Aller au contenu principal
Actualité - Cybersécurité PME

Cybersécurité PME : les mesures de base à mettre en place

Les mesures de base qui réduisent le plus le risque sont le MFA, la protection email, la sauvegarde, les mises à jour et la discipline sur les accès.

Les huit mesures de base du guide de l’ANSSI pour les TPE et PME, ce qu’elles demandent concrètement et un ordre pour les appliquer.

À retenir

  • L’ANSSI publie un guide pour les TPE/PME en treize questions : quelques mesures simples, appliquées régulièrement, réduisent très significativement le risque.
  • Les huit qui comptent le plus : inventaire, sauvegardes 3-2-1 testées, mises à jour (et remplacement de ce qui n’est plus maintenu), mots de passe et double authentification, messagerie, droits d’administration, sensibilisation, préparation à l’incident.
  • Le guide ne fixe pas d’ordre : nous proposons de commencer par les sauvegardes et la double authentification.
  • Un audit dit ce qui est fait, ce qui manque et ce qui est prioritaire, avant tout achat.

Un cadre officiel plutôt qu’une liste de plus

Plutôt que d’inventer une liste de plus, appuyons-nous sur le document que l’État met à disposition des PME : La cybersécurité pour les TPE/PME en treize questions, rédigé par l’ANSSI avec la Direction générale des entreprises et le soutien de Cybermalveillance.gouv.fr, de France Num et de la CPME (version 2.5, novembre 2024). Il est présenté comme complémentaire du guide d’hygiène informatique de l’ANSSI. Son message : quelques mesures simples, appliquées régulièrement, réduisent très significativement le risque, sans solution miracle ni risque zéro.

Les treize questions couvrent : l’inventaire du parc, les sauvegardes, les mises à jour, l’antivirus, les mots de passe, le pare-feu, la messagerie, la séparation des usages, les déplacements, l’information et la sensibilisation, l’assurance, la réaction à une attaque et le cloud. Voici les huit qui pèsent le plus pour une PME, avec ce que l’ANSSI en dit.

Huit mesures de base, ce qu’elles demandent vraiment

Huit mesures de base, d’après le guide de l’ANSSI
MesureCe que dit le guideLe premier geste
1. Connaître son parcInventorier équipements, logiciels (avec licences valides), données, accès (anciens employés et prestataires compris) et interconnexions ; le mettre à jour au moins une fois par an.Une liste à jour des postes, serveurs, comptes et abonnements cloud.
2. SauvegarderRègle « 3-2-1 » : trois copies, sur deux supports, dont une hors ligne ; tests de restauration réguliers ; chiffrement recommandé avant sauvegarde.Restaurer un dossier et noter le temps pris (voir le guide 3-2-1).
3. Mettre à jourAppliquer les correctifs dès leur publication, activer les mises à jour automatiques ; tout matériel ou logiciel qui ne peut plus être mis à jour doit être désinstallé et remplacé.Repérer ce qui n’est plus maintenu (voir la fin du support de Windows 10), puis suivre une méthode (fiche patch management).
4. Mots de passe et double authentificationUn mot de passe différent par service, au moins 9 caractères pour un service peu critique et 15 pour un service critique, un coffre-fort de mots de passe, et l’authentification multifacteur dès qu’elle est proposée.Activer la MFA sur Microsoft 365, d’abord pour les administrateurs.
5. Protéger la messagerieUn anti-spam et un anti-phishing en complément de l’antivirus ; jamais de redirection vers une messagerie personnelle ; des mesures d’organisation strictes contre les faux ordres de virement.Voir l’antispam après des fuites de données.
6. Séparer les usages et les droitsUn compte par employé sans droits d’administration ; comptes d’administration réservés à l’administration ; révoquer tous les accès d’un collaborateur qui part.Une procédure de départ qui liste les accès (voir la checklist de départ).
7. SensibiliserUne charte informatique remise à chaque arrivant, des rappels réguliers, et une déclaration des incidents encouragée par une réponse non coercitive.Un canal unique de signalement et un message aux équipes.
8. Se préparer à l’incidentIdentifier à l’avance des prestataires de réponse aux incidents, tenir une main courante, déconnecter d’Internet sans éteindre les machines, ne jamais payer la rançon, porter plainte.Une fiche avec les contacts et les premiers gestes, hors du système informatique.

Par où commencer

Le guide ne classe pas ces mesures par ordre de priorité. Voici l’ordre que nous proposons pour une PME qui part de peu : il est de notre fait, pas celui de l’ANSSI. Il va de ce qui limite le plus vite les dégâts à ce qui structure.

