Cybersécurité des TPE-PME : 20 chiffres clés en France en 2026

par Eric Welment | 1 Oct 2026 | Création de site web, Etudes Digital Gagnant

Partagez ce post

678 000 particuliers et professionnels concernés par des données consultées ou extraites : l’incident révélé par la DGFiP en août 2026 rappelle brutalement que la cybermenace ne se limite ni aux grands groupes ni aux scénarios théoriques. L’attaque n’a pas compromis impots.gouv.fr ni les espaces fiscaux des usagers ; elle a notamment reposé sur l’usurpation d’identifiants donnant accès au système d’information.

À l’échelle des TPE-PME, le constat est tout aussi concret : 16 % des entreprises interrogées par Cybermalveillance.gouv.fr déclarent avoir subi un ou plusieurs incidents au cours des douze derniers mois.

Vous avez un site WordPress ? Retrouvez nos conseils pour sécuriser votre site WordPress et limiter les tentatives de piratage.

Digital Gagnant a donc compilé les données publiques les plus récentes pour dresser une photographie chiffrée des victimes, des attaques, des budgets, des protections et des conséquences observées.

Cybersécurité des TPE-PME : 15 chiffres clés sur le risque cyber en 2026

Les dernières données publiques décrivent une situation contrastée : les TPE-PME françaises sont mieux équipées qu’il y a quelques années, mais leur niveau de préparation face aux cyberattaques reste faible. Les chiffres ci-dessous proviennent exclusivement de Cybermalveillance.gouv.fr, France Num et de l’ANSSI.

Indicateur
Chiffre clé
Source
TPE-PME déjà confrontées à un incident cyber
36 %
France Num 2025
Victimes d’au moins un incident sur 12 mois
16 %
Cybermalveillance 2025
Victimes de rançongiciels relevant des TPE/PME/ETI
48 %
ANSSI 2025
Entreprises estimant leur exposition cyber élevée
44 %
Cybermalveillance 2025
Équipées d’un antivirus
84 %
Cybermalveillance 2025
Disposant de sauvegardes
78 %
Cybermalveillance 2025
Équipées d’un pare-feu
69 %
Cybermalveillance 2025
Utilisant la double authentification
26 %
Cybermalveillance 2025
Disposant d’une procédure de réaction
24 %
Cybermalveillance 2025
Incidents attribués à l’hameçonnage par les victimes
43 %
Cybermalveillance 2025
Incidents attribués à une faille de sécurité
18 %
Cybermalveillance 2025
Victimes ayant subi une interruption de service
29 %
Cybermalveillance 2025
Victimes ayant subi un vol de données
22 %
Cybermalveillance 2025
Budget cyber annuel inférieur à 2 000 €
environ 3 sur 4
Cybermalveillance 2025
Non préparées à une attaque ou incapables de l’évaluer
80 %
Cybermalveillance 2025

Pris isolément, aucun de ces chiffres ne résume le risque cyber. Ensemble, ils montrent surtout l’écart entre l’équipement technique des entreprises et leur capacité réelle à faire face à un incident — à commencer par la proportion de TPE-PME effectivement touchées.

Combien de TPE et PME en France sont victimes des cyberattaques ?

Les données disponibles montrent qu’une part importante des TPE-PME françaises a déjà été touchée, mais les chiffres varient selon la période et la définition retenues. France Num estime que 36 % des TPE-PME ont déjà été confrontées à au moins un incident de cybersécurité ayant eu un impact sur leur entreprise.

Ce résultat provient du Baromètre France Num 2025, fondé sur 11 021 entreprises répondantes et représentatif des TPE-PME françaises. Parmi l’ensemble des entreprises interrogées, 21 % déclarent avoir subi du phishing et 16 % un virus ou logiciel malveillant.

Cybermalveillance.gouv.fr mesure un périmètre plus court : 16 % des entreprises interrogées déclarent avoir subi un ou plusieurs incidents au cours des douze derniers mois. Les deux statistiques ne sont donc pas contradictoires. L’une mesure l’exposition passée à un incident ayant eu un impact ; l’autre observe les événements déclarés sur une année.

