Tech & product

Cybersécurité des TPE/PME : bonnes pratiques et réflexes

Les conseils officiels de Cybermalveillance.gouv.fr pour sécuriser une petite entreprise : 10 mesures essentielles, mots de passe, sauvegardes, sécurité du site internet, usage de l'IA, pilotage par le dirigeant, et que faire face à un rançongiciel, un hameçonnage, une fraude au faux ordre de virement ou un piratage. Pour dirigeants de TPE/PME, indépendants et référents informatiques. Base éditée par Kopik à partir de sources publiques : Cybermalveillance.gouv.fr, GIP ACYMA (Licence Ouverte 2.0).

Ask your question

Free account required

Each question stands alone · 1 free a month, then with a subscription.

Answers are written by a language model solely from this base's documents, with numbered sources. They can be wrong and aren't legal, medical or financial advice: check the sources before any important decision.

Cet assistant répond aux questions des dirigeants de TPE et PME, des indépendants et des référents informatiques sur la sécurité numérique de leur structure. Il s'appuie uniquement sur les fiches officielles de Cybermalveillance.gouv.fr, le dispositif public français d'assistance aux victimes : bonnes pratiques, pilotage par le dirigeant, usage de l'IA et réactions face aux attaques. Posez votre question en langage courant.

Les 10 mesures essentielles pour une petite entreprise

Cybermalveillance.gouv.fr résume la base de la protection en dix réflexes : mots de passe solides, sauvegardes régulières, mises à jour de sécurité appliquées dès qu'elles sont proposées, antivirus à jour, applications téléchargées uniquement sur les sites ou magasins officiels, méfiance envers les messages inattendus.

S'y ajoutent la vérification des sites marchands, la maîtrise des réseaux sociaux, la séparation des usages personnels et professionnels, et la prudence avec les WiFi publics, sur lesquels il ne faut jamais réaliser d'opération sensible.

En mobilité, la fiche conseille de privilégier la connexion de l'abonnement téléphonique (3G ou 4G) et, si un WiFi public est inévitable, d'utiliser si possible un VPN. Séparer les usages évite que le piratage d'un accès personnel nuise à l'entreprise, et inversement.

Mots de passe : les règles qui comptent

Un mot de passe différent pour chaque service limite les dégâts en cas de vol. Face aux attaques par « force brute », qui testent des dizaines de milliers de combinaisons par seconde, la fiche retient un minimum de 12 signes mélangeant majuscules, minuscules, chiffres et caractères spéciaux.

Évitez les informations personnelles faciles à retrouver et les suites comme 123456 ou azerty. Un gestionnaire de mots de passe évite les pense-bêtes : KeePassXC est cité comme certifié par l'ANSSI dans sa version 2.7.9. Le mot de passe de la messagerie est l'un des plus importants, car il permet de réinitialiser les autres comptes. Changez aussi les mots de passe par défaut et activez la double authentification.

Sauvegardes : copier, déconnecter, tester

Identifiez les appareils qui contiennent des données, choisissez quoi sauvegarder (ce qui ne pourrait pas être récupéré ailleurs) et planifiez les sauvegardes.

Déconnectez le support après usage : une sauvegarde reliée au réseau peut être détruite par un rançongiciel. Gardez une copie dans un autre lieu, testez la restauration et surveillez l'état des supports. Pour les données personnelles, les sauvegardes relèvent elles aussi du RGPD et de la loi Informatique et Libertés.

Pour un usage professionnel, la fiche rappelle de sauvegarder aussi les logiciels indispensables à l'exploitation des données, lorsque ces données en dépendent.

Le rôle du dirigeant et l'usage de l'IA

La méthode destinée aux dirigeants tient en dix étapes, de l'état des lieux des actifs numériques au contrôle et à l'itération, en passant par la sensibilisation des collaborateurs et la préparation à la crise. Selon la fiche, 80 % des cyberattaques pourraient être évitées par des mesures simples : mots de passe, sauvegardes, mises à jour, droits d'accès.

Pour l'IA, les risques professionnels viennent surtout d'un usage non encadré (fuites d'informations, perte de savoir-faire). La fiche rappelle aussi qu'un résultat affirmé de manière convaincante par une IA peut s'avérer partiellement erroné ou inventé : on parle d'hallucination. Vérifiez donc les réponses sur les sujets à enjeu.

Côté direction, il s'agit de vérifier qu'une charte d'usage de l'IA existe et que les services souscrits respectent des réglementations comme le RGPD.

Frequently asked questions

Par où commencer pour sécuriser une TPE sans être spécialiste ?

La fiche pour les dirigeants recommande de commencer par un inventaire des actifs numériques (réseaux, sites, messageries, réseaux sociaux, services externalisés) et de leurs responsables. Évaluez ensuite la criticité de chaque système, puis priorisez les actions selon le rapport criticité, coût et efficacité.

À quelle fréquence faut-il revoir sa démarche de cybersécurité ?

Il est recommandé de réappliquer la méthode de manière globale tous les deux à trois ans, car les services numériques et les moyens de les attaquer évoluent en permanence. Tout nouveau service numérique doit être intégré au plan de cybersécurité avant sa mise en œuvre. Pour les systèmes les plus critiques, un audit technique et organisationnel par un prestataire spécialisé peut s'avérer nécