Cybersécurité : les PME ne sont pas prêtes. Et ça se paiera.
Il suffit de parler avec cinq dirigeants de PME pour comprendre : la cybersécurité reste un concept flou, lointain, presque abstrait. Tant qu'aucun rançongiciel ne vient figer l'écran de Chantal à la compta, on continue comme avant.

Il suffit de parler avec cinq dirigeants de PME pour comprendre : la cybersécurité reste un concept flou, lointain, presque abstrait. Tant qu'aucun rançongiciel ne vient figer l'écran de Chantal à la compta, on continue comme avant.
Mais « comme avant » est terminé.
Les attaques, aujourd'hui, ne visent pas « les grosses boîtes ». Elles visent les vulnérables. Et quand on voit l'état des réseaux, des mots de passe, des pratiques numériques dans certaines structures... faut pas chercher très loin.
Pourquoi les PME sont-elles devenues la cible n°1 ?
Personne n'est trop petit pour se faire flinguer.
Arrêtons avec le mythe du « on n'intéresse personne ».
Ce n'est pas vous qu'on attaque. C'est votre surface exposée.
Un port RDP mal fermé, un Excel oublié dans un cloud public, une VM jamais patchée.
C'est comme laisser la porte ouverte et espérer qu'aucun voleur ne passe.
Les groupes criminels ne font pas du ciblage chirurgical. Ils automatisent.
Ils scannent, ils testent, ils entrent.
Et quand ils voient que vous avez ni MFA, ni backup, ni plan B...
Ils chiffrent tout. Puis ils attendent.
Ce n'est plus une intuition. Dans son Panorama de la cybermenace 2025, l'ANSSI établit que les TPE, PME et ETI représentent désormais 48 % des victimes de rançongiciel, contre 37 % un an plus tôt, et que le nombre d'attaques a doublé entre 2020 et 2025. La cible ne se déplace pas vers les petites structures parce qu'elles auraient quelque chose de précieux à cacher, mais parce qu'elles sont plus faciles à ouvrir.
Le vrai problème n'est pas la technique, c'est le déni
Dans beaucoup de PME, on est encore au niveau Windows 7, Outlook 2013 et motdepasse123.
Pas par bêtise. Par fatigue. Par manque de temps. Par épuisement.
Parce que quand t'as dix personnes, que tu gères les RH, les clients, les fournisseurs, les nouvelles réglementations dont seule la France a le secret, les nouvelles taxes et le redressement URSSAF, la cybersécurité passe après.
Et pourtant, c'est ce qui peut tout arrêter.
Les chiffres racontent la même histoire. Selon le baromètre 2025 de la maturité cyber des TPE-PME publié par Cybermalveillance.gouv.fr, 80 % des dirigeants reconnaissent ne pas être préparés à une attaque ou ne pas savoir s'ils le sont, 58 % s'estiment incapables d'en évaluer les conséquences, et 29 % jugent carrément que la cybersécurité n'est pas une priorité, une part en hausse de onze points en un an. Le déni ne recule pas, il progresse.
Avoir un prestataire informatique suffit-il ?
« On a un prestataire. »
Super. Et lui, il bosse pour combien de clients ? 40 ? 60 ?
Vous croyez qu'il va sauter sur son clavier à 3h du mat' quand tout est paralysé ?
La sécurité, c'est pas un abonnement.
C'est une culture. Une gouvernance. Un truc qui part du dirigeant.
Et tant que la cybersécurité est reléguée en bas de l'organigramme, elle ne protège rien.
Déléguer n'est pas se protéger. Le même baromètre relève qu'un quart des TPE-PME n'ont recours à aucun accompagnement externe spécialisé, et que les principaux freins déclarés ne sont pas seulement financiers : le manque de connaissances arrive en tête (63 %), devant le budget (61 %) et le manque de temps (59 %). Un prestataire branche des outils. Il ne décide pas, à votre place, de ce qui compte pour votre entreprise.
Combien coûte vraiment une cyberattaque ?