Indicateur
Part des entreprises
Déjà confrontées à un incident cyber avec impact
36 %
Victimes d’au moins un incident sur 12 mois
16 %
TPE/PME/ETI parmi les victimes de rançongiciels connues en 2025
48 %

Le troisième chiffre provient des données 2025 reprises par MesServicesCyber : les TPE, PME et ETI représentent 48 % des victimes de rançongiciels connues des services concernés. À titre de comparaison, l’ANSSI évaluait cette part à 37 % en 2024.

Ces indicateurs ne permettent pas d’affirmer qu’une PME donnée a une probabilité précise d’être piratée. Ils établissent cependant que le risque cyber touche directement le tissu économique français, bien au-delà des grands groupes.

Reste à voir si toutes les entreprises sont exposées de la même manière, ou si certains profils concentrent davantage les incidents.

Quelles TPE-PME sont les premières cibles des cyberattaques ?

Les données disponibles montrent que l’exposition au risque cyber varie selon la taille et le secteur, mais elles ne permettent pas d’établir un classement global de toutes les TPE-PME françaises. Le Baromètre France Num 2025 apporte toutefois un éclairage précis sur le phishing, première forme d’incident déclarée par les entreprises interrogées.

En moyenne, 21 % des TPE-PME déclarent avoir subi un hameçonnage ayant eu un impact sur leur activité. Cette proportion atteint 29 % parmi les entreprises de 50 à 249 salariés, soit huit points de plus que la moyenne nationale.

Le secteur d’activité fait également apparaître des écarts. Dans le transport-logistique, 25 % des entreprises interrogées déclarent avoir été confrontées au phishing, contre 16 % dans l’industrie agroalimentaire.

Profil observé
TPE-PME confrontées au phishing
Ensemble des TPE-PME
21 %
Entreprises de 50 à 249 salariés
29 %
Transport-logistique
25 %
Industrie agroalimentaire
16 %

Ces écarts doivent être interprétés avec prudence : ils portent sur l’hameçonnage, et non sur l’ensemble des cyberattaques. Ils suggèrent néanmoins que la taille de l’entreprise et son activité influencent la nature de son exposition.

Les données de l’ANSSI confirment parallèlement le poids des entreprises de taille petite et intermédiaire dans les attaques les plus graves : en 2025, les TPE, PME et ETI représentaient 48 % des victimes de rançongiciels connues des services compétents.

Identifier les entreprises touchées ne suffit cependant pas : il faut aussi comprendre par quels mécanismes les attaquants parviennent à compromettre leurs comptes, leurs données ou leurs systèmes.

Comment les cybercriminels exploitent-ils les failles des TPE-PME ?

Piratage de compte et phishing : les premières portes d’entrée

En 2025, le piratage de compte est devenu la première cybermalveillance ayant conduit les entreprises et associations vers le parcours d’assistance de Cybermalveillance.gouv.fr. Il représente 21 % des diagnostics, devant l’hameçonnage (16 %) et la fraude au virement (13,5 %).

Le piratage de compte progresse fortement : les demandes d’assistance correspondantes ont augmenté de 52 % en un an. Cybermalveillance.gouv.fr cite plusieurs vecteurs de compromission : hameçonnage, mot de passe trop simple, réutilisation du même mot de passe sur plusieurs services, appareil piraté ou logiciel malveillant capable de dérober des identifiants. Les messageries électroniques et les comptes de réseaux sociaux figurent parmi les cibles fréquentes.

Cybermalveillance observée en 2025
Part des parcours d’assistance professionnels
Piratage de compte
21 %
Hameçonnage
16 %
Fraude au virement
13,5 %
Rançongiciel
8,1 %
Violation de données
6,6 %
Piratage informatique
6 %

Ces chiffres décrivent les recherches d’assistance réalisées par des entreprises et associations : ils ne constituent pas un recensement exhaustif de toutes les attaques en France. Ils permettent toutefois d’identifier les menaces qui conduisent le plus souvent les professionnels à demander de l’aide.

Failles de sécurité, logiciels malveillants et fraude au virement

La dynamique est également parlante. En 2025, les demandes liées à la fraude au virement ont progressé de 93 %, celles concernant les violations de données de 40 %, tandis que le piratage informatique a bondi de 112 %. Les rançongiciels représentent 8,1 % des demandes et progressent de 9 % en volume.

