Nous utilisons des cookies sur ce site web

En cliquant sur "Accepter", vous acceptez le stockage de cookies sur votre appareil pour améliorer la navigation sur le site, analyser l'utilisation du site et contribuer à nos efforts de marketing. Consultez notre politique de confidentialité pour plus d'informations.

Cybersécurité

Comment protéger sa PME contre les cyberattaques en 2026

Prévention technique, PCA/PRA et assurance cyber : les trois lignes de défense pour protéger sa PME contre les cyberattaques en 2026.

Comment protéger sa PME contre les cyberattaques en 2026

Protéger sa PME contre les cyberattaques ne se résume pas à installer un antivirus. La protection tient sur trois lignes de défense qui se complètent : réduire la surface d'attaque, être capable d'encaisser un incident sans fermer, et être couvert financièrement quand ça arrive quand même. Ce guide détaille les trois, avec les ressources associées pour chacune et notre page cybersécurité et compliance si vous cherchez un accompagnement direct.

Ce qu'il faut retenir

  • Selon le Panorama de la cybermenace 2025 de l'ANSSI (mars 2026), 48 % des victimes de rançongiciel connues de l'agence sont des TPE, PME ou ETI. La probabilité qu'un incident survienne n'est plus le vrai sujet : c'est la capacité à l'encaisser qui fait la différence.
  • La cybersécurité technique (pare-feu, EDR, formation) réduit le risque qu'un incident survienne. Le PCA/PRA détermine si votre activité s'arrête 2 heures ou 3 semaines quand il survient quand même. L'assurance cyber détermine qui paie la facture.
  • Si vous êtes une entité essentielle ou importante au sens NIS2 (en général à partir de 50 salariés, ou au-delà de 10 M€ de chiffre d'affaires et de bilan, dans l'un des 18 secteurs couverts), la continuité d'activité fait partie des mesures imposées par l'article 21 de la directive.

Les trois lignes de défense d'une PME

Ligne de défenseObjectifCe qui se passe si elle manquePour aller plus loin
01Prévention techniqueRéduire la probabilité qu'une attaque réussisseL'incident arrive plus tôt, plus facilementVoir section ci-dessous
02Résilience opérationnelle(PCA / PRA)Continuer à fonctionner, ou repartir vite, quand l'incident survient quand mêmeUn incident de 2 heures se transforme en arrêt de plusieurs semainesDétaillé ci-dessous
03Protection financière(assurance cyber)Ne pas supporter seul le coût de l'incidentLa facture (rançon, pertes d'exploitation, RC) reste à votre chargeDétaillé ci-dessous

La plupart des PME n'investissent que dans la première ligne, parce que c'est la moins chère à mettre en place. Elle réduit le risque qu'un incident survienne, mais elle ne protège pas contre ses conséquences le jour où la prévention échoue quand même, ce qui finit par arriver à peu près partout tôt ou tard. Selon le Panorama de la cybermenace 2025 publié par l'ANSSI en mars 2026, 48 % des victimes de rançongiciel connues de l'agence sont des TPE, PME ou ETI : ce ne sont pas les grands groupes qui concentrent le risque, ce sont les structures qui ont le moins de moyens pour l'absorber.

Qui est concerné par NIS2, concrètement ?

La directive NIS2 classe les secteurs en deux annexes, ce qui détermine si vous êtes une entité « essentielle » ou « importante » (le niveau de contrôle et de sanction diffère entre les deux) :

AnnexeSecteurs concernésNiveau d’entité
Annexe IHautement critiques
ÉnergieTransportsBanqueMarchés financiersSantéEau potableEaux uséesInfrastructures numériquesGestion des services TICAdministration publiqueEspace
EEEIEntités essentielles si grande taille, entités importantes si taille moyenne
Annexe IICritiques
Services postauxGestion des déchetsProduits chimiquesAgroalimentaireIndustrie manufacturièreServices numériquesRecherche
EIEntités importantes en général

Si votre secteur n'apparaît dans aucune des deux listes, NIS2 ne s'applique probablement pas à vous directement. Ça ne change rien au risque opérationnel réel, seulement à l'obligation légale de documenter votre préparation. Le simulateur mis à disposition par l'ANSSI permet de vérifier votre situation précisément plutôt que de se fier à une estimation. Notre page sécurité et conformité numérique détaille comment cet enjeu s'articule avec vos autres priorités IT.

Ligne 1 : la prévention technique

La prévention technique est le socle, et c'est probablement ce que vous avez déjà commencé à traiter. Plutôt que de tout réexpliquer ici, voici où creuser chaque brique :

Ligne 2 : la résilience opérationnelle, PCA et PRA

La résilience opérationnelle est la ligne de défense la moins traitée en PME, alors qu'elle décide si un incident coûte deux heures ou deux mois d'arrêt. Notre guide PCA et PRA : définition, différences et mise en œuvre détaille la méthode complète, et notre offre de gouvernance, risques et conformité du SI présente notre accompagnement.

