Sommaire
Le Baromètre France Num 2026, publié par la Direction générale des Entreprises, mesure pour la première fois l'exposition des entreprises aux incidents cyber. Résultat : 39 % des TPE et PME déclarent avoir subi au moins un incident de cybersécurité au cours des douze derniers mois, et 53 % des dirigeants craignent une perte de données ou un piratage.
Derrière ces chiffres, les conséquences sont très concrètes : une messagerie inaccessible, des dossiers clients indisponibles, des factures impossibles à émettre, des collaborateurs qui ne peuvent plus travailler.
Voici ce que révèle le baromètre, et comment le traduire en actions adaptées à une petite entreprise.
Ce que révèle le Baromètre France Num 2026

Réalisée par le Crédoc pour la DGE et France Num, l'enquête repose sur les réponses de 9 655 entreprises, avec une marge d'erreur inférieure à 1 %.
Les incidents les plus cités sont l'hameçonnage (phishing), à 18 %, puis les virus et logiciels malveillants, à 8 %.
Côté protection, 84 % des TPE et PME déclarent au moins une mesure de cybersécurité. Le détail montre pourtant un socle très inégal :
- Antivirus : 80 %
- Sauvegarde des données à l'extérieur : 67 %
- Protection des locaux ou du matériel : 44 %
- Authentification multifacteur (MFA) : 39 %
- Formation et sensibilisation du personnel : 32 %
- Référent interne en cybersécurité : 26 %
- Assurance cybersécurité : 23 %
Ces chiffres sont déclaratifs, mais le constat est clair : être équipé ne suffit pas à écarter le risque.
Pourquoi un antivirus ne suffit pas à protéger une PME
Un antivirus reste utile. Mais il ne couvre pas, à lui seul, les scénarios les plus fréquents.
Prenons un exemple : un collaborateur reçoit un courriel annonçant l'expiration de son accès Microsoft 365. Le lien ouvre une fausse page de connexion. Il y saisit son identifiant et son mot de passe.
L'attaquant récupère alors un accès légitime, sans qu'aucun logiciel malveillant n'ait été téléchargé. C'est l'un des mécanismes décrits par Cybermalveillance.gouv.fr dans son dossier sur l'hameçonnage.
La protection doit donc associer plusieurs couches : authentification renforcée, sensibilisation des utilisateurs, contrôle des accès et procédure de signalement.
La sécurité repose sur la complémentarité entre les outils, les pratiques quotidiennes et la capacité à réagir.
Incidents résolus en interne : une question de préparation

Selon France Num, 65 % des incidents sont résolus en interne, contre 31 % avec un prestataire externe et 4 % avec un organisme public.
Une gestion interne peut fonctionner quand l'entreprise dispose des compétences nécessaires. Le problème apparaît quand la remise en route repose sur une seule personne disponible, sans procédure ni analyse de l'origine du problème.
Rouvrir un fichier ou retrouver l'accès à sa messagerie ne répond pas à toutes les questions :
- Quelle a été la porte d'entrée ?
- D'autres comptes ou équipements sont-ils concernés ?
- Des données ont-elles été consultées ou extraites ?
- Les accès de l'attaquant ont-ils été supprimés ?
- Comment éviter que cela se reproduise ?
Le CERT-FR recommande notamment de préserver les traces, de mettre les sauvegardes en sûreté et de mobiliser les bons interlocuteurs, dont l'infogérant.
Cybersécurité TPE PME : cinq mesures prioritaires
1. Activer l'authentification multifacteur sur les comptes sensibles

