Guide pratique — édition d’octobre 2026 · Lecture estimée : 9 minutes · Auteur : [Nom de l’auteur]
Sommaire
- L’essentiel : dix mesures, un ordre de priorité
- Pourquoi ces mesures suffisent à arrêter la plupart des attaques
- Les 10 mesures, de la plus efficace à la plus complémentaire
- Tableau récapitulatif : réflexe, ce que ça bloque, comment faire
- Organiser la mise en œuvre dans une petite structure
- Que faire si une attaque survient malgré tout
- Questions fréquentes
- Pour aller plus loin
- Sources et méthodologie
L’essentiel : dix mesures, un ordre de priorité
Réponse rapide. Pour une TPE-PME, l’essentiel de la protection tient en quelques gestes peu coûteux : des sauvegardes dont une copie hors ligne, l’authentification multifacteur (MFA) sur la messagerie et les accès distants, des mots de passe uniques gérés dans un coffre-fort, des mises à jour appliquées sans délai et des comptes administrateurs réservés à l’administration. Viennent ensuite l’antivirus et le pare-feu, la vigilance sur la messagerie, la séparation des usages, la sensibilisation des équipes et un plan de réaction préparé à l’avance. Ces mesures reprennent les recommandations de l’ANSSI et de Cybermalveillance.gouv.fr ; notre classement reflète leur capacité à limiter les dégâts d’une attaque courante.
Il ne s’agit pas de devenir expert ni d’acheter une solution coûteuse. La plupart de ces mesures relèvent de réglages et d’habitudes : activer une option, programmer une sauvegarde, décider qui a les droits d’administration. Elles demandent surtout une décision du dirigeant et un peu de temps.
Pourquoi ces mesures suffisent à arrêter la plupart des attaques
Les attaques qui touchent les petites entreprises sont rarement sophistiquées. Cybermalveillance.gouv.fr rappelle que la majorité des attaques sont souvent dues à des mots de passe trop simples ou réutilisés. Les autres portes d’entrée classiques sont connues : un logiciel non mis à jour dont la faille est publique, une pièce jointe piégée ouverte par un salarié, un faux message du « dirigeant » demandant un virement urgent.
L’ANSSI, de son côté, identifie cinq mesures préventives prioritaires pour toutes les organisations : renforcer l’authentification, accroître la supervision de sécurité, sauvegarder hors ligne les données et applications critiques, établir une liste priorisée des services numériques critiques et s’assurer d’un dispositif de gestion de crise adapté à une cyberattaque. Selon l’agence, leur mise en œuvre à court terme limite à la fois la probabilité d’une cyberattaque et ses effets — à condition de s’inscrire ensuite dans une démarche de long terme.
Concrètement, une mesure est « efficace » si elle bloque une attaque fréquente ou si elle permet de s’en remettre. C’est ce double critère qui fonde l’ordre ci-dessous.
Les 10 mesures, de la plus efficace à la plus complémentaire
1. Sauvegarder, avec une copie hors ligne
C’est la mesure qui sauve l’entreprise quand tout le reste a échoué : face à un rançongiciel, une panne ou un vol, une sauvegarde intacte permet de redémarrer. Le guide de l’ANSSI pour les TPE-PME recommande d’identifier les données critiques, de définir un rythme (quotidien ou hebdomadaire) et d’appliquer la règle « 3-2-1 » : trois copies, sur deux supports différents, dont une hors ligne. Point souvent oublié : tester régulièrement la restauration. Une sauvegarde jamais restaurée est une promesse, pas une garantie.
2. Activer l’authentification multifacteur
Un mot de passe volé ne suffit plus à entrer si une seconde preuve est exigée (application, clé physique, code). Priorité : la messagerie, les accès distants (VPN, bureau à distance), les outils de gestion en ligne, la banque et les comptes d’administration. C’est la première des mesures prioritaires de l’ANSSI.
3. Des mots de passe robustes, uniques, dans un coffre-fort
Chaque compte doit avoir son propre mot de passe : si un service fuit, seul ce compte est exposé. Pour que ce soit tenable, équipez les salariés d’un gestionnaire (coffre-fort) de mots de passe ; le guide de l’ANSSI recommande de privilégier un coffre-fort certifié par l’agence. Changez immédiatement les mots de passe par défaut des équipements (box, imprimantes, caméras).
4. Appliquer les mises à jour sans attendre
Les correctifs ferment des failles que les attaquants exploitent dès qu’elles sont publiées. Activez les mises à jour automatiques sur les postes, téléphones, serveurs et logiciels, et remplacez les matériels et logiciels qui ne sont plus maintenus par leur éditeur.