Le Plan de Continuité d'Activité (PCA) couvre l'ensemble de l'organisation : processus métiers, ressources humaines, communication de crise, relations fournisseurs, locaux de repli. Il décrit comment l'entreprise continue à fonctionner pendant l'incident.

Le Plan de Reprise d'Activité (PRA) est le volet technique, centré sur le système d'information : restauration des serveurs, des données, des applications. Il décrit comment le SI redémarre après l'incident.

Un PRA sans PCA permet de relancer les serveurs, mais ne dit pas qui prévient les clients, où travaillent les équipes en attendant, ni comment la production continue si un site reste inaccessible.

Ce que NIS2 impose. L'article 21 de la directive liste dix mesures de gestion des risques obligatoires pour les entités concernées, parmi lesquelles la continuité des activités : gestion des sauvegardes, reprise après sinistre et gestion de crise. La directive ne fixe pas de fréquence de test, mais un plan jamais testé ne prouve rien en cas de contrôle : tester au moins une fois par an et documenter chaque test est la pratique à retenir. Les sanctions pour non-conformité peuvent atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les entités essentielles, 7 millions d'euros ou 1,4 % pour les entités importantes.

Par où commencer :

  1. Identifier vos processus critiques (ceux dont l'arrêt coûte le plus cher ou le plus vite) et leur délai de reprise acceptable (RTO) et de perte de données acceptable (RPO).
  2. Documenter qui fait quoi en cas de crise (comité de crise, contacts, rôles) : c'est la partie PCA.
  3. Documenter et automatiser autant que possible la restauration technique (sauvegardes, redondance) : c'est la partie PRA. Attention à ne pas confondre sauvegarde et rétention : la corbeille et les durées de conservation de Microsoft 365 ne remplacent pas une sauvegarde indépendante.
  4. Tester au moins une fois par an, dans des conditions aussi réalistes que possible, et documenter le résultat du test.

Trois façons de tester, du plus simple au plus complet :

  • Le test de restauration ciblé. Restaurer un fichier ou une base isolée pour vérifier que la sauvegarde fonctionne réellement. C'est le minimum, et pourtant beaucoup de PME ne l'ont jamais fait : une sauvegarde qui échoue à la restauration ne sert à rien, et on ne le découvre souvent qu'au moment où on en a besoin.
  • Le test sur table (tabletop exercise). Une simulation verbale d'un scénario de crise, autour d'une table, où chaque acteur (production, IT, sécurité, direction) décrit comment il réagirait. Peu coûteux à organiser, utile pour vérifier que les rôles et les procédures de communication sont clairs avant d'aller plus loin.
  • Le test de bascule réel. Un redémarrage effectif sur l'environnement de secours, en conditions proches du réel. C'est le seul des trois qui mesure vraiment si les RTO et RPO visés sont atteignables, et c'est aussi le plus lourd à organiser, d'où l'intérêt de commencer par les deux premiers.

Un PRA qui n'a jamais dépassé le stade du document reste un exercice de conformité. Il échoue généralement au premier incident réel, au moment précis où l'entreprise ne peut plus se permettre l'échec.

Ligne 3 : la protection financière, l'assurance cyber

Même avec une prévention et un PCA/PRA solides, un incident coûte de l'argent : frais d'experts IT, frais juridiques et de notification, pertes d'exploitation pendant l'interruption, éventuelle rançon. L'assurance cyber est la ligne de défense qui détermine qui paie cette facture.

Ce qu'elle couvre généralement : frais de gestion de crise, pertes d'exploitation, responsabilité civile envers les tiers (clients ou partenaires affectés), frais de notification en cas de violation de données, et coûts de cyber-extorsion (rançon).

Les exclusions qui piègent le plus souvent :

  • Négligence avérée. Absence de mises à jour ou de sauvegardes documentées : l'assureur peut refuser l'indemnisation si les mesures de sécurité de base ne sont pas en place.
  • Clause « cyberguerre ». Depuis mars 2023, Lloyd's of London exige que les polices souscrites sur son marché excluent les cyberattaques menées par un État. La frontière entre attaque étatique et attaque criminelle étant difficile à établir, vérifiez que votre contrat en donne une définition précise et restrictive.
  • Absence de dépôt de plainte sous 72 heures. Depuis la LOPMI (loi d'orientation et de programmation du ministère de l'Intérieur), l'indemnisation d'une cyberattaque par l'assurance est conditionnée à un dépôt de plainte au plus tard 72 heures après que la victime en a eu connaissance. Sans ce dépôt dans les délais, la garantie peut être perdue, quelle que soit la qualité du contrat par ailleurs.

Ce dernier point relie l'assurance à la ligne de défense n°1 : le délai de 72 heures court à partir de la découverte de l'attaque, et une détection rapide, via un SOC managé ou un SIEM comme Sentinel, limite les dégâts tout en permettant de qualifier l'incident et de réunir les éléments de la plainte dans les temps.

