IRC SolutionDiscutons →
CYBERSÉCURITÉ

Cybersécurité des TPE : les chiffres officiels et 5 réflexes

Publié le 27 septembre 2026 · L'équipe IRC Solutions · 7 min de lecture

En bref

  • Selon le baromètre de maturité cyber des TPE-PME de Cybermalveillance.gouv.fr (enquête OpinionWay du 2 juin au 7 juillet 2025, 588 entreprises de moins de 250 salariés), 16 % des entreprises interrogées déclarent avoir subi un ou plusieurs incidents sur les douze derniers mois.
  • Dans ce même baromètre 2025, 43 % des entreprises touchées identifient l'hameçonnage comme cause de l'attaque, contre 24 % un an plus tôt.
  • Selon Cybermalveillance.gouv.fr (rapport d'activité publié le 26 mars 2026, données 2025), le piratage de compte arrive en tête des menaces touchant les professionnels avec une hausse de 45 %, et les fraudes au virement progressent de 170 % tous publics confondus.
  • Selon l'ANSSI, dans son guide « La cybersécurité pour les TPE/PME en 13 questions » (version du 12 décembre 2024), la majorité des attaquants exploitent des vulnérabilités publiques et documentées, et le délai entre la publication d'une faille et son exploitation tend à diminuer.
  • Selon le guide de l'ANSSI « La cybersécurité pour les TPE/PME en 13 questions » (version du 12 décembre 2024), un mot de passe doit compter au minimum 9 caractères pour un service peu critique et au minimum 15 caractères pour un service critique.

Une entreprise de moins de 250 salariés sur six déclare avoir subi au moins un incident de sécurité en un an. La porte d'entrée la plus citée n'est pas un logiciel exotique, c'est un message. Selon le baromètre national de maturité cyber des TPE-PME de Cybermalveillance.gouv.fr (enquête OpinionWay menée du 2 juin au 7 juillet 2025 auprès de 588 entreprises de moins de 250 salariés), 16 % des entreprises interrogées déclarent avoir été victimes d'un ou plusieurs incidents au cours des douze derniers mois. Dans cette même enquête, 43 % des entreprises concernées identifient l'hameçonnage comme cause de l'attaque, contre 24 % l'année précédente.

La nuance compte : ces chiffres ne disent pas que votre entreprise sera attaquée demain. Ils disent que le mode opératoire dominant vise l'humain plutôt que la technique, et que les contre-mesures recommandées par l'État sont pour l'essentiel des habitudes de travail. C'est une bonne nouvelle pour une structure de trois ou de quinze personnes, parce qu'une habitude ne se facture pas.

Que disent les chiffres officiels sur les TPE ?

Deux sources publiques permettent de cadrer le sujet sans passer par un discours commercial. La première est Cybermalveillance.gouv.fr, le dispositif national d'assistance aux victimes. La seconde est l'ANSSI, l'agence nationale chargée de la sécurité des systèmes d'information.

Selon Cybermalveillance.gouv.fr (communiqué du 26 mars 2026 accompagnant le rapport d'activité, données portant sur l'année 2025), le dispositif a accompagné plus de 500 000 victimes en 2025, soit une hausse de 20 % par rapport à 2024. Toujours selon cette source, l'hameçonnage figure au premier rang des menaces tous publics confondus avec une progression de 70 %, et le piratage de compte arrive en tête des menaces touchant les professionnels avec une hausse de 45 %.

Le détail par type d'organisation est instructif. Selon Cybermalveillance.gouv.fr (publication du 6 mai 2026 sur les cybermalveillances 2025 visant les professionnels), le classement des demandes d'assistance des entreprises et associations place le piratage de compte en tête à 21 %, devant l'hameçonnage à 16 %, la fraude au virement à 13,5 % et les rançongiciels à 8,1 %. La fraude au virement progresse de 93 % sur un an dans cette catégorie. Ces trois premières lignes ont un point commun : elles commencent presque toujours par un message crédible et un accès qui n'aurait pas dû fonctionner.

Du côté de l'ANSSI, le Panorama de la cybermenace 2025 rapporte 3 586 événements de sécurité traités en 2025 et 1 366 incidents signalés, un volume stable par rapport à 2024. L'agence y souligne la pression continue exercée sur les organisations françaises et la difficulté croissante à distinguer acteurs étatiques et cybercriminels. Son guide destiné aux petites structures est plus direct encore : selon l'ANSSI, dans « La cybersécurité pour les TPE/PME en 13 questions » (version du 12 décembre 2024), la majorité des attaquants exploitent des vulnérabilités publiques et documentées pour prendre pied sur les systèmes d'information.

Pourquoi les petites structures sont-elles concernées ?

