Guide pratique

Les mesures essentielles

Dix mesures de cybersécurité à coût nul ou faible, classées de la plus protectrice à la plus complémentaire, pour qu’un dirigeant de TPE-PME sache par quoi commencer et comment les mettre en place cette semaine.

Pros Niveau : débutant Mise à jour : Octobre 2026

Guide pratique — édition d’octobre 2026 · Lecture estimée : 9 minutes · Auteur : [Nom de l’auteur]

Sommaire

L’essentiel : dix mesures, un ordre de priorité

Réponse rapide. Pour une TPE-PME, l’essentiel de la protection tient en quelques gestes peu coûteux : des sauvegardes dont une copie hors ligne, l’authentification multifacteur (MFA) sur la messagerie et les accès distants, des mots de passe uniques gérés dans un coffre-fort, des mises à jour appliquées sans délai et des comptes administrateurs réservés à l’administration. Viennent ensuite l’antivirus et le pare-feu, la vigilance sur la messagerie, la séparation des usages, la sensibilisation des équipes et un plan de réaction préparé à l’avance. Ces mesures reprennent les recommandations de l’ANSSI et de Cybermalveillance.gouv.fr ; notre classement reflète leur capacité à limiter les dégâts d’une attaque courante.

Il ne s’agit pas de devenir expert ni d’acheter une solution coûteuse. La plupart de ces mesures relèvent de réglages et d’habitudes : activer une option, programmer une sauvegarde, décider qui a les droits d’administration. Elles demandent surtout une décision du dirigeant et un peu de temps.

Pourquoi ces mesures suffisent à arrêter la plupart des attaques

Les attaques qui touchent les petites entreprises sont rarement sophistiquées. Cybermalveillance.gouv.fr rappelle que la majorité des attaques sont souvent dues à des mots de passe trop simples ou réutilisés. Les autres portes d’entrée classiques sont connues : un logiciel non mis à jour dont la faille est publique, une pièce jointe piégée ouverte par un salarié, un faux message du « dirigeant » demandant un virement urgent.

L’ANSSI, de son côté, identifie cinq mesures préventives prioritaires pour toutes les organisations : renforcer l’authentification, accroître la supervision de sécurité, sauvegarder hors ligne les données et applications critiques, établir une liste priorisée des services numériques critiques et s’assurer d’un dispositif de gestion de crise adapté à une cyberattaque. Selon l’agence, leur mise en œuvre à court terme limite à la fois la probabilité d’une cyberattaque et ses effets — à condition de s’inscrire ensuite dans une démarche de long terme.

Concrètement, une mesure est « efficace » si elle bloque une attaque fréquente ou si elle permet de s’en remettre. C’est ce double critère qui fonde l’ordre ci-dessous.

Les 10 mesures, de la plus efficace à la plus complémentaire

1. Sauvegarder, avec une copie hors ligne

C’est la mesure qui sauve l’entreprise quand tout le reste a échoué : face à un rançongiciel, une panne ou un vol, une sauvegarde intacte permet de redémarrer. Le guide de l’ANSSI pour les TPE-PME recommande d’identifier les données critiques, de définir un rythme (quotidien ou hebdomadaire) et d’appliquer la règle « 3-2-1 » : trois copies, sur deux supports différents, dont une hors ligne. Point souvent oublié : tester régulièrement la restauration. Une sauvegarde jamais restaurée est une promesse, pas une garantie.

2. Activer l’authentification multifacteur

Un mot de passe volé ne suffit plus à entrer si une seconde preuve est exigée (application, clé physique, code). Priorité : la messagerie, les accès distants (VPN, bureau à distance), les outils de gestion en ligne, la banque et les comptes d’administration. C’est la première des mesures prioritaires de l’ANSSI.

3. Des mots de passe robustes, uniques, dans un coffre-fort

Chaque compte doit avoir son propre mot de passe : si un service fuit, seul ce compte est exposé. Pour que ce soit tenable, équipez les salariés d’un gestionnaire (coffre-fort) de mots de passe ; le guide de l’ANSSI recommande de privilégier un coffre-fort certifié par l’agence. Changez immédiatement les mots de passe par défaut des équipements (box, imprimantes, caméras).

4. Appliquer les mises à jour sans attendre

Les correctifs ferment des failles que les attaquants exploitent dès qu’elles sont publiées. Activez les mises à jour automatiques sur les postes, téléphones, serveurs et logiciels, et remplacez les matériels et logiciels qui ne sont plus maintenus par leur éditeur.

