Aller au contenu principal
Actualité - Cybersécurité PME

Coût d'une cyberattaque pour une PME en France

Le coût d'une cyberattaque pour une PME en France se mesure en interruption, récupération, réputation et stress autant qu'en dépense immédiate.

Ce que disent les données officielles, les cinq familles de coûts, une méthode pour estimer votre propre coût et les leviers qui le réduisent.

Mis à jour le

À retenir

  • Nous ne donnons pas de « coût moyen » : les sources officielles citées n’en fournissent pas, et un montant moyen dit peu de votre situation.
  • Baromètre Cybermalveillance.gouv.fr 2025 : 16 % de TPE-PME victimes d’un incident sur 12 mois ; les interruptions de service (29 %) sont plus citées que les pertes financières (11 %).
  • Cinq familles de coûts : interruption, réponse et reprise, pertes directes, obligations et tiers, long terme. La première dépend surtout de la durée d’arrêt.
  • Réduisent la durée d’arrêt : des sauvegardes intègres et testées, un plan de reprise et une assurance adaptée.

Ce que disent les chiffres officiels, et ce qu’ils ne disent pas

Beaucoup de pages annoncent « le coût moyen d’une cyberattaque pour une PME » avec un chiffre précis. Nous n’en donnons pas : nous n’avons pas trouvé de chiffre de coût moyen dans les sources officielles citées en bas de page, et un montant moyen dit peu de votre situation, qui dépend de votre activité, de la durée d’arrêt et de votre préparation.

Ce que l’on peut citer, avec sa source, vient du baromètre de la maturité cyber des TPE-PME réalisé par OpinionWay pour Cybermalveillance.gouv.fr (enquête en ligne de juin à juillet 2025 auprès de 588 entreprises, publiée le 6 octobre 2025) :

  • 16 % des entreprises interrogées déclarent avoir été victimes d’un ou plusieurs incidents au cours des 12 derniers mois ;
  • parmi les conséquences relevées, 29 % d’interruptions de service (contre 35 % l’année précédente), 11 % de pertes financières (contre 15 %) et 22 % de vols de données (contre 25 %) ;
  • parmi les causes déclarées, 43 % des attaques sont liées à l’hameçonnage, 18 % à des failles de sécurité et 11 % à la consultation de sites Internet infectés ;
  • côté budget, moins de 2 000 € par an de cybersécurité pour les trois quarts des entreprises interrogées, et 15 % prévoient de l’augmenter.

Ces chiffres décrivent des fréquences, pas un coût. Ils rappellent surtout que la conséquence la plus courante est l’interruption du service, avant la perte financière directe.

Cinq familles de coûts

Les cinq familles de coûts d’une cyberattaque
FamilleCe qu’elle contientComment la mesurer chez vous
1. L’interruptionActivité à l’arrêt ou ralentie : facturation retardée, commandes non traitées, équipes payées sans pouvoir travailler.Chiffre d’affaires par jour ouvré et nombre de personnes qui ne peuvent pas travailler sans le système.
2. La réponse et la reprisePrestataires de réponse à incident et de reprise, matériel de remplacement, licences, heures supplémentaires.Devis de vos prestataires, contrat d’assurance, coût de remplacement des postes et serveurs critiques.
3. Les pertes directesFraude (faux virement), données volées ou détruites, rançon si elle était payée (les guides officiels recommandent de ne pas la payer).Montants des flux sensibles, valeur des données perdues, tolérance aux pertes.
4. Les obligations et les tiersDémarches (plainte, notification à la CNIL si des données personnelles sont concernées), information des clients, pénalités contractuelles, litiges.Contrats clients (pénalités de retard), nature des données détenues.
5. Le long termeConfiance des clients, temps de direction mobilisé, effets sur les équipes, hausse éventuelle des primes d’assurance.Difficile à chiffrer : à suivre par des indicateurs (clients perdus, délais de retour à la normale).

Le guide de l’ANSSI pour les TPE/PME résume l’enjeu dans une phrase : si à la suite d’une attaque vos données disparaissent et votre informatique s’arrête, êtes-vous prêts à retourner au papier et au crayon ? La réponse détermine la durée de l’interruption, donc la première famille de coûts.

