Cybersécurité en TPE : par quoi commencer quand on a une heure et zéro budget
Quatre-vingt-quatre pour cent des TPE et PME françaises ont un antivirus. Soixante-dix-huit pour cent font des sauvegardes. Et seulement vingt-six pour cent ont activé la double authentification.
Or la première menace visant les professionnels en 2025, c'est le piratage de compte : 21 % des demandes d'assistance reçues par Cybermalveillance.gouv.fr, en hausse de 52 % sur un an. Contre cette menace-là, l'antivirus ne sert à rien, et la sauvegarde n'intervient qu'après les dégâts.
Les petites entreprises protègent donc consciencieusement ce qui les menaçait il y a dix ans, et laissent ouvert ce qui les menace aujourd'hui. Cet article propose un ordre de marche : ce qu'on fait en une heure, en une journée, puis en un mois. Avec les coûts réels, sachant que 77 % des TPE consacrent moins de 2 000 € par an à la question.
Ce qui attaque réellement les entreprises
Voici le classement 2025 des cybermalveillances visant les professionnels, tiré du rapport d'activité de Cybermalveillance.gouv.fr. Il vaut mieux que les impressions, parce qu'il compte des demandes d'assistance réelles.
| Menace | Part des demandes | Évolution sur un an |
|---|---|---|
| Piratage de compte en ligne | 21 % | +52 % |
| Hameçonnage | 16 % | +29 % |
| Fraude au virement | 13,5 % | +93 % |
| Rançongiciel | 8,1 % | +9 % |
| Violation de données | 6,6 % | +40 % |
| Piratage informatique | 6 % | +112 % |
Lis la première ligne et la troisième ensemble : plus d'un tiers des cas concernent un accès volé ou un paiement détourné. Ni l'un ni l'autre ne passe par un virus.
Le rançongiciel, lui, occupe la quatrième place et progresse à peine. Il reste le plus spectaculaire et le plus coûteux quand il frappe, mais il n'est plus la menace la plus probable pour une petite structure.
Ce que les TPE protègent, et ce qu'elles laissent ouvert
L'enquête menée pour Cybermalveillance.gouv.fr auprès des TPE et PME en 2025 donne l'autre moitié du tableau.
Quatre-vingt-huit pour cent ont au moins un dispositif de sécurité. C'est beaucoup, et ça contredit l'idée d'entreprises négligentes. Mais la répartition est révélatrice : 84 % ont un antivirus, 78 % des sauvegardes, et 26 % la double authentification.
L'antivirus protège contre le virus, quatrième à 3,4 % du classement. La double authentification protège contre le piratage de compte, premier à 21 %. Trois quarts des entreprises ont donc équipé la mauvaise porte.
Une précision sur la sauvegarde, qui est loin d'être inutile : elle ne prévient rien, elle répare. C'est indispensable, mais ça intervient une fois que l'activité est déjà interrompue — la première conséquence rapportée par les entreprises touchées, à 29 % des cas.
Enfin, 16 % des entreprises déclarent avoir subi au moins un incident dans les douze derniers mois. Une sur six. À l'échelle d'une vie d'entreprise, l'événement n'a rien d'exceptionnel.
La première heure
Tout ce qui suit est gratuit et se fait sans compétence particulière. Si tu ne fais qu'une seule chose de cet article, fais celle-là.
Active la double authentification sur ta messagerie
Commence par l'e-mail, pas par la banque. Ta boîte mail est la clé de toutes les autres : c'est par elle que transitent les réinitialisations de mot de passe de chacun de tes services. Qui la contrôle reprend tout le reste en une demi-heure.
Choisis une application d'authentification plutôt que le code par SMS, qui peut être intercepté par transfert de numéro auprès de l'opérateur.
Puis sur les trois comptes qui portent l'argent
Ta banque professionnelle, ton outil de facturation, et l'endroit où tu stockes tes documents. Ce sont les trois cibles d'un accès volé : détourner un virement, émettre une fausse facture, revendre des données.
Fais la liste de qui peut se connecter
Associé, conjoint, assistant, expert-comptable, développeur d'il y a deux ans, stagiaire de l'été dernier. Ouvre les réglages d'équipe de tes outils principaux et regarde. Il y a presque toujours au moins un accès qui n'aurait plus lieu d'être.
Retire-les. C'est l'action qui prend le moins de temps et qui referme le plus de portes.
