Les PME restent la cible n°1
Les attaquants adorent les PME : budget sécurité faible, gain raisonnable — paie, dossiers M&A, données clients, RIB fournisseurs. En 2026, pour une entreprise de moins de 50 personnes, la question n'est plus si vous serez visé, mais si les fondamentaux arrêteront la tentative avant qu'elle ne devienne un incident.
Ce guide est une liste ordonnée. Ne choisissez pas les points qui semblent intéressants ; mettez-les en œuvre dans l'ordre. Chaque point suppose les précédents en place. Les budgets en fin d'article visent une structure de 25–50 personnes.
Plan
- Imposer le MFA partout
- Gestionnaire de mots de passe + passkeys
- EDR sur les endpoints, pas seulement un antivirus
- Politique de gestion des patchs
- Sauvegardes immuables, hors-site, testées (3-2-1-1-0)
- Moindre privilège et offboarding propre
- Sécurité e-mail et anti-phishing
- Segmentation réseau
- Runbook de réponse à incident et cyber-assurance
- Conscience NIS2 et DORA pour les PME UE
1. Imposer le MFA partout
E-mail, fournisseur d'identité, banque, panneaux admin, outils RMM, dépôts de code, VPN. MFA résistant au phishing (FIDO2 / passkeys) là où c'est supporté ; TOTP ailleurs ; SMS en dernier recours. Bloquer entièrement l'authentification legacy sur Microsoft 365 et Google Workspace. Auditez les exemptions MFA et retirez-les.
2. Gestionnaire de mots de passe + passkeys
Un gestionnaire d'équipe (1Password, Bitwarden, Keeper) pour tous, alertes de mots de passe compromis, SSO si possible. Adoptez les passkeys pour chaque service qui les supporte — elles suppriment le phishing pour cette connexion. Pas de mots de passe dans des feuilles de calcul ni les trousseaux navigateur.
3. EDR sur les endpoints, pas seulement un antivirus
L'AV classique attrape la commodité. L'EDR attrape les techniques living-off-the-land, le staging de ransomware, le vol de credentials. Avec détection managée (MDR) si vous n'avez pas de SOC 24/7. Budget 4–8 EUR par endpoint et par mois tout compris. La couverture doit inclure les appareils personnels accédant aux données.
4. Politique de gestion des patchs
Une politique écrite : patches critiques sous 7 jours, élevés sous 14, autres sous 30. OS, navigateurs, suites bureautiques, applications métier, firmware et routeurs. Automatiser quand possible, mais vérifier les taux de déploiement chaque mois. La majorité des ransomwares 2026 exploitent encore des vulnérabilités vieilles d'un an.
5. Sauvegardes immuables, hors-site, testées (3-2-1-1-0)
Version moderne de la règle 3-2-1 :
- 3 copies des données importantes
- 2 supports différents
- 1 copie hors-site
- 1 copie immuable (object-lock ou air-gap)
- 0 erreur au dernier test de restauration
Ce dernier chiffre compte le plus. Une sauvegarde non testée est du théâtre. Programmez un exercice de restauration trimestriel sur une vraie charge, pas un seul fichier.
6. Moindre privilège et offboarding propre
Même hygiène, deux saveurs. Chaque compte — humain ou service — n'a que les droits nécessaires, revus chaque trimestre. Offboarding avec checklist : désactiver les comptes sous une heure, révoquer les tokens MFA, faire tourner les credentials partagés, récupérer les appareils, transférer la propriété des fichiers. La plupart des exfiltrations par ex-employés passent par l'étape trois oubliée.
7. Sécurité e-mail et anti-phishing
Configurez SPF, DKIM et DMARC en p=reject. Simulations de phishing trimestrielles avec formation de suivi courte et non stigmatisante. Bloquez les pièces jointes exécutables au gateway. Marquez visiblement les expéditeurs externes. Formez spécifiquement la finance aux demandes de changement de RIB — c'est là que se produisent les pertes à sept chiffres.
8. Segmentation réseau
Invités sur SSID et VLAN dédiés. IoT (caméras, imprimantes, smart TVs) isolé de la production. Serveurs séparés des postes utilisateurs. Règles firewall est-ouest pour qu'un poste infecté n'atteigne pas le serveur de fichiers. Cela coûte peu en amont et une fortune à rétro-fitter après une brèche.
9. Runbook de réponse à incident et cyber-assurance
Un runbook d'une page : qui déclare un incident, qui appelle l'avocat, qui notifie les clients, qui isole les systèmes, où sont les sauvegardes, qui est l'assureur, où est la police. Associez une cyber-assurance que vous avez vraiment lue — y compris les conditions (MFA, EDR, sauvegardes) que l'assureur exige pour payer.
10. Conscience NIS2 et DORA pour les PME UE
NIS2 s'applique largement aux « entités essentielles et importantes » — beaucoup de mid-market sont dans le périmètre, et les clauses chaîne d'approvisionnement embarquent les plus petits indirectement. DORA touche les services financiers et leurs fournisseurs IT. Pas besoin de connaître les textes par cœur ; il faut savoir si vous êtes dans le périmètre et quels articles dictent vos contrôles minimum.
Budgets réalistes (25–50 personnes, 2026)
| Couche | EUR / mois tout compris |
|---|---|
| EDR + MDR | 200 – 500 |
| Gateway sécurité e-mail | 80 – 200 |
| Sauvegarde avec immutabilité | 150 – 400 |
| Gestionnaire de mots de passe | 50 – 150 |
| Plateforme de formation anti-phishing | 80 – 200 |
| Cyber-assurance (annualisée) | 250 – 800 |
Une pile sécurité de base tombe dans 800–2 200 EUR/mois, plus le temps partenaire. En-dessous, vous êtes probablement non assurable.
Checklist d'une page
- MFA partout, auth legacy bloquée
- Gestionnaire de mots de passe d'équipe + passkeys
- EDR + MDR sur chaque endpoint
- Politique de patchs avec revue mensuelle
- Sauvegardes 3-2-1-1-0, drill trimestriel
- Revue d'accès trimestrielle et checklist d'offboarding
- SPF / DKIM / DMARC en reject, simulations phishing
- Segmentation : invités, IoT, serveurs, utilisateurs
- Runbook IR d'une page + cyber-assurance lue
- Cadrage NIS2 / DORA fait
À retenir
- L'ordre compte. MFA, gestionnaire de mots de passe, EDR et sauvegardes écrasent tout le reste en retour par euro.
- 3-2-1-1-0 est le standard moderne. Le « 0 » — restaurations testées — n'est pas négociable.
- La cyber-assurance ne paie que si vous remplissez ses conditions. Lisez-les.
- NIS2 vous touche par la chaîne d'approvisionnement plus largement que vous ne pensez.
Pour un audit à scope fixe contre cette checklist, contactez-nous — vous parlerez à un ingénieur, pas à un commercial.