Le guide de l'ANSSI répond sans détour. Il indique que les structures de taille petite, moyenne et intermédiaire sont particulièrement à risque, parce qu'en l'absence de dispositifs de protection elles constituent une cible pour des acteurs malveillants qui cherchent à optimiser leurs gains en attaquant les organisations les plus vulnérables.

Il faut noter que l'équipement progresse. Selon le baromètre 2025 de Cybermalveillance.gouv.fr, 84 % des TPE-PME disposent d'un antivirus, 78 % de sauvegardes et 69 % d'un pare-feu. En revanche, 51 % seulement déclarent une politique de mots de passe et 26 % la double authentification. L'écart se situe donc moins sur les outils achetés que sur les règles appliquées au quotidien.

Quels sont les 5 réflexes qui coûtent zéro euro ?

Les cinq points ci-dessous reprennent des recommandations publiées par Cybermalveillance.gouv.fr et par l'ANSSI. Aucun ne suppose d'acheter un logiciel ni de faire appel à un prestataire.

1. Vérifier par un autre canal avant de cliquer ou de payer

Cybermalveillance.gouv.fr, dans ses dix mesures essentielles, recommande de demander confirmation avant de cliquer sur un lien ou d'ouvrir une pièce jointe inattendue, et de contacter directement l'organisme concerné en cas de doute. Traduit en règle interne : aucun changement de coordonnées bancaires, aucune demande de virement urgente et aucune réinitialisation de mot de passe ne se traite dans le fil du message reçu. On rappelle l'interlocuteur au numéro connu, pas à celui indiqué dans le courriel. Ce réflexe vise directement les deux menaces professionnelles qui progressent le plus vite dans les statistiques officielles.

2. Un mot de passe par service, et la double authentification partout où elle existe

Selon l'ANSSI, la longueur doit être corrélée à la criticité du service, avec un minimum de 9 caractères pour un service peu critique et un minimum de 15 caractères pour un service critique. L'agence recommande des mots de passe différents pour chaque service, sans élément personnel, et précise qu'il ne faut jamais utiliser le même mot de passe pour la messagerie personnelle et la messagerie professionnelle. Elle recommande aussi d'activer l'authentification multifacteur dès qu'un fournisseur la propose. Activer la double authentification sur la messagerie, la banque en ligne et les outils de gestion prend quelques minutes et ne se facture pas.

3. Une sauvegarde déconnectée, et une restauration testée

L'ANSSI énonce une règle simple : 3 copies de sauvegarde, sur 2 supports différents dont 1 hors ligne. Le guide insiste sur le fait qu'un support physique doit être déconnecté du système d'information à l'issue de la sauvegarde, faute de quoi un rançongiciel peut atteindre la sauvegarde en même temps que les données. Il ajoute que les sauvegardes doivent faire l'objet de tests réguliers de restauration pour garantir qu'elles seront exploitables le moment venu. Si vous sauvegardez déjà, débrancher le disque et restaurer un dossier au hasard une fois par trimestre ne coûte rien et change tout.

4. Activer les mises à jour automatiques et retirer ce qui n'est plus maintenu

L'ANSSI recommande d'activer les fonctions de mise à jour automatique proposées par les éditeurs et d'appliquer les correctifs dès leur mise à disposition, en particulier sur les matériels et logiciels accessibles depuis Internet. Elle précise que tout matériel ou logiciel qui ne peut plus être mis à jour doit être désinstallé et remplacé. Le guide rappelle aussi un point souvent oublié : si un prestataire gère votre informatique, assurez-vous qu'il effectue réellement ces mises à jour, et inscrivez cette exigence dans le contrat.

5. Sensibiliser, avec des rappels courts et sans sanction

Selon le baromètre 2025 de Cybermalveillance.gouv.fr, six TPE-PME sur dix ont engagé des actions de sensibilisation. L'ANSSI recommande une information régulière du personnel, une charte informatique remise à chaque nouvel arrivant précisant les usages et la procédure de déclaration d'un incident, puis des rappels réguliers. Elle ajoute un point décisif : la déclaration d'incident doit être encouragée par une réponse non coercitive, afin d'éviter la sous-déclaration. Un salarié qui craint d'être sanctionné signale son erreur trop tard. Cybermalveillance.gouv.fr met par ailleurs à disposition un kit de sensibilisation gratuit, utilisable tel quel en réunion d'équipe.

Et si vous utilisez déjà des outils d'IA au quotidien ?

Les mêmes réflexes s'appliquent, avec une question supplémentaire : que devient ce que vous saisissez dans l'outil. Le sujet mérite d'être traité pour lui-même, et nous l'avons fait dans notre article sur l'IA générative et les données confidentielles. Retenez au minimum que le compte qui donne accès à ces outils est un compte comme un autre : mot de passe unique et double authentification.

Par où commencer si vous avez trente minutes ?

