evenement et suivre les actions correctives. Modele : date, type d'incident, impact, actions menees, lecons apprises.
Modele de fiche reflexe incident
FICHE REFLEXE INCIDENT DE SECURITE
A imprimer et afficher
SI VOUS SUSPECTEZ UNE ATTAQUE :
1. NE PAS ETEINDRE LE POSTE (preuves numeriques)
2. Deconnecter le cable reseau / Wi-Fi
3. Notifier le responsable IT
4. Noter ce que vous avez vu (heure, message, comportement)
5. NE PAS payer de rancon sans consulter
SI RANSOMWARE CONFIRME :
1. Deconnecter TOUS les postes du reseau
2. Couper les acces Internet
3. Contacter le prestataire IT
4. Conserver le message de rancon (preuve)
5. Contacter l'assurance cyber
6. Preparer la restauration des sauvegardes
CONTACTS URGENTS :
Prestataire IT : [nom] [tel] [email]
Assurance cyber : [contrat] [tel] [email]
Avocat : [nom] [tel] [email]
Assurance cyber : guide pour TPE
Pourquoi souscrire une assurance cyber ?
Une cyberattaque coute cher : investigation, restauration, notification clients, perte d'exploitation, poursuites juridiques, atteinte a la reputation. L'assurance cyber couvre ces couts.
Ce que couvre une assurance cyber typique
| Garantie | Description | Plafond typique TPE |
|---|---|---|
| Reponse a incident | Investigation, forensique, legal | 50 000 a 200 000 EUR |
| Notification | Information des personnes concernees | 10 000 a 50 000 EUR |
| Restauration des donnees | Reconstitution des systemes | 20 000 a 100 000 EUR |
| Perte d'exploitation | Indemnisation du chiffre d'affaires perdu | 30 000 a 150 000 EUR |
| Defense juridique | Frais de defense en cas de poursuite | 50 000 a 200 000 EUR |
| Rancon (si applicable) | Paiement de la rancon (deconseille) | Variable |
| Atteinte a la reputation | Communication de crise | 10 000 a 50 000 EUR |
Cout d'une assurance cyber pour TPE
| Taille entreprise | Cout annuel moyen | Franchise |
|---|---|---|
| Micro (< 5 personnes) | 300 a 800 EUR | 1 000 a 3 000 EUR |
| TPE (5-20 personnes) | 800 a 2 500 EUR | 2 000 a 5 000 EUR |
| PME (20-50 personnes) | 2 500 a 8 000 EUR | 5 000 a 10 000 EUR |
Comment souscrire
- Auditez votre niveau de securite : les assureurs demandent un questionnaire de securite. Plus vous etes protege, moins la prime est elevee.
- Comparez les offres : utilisez un courtier specialise (April, Gras Savoye, Verspieren).
- Declarez vos mesures de securite : MFA, gestionnaire de mots de passe, sauvegarde 3-2-1, formation employes, plan de reponse. Ces mesures reduisent la prime de 20 a 40%.
- Lisez les exclusions : actes de guerre, negligence grave, non-respect des obligations legales.
Conformite reglementaire : RGPD et NIS2
RGPD pour les TPE
Le Reglement General sur la Protection des Donnees s'applique a toute entreprise traitant des donnees de citoyens europeens. Meme une TPE est concerne.
Obligations essentielles pour une TPE :
- Registre des traitements : documentez les donnees que vous collectez, pourquoi et combien de temps
- Consentement : obtenez le consentement explicite pour les newsletters et cookies
- Securite : mesures techniques (MFA, chiffrement, sauvegarde) et organisationnelles (formation)
- Droit des personnes : droit d'acces, de rectification, d'effacement
- Notification de violation : informez la CNIL dans les 72 heures
Sanctions : jusqu'a 20 millions EUR ou 4% du chiffre d'affaires annuel mondial.
Directive NIS2 (2024-2026)
La directive NIS2 renforce les obligations de cybersecurite pour les entreprises europeennes.
Entites concernees : entreprises de taille moyenne et grande dans les secteurs critiques (energie, transport, sante, finance, numerique).
Obligations NIS2 :
- Gestion des risques de securite
- Politique de securite des systemes d'information
- Gestion des incidents (detection, notification)
- Continuite d'activite et gestion de crise
- Securite de la chaine d'approvisionnement
- Formation et sensibilisation
- Cryptographie et chiffrement
Sanctions NIS2 : jusqu'a 10 millions EUR ou 2% du chiffre d'affaires annuel mondial.