La première journée
Installe un gestionnaire de mots de passe
L'intérêt n'est pas de retenir des mots de passe compliqués, c'est d'en avoir un différent partout. Le piratage de compte naît le plus souvent d'un mot de passe réutilisé, retrouvé dans la fuite d'un service sans rapport, puis essayé méthodiquement ailleurs.
Un point à connaître, parce qu'on lit encore le contraire partout : la CNIL déconseille aujourd'hui de changer ses mots de passe tous les trois mois. Contraints de changer, les gens ajoutent un chiffre à la fin, et le mot de passe devient prévisible. On en change quand on a une raison de le croire compromis, pas au calendrier.
Teste une restauration
Tu as probablement des sauvegardes, comme 78 % des entreprises. As-tu déjà restauré un fichier ? Une sauvegarde jamais testée n'est pas une sauvegarde, c'est une intention. Prends un document au hasard, restaure-le, vérifie qu'il s'ouvre.
Vérifie au passage qu'une copie existe ailleurs que sur la machine ou le réseau sauvegardé. Un rançongiciel chiffre aussi le disque externe branché en permanence.
Mets tout à jour, puis laisse faire
Système, navigateur, téléphone, logiciels métier. Les failles non corrigées arrivent en deuxième position des causes d'incident déclarées par les entreprises touchées, à 18 % — juste derrière l'hameçonnage à 43 %. Active les mises à jour automatiques et n'y pense plus.
Le premier mois
Installe le réflexe du coup de fil
La fraude au virement a bondi de 93 % en 2025 et occupe désormais la troisième place. Elle ne se règle par aucun outil : la seule parade est une règle simple, énoncée une fois et tenue toujours. Tout changement de coordonnées bancaires se confirme par téléphone, sur un numéro déjà connu, jamais celui indiqué sur le document.
Dis-le aussi à tes clients : tes coordonnées bancaires ne changeront jamais par simple e-mail, et s'ils reçoivent une telle annonce, ils doivent t'appeler.
Écris une page de conduite à tenir
Pas un plan de continuité de vingt pages. Une page, accessible hors ligne, qui répond à quatre questions : qui j'appelle en premier, quels comptes je verrouille, où sont mes sauvegardes, quel est le numéro de ma banque et de mon assureur.
Le jour où ça arrive, personne ne réfléchit correctement. La valeur de cette page est d'avoir été écrite à froid.
Parle-en à ceux qui travaillent avec toi
Cinquante-neuf pour cent des entreprises déclarent avoir été sensibilisées dans les douze derniers mois, ce qui est plutôt encourageant. L'essentiel tient en une phrase à transmettre : on ne clique jamais sur le lien d'un message, on ouvre son navigateur et on va sur le site par ses propres favoris. Ce seul réflexe neutralise la quasi-totalité des campagnes d'hameçonnage, qui représentent 16 % des cas et 43 % des causes déclarées par les victimes.
Ce que ça coûte vraiment
Soixante-dix-sept pour cent des TPE consacrent moins de 2 000 € par an à leur sécurité, et 92 % n'envisagent aucun recrutement sur le sujet. Autant construire le plan sur cette réalité plutôt que contre elle.
| Mesure | Coût | Contre quelle menace |
|---|---|---|
| Double authentification | Gratuit | Piratage de compte — 21 % des cas |
| Retrait des accès inutiles | Gratuit | Piratage de compte |
| Réflexe de vérification des RIB | Gratuit | Fraude au virement — 13,5 % |
| Mises à jour automatiques | Gratuit | Failles non corrigées — 18 % des causes |
| Gestionnaire de mots de passe | Gratuit à quelques euros par mois | Piratage de compte |
| Sauvegarde externalisée | Quelques euros par mois | Rançongiciel — 8,1 % |
| Antivirus | Quelques dizaines d'euros par an | Virus — 3,4 % |
Le constat saute aux yeux : les quatre premières lignes sont gratuites et couvrent les deux menaces principales. La ligne la plus coûteuse protège contre la moins fréquente. Ce n'est pas une raison de supprimer l'antivirus, mais c'en est une de ne pas commencer par lui.
