Check-list cybersécurité PME :

10 vérifications à faire en 30 minutes

Un lundi matin, votre messagerie ou votre serveur tombe en panne et une PME de dix personnes s’arrête, faute de poste de secours. Ce scénario n’a rien d’exceptionnel, car selon l’ANSSI, 48 % des victimes de rançongiciel en France en 2025 sont des TPE, PME ou ETI (Panorama de la cybermenace 2025, publié le 11 mars 2026). Cette check-list cybersécurité PME rassemble dix vérifications simples, à faire en une demi-heure. Ainsi, vous savez où vous en êtes avant de lancer un diagnostic plus complet.

Réponse courte

Une check-list cybersécurité PME contrôle dix points de base : sauvegardes testées, double authentification, mises à jour, antivirus et pare-feu, droits d’accès, sensibilisation, inventaire du matériel, plan de réaction, cloisonnement du réseau et prestataires. Chaque « non » indique une priorité. Ensuite, un spécialiste peut transformer ces constats en feuille de route chiffrée.

Pourquoi une check-list cybersécurité PME est-elle utile ?

Cyber sécurité batiment izitek aix en provence

Une PME n’a pas besoin d’être une cible précise pour être touchée, car les attaquants exploitent surtout les failles les plus courantes. Selon le baromètre Cybermalveillance.gouv.fr 2025, relayé par Siècle Digital, 80 % des dirigeants de TPE et PME reconnaissent manquer de préparation face aux cybermenaces. Par ailleurs, 75 % consacrent moins de 2 000 € par an à la cybersécurité.

Ce décalage explique l’intérêt d’une première étape peu coûteuse. Le guide d’hygiène informatique de l’ANSSI recense 42 mesures de base, mais peu de dirigeants ont le temps de toutes les passer en revue. Aussi la liste ci-dessous en retient dix, car elles reviennent dans de nombreux incidents. Notre analyse des chiffres de l’ANSSI sur la cybersécurité des PME détaille le contexte, tandis que la page cybersécurité du Groupe Izitek présente nos services.

Quelles sont les 10 vérifications à faire en 30 minutes ?

Répondez par oui ou non à chaque point, sans chercher à justifier. En effet, une réponse « je ne sais pas » compte comme un non.

Une sauvegarde jamais restaurée reste une hypothèse. Vérifiez donc qu’une copie se trouve hors de vos locaux, et que quelqu’un a déjà restauré un fichier ou un poste complet dans les six derniers mois. Notre page sur la sauvegarde et la reprise après sinistre explique les bases d’une copie externalisée.

Les éditeurs publient régulièrement des correctifs pour les postes, les serveurs, le pare-feu et les applications métier. Contrôlez donc qu’aucun équipement ne fonctionne avec un système en fin de support. Grâce à une bonne gestion de parc informatique, on n’oublie pas un vieux poste branché au réseau.

Selon le baromètre Cybermalveillance.gouv.fr 2025, seules 26 % des TPE et PME utilisent la double authentification. Commencez par la messagerie et les accès à distance, car un simple mot de passe volé suffit sinon pour entrer. Le guide sur la double authentification en entreprise détaille la mise en place.

Selon le même baromètre, 84 % des TPE et PME déclarent un antivirus et 69 % un pare-feu. Il faut toutefois contrôler que quelqu’un renouvelle, supervise et configure ces outils. Les solutions de pare-feu et d’antivirus professionnels demandent en effet un suivi régulier.

Un stagiaire n’a pas besoin d’accéder à la comptabilité. Listez les comptes administrateurs, supprimez ceux des personnes parties et limitez les droits au strict nécessaire. Cette vérification prend dix minutes, mais elle réduit nettement les dégâts d’un compte piraté.

Chaque équipement connecté est une entrée possible, qu’il s’agisse d’ordinateurs, de caméras ou de téléphones IP. Grâce à un inventaire à jour, vous repérez ce qui n’a rien à faire sur le réseau. Les imprimantes et multifonctions professionnels figurent aussi sur cette liste, mais on les oublie souvent.

Le courriel frauduleux reste une porte d’entrée fréquente. Demandez-vous si vos collaborateurs savent quoi faire face à un message suspect, et à qui le signaler. Notre article sur la réaction face au phishing en entreprise propose d’ailleurs une marche à suivre.

Sans plan écrit, la première heure d’un incident se perd en appels. Notez donc les trois numéros à joindre, les systèmes à couper en priorité et l’ordre de remise en service. Par ailleurs, la plateforme 17Cyber de Cybermalveillance.gouv.fr oriente les victimes vers des prestataires référencés.

Un Wi-Fi invités séparé du réseau interne limite la propagation d’une attaque. De même, il vaut mieux isoler les serveurs des postes. Une infrastructure réseau bien conçue facilite ce cloisonnement.

