Cybersécurité

Hygiène cyber 2026 : dix actions prioritaires pour une TPE-PME

Un plan d’action progressif pour réduire les risques numériques sans transformer une petite entreprise en service informatique.

Yahn LE PRETTRE – FORMAXION Landes10 min

Une petite entreprise n’a pas besoin de reproduire l’organisation d’un grand groupe. Elle doit surtout connaître ses ressources essentielles, réduire les erreurs évitables et préparer quelques réflexes simples.

L’hygiène cyber désigne l’ensemble des pratiques de base qui limitent les incidents les plus fréquents : compte piraté, perte de données, rançongiciel, fraude au virement, équipement non mis à jour ou accès conservé par un ancien salarié.

Objectif de cette ressource

Construire un premier plan d’action réaliste, sans jargon inutile.

Pour chaque mesure, trois questions sont proposées :

  • Pourquoi est-elle importante ?
  • Que faut-il vérifier ?
  • Quelle première action peut être réalisée cette semaine ?

1. Identifier les données et services essentiels

Une entreprise protège mieux ce qu’elle a identifié.

Commencez par lister :

  • les données clients ;
  • les documents comptables ;
  • la messagerie ;
  • les dossiers partagés ;
  • les logiciels métiers ;
  • les accès bancaires ;
  • les équipements réseau ;
  • les sauvegardes ;
  • les prestataires critiques.

Première action

Choisissez les cinq ressources dont l’indisponibilité bloquerait le plus rapidement l’activité.

2. Tenir un inventaire minimal

Un inventaire n’a pas besoin d’être complexe.

Il peut contenir :

  • équipement ;
  • utilisateur ;
  • système ;
  • date approximative d’achat ;
  • statut de mise à jour ;
  • logiciel principal ;
  • niveau de criticité ;
  • prestataire associé.

Première action

Commencez par les ordinateurs, les téléphones professionnels, les équipements réseau et les comptes administrateurs.

3. Sécuriser les comptes

Les comptes de messagerie sont particulièrement sensibles, car ils permettent souvent de réinitialiser d’autres accès.

À mettre en place :

  • un mot de passe unique par service ;
  • un gestionnaire de mots de passe ;
  • l’authentification multifacteur ;
  • la suppression des comptes inutilisés ;
  • un contrôle régulier des administrateurs.

Première action

Activez l’authentification multifacteur sur la messagerie, les services de stockage et les accès distants.

4. Installer les mises à jour

Les mises à jour corrigent des dysfonctionnements mais aussi des vulnérabilités.

Vérifiez :

  • systèmes d’exploitation ;
  • navigateurs ;
  • logiciels métiers ;
  • applications mobiles ;
  • routeurs ;
  • pare-feu ;
  • bornes Wi-Fi ;
  • outils de sauvegarde.

Première action

Programmez une vérification mensuelle et identifiez qui est responsable de chaque famille d’équipements.

5. Organiser des sauvegardes restaurables

Une sauvegarde utile est une sauvegarde que l’on sait restaurer.

Les bonnes pratiques comprennent :

  • une fréquence adaptée ;
  • plusieurs copies ;
  • au moins une copie isolée ou déconnectée ;
  • une protection des accès ;
  • des tests de restauration ;
  • une documentation minimale.

Première action

Sélectionnez un dossier important et réalisez un test réel de restauration.

6. Limiter les droits

Tout le monde ne doit pas disposer de droits administrateur.

Appliquez le principe du besoin réel :

  • compte standard pour le travail quotidien ;
  • compte administrateur séparé ;
  • accès limité aux dossiers utiles ;
  • suppression rapide des accès au départ d’un salarié ;
  • contrôle des accès des prestataires.

Première action

Dressez la liste des comptes administrateurs et vérifiez s’ils sont tous nécessaires.

7. Protéger la messagerie et les paiements

Les fraudes utilisent souvent l’urgence et l’autorité.

Mettez en place une règle simple :

Toute modification de coordonnées bancaires ou demande inhabituelle de paiement doit être vérifiée par un second canal.

Première action

Formalisez une procédure de validation à deux personnes pour les virements inhabituels.

8. Sécuriser le télétravail et les accès distants

Les accès distants doivent être limités, mis à jour et protégés.

Vérifiez :

  • les outils réellement utilisés ;
  • les comptes encore actifs ;
  • l’authentification multifacteur ;
  • les appareils personnels ;
  • les partages de documents ;
  • les connexions depuis des réseaux publics.

Première action

Supprimez les anciens accès et interdisez le partage de comptes.

9. Sensibiliser régulièrement

Une sensibilisation annuelle unique est vite oubliée.

Privilégiez :

  • des rappels courts ;
  • des exemples réels ;
  • des exercices ;
  • une procédure claire de signalement ;
  • une attitude non culpabilisante.

Un salarié qui a peur d’être sanctionné peut retarder le signalement d’une erreur.

Première action

Expliquez à tous les salariés qui contacter et quoi faire en cas de message suspect.

10. Préparer la réaction à un incident

Une organisation doit savoir :

  • qui décide ;
  • qui contacte le prestataire ;
  • comment isoler un poste ;
  • où trouver les coordonnées utiles ;
  • comment travailler temporairement sans les outils habituels ;
  • quelles preuves conserver ;
  • comment informer les personnes concernées.

Première action

Créez une fiche papier contenant les contacts et les cinq premiers réflexes.

La matrice priorité-effort

Classez chaque mesure dans l’une des catégories suivantes :

  • impact fort et effort faible : à faire immédiatement ;
  • impact fort et effort important : à planifier ;
  • impact modéré et effort faible : à intégrer dans la routine ;
  • impact modéré et effort important : à réévaluer.

Mini-diagnostic

Répondez par oui ou non :

  1. Connaissons-nous nos données les plus importantes ?
  2. La messagerie utilise-t-elle une authentification multifacteur ?
  3. Les sauvegardes sont-elles testées ?
  4. Les comptes des anciens collaborateurs sont-ils supprimés ?
  5. Les équipements réseau sont-ils mis à jour ?
  6. Une modification de RIB est-elle vérifiée par téléphone ?
  7. Une procédure d’incident existe-t-elle hors du système informatique ?
  8. Les salariés savent-ils à qui signaler un doute ?

Moins de six réponses positives indiquent qu’un plan d’action priorisé est utile.

À retenir

La cybersécurité d’une TPE-PME repose moins sur une accumulation d’outils que sur :

  • des responsabilités claires ;
  • des comptes protégés ;
  • des mises à jour ;
  • des sauvegardes testées ;
  • des accès limités ;
  • des salariés préparés ;
  • une réaction organisée.

Sources officielles pour aller plus loin

Cette liste constitue une base de sensibilisation et de priorisation. Elle ne remplace pas une analyse de risques adaptée à l’organisation.

Prêt à clarifier votre besoin ?

Construisons une formation adaptée à votre contexte.

Décrivez votre public, votre objectif et les contraintes de votre organisation. FORMAXION pourra vérifier les modalités possibles et préparer une proposition adaptée.

Demander une proposition personnalisée