Chaque année en octobre, l’Europe consacre un mois entier à la cybersécurité. Un mois, ce n’est pas rien : c’est le signe qu’un sujet longtemps considéré comme secondaire est devenu un enjeu de premier plan pour toutes les entreprises, y compris les plus petites.
Chez Cerfrance Côtes-d’Armor, nous savons bien que nos adhérents n’ont pas toujours le temps ni l’énergie à consacrer à ce sujet au quotidien, entre la gestion courante, les clients et la production. C’est précisément pour cette raison qu’il mérite un temps dédié : les risques sont réels, souvent sous-estimés, et ils peuvent toucher n’importe quelle entreprise, quelle que soit sa taille. Voici ce qu’une cyberattaque coûte concrètement, ce que presque tout le monde néglige, et pourquoi s’en protéger seul, a ses limites.
Ce qu’une cyberattaque coûte réellement
Les chiffres qui font le plus peur aux dirigeants ne sont pas ceux qu’on imagine. Selon une étude* 15 % des TPE-PME déclarent avoir été touchées par un incident de cybersécurité au cours des 12 derniers mois. Plus préoccupant encore : 65 % des dirigeants interrogés reconnaissent que s’ils y étaient confrontés, ils ne sauraient pas évaluer l’ampleur des dégâts. Interrogées sur leurs craintes, 94 % des entreprises redoutent une perte financière, 94 % un vol ou une destruction de données, 90 % une interruption d’activité et 80 % une atteinte à leur réputation.
Ce ne sont pas des statistiques abstraites : voici à quoi ça ressemble concrètement, à partir de cas réels documentés par Cybermalveillance.gouv.fr.
Une entreprise de maçonnerie d’une dizaine de salariés voit un jour sa messagerie professionnelle piratée après qu’un salarié, entre deux chantiers, a saisi ses identifiants sur un faux message de connexion. Quinze jours plus tard, un client s’étonne d’être relancé pour une facture déjà payée. En reprenant les comptes, le dirigeant découvre qu’un escroc avait discrètement remplacé le RIB sur une facture avant de l’envoyer au client à sa place. Résultat : un virement détourné, une trésorerie fragilisée, des clients qui refusent de payer une seconde fois, et des débuts de litiges juridiques qui viennent s’ajouter à la perte financière.
Dans une PME agroalimentaire d’une cinquantaine de salariés, un cybercriminel s’introduit via un mot de passe de télétravail trop simple, puis chiffre l’ensemble des données de production et des sauvegardes. Toute la chaîne, de la collecte des matières premières à la facturation, s’arrête net. Plusieurs semaines de production perdues, des livraisons non honorées, et des clients distributeurs qui se réapprovisionnent ailleurs sans attendre le retour à la normale.
Dans les deux cas, ce n’est pas la technique qui a manqué le plus : c’est l’absence de procédure claire pour réagir vite. Or 7 entreprises sur 10* n’en ont aujourd’hui aucune.
*Source : étude ImpactCyber TPE-PME, Cybermalveillance.gouv.fr, 2024
Le scénario qui touche le plus d’entreprises : la chaîne, pas l’incident isolé
On imagine souvent une cyberattaque comme un événement unique et brutal. En réalité, les cas les plus coûteux résultent d’un enchaînement de petites failles, chacune anodine en apparence.
Cela commence en général par un mail d’hameçonnage qui pousse quelqu’un à saisir ses identifiants sur un faux formulaire de connexion. Une fois dans la messagerie de la victime, le cybercriminel ne se manifeste pas tout de suite : il observe, fouille les échanges en cours, repère une transaction imminente, récupère un modèle de facture existant pour le falsifier avec son propre RIB. Pour rester invisible le plus longtemps possible, il installe souvent une règle de filtrage ou de redirection discrète dans la messagerie, de façon à intercepter les échanges liés à l’arnaque sans que la victime s’en aperçoive. Le virement frauduleux n’est donc jamais le point de départ : c’est l’aboutissement d’un accès resté ouvert pendant plusieurs jours, parfois plusieurs semaines*.
C’est ce mécanisme en chaîne qui rend le risque difficile à percevoir a priori : chaque étape semble mineure, mais l’addition ne l’est pas.
*Source : fiche réflexe Fraude au virement, Cybermalveillance.gouv.fr, 2024
La première couche de protection : ce que vous pouvez faire seul, dès aujourd’hui
Il existe un socle de mesures que n’importe quel dirigeant peut mettre en place sans compétence technique particulière, et qui referme une grande partie des portes d’entrée les plus utilisées :
- Un mot de passe différent et complexe pour chaque service, géré via un gestionnaire de mots de passe plutôt que mémorisé ou noté. Différents services existes : keepass, lastpass, bitwarden…
- La double authentification activée sur la messagerie professionnelle en priorité, c’est le compte le plus stratégique, car il donne accès à tous les autres via la fonction « mot de passe oublié ».
- Les mises à jour de sécurité appliquées sans délai, sur tous les équipements, y compris les téléphones professionnels.
- La vérification systématique par un canal différent avant tout virement suite à un changement de RIB reçu par mail, même s’il semble provenir d’un contact habituel.