Gestion des appareils mobiles (MDM) pour petites equipes
Avec le teletravail generalise, la gestion des appareils mobiles est devenue critique.
Pourquoi un MDM ?
- Centraliser la configuration des telephones et ordinateurs
- Appliquer des politiques de securite (code PIN, chiffrement)
- Localiser et effacer un appareil perdu ou vole
- Gerer les mises a jour de securite
- Separer les donnees professionnelles des donnees personnelles
Solutions MDM pour TPE
| Outil | Tarif | Fonctionnalites | Facilite |
|---|---|---|---|
| Microsoft Intune | Inclus Microsoft 365 Business | Configuration, compliance, apps | Moyenne |
| Jamf Now | 4 USD/appareil/mois | Apple uniquement, facile | Tres facile |
| Hexnode | 1,5 USD/appareil/mois | Android, iOS, Windows, macOS | Facile |
| ManageEngine MDM | 2,5 USD/appareil/mois | Multi-plateforme, reporting | Moyenne |
| Scalefusion | 2 USD/appareil/mois | Kiosk mode, geolocalisation | Facile |
| Cisco Meraki | Gratuit (100 appareils) | MDM de base, inventaire | Facile |
Politiques MDM minimales
- Code PIN : minimum 6 caracteres, auto-verrouillage apres 5 minutes
- Chiffrement : obligatoire sur tous les appareils
- Mises a jour : appliquees sous 7 jours
- Applications : whitelist des applications autorisees
- Perte/vol : effacement a distance possible
- VPN : obligatoire pour l'acces aux ressources internes
FAQ -- Cybersecurite TPE/PME
1. Quel budget faut-il prevoir pour la cybersecurite d'une TPE de 10 personnes ?
Un budget de 500 a 2 000 EUR par an est suffisant pour les mesures de base : gestionnaire de mots de passe equipe (500 EUR pour 10 users), sauvegarde cloud (200 EUR), formation anti-phishing (300 EUR), MFA (gratuit). L'assurance cyber est recommandee en complement (500 a 2 000 EUR par an). Total recommandee : 1 500 a 4 000 EUR par an, soit 0,5 a 2% du budget IT.
2. L'authentification multifacteur est-elle obligatoire en 2026 ?
Elle n'est pas encore obligatoire legalement pour toutes les entreprises, mais elle le devient pour les secteurs reglementes (banque, sante, assurance, services financiers). L'UE et l'ANSSI la recommandent fortement, et la plupart des assureurs l'exigent pour souscrire une assurance cyber. La directive NIS2 la rend obligatoire pour les entites concernees.
3. Quelle est la duree de retention recommandee pour les sauvegardes ?
30 jours pour les sauvegardes quotidiennes (avec points de restauration multiples), 90 jours pour les sauvegardes hebdomadaires, 12 mois pour les sauvegardes mensuelles. Une sauvegarde annuelle conservee 5 ans est recommandee pour les donnees comptables et legales (obligation legale). Les emails professionnels doivent etre conserves 180 jours minimum.
4. Comment former des employes qui n'ont pas de competences techniques ?
Utilisez des metaphors simples (la securite, c'est comme verrouiller la porte de son domicile), des sessions courtes (15 minutes), des exemples concrets tires de leur quotidien, et des exercices pratiques (phishing simule). L'objectif est de creer des reflexes, pas de former des experts. Recompensez les comportements positifs (signalement de phishing, utilisation du MFA).
5. Quels sont les signes qu'un ransomware est en cours d'attaque ?
Fichiers renommes avec une extension inconnue (.encrypted, .locked, .crypted), message de rancon affiche sur le bureau, impossibilite d'ouvrir les fichiers, activite disque anormale (ecriture massive), ralentissement general du systeme, fichiers qui deviennent verts (OneDrive synced). Si vous voyez ces signes, deconnectez immediatement le poste du reseau et ne l'eteignez pas.
6. Dois-je souscrire une assurance cyber pour ma TPE ?
Oui, c'est fortement recommande. Une assurance cyber couvre les couts de reponse a incident (investigation, notification, restauration), la perte d'exploitation, et les eventuelles poursuites juridiques. Le cout annuel est de 500 a 3 000 EUR pour une TPE. Verifiez les exclusions (actes de guerre, negligence grave). L'assurance ne remplace pas la prevention : elle complete les mesures de securite.
7. Quelle est la difference entre un antivirus et un EDR ?
Un antivirus detecte les menaces connues via des signatures (base de donnees de virus connus). Un EDR (Endpoint Detection and Response) analyse les comportements suspects en temps reel et peut repondre automatiquement (isolement du poste, blocage de processus). L'EDR est capable de detecter des attaques zero-day que l'antivirus ne connait pas. Recommandation : utilisez les deux. Windows Defender (antivirus) + un EDR leger.
8. Le Wi-Fi d'entreprise est-il un risque de securite ?
Oui, si mal configure. Utilisez le WPA3 (standard 2026), separez le reseau invite du reseau interne, changez le mot de passe par defaut du routeur, desactivez le WPS, desactivez le broadcast SSID si necessaire. Pour le teletravail, imposez un VPN pour l'acces aux ressources internes. Les hotspots personnels des employes sont egalement un risque : formez-les.
9. Comment gerer les mots de passe des employes qui quittent l'entreprise ?
Le gestionnaire de mots de passe d'equipe permet de transferer ou revoquer l'acces en un clic. Ayez un processus de "offboarding" qui inclut : revocation des acces (email, SaaS, VPN, MDM), rotation des mots de passe partages, recuperation des equipements (telephone, ordinateur, badge, YubiKey), et verification dans les 30 jours.
10. Quels sont les premiers gestes en cas de suspicion de piratage ?
- Deconnectez le poste du reseau (Wi-Fi et Ethernet). 2. Changez le mot de passe du compte concerne depuis un autre appareil. 3. Activez le MFA si ce n'est pas deja fait. 4. Contactez votre prestataire IT et votre assurance. 5. Ne payez pas la rancon sans consulter un expert. 6. Conservez les preuves (logs, captures d'ecran, message de rancon). 7. Signalez l'incident a l'ANSSI (17 CYBER).
11. Qu'est-ce que le spear-phishing et en quoi differe-t-il du phishing classique ?
Le phishing classique est une attaque de masse (des milliers d'emails generiques envoyes a des cibles aleatoires). Le spear-phishing est une attaque ciblee, personnalisee pour une personne ou une entreprise specifique. L'attaquant utilise des informations publiques (LinkedIn, site web, reseaux sociaux) pour personnaliser le message. En 2026, l'IA generative permet de creer des spear-phishing extremement credibles en masse.
12. Les mots de passe sont-ils encore d'actualite en 2026 ?
Les mots de passe seuls ne sont plus suffisants. Les passkeys (cle d'acces FIDO2) remplacent progressivement les mots de passe. Une passkey est une paire de cles cryptographiques stockee sur l'appareil (telephone, ordinateur, YubiKey). Apple, Google et Microsoft supportent les passkeys depuis 2024. Pour une TPE, la transition vers les passkeys peut commencer par les comptes les plus critiques.
13. Comment proteger son site WordPress contre les attaques ?
Les mesures essentielles : MFA sur le compte admin, mise a jour automatique (WordPress, plugins, themes), limitation des tentatives de connexion (Wordfence, Limit Login Attempts), pare-feu applicatif (Wordfence, Sucuri, Cloudflare), sauvegarde quotidienne, suppression des utilisateurs inactifs, renommage de la page de connexion (/wp-admin), utilisation de mots de passe forts pour la base de donnees.
14. Qu'est-ce que le zero trust et comment l'appliquer dans une TPE ?
Zero trust signifie "ne faites jamais confiance, verifiez toujours". Principes : chaque acces est authentifie et autorise individuellement, meme depuis l'interieur du reseau. Dans une TPE : MFA sur tous les comptes, segmentation du reseau (invite vs interne), acces VPN pour les ressources sensibles, principe du moindre privilege (les employes n'ont acces qu'aux donnees necessaires a leur travail), surveillance des accès anormaux.
15. Existe-t-il des aides financieres pour la cybersecurite des TPE ?
Oui. En France : le dispositif "Cyber" de Bpifrance (subvention jusqu'a 50% du cout du diagnostic cyber), le cheque "Cyber" de certaines regions (jusqu'a 10 000 EUR), le plan France Relance pour la transformation numerique. Au niveau europeen : Horizon Europe, Digital Europe Programme. Consultez cybermalveillance.gouv.fr pour les aides disponibles. L'ANSSI propose des diagnostics gratuits pour les TPE et PME.
