Un dirigeant de TPE m'a appelé un mardi matin, paniqué. Sa comptable venait d'ouvrir une facture fournisseur en PDF. Trois jours plus tard, 18 000 euros avaient quitté son compte pro vers un IBAN letton. Il n'a jamais récupéré l'argent. Sa banque a haussé les épaules : virement autorisé par un employé, donc valide.
Cette histoire, je l'ai entendue sous dix variantes différentes en quelques années de travail avec des petites structures. Et la réaction est toujours la même : « mais je suis trop petit pour intéresser un hacker ». Faux. Vous êtes exactement la cible idéale, parce que vous n'avez ni RSSI, ni budget, ni procédure. Pour un attaquant, une TPE c'est une porte déverrouillée au bout d'un couloir sombre.
Une stratégie cybersécurité pour TPE dirigeant, ça ne veut pas dire acheter un pare-feu à 4 000 euros. Ça veut dire décider, arbitrer, désigner des responsabilités. Bref, faire votre métier de patron appliqué à un sujet que vous ne maîtrisez pas encore.
Points clés à retenir
- La cybersécurité en TPE est un problème de pilotage, pas d'outils.
- Les 4 piliers historiques (confidentialité, intégrité, disponibilité, détection/réaction) structurent votre réflexion.
- Les 5 C — confidentialité, intégrité, disponibilité, authentification, non-répudiation — sont la déclinaison technique à connaître.
- Un référent cyber interne désigné vaut mieux que dix outils mal configurés.
- Votre responsabilité personnelle de dirigeant peut être engagée en cas de fuite de données client.
- Le budget minimum utile tourne autour de 1 à 3 % du chiffre d'affaires — pas plus, pas moins.
Piloter la cybersécurité en TPE : arrêtez de subir, commencez à arbitrer
J'ai longtemps cru qu'il fallait « tout sécuriser ». C'est faux, et c'est même contre-productif. Une TPE qui essaie de tout verrouiller finit par ne plus rien verrouiller correctement.
La vraie question du dirigeant, c'est : quel risque suis-je prêt à accepter, transférer, réduire ou éviter ? C'est le principe des quatre réponses au risque, et une fois que vous l'avez en tête, tout devient plus simple.
L'arbitrage accepter / transférer / réduire / éviter
Concrètement, ça donne quoi ?
- Accepter : la perte de vos 50 derniers emails de pub. Aucun impact. On ne fait rien.
- Transférer : la cyber-assurance couvre le rançongiciel. Vous payez une prime, vous ne gérez plus le sinistre seul.
- Réduire : la double authentification sur la boîte mail du dirigeant. Coût : zéro euro. Efficacité : énorme.
- Éviter : ne plus stocker les données bancaires de vos clients sur votre serveur. Supprimer la donnée, c'est supprimer le risque.
Ce raisonnement, aucun guide générique ne vous le donne. Pourtant c'est le cœur du sujet. Un dirigeant qui sait dire « ce risque-là, je l'accepte » économise plus d'argent que celui qui empile les abonnements.
Sur un projet de cabinet d'expertise comptable que j'ai accompagné, on a fait cet exercice en deux heures. Résultat : sur 14 risques identifiés, 5 étaient à accepter, 2 à transférer à l'assurance, 6 à réduire par des mesures gratuites ou à moins de 200 euros, et 1 seul nécessitait un vrai investissement. Le budget qu'ils imaginaient à 12 000 euros est tombé à 3 400 euros.
Désignez un référent cyber, même à temps partiel
Le problème numéro un des TPE n'est pas technique. Il est humain. Personne n'est responsable de rien.
Vous n'avez pas de RSSI, c'est normal. Mais vous pouvez nommer un référent cyber : un salarié motivé, à qui vous donnez 2 heures par semaine et une ligne dans sa fiche de poste. Son rôle ? Vérifier que les sauvegardes tournent, relayer les alertes, tenir à jour la liste des accès. Ce n'est pas un expert, c'est un point de contact.