5. Séparer les comptes administrateurs et révoquer les départs

Personne ne devrait naviguer sur Internet ou lire ses courriels avec un compte disposant des droits d’administration : un logiciel malveillant hérite des droits de la session. Créez pour chacun un compte utilisateur standard, réservez les comptes administrateurs à l’administration, et coupez les accès d’un collaborateur le jour de son départ, comme le recommande l’ANSSI.

6. Sécuriser la messagerie

La messagerie est la porte d’entrée de l’hameçonnage et de la fraude au faux virement. Le guide de l’ANSSI conseille de proscrire la redirection automatique des courriels professionnels vers des messageries personnelles et d’utiliser des solutions anti-spam et anti-hameçonnage. Ajoutez une règle simple : tout changement de coordonnées bancaires ou demande de virement urgent se vérifie par téléphone, à un numéro connu.

7. Antivirus et pare-feu sur tous les équipements

Un antivirus à jour, avec analyse automatique, protège contre une grande partie des menaces connues ; l’ANSSI recommande de le déployer sur tous les postes et serveurs. Activez aussi le pare-feu intégré à chaque poste, en bloquant par défaut les connexions entrantes. Les systèmes récents intègrent souvent ces deux protections : il s’agit d’abord de vérifier qu’elles sont actives.

8. Séparer usages personnels et professionnels

Selon Cybermalveillance.gouv.fr, séparer matériels, messageries et espaces de stockage évite que le piratage d’un compte personnel ne nuise à l’entreprise, et inversement. Cela vaut aussi en déplacement : privilégiez le partage de connexion de votre téléphone plutôt qu’un Wi-Fi public, et ne laissez pas votre matériel sans surveillance.

9. Informer et sensibiliser les équipes

Un salarié qui sait reconnaître un message piégé, et qui ose signaler une erreur, vaut mieux qu’un outil de plus. L’ANSSI recommande de suivre les alertes de Cybermalveillance.gouv.fr et du CERT-FR, de formaliser les règles dans une charte informatique et d’encourager la déclaration des incidents sans sanction. Une information courte et régulière fonctionne mieux qu’une formation annuelle.

10. Préparer la réaction et connaître ses actifs

Savoir quoi faire en cas d’attaque fait gagner des heures précieuses. Établissez l’inventaire de vos matériels, logiciels, données vitales et accès, puis la liste priorisée des services sans lesquels l’activité s’arrête. Notez sur papier les contacts utiles (prestataire informatique, assureur, banque) et les premiers gestes. Vérifiez enfin ce que couvre — ou non — votre contrat d’assurance face au risque cyber, une question que le guide de l’ANSSI pose explicitement aux dirigeants.

Tableau récapitulatif : réflexe, ce que ça bloque, comment faire

Réflexe Ce que ça bloque Comment faire
Sauvegarde 3-2-1 avec copie hors ligne Perte définitive des données (rançongiciel, panne, vol) Sauvegarde automatique, une copie déconnectée, test de restauration régulier
Authentification multifacteur Connexion avec un mot de passe volé L’activer d’abord sur la messagerie, les accès distants et les comptes d’administration
Mots de passe uniques et coffre-fort Réutilisation d’identifiants dérobés Un gestionnaire de mots de passe pour chaque salarié, changement des mots de passe par défaut
Mises à jour automatiques Exploitation de failles connues Activer les mises à jour, remplacer les équipements non maintenus
Comptes administrateurs séparés Prise de contrôle totale d’un poste infecté Comptes standards au quotidien, révocation des accès au départ
Messagerie protégée Hameçonnage, fraude au faux virement Filtrage anti-spam, pas de redirection vers des boîtes personnelles, contre-appel pour tout virement
Antivirus et pare-feu actifs Logiciels malveillants connus, connexions entrantes indésirables Vérifier l’activation et la mise à jour sur chaque poste et serveur
Usages séparés Contamination entre vie privée et entreprise Matériels et messageries distincts, partage de connexion en déplacement
Sensibilisation Erreurs humaines exploitées par les escrocs Charte, rappels réguliers, signalement sans sanction
Plan de réaction et inventaire Panique et décisions aggravantes Liste des actifs critiques, contacts sur papier, premiers gestes écrits

Si vous ne pouvez faire que trois choses ce mois-ci : sauvegarde hors ligne testée, MFA sur la messagerie, mises à jour automatiques.

Organiser la mise en œuvre dans une petite structure

Désigner un référent

Même sans service informatique, nommez une personne chargée de suivre ces dix points — vous-même, un associé ou un salarié à l’aise avec le numérique — en lien avec votre prestataire informatique s’il y en a un. Le rôle du dirigeant reste décisif : c’est lui qui arbitre le temps et le budget.

