Un dirigeant de menuiserie, 9 salariés, m'appelle un mardi matin parce que ses dossiers sont chiffrés. Sur son écran, une note : 48 heures pour payer, en bitcoin. Il n'a pas de service informatique. Il a un comptable, un atelier, et quinze ans de devis clients qui viennent de disparaître. Sa première phrase : « Je fais 1,2 million de chiffre d'affaires, pourquoi on s'intéresse à moi ? »
C'est la question que j'entends le plus souvent quand on parle de cybersécurité des TPE. Et elle repose sur une erreur de logique. Les attaquants ne visent pas les grosses boîtes. Ils visent les structures qui paient vite, sans négocier, sans cellule de crise. Une PME avec 12 salariés coche toutes les cases : sauvegardes absentes, mots de passe partagés dans un carnet, aucun plan de reprise.
Dans cet article, je vais vous donner un plan concret, priorisé, avec des ordres de grandeur de coûts. Pas de la théorie.
Points clés à retenir
- Votre plus grande vulnérabilité n'est pas technique : c'est un compte de messagerie sans double authentification.
- Une sauvegarde qui n'est jamais restaurée n'est pas une sauvegarde. Testez-la au moins deux fois par an.
- Les 3 piliers de la cybersécurité sont la confidentialité, l'intégrité et la disponibilité. Tout le reste en découle.
- Un budget de 800 à 2 500 € par an couvre l'essentiel pour une TPE de moins de 20 personnes.
- En cas de fuite de données, vous avez des obligations légales à respecter, pas seulement un problème technique.
- La règle la plus rentable reste la séparation stricte entre usages personnels et professionnels.
Comment gérer la cybersécurité des TPE : commencez par les trois priorités qui rapportent le plus
Quand j'ai commencé à conseiller de petites structures, je partais dans tous les sens. Antivirus. Pare-feu. Formation. Chiffrement. Je noyais le client sous une liste de 40 actions. Résultat : rien n'était fait. Six mois plus tard, on refaisait le même audit.
J'ai changé de méthode. Trois chantiers, dans cet ordre, et rien d'autre avant d'avoir terminé.
Priorité n°1 : la double authentification sur les messageries et les accès bancaires
Le point d'entrée dans la quasi-totalité des incidents que j'ai vus, c'est un mot de passe. Un mot de passe réutilisé, ou piqué dans une fuite sur un site tiers. Sur 14 dossiers accompagnés depuis trois ans, 11 ont commencé par un accès compromis, pas par une faille technique.
Le remède tient en une phrase : activez la double authentification partout où c'est possible, en priorité sur les boîtes mail, la banque, et les outils de facturation. Comptez deux heures pour tout faire proprement. C'est le meilleur rapport temps investi / risque évité de toute la liste.
Priorité n°2 : une sauvegarde qui respecte la règle 3-2-1
Trois copies de vos données. Sur deux supports différents. Dont une hors ligne, ou déconnectée du réseau principal. C'est ce qu'on appelle la règle 3-2-1, et c'est ce qui a sauvé mon menuisier : il avait un disque externe débranché chaque soir, à l'ancienne. On a restauré 90 % de ses données en une demi-journée.
Le piège, ici, c'est le disque branché en permanence. Un rançongiciel le chiffre en même temps que le reste. Votre sauvegarde devient un dossier supplémentaire pris en otage.
Franchement, le test de restauration est la partie que tout le monde saute. Faites-le. Une fois par semestre, ouvrez un fichier depuis la sauvegarde et vérifiez qu'il s'ouvre vraiment.
Priorité n°3 : les mises à jour, sans exception
Un appareil ou un logiciel non mis à jour devient vulnérable. Ce n'est pas une opinion, c'est mécanique : les correctifs publiés indiquent aux attaquants où chercher. Gardez une liste de tous vos appareils et logiciels, et activez les mises à jour automatiques quand c'est possible.
