Pourquoi les PME françaises sont encore bloquées en 1980 (et pourquoi c'est aussi leur faute)
Je vais être direct : on ne peut pas demander à la cybersécurité d'avancer si une partie des entreprises refuse de sortir du minitel. Et c'est exactement ce qu'on voit encore aujourd'hui dans une majorité de PME françaises. Oui, les menaces évoluent.

Je vais être direct : on ne peut pas demander à la cybersécurité d'avancer si une partie des entreprises refuse de sortir du minitel. Et c'est exactement ce qu'on voit encore aujourd'hui dans une majorité de PME françaises.
Oui, les menaces évoluent. Oui, l'IA rebat toutes les cartes. Oui, les attaques deviennent plus complexes, plus rapides, plus systémiques. Mais à quoi bon avoir cette conversation si, en face, personne ne comprend vraiment de quoi on parle ?
Le dernier baromètre de Cybermalveillance.gouv.fr le confirme sans détour : près de trois entreprises sur dix considèrent encore la cybersécurité comme un sujet non prioritaire, et cette proportion a même progressé de onze points en un an. On ne construit pas une défense sur ce socle.
« Cyber quoi ? » : la fracture culturelle
Dans beaucoup de PME, le mot « cyber » déclenche encore trois types de réactions :
- « C'est le boulot de l'informaticien, non ? »
- « On n'est pas une banque, pourquoi on serait visés ? »
- « J'ai mis un antivirus et un firewall, c'est bon. »
On ne peut pas construire une stratégie de sécurité sur de l'ignorance volontaire.
La troisième réaction est la plus révélatrice. Dans le baromètre 2025, 84 % des entreprises déclarent disposer d'un antivirus et 69 % d'un pare-feu, mais seulement 26 % ont activé la double authentification. Résultat : 58 % s'estiment bien, voire très bien protégées, alors que 80 % reconnaissent dans le même temps ne pas se sentir prêtes à faire face à une attaque. Toute la fracture tient dans ces deux chiffres qui se contredisent.
Les dirigeants qui ne prennent pas cinq minutes pour comprendre les risques numériques exposent leur boîte à bien pire qu'une fuite de données : ils mettent en péril leur business.
Et non, la faute n'est pas à chercher uniquement chez les politiques ou les méchants hackers russes. La faute est aussi dans cette incapacité chronique à se remettre en question, à se former, à s'adapter.

