Protéger sa PME contre les cyberattaques ne se résume pas à installer un antivirus. La protection tient sur trois lignes de défense qui se complètent : réduire la surface d'attaque, être capable d'encaisser un incident sans fermer, et être couvert financièrement quand ça arrive quand même. Ce guide détaille les trois, avec les ressources associées pour chacune et notre page cybersécurité et compliance si vous cherchez un accompagnement direct.
Ce qu'il faut retenir
- Selon le Panorama de la cybermenace 2025 de l'ANSSI (mars 2026), 48 % des victimes de rançongiciel connues de l'agence sont des TPE, PME ou ETI. La probabilité qu'un incident survienne n'est plus le vrai sujet : c'est la capacité à l'encaisser qui fait la différence.
- La cybersécurité technique (pare-feu, EDR, formation) réduit le risque qu'un incident survienne. Le PCA/PRA détermine si votre activité s'arrête 2 heures ou 3 semaines quand il survient quand même. L'assurance cyber détermine qui paie la facture.
- Si vous êtes une entité essentielle ou importante au sens NIS2 (en général à partir de 50 salariés, ou au-delà de 10 M€ de chiffre d'affaires et de bilan, dans l'un des 18 secteurs couverts), la continuité d'activité fait partie des mesures imposées par l'article 21 de la directive.
Les trois lignes de défense d'une PME
La plupart des PME n'investissent que dans la première ligne, parce que c'est la moins chère à mettre en place. Elle réduit le risque qu'un incident survienne, mais elle ne protège pas contre ses conséquences le jour où la prévention échoue quand même, ce qui finit par arriver à peu près partout tôt ou tard. Selon le Panorama de la cybermenace 2025 publié par l'ANSSI en mars 2026, 48 % des victimes de rançongiciel connues de l'agence sont des TPE, PME ou ETI : ce ne sont pas les grands groupes qui concentrent le risque, ce sont les structures qui ont le moins de moyens pour l'absorber.
Qui est concerné par NIS2, concrètement ?
La directive NIS2 classe les secteurs en deux annexes, ce qui détermine si vous êtes une entité « essentielle » ou « importante » (le niveau de contrôle et de sanction diffère entre les deux) :
Si votre secteur n'apparaît dans aucune des deux listes, NIS2 ne s'applique probablement pas à vous directement. Ça ne change rien au risque opérationnel réel, seulement à l'obligation légale de documenter votre préparation. Le simulateur mis à disposition par l'ANSSI permet de vérifier votre situation précisément plutôt que de se fier à une estimation. Notre page sécurité et conformité numérique détaille comment cet enjeu s'articule avec vos autres priorités IT.
Ligne 1 : la prévention technique
La prévention technique est le socle, et c'est probablement ce que vous avez déjà commencé à traiter. Plutôt que de tout réexpliquer ici, voici où creuser chaque brique :
- Savoir où sont vos failles. Un audit de sécurité informatique ou un test d'intrusion (pentest) montre concrètement ce qu'un attaquant verrait de l'extérieur.
- Durcir le cœur de votre SI. L'Active Directory est une cible prioritaire des attaques par rançongiciel : notre guide de sécurisation Active Directory détaille comment le protéger, et un bastion informatique sécurise les accès sensibles.
- Détecter ce qui passe à travers les mailles. Microsoft Sentinel et Microsoft Defender for Cloud couvrent la détection technique ; un SOC managé via un MSSP prend le relais si vous n'avez pas d'équipe dédiée, dans la continuité de nos offres MSP et services managés.
- Former vos équipes. Le spear phishing et la fraude au président par deepfake vocal visent l'humain, pas la technique. La meilleure technologie ne compense pas une équipe non sensibilisée.
- Rester conforme. Si vous êtes concerné par NIS2, nos guides NIS2 : c'est quoi ? et mesures techniques NIS2 couvrent les obligations en détail.
Ligne 2 : la résilience opérationnelle, PCA et PRA
La résilience opérationnelle est la ligne de défense la moins traitée en PME, alors qu'elle décide si un incident coûte deux heures ou deux mois d'arrêt. Notre guide PCA et PRA : définition, différences et mise en œuvre détaille la méthode complète, et notre offre de gouvernance, risques et conformité du SI présente notre accompagnement.
Le Plan de Continuité d'Activité (PCA) couvre l'ensemble de l'organisation : processus métiers, ressources humaines, communication de crise, relations fournisseurs, locaux de repli. Il décrit comment l'entreprise continue à fonctionner pendant l'incident.
Le Plan de Reprise d'Activité (PRA) est le volet technique, centré sur le système d'information : restauration des serveurs, des données, des applications. Il décrit comment le SI redémarre après l'incident.
Un PRA sans PCA permet de relancer les serveurs, mais ne dit pas qui prévient les clients, où travaillent les équipes en attendant, ni comment la production continue si un site reste inaccessible.
Ce que NIS2 impose. L'article 21 de la directive liste dix mesures de gestion des risques obligatoires pour les entités concernées, parmi lesquelles la continuité des activités : gestion des sauvegardes, reprise après sinistre et gestion de crise. La directive ne fixe pas de fréquence de test, mais un plan jamais testé ne prouve rien en cas de contrôle : tester au moins une fois par an et documenter chaque test est la pratique à retenir. Les sanctions pour non-conformité peuvent atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les entités essentielles, 7 millions d'euros ou 1,4 % pour les entités importantes.
