Par Jean-David Boussemaer, le 29 septembre 2026 - 6 min de lecture

Cybersécurité : 39 % des TPE-PME ont subi un incident en 2026

Hameçonnage, virus, logiciels malveillants, piratage de comptes… Les incidents de cybersécurité ne concernent plus uniquement les grandes entreprises. Selon le Baromètre France Num 2026, 39 % des TPE et PME interrogées déclarent avoir subi au moins un incident de cybersécurité au cours des douze derniers mois. Dans le même temps, 53 % des dirigeants disent craindre la perte ou le piratage de leurs données.

cybersécurité

1. Que révèle le Baromètre France Num 2026 ?

Le Baromètre France Num dresse chaque année un état des lieux des usages numériques des TPE et PME françaises. Pour son édition 2026, l'étude s'appuie sur les réponses de 9 655 entreprises, dont 6 786 TPE.

En matière de cybersécurité, le constat est significatif : 39 % des TPE-PME interrogées déclarent avoir subi au moins un incident de cybersécurité au cours des douze derniers mois.

À titre de comparaison, l'édition 2025 indiquait que 36 % des TPE-PME avaient déjà été confrontées à au moins un incident de cybersécurité. Ce taux ne peut toutefois pas être directement comparé aux 39 % observés en 2026 : la question, introduite en 2025, portait alors sur des incidents ayant eu un impact sur l'entreprise, tandis que l'édition 2026 mesure les incidents subis au cours des douze derniers mois.

Ces résultats montrent surtout à quel point le risque cyber concerne désormais les petites entreprises. Leur activité repose de plus en plus sur des outils numériques : messagerie professionnelle, logiciels métier, facturation, moyens de paiement, stockage de données clients, services cloud ou encore comptes professionnels en ligne.

Une compromission peut donc toucher des outils directement nécessaires au fonctionnement quotidien de l'entreprise. Plus une activité dépend du numérique, plus la prévention et l'anticipation d'un éventuel incident deviennent importantes.

2. Quels incidents cyber touchent le plus les TPE-PME ?

Tous les incidents de cybersécurité ne prennent pas la forme d'une attaque sophistiquée capable de paralyser entièrement une entreprise. Les TPE et PME sont aussi confrontées à des incidents plus courants, qui peuvent néanmoins avoir des conséquences importantes.

En 2026, l'hameçonnage, ou phishing, constitue l'incident le plus fréquemment rencontré : 18 % des TPE-PME interrogées déclarent y avoir été confrontées.

Le principe consiste généralement à se faire passer pour un interlocuteur de confiance afin de vous inciter à communiquer des informations sensibles, à ouvrir une pièce jointe malveillante, à saisir vos identifiants sur un faux site ou encore à effectuer un paiement.

Les virus et autres logiciels malveillants arrivent ensuite : ils concernent 8 % des entreprises interrogées.

Les conséquences varient fortement selon la nature de l'incident et les systèmes concernés. Une attaque peut entraîner la compromission d'un compte professionnel, le vol ou la perte de données, l'indisponibilité d'un logiciel ou d'un ordinateur, voire l'interruption temporaire de votre activité.

À ces conséquences opérationnelles peuvent également s'ajouter des coûts : intervention d'un prestataire informatique, restauration des données, perte d'exploitation ou encore dépenses nécessaires pour sécuriser les systèmes compromis.

3. Pourquoi le chiffre de 39 % doit-il être interprété avec prudence ?

Le chiffre de 39 % donne une indication importante sur l'exposition des TPE-PME au risque cyber, mais il ne signifie pas que quatre entreprises sur dix ont subi une cyberattaque grave ou une perte financière.

Le Baromètre France Num recense en effet les incidents de cybersécurité déclarés par les entreprises interrogées. Or, cette notion recouvre des situations de nature et de gravité très différentes.

Un incident peut, par exemple, être détecté et contenu sans entraîner de compromission durable des systèmes ni de préjudice financier significatif. À l'inverse, un rançongiciel peut rendre des fichiers ou des outils informatiques indisponibles et perturber directement l'activité de l'entreprise.