  1. Des sauvegardes qui se restaurent : c’est la seule mesure qui permet de repartir après un rançongiciel.
  2. La double authentification sur la messagerie et les comptes d’administration : elle neutralise l’usage d’un mot de passe volé.
  3. Les mises à jour et le remplacement de ce qui n’est plus maintenu : la majorité des attaquants exploitent des vulnérabilités publiques, dit le guide.
  4. Des comptes sans droits d’administration au quotidien, et la révocation des accès des personnes parties.
  5. La protection de la messagerie et la procédure de vérification des virements.
  6. La sensibilisation régulière et le plan de réaction. Le second se prépare à froid : que faire après un ransomware.

Une illustration (scénario fictif)

Scénario illustratif, pas un cas réel. Une entreprise d’une vingtaine de postes fait l’inventaire demandé par le guide. Elle découvre deux postes sous un système qui n’est plus maintenu, un compte d’un ancien prestataire toujours actif, un disque de sauvegarde branché en permanence au serveur, et un administrateur qui lit son courrier avec son compte à droits élevés. Aucun de ces constats ne demande un achat : il s’agit de remplacer deux postes, désactiver un compte, débrancher un disque après sauvegarde et créer un compte d’administration distinct.

Questions fréquentes

Quelles sont les mesures de cybersécurité de base pour une PME ?

D’après le guide de l’ANSSI : connaître son parc, sauvegarder (3-2-1, avec une copie hors ligne et des tests), mettre à jour, protéger les mots de passe avec une double authentification, sécuriser la messagerie, séparer les usages et les droits, sensibiliser les équipes et se préparer à réagir en cas d’attaque.

Faut-il des mots de passe très longs ?

Le guide recommande une longueur adaptée à la criticité : au moins 9 caractères pour un service peu critique et 15 pour un service critique, un mot de passe différent par service, un coffre-fort pour ne pas avoir à les mémoriser et la double authentification quand elle est proposée.

Un antivirus suffit-il ?

Non. Le guide le présente comme une première ligne de défense, à tenir à jour, mais recommande aussi un anti-spam et un anti-phishing pour la messagerie, des mises à jour, des sauvegardes testées et une gestion des droits.

Par où commencer si l’on n’a jamais rien fait ?

Par un inventaire, puis par les sauvegardes testées et la double authentification sur la messagerie et les comptes d’administration. Un audit permet de fixer l’ordre selon votre situation : notre ordre de départ est une proposition, pas une prescription du guide.

Se faire accompagner, sans y consacrer son temps

Ces huit mesures ne demandent pas toutes un investissement. Le guide précise lui-même que certaines relèvent des bonnes pratiques, d’autres d’un investissement plus important, pour lequel la structure peut être accompagnée. Pour une PME sans équipe informatique, l’enjeu est de ne pas faire porter cette charge à quelqu’un qui a un autre métier : c’est le rôle d’un audit de cybersécurité de dire ce qui est fait, ce qui manque et ce qui est prioritaire, puis d’un accompagnement en continu (cybersécurité PME). Pour la protection des postes, notre page sur Bitdefender GravityZone présente les points à vérifier avant de choisir un EDR.

Deux rappels du guide sur le cadre juridique : les entreprises qui traitent des données personnelles restent soumises au RGPD, et le guide indique qu’en cas de fuite de données personnelles, une déclaration à la CNIL est obligatoire. L’assurance mérite aussi un regard : le guide invite à vérifier que le contrat couvre les risques les plus redoutés pour la pérennité de l’entreprise.

Sources et vérifications

Sources consultées le 26 septembre 2026 :

Les mesures de cette page sont celles du guide ; l’ordre de priorité proposé est le nôtre. Le guide n’est pas un texte réglementaire, et cette page ne remplace pas un audit de votre situation.

Où en est votre entreprise sur ces huit mesures ?

Nous pouvons faire le point avec vous sur ce qui est en place, ce qui manque et ce qui est prioritaire, avant tout investissement.

Une question ? Parlons-en directement.

Nos équipes répondent du lundi au vendredi, 9h15–18h30. Pas de standard, pas d'attente.

Ce que disent nos clients

« Nous avons changé de prestataire après des années de galères. La transition s'est faite sans aucune interruption - ils ont repris tous nos accès, documenté notre parc et géré la résiliation. Très professionnel. »

★★★★★ Associé gérant, cabinet d'avocats · Paris 8e

« La migration Microsoft 365 s'est faite en un week-end, sans perte de données et sans déranger mes équipes. Evoir a tout géré, y compris la formation des collaborateurs le lundi matin. »

★★★★★ Directeur général, PME BTP · Paris 16e

« Le déploiement du Wi-Fi professionnel a résolu tous nos problèmes de connectivité. Réseau invités séparé, couverture totale des salles de réunion. Exactement ce dont on avait besoin. »

★★★★★ Directrice, agence immobilière · Paris 17e
Retour en haut de page