L’enquête menée auprès des TPE-PME victimes complète cette photographie. Parmi les entreprises capables d’identifier l’origine de leur incident, 43 % l’attribuent à l’hameçonnage, 18 % à une faille de sécurité et 11 % à la consultation d’un site Internet compromis.

La cyberattaque type n’emprunte donc pas une seule voie : identifiants volés, manipulation humaine et failles techniques se combinent souvent. Cette diversité pose une autre question : dans quelle mesure les TPE-PME sont-elles réellement préparées lorsqu’un incident survient ?

Principales cyberattaques touchant les TPE-PME en 2025  piratage de compte, phishing, fraude au virement et rançongiciel
Principales cybermalveillances ayant conduit les professionnels vers les parcours d’assistance de Cybermalveillance.gouv.fr en 2025

Cybersécurité des PME : quel est leur niveau de maturité cyber ?

Les mesures de sécurité les plus répandues dans les TPE-PME

Les TPE-PME françaises sont de mieux en mieux équipées, mais cela ne signifie pas qu’elles se sentent prêtes à affronter une cyberattaque. Le baromètre Cybermalveillance.gouv.fr 2025 révèle même un paradoxe : 58 % estiment bénéficier d’un bon ou très bon niveau de protection, tandis que 80 % reconnaissent ne pas être préparées à une attaque ou ne savent pas l’évaluer.

L’équipement de base est pourtant largement répandu. Parmi les entreprises interrogées, 84 % disposent d’un antivirus, 78 % de sauvegardes et 69 % d’un pare-feu. La politique de mots de passe concerne 51 % des TPE-PME et 46 % utilisent un gestionnaire de mots de passe.

Les dispositifs plus directement liés à la sécurisation des accès ou à la détection restent nettement moins présents : 26 % utilisent la double authentification et 16 % déclarent disposer d’une solution de détection d’attaque.

Mesure ou perception
Part des TPE-PME
Antivirus
84 %
Sauvegardes
78 %
Pare-feu
69 %
Politique de mots de passe
51 %
Gestionnaire de mots de passe
46 %
Double authentification
26 %
Procédure de réaction à une cyberattaque
24 %
Solution de détection d’attaque
16 %

Une maturité cyber encore limitée face aux risques cyber

Le point le plus révélateur concerne la capacité à réagir. Seules 24 % des TPE-PME déclarent disposer d’une procédure de réaction aux cyberattaques, malgré une progression de cinq points en un an. Dans le même temps, 49 % se disent non préparées et 31 % ne savent pas déterminer si elles le sont.

France Num dessine une tendance comparable sur un échantillon beaucoup plus large : 84 % des TPE-PME disposent d’au moins une mesure de cybersécurité, 81 % utilisent un antivirus, 68 % une sauvegarde externe des données et 32 % une authentification multifacteur.

Autrement dit, posséder des outils de cybersécurité ne suffit pas à caractériser la maturité cyber d’une entreprise. Le décalage entre équipement, capacité de réaction et perception du risque conduit logiquement à une autre question : combien les TPE-PME françaises consacrent-elles réellement à leur cybersécurité ?

Cybersécurité des TPE-PME antivirus, sauvegardes, MFA et niveau de préparation aux cyberattaques en France
Niveau d’équipement et de préparation des TPE-PME françaises face aux cyberattaques. Source : Cybermalveillance.gouv.fr, 2025

Quel budget les TPE et PME consacrent-elles à la cybersécurité ?

Les budgets consacrés à la cybersécurité restent faibles dans une large majorité des TPE-PME françaises : trois entreprises sur quatre investissent moins de 2 000 € par an. Ce montant, mesuré hors ressources humaines dans le baromètre Cybermalveillance.gouv.fr 2025, montre que le risque cyber est encore traité avec des moyens financiers limités dans une grande partie des petites et moyennes entreprises.

La tendance n’est pas totalement figée. 15 % des TPE-PME prévoient d’augmenter leur budget de cybersécurité, soit cinq points de plus qu’en 2024. Mais cette progression reste minoritaire : l’immense majorité n’envisage donc pas, à court terme, de hausse de ses dépenses dédiées à la sécurité informatique.