Le courriel frauduleux reste une porte d’entrée fréquente. Demandez-vous si vos collaborateurs savent quoi faire face à un message suspect, et à qui le signaler. Notre article sur la réaction face au phishing en entreprise propose d’ailleurs une marche à suivre.

Comment interpréter votre résultat ?

Comptez vos « oui ». Avec huit à dix « oui », vos bases sont solides et un diagnostic permet alors de vérifier les angles morts. Entre quatre et sept, vous avez des priorités claires, notamment les sauvegardes et la double authentification. En dessous de quatre, mieux vaut se faire accompagner rapidement plutôt que d’avancer seul.

Ce barème est une aide à la décision, car il ne s’agit pas d’une norme officielle. Il ne remplace donc pas un audit, par exemple celui que propose DG Conseil.

Comment fonctionne le diagnostic cybersécurité d'Izitek ?

batiment izitek

Le Groupe Izitek, basé à Éguilles près d’Aix-en-Provence, s’appuie sur DG Conseil, son entité cybersécurité certifiée ExpertCyber et référencée sur la plateforme Cybermalveillance.gouv.fr. Selon sa page de présentation, DG Conseil réalise notamment des audits d’exposition, du durcissement de configuration, des sauvegardes testées et de la sensibilisation des équipes.

Le diagnostic reprend les dix points de cette check-list, puis les vérifie sur votre environnement réel plutôt que sur vos seules réponses. Vous obtenez alors une liste de priorités classées par urgence et par coût. Pour l’accompagnement au quotidien, Like-IT intervient en référent informatique en temps partagé. Enfin, Ludorium peut former les équipes.

Un diagnostic peut aussi se financer en partie, comme le détaille notre guide des aides cybersécurité pour les PME en 2026. Par ailleurs, MonAideCyber propose une première vérification gratuite : un questionnaire public d’environ 1 h 30 qui débouche sur six recommandations prioritaires.

Quels résultats peut-on mesurer ?

équipe de DG conseil au travail

Un diagnostic se juge à des indicateurs concrets, notamment le nombre de comptes protégés par double authentification, la date de la dernière restauration réussie et le taux de collaborateurs formés. Fixez une valeur de départ, puis recontrôlez tous les trimestres. Pour chiffrer l’intérêt de la démarche, notre article sur le retour sur investissement de la cybersécurité apporte des repères.

Exemple concret

Exemple illustratif : une entreprise de douze personnes répond « non » à quatre points, dont les sauvegardes testées et la double authentification. Elle active d’abord la double authentification sur la messagerie, puis teste une restauration complète. Ainsi, ses deux principaux risques sont traités avec des moyens modestes, et le diagnostic peut se concentrer sur le reste. Pour une situation proche, voyez cette étude de cas en cabinet.

Conclusion

Une check-list cybersécurité PME commence par dix questions simples, car mieux vaut les poser avant qu’un incident ne les impose. Vous souhaitez savoir quelles actions prioriser dans votre entreprise ? Contactez Izitek pour échanger sur votre environnement et identifier une feuille de route adaptée à vos enjeux, votre activité et votre budget.

FAQ : questions fréquentes check-list cybersécurité PME

Non, elle sert à repérer les priorités, mais elle ne remplace pas un audit. Elle prend 30 minutes, alors qu'un diagnostic examine vos systèmes réels. Utilisez-la comme point de départ, puis faites vérifier les points en « non » par un spécialiste.

Idéalement tous les trimestres, ainsi qu'après chaque changement important, comme un nouveau prestataire, l'arrivée de matériel ou le départ d'un collaborateur. Notez la date et le score pour mesurer vos progrès.

Le dirigeant, avec la personne qui gère l'informatique au quotidien, qu'elle soit interne ou externe. Les deux vues se complètent, car le dirigeant connaît les enjeux métier alors que l'informaticien connaît l'état réel des équipements.

Commencez par deux actions : tester une restauration de sauvegarde et activer la double authentification sur la messagerie. Ces deux gestes limitent déjà fortement les dégâts. Ensuite, un spécialiste vous aidera à hiérarchiser le reste.

Non, aucune obligation générale ne l'impose aux PME. En revanche, vos clients peuvent l'exiger dans leurs contrats, notamment s'ils relèvent de NIS2 ou de DORA. Selon un suivi daté du 10 août 2026, la loi française de transposition de NIS2 n'était pas encore adoptée.

Oui, plusieurs dispositifs existent, comme le diagnostic Bpifrance ou les aides de la Région Sud, mais leurs conditions changent souvent. Vérifiez donc les montants à jour avant de déposer un dossier.

Oui, le Groupe Izitek intervient en priorité en région PACA et accompagne aussi des entreprises dans toute la France. Contactez-nous pour vérifier la faisabilité selon votre localisation.