Cette première couche est nécessaire, mais elle ne suffit pas à elle seule à couvrir les risques les plus coûteux, ceux-là se logent ailleurs, dans des détails presque toujours négligés.
Les points presque toujours négligés
Ce sont ceux qui reviennent le plus souvent dans les cas où l’entreprise pensait être protégée, et ne l’était pas.
Les sauvegardes connectées en permanence. C’est sans doute le point le plus sous-estimé. Une sauvegarde reliée en continu à l’ordinateur ou au réseau de l’entreprise n’est pas à l’abri d’un rançongiciel : les cybercriminels cherchent spécifiquement à détruire les sauvegardes accessibles pour empêcher tout retour à la normale sans paiement de rançon. Une sauvegarde utile en cas d’attaque doit être déconnectée après chaque copie, dupliquée sur un support différent, et surtout testée régulièrement — une sauvegarde jamais restaurée n’a aucune garantie de fonctionner le jour où elle devient indispensable
Source : fiche pratique Les sauvegardes, Cybermalveillance.gouv.fr, 2024
L’absence de procédure de réaction. Savoir qui fait quoi dans les premières heures d’un incident change radicalement l’issue : débrancher les équipements touchés du réseau, ne jamais payer une rançon, alerter la banque en cas de virement frauduleux pour tenter d’en suspendre l’exécution, prévenir son hébergeur ou prestataire informatique, et notifier la CNIL sous 72 heures en cas de fuite de données personnelles. Sans ce réflexe préparé à l’avance, chaque minute perdue aggrave la situation.
Source : fiche réflexe Rançongiciels, Cybermalveillance.gouv.fr, 2024
La responsabilité vis-à-vis des tiers. Une entreprise qui gère des données de clients — comptables, artisans, professions de conseil — n’est pas seulement victime en cas de piratage : elle peut être co-responsable de la fuite des informations qui lui ont été confiées, avec une obligation d’en informer les personnes concernées. Un cabinet de conseil victime d’un vol de données sur ses serveurs a ainsi vu plusieurs clients mettre fin à leur collaboration après la divulgation de leurs dossiers, malgré le paiement d’une rançon — payer n’a d’ailleurs aucune garantie d’empêcher la publication des données volées.
L’assurance cyber-risques. Peu d’entreprises savent si leur contrat de responsabilité civile inclut une garantie spécifique liée aux cyberattaques, alors qu’elle conditionne souvent la capacité à se relever financièrement après un incident.
Pourquoi se protéger seul a des limites
La première couche de protection repose sur des réflexes individuels. Mais au-delà, la cybersécurité d’une entreprise touche à des sujets qui dépassent ce qu’un dirigeant peut raisonnablement maîtriser seul : configurer des accès distants réellement sécurisés, évaluer si ses sauvegardes et ses outils sont adaptés à sa situation, connaître précisément ses obligations réglementaires selon la nature des données traitées, ou encore préparer une vraie procédure de réaction plutôt qu’une improvisation le jour J.
C’est aussi pour cette raison que la sensibilisation des équipes ne peut pas être un mail envoyé une fois par an : elle demande d’être actualisée, expliquée avec des exemples concrets, et adaptée aux usages réels de l’entreprise. Un diagnostic ou un accompagnement extérieur permet précisément de faire ce travail sans avoir à devenir soi-même expert en sécurité informatique.
En résumé
Les cyberattaques les plus coûteuses ne sont presque jamais un coup de génie technique : ce sont des enchaînements de petites failles, souvent liées à la messagerie, à des sauvegardes mal protégées ou à l’absence de procédure claire. Une première couche de réflexes individuels réduit déjà beaucoup les risques, mais sécuriser durablement une entreprise demande généralement un accompagnement ou une formation, pour couvrir les points qu’on ne pense pas à vérifier soi-même.
Cerfrance Côtes-d’Armor propose une formation cybersécurité d’une demi-journée pour les dirigeants de TPE, avec un auto-diagnostic individuel permettant de mesurer précisément ses forces et ses axes d’amélioration.
Une session est programmée en octobre 2026 :
- Jeudi 15 octobre à l’agence de Broons, de 13h30-17h00
- Inscription en ligne : Formation Cybersécurité Cerfrance Côtes d’Armor
- Contact : formation_adherents@22.cerfrance.fr.
N’attendez qu’il soit trop tard pour vous renseigner, nous sommes là pour vous guider !
Pour aller plus loin :
- Faire un diagnostic de ma cybersécurité : Cybersécurité – Cerfrance Côtes d’Armor
- Cybermalveillance.gouv.fr — conseils officiels et assistance aux victimes de cyberattaques
- ANSSI — recommandations de l’Agence nationale de la sécurité des systèmes d’information
- CNIL — obligations en cas de fuite de données personnelles
Mickaël MARY
Responsable infrastructure informatique et
Sécurité des Systèmes d’Information
Cerfrance Côtes d’Armor

Cybersécurité en entreprise : ce que vous risquez vraiment

Visibilité en ligne : et si vos futurs clients ne vous trouvaient tout simplement pas ?

Nouvelles mentions obligatoires sur les factures électroniques : ce qui change en 2026

Facture électronique : les erreurs à éviter avant septembre, pour être prêt sans stress

Facture électronique 2026 : que répondre quand on vous demande votre “ligne d’adressage” ?











Comments are closed.