Aller au contenu
En continu Mis à jour il y a 13 h

Vendredi 9 octobre 2026

Écrire à la rédaction

Cybersécurité TPE PME : les gestes essentiels contre les arnaques

Protégez votre TPE PME : les 5 gestes essentiels contre les cyberattaques. Entre 8 500 et 466 000 euros en jeu selon la taille. Recommandations ANSSI.

Cybersécurité TPE PME : les gestes essentiels contre les arnaques
Photo FlyD / Unsplash
Margaux Chevalier Margaux ChevalierJournaliste

11 min de lecture

Dans cet article6 parties
  1. Pourquoi les TPE et PME sont des cibles prioritaires
  2. Les 5 gestes essentiels — à appliquer immédiatement
  3. Les arnaques les plus courantes visant les TPE et PME
  4. Vérifier votre niveau actuel — questions simples
  5. Ressources officielles et aide gratuite
  6. Questions fréquentes

Les cyberattaques coûtent entre 8 500 et 466 000 euros à une entreprise, selon sa taille. Pour les petites structures, l’arrêt d’activité est le poste de dépense le plus lourd. Les gestes essentiels décrits ici réduisent le danger sans budget colossal — il s’agit d’appliquer les recommandations de l’ANSSI, l’autorité française de cybersécurité.

Pourquoi les TPE et PME sont des cibles prioritaires

Les cybercriminels ciblent les petites entreprises pour une raison simple : elles sont perçues comme ayant peu de défenses. Contrairement aux grandes corporations qui investissent massivement en sécurité IT, les TPE et PME doivent souvent gérer un budget limité, sans responsable IT dédié ou avec un seul généraliste occupé par mille tâches.

En France, 48 % des victimes de rançongiciels sont des PME, TPE ou ETI. Ces petites structures sont d’autant plus vulnérables que 74 % d’entre elles restent en dessous du niveau « Essentiel » en matière de cybersécurité. Cette faiblesse perçue explique que les attaquants évaluent rapidement la capacité à payer une rançon. La chaîne d’approvisionnement compte aussi : votre entreprise peut être le point d’entrée vers un client plus gros, ce qui augmente votre « valeur » aux yeux des criminels.

Après une cyberattaque, 47 % des entreprises perdent des prospects et 43 % perdent des clients. Ces pertes commerciales s’ajoutent au coût direct de l’attaque. Les données sensibles conservées sur les ordinateurs — données clients, données financières, données de paie — intéressent fortement le marché noir. Les arnaques se monétisent facilement : revente des accès, récupération de données, blocage des fichiers moyennant rançon.

En 2025, la France a enregistré 17 500 cyberattaques, soit 4 % de plus qu’en 2024. Cette tendance à la hausse touche d’abord le petit et moyen tissu économique, qui dispose de moins de ressources pour se défendre.

Les 5 gestes essentiels — à appliquer immédiatement

L’ANSSI recommande cinq actions concrètes qui réduisent drastiquement le risque. Aucune n’exige un budget pharaonique. La plupart coûtent rien ou peu. L’important est de les appliquer avec régularité.

1. Activer l’authentification multifacteur

L’authentification multifacteur, ou AMF, ajoute une deuxième étape de vérification après le mot de passe. Même si quelqu’un dérobe votre mot de passe, il ne peut pas accéder à votre compte sans le deuxième facteur (un code SMS, une application, une clé physique).

Activez-la sur les comptes critiques : messagerie (Gmail, Outlook, ProtonMail), accès distants (VPN), outils cloud (OneDrive, Dropbox, Google Drive), comptes administrateur. Pour une PME, c’est la barrière la plus efficace contre les accès non autorisés. Les gros attaquants eux-mêmes sautent souvent la cible si l’AMF est en place : le jeu n’en vaut pas la chandelle pour eux.

La plupart des services proposent une AMF gratuite via application (Microsoft Authenticator, Google Authenticator) ou SMS. Quelques minutes de configuration, zéro surcoût. Les collaborateurs rechignent parfois au début. Une semaine plus tard, c’est automatique.

2. Mettre en place des sauvegardes selon la règle 3-2-1

La règle 3-2-1 dit : 3 copies de vos données, sur 2 supports différents, avec 1 copie hors site déconnectée du réseau principal. Elle protège contre les rançongiciels qui bloquent tous les fichiers accessibles, y compris ceux du cloud.

Concrètement : une copie dans votre système (serveur ou NAS), une en cloud (OneDrive, Google Drive), une sur un disque dur externe rangé dans un coffre et reconnecté une fois par semaine. La copie physique éloignée ne doit JAMAIS rester branchée continuellement. Un rançongiciel qui infiltre votre réseau ne peut pas verrouiller un disque auquel il n’a pas accès.

