Guide pratique — édition d’octobre 2026 · Lecture estimée : 9 minutes · Auteur : [Nom de l’auteur]
Sommaire
- L’essentiel : pourquoi c’est l’affaire du dirigeant
- Ce qui relève de la direction, et ce qui n’en relève pas
- La méthode en 10 points
- Les décisions qui font la différence
- Montrer l’exemple au quotidien
- Si une attaque survient : le dirigeant en première ligne
- Questions fréquentes
- Pour aller plus loin
- Sources et méthodologie
L’essentiel : pourquoi c’est l’affaire du dirigeant
Réponse rapide. La cybersécurité est une question de survie de l’entreprise, pas seulement de technique. Une cyberattaque peut avoir des conséquences financières, réputationnelles et juridiques qui menacent jusqu’à l’existence des plus petites structures, rappelle Cybermalveillance.gouv.fr. Or les choix qui protègent vraiment — budget, priorités, procédures de paiement, règles imposées à tous, préparation à la crise — sont des décisions que seule la direction peut prendre et faire respecter. Le rôle du dirigeant n’est pas de configurer un pare-feu, mais de décider, arbitrer, montrer l’exemple et contrôler.
Le dispositif national d’assistance le formule clairement : face à une cybercriminalité en expansion, la cybersécurité est devenue « un enjeu stratégique qui doit être pris en compte au plus haut niveau des organisations », quelle que soit leur taille. Pour une TPE-PME, c’est d’autant plus vrai qu’il n’existe souvent ni service informatique interne, ni responsable sécurité : si le dirigeant ne s’en saisit pas, personne ne le fera.
Bonne nouvelle : l’essentiel ne demande ni expertise technique ni budget démesuré. Selon Cybermalveillance.gouv.fr, 80 % des cyberattaques pourraient être évitées par des mesures simples et peu coûteuses, comme une bonne gestion des mots de passe, des sauvegardes, des mises à jour de sécurité et des droits d’accès. Le vrai défi est de les décider, de les financer et de s’assurer qu’elles sont appliquées.
Ce qui relève de la direction, et ce qui n’en relève pas
Beaucoup de dirigeants pensent que la sécurité « c’est le travail du prestataire ». En réalité, le prestataire exécute ; la direction fixe le cap.
| Sujet | Rôle du dirigeant | Rôle du prestataire ou du référent informatique |
|---|---|---|
| Identifier ce qui est vital | Dire quelles activités et données ne peuvent pas s’arrêter | Recenser les systèmes qui les supportent |
| Budget et priorités | Arbitrer selon le rapport criticité / coût / efficacité | Chiffrer et proposer les mesures |
| Règles internes | Les décider, les signer et les imposer à tous, y compris à soi-même | Les traduire techniquement (comptes, droits, filtrage) |
| Paiements et virements | Fixer les procédures de validation et de vérification des RIB | Sécuriser la messagerie et les outils |
| Sensibilisation | Donner le temps et le message : « vérifier n’est jamais une faute » | Fournir les contenus et les exercices |
| Préparation à la crise | Désigner qui décide, qui communique, qui appeler | Préparer sauvegardes et procédures de restauration |
| Contrats et assurance | Choisir les prestataires, négocier les clauses, décider d’une cyber-assurance | Documenter les mesures en place |
| Contrôle | Demander des points réguliers et des preuves | Rendre compte, faire auditer les systèmes critiques |
Ce partage n’est pas qu’une bonne pratique. Pour les entités concernées par la directive européenne NIS 2, l’ANSSI publie un référentiel de mesures dans lequel il est écrit noir sur blanc que « le dirigeant exécutif de l’entité est responsable de la sécurité numérique au sein de son entité » et qu’il approuve la politique de sécurité des systèmes d’information. Pour savoir si votre entreprise est concernée, consultez notre guide NIS2 : êtes-vous concerné ?.
La méthode en 10 points
Cybermalveillance.gouv.fr propose aux dirigeants une méthode synthétique en dix points d’attention à piloter à leur niveau. En voici la traduction concrète pour une TPE-PME.
1. Faites un état des lieux
Dressez l’inventaire le plus complet possible de vos actifs numériques — réseau interne, site Internet, messageries, réseaux sociaux, applications et services en ligne — et de leurs responsables, internes ou externes. Question à poser : « Si demain je perds l’accès à tout, que faut-il récupérer en premier ? »
2. Prenez conscience du risque
Pour chaque système recensé, évaluez sa criticité : que se passerait-il s’il était piraté, détruit, ou si ses données étaient volées ? Facturation, fichier clients, logiciel métier et messagerie arrivent souvent en tête.