Vous avez sûrement entendu le chiffre choc : « 60 % des PME ferment dans les six mois qui suivent une cyberattaque ». Il est faux. Cette statistique n'a jamais été sourcée, et l'organisation à qui on l'attribue s'en est publiquement désolidarisée en 2022. Un dirigeant qui la brandit décrédibilise le reste de son discours.
La réalité vérifiable est moins spectaculaire, mais elle suffit. D'après les travaux relayés par LeMagIT, le risque de défaillance d'une entreprise augmente d'environ 50 % dans les six mois qui suivent la révélation publique d'une attaque, et le facteur déterminant n'est pas la panne technique, c'est l'atteinte à la réputation et la gestion de crise. Autrement dit : ce n'est pas le rançongiciel qui tue l'entreprise, c'est la confiance qu'il fait fuir.
Pas de budget ? Ce n'est pas une excuse
Non, vous n'avez pas 500k à mettre dans un SOC. On le sait.
Mais c'est pas une raison pour faire zéro.
Le problème, c'est pas l'argent. C'est l'inertie.
Y'a des trucs de base qui coûtent trois fois rien :
- Une vraie politique de mots de passe (et non, pas sauvegardés dans le navigateur).
- Des sauvegardes déconnectées et testées.
- Une double authentification sur les comptes pro.
- Un PC qui ne sert pas à aller sur des sites douteux pendant la pause clope.
- Un plan simple : si on se fait avoir, on fait quoi ?
Et ces bases ne sont toujours pas acquises. Le baromètre Cybermalveillance montre que seuls 26 % des TPE-PME ont activé la double authentification et qu'à peine plus de la moitié appliquent une politique de mots de passe. Ce ne sont pas des dépenses, ce sont des décisions. Le jour où un identifiant fuite, c'est cette case cochée, ou pas, qui fait la différence entre un incident et une catastrophe.
Comment l'IA change-t-elle la menace ?
Elle est déjà là. Chez les attaquants.
Elle automatise le phishing, rédige les e-mails, contourne les filtres.
Vous pensez qu'un mail mal écrit avec « VIREMENT URGENT » c'est dépassé ?
Maintenant, ils écrivent comme vos clients.
Et bientôt, ce sera votre voix qu'ils imiteront.
Ou celle de votre DG.
Si vous pensez que « l'IA, c'est pour plus tard », vous êtes déjà à la bourre.
« Bientôt » est déjà arrivé. En 2024, un employé de la multinationale d'ingénierie Arup a validé quinze virements pour 25,6 millions de dollars après une visioconférence où le directeur financier et ses collègues étaient tous des deepfakes générés par IA à partir d'images publiques, comme l'a rapporté CNN. Les services de l'État français documentent désormais ces arnaques au faux dirigeant dopées à l'IA, et l'ANSSI a consacré une synthèse entière à l'IA générative au service des attaquants. La voix de votre DG, elle, est déjà en ligne : conférences, podcasts, vidéos institutionnelles.
Par où commencer, maintenant ?
Je ne dis pas qu'il faut transformer votre PME en bunker.
Je dis qu'il faut commencer. Bouger. Agir.
Pas parce que l'ANSSI vous le dit.
Pas parce que c'est tendance.
Mais parce que vous n'aurez pas de deuxième chance.
Et surtout, parce que dans le monde de demain, les entreprises qui ne savent pas se protéger n'inspireront plus confiance.
Pas à leurs clients.
Pas à leurs partenaires.
Pas aux assureurs.
Et encore moins aux attaquants, qui eux, n'attendent qu'une chose : que vous ne fassiez rien.
La bonne nouvelle, c'est que vous n'avez pas besoin d'un plan parfait.
Vous avez besoin d'un premier mouvement.
Bloquer une demi-journée, mettre autour de la table votre DAF, votre « informaticien » et un vrai spécialiste, faire la liste des 10 trucs à corriger en priorité et les traiter un par un. Pas en 2030.
Ce trimestre.