Les cas que je vois le plus : un vieux PC sous un système abandonné, un NAS oublié au fond du local, une box internet avec le mot de passe d'usine. Trois lignes sur un inventaire, et vous les repérez en dix minutes.
Combien de piliers compte vraiment la cybersécurité (et pourquoi tout le monde se contredit)
Vous avez sûrement vu passer les deux versions. Les uns parlent de trois piliers, les autres de quatre. Ce n'est pas une contradiction : c'est une question de périmètre. Voici les deux, expliquées simplement.
Quels sont les 3 piliers de la cybersécurité ?
Le socle historique repose sur trois propriétés :
- La confidentialité : seules les personnes autorisées accèdent à l'information. Concrètement, un devis client ne doit pas être lisible par n'importe qui dans le dossier partagé.
- L'intégrité : la donnée n'est pas modifiée sans qu'on le sache. Une facture qui change de montant entre l'émission et l'encaissement, c'est un problème d'intégrité.
- La disponibilité : vos outils répondent quand vous en avez besoin. Un serveur éteint par un rançongiciel, c'est de la disponibilité perdue — et pour un atelier, c'est du chiffre d'affaires perdu.
Quels sont les 4 piliers de la cybersécurité ?
La quatrième version ajoute la traçabilité : savoir qui a fait quoi, et quand. C'est ce pilier qui vous permet, après incident, de reconstituer le cheminement et de prouver ce qui s'est passé — utile autant pour votre assureur que pour une éventuelle plainte.
Autrement dit : les trois premiers piliers protègent la donnée. Le quatrième vous dit ce qui s'est passé quand la protection a échoué. Pour une TPE, la traçabilité se résume souvent à activer les journaux d'accès sur la messagerie et le dossier partagé. Ce n'est pas glamour. C'est utile.
Quels sont les 4 principes de la cybersécurité ?
On mélange souvent principes et piliers. Les principes, ce sont les règles de conception qui découlent des piliers :
- Moindre privilège : chaque personne n'a que les droits dont elle a besoin. Votre assistante n'a pas besoin d'accéder à la paie.
- Défense en profondeur : plusieurs couches plutôt qu'une seule barrière. Si le mail passe, la double authentification bloque encore.
- Séparation des usages : le perso d'un côté, le pro de l'autre. Jamais de mélange.
- Vigilance continue : on ne « finit » pas sa cybersécurité. On la maintient.
Ce dernier point est celui qui coince le plus. La cybersécurité n'est pas un projet qu'on clôture, c'est une hygiène.
Les 10 bonnes pratiques qui protègent contre la majorité des risques
L'ANSSI, l'agence nationale de cybersécurité, a publié dix règles d'or qui, à elles seules, protègent de la majorité des risques numériques. Je les ai reformulées en langage de terrain.
Quels sont les 10 conseils pour la cybersécurité ?
- Séparez strictement vos usages personnels des usages professionnels. Pas de téléphone perso comme outil de travail, pas de mail pro pour s'inscrire sur un site perso, aucune clé USB inconnue branchée sur le réseau.
- Mettez à jour régulièrement vos outils. Appareils et logiciels, sans exception.
- Utilisez des mots de passe solides et différents partout. Un gestionnaire de mots de passe règle le problème.
- Activez la double authentification sur tous les accès sensibles.
- Méfiez-vous des messages et des pièces jointes. Un lien inattendu se vérifie par un autre canal avant de cliquer.
- Sauvegardez, puis testez la restauration. Une sauvegarde non testée ne vaut rien.
- Sécurisez le wifi et les accès réseau. Changez les identifiants d'usine, séparez le réseau invité.
- Limitez les droits d'accès au strict nécessaire.
- Chiffrez les supports mobiles (ordinateurs portables, disques externes).
- Préparez une procédure en cas d'incident. Qui appeler, quoi débrancher, dans quel ordre.