3. Évaluez votre niveau de protection
Interrogez votre prestataire sur les mesures techniques, organisationnelles et contractuelles appliquées : mots de passe, sauvegardes, mises à jour, filtrage des accès externes. Demandez des réponses vérifiables, par exemple la date du dernier test de restauration d’une sauvegarde.
4. Définissez un plan d’action
Priorisez selon le rapport criticité / coût / efficacité. Les mesures de base — double authentification, sauvegardes déconnectées, mises à jour, gestion des droits — passent avant les outils sophistiqués. Notre guide Les mesures essentielles en fait la liste.
5. Faites-vous accompagner
Désignez une personne chargée de vous assister dans le pilotage, même à temps partiel. Pour l’évaluation technique des systèmes critiques, Cybermalveillance.gouv.fr recommande de faire appel à un prestataire spécialisé, qu’il référence sur sa plateforme.
6. Sensibilisez vos collaborateurs
Ils sont un maillon essentiel, pour appliquer les bonnes pratiques comme pour détecter une tentative d’attaque. Des ressources de sensibilisation gratuites sont disponibles sur Cybermalveillance.gouv.fr. Voir aussi Former ses équipes.
7. Préparez-vous au pire
Il n’y a pas de cybersécurité absolue. Préparez des plans de secours : annuaire de crise, fonctionnement en mode dégradé, communication. Et faites des exercices pour vérifier qu’ils marchent.
8. Impliquez-vous
Pilotez le plan par des points de situation réguliers. Montrez l’exemple et exigez que cadres et collaborateurs ne contournent pas les mesures décidées. C’est le point que personne d’autre ne peut faire à votre place.
9. Contrôlez
Vérifiez que les mesures décidées sont réellement en place. Pour les systèmes les plus critiques, un audit technique et organisationnel par un prestataire spécialisé peut s’avérer nécessaire.
10. Itérez
Vos services numériques et les menaces évoluent. Cybermalveillance.gouv.fr recommande de réappliquer la méthode globalement tous les deux à trois ans, et d’intégrer tout nouveau service numérique au plan avant sa mise en service.
Les décisions qui font la différence
Certaines décisions n’appartiennent qu’au dirigeant et ont un effet immédiat.
| Décision de direction | Ce qu’elle bloque | Comment la mettre en œuvre |
|---|---|---|
| « Tout changement de RIB est vérifié par téléphone au numéro connu » | Fraude au président, faux fournisseurs, détournement de salaires | Note de service signée, double validation des nouveaux bénéficiaires |
| « La double authentification est obligatoire, pour tout le monde » | Piratage de messagerie et de comptes en ligne | Déploiement par le prestataire, sans exception pour la direction |
| « Les sauvegardes sont testées chaque trimestre » | Paralysie après un rançongiciel | Test de restauration réel, compte rendu écrit |
| « Les accès sont coupés le jour du départ d’un salarié ou d’un prestataire » | Accès résiduels et fuites | Procédure d’arrivée et de départ, voir Gestion des accès et des départs |
| « On a le droit de vérifier une demande, même si elle vient de moi » | Usurpation de l’identité du dirigeant | Message répété en réunion, jamais de reproche pour une vérification |
| « Une charte informatique s’applique à tous » | Usages à risque, comptes partagés, logiciels non autorisés | Voir Charte informatique |
| « Nous savons qui appeler en cas d’attaque » | Panique et mauvaises décisions dans les premières heures | Fiche de crise imprimée, contacts du prestataire, de l’assureur, de la banque |
Montrer l’exemple au quotidien
L’exemplarité n’est pas un slogan : les escrocs ciblent précisément les dirigeants et leurs assistants, parce que leurs demandes sont rarement contestées et que leurs comptes ouvrent beaucoup de portes.
- Appliquez les règles à vous-même en premier : double authentification, mots de passe uniques, mises à jour de votre téléphone.
- Ne demandez jamais d’exception (« désactive-moi ce code, c’est pénible ») : c’est le message inverse qui passerait.
- Ne faites jamais de demande de virement urgente et confidentielle par e-mail : si vous ne le faites jamais, une telle demande à votre nom sera immédiatement suspecte.
- Remerciez publiquement ceux qui signalent un message douteux ou qui vous rappellent pour vérifier.