La règle 3-2-1 dit : 3 copies de vos données, sur 2 supports différents, avec 1 copie hors site déconnectée du réseau principal.

Cette approche se justifie largement par son efficacité. En cas d’attaque, elle vaut des dizaines de milliers d’euros en termes de récupération possible. Elle couvre aussi les pertes accidentelles, les suppressions involontaires et les pannes matérielles.

3. Se protéger du phishing

Le phishing reste la porte d’entrée numéro un des cyberattaques contre les PME. Un email qui imite votre banque, votre fournisseur ou votre PDG demande de cliquer sur un lien ou d’ouvrir une pièce jointe. Un collaborateur clique, tape ses identifiants sur un faux site, et le compte est compromis.

Trois réflexes simples suffisent : (1) ne pas cliquer sans vérifier l’adresse email de l’expéditeur — regardez le domaine après le @, pas juste le nom affiché ; (2) ne pas ouvrir les pièces jointes sans certitude — appelez l’expéditeur via un numéro que vous connaissez déjà, pas celui donné dans l’email ; (3) signaler les emails suspects à votre équipe IT ou au responsable de votre entreprise, qui les bloqueront.

L’erreur courante : penser que les emails suspects sont toujours remplis de fautes. Faux. Les attaquants investissent du soin. Les logos sont copiés, les formules professionnelles sont exactes, les domaines email ressemblent à s’y méprendre à l’original (@societe.fr vs @socete.fr, une seule lettre de différence).

4. Identifier les arnaques portées par l’IA générative

L’IA générative fabrique des messages plus précis et plus crédibles que jamais. Un email de faux fournisseur peut reprendre les bonnes références de prix, les bons numéros de devis, le bon ton commercial. Le texte est sans faute, qu’il soit en français ou en anglais.

La vigilance doit augmenter proportionnellement. Ne vous fiez plus au style ou aux fautes pour juger la légitimité d’un message. Utilisez un canal parallèle de vérification : appelez le fournisseur sur un numéro que vous trouvez vous-même (pas celui de l’email), vérifiez auprès d’un collègue de confiance, consultez un historique de transactions antérieures.

Ces arnaques deviennent d’autant plus dangereuses qu’elles peuvent reproduire des échanges partiels avec vos vrais contacts en se faisant passer pour eux (usurpation de messagerie ou compromission de compte). Une apparence légitime ne veut plus dire grand-chose.

5. Signaler tout incident

Si une attaque se produit ou qu’une tentative est détectée, signalez-la rapidement aux autorités. La plateforme Cybermalveillance.gouv.fr reçoit les signalements des victimes et offre une assistance gratuite. Cyber.gouv.fr permet aussi de déposer un signalement officiel auprès des autorités compétentes.

Le signalement aide deux acteurs : vous, qui recevez des conseils rapidement et des ressources pour récupérer ; les autorités, qui détectent les tendances et démantèlent les réseaux criminels. Ne pas signaler laisse les attaquants continuer leurs activités tranquilles.

Les arnaques les plus courantes visant les TPE et PME

Plusieurs schémas reviennent régulièrement. Les reconnaître augmente vos chances de les éviter ou d’alerter votre équipe à temps.

L’usurpation de fournisseur. Un email apparemment du fournisseur habituel demande un virement, mais sur un autre RIB. Détail clé : le domaine email est très légèrement différent (un S oublié, un A remplacé par un B). L’attaquant a étudié votre passé commercial. Riposte : appelez le fournisseur sur un numéro trouvé dans vos factures précédentes, jamais celui de l’email.

L’email du PDG ou du directeur. Un message urgent du patron demande un virement immédiat ou l’accès à une base clients. L’expéditeur semble pressé, renvoie à une suite par email (pas d’appel téléphonique). C’est une usurpation classique appelée Business Email Compromise (BEC). Le vrai PDG appelle avant tout virement important.

Les faux documents d’autorité. Un email prétend provenir de l’administration fiscale, de l’Urssaf, ou d’un client clé, demandant de corriger une déclaration ou une facture. Il contient un lien ou une pièce jointe infectés. Même vigilance : vérifier auprès de l’entité supposée via un canal connu.

Les faux avis de colis (SMS/email). « Votre colis n’a pu être livré, cliquez ici pour replanifier ». Vous n’attendiez pas de colis ? Vous ne cliquez pas. Le lien installe un malware ou vole vos identifiants.

L’arnaque du support technique par téléphone. Un appel prétend venir de Microsoft ou d’Apple signalant un virus sur votre ordinateur. L’attaquant demande l’accès à distance. Une fois connecté, l’arnaque bascule : installation d’accès persistant, vol de données, chiffrement de fichiers.

