Sécurité TPE/PME : protéger son entreprise sans budget dédié

43 % des cyberattaques visent les petites entreprises, et une TPE sur cinq qui subit un rançongiciel doit cesser son activité. Ce guide donne un plan d'action hiérarchisé — politique, formation, outils, incidents — réalisable avec des outils gratuits ou peu coûteux.

Le constat : les PME sont la cible n°1

Les grandes entreprises ont des équipes sécurité ; les particuliers ont peu de valeur. Les TPE/PME, elles, cumulent des données de valeur (clients, fournisseurs, comptabilité) et des défenses faibles : c'est la cible idéale. Les attaques les plus fréquentes en 2026 :

MenaceFréquenceImpact typique sur TPEDélai de détection moyen
Rançongiciel (chiffrement + vol de données)En forte hausseArrêt d'activité, rançon, fuite de données clientsHeures à jours
Fraude au président / faux fournisseurTrès fréquenteVirements détournés (10 000 à 500 000 €)Jours à semaines
Phishing ciblé des équipesQuasi quotidienneVol d'identifiants, compromission de la messagerieSemaines
Compromission de messagerie professionnelle (BEC)FréquenteFactures modifiées, paiements redirigésSemaines

Le point rassurant : les mesures de base (mots de passe forts, 2FA, sauvegardes, mises à jour, formation) neutralisent la grande majorité de ces attaques. L'ANSSI et cybermalveillance.gouv.fr publient des guides gratuits, et des aides comme le dispositif « CyberCohérence » ou les chèques relance financent des diagnostics pour les PME.

Étape 1 · Établir une mini-politique de sécurité (1 page)

Pas besoin de 40 pages de procédures : une page unique, signée par le dirigeant, qui pose 5 règles non négociables. C'est le document qui transforme « on devrait faire attention » en « on applique ». Distribuez-le à l'embauche et faites-le relire une fois par an.

RègleContenu typeSanction / contrôle
Mots de passeMot de passe unique par service, 12 caractères minimum, gestionnaire d'entreprise obligatoireAudit annuel des accès
Double authentification2FA obligatoire sur messagerie, comptabilité, cloud et accès distantsVérification trimestrielle
AppareilsMises à jour automatiques, verrouillage d'écran, pas de logiciels piratés, pas d'installation sans validationContrôle par l'administrateur
DonnéesClassification simple (publiques / internes / confidentielles) et règles de partage et de sauvegardeRappel annuel
IncidentsQui prévenir, dans quel ordre, et ne jamais payer de rançon sans décision du dirigeantExercice annuel

Étape 2 · Protéger les accès (le plus rentable)

80 % des compromissions passent par des identifiants volés ou faibles. Trois mesures suffisent :

  1. Un gestionnaire de mots de passe d'entreprise (Bitwarden Teams ≈ 3 €/utilisateur/mois, ou self-hébergé) : chaque collaborateur a des mots de passe uniques générés, stockés dans un coffre partagé par service.
  2. La double authentification partout : messagerie (Google Workspace / Microsoft 365), comptabilité, banque, hébergement, VPN. Utilisez des applications d'authentification ou des clés physiques pour les comptes sensibles (banque, admin).
  3. La gestion des départs : désactivation immédiate des comptes d'un collaborateur qui quitte l'entreprise, récupération des accès aux outils, changement des mots de passe partagés.

Testez la force des mots de passe de vos équipes avec le calculateur de force et formalisez la règle dans la politique.

Étape 3 · Former les équipes (même en 30 minutes)

La formation n'a pas besoin d'être longue : une session de 30 minutes par an + des rappels réguliers réduit drastiquement le risque. Les sujets prioritaires :

ModuleDuréeContenuExercice pratique
Phishing15 minLes 8 signaux d'alerte, exemples réelsReconnaître 5 e-mails piégés (voir le guide anti-phishing)
Mots de passe et 2FA10 minGestionnaire, phrase secrète, codes de secoursCréer son compte gestionnaire et activer le 2FA sur la messagerie
Fraude au président et faux fournisseurs10 minComment une demande de virement peut être usurpéeRègle d'or : double vérification téléphonique sur un numéro connu
Réflexes en cas d'incident5 minQui prévenir, quoi faire, ne pas payer seulFiche incident affichée près des postes

Astuce à petit budget : montez votre propre « test de phishing » avec des outils gratuits (GoPhish en interne) ou des campagnes intégrées (Microsoft Defender, Google Workspace). L'objectif : que le taux de clics descende sous 5 %.