Avancer par étapes

  • Cette semaine : vérifier les sauvegardes, activer la MFA sur la messagerie, contrôler les mises à jour automatiques.
  • Ce mois-ci : déployer un gestionnaire de mots de passe, séparer les comptes administrateurs, poser la règle du contre-appel pour les virements.
  • Ce trimestre : rédiger l’inventaire et la liste des services critiques, écrire la fiche de premiers gestes, organiser une courte séance de sensibilisation.

Se faire aider gratuitement

L’ANSSI propose sur MesServicesCyber un catalogue de services et de guides gratuits, dont « La cybersécurité pour les TPE/PME en treize questions ». Cybermalveillance.gouv.fr publie des fiches pratiques et permet de trouver un prestataire de proximité.

Que faire si une attaque survient malgré tout

Le guide de l’ANSSI donne les premiers réflexes : déconnecter l’équipement d’Internet sans l’éteindre, ne jamais payer de rançon, tenir une main courante chronologique des faits et des actions, déposer plainte et, en cas de fuite de données personnelles, notifier la CNIL. Prévenez aussi votre assureur et votre banque si des paiements sont en jeu. Pour être assisté, rendez-vous sur Cybermalveillance.gouv.fr ou sur 17Cyber (17cyber.gouv.fr). La marche à suivre détaillée figure dans notre guide Les 6 premières actions en cas d’attaque.

Les obligations légales (notification, délais) dépendent de votre situation : ce guide les vulgarise mais ne remplace pas un conseil juridique.

Questions fréquentes

Ces mesures sont-elles vraiment gratuites ?

Beaucoup le sont : activer la MFA, les mises à jour automatiques, le pare-feu intégré ou séparer les comptes ne coûte que du temps. D’autres ont un coût modeste, comme un disque de sauvegarde externe ou un gestionnaire de mots de passe professionnel. L’investissement reste sans commune mesure avec l’arrêt d’activité provoqué par une attaque.

Par quelle mesure commencer si je n’ai qu’une heure ?

Vérifiez qu’une sauvegarde récente et restaurable existe hors de votre réseau, puis activez la double authentification sur votre messagerie. Ce sont les deux gestes qui protègent le plus vite contre les scénarios les plus graves.

Mon prestataire informatique s’en occupe : dois-je vérifier ?

Oui. Demandez-lui de vous montrer la dernière restauration testée, la liste des comptes administrateurs et l’état des mises à jour. Le dirigeant reste responsable des décisions ; ces trois vérifications prennent quelques minutes.

Un antivirus suffit-il ?

Non. Il bloque une partie des menaces connues, mais ne protège ni contre un mot de passe volé, ni contre un faux ordre de virement, ni contre la perte de données. Il complète les autres mesures, sans les remplacer.

Ces mesures me rendent-elles conforme à NIS2 ou au RGPD ?

Elles constituent une base solide, mais la conformité suppose des obligations spécifiques selon votre activité. Consultez nos guides NIS2 : êtes-vous concerné ? et RGPD au quotidien.

Pour aller plus loin

Sources et méthodologie

Ce guide s’appuie sur des sources officielles consultées le 1er octobre 2026. Le classement par efficacité est une appréciation éditoriale fondée sur ces recommandations.

  • Cybermalveillance.gouv.fr — « Les 10 mesures essentielles pour assurer votre cybersécurité » — mots de passe (attaques souvent dues à des mots de passe simples ou réutilisés), sauvegardes, mises à jour, antivirus, messages inattendus, séparation des usages, Wi-Fi publics : https://www.cybermalveillance.gouv.fr/tous-nos-contenus/bonnes-pratiques/10-mesures-essentielles-assurer-securite-numerique
  • ANSSI (MesServicesCyber) — « Les mesures cyber préventives prioritaires » — les cinq mesures prioritaires et leur effet sur la probabilité et l’impact d’une attaque : https://messervices.cyber.gouv.fr/guides/les-mesures-cyber-preventives-prioritaires
  • ANSSI et DGE — « La cybersécurité pour les TPE/PME en 13 questions » — inventaire, règle 3-2-1 et tests de restauration, coffre-fort certifié, comptes sans privilèges, révocation des départs, messagerie, sensibilisation sans sanction, assurance, premiers gestes en cas d’attaque : https://www.entreprises.gouv.fr/files/files/Publications/2022/Guides/la-cybersecurite-en13-questions-pour-les-tpe-pme-ANSII.pdf

[Nom de l’auteur] — [Fonction / expertise]. Remplacez les mentions entre crochets avant publication.