Budget et freins à la cybersécurité
Part des TPE-PME concernées
Budget cyber inférieur à 2 000 € par an
3 sur 4
Prévoient d’augmenter leur budget cyber
15 %
Manque de connaissances et d’expertise
63 %
Contraintes budgétaires
61 %
Manque de temps
59 %
Considèrent la cybersécurité comme non prioritaire
28 %

Quels freins empêchent les PME de renforcer leur cybersécurité ?

Le budget n’est d’ailleurs qu’un frein parmi d’autres. Parmi les entreprises qui se déclarent insuffisamment préparées, 63 % citent le manque de connaissances ou d’expertise, 61 % le manque de budget et 59 % le manque de temps. Plus révélateur encore, 28 % considèrent toujours la cybersécurité comme un sujet non prioritaire, contre 17 % en 2024.

Ce faible niveau d’investissement prend une autre dimension lorsqu’on le rapproche du coût opérationnel d’un incident : interruption d’activité, vol de données, destruction d’informations ou pertes financières sont déjà des conséquences concrètement déclarées par les entreprises victimes.

Quelles sont les conséquences d’une cyberattaque pour les PME françaises ?

Les conséquences d’une cyberattaque les plus fréquentes

Pour une TPE-PME victime, la conséquence la plus fréquente est l’interruption de l’activité ou des services. Dans le baromètre Cybermalveillance.gouv.fr 2025, 29 % des entreprises ayant déclaré au moins un incident de sécurité indiquent avoir subi un arrêt ou une perturbation de leur activité.

Les atteintes aux données arrivent juste derrière : 22 % des victimes déclarent un vol de données et 16 % une destruction de données. À cela s’ajoutent l’atteinte à l’image de l’entreprise (15 %) et les pertes financières directes (11 %). Plusieurs conséquences pouvant se cumuler, une même cyberattaque peut donc affecter simultanément la production, les informations de l’entreprise et sa relation avec ses clients.

Conséquence déclarée par les entreprises victimes
Part des victimes
Interruption des activités ou services
29 %
Vol de données
22 %
Destruction de données
16 %
Atteinte à l’image de l’entreprise
15 %
Perte financière
11 %
Procédure judiciaire
4 %
Cessation définitive d’activité
moins de 1 %

Ces résultats reposent sur les 94 entreprises de l’échantillon 2025 ayant déclaré avoir été victimes d’un ou plusieurs incidents. Ils décrivent donc les conséquences observées parmi les victimes interrogées, et non la probabilité qu’une cyberattaque entraîne chacun de ces dommages pour l’ensemble des TPE-PME françaises.

Le contraste avec la perception du risque est marqué. Dans la même étude, 94 % des TPE-PME redoutent une perte ou un vol de données, 88 % des répercussions financières, 87 % une interruption d’activité et 82 % une atteinte à leur réputation. Pourtant, 58 % reconnaissent ne pas savoir évaluer les conséquences qu’aurait réellement une cyberattaque sur leur entreprise.

Ces statistiques prennent une dimension très concrète lorsqu’on les rapproche des incidents majeurs qui ont touché la France en 2025 et 2026.

Conséquences d’une cyberattaque pour les TPE-PME interruption d’activité, vol de données, pertes financières et atteinte à l’image.
Principales conséquences déclarées par les TPE-PME victimes d’au moins un incident de cybersécurité. Source : Cybermalveillance.gouv.fr, 2025

Cyberattaques en France : comment les cybermenaces évoluent-elles en 2025-2026 ?

Les incidents récents confirment que l’usurpation d’identifiants et l’exfiltration de données restent des scénarios très concrets. En août 2026, la DGFiP a indiqué que des accès illégitimes à son système d’information avaient permis de consulter ou d’extraire des données concernant 678 000 particuliers et professionnels. L’administration précise que ces intrusions reposaient sur l’usurpation d’identifiants d’un agent et d’un tiers habilité.

Quelques mois plus tôt, un autre incident avait touché FICOBA, le fichier national des comptes bancaires. Fin janvier 2026, les identifiants usurpés d’un fonctionnaire ont permis à un acteur malveillant de consulter une partie du fichier ; la DGFiP estime que les données consultées ou extraites concerneraient 1,2 million de comptes.