Étape 4 · Déployer les outils essentiels

Voici la stack minimale d'une TPE, avec des budgets réalistes. La plupart des outils de base sont gratuits ou inclus dans les abonnements existants.

BesoinOutils recommandésCoût indicatifPriorité
Antivirus / antimalwareMicrosoft Defender (inclus), complété d'un scan MalwarebytesGratuit à 3 €/poste/moisImmédiate
Mises à jourWindows Update / macOS, gestion centralisée si > 10 postes (Intune, PDQ)GratuitImmédiate
Sauvegardes 3-2-1Disque externe + cloud (Backblaze ≈ 9 €/mois/poste, ou NAS Synology/QNAP)50 à 200 €/anImmédiate
Gestionnaire de mots de passeBitwarden Teams, KeePass + partage0 à 3 €/utilisateur/moisImmédiate
Messagerie sécuriséeGoogle Workspace / Microsoft 365 avec 2FA forcé et anti-phishing activéInclus dans l'abonnementImmédiate
VPN d'accès distantWireGuard / Tailscale pour le télétravailGratuit à 5 €/moisSi télétravail
Chiffrement des postesBitLocker (Windows Pro), FileVault (macOS)InclusImmédiate
Surveillance des fuitesAlertes haveibeenpwned (domaines), Google Alertes sur le nom de l'entrepriseGratuitMensuelle
⚠️ Sauvegardez aussi la messagerie et les fichiers cloud (Google Drive / OneDrive), pas seulement les postes : les rançongiciels modernes ciblent les comptes cloud synchronisés. Une sauvegarde « hors ligne » (disque déconnecté ou coffre cloud séparé avec versions) résiste aux attaques qui chiffrent tout ce qui est connecté.

Étape 5 · Préparer la réponse aux incidents

Quand (pas « si ») un incident arrive, chaque minute compte. Préparez une fiche incident en amont, affichée et connue de tous :

  1. Isoler : débrancher le poste ou couper les accès du compte compromis (ne pas éteindre brutalement si on veut préserver les preuves, mais déconnecter du réseau).
  2. Ne pas payer de rançon : aucune garantie de récupération, et l'entreprise devient une cible récurrente. Décision toujours au dirigeant, après avis d'un expert.
  3. Signaler : cybermalveillance.gouv.fr (particuliers et entreprises), et pour les données personnelles : notification à la CNIL sous 72 h si fuite de données (RGPD).
  4. Restaurer : depuis les sauvegardes 3-2-1 testées, après vérification qu'elles ne sont pas infectées.
  5. Analyser et corriger : comment l'attaque est-elle entrée ? Corriger la faille avant de reprendre, puis faire un retour aux équipes.

Les obligations RGPD : si une fuite présente un risque pour les personnes (données clients, santé, identité), vous devez notifier la CNIL sous 72 heures et, en cas de risque élevé, informer les personnes concernées. Les TPE sont concernées dès qu'elles traitent des données personnelles — ce qui est quasi toujours le cas (clients, fournisseurs, salariés).

Étape 6 · Passer à l'échelle avec les dispositifs d'aide

La cybersécurité des TPE est un sujet d'intérêt public : des dispositifs financés existent en France en 2026.

DispositifPour quiCe que ça apporte
Cybermalveillance.gouv.frTousAssistance gratuite, annuaire de prestataires, fiches réflexes
ANSSI — guides PMETousGuides « Les 10 mesures essentielles », « 40 mesures » gratuits
Diagnostics et chèques (régions, BPI France)TPE/PMEAudit de sécurité subventionné, aide à l'investissement
Label ExpertCyberPrestatairesAnnuaire de prestataires certifiés pour les audits
Mon Espace Sécurité (Caisse des Dépôts)PMEAuto-évaluation en ligne et parcours d'accompagnement

Si votre activité est réglementée (santé, finance, avocat, comptable), des référentiels sectoriels s'ajoutent : renseignez-vous auprès de votre ordre professionnel ou fédération.

Commencez par le diagnostic

Faites passer le questionnaire de risque à votre entreprise (version adaptée des bonnes pratiques ANSSI), puis déployez la checklist 3-2-1 et 2FA pour vos équipes, et entraînez-les avec le guide anti-phishing. Pour choisir votre hébergement en connaissance de cause, consultez le comparatif hébergement web et notre site Entreprendre-Guide pour les bases administratives.