- Parlez-en en réunion, quelques minutes, régulièrement : un cas récent, une règle rappelée.
- Limitez ce que vous exposez : organigramme détaillé, déplacements annoncés et adresses nominatives facilitent le travail des fraudeurs.
Si une attaque survient : le dirigeant en première ligne
En cas d’incident, les premières décisions sont des décisions de direction : isoler ou non les systèmes, prévenir la banque, communiquer avec les clients, solliciter l’assureur, déposer plainte, notifier une violation de données à la CNIL si des données personnelles sont touchées.
Préparez dès aujourd’hui :
- une fiche de crise imprimée (pas seulement sur le réseau qui risque d’être chiffré) avec les contacts du prestataire, de l’assureur, de la banque et des personnes clés ;
- une répartition des rôles : qui décide, qui coordonne la technique, qui communique ;
- un mode dégradé pour continuer à facturer, livrer ou soigner sans informatique pendant quelques jours ;
- les réflexes de signalement : Cybermalveillance.gouv.fr et le service 17Cyber (17cyber.gouv.fr) orientent les victimes vers une assistance adaptée.
Nos guides Plan de réponse simple (TPE/PME) et Les 6 premières actions en cas d’attaque détaillent la marche à suivre. Pour les questions de responsabilité juridique propres à votre situation, rapprochez-vous d’un professionnel du droit : ce guide ne constitue pas un conseil juridique.
Questions fréquentes
Je n’y connais rien en informatique, puis-je vraiment piloter la cybersécurité ?
Oui. La méthode de Cybermalveillance.gouv.fr est conçue pour des dirigeants non spécialistes : inventorier, évaluer la criticité, prioriser, se faire accompagner, contrôler. Vous n’avez pas à comprendre chaque mesure technique, mais à poser les bonnes questions et à exiger des réponses vérifiables.
Combien faut-il y consacrer ?
Il n’existe pas de montant standard : tout dépend de vos activités critiques et de votre exposition. L’important est de commencer par les mesures simples et peu coûteuses, qui, selon Cybermalveillance.gouv.fr, permettraient d’éviter 80 % des cyberattaques, puis d’arbitrer selon le rapport criticité / coût / efficacité.
Mon prestataire informatique s’occupe de tout, est-ce suffisant ?
Il gère la technique, mais il ne peut pas décider à votre place des priorités, des procédures de paiement, des règles imposées aux salariés ou de la préparation à la crise. Prévoyez des points réguliers, demandez des comptes rendus et, pour les systèmes critiques, envisagez un audit indépendant.
La directive NIS 2 me concerne-t-elle ?
Elle vise certaines entités selon leur secteur et leur taille. Pour celles qui sont concernées, le référentiel de l’ANSSI fait du dirigeant exécutif le responsable de la sécurité numérique. Vérifiez votre situation avec notre guide dédié et le service en ligne de l’ANSSI.
Une cyber-assurance remplace-t-elle ces efforts ?
Non. Elle peut aider à financer la gestion d’une crise, mais les assureurs demandent généralement des mesures de sécurité de base, et une assurance ne restaure ni vos données ni la confiance de vos clients. Voir Cyber-assurance : à quoi ça sert.
Pour aller plus loin
- Les mesures essentielles
- Former ses équipes
- NIS2 : êtes-vous concerné ?
- Plan de réponse simple (TPE/PME)
Sources et méthodologie
Ce guide s’appuie sur les sources officielles suivantes, consultées le 1er octobre 2026.
- Cybermalveillance.gouv.fr — « Comment piloter sa cybersécurité ? (Dirigeants) » (mise à jour du 10/07/2026) — enjeu stratégique, méthode en 10 points (état des lieux, criticité, évaluation, plan d’action, accompagnement, sensibilisation, préparation à la crise, implication, contrôle, itération tous les deux à trois ans), estimation de 80 % d’attaques évitables par des mesures simples : https://www.cybermalveillance.gouv.fr/tous-nos-contenus/bonnes-pratiques/gestion-cybersecurite-dirigeants
- ANSSI, MesServicesCyber — « Directive NIS 2 » (référentiel de mesures) — responsabilité du dirigeant exécutif en matière de sécurité numérique, approbation de la PSSI, programme de sensibilisation, gestion des arrivées et des départs : https://messervices.cyber.gouv.fr/nis2
[Nom de l’auteur] — [Fonction / expertise]. Remplacez les mentions entre crochets avant publication.