Si ça arrive
| Situation | Dans l'heure | Ensuite |
|---|---|---|
| Un compte est compromis | Change le mot de passe, ferme toutes les sessions actives, active la double authentification | Vérifie ce qui a été fait depuis ce compte, et les coordonnées bancaires enregistrées |
| Un virement est parti sur un faux RIB | Appelle ta banque pour tenter le rappel de fonds, dépose plainte | Préviens le vrai fournisseur, sa messagerie est peut-être compromise |
| Des fichiers sont chiffrés | Débranche du réseau, ne paie pas la rançon | Restaure depuis une sauvegarde, fais analyser avant de reconnecter |
| Des données personnelles ont fuité | Mesure ce qui est sorti | Notifie la CNIL sous 72 heures si des personnes sont concernées |
Dans tous les cas, Cybermalveillance.gouv.fr assiste gratuitement les entreprises et oriente vers des prestataires référencés. Le dépôt de plainte conditionne l'indemnisation par une assurance et n'est donc pas une formalité.
Les outils qui aident
Le plan ci-dessus tient en quelques mesures dont les plus efficaces sont gratuites. Voici avec quoi les mettre en place, et ce que chacune ne couvre pas.
- La première heure, les mots de passe. Bitwarden en version gratuite couvre le besoin sans budget. Proton Pass si tu es déjà chez cet éditeur, Dashlane si ton vrai problème est de faire adopter l’outil par une équipe.
- La première journée, la sauvegarde. kDrive pour travailler à plusieurs, pCloud pour de l’archivage payé une seule fois, Backblaze quand tu sais que tu ne tiendras aucune routine manuelle.
- Le premier mois, le poste de travail. Bitdefender si tu veux mieux que la protection intégrée au système, Malwarebytes en second avis quand une machine se comporte mal.
- Si la confidentialité est un argument commercial. Proton Mail sort ta messagerie professionnelle de la publicité et de la juridiction américaine.
Garde l’ordre : un antivirus installé avant un gestionnaire de mots de passe protège moins bien, et donne le sentiment inverse.
Questions fréquentes
Je suis seul, est-ce que ça me concerne vraiment ?
Les attaques sont automatisées : elles balaient, elles ne choisissent pas. Une entreprise sur six a subi un incident dans les douze derniers mois, et la taille n'y change presque rien. Ce qui change, en revanche, c'est la capacité à encaisser : une interruption d'activité de trois jours n'a pas le même effet selon qu'on est trente ou tout seul.
Par quoi commencer si je n'ai qu'une heure ?
La double authentification sur ta messagerie, puis sur ta banque et ton outil de facturation. Ensuite, le retrait des accès de personnes qui ne travaillent plus avec toi. C'est gratuit, ça prend une heure, et ça couvre la menace numéro un.
Un antivirus suffit-il ?
Non, et c'est précisément le malentendu que dessinent les chiffres. L'antivirus protège contre les virus, qui représentent 3,4 % des cas. Il ne peut rien contre un mot de passe volé, un faux RIB ou un e-mail frauduleux, qui pèsent ensemble bien davantage.
Faut-il une assurance cyber ?
Regarde d'abord si ton contrat multirisque professionnel comporte déjà un volet cyber, c'est fréquent et souvent ignoré. Et lis les exclusions avant de souscrire : beaucoup de contrats conditionnent la garantie à des mesures que tu dois avoir mises en place — double authentification et sauvegardes en tête. Sans elles, la garantie peut ne pas jouer.
Mon prestataire informatique s'en occupe, non ?
Il gère probablement les machines, les mises à jour et les sauvegardes. Il ne gère ni tes mots de passe, ni les accès à tes outils en ligne, ni le réflexe de vérifier un RIB par téléphone. Or c'est précisément là que se concentrent les menaces les plus fréquentes. Pose-lui la question de ce qui est couvert et de ce qui ne l'est pas.
Et pour la facturation électronique ?
Elle mérite un traitement à part, parce que la réforme concentre ta facturation dans un compte en ligne unique qui porte à la fois ce que tu émets, ce que tu reçois et ton adresse de routage. Nous y consacrons un article distinct.
Sources Rapport d'activité 2025 de Cybermalveillance.gouv.fr, publié en mars 2026, pour le classement des menaces visant les professionnels.
Enquête sur la cybersécurité des TPE et PME menée pour Cybermalveillance.gouv.fr, publiée en octobre 2025, pour les taux d'équipement, les budgets et les conséquences déclarées.
Recommandations de la CNIL sur les mots de passe et l'authentification multifacteur.
Chiffres vérifiés le 25 septembre 2026.