5. Séparer les comptes administrateurs et révoquer les départs
Personne ne devrait naviguer sur Internet ou lire ses courriels avec un compte disposant des droits d’administration : un logiciel malveillant hérite des droits de la session. Créez pour chacun un compte utilisateur standard, réservez les comptes administrateurs à l’administration, et coupez les accès d’un collaborateur le jour de son départ, comme le recommande l’ANSSI.
6. Sécuriser la messagerie
La messagerie est la porte d’entrée de l’hameçonnage et de la fraude au faux virement. Le guide de l’ANSSI conseille de proscrire la redirection automatique des courriels professionnels vers des messageries personnelles et d’utiliser des solutions anti-spam et anti-hameçonnage. Ajoutez une règle simple : tout changement de coordonnées bancaires ou demande de virement urgent se vérifie par téléphone, à un numéro connu.
7. Antivirus et pare-feu sur tous les équipements
Un antivirus à jour, avec analyse automatique, protège contre une grande partie des menaces connues ; l’ANSSI recommande de le déployer sur tous les postes et serveurs. Activez aussi le pare-feu intégré à chaque poste, en bloquant par défaut les connexions entrantes. Les systèmes récents intègrent souvent ces deux protections : il s’agit d’abord de vérifier qu’elles sont actives.
8. Séparer usages personnels et professionnels
Selon Cybermalveillance.gouv.fr, séparer matériels, messageries et espaces de stockage évite que le piratage d’un compte personnel ne nuise à l’entreprise, et inversement. Cela vaut aussi en déplacement : privilégiez le partage de connexion de votre téléphone plutôt qu’un Wi-Fi public, et ne laissez pas votre matériel sans surveillance.
9. Informer et sensibiliser les équipes
Un salarié qui sait reconnaître un message piégé, et qui ose signaler une erreur, vaut mieux qu’un outil de plus. L’ANSSI recommande de suivre les alertes de Cybermalveillance.gouv.fr et du CERT-FR, de formaliser les règles dans une charte informatique et d’encourager la déclaration des incidents sans sanction. Une information courte et régulière fonctionne mieux qu’une formation annuelle.
10. Préparer la réaction et connaître ses actifs
Savoir quoi faire en cas d’attaque fait gagner des heures précieuses. Établissez l’inventaire de vos matériels, logiciels, données vitales et accès, puis la liste priorisée des services sans lesquels l’activité s’arrête. Notez sur papier les contacts utiles (prestataire informatique, assureur, banque) et les premiers gestes. Vérifiez enfin ce que couvre — ou non — votre contrat d’assurance face au risque cyber, une question que le guide de l’ANSSI pose explicitement aux dirigeants.
Tableau récapitulatif : réflexe, ce que ça bloque, comment faire
| Réflexe | Ce que ça bloque | Comment faire |
|---|---|---|
| Sauvegarde 3-2-1 avec copie hors ligne | Perte définitive des données (rançongiciel, panne, vol) | Sauvegarde automatique, une copie déconnectée, test de restauration régulier |
| Authentification multifacteur | Connexion avec un mot de passe volé | L’activer d’abord sur la messagerie, les accès distants et les comptes d’administration |
| Mots de passe uniques et coffre-fort | Réutilisation d’identifiants dérobés | Un gestionnaire de mots de passe pour chaque salarié, changement des mots de passe par défaut |
| Mises à jour automatiques | Exploitation de failles connues | Activer les mises à jour, remplacer les équipements non maintenus |
| Comptes administrateurs séparés | Prise de contrôle totale d’un poste infecté | Comptes standards au quotidien, révocation des accès au départ |
| Messagerie protégée | Hameçonnage, fraude au faux virement | Filtrage anti-spam, pas de redirection vers des boîtes personnelles, contre-appel pour tout virement |
| Antivirus et pare-feu actifs | Logiciels malveillants connus, connexions entrantes indésirables | Vérifier l’activation et la mise à jour sur chaque poste et serveur |
| Usages séparés | Contamination entre vie privée et entreprise | Matériels et messageries distincts, partage de connexion en déplacement |
| Sensibilisation | Erreurs humaines exploitées par les escrocs | Charte, rappels réguliers, signalement sans sanction |
| Plan de réaction et inventaire | Panique et décisions aggravantes | Liste des actifs critiques, contacts sur papier, premiers gestes écrits |
Si vous ne pouvez faire que trois choses ce mois-ci : sauvegarde hors ligne testée, MFA sur la messagerie, mises à jour automatiques.
Organiser la mise en œuvre dans une petite structure
Désigner un référent
Même sans service informatique, nommez une personne chargée de suivre ces dix points — vous-même, un associé ou un salarié à l’aise avec le numérique — en lien avec votre prestataire informatique s’il y en a un. Le rôle du dirigeant reste décisif : c’est lui qui arbitre le temps et le budget.