Ces événements s’inscrivent dans un contexte plus large. Pour 2025, l’ANSSI a recensé 1 366 incidents et 2 209 signalements, avec une forte exposition de l’éducation-recherche, des administrations, de la santé et des télécommunications.

La diffusion massive des outils numériques augmente mécaniquement le nombre de surfaces à surveiller ; sur le Web, cette question concerne notamment WordPress, utilisé par une part majeure des sites et donc particulièrement observé par les attaquants.

Cybersécurité pour les PME : pourquoi WordPress mérite-t-il une vigilance particulière ?

WordPress équipe plus de 43 % des sites web dans le monde, ce qui en fait une cible de choix pour les attaques automatisées à grande échelle. Cette exposition concerne surtout son vaste écosystème : Patchstack a recensé 11 334 nouvelles vulnérabilités dans l’écosystème WordPress en 2025, dont 17 % présentaient un risque élevé d’exploitation massive.

Pour une PME, la maintenance d’un site WordPress ne devrait donc pas se limiter aux mises à jour. Un contrat sérieux doit prévoir protection contre les tentatives de piratage, sauvegardes régulières et possibilité de restaurer rapidement le site après compromission. C’est notamment ce que Digital Gagnant intègre à ses prestations de création, maintenance et accompagnement WordPress. Les mesures techniques sont détaillées séparément dans notre guide pour sécuriser un site WordPress.

Ces chiffres doivent enfin être replacés dans leur méthodologie : toutes les études citées ne mesurent ni les mêmes populations, ni les mêmes incidents, ni les mêmes périodes.

Méthodologie : comment identifier les risques cyber sans fausser les chiffres ?

Cette étude Digital Gagnant est une compilation de données publiques ; elle ne constitue pas une enquête propriétaire. Les statistiques ont été sélectionnées en priorité dans des sources institutionnelles françaises récentes, puis comparées sans fusionner des indicateurs qui ne mesurent pas la même réalité.

Le baromètre Cybermalveillance.gouv.fr 2025 repose sur une enquête OpinionWay menée en ligne du 2 juin au 7 juillet 2025 auprès de 588 entreprises de moins de 250 salariés, représentatives des entreprises françaises de cette taille. Le Baromètre France Num 2025, piloté par la Direction générale des Entreprises, s’appuie sur 11 021 entreprises interrogées, dont 7 978 TPE.

Les chiffres de l’ANSSI relèvent, eux, de son activité opérationnelle et de la connaissance des incidents portée à ses services. Ils ne doivent donc pas être interprétés comme un taux d’attaque applicable à l’ensemble des entreprises françaises.

Cette distinction entre enquête déclarative, parcours d’assistance et incidents connus des autorités est essentielle pour comparer correctement les statistiques de cybersécurité des TPE-PME.

Cybersécurité des TPE et PME : un risque cyber désormais mesurable

Les chiffres convergent sur un point : la cybermenace n’est plus un sujet périphérique pour les petites et moyennes entreprises françaises. Les incidents touchent déjà une part significative du tissu économique, tandis que l’écart reste important entre l’équipement technique, le niveau de préparation, les procédures de réaction et les budgets réellement consacrés à la cybersécurité.

Cette photographie 2026 montre aussi qu’il faut lire les statistiques avec méthode. Une demande d’assistance, un incident déclaré dans une enquête et une attaque traitée par l’ANSSI ne recouvrent pas la même réalité.

Digital Gagnant mettra cette étude à jour à mesure que de nouvelles données institutionnelles seront publiées, afin de conserver un point de référence clair sur l’évolution de la cybersécurité des TPE-PME en France.

Sources de l’étude

eric welment
Fondateur -  | Site web

Consultant WordPress & stratégie digitale, accompagnement des entreprises qui veulent passer d’un site web à un levier de croissance mesurable. Cette approche combine une architecture WordPress optimisée pour la performance, un SEO orienté intention réelle des prospects, une structuration de contenus pour générer des contacts, et une intégration d’outils IA et automatisations pour gagner en efficacité. Chaque projet vise des résultats concrets.

Vous avez aimé cet article ? Dites-le ici : Google Preferred Sources

Boostez votre présence web

Voir les autres articles

@digitalgagnant

A lire également