Les 39 % mesurent donc davantage la fréquence à laquelle les entreprises déclarent avoir été confrontées à des incidents cyber que la gravité de leurs conséquences.

Cette donnée présente également une autre limite : une entreprise ne détecte pas nécessairement toutes les compromissions dont elle fait l'objet. Les résultats reposent sur les incidents connus et déclarés par les entreprises interrogées. Certaines intrusions ou compromissions peuvent donc ne pas apparaître dans le baromètre.

4. Les entreprises sont-elles suffisamment protégées ?

Face à la fréquence des incidents, les TPE-PME semblent avoir largement intégré la nécessité de protéger leurs outils numériques. Selon le Baromètre France Num 2026, 84 % déclarent avoir mis en place au moins une mesure de cybersécurité.

L'antivirus reste de loin la protection la plus répandue : il est utilisé par 80 % des entreprises interrogées. La sauvegarde externe des données arrive ensuite, avec 67 %, tandis que 44 % déclarent avoir mis en place des mesures de protection de leurs locaux ou de leur matériel.

D'autres dispositifs pourtant importants restent moins répandus. Seulement 39 % des TPE-PME utilisent l'authentification multifacteur, même si son adoption progresse de 7 points en un an.

La dimension humaine reste également un enjeu : 32 % des entreprises déclarent former ou sensibiliser leur personnel à la cybersécurité et 26 % disposent d'un référent interne sur le sujet.

Enfin, 23 % des TPE-PME interrogées déclarent avoir souscrit une assurance contre les risques cyber.

Ces chiffres doivent toutefois être interprétés avec précaution. Disposer d'au moins une mesure de protection ne signifie pas nécessairement qu'une entreprise bénéficie d'un niveau de sécurité adapté à ses risques. Un antivirus ne répond pas aux mêmes menaces qu'une sauvegarde, une authentification multifacteur ou la sensibilisation des collaborateurs.

L'enjeu consiste donc plutôt à combiner plusieurs niveaux de protection : prévenir les intrusions, protéger les accès, sauvegarder les données, préparer la réaction à un incident et limiter ses éventuelles conséquences.

5. Pourquoi gérer un incident uniquement en interne peut être risqué

Lorsqu'un incident de cybersécurité survient, le premier réflexe des TPE-PME est souvent de chercher une solution avec leurs propres moyens. Selon le Baromètre France Num 2026, 65 % des entreprises concernées indiquent avoir résolu l'incident en interne.

À l'inverse, 31 % déclarent avoir fait appel à un prestataire externe et seulement 4 % à un organisme public.

Gérer un incident en interne n'est pas nécessairement une mauvaise solution. Pour un problème limité et clairement identifié, une entreprise disposant des compétences nécessaires peut être en mesure d'intervenir elle-même.

La situation devient plus délicate lorsque l'origine ou l'étendue de l'incident n'est pas connue. Remettre un ordinateur ou un logiciel en fonctionnement ne suffit pas toujours à considérer l'incident comme résolu.

Après une compromission, il peut notamment être nécessaire d'identifier le point d'entrée de l'attaquant, de déterminer les comptes ou équipements concernés, de vérifier si des données ont été consultées ou dérobées et de conserver certains éléments utiles à l'analyse de l'incident.

Il faut également s'assurer que la menace a réellement été éliminée. Un compte compromis, un accès non autorisé ou un logiciel malveillant encore présent peut permettre à l'attaquant de conserver un accès au système malgré une apparente remise en service.

Le risque d'une intervention uniquement interne apparaît donc surtout lorsque l'entreprise ne dispose pas des compétences nécessaires pour mesurer l'ampleur de l'incident. Dans ce cas, le recours rapide à un professionnel spécialisé peut permettre d'identifier la compromission, d'en limiter les conséquences et de sécuriser la reprise de l'activité.

6. Cinq mesures prioritaires à mettre en place

Aucune mesure ne permet de supprimer totalement le risque cyber. L'objectif consiste plutôt à réduire les possibilités d'intrusion et à limiter les conséquences lorsqu'un incident survient.