Par où commencer :
- Identifier vos processus critiques (ceux dont l'arrêt coûte le plus cher ou le plus vite) et leur délai de reprise acceptable (RTO) et de perte de données acceptable (RPO).
- Documenter qui fait quoi en cas de crise (comité de crise, contacts, rôles) : c'est la partie PCA.
- Documenter et automatiser autant que possible la restauration technique (sauvegardes, redondance) : c'est la partie PRA. Attention à ne pas confondre sauvegarde et rétention : la corbeille et les durées de conservation de Microsoft 365 ne remplacent pas une sauvegarde indépendante.
- Tester au moins une fois par an, dans des conditions aussi réalistes que possible, et documenter le résultat du test.
Trois façons de tester, du plus simple au plus complet :
- Le test de restauration ciblé. Restaurer un fichier ou une base isolée pour vérifier que la sauvegarde fonctionne réellement. C'est le minimum, et pourtant beaucoup de PME ne l'ont jamais fait : une sauvegarde qui échoue à la restauration ne sert à rien, et on ne le découvre souvent qu'au moment où on en a besoin.
- Le test sur table (tabletop exercise). Une simulation verbale d'un scénario de crise, autour d'une table, où chaque acteur (production, IT, sécurité, direction) décrit comment il réagirait. Peu coûteux à organiser, utile pour vérifier que les rôles et les procédures de communication sont clairs avant d'aller plus loin.
- Le test de bascule réel. Un redémarrage effectif sur l'environnement de secours, en conditions proches du réel. C'est le seul des trois qui mesure vraiment si les RTO et RPO visés sont atteignables, et c'est aussi le plus lourd à organiser, d'où l'intérêt de commencer par les deux premiers.
Un PRA qui n'a jamais dépassé le stade du document reste un exercice de conformité. Il échoue généralement au premier incident réel, au moment précis où l'entreprise ne peut plus se permettre l'échec.
Ligne 3 : la protection financière, l'assurance cyber
Même avec une prévention et un PCA/PRA solides, un incident coûte de l'argent : frais d'experts IT, frais juridiques et de notification, pertes d'exploitation pendant l'interruption, éventuelle rançon. L'assurance cyber est la ligne de défense qui détermine qui paie cette facture.
Ce qu'elle couvre généralement : frais de gestion de crise, pertes d'exploitation, responsabilité civile envers les tiers (clients ou partenaires affectés), frais de notification en cas de violation de données, et coûts de cyber-extorsion (rançon).
Les exclusions qui piègent le plus souvent :
- Négligence avérée. Absence de mises à jour ou de sauvegardes documentées : l'assureur peut refuser l'indemnisation si les mesures de sécurité de base ne sont pas en place.
- Clause « cyberguerre ». Depuis mars 2023, Lloyd's of London exige que les polices souscrites sur son marché excluent les cyberattaques menées par un État. La frontière entre attaque étatique et attaque criminelle étant difficile à établir, vérifiez que votre contrat en donne une définition précise et restrictive.
- Absence de dépôt de plainte sous 72 heures. Depuis la LOPMI (loi d'orientation et de programmation du ministère de l'Intérieur), l'indemnisation d'une cyberattaque par l'assurance est conditionnée à un dépôt de plainte au plus tard 72 heures après que la victime en a eu connaissance. Sans ce dépôt dans les délais, la garantie peut être perdue, quelle que soit la qualité du contrat par ailleurs.
Ce dernier point relie l'assurance à la ligne de défense n°1 : le délai de 72 heures court à partir de la découverte de l'attaque, et une détection rapide, via un SOC managé ou un SIEM comme Sentinel, limite les dégâts tout en permettant de qualifier l'incident et de réunir les éléments de la plainte dans les temps.
Par où commencer selon votre situation
FAQ
Une PME de moins de 50 salariés est-elle concernée par NIS2 ? En général non : les petites entreprises sont exclues, sauf cas particuliers prévus par la directive (certains fournisseurs de communications électroniques ou de services de confiance, par exemple). L'absence d'obligation légale ne change rien au risque réel : selon l'ANSSI, les TPE, PME et ETI sont les premières victimes de rançongiciel en France.
Le PRA remplace-t-il une sauvegarde classique ? Non, la sauvegarde est un composant du PRA, pas un PRA à elle seule. Un PRA inclut aussi les procédures de restauration, les délais cibles (RTO/RPO) et les tests. Une sauvegarde qui n'a jamais été restaurée en conditions réelles reste une sauvegarde dont la fiabilité n'est pas vraiment connue.
Faut-il un PCA/PRA avant de souscrire une assurance cyber, ou l'inverse ? Les deux se renforcent : un PCA/PRA documenté est souvent un critère d'éligibilité ou de tarification pour l'assurance cyber, et l'assurance ne remplace jamais la capacité à continuer à fonctionner pendant l'incident.
Quels secteurs sont concernés par NIS2 ? Deux annexes : les secteurs hautement critiques (énergie, transports, banque, santé, eau, infrastructures numériques, administration publique, espace, entre autres) et les secteurs critiques (déchets, chimie, agroalimentaire, industrie manufacturière, services numériques, recherche). Le niveau d'obligation dépend à la fois du secteur et de la taille de l'entreprise.
Qu'est-ce qu'un test sur table (tabletop exercise) ? Une simulation de crise organisée en salle, sans toucher aux systèmes réels : chaque équipe décrit comment elle réagirait face à un scénario donné. C'est le moyen le moins coûteux de vérifier que les rôles et les procédures de communication de crise sont clairs avant de passer à un test technique complet.

.png)