Le MFA ajoute une vérification à la connexion. Il réduit fortement le risque qu'un mot de passe volé permette, à lui seul, d'accéder au compte.
Commencez par la messagerie professionnelle, les comptes administrateurs, les accès à distance et les applications contenant des données clients ou financières. Cybermalveillance.gouv.fr conseille fortement d'activer la double authentification partout où c'est possible.
Attention toutefois à sa configuration : certaines attaques détournent des sessions déjà authentifiées, comme l'explique le CERT-FR dans son rapport sur le vol de cookies de session.
À vérifier dans votre entreprise : le MFA est-il imposé sur les comptes sensibles, ou simplement proposé ?
2. Former les équipes à reconnaître et signaler le phishing
La sensibilisation fonctionne quand elle part du quotidien : réception d'une facture, partage d'un document, demande urgente, changement de coordonnées bancaires.
France Num propose également un guide pour réduire le risque d'erreur humaine.
Quelques réflexes doivent devenir automatiques :
- vérifier une demande inhabituelle par un autre canal connu ;
- ouvrir un service depuis son application ou son favori habituel ;
- signaler rapidement un message suspect ;
- prévenir immédiatement le référent après une saisie d'identifiants sur une page douteuse.
L'objectif est aussi qu'un collaborateur ose signaler son erreur. Plus l'alerte est rapide, plus l'intervention est efficace.
À vérifier dans votre entreprise : chaque collaborateur sait-il qui contacter s'il a cliqué sur un lien suspect ?
3. Maintenir les équipements à jour et traiter les alertes
Les mises à jour corrigent des failles exploitables sur les postes, les applications, les serveurs et le réseau. Elles figurent parmi les 10 règles d'or de sécurité numérique de l'ANSSI.
Une protection de type EDR (détection et réponse sur les postes) complète ce socle : elle analyse les comportements suspects et peut isoler un poste compromis avant que l'attaque ne se propage.
Mais une alerte n'a de valeur que si quelqu'un la traite. Il faut savoir qui la reçoit, qui l'analyse et qui intervient.
À vérifier dans votre entreprise : si une alerte apparaît ce soir, qui en prend connaissance et que se passe-t-il ensuite ?
4. Tester les sauvegardes et la reprise d'activité
Une sauvegarde doit permettre de retrouver des données exploitables dans un délai compatible avec l'activité. Cybermalveillance.gouv.fr rappelle qu'une sauvegarde restée connectée peut être détruite par un rançongiciel, et qu'il faut la tester régulièrement.
Pour choisir une solution, France Num détaille comment stocker et sauvegarder ses données en ligne.
Un test de restauration doit répondre à deux questions métier :
- Quelle quantité de travail pouvons-nous accepter de perdre ?
- Combien de temps pouvons-nous fonctionner sans cet outil ?
À vérifier dans votre entreprise : quand la dernière restauration a-t-elle réussi, et combien de temps a-t-elle pris ?
5. Désigner un référent et préparer une fiche d'urgence
Le référent cybersécurité peut être interne, externe, ou travailler en binôme avec un prestataire. L'essentiel est que les responsabilités soient claires.
Une fiche d'urgence courte doit préciser :
- les contacts à joindre ;
- qui peut suspendre un accès ou isoler un équipement ;
- les services à rétablir en priorité ;
- les procédures de restauration ;
- un moyen de communiquer si la messagerie est indisponible.
À vérifier dans votre entreprise : l'organisation tient-elle si le dirigeant ou le contact informatique habituel est absent ?
Incident cyber et RGPD : quand faut-il notifier la CNIL ?
Tout incident informatique ne nécessite pas de notification. En revanche, lorsqu'une violation de données personnelles présente un risque pour les personnes concernées, elle doit être notifiée à la CNIL au plus tôt et au plus tard 72 heures après en avoir pris connaissance. Si le risque est élevé, les personnes concernées doivent aussi être informées.
Dans tous les cas, la violation doit être consignée dans un registre interne. Détails : CNIL, Violations de données personnelles : les règles à suivre.
Un plan d'action pour les trente prochains jours
- Semaine 1 : recenser les comptes sensibles et vérifier le MFA.
- Semaine 2 : contrôler les sauvegardes et réaliser une restauration test.
- Semaine 3 : examiner les mises à jour et le circuit de traitement des alertes.
- Semaine 4 : sensibiliser les équipes et tester la fiche d'urgence.
Une compromission suspectée ou un accès critique exposé se traite immédiatement, sans attendre ce calendrier.
Comment TRINEXTA accompagne les TPE et PME en Essonne et en Île-de-France
Basé à Évry-Courcouronnes, TRINEXTA gère et sécurise l'informatique des TPE et PME au quotidien. Concrètement :
- Une protection supervisée : chaque poste est protégé par l'EDR SentinelOne et suivi en continu via notre plateforme NinjaOne. Mises à jour, alertes et anomalies sont traitées par nos équipes, pas laissées à vos collaborateurs. Voir notre offre cybersécurité.
- Un interlocuteur qui connaît votre entreprise : chaque client a un technicien titulaire, et notre équipe interne prend en charge les appels et les incidents. Un ingénieur systèmes, réseau et sécurité fait la tournée de nos clients pour faire progresser leur niveau de protection. Découvrir notre infogérance.
- Des sauvegardes et des comptes Microsoft 365 suivis : cloud et sauvegarde, Microsoft 365.
- Une réponse à incident sur site ou à distance dans toute l'Île-de-France : confinement, investigation, éradication, restauration et durcissement. Consulter notre plan de réponse aux incidents.
Vous n'êtes plus seul face à l'incident. L'humain avant les tickets.
Questions fréquentes sur la cybersécurité des TPE et PME
Quelle mesure de cybersécurité mettre en place en premier ?
En l'absence d'incident en cours : activer le MFA sur la messagerie et les comptes administrateurs, puis vérifier que vous savez restaurer vos données essentielles.
Une sauvegarde dans le cloud suffit-elle ?
Non, pas à elle seule. Il faut vérifier les données couvertes, les droits d'accès, la conservation des versions et surtout réussir un test de restauration.
Quelle différence entre antivirus et EDR ?
L'antivirus reconnaît surtout des menaces connues. L'EDR analyse le comportement des programmes en temps réel, peut isoler un poste et permet d'enquêter sur l'attaque. Son efficacité dépend du suivi des alertes.
Une petite entreprise doit-elle recruter un spécialiste ?
Pas nécessairement. Elle doit surtout attribuer clairement les responsabilités : un référent interne peut piloter le sujet avec un prestataire externe.
Combien coûte la cybersécurité d'une PME ?
Cela dépend du nombre d'utilisateurs, des équipements, des applications et du niveau d'accompagnement. Pour comparer des offres, regardez ce qui est réellement inclus : configuration, supervision, traitement des alertes, sauvegardes, restauration et assistance en cas d'incident.
Faites le point sur la sécurité de votre entreprise
Vos comptes sensibles sont-ils protégés ? Vos sauvegardes ont-elles été restaurées récemment ? Vos équipes savent-elles qui prévenir ?
Si une réponse vous manque, vous tenez déjà votre première priorité.
Échanger avec TRINEXTA sur la sécurité de mon entreprise
Sources
- France Num / DGE : Baromètre France Num 2026
- Cybermalveillance.gouv.fr : Qu'est-ce que le phishing ou hameçonnage ?
- Cybermalveillance.gouv.fr : Protéger ses comptes avec la double authentification
- Cybermalveillance.gouv.fr : Pourquoi et comment bien gérer ses sauvegardes
- ANSSI : 10 règles d'or de sécurité numérique
- CERT-FR : Les bons réflexes en cas d'intrusion sur un système d'information
- CERT-FR : Menaces liées aux vols de cookies et contre-mesures
- CNIL : Violations de données personnelles, les règles à suivre
Besoin d'un audit de sécurité ou d'infogérance ?
Nos experts analysent votre infrastructure pour identifier les points de blocage et renforcer votre protection.



