Les réflexes de cybersécurité d'une TPE

Cybersécurité d’une TPE : les 7 réflexes gratuits qui bloquent l’essentiel des attaques

Publié le 05/10/2026

On imagine la cybersécurité réservée aux grandes entreprises et aux experts. C’est l’inverse : les petites structures sont visées parce qu’on les croit sans défense, et la plupart des attaques exploitent des négligences simples, pas des prouesses techniques. Sept gestes gratuits, tous à la portée d’une TPE sans informaticien, bloquent l’essentiel du risque.

Cette fiche donne les sept réflexes techniques à mettre en place sur vos machines et vos comptes. Elle ne traite pas de la formation des équipes, sujet distinct : la sensibilisation, les simulations phishing et la mesure de la culture cyber sont dans une autre fiche. Recommandations relevées le 31 août 2026 sur cyber.gouv.fr (ANSSI) et cybermalveillance.gouv.fr.

Pourquoi une petite entreprise est une cible

Un attaquant ne vous vise pas personnellement : il ratisse large, à la recherche de portes ouvertes. Une TPE sans mot de passe solide, sans mise à jour, sans sauvegarde, est une porte ouverte. Le but n’est pas forcément de vous voler : bloquer vos fichiers contre rançon, usurper votre messagerie pour piéger vos clients, détourner un virement suffit largement.

Se protéger ne demande pas de devenir expert. Cela demande de fermer les portes les plus évidentes — celles que la plupart laissent grandes ouvertes. Le tableau ci-dessous donne les sept gestes, tous gratuits, hiérarchisés par gain de sécurité.

Les 7 réflexes techniques

Aucun de ces gestes ne coûte d’argent. Ensemble, ils écartent la majeure partie des attaques automatisées qui touchent les TPE.

#RéflexeCe qu’on fait concrètementEffortGain
1Double authentification (2FA) partout où c’est possibleActiver la 2FA sur la messagerie pro, la banque en ligne, le logiciel de compta, l’espace client de vos éditeurs. Application dédiée (Google Authenticator, Microsoft Authenticator, Aegis) ou clé physique. Éviter le SMS quand une autre option existe30 min par service, une seule foisTrès élevé
2Sauvegardes 3-2-13 copies de vos données, sur 2 supports différents, dont 1 hors site. En pratique pour une TPE : dossiers pro sur l’ordinateur + copie sur un disque externe + copie chiffrée dans un cloud (OneDrive, Google Drive, Kdrive, Proton Drive)1 h de mise en place + 5 min/mois de vérificationTrès élevé
3Mises à jour automatiques activéesSystème d’exploitation (Windows Update, macOS), navigateur, suite bureautique, antivirus. Redémarrer une fois par semaine pour appliquer les correctifs15 min, une foisÉlevé
4Gestionnaire de mots de passe avec un mot de passe unique par serviceKeePassXC (open source, 0 €) ou Bitwarden (0 € en gratuit personnel, 3 $/user/mois en équipe). Mots de passe générés à 20 caractères, jamais réutilisés1 h de bascule initialeÉlevé
5Antivirus système et pare-feu activésWindows Defender (inclus dans Windows 10/11) + pare-feu Windows, ou XProtect + firewall macOS. Éviter d’empiler plusieurs antivirus5 min de vérificationMoyen
6Comptes séparés administrateur / utilisateurDeux comptes distincts sur l’ordinateur : un compte utilisateur au quotidien, un compte administrateur pour les installations. Ne jamais surfer avec le compte admin30 min, une seule foisMoyen
7Séparation pro / persoNe pas utiliser l’e-mail pro pour vos comptes personnels (réseaux sociaux, e-commerce). Un mot de passe compromis côté perso n’ouvre plus la porte du pro. Wifi invités séparé du wifi pro à la maison ou au bureau30 minMoyen

Source: ANSSI et cybermalveillance.gouv.fr — Guide des bonnes pratiques de l’informatique et 13 mesures essentielles, relevé le 31 août 2026.

Ne visez pas la perfection d’un coup : adoptez-les un par un, en commençant par la double authentification et les sauvegardes, les deux plus protecteurs.

Le geste qui protège même quand tout échoue

Si vous ne deviez en retenir qu’un, ce serait la sauvegarde. Une sauvegarde qui suit la règle 3-2-1 transforme une attaque par rançon d’une catastrophe en simple contrariété : vous restaurez, et vous repartez.

