43 % des cyberattaques visent les petites entreprises, et une TPE sur cinq qui subit un rançongiciel doit cesser son activité. Ce guide donne un plan d'action hiérarchisé — politique, formation, outils, incidents — réalisable avec des outils gratuits ou peu coûteux.
Les grandes entreprises ont des équipes sécurité ; les particuliers ont peu de valeur. Les TPE/PME, elles, cumulent des données de valeur (clients, fournisseurs, comptabilité) et des défenses faibles : c'est la cible idéale. Les attaques les plus fréquentes en 2026 :
| Menace | Fréquence | Impact typique sur TPE | Délai de détection moyen |
|---|---|---|---|
| Rançongiciel (chiffrement + vol de données) | En forte hausse | Arrêt d'activité, rançon, fuite de données clients | Heures à jours |
| Fraude au président / faux fournisseur | Très fréquente | Virements détournés (10 000 à 500 000 €) | Jours à semaines |
| Phishing ciblé des équipes | Quasi quotidienne | Vol d'identifiants, compromission de la messagerie | Semaines |
| Compromission de messagerie professionnelle (BEC) | Fréquente | Factures modifiées, paiements redirigés | Semaines |
Le point rassurant : les mesures de base (mots de passe forts, 2FA, sauvegardes, mises à jour, formation) neutralisent la grande majorité de ces attaques. L'ANSSI et cybermalveillance.gouv.fr publient des guides gratuits, et des aides comme le dispositif « CyberCohérence » ou les chèques relance financent des diagnostics pour les PME.
Pas besoin de 40 pages de procédures : une page unique, signée par le dirigeant, qui pose 5 règles non négociables. C'est le document qui transforme « on devrait faire attention » en « on applique ». Distribuez-le à l'embauche et faites-le relire une fois par an.
| Règle | Contenu type | Sanction / contrôle |
|---|---|---|
| Mots de passe | Mot de passe unique par service, 12 caractères minimum, gestionnaire d'entreprise obligatoire | Audit annuel des accès |
| Double authentification | 2FA obligatoire sur messagerie, comptabilité, cloud et accès distants | Vérification trimestrielle |
| Appareils | Mises à jour automatiques, verrouillage d'écran, pas de logiciels piratés, pas d'installation sans validation | Contrôle par l'administrateur |
| Données | Classification simple (publiques / internes / confidentielles) et règles de partage et de sauvegarde | Rappel annuel |
| Incidents | Qui prévenir, dans quel ordre, et ne jamais payer de rançon sans décision du dirigeant | Exercice annuel |
80 % des compromissions passent par des identifiants volés ou faibles. Trois mesures suffisent :
Testez la force des mots de passe de vos équipes avec le calculateur de force et formalisez la règle dans la politique.
La formation n'a pas besoin d'être longue : une session de 30 minutes par an + des rappels réguliers réduit drastiquement le risque. Les sujets prioritaires :
| Module | Durée | Contenu | Exercice pratique |
|---|---|---|---|
| Phishing | 15 min | Les 8 signaux d'alerte, exemples réels | Reconnaître 5 e-mails piégés (voir le guide anti-phishing) |
| Mots de passe et 2FA | 10 min | Gestionnaire, phrase secrète, codes de secours | Créer son compte gestionnaire et activer le 2FA sur la messagerie |
| Fraude au président et faux fournisseurs | 10 min | Comment une demande de virement peut être usurpée | Règle d'or : double vérification téléphonique sur un numéro connu |
| Réflexes en cas d'incident | 5 min | Qui prévenir, quoi faire, ne pas payer seul | Fiche incident affichée près des postes |
Astuce à petit budget : montez votre propre « test de phishing » avec des outils gratuits (GoPhish en interne) ou des campagnes intégrées (Microsoft Defender, Google Workspace). L'objectif : que le taux de clics descende sous 5 %.
Voici la stack minimale d'une TPE, avec des budgets réalistes. La plupart des outils de base sont gratuits ou inclus dans les abonnements existants.
| Besoin | Outils recommandés | Coût indicatif | Priorité |
|---|---|---|---|
| Antivirus / antimalware | Microsoft Defender (inclus), complété d'un scan Malwarebytes | Gratuit à 3 €/poste/mois | Immédiate |
| Mises à jour | Windows Update / macOS, gestion centralisée si > 10 postes (Intune, PDQ) | Gratuit | Immédiate |
| Sauvegardes 3-2-1 | Disque externe + cloud (Backblaze ≈ 9 €/mois/poste, ou NAS Synology/QNAP) | 50 à 200 €/an | Immédiate |
| Gestionnaire de mots de passe | Bitwarden Teams, KeePass + partage | 0 à 3 €/utilisateur/mois | Immédiate |
| Messagerie sécurisée | Google Workspace / Microsoft 365 avec 2FA forcé et anti-phishing activé | Inclus dans l'abonnement | Immédiate |
| VPN d'accès distant | WireGuard / Tailscale pour le télétravail | Gratuit à 5 €/mois | Si télétravail |
| Chiffrement des postes | BitLocker (Windows Pro), FileVault (macOS) | Inclus | Immédiate |
| Surveillance des fuites | Alertes haveibeenpwned (domaines), Google Alertes sur le nom de l'entreprise | Gratuit | Mensuelle |
Quand (pas « si ») un incident arrive, chaque minute compte. Préparez une fiche incident en amont, affichée et connue de tous :
Les obligations RGPD : si une fuite présente un risque pour les personnes (données clients, santé, identité), vous devez notifier la CNIL sous 72 heures et, en cas de risque élevé, informer les personnes concernées. Les TPE sont concernées dès qu'elles traitent des données personnelles — ce qui est quasi toujours le cas (clients, fournisseurs, salariés).
La cybersécurité des TPE est un sujet d'intérêt public : des dispositifs financés existent en France en 2026.
| Dispositif | Pour qui | Ce que ça apporte |
|---|---|---|
| Cybermalveillance.gouv.fr | Tous | Assistance gratuite, annuaire de prestataires, fiches réflexes |
| ANSSI — guides PME | Tous | Guides « Les 10 mesures essentielles », « 40 mesures » gratuits |
| Diagnostics et chèques (régions, BPI France) | TPE/PME | Audit de sécurité subventionné, aide à l'investissement |
| Label ExpertCyber | Prestataires | Annuaire de prestataires certifiés pour les audits |
| Mon Espace Sécurité (Caisse des Dépôts) | PME | Auto-évaluation en ligne et parcours d'accompagnement |
Si votre activité est réglementée (santé, finance, avocat, comptable), des référentiels sectoriels s'ajoutent : renseignez-vous auprès de votre ordre professionnel ou fédération.
Faites passer le questionnaire de risque à votre entreprise (version adaptée des bonnes pratiques ANSSI), puis déployez la checklist 3-2-1 et 2FA pour vos équipes, et entraînez-les avec le guide anti-phishing. Pour choisir votre hébergement en connaissance de cause, consultez le comparatif hébergement web et notre site Entreprendre-Guide pour les bases administratives.