Dans une PME de 22 personnes que je connais bien dans l'agroalimentaire, la référente cyber est l'assistante de direction. Elle n'y connaissait rien au départ. Après une journée de formation et six mois de pratique, elle a détecté une tentative d'arnaque au président que le directeur financier avait failli valider. Elle a évité une perte estimée à 40 000 euros en appuyant sur un bouton « signaler ».
Quels sont les 4 piliers de la cybersécurité ?
Cette question m'est posée à chaque intervention. La réponse est stable depuis des décennies, et elle reste le meilleur moyen de ne rien oublier.
Les quatre piliers de la sécurité informatique en entreprise sont : la confidentialité des données, l'intégrité des données, la disponibilité des données, et la détection et la réaction.
Confidentialité, intégrité, disponibilité
Les trois premiers forment le triptyque classique, souvent appelé CID.
La confidentialité, c'est simple à comprendre : seules les personnes autorisées accèdent à l'information. Un fichier clients ouvert à toute l'équipe alors que seuls deux commerciaux en ont besoin, c'est une faille de confidentialité.
L'intégrité, c'est garantir que la donnée n'a pas été modifiée sans autorisation. Le cas typique : un rançongiciel qui chiffre vos factures. Vos données existent toujours, mais elles sont inutilisables. L'intégrité est atteinte.
La disponibilité, c'est l'accès permanent à vos systèmes. Une panne de serveur un jour de paie, une coupure internet de six heures : c'est un problème de disponibilité, pas de piratage. Et ça arrive bien plus souvent qu'on ne le croit.
Le quatrième pilier, celui qu'on oublie toujours
Le quatrième pilier est la détection et la réaction. C'est celui que 90 % des TPE négligent, et franchement, c'est le plus important à mon sens.
Pourquoi ? Parce qu'une intrusion que vous détectez en 24 heures n'est pas la même chose qu'une intrusion que vous découvrez au bout de huit mois. Le temps de présence d'un attaquant dans votre système est le facteur qui détermine l'ampleur des dégâts.
Un exemple vécu : une TPE du bâtiment a vu son serveur de fichiers se faire chiffrer un dimanche. Personne n'a rien vu avant le lundi 9 heures. Le rançongiciel avait eu 19 heures pour se propager aux sauvegardes connectées au réseau. Deux semaines d'arrêt d'activité. Chiffre d'affaires perdu : environ 90 000 euros.
Quels sont les 5 C de la cybersécurité ?
Si vous avez déjà lu des documents plus techniques, vous êtes tombé sur les 5 C. Il s'agit d'une extension du triptyque CID utilisée dans les référentiels de sécurité, qui ajoute deux notions souvent oubliées dans les échanges avec les dirigeants.
Les voici : confidentialité, intégrité, disponibilité, contrôle d'accès et non-répudiation.
Pourquoi ces deux lettres changent tout
Le contrôle d'accès, c'est-à-dire le fait de vérifier qui est autorisé à faire quoi. Concrètement : chaque personne a-t-elle vraiment besoin de ce dossier ? Le stagiaire a-t-il un accès administrateur « pour dépanner » ?
La non-répudiation, c'est la capacité à prouver qu'une action a bien été réalisée par quelqu'un. Un email signé, une trace d'action horodatée, un journal de connexion. Sans non-répudiation, vous ne pouvez rien démontrer, ni en interne, ni devant un tribunal.
Sur un dossier de litige commercial, un client nous a un jour reproché d'avoir envoyé un devis. Nous avons pu sortir le log d'envoi horodaté à la minute près. Sans cette trace, la mauvaise foi du client passait. C'est ça, la non-répudiation, et c'est du concret.
Quels sont les 10 conseils pour la cybersécurité en TPE ?
Dix conseils, c'est beaucoup. Mais dans une TPE, dix mesures simples valent mieux qu'un plan sur 40 pages jamais appliqué. Voici la liste que je donne systématiquement, classée par ordre d'impact.
- Activez la double authentification sur tous les comptes critiques (mail, banque, comptabilité).