Par où commencer selon votre situation

Votre situationPriorité immédiate
Aucune des trois lignes en place
Ligne 1Un audit de sécurité pour savoir où vous en êtes réellement
Prévention en place, jamais testé ce qui se passe en cas d'incident
Ligne 2Construire un PRA a minima sur vos systèmes critiques, et le tester
Prévention et PCA / PRA en place
Ligne 3Vérifier ce que couvre réellement votre contrat d'assurance actuel (ou en souscrire un) et les délais de déclaration
Entité essentielle ou importante au sens NIS2
NIS2Les trois lignes sont attendues, documentées et démontrables en cas de contrôle

FAQ

Une PME de moins de 50 salariés est-elle concernée par NIS2 ? En général non : les petites entreprises sont exclues, sauf cas particuliers prévus par la directive (certains fournisseurs de communications électroniques ou de services de confiance, par exemple). L'absence d'obligation légale ne change rien au risque réel : selon l'ANSSI, les TPE, PME et ETI sont les premières victimes de rançongiciel en France.

Le PRA remplace-t-il une sauvegarde classique ? Non, la sauvegarde est un composant du PRA, pas un PRA à elle seule. Un PRA inclut aussi les procédures de restauration, les délais cibles (RTO/RPO) et les tests. Une sauvegarde qui n'a jamais été restaurée en conditions réelles reste une sauvegarde dont la fiabilité n'est pas vraiment connue.

Faut-il un PCA/PRA avant de souscrire une assurance cyber, ou l'inverse ? Les deux se renforcent : un PCA/PRA documenté est souvent un critère d'éligibilité ou de tarification pour l'assurance cyber, et l'assurance ne remplace jamais la capacité à continuer à fonctionner pendant l'incident.

Quels secteurs sont concernés par NIS2 ? Deux annexes : les secteurs hautement critiques (énergie, transports, banque, santé, eau, infrastructures numériques, administration publique, espace, entre autres) et les secteurs critiques (déchets, chimie, agroalimentaire, industrie manufacturière, services numériques, recherche). Le niveau d'obligation dépend à la fois du secteur et de la taille de l'entreprise.

Qu'est-ce qu'un test sur table (tabletop exercise) ? Une simulation de crise organisée en salle, sans toucher aux systèmes réels : chaque équipe décrit comment elle réagirait face à un scénario donné. C'est le moyen le moins coûteux de vérifier que les rôles et les procédures de communication de crise sont clairs avant de passer à un test technique complet.

Vous ne savez pas par où commencer entre prévention, PCA / PRA et assurance ?

IT Systèmes vous aide à établir les priorités selon votre contexte et vos obligations réglementaires.

Parlons-en →

Nos derniers articles

Voir plus
illustration opérateur infrastructure agentique
Cybersécurité

Opérateur d'infrastructure agentique : définition et rôle

Un opérateur d'infrastructure agentique conçoit, sécurise et exploite en continu la couche qui permet aux agents IA d'agir dans le système d'information. Définition, composants, exemple Microsoft 365 et huit questions pour choisir un opérateur.
24/9/2026
illustration agent iA
Cybersécurité

IA agentique : définition, fonctionnement et usages

L'IA agentique désigne des systèmes d'IA capables de poursuivre un objectif de façon autonome : ils recueillent des informations, planifient des étapes, agissent dans des logiciels et corrigent leur plan selon le résultat. Définition, fonctionnement, risques, gouvernance et usages en entreprise.
24/9/2026
Illustration abstraite cybersécurité
Cybersécurité

Brevo : la brèche en clair, et ce qu'une PME doit vérifier dans la foulée

Brevo, la plateforme française d'emailing utilisée par des dizaines de milliers de PME, a subi deux incidents de sécurité début septembre 2026 : une intrusion via une faille d'authentification, puis le vol d'une clé technique ayant permis d'injecter du code malveillant sur des sites clients. Cette semaine, Trezor et Paymium ont confirmé l'ampleur des conséquences pour leurs utilisateurs. Voici ce qu'une PME qui utilise Brevo, ou l'un de ses widgets, doit vérifier.
24/9/2026
Traitement des factures électroniques par un agent IA comptable
Développement & automatisation

Agent IA comptable : ce qu'il fait depuis la facture électronique

Réception des factures électroniques obligatoire depuis septembre 2026 : ce qu'un agent IA comptable ajoute à votre logiciel, dès quel volume, à quel prix.
23/9/2026
agent IA illustration
Développement & automatisation

Agent IA pour les RH : cas d'usage, cadre légal et méthode de déploiement

Onboarding, recrutement, questions RH : ce qu'un agent IA peut prendre en charge, ce que l'AI Act, le RGPD et le Code du travail imposent, et comment mesurer.
23/9/2026
illustration helpdesk IA
MSP & Services managés IT : infogérance proactive pour PME

Help desk IA pour PME : comparatif 2026 des solutions

Service managé avec agent IA ou logiciel de help desk avec IA : deux familles, deux logiques de prix. Comparatif de Helpy (IT Systèmes), Witivio, Freshservice, Zendesk et Moveworks, prix relevés en septembre 2026.
17/9/2026