Une PME est-elle vraiment une cible ?
« On n'est pas une banque. » C'est la phrase que j'entends le plus, et c'est la plus dangereuse.
Les chiffres disent l'inverse. En 2024, Cybermalveillance.gouv.fr a traité plus de 420 000 demandes d'assistance, soit une hausse de près de 50 % en un an, et l'hameçonnage reste de très loin la première menace signalée par les professionnels, devant le piratage de compte et les rançongiciels. Dans le baromètre 2025, 16 % des entreprises interrogées déclarent avoir subi au moins un incident de sécurité au cours des douze derniers mois.
Les attaquants ne choisissent pas leurs victimes une par une comme dans les films. Ils automatisent, ils ratissent large, et une PME mal protégée est une porte ouverte qui coûte moins cher à enfoncer qu'un grand groupe. Se croire trop petit pour être visé, ce n'est pas une analyse de risque, c'est un pari. Et 58 % des dirigeants reconnaissent être incapables d'évaluer les conséquences réelles d'une cyberattaque sur leur activité.
L'IA, gadget ou menace pour les PME ?
Parlons d'intelligence artificielle. On a aujourd'hui des outils capables d'analyser des logs, de détecter des comportements suspects, d'anticiper des incidents, de corréler des signaux faibles en temps réel. Bref : des super-pouvoirs pour des équipes souvent en sous-effectif.
Mais dans les PME, on a encore des dirigeants qui pensent que ChatGPT, c'est un gadget pour les stagiaires en com'.
Pendant ce temps, les cybercriminels, eux, ne s'embarrassent pas de scepticisme : ils utilisent l'IA à plein régime. Génération de phishing, attaques ciblées, automatisation d'intrusions... Et ça marche. Le signal est déjà dans les chiffres : la part des victimes qui attribuent leur incident à l'hameçonnage a bondi de 24 % en 2024 à 43 % en 2025. Des courriels mieux écrits, mieux ciblés, sans la faute d'orthographe qui trahissait l'arnaque : voilà à quoi ressemble l'IA quand elle change de camp.
Le nœud du problème ? L'étau réglementaire
Soyons clairs : la majorité des PME ne refusent pas la cybersécurité par mauvaise foi. Elles refusent parce qu'elles ne peuvent pas tout faire. Quand on leur impose :
- des obligations de conformité toujours plus complexes,
- des audits réglementaires à rallonge,
- des délais impossibles à tenir sans ressources,
- et des coûts de mise en conformité qui explosent...
Le baromètre le mesure noir sur blanc : les trois premiers freins cités par les entreprises sont le manque de connaissances ou de compétences (63 %), le budget (61 %) et le manque de temps (59 %). Et pendant qu'on empile les exigences, 75 % des TPE-PME investissent moins de 2 000 euros par an dans leur sécurité numérique. L'écart entre ce qu'on leur demande et ce qu'elles peuvent absorber n'a jamais été aussi large.
La directive européenne NIS2, que l'ANSSI présente comme une extension sans précédent du périmètre réglementé, va faire entrer dans le champ des milliers d'entités jusque-là épargnées, dont de nombreuses ETI et PME. Le référentiel français associé, le ReCyF, n'a été publié que le 17 mars 2026. Autrement dit, on annonce les obligations avant même d'en avoir écrit le mode d'emploi.
Alors non, le vrai problème n'est pas que Chantal a cliqué sur un lien vérolé. Le vrai problème, c'est que Chantal ne sait même pas si son salaire va tomber à la fin du mois. Et c'est là que l'État, les éditeurs, les experts doivent arrêter de parler dans le vide. On ne construit pas une culture de cybersécurité avec des slides PowerPoint et des plateformes hors de prix. On la construit en partant de la réalité du terrain. Et cette réalité, c'est que les PME se noient.
Alors, on fait quoi ?
1. Former les dirigeants, pas seulement les techniciens. Tant qu'un PDG ne comprend pas ce qu'est une surface d'attaque, un vecteur d'intrusion ou un plan de continuité, il ne pilotera rien. Il subira.
2. Simplifier, automatiser, mutualiser. La cybersécurité ne doit pas être un luxe. Il faut des outils pensés pour les TPE-PME : simples à déployer, pilotables avec peu de ressources, et surtout abordables. Le SaaS ne suffit pas si personne ne comprend le dashboard.
3. Créer des filières locales de cybersolidarité. Et si les collectivités finançaient des « SOC partagés » entre entreprises d'un même bassin économique ? Mutualisation des coûts, partage de l'intelligence, réponses collectives.
4. Repenser les aides publiques. Subventionner des audits à 30 000 euros pour des recommandations qui finissent dans un tiroir, ça ne sert à rien. Mieux vaut financer des formations, des outils concrets, de la sensibilisation continue.
En conclusion
Les PME sont le cœur de l'économie française. Mais ce cœur bat encore sur un rythme d'avant l'ère numérique.
Alors oui, les cybermenaces explosent. Oui, l'IA change tout. Mais non, ce n'est pas une raison pour continuer à jouer à l'autruche. Il faut que ça bouge, et vite.
La cybersécurité ne doit plus être perçue comme un luxe ou une charge, mais comme un levier de survie, de résilience et de compétitivité.
Et si vous êtes patron d'une PME et que vous pensez encore que « la cyber, c'est pas pour vous »... c'est probablement que vous en avez encore plus besoin que les autres.
Sources
- Baromètre de la maturité cyber des TPE-PME 2025 (perception du risque, équipements, budgets, freins, et sujet jugé non prioritaire par près de trois entreprises sur dix) : Cybermalveillance.gouv.fr.
- Volume de demandes d'assistance (plus de 420 000, en hausse de près de 50 %) et hameçonnage première menace des professionnels : Cybermalveillance.gouv.fr, rapport d'activité 2024.
- NIS2, extension sans précédent du périmètre réglementé et publication du référentiel ReCyF le 17 mars 2026 : ANSSI, cyber.gouv.fr.
Questions fréquentes
Pourquoi dit-on que les PME françaises sont « bloquées en 1980 » ?
Parce qu'elles restent souvent sur des réflexes d'avant l'ère numérique : le mot « cyber » déclenche du déni ou de la délégation à l'informaticien, alors que les menaces, elles, ont radicalement évolué. Près de trois entreprises sur dix jugent d'ailleurs le sujet non prioritaire, une proportion en hausse de onze points en un an selon Cybermalveillance.
Une PME est-elle vraiment une cible pour les cyberattaques ?
Oui. Le réflexe « on n'est pas une banque, pourquoi nous viser ? » est dangereux : les attaquants automatisent et ciblent largement. Cybermalveillance.gouv.fr a traité plus de 420 000 demandes d'assistance en 2024 (+50 % en un an) et 16 % des entreprises déclarent avoir subi au moins un incident sur les douze derniers mois.
Quelles sont les cybermenaces les plus fréquentes pour une PME ?
L'hameçonnage arrive très largement en tête des menaces signalées par les professionnels, devant le piratage de compte et les rançongiciels. Dans le baromètre 2025, 43 % des victimes attribuent leur incident à l'hameçonnage, contre 24 % un an plus tôt.
L'IA est-elle un atout ou une menace pour la cybersécurité des PME ?
Les deux. Elle offre des « super-pouvoirs » aux équipes en sous-effectif (analyse de logs, détection de comportements suspects), mais les cybercriminels l'exploitent déjà pour générer du phishing crédible et automatiser leurs intrusions, ce que traduit la forte hausse de l'hameçonnage comme cause d'incident.
Combien une PME investit-elle dans sa cybersécurité ?
Trop peu : 75 % des TPE-PME consacrent moins de 2 000 euros par an à leur sécurité numérique. Les trois freins les plus cités sont le manque de connaissances ou de compétences (63 %), le budget (61 %) et le manque de temps (59 %).
La réglementation aide-t-elle ou pénalise-t-elle les PME ?
Telle qu'elle est appliquée, elle pénalise souvent : obligations de conformité complexes, audits à rallonge, délais intenables et coûts qui explosent. La directive NIS2 va faire entrer dans le champ réglementaire des milliers d'entités jusque-là épargnées, dont de nombreuses ETI et PME, alors que le référentiel français ReCyF n'a été publié que le 17 mars 2026.
Que faire concrètement pour faire bouger les choses ?
Former les dirigeants et pas seulement les techniciens, simplifier et mutualiser les outils, financer des SOC partagés entre entreprises d'un même bassin, et réorienter les aides publiques vers la formation et des outils concrets plutôt que des audits coûteux et sans suite.

Être en cybersécurité
Une feuille de route cyber en clair, pour tout le monde, pas seulement les experts.