- Installez un gestionnaire de mots de passe payant pour l'équipe : 4 à 8 euros par utilisateur et par mois.
- Faites une règle de sauvegarde 3-2-1, dont une copie hors ligne.
- Formez l'équipe au phishing une fois par an, sérieusement, pas en diaporama.
- Désactivez les macros Office dans les documents venant de l'extérieur.
- Vérifiez les virements importants par appel téléphonique au numéro connu du fournisseur.
- Tenez à jour les correctifs sur les postes et le serveur.
- Verrouillez automatiquement les écrans après 5 minutes d'inactivité.
- Listez les accès de chaque salarié, et supprimez immédiatement les comptes à chaque départ.
- Écrivez une procédure « que faire en cas d'incident » d'une page, et affichez-la.
Rien d'exotique là-dedans. Et pourtant, sur 20 audits que j'ai menés en TPE, une seule entreprise cochait les dix points. La majorité en validait 4 ou 5.
Combien ça coûte vraiment ?
Une question que tout dirigeant me pose dans les cinq premières minutes. La réponse honnête : pour une TPE de 5 à 20 personnes, un budget de 1 à 3 % du chiffre d'affaires suffit si vous acceptez de faire de l'arbitrage.
| Poste de dépense | Coût annuel indicatif | Priorité |
|---|---|---|
| Gestionnaire de mots de passe | 300 à 800 euros | 1 |
| Double authentification (souvent incluse) | 0 à 200 euros | 1 |
| Sauvegarde externalisée | 500 à 1 500 euros | 1 |
| Formation annuelle équipe | 800 à 2 000 euros | 2 |
| Cyber-assurance | 500 à 2 500 euros | 2 |
| Audit technique externe | 1 500 à 4 000 euros | 3 |
Ce tableau n'est pas une vérité gravée dans le marbre. C'est ce que j'ai observé sur un panel d'une trentaine de TPE. Votre réalité sera différente, mais l'ordre de grandeur tient.
Les 3 piliers de la cybersécurité : une autre lecture
Vous verrez aussi parler de trois piliers. C'est une lecture plus synthétique, qui regroupe les quatre piliers classiques en trois blocs de pilotage : les personnes, les processus et la technologie.
Cette vision est probablement la plus utile pour un dirigeant de TPE, parce qu'elle remet les choses dans le bon ordre.
Personnes, processus, technologie : l'ordre compte
La plupart des dirigeants attaquent par la technologie. Ils achètent un outil, puis se demandent pourquoi ça ne marche pas.
L'ordre correct, c'est l'inverse.
D'abord les personnes. Un salarié sensibilisé qui refuse de cliquer sur un lien douteux fait plus pour votre sécurité que n'importe quel antivirus à 200 euros par an.
Ensuite les processus. Une règle simple comme « tout virement supérieur à 5 000 euros doit être confirmé par téléphone » bloque la majorité des fraudes au président.
Enfin la technologie. Elle vient en soutien, pas en remplacement. Un outil mal utilisé par des équipes non formées, c'est juste un coût en plus.
J'ai vu une TPE acheter une solution EDR (détection avancée sur les postes) à 3 000 euros par an alors que personne dans la boîte ne savait ce qu'était un ransomware. Six mois plus tard, ils se sont fait avoir par une simple arnaque au faux fournisseur. L'outil n'a jamais servi. Voilà ce qui arrive quand on inverse l'ordre.
Ce qui reste quand vous refermez cet article
La cybersécurité n'est pas un projet qu'on termine. C'est une hygiène. Comme vérifier que la porte est bien fermée en partant.
La différence entre la TPE qui s'en sort et celle qui se fait plumer n'est pas une question d'argent ni de taille. C'est une question de quelqu'un qui a pris la décision de s'en occuper. Une personne, une heure par semaine, quelques arbitrages. C'est tout.
La vraie question qui reste, et je la laisse ouverte exprès : dans votre entreprise, aujourd'hui, qui est cette personne ? Si la réponse est « personne », vous avez votre premier chantier.