  • ● Activez l'authentification multifacteur. Un mot de passe peut être volé à la suite d'un hameçonnage ou d'une fuite de données. L'authentification multifacteur ajoute une étape de vérification supplémentaire et rend plus difficile l'utilisation d'identifiants compromis. Activez-la en priorité sur votre messagerie, vos outils professionnels et les comptes disposant de droits importants.
  • ● Sauvegardez régulièrement vos données essentielles. Une sauvegarde peut vous permettre de reprendre plus rapidement votre activité après la perte, la destruction ou le chiffrement de données. Veillez à ce qu'une copie ne soit pas directement accessible depuis le système principal afin qu'elle ne puisse pas être compromise en même temps. Pensez également à tester régulièrement la restauration de vos sauvegardes.
  • ● Maintenez vos équipements et logiciels à jour. Les mises à jour ne servent pas uniquement à ajouter de nouvelles fonctionnalités. Elles permettent aussi de corriger des failles de sécurité susceptibles d'être exploitées. Cela concerne les ordinateurs et smartphones, mais également les logiciels, navigateurs, serveurs et autres équipements connectés utilisés par votre entreprise.
  • ● Sécurisez vos postes et vos accès. Utilisez des mots de passe suffisamment robustes et différents pour vos comptes importants, protégez vos équipements avec des solutions de sécurité adaptées et contrôlez les accès à distance. Les droits accordés à chaque utilisateur doivent également être limités à ceux qui lui sont nécessaires pour exercer ses fonctions.
  • ● Sensibilisez les personnes qui utilisent vos outils numériques. Une grande partie des attaques cherche à tromper l'utilisateur plutôt qu'à contourner directement une protection technique. Apprenez à vos collaborateurs à repérer un courriel inhabituel, une fausse page de connexion, une pièce jointe suspecte ou une demande de paiement inattendue.

Ces mesures sont complémentaires. Une sauvegarde ne protège pas vos identifiants, tout comme l'authentification multifacteur ne remplace pas les mises à jour ou la vigilance face à l'hameçonnage. C'est leur combinaison qui permet de renforcer progressivement la sécurité de votre entreprise.

Cybermalveillance.gouv.fr recommande notamment de renforcer l'authentification, d'effectuer des sauvegardes régulières, de maintenir les systèmes à jour et de sécuriser les accès au système d'information.

7. Quel rôle peut jouer l'assurance cyber ?

Les mesures de prévention réduisent le risque d'incident, mais elles ne permettent pas de l'éliminer totalement. Même une entreprise correctement protégée peut être confrontée à une intrusion, un logiciel malveillant ou une compromission de ses données.

Une assurance cyber peut compléter les mesures techniques et organisationnelles mises en place pour protéger votre entreprise. Selon le contrat souscrit, elle peut notamment prévoir des garanties et des prestations mobilisables à la suite d'un incident cyber, ainsi que, dans certains cas, des services de prévention ou d'accompagnement.

Selon le contrat souscrit et les garanties ou prestations prévues, elle peut notamment permettre de bénéficier d'une assistance pour identifier l'origine de l'incident, contenir l'attaque et restaurer les systèmes ou les données. Certains contrats peuvent également couvrir des frais liés à la gestion de crise, à l'intervention d'experts informatiques ou aux conséquences financières d'une interruption d'activité.

La couverture doit cependant être examinée au regard de votre situation. Votre dépendance aux outils numériques, la nature des données que vous traitez, votre exposition aux attaques et les conséquences qu'aurait une indisponibilité de vos systèmes sont autant d'éléments à prendre en compte.

Vous pouvez ainsi déterminer quand souscrire une assurance cyber et comment choisir une assurance cyber adaptée aux risques de votre entreprise.

L'assurance cyber ne remplace toutefois jamais les mesures de cybersécurité. Elle ne vous dispense pas d'effectuer des sauvegardes, de maintenir vos systèmes à jour, de sécuriser vos accès ou de sensibiliser vos collaborateurs.

