Un lundi matin, les écrans affichent une demande de rançon et le logiciel de facturation est inaccessible. Pour une PME, ce scénario n’a plus rien d’exceptionnel : en 2025, le nombre d’entreprises accompagnées par le dispositif public d’assistance aux victimes a bondi de 73 % en un an. Voici ce qu’une cyberattaque coûte réellement, et comment s’organiser pour que l’activité continue.
Contenus
Ce qu’une cyberattaque coûte vraiment à une PME
La première conséquence est opérationnelle : un rançongiciel chiffre les serveurs, et avec eux la prise de commandes, la production ou la paie, parfois pendant plusieurs semaines. Les attaques les plus fréquentes sont pourtant plus discrètes ; en 2025, le piratage de compte, l’hameçonnage et la fraude au virement arrivent en tête des demandes d’assistance des professionnels, la fraude au virement ayant presque doublé en un an.
Viennent ensuite les coûts directs (experts, reconstruction du système d’information, fonds détournés rarement récupérés), les obligations de notification si des données de clients ou de salariés ont fuité, puis l’atteinte à la réputation : un donneur d’ordre peut suspendre sa relation avec un sous-traitant jugé trop exposé.
L’assurance cyber, pour transférer le risque financier
Aucune mesure technique ne ramène le risque à zéro ; reste à savoir qui en supporte le coût. L’assurance cyber transfère à un assureur tout ou partie des conséquences financières d’une attaque, ce qui peut faire la différence pour la trésorerie d’une PME. Faute de temps pour comparer des garanties très techniques, beaucoup de dirigeants passent par un courtier spécialisé : cyber-cover.fr permet de se couvrir contre les cyberattaques en évaluant d’abord l’exposition de l’entreprise par un diagnostic, puis en mettant en concurrence des assureurs partenaires pour bâtir un contrat sur mesure, complété par un accompagnement en prévention. Un contrat de ce type prend en charge les frais d’experts chargés de contenir l’intrusion et de restaurer les données, les pertes d’exploitation liées à l’arrêt d’activité, les frais de notification des personnes concernées et la responsabilité civile en cas de réclamation d’un client. Il ouvre aussi l’accès, 24 heures sur 24, à une cellule d’assistance réunissant techniciens, avocats et spécialistes de la communication de crise, des compétences qu’une PME a rarement en interne.
Deux conditions méritent attention. Depuis la loi d’orientation et de programmation du ministère de l’Intérieur (LOPMI) du 24 janvier 2023, l’indemnisation suppose une plainte déposée au plus tard 72 heures après la découverte de l’attaque (article L12-10-1 du Code des assurances). Les assureurs attendent aussi un niveau de sécurité minimal, comme l’authentification renforcée ou des sauvegardes régulières, qu’il faut décrire fidèlement à la souscription. Le marché s’ouvre en tout cas aux structures moyennes : selon l’étude LUCY 2026 de l’AMRAE, le nombre d’entreprises assurées réalisant entre 10 et 50 millions d’euros de chiffre d’affaires a presque doublé en 2025.
Les bons réflexes dans les premières heures
Les décisions du premier jour conditionnent la durée de l’interruption. Il faut d’abord isoler les postes et serveurs touchés en les déconnectant du réseau, sans les éteindre, pour préserver les traces utiles à l’enquête. On alerte ensuite l’assistance de son assureur, puis on dépose plainte auprès de la police, de la gendarmerie ou du procureur de la République. Si des données personnelles ont été compromises, la CNIL doit en principe être notifiée dans les 72 heures. Quant à la rançon, les autorités déconseillent de la payer : rien ne garantit la restitution des données, et l’entreprise se signale comme une cible solvable.
Une PME non assurée n’est pas démunie pour autant. Le dispositif public Cybermalveillance.gouv.fr, qui a traité plus de 504 000 demandes d’assistance en 2025, propose un diagnostic en ligne et oriente vers des prestataires de proximité ; le 17Cyber, lancé fin 2024 avec la police et la gendarmerie, complète ce parcours.
Maintenir l’activité en mode dégradé
La continuité ne s’improvise pas en pleine crise. Un plan de continuité d’activité, même de quelques pages, recense les processus vitaux (encaissements, commandes, paie, livraisons) et prévoit pour chacun une solution de repli : bons de commande papier, listes de clients et de fournisseurs imprimées, messagerie de secours, poste isolé pour les paiements urgents. Il désigne aussi une cellule de crise restreinte, avec un décideur, un référent technique et une personne chargée de parler aux clients.
Le socle reste la sauvegarde. La règle dite 3-2-1 consiste à conserver trois copies des données, sur deux supports différents, dont une hors ligne, hors de portée d’un attaquant qui aurait pris la main sur le réseau. Encore faut-il avoir testé la restauration : combien d’heures pour redémarrer la facturation ? Un exercice de crise annuel permet de le savoir avant d’en avoir besoin.
Réduire l’exposition avant l’attaque
Une grande partie des incidents commence par un mot de passe volé ou un courriel piégé. L’authentification à deux facteurs sur la messagerie et les accès distants, des mises à jour régulières et une double validation des virements, avec rappel du fournisseur sur un numéro déjà connu, neutralisent bon nombre d’attaques courantes. La sensibilisation des salariés reste le levier le moins coûteux, d’autant que seules quatre entreprises sur dix se disent capables d’évaluer les conséquences d’une cyberattaque, selon le baromètre 2025 mené avec la CPME, le MEDEF et l’U2P. Enfin, la transposition de la directive européenne NIS2, dont l’examen à l’Assemblée nationale est programmé à partir du 7 octobre 2026, étendra les obligations de sécurité à environ 15 000 entités, et par ricochet à leurs sous-traitants.
Questions fréquentes
L’assurance cyber rembourse-t-elle une rançon ?
Certains contrats le prévoient, en général avec l’accord préalable de l’assureur et seulement si les sauvegardes ne permettent pas de restaurer les données. Les autorités recommandent toutefois de ne pas payer.
Une multirisque professionnelle couvre-t-elle les cyberattaques ?
Rarement, ou de façon limitée. Beaucoup de contrats multirisques excluent les dommages immatériels liés à une attaque informatique ou ne les couvrent qu’en option, avec des plafonds modestes. Il faut relire les exclusions de son contrat.
Une PME est-elle concernée par NIS2 ?
Pas encore, la loi de transposition n’étant pas adoptée. Une fois en vigueur, elle visera les entreprises d’au moins 50 salariés, ou dépassant 10 millions d’euros de chiffre d’affaires et de total de bilan, dans les secteurs listés. Les plus petites seront surtout concernées par les exigences de leurs clients.
