Cybersécurité pour PME : les 10 vérifications essentielles

Guide pratique

Cybersécurité pour PME : les 10 vérifications essentielles

Dix vérifications suffisent à couvrir l'essentiel de la cybersécurité d'une PME : authentification multifacteur, sauvegardes testées, droits d'accès minimaux, mises à jour, journalisation, séparation des environnements, sensibilisation des équipes, plan de réponse à incident, chiffrement des données sensibles et conformité à la loi de protection des données applicable. Ces vérifications s'appuient sur des référentiels reconnus (NIST CSF 2.0, OWASP Top 10, guide ANSSI/CPME) et ne nécessitent pas un budget de grande entreprise.

Pourquoi une PME n'est pas trop petite pour être ciblée

La cybersécurité n'est pas réservée aux grandes entreprises. Le guide La cybersécurité pour les TPE/PME en 13 questions, publié par l'ANSSI (Agence nationale de la sécurité des systèmes d'information, France) avec la CPME, rappelle que les conséquences d'une attaque informatique pour une petite structure sont généralement plus lourdes, faute de moyens de reprise rapide, que pour une grande entreprise.

Le référentiel NIST Cybersecurity Framework 2.0, publié le 26 février 2024, organise désormais la cybersécurité autour de six fonctions : Govern (fonction ajoutée dans la version 2.0), Identify, Protect, Detect, Respond et Recover. Une PME peut s'en inspirer sans mettre en place une gouvernance lourde : l'important est qu'un responsable identifié porte chacune de ces fonctions, même à temps partiel.

Dans plusieurs pays d'Afrique de l'Ouest francophone, une agence nationale dédiée à la cybersécurité existe désormais : en Côte d'Ivoire, l'ANSSI ivoirienne a été créée par décret en octobre 2024 et intègre le CERT national (CI-CERT) ; au Bénin, l'Agence des Systèmes d'Information et du Numérique (ASIN) existe depuis le 1er juin 2022. Ces agences publient des alertes que toute PME peut suivre gratuitement.

Une PME qui n'a jamais subi d'incident visible n'est pas nécessairement protégée : elle peut simplement ne pas avoir encore détecté une intrusion silencieuse, ce qui rend la vérification proactive plus utile qu'une confiance fondée sur l'absence apparente de problème.

Les dix vérifications, dans l'ordre où les traiter

Ces dix points reprennent l'esprit du référentiel OWASP Top 10:2025 (publié en novembre 2025, huitième édition, fondée sur l'analyse de 589 faiblesses logicielles répertoriées) côté applications web, et du guide ANSSI/CPME côté organisation, sans exiger le budget d'une direction de la sécurité dédiée.

Les 10 vérifications, de la plus urgente à la plus structurante

#VérificationCe qu'on contrôle concrètement
1Authentification multifacteur (MFA)Tous les comptes administrateurs et tous les accès aux données sensibles
2Sauvegardes testéesUne restauration réellement effectuée en test, pas seulement une copie qui existe
3Droits d'accès minimauxAucun compte technique ou utilisateur avec des droits administrateur par défaut
4Mises à jour de sécuritéSystème d'exploitation, applications et extensions à jour, avec un calendrier défini
5Journalisation des accès sensiblesQui a consulté ou modifié quoi, avec un horodatage conservé
6Séparation des environnementsProduction, test et développement séparés, secrets hors du code
7Sensibilisation des équipesReconnaissance du phishing et procédure de signalement connue de tous
8Plan de réponse à incidentQui prévenir, dans quel ordre, en combien de temps, en cas de compromission
9Chiffrement des données sensiblesAu repos et en transit, en particulier pour les données financières et personnelles
10Conformité à la loi applicableLoi de protection des données du pays d'implantation, pas seulement le RGPD

Le point souvent négligé : la conformité locale

Une PME ouest-africaine doit vérifier la loi de protection des données applicable dans son propre pays, pas seulement s'inspirer du RGPD européen. Au Bénin, la loi n°2017-20 portant Code du numérique encadre la protection des données personnelles. Au Sénégal, la loi n°2008-12 du 25 janvier 2008 impose une déclaration des bases de données personnelles auprès de l'autorité de contrôle avant leur exploitation.

Ces obligations varient d'un pays à l'autre : ce qui est conforme au Sénégal ne l'est pas nécessairement en Côte d'Ivoire sans vérification. Une PME qui opère dans plusieurs pays de la zone doit traiter cette diversité réglementaire comme un point de contrôle à part entière, pas comme un détail administratif.

Sécuriser les paiements mobile money et les comptes WhatsApp Business

Les canaux mobile money et WhatsApp Business, déjà largement utilisés par les PME de la région, doivent être couverts par les mêmes dix vérifications que le reste du système d'information. Un compte WhatsApp Business ou un compte marchand mobile money accessible sans MFA reste un point d'entrée pour un attaquant, au même titre qu'un compte administrateur classique.

Toute notification de paiement reçue par API ou webhook doit être vérifiée cryptographiquement quand le fournisseur le permet (signature du type HMAC, par exemple), pas seulement lue comme un simple message texte de confiance.