Les prestations d'assistance, les événements couverts, les exclusions, les plafonds, les franchises et les conditions d'intervention varient selon les contrats. Vous devez donc vérifier précisément les garanties prévues avant de considérer un risque comme couvert.

8. Que faire immédiatement après un incident ?

Lorsqu'un incident de cybersécurité survient, les premières actions peuvent avoir une influence importante sur son ampleur. Votre réaction doit être adaptée à la nature de l'incident, mais plusieurs réflexes peuvent vous aider à en limiter les conséquences.

La première priorité consiste à empêcher la propagation de l'attaque. Dans le cas d'un rançongiciel, Cybermalveillance.gouv.fr recommande notamment de couper les connexions à Internet du réseau attaqué et de déconnecter du réseau les équipements touchés afin de limiter la propagation de l'attaque. Il est en principe recommandé de ne pas éteindre les machines compromises, car des éléments de preuve utiles aux investigations pourraient être effacés ; des circonstances particulières, notamment un chiffrement encore en cours, peuvent toutefois justifier une extinction conservatoire.

Conservez également les traces de l'incident. Courriels suspects, captures d'écran, messages affichés, fichiers concernés, heures auxquelles les événements ont été constatés ou journaux informatiques peuvent aider à comprendre ce qui s'est produit. Évitez donc de supprimer précipitamment les éléments liés à l'attaque.

Si vous ne disposez pas des compétences nécessaires en interne, faites rapidement appel à un professionnel spécialisé. Si vous avez souscrit une assurance cyber, contactez également votre assureur ou votre courtier dans les délais et selon les modalités prévus par votre contrat, notamment avant d'engager certaines dépenses lorsque le contrat l'exige.

L'incident peut également entraîner des obligations particulières en matière de protection des données personnelles. Lorsqu'une violation de données à caractère personnel est constatée, elle doit être documentée en interne. Si cette violation est susceptible d'engendrer un risque pour les droits et libertés des personnes concernées, le responsable du traitement doit la notifier à la CNIL dans les meilleurs délais et, si possible, au plus tard 72 heures après en avoir pris connaissance. En cas de risque élevé pour les droits et libertés des personnes, les personnes concernées doivent en principe également être informées dans les meilleurs délais.

Selon la nature de l'attaque, un signalement ou un dépôt de plainte peut également être nécessaire. Conservez alors les éléments susceptibles de documenter les faits et le préjudice subi.

Avec Assurup souscrivez aux meilleurs contrats d'assurance, le plus rapidement possible et sans prise de tête :signe_victoire:


Et bénéficiez de conseils d’experts, d’une plateforme de gestion sécurisée, des tarifs prénégociés et sans frais de dossier, sans honoraires et sans frais de conseils.

Souscrivez votre assurance professionnelle en ligne

passeport de prévention

Passeport de prévention : formations à déclarer avant le 30/09

Si vous êtes un organisme de formation et dispensez des formations en santé et sécurité au travail, une échéance importante approche. Les formations concernées réalisées entre le 1er septembre et le 31 décembre 2025 doivent être déclarées dans le Passeport de prévention au plus tard le 30 septembre 2026.

Actualités des entreprises publié le 28 septembre 2026
exclusion imprécise

Une exclusion imprécise annule-t-elle toute la clause d’assurance ?

Depuis un arrêt du 17 septembre 2026, une imprécision ne suffit plus, à elle seule, à écarter les autres exclusions. La Cour de cassation impose désormais d’examiner séparément le caractère formel de chaque cas d’exclusion. Une exception demeure : lorsque l’imprécision affecte la compréhension de l’ensemble de la clause.

Actualités des entreprises publié le 25 septembre 2026
livreur à vélo

Livreurs des plateformes : revenu minimal de 19 € par heure d’activité

Depuis septembre 2026, la garantie minimale de revenus des livreurs indépendants utilisant une plateforme de livraison a fortement augmenté. Elle passe de 11,75 € à 19 € par heure d’activité et son calcul s’effectue désormais chaque semaine.

Actualités des entreprises publié le 24 septembre 2026