Prenez les cinq points dans l'ordre et cochez ce qui est déjà en place. La plupart des dirigeants découvrent qu'ils ont déjà l'antivirus et les sauvegardes, et qu'il leur manque la double authentification, le test de restauration et la règle de vérification par un autre canal. Ces trois manques se comblent dans la journée.

Ensuite seulement se pose la question des outils. Chez IRC Solutions, nous accompagnons des TPE et des PME des Antilles et de métropole sur des projets d'IA sur-mesure, avec un audit préalable, un agent vocal disponible en continu ou l'automatisation de contenus. Sur l'hébergement et la localisation des données, nous ne promettons rien avant l'audit : ce que deviennent vos données dépend de l'architecture retenue, des briques utilisées et des contraintes de votre métier, et c'est précisément ce que l'audit sert à trancher.

Réserver un audit gratuit de 30 minutes

Et maintenant ?

Commencez par les trois mesures qui manquent le plus souvent : la double authentification sur la messagerie, un test de restauration de sauvegarde et la règle de vérification par un autre canal avant tout paiement. Fixez une date pour les rappeler à votre équipe, sans chercher la perfection. Si vous envisagez ensuite d'automatiser une partie de votre activité, traitez la question de la sécurité et de l'hébergement des données au moment de l'audit, pas après.

Réserver un audit gratuit de 30 minutes

Questions fréquentes

Une entreprise de trois personnes est-elle vraiment concernée ?

Oui, et le guide de l'ANSSI pour les TPE/PME le dit explicitement. Il indique que les petites structures sont particulièrement à risque parce qu'en l'absence de dispositifs de protection elles constituent une cible pour des attaquants cherchant à optimiser leurs gains. La taille ne protège pas, l'organisation des accès et des sauvegardes protège.

Quelle longueur de mot de passe faut-il viser ?

Selon l'ANSSI, la longueur doit être corrélée à la criticité du service. L'agence recommande un minimum de 9 caractères pour un service peu critique et un minimum de 15 caractères pour un service critique. Elle recommande aussi un mot de passe différent par service et l'usage d'un coffre-fort de mots de passe, de préférence certifié par ses soins.

À quelle fréquence faut-il sauvegarder ?

L'ANSSI laisse la fréquence à l'appréciation de l'entreprise, en fonction du volume de données produites. Son guide cite l'exemple d'une sauvegarde mensuelle pour une activité artisanale et d'une sauvegarde hebdomadaire voire quotidienne pour une activité de services dématérialisée. Le point non négociable est la copie hors ligne et le test de restauration.

La double authentification est-elle vraiment répandue dans les TPE ?

Pas encore. Selon le baromètre de maturité cyber des TPE-PME 2025 de Cybermalveillance.gouv.fr, 26 % des entreprises interrogées déclarent utiliser la double authentification, en progression de 6 points sur un an. C'est pourtant l'une des mesures les plus simples à activer et elle ne coûte rien sur la plupart des services professionnels.

Que faire si l'incident est déjà arrivé ?

Déconnectez la machine concernée du réseau sans l'éteindre si vous suspectez un rançongiciel, et ne payez pas. Cybermalveillance.gouv.fr est le dispositif national d'assistance aux victimes et publie des fiches réflexes par type d'attaque. Selon son rapport publié le 26 mars 2026, le dispositif a accompagné plus de 500 000 victimes en 2025.

Faut-il un prestataire pour appliquer ces cinq réflexes ?

Non, aucun des cinq ne nécessite d'achat ni d'intervention externe. Un prestataire devient utile au-delà, par exemple pour la configuration d'un pare-feu, la segmentation du réseau ou la reprise après un incident. Cybermalveillance.gouv.fr propose une mise en relation avec des professionnels labellisés ExpertCyber.

Sources

  1. 2ème édition du baromètre national de la maturité cyber des TPE-PME, Cybermalveillance.gouv.fr (2025)
  2. Quelles sont les principales cybermalveillances visant les professionnels en 2025 ?, Cybermalveillance.gouv.fr (2026)
  3. Cybermalveillance.gouv.fr dévoile les tendances de la menace cyber en France (communiqué du 26 mars 2026, données 2025), Cybermalveillance.gouv.fr (2026)
  4. Les 10 mesures essentielles pour assurer votre sécurité numérique, Cybermalveillance.gouv.fr (2026)
  5. L'hameçonnage en 2025 : une menace omniprésente, massive et diversifiée, Cybermalveillance.gouv.fr (2026)
  6. Panorama de la cybermenace 2025, ANSSI (2026)
  7. La cybersécurité pour les TPE/PME en 13 questions (version du 12 décembre 2024), ANSSI (2024)
  8. La cybersécurité pour les TPE/PME en 13 questions, guide PDF, ANSSI (2024)

Un projet IA en tête ?

30 minutes pour comprendre votre activité et vous dire si on peut aider.

← Tous les articles