Etude de cas : cyberattaque reelle sur une TPE francaise
Contexte
TPE de 8 personnes dans le conseil en transformation digitale. Utilisation intensive d'outils SaaS (Google Workspace, Notion, HubSpot, QuickBooks). Pas de MFA, pas de gestionnaire de mots de passe, sauvegardes manuelles irregulieres.
Chronologie de l'attaque
Jour 1 : Un employe recoit un email de phishing imitant HubSpot ("Votre compte va etre suspendu, cliquez pour vous reconnecter"). Il clique, entre son email et son mot de passe (reutilise sur 15 sites). L'attaquant recupere les identifiants en temps reel.
Jour 2 : L'attaquant se connecte au compte HubSpot de l'entreprise. Il telecharge la base de donnees clients (2 500 contacts avec emails, telephones, noms d'entreprise).
Jour 3 : L'attaquant utilise les identifiants recuperes pour tenter de se connecter a Google Workspace. Le MFA n'etant pas active, il reussit. Il prend le controle de la boite mail admin.
Jour 4 : L'attaquant envoie des emails de spear-phishing aux clients depuis la boite mail compromise ("Paiement urgent a effectuer sur un nouveau compte"). 3 clients effectuent des virements pour un total de 48 000 EUR.
Jour 10 : Les clients appellent l'entreprise pour verifier les factures. L'attaque est detectee. Le compte Google Workspace est bloque apres intervention.
Cout total de l'attaque
| Poste de cout | Montant |
|---|---|
| Virements non rembourses | 48 000 EUR |
| Investigation forensique | 8 000 EUR |
| Notification clients (CNIL) | 3 000 EUR |
| Remplacement des outils compromis | 2 500 EUR |
| Formation cybersecurite post-attaque | 2 000 EUR |
| Perte d'exploitation (3 semaines) | 25 000 EUR |
| Augmentation prime assurance | 1 500 EUR/an |
| Total | 90 000 EUR |
Mesures qui auraient pu eviter l'attaque
| Mesure | Cout | Efficacite |
|---|---|---|
| MFA sur Google Workspace | Gratuit | Aurait bloque l'acces au webmail |
| Gestionnaire de mots de passe | 4 USD/user/mois | Aurait evite la reutilisation du mot de passe |
| Formation anti-phishing | 300 EUR/an | Aurait eveille la mefiance de l'employe |
| Alerte de connexion anormale | Inclus Google Workspace | Aurait alerte l'admin |
Cas concret : mise en place d'une politique de securite pour une TPE de 15 personnes
Semaine 1 : Fondations
- Installez Bitwarden Teams (4 USD/user/mois) pour toute l'equipe. Importez les mots de passe existants.
- Activez le MFA sur tous les comptes Google Workspace / Microsoft 365.
- Changez les mots de passe des comptes administrateurs (minimum 24 caracteres).
- Desactivez les comptes inactifs (anciens employes, stagiaires, prestataires).
Semaine 2 : Sauvegarde
- Mettez en place un NAS Synology (300 EUR) avec sauvegarde cloud Backblaze (6 EUR/TB/mois).
- Configurez la sauvegarde quotidienne automatique des fichiers critiques.
- Programmez un test de restauration tous les 30 jours.
Semaine 3 : Formation
- Organisez une session de 1 heure sur la cybersecurite (phishing, MFA, mots de passe).
- Lancez une premiere campagne de phishing simulee avec Gophish (gratuit).
- Affichez les fiches reflexes dans les espaces communs.
Semaine 4 : Securite technique
- Installez un antivirus/EDR (Bitdefender GravityZone, 25 EUR/an par poste).
- Configurez le pare-feu Windows / pfSense.
- Activez les mises a jour automatiques (Windows, logiciels, plugins).
- Segmentez le reseau (invite / interne).
Mois 2 : Politiques
- Redigez la charte informatique (usage des outils, mots de passe, teletravail).
- Mettez en place le processus d'onboarding/offboarding.
- Documentez le plan de reponse a incident.
Mois 3 : Conformite
- Redigez le registre des traitements RGPD.
- Verifiez la conformite de vos outils SaaS.
- Souscrivez une assurance cyber.