Ce qu'il ne faut pas faire reposer uniquement sur la technologie

Un antivirus à jour ou un pare-feu correctement configuré ne remplacent jamais la sensibilisation des équipes : la majorité des incidents constatés dans les PME commencent par une action humaine (clic sur un lien, mot de passe réutilisé), pas par une faille technique sophistiquée.

Un compte administrateur partagé entre plusieurs personnes sans MFA reste, à ce jour, l'une des vulnérabilités les plus fréquemment observées lors d'un audit de sécurité, quel que soit le secteur ou le pays.

La cybersécurité d'une PME s'améliore par étapes mesurables (couverture MFA en pourcentage, délai moyen de correction d'une vulnérabilité, part des sauvegardes réellement testées), pas par une déclaration ponctuelle de conformité qui n'est jamais revérifiée.

Le cas du télétravail et des équipes distribuées

Une équipe qui travaille depuis plusieurs lieux (bureau, domicile, déplacement client) multiplie les points d'accès aux systèmes de l'entreprise. Chaque appareil utilisé pour se connecter, y compris un téléphone personnel, doit respecter les mêmes règles minimales : verrouillage par code, mise à jour à jour, et accès révocable à distance en cas de perte ou de vol.

Un accès professionnel resté actif sur l'appareil personnel d'un ancien collaborateur reste l'un des oublis les plus fréquents lors d'un départ, à traiter systématiquement dans la procédure de fin de contrat, pas de façon informelle.

Les certifications ne remplacent pas la pratique quotidienne

Une certification (ISO 27001, ou une autre reconnue) peut structurer la démarche d'une entreprise plus grande, mais elle ne remplace jamais l'application quotidienne des dix vérifications de ce guide. Une PME sans budget de certification peut appliquer l'essentiel de ces bonnes pratiques sans viser une certification formelle dans un premier temps.

L'objectif réaliste pour une PME reste de progresser mesurablement sur chaque vérification, pas d'obtenir un label qui, seul, ne protège personne s'il n'est pas suivi d'une pratique réelle et vérifiée.

Comment mesurer les progrès dans le temps

Un plan de cybersécurité ne se limite pas à une liste cochée une seule fois. Suivre dans le temps quelques indicateurs simples permet de vérifier que le niveau de protection ne se dégrade pas : part des comptes protégés par MFA, ancienneté de la dernière restauration de sauvegarde testée, délai moyen d'application des mises à jour critiques, nombre d'alertes de phishing signalées par les équipes.

Une revue trimestrielle de ces quatre indicateurs, même informelle, suffit souvent à repérer une dérive avant qu'elle ne devienne un incident, sans nécessiter d'outil de supervision coûteux pour une PME de taille modeste.

Ce suivi régulier compte davantage que la note obtenue lors d'un premier audit ponctuel : une entreprise qui progresse constamment sur ces indicateurs, même en partant d'un niveau bas, réduit son risque plus efficacement dans la durée qu'une entreprise qui obtient un bon score initial puis n'y revient jamais.

Services liés

Nos services associés à ce sujet

Pour aller plus loin

Approfondir dans la méthode Audyxa

Questions fréquentes

Pour aller plus loin sur ce sujet

Une PME de moins de 10 employés a-t-elle vraiment besoin de ces 10 vérifications ?

Oui, la taille de l'entreprise change la façon de les appliquer, pas leur nécessité : une PME de 5 personnes peut appliquer les 10 points avec des moyens proportionnés, sans poste de RSSI dédié.

Le RGPD s'applique-t-il aux PME d'Afrique de l'Ouest ?

Le RGPD s'applique aux données de résidents européens, même traitées par une entreprise hors Europe. Une PME ouest-africaine doit vérifier en priorité sa propre loi nationale de protection des données, et le RGPD seulement si elle traite des données de clients européens.

Par quelle vérification commencer avec un budget limité ?

L'authentification multifacteur et le test réel d'une sauvegarde restent les deux actions au meilleur rapport impact/coût, réalisables en quelques jours sans investissement lourd.

Une certification ISO 27001 est-elle nécessaire pour une PME ?

Rarement en priorité. L'application réelle des dix vérifications de ce guide protège davantage, à court terme, qu'une certification formelle qui demande un investissement de temps et de budget plus important.

Qui doit porter la responsabilité de ces dix vérifications dans une petite structure ?

Une personne identifiée, même à temps partiel et sans le titre formel de RSSI, doit être clairement responsable du suivi de ces dix points. Sans responsable identifié, chaque vérification risque de rester une bonne intention jamais réellement mise en œuvre.

Faut-il un budget dédié pour appliquer ces dix vérifications ?

Un budget minime suffit pour la majorité des points (authentification multifacteur, mises à jour, sensibilisation des équipes). Seuls un chiffrement avancé ou un plan de réponse à incident formalisé peuvent justifier un accompagnement externe ponctuel.

Envie d'appliquer ce guideà votre organisation ?