Estimer votre propre coût en trois calculs

Plutôt que de retenir le chiffre d’un tiers, estimez le vôtre. Trois calculs suffisent pour un premier ordre de grandeur, à faire avec votre direction et votre expert-comptable :

  1. Le coût d’un jour d’arrêt. Chiffre d’affaires moyen d’un jour ouvré, multiplié par la part de l’activité qui dépend du système d’information ; à quoi s’ajoutent les salaires des personnes inactives et les pénalités contractuelles éventuelles.
  2. Le nombre de jours d’arrêt plausible. Il dépend de vos sauvegardes, de leur dernier test de restauration et de l’ordre de reprise : c’est la question qu’un test de restauration permet de mesurer (voir sauvegarde informatique).
  3. Les coûts de réponse et de reprise. Additionnez les devis de vos prestataires, le remplacement du matériel critique et la franchise de votre assurance.

Vous obtenez un intervalle (peu de jours d’arrêt si vous êtes préparé, beaucoup sinon). La comparaison de cet intervalle avec le budget de prévention est plus parlante que n’importe quelle moyenne : voir les mesures de base pour le contenu de la prévention.

Ce qui réduit le coût : la durée d’arrêt

Trois leviers réduisent surtout la durée d’interruption, donc le coût :

  • Des sauvegardes intègres et testées. L’ANSSI l’affirme : quand un rançongiciel a chiffré vos données, seule l’existence de sauvegardes intègres permet de redémarrer rapidement. Voir la règle 3-2-1.
  • Un plan de reprise et une organisation de crise écrits à l’avance, avec des prestataires de réponse à incident identifiés (le guide de l’ANSSI recommande de les identifier préalablement). Voir le plan de reprise d’activité et que faire après un ransomware.
  • Une couverture d’assurance adaptée. Selon l’ANSSI, les clauses cyber peuvent prévoir une assistance juridique et une couverture financière du préjudice ; selon les contrats : usurpation d’identité, garanties contre une perte d’exploitation, accompagnement juridique pour une atteinte aux données personnelles, prise en charge d’un accompagnement technique pour la restauration du système d’information. Le guide invite à vérifier que les risques les plus redoutés pour la pérennité de l’entreprise sont couverts, et note que ce marché reste à développer, notamment sur les clauses d’exclusion.

Questions fréquentes

Combien coûte en moyenne une cyberattaque pour une PME ?

Nous ne donnons pas de moyenne : nous n’en avons pas trouvé dans les sources officielles citées en bas de page, et le coût dépend de votre activité, de la durée d’arrêt et de votre préparation. Estimez le vôtre à partir du chiffre d’affaires d’un jour d’arrêt, du nombre de jours plausible et des coûts de reprise.

Quelle est la conséquence la plus fréquente d’une attaque ?

Le baromètre 2025 de Cybermalveillance.gouv.fr relève 29 % d’interruptions de service, 22 % de vols de données et 11 % de pertes financières (contre 35 %, 25 % et 15 % l’année précédente) : l’interruption est la conséquence la plus citée.

Une assurance cyber couvre-t-elle tout ?

Non : les garanties varient selon les contrats (perte d’exploitation, assistance juridique, aide à la restauration) et le guide de l’ANSSI note que le marché reste à développer, notamment sur les exclusions. Relisez votre contrat et vérifiez que les risques les plus redoutés pour votre entreprise sont couverts.

Par où commencer pour réduire le risque financier ?

Par la durée d’arrêt : sauvegardes testées, plan de reprise, prestataires de réponse à incident identifiés. Ce sont les leviers que l’ANSSI met en avant pour redémarrer vite après une attaque.

Sources et vérifications

Sources consultées le 26 septembre 2026 :

Nous ne donnons aucun montant moyen : les sources citées ne fournissent pas de coût moyen d’une cyberattaque, et chaque entreprise doit estimer le sien.

Combien vous coûterait une semaine d’arrêt ?

Nous pouvons faire avec vous l’estimation de votre coût d’interruption et tester vos sauvegardes pour mesurer la durée réelle de reprise.

Une question ? Parlons-en directement.

Nos équipes répondent du lundi au vendredi, 9h15–18h30. Pas de standard, pas d'attente.

Ce que disent nos clients

« Nous avons changé de prestataire après des années de galères. La transition s'est faite sans aucune interruption - ils ont repris tous nos accès, documenté notre parc et géré la résiliation. Très professionnel. »

★★★★★ Associé gérant, cabinet d'avocats · Paris 8e

« La migration Microsoft 365 s'est faite en un week-end, sans perte de données et sans déranger mes équipes. Evoir a tout géré, y compris la formation des collaborateurs le lundi matin. »

★★★★★ Directeur général, PME BTP · Paris 16e

« Le déploiement du Wi-Fi professionnel a résolu tous nos problèmes de connectivité. Réseau invités séparé, couverture totale des salles de réunion. Exactement ce dont on avait besoin. »

★★★★★ Directrice, agence immobilière · Paris 17e
Retour en haut de page