Les bonnes pratiques de securite pour le teletravail
Le teletravail est devenu la norme pour de nombreuses TPE. Voici les regles essentielles :
Pour les employes
- Utilisez un VPN pour acceder aux ressources internes (Tailscale ou WireGuard)
- Verrouillez l'ecran quand vous quittez votre poste (Windows + L)
- Ne travaillez pas sur un Wi-Fi public non securise (hotel, cafe, aeroport)
- Utilisez un VPN meme sur le Wi-Fi domestique
- Separez les donnees professionnelles et personnelles
- Ne connectez pas de peripheriques inconnus (cles USB trouvees)
Pour l'entreprise
- Fournissez des appareils professionnels (pas de BYOD pour les donnees sensibles)
- Activez le chiffrement du disque dur (BitLocker, FileVault)
- Mettez en place un MDM (Microsoft Intune, Jamf) pour la gestion centralisee
- Configurez l'effacement a distance en cas de perte/vol
- Exigez le MFA pour tous les acces
- Auditez regulierement les connexions et les acces
Analyse des menaces emergentes 2026-2027
Deepfakes audio et video
Les attaquants utilisent des deepfakes pour usurper l'identite de dirigeants lors d'appels telephoniques ou visio. En 2026, plusieurs cas de virements effectues apres un appel "du PDG" gener par IA ont ete rapportes. Protection : etablissez un code de verification verbal confidentiel pour les demandes de virement.
Attaques sur la chaine d'approvisionnement SaaS
Les attaquants ciblent les editeurs de SaaS pour compromettre leurs clients en cascade. En 2026, une attaque sur un editeur de logiciel de gestion a compromis 800 PME clientes. Protection : activez le MFA partout, surveillez les permissions des applications tierces.
Ransomware-as-a-Service (RaaS)
Des groupes criminels proposent des "kits ransomware" en location, permettant a des attaquants non techniques de lancer des attaques. Les rancons deviennent plus faibles (500 a 5 000 EUR) mais les attaques plus nombreuses. Protection : sauvegarde 3-2-1, EDR, segmentation du reseau.
Attaques sur l'IA et les LLM
Les entreprises qui utilisent des LLM (ChatGPT, Claude, Gemini) exposent potentiellement leurs donnees. En 2026, plusieurs fuites de donnees via des employs utilisant des LLM publics sans protection ont ete documentees. Protection : utilisez des versions enterprise avec chiffrement des donnees (ChatGPT Enterprise, Claude for Work), formez les employes a ne pas partager de donnees sensibles.
Resources et references
Guides officiels
- ANSSI : "Guide de securite numerique pour les TPE/PME" (telechargement gratuit)
- CNIL : "Guide de la securite des donnees personnelles" (telechargement gratuit)
- Cybermalveillance.gouv.fr : "Fiches reflexes par menace"
- ENISA : "Cybersecurity Guide for SMEs" (anglais, telechargement gratuit)
Outils gratuits recommandes
| Outil | Type | URL |
|---|---|---|
| Have I Been Pwned | Verification fuites de mots de passe | haveibeenpwned.com |
| Gophish | Phishing simule | getgophish.com |
| WPScan | Scanner Wordpress | wpscan.com |
| OpenVAS | Scan de vulnerabilites | greenbone.net |
| Wazuh | SIEM gratuit | wazuh.com |
| pfSense | Pare-feu | pfsense.org |
| Bitwarden | Gestionnaire de mots de passe | bitwarden.com |
| Let's Encrypt | Certificats SSL gratuits | letsencrypt.org |
| Uptime Kuma | Monitoring uptime | github.com/louislam/uptime-kuma |
| Portmaster | Pare-feu applicatif | safing.io |
Contacts utiles
- 17 CYBER : numero d'urgence cyber pour les entreprises
- cybermalveillance.gouv.fr : plateforme d'assistance
- ANSSI : ans si.fr (guides, alertes, signalement)
- CNIL : cnil.fr (conformite RGPD, signalement de fuite)
- Bpifrance : bpifrance.fr (aides financieres cybersecurite)
- France Cyber : francecyber.fr (ecosysteme de la cybersecurite francaise)
Pret a passer a l'action ?
Explorez le catalogue Volade — sans compte pour commencer.
Votre avis compte
Commentez « Cybersecurite pour TPE et PME en 2026 : les bonnes pratiques essentielles » ou notez cet article pour aider la communauté.
personnes ont partagé cet article