Le rançongiciel par email. Une pièce jointe (apparemment une facture, un devis, un bon de commande) contient un virus. L’utilisateur l’ouvre, le malware se déclenche, l’ensemble des données est chiffré, un message demande de payer pour la clé. C’est la forme d’attaque la plus coûteuse pour les PME.

Vérifier votre niveau actuel — questions simples

Même sans audit externe, vous pouvez évaluer votre vulnérabilité réelle. Répondez sincèrement aux questions suivantes.

  • Tous les comptes critiques (messagerie, accès à la comptabilité, outils cloud) ont-ils une authentification multifacteur activée ?
  • Les données critiques (comptabilité, fichiers clients, base de paie) sont-elles sauvegardées régulièrement en dehors du réseau principal ?
  • Les collaborateurs ont-ils reçu une formation ou une sensibilisation au phishing dans l’année en cours ?
  • Disposez-vous d’un contact IT de secours (interne ou prestataire) en cas d’incident ?
  • Savez-vous quel serait le coût potentiel pour votre entreprise en cas d’attaque (entre 8 500 euros pour une TPE et 466 000 euros pour une PME selon les cas) ?

Si vous répondez « non » à trois de ces questions ou plus, votre risque est significatif. Une seule action — l’AMF ou les sauvegardes — suffit déjà à réduire beaucoup le danger.

Ressources officielles et aide gratuite

L’État français propose des ressources gratuites, souvent méconnues des petites entreprises.

Cybermalveillance.gouv.fr. Plateforme nationale d’assistance aux victimes d’actes de cybercriminalité. Vous pouvez signaler l’incident, télécharger des guides, ou demander un appui. L’assistance est entièrement gratuite et confidentielle. Le site propose aussi un guide spécifique pour les TPE et PME, actualisé régulièrement.

ANSSI Guide TPE/PME. L’Agence Nationale de la Sécurité des Systèmes d’Information publie un document de 13 questions-réponses régulièrement mis à jour (dernière version 2024). Il couvre les éléments essentiels en langage non technique. Téléchargeable gratuitement sur messervices.cyber.gouv.fr.

Cyber.gouv.fr. Portail centralisé du gouvernement. On y signale les incidents, on accède à une hotline, on trouve des conseils prévention organisés par taille d’entreprise.

Agences régionales. Les Chambres du Commerce et de l’Industrie (CCI) et les préfectures proposent des ateliers de sensibilisation, parfois gratuits. Consultez votre chambre consulaire locale pour les sessions disponibles.

Questions fréquentes

Combien coûte vraiment de sécuriser une petite entreprise ?

Bien moins qu’une attaque. Les gestes essentiels (AMF gratuite, sauvegardes, sensibilisation) réduisent le risque drastiquement. Estimé 50-500 euros par an selon la taille de l’entreprise.

Un petit IT peut-il suffire, ou faut-il un expert en cybersécurité ?

Un IT généraliste peut activer l’AMF, configurer les sauvegardes et former l’équipe aux risques. C’est déjà un bon niveau. Pour une veille des vulnérabilités ou un audit personnalisé, consultez un expert — mais les gestes essentiels ne nécessitent pas cette expertise pointue.

Et si on se fait hacker quand même après avoir appliqué ces gestes ?

D’abord, ne pas payer la rançon sans conseil. Signalez immédiatement auprès de Cybermalveillance.gouv.fr. Les services d’assistance gratuits vous aideront à évaluer la situation, à diagnostiquer l’intrusion et à éventuellement restaurer à partir de vos sauvegardes. Une attaque reste un événement grave, mais les gestes essentiels réduisent l’impact dramatiquement.

Comment savoir si un email ou un message est réellement une arnaque ?

Si un doute subsiste, ne cliquez pas et n’ouvrez pas la pièce jointe. Préférez un canal parallèle : appelez l’entité supposée sur un numéro que vous trouvez vous-même, consultez un collègue de confiance, ou vérifiez vos transactions antérieures. Une hésitation vaut mieux qu’un clic regretté. Les vrais fournisseurs et les vrais contacts admin comprennent une vérification supplémentaire.

cybersécurité TPE PME gestes essentiels contre les arnaques en chiffresVictimes de rançongiciels qui sont des PME/TPE/ETI48%Cyberattaques enregistrées en France en 202517 500Coût moyen d’une cyberattaque pour une PME française466 000€PME/TPE/ETI restant en dessous du niveau essentiel74%
Margaux Chevalier
Écrit par

Margaux Chevalier

Journaliste · économie, emploi, mobilité

Margaux Chevalier suit l'économie, l'emploi et la mobilité : aides publiques, carburants, entreprises. Elle remonte toujours au texte officiel avant d'écrire.