Professionnels · Cyber-risque · Check-list

Check-list cybersécurité TPE/PME : 8 points essentiels

Huit mesures concrètes, accessibles sans service informatique dédié, pour réduire significativement votre exposition au risque cyber — la base avant même de penser à une cyber-assurance.

1. Sauvegardez selon la règle « 3-2-1 »

3 copies de vos données, sur 2 supports différents, dont 1 conservée hors site (cloud ou disque externe stocké ailleurs). En cas de rançongiciel, c'est souvent la seule façon de récupérer vos fichiers sans payer la rançon — et sans garantie de récupération même en payant. Testez régulièrement la restauration : une sauvegarde jamais restaurée n'est qu'une hypothèse.

2. Appliquez les mises à jour de sécurité sans délai

Les failles corrigées par un éditeur deviennent publiques dès la publication du correctif — un système non mis à jour est une cible identifiée. Priorisez les systèmes exposés sur internet (site web, messagerie, accès distant) et activez les mises à jour automatiques partout où c'est possible.

3. Utilisez des mots de passe uniques et longs

Au moins 12 caractères, différents pour chaque service, gérés via un gestionnaire de mots de passe (KeePass, Bitwarden ou équivalent) plutôt que mémorisés ou notés. Un mot de passe réutilisé sur plusieurs services propage une seule fuite à tous vos comptes.

4. Activez l'authentification à plusieurs facteurs (MFA)

Sur votre messagerie professionnelle, vos accès bancaires et vos outils métier en priorité. Même un mot de passe compromis ne suffit plus à un attaquant si un second facteur (code, application) est requis.

5. Sensibilisez vos équipes au phishing et à la fraude

La majorité des incidents commencent par une action humaine : un email piégé ouvert, un faux ordre de virement exécuté dans l'urgence. Une sensibilisation régulière, même courte, réduit fortement ce risque — en particulier pour toute personne habilitée à valider des paiements.

6. Limitez les droits d'accès selon le rôle de chacun

Un salarié ne devrait accéder qu'aux données nécessaires à sa fonction. Des accès larges par défaut transforment un seul compte compromis en accès à l'ensemble de votre système d'information.

7. Préparez un plan de réponse à incident

Qui contacter (prestataire informatique, assureur, éventuellement l'ANSSI ou un CSIRT régional), qui prévenir en interne, comment isoler les postes touchés. Improviser ces décisions le jour de l'incident coûte un temps précieux, souvent déterminant pour limiter les dégâts.

8. Séparez le réseau Wi-Fi professionnel du réseau invité

Un visiteur ou un appareil personnel connecté au même réseau que vos postes de travail peut devenir un point d'entrée. Un réseau invité isolé, sans accès à vos ressources internes, limite cette exposition à faible coût.

Et ensuite ?

La check-list réduit le risque, elle ne l'annule pas

Même une entreprise qui applique ces huit points reste exposée à un incident venant d'un prestataire, d'un client ou d'une faille encore inconnue. La cyber-assurance prend le relais financièrement et opérationnellement là où la prévention s'arrête.

Où en est votre entreprise aujourd'hui ?

Le quiz d'exposition au risque cyber reprend ces huit critères et vous situe en quelques minutes.

Check-list construite à partir des recommandations du guide officiel « La cybersécurité pour les TPE/PME » de l'ANSSI (Agence nationale de la sécurité des systèmes d'information), consulté en juillet 2026.

Sécurisez ce que la prévention ne couvre pas

Parlons de la couverture cyber adaptée à votre activité et votre taille d'entreprise.