Avancer par étapes
- Cette semaine : vérifier les sauvegardes, activer la MFA sur la messagerie, contrôler les mises à jour automatiques.
- Ce mois-ci : déployer un gestionnaire de mots de passe, séparer les comptes administrateurs, poser la règle du contre-appel pour les virements.
- Ce trimestre : rédiger l’inventaire et la liste des services critiques, écrire la fiche de premiers gestes, organiser une courte séance de sensibilisation.
Se faire aider gratuitement
L’ANSSI propose sur MesServicesCyber un catalogue de services et de guides gratuits, dont « La cybersécurité pour les TPE/PME en treize questions ». Cybermalveillance.gouv.fr publie des fiches pratiques et permet de trouver un prestataire de proximité.
Que faire si une attaque survient malgré tout
Le guide de l’ANSSI donne les premiers réflexes : déconnecter l’équipement d’Internet sans l’éteindre, ne jamais payer de rançon, tenir une main courante chronologique des faits et des actions, déposer plainte et, en cas de fuite de données personnelles, notifier la CNIL. Prévenez aussi votre assureur et votre banque si des paiements sont en jeu. Pour être assisté, rendez-vous sur Cybermalveillance.gouv.fr ou sur 17Cyber (17cyber.gouv.fr). La marche à suivre détaillée figure dans notre guide Les 6 premières actions en cas d’attaque.
Les obligations légales (notification, délais) dépendent de votre situation : ce guide les vulgarise mais ne remplace pas un conseil juridique.
Questions fréquentes
Ces mesures sont-elles vraiment gratuites ?
Beaucoup le sont : activer la MFA, les mises à jour automatiques, le pare-feu intégré ou séparer les comptes ne coûte que du temps. D’autres ont un coût modeste, comme un disque de sauvegarde externe ou un gestionnaire de mots de passe professionnel. L’investissement reste sans commune mesure avec l’arrêt d’activité provoqué par une attaque.
Par quelle mesure commencer si je n’ai qu’une heure ?
Vérifiez qu’une sauvegarde récente et restaurable existe hors de votre réseau, puis activez la double authentification sur votre messagerie. Ce sont les deux gestes qui protègent le plus vite contre les scénarios les plus graves.
Mon prestataire informatique s’en occupe : dois-je vérifier ?
Oui. Demandez-lui de vous montrer la dernière restauration testée, la liste des comptes administrateurs et l’état des mises à jour. Le dirigeant reste responsable des décisions ; ces trois vérifications prennent quelques minutes.
Un antivirus suffit-il ?
Non. Il bloque une partie des menaces connues, mais ne protège ni contre un mot de passe volé, ni contre un faux ordre de virement, ni contre la perte de données. Il complète les autres mesures, sans les remplacer.
Ces mesures me rendent-elles conforme à NIS2 ou au RGPD ?
Elles constituent une base solide, mais la conformité suppose des obligations spécifiques selon votre activité. Consultez nos guides NIS2 : êtes-vous concerné ? et RGPD au quotidien.
Pour aller plus loin
- Sauvegardes en entreprise
- MFA généralisé
- Gestion des accès et des départs
- Les 6 premières actions en cas d’attaque
Sources et méthodologie
Ce guide s’appuie sur des sources officielles consultées le 1er octobre 2026. Le classement par efficacité est une appréciation éditoriale fondée sur ces recommandations.
- Cybermalveillance.gouv.fr — « Les 10 mesures essentielles pour assurer votre cybersécurité » — mots de passe (attaques souvent dues à des mots de passe simples ou réutilisés), sauvegardes, mises à jour, antivirus, messages inattendus, séparation des usages, Wi-Fi publics : https://www.cybermalveillance.gouv.fr/tous-nos-contenus/bonnes-pratiques/10-mesures-essentielles-assurer-securite-numerique
- ANSSI (MesServicesCyber) — « Les mesures cyber préventives prioritaires » — les cinq mesures prioritaires et leur effet sur la probabilité et l’impact d’une attaque : https://messervices.cyber.gouv.fr/guides/les-mesures-cyber-preventives-prioritaires
- ANSSI et DGE — « La cybersécurité pour les TPE/PME en 13 questions » — inventaire, règle 3-2-1 et tests de restauration, coffre-fort certifié, comptes sans privilèges, révocation des départs, messagerie, sensibilisation sans sanction, assurance, premiers gestes en cas d’attaque : https://www.entreprises.gouv.fr/files/files/Publications/2022/Guides/la-cybersecurite-en13-questions-pour-les-tpe-pme-ANSII.pdf
[Nom de l’auteur] — [Fonction / expertise]. Remplacez les mentions entre crochets avant publication.