Ces dix règles ne coûtent presque rien. Ce qui coûte cher, c'est de ne pas les appliquer.
Budget, obligations légales et assurance : ce que personne ne vous dit
Le premier frein cité, c'est toujours le coût. Je comprends. Mais l'ordre de grandeur est souvent plus bas qu'on imagine.
Combien ça coûte réellement pour une TPE
Voici ce que j'observe sur des structures de moins de 20 personnes.
| Poste | Coût annuel indicatif | Priorité |
|---|---|---|
| Gestionnaire de mots de passe (équipe) | 50 à 200 € | Immédiate |
| Sauvegarde externalisée | 150 à 600 € | Immédiate |
| Antivirus / protection des postes | 200 à 500 € | Haute |
| Sensibilisation annuelle de l'équipe | 0 à 400 € | Haute |
| Assurance cyber | 400 à 1 200 € | Moyenne |
Total réaliste : entre 800 et 2 500 € par an. À comparer au coût d'un incident bloquant, qui se compte en jours d'activité à l'arrêt, plus la restauration, plus la perte de confiance client. Le calcul se fait tout seul.
Vos obligations légales en cas de violation
Point souvent ignoré : une fuite de données personnelles n'est pas seulement un problème technique, c'est un événement réglementaire. Si vous traitez des données clients (et vous en traitez), une violation peut devoir être notifiée à l'autorité de protection des données, et parfois aux personnes concernées. Le délai court vite.
La responsabilité du dirigeant est engagée sur ce terrain. Ce n'est donc pas un sujet à déléguer en fermant les yeux. Préparez, à l'avance, une fiche d'une page : qui appeler, quelle information vous devez rassembler, à qui vous devez déclarer.
L'assurance cyber, utile ou pas ?
Mon avis, tranché : elle est utile, mais pas en premier. Une assurance ne vous empêche pas de perdre trois jours d'activité, elle en atténue la facture. Si vos sauvegardes ne sont pas en place, l'assureur le verra, et la couverture sera fragile. Sécurisez d'abord, assurez ensuite.
Trois choses qui n'ont pas marché pour moi (et pourquoi)
Histoire d'être honnête. J'ai fait des erreurs, et elles m'ont servi.
- La formation annuelle en salle. Deux heures de présentation, un quiz, tout le monde repart content. Six mois plus tard, personne ne se souvient du réflexe à avoir sur un mail suspect. Ce qui fonctionne mieux : des rappels courts, envoyés tous les deux mois, avec un exemple réel.
- Le fameux « on est trop petits pour intéresser quelqu'un ». J'y ai cru au début. C'est faux, et mon menuisier l'a payé de ses données. L'automatisation des attaques ne trie pas par taille de chiffre d'affaires.
- Empiler les outils avant les pratiques. Un client m'a acheté trois logiciels de sécurité sans avoir activé la double authentification. On a tout rangé, puis on a commencé par les bases. Les outils ne remplacent pas les gestes.
Le fil rouge : ce qui protège vraiment, c'est la pratique répétée, pas l'outil coûteux.
Par où commencer cette semaine
Vous n'avez pas besoin d'un audit complet pour progresser. Voici les trois actions qui changent réellement la donne, dans l'ordre :
- Activez la double authentification sur les boîtes mail et les accès bancaires.
- Vérifiez que vous avez une sauvegarde déconnectée, et restaurez un fichier pour le prouver.
- Faites l'inventaire de vos appareils et logiciels, et mettez-les à jour.
Trois gestes, quelques heures, et vous venez de fermer la porte par laquelle passent la majorité des incidents visant les TPE. Le reste — chiffrement, traçabilité, assurance — viendra après, dans cet ordre.
La vraie question n'est pas « est-ce que je risque quelque chose ? ». C'est « qu'est-ce que je peux relancer demain matin si tout s'arrête ce soir ? ». Si vous ne savez pas répondre, vous savez où commencer.