Et si vous ne savez pas par quel bout prendre la liste, Cybermalveillance.gouv.fr met à disposition des diagnostics et des fiches réflexes gratuits.
Après ça, vous respirerez mieux. Et surtout, vous enverrez enfin un message clair : chez vous, on ne joue plus avec le feu.
Sources
- Panorama de la cybermenace 2025, ANSSI : Ma Sécurité, Ministère de l'Intérieur.
- Baromètre de la maturité cyber des TPE-PME 2025 : Cybermalveillance.gouv.fr.
- Défaillance d'entreprise après une cyberattaque, mythe des « 60 % » et chiffres crédibles : LeMagIT.
- Escroquerie par deepfake chez Arup, 25,6 millions de dollars : CNN Business, 16 mai 2024.
- Rançongiciels, fiche réflexe : Cybermalveillance.gouv.fr.
- L'IA générative face aux attaques informatiques, CERTFR-2026-CTI-001 : ANSSI / CERT-FR.
- Arnaques utilisant l'intelligence artificielle : Ma Sécurité, Ministère de l'Intérieur.
Questions fréquentes
Pourquoi une petite entreprise serait-elle visée par une cyberattaque ?
Parce que les groupes criminels ne font pas de ciblage chirurgical : ils automatisent, scannent et testent. Ce n'est pas l'entreprise qui est visée mais sa surface exposée, comme un port RDP mal fermé ou une machine jamais mise à jour. En 2025, les TPE, PME et ETI représentaient 48 % des victimes de rançongiciel recensées par l'ANSSI.
Les PME sont-elles vraiment plus visées qu'avant ?
Oui. D'après le Panorama de la cybermenace 2025 de l'ANSSI, la part des TPE, PME et ETI parmi les victimes de rançongiciel est passée de 37 % en 2024 à 48 % en 2025, et le nombre d'attaques a doublé entre 2020 et 2025. Les petites structures sont devenues la cible principale parce qu'elles sont les moins protégées.
Une PME peut-elle fermer après une cyberattaque ?
Le chiffre des « 60 % de PME qui ferment dans les six mois » est un mythe jamais sourcé, dont l'organisation à qui on l'attribue s'est désolidarisée en 2022. Les données crédibles montrent surtout que le risque de défaillance augmente d'environ 50 % dans les six mois qui suivent la révélation d'une attaque, le facteur déterminant étant l'atteinte à la réputation, plus que la panne technique.
Le principal frein à la cybersécurité dans les PME est-il le budget ?
Non. Selon le baromètre 2025 de Cybermalveillance.gouv.fr, les freins déclarés sont d'abord le manque de connaissances (63 %), puis le budget (61 %) et le manque de temps (59 %). Or des mesures de base coûtent très peu : politique de mots de passe, sauvegardes déconnectées et testées, double authentification, et un plan d'action simple.
Avoir un prestataire informatique suffit-il à se protéger ?
Non. Un prestataire gère souvent des dizaines de clients et ne peut pas tout couvrir. La sécurité est une culture et une gouvernance qui doivent partir du dirigeant, pas un simple abonnement. Un quart des TPE-PME n'ont d'ailleurs aucun accompagnement externe spécialisé.
En quoi l'IA change-t-elle la menace pour les PME ?
L'IA est déjà utilisée par les attaquants pour automatiser le phishing, rédiger des e-mails crédibles et contourner les filtres. Elle sert aussi à cloner des voix et des visages : en 2024, la société Arup a perdu 25,6 millions de dollars après une visioconférence entièrement composée de deepfakes imitant son directeur financier.
Par où commencer concrètement ?
Bloquer une demi-journée ce trimestre, réunir le DAF, l'informaticien et un vrai spécialiste, lister les dix points à corriger en priorité et les traiter un par un. L'essentiel est de faire un premier mouvement, pas d'avoir un plan parfait. Cybermalveillance.gouv.fr propose des diagnostics et des fiches réflexes gratuits pour démarrer.

Être en cybersécurité
Une feuille de route cyber en clair, pour tout le monde, pas seulement les experts.