Règle 3-2-1 des sauvegardes 3 copies au total Original + 2 sauvegardes (pas juste un backup) 2 supports différents Ex. disque externe + cloud chiffré 1 copie hors site Résiste au vol, incendie et rançongiciel local Une sauvegarde qu’on n’a jamais restaurée n’est pas une sauvegarde. Tester au moins une fois.
Source : recommandation ANSSI, cybermalveillance.gouv.fr, relevé le 31 août 2026.

Une sauvegarde qui n’a jamais été restaurée n’est pas une sauvegarde. Vérifiez au moins une fois que vous savez remettre un fichier en place — au calme, pas en situation de crise.

Ne pas confondre : ce qui relève des gens, pas des machines

Les sept réflexes ci-dessus verrouillent vos machines et vos comptes. Ils ne remplacent pas la sensibilisation des équipes, qui traite un risque différent : celui du salarié qui clique sur une pièce jointe crédible, qui répond à un faux ordre de virement, qui donne son mot de passe à un « service technique » au téléphone.

Ces deux volets se travaillent en parallèle, jamais l’un à la place de l’autre. La formation des équipes, les ressources gratuites cybermalveillance (SensCyber, kit de sensibilisation) et le lancement d’une simulation phishing pour tester les réflexes sont détaillés dans la fiche sensibiliser ses équipes à la cybersécurité.

Test rapide : où vous en êtes

Cochez ce qui est fait aujourd’hui. Chaque case non cochée est une action à programmer cette semaine ou la suivante.

  • ☐ Ma messagerie professionnelle est protégée par 2FA (application, pas SMS).
  • ☐ Ma banque en ligne et mon logiciel de compta ont la 2FA activée.
  • ☐ Mes données pro sont sauvegardées sur au moins un disque externe et un cloud, en plus de l’original (règle 3-2-1).
  • ☐ J’ai restauré une sauvegarde au moins une fois pour vérifier qu’elle fonctionne.
  • ☐ Mes ordinateurs et mon navigateur reçoivent les mises à jour automatiquement, et je redémarre au moins une fois par semaine.
  • ☐ Chaque service que j’utilise a un mot de passe différent, stocké dans un gestionnaire.
  • ☐ Windows Defender (ou l’équivalent macOS) et le pare-feu système sont activés ; je n’ai pas empilé deux antivirus.
  • ☐ Mon compte de tous les jours n’est pas administrateur de la machine.
  • ☐ Mon e-mail pro ne sert pas à mes comptes persos (Amazon, réseaux sociaux, etc.).

Un score inférieur à 5 sur 9 signale un profil à risque élevé. Le rattrapage tient en un mois si vous adoptez deux réflexes par semaine.

En clair, comment vous y prendre

Choisissez cette semaine deux réflexes : 2FA sur la messagerie et sur la banque, puis sauvegarde automatique 3-2-1. La semaine suivante, ajoutez la bascule sur un gestionnaire de mots de passe et la vérification des mises à jour. En trois à quatre semaines, sans dépenser un euro, vous serez mieux protégé que la majorité des entreprises de votre taille. Si vous ne faites qu’une chose aujourd’hui : lancez la sauvegarde 3-2-1 — c’est ce qui vous sauve quand tout le reste a échoué.

Sur des sujets voisins, la fiche sensibiliser ses équipes à la cybersécurité traite le volet humain (formation, simulations phishing, cadre CNIL), ranger ses fichiers dans une arborescence qui tient prépare la couche « données » à protéger, et le test faut-il digitaliser mon entreprise situe la cyber dans les priorités numériques d’une TPE.

Sources

  • Panorama de la cybermenace 2024, ANSSI — cyber.gouv.fr/actualites/panorama-de-la-cybermenace-2024-mobilisation-et-vigilance-face-aux-attaquants
  • Guide des bonnes pratiques de l’informatique (12 règles), ANSSI et cybermalveillance.gouv.fr — cybermalveillance.gouv.fr
  • 13 mesures essentielles de cybersécurité pour les TPE/PME, ANSSI — cyber.gouv.fr
  • La cybersécurité pour les TPE/PME en 13 questions, MesServicesCyber — cyber.gouv.fr/publications/la-cybersecurite-pour-les-tpepme-en-treize-questions
  • Bitwarden — bitwarden.com (gestionnaire de mots de passe open source)
  • KeePassXC — keepassxc.org (gestionnaire de mots de passe open source)
Image placeholder

David Ducros

David Ducros teste les outils qu'il recommande et publie la méthode avec le résultat, pour les entreprises de moins de vingt salariés — sans service informatique ni budget dédié. Il ne recommande rien qu'il n'ait ouvert, et chaque chiffre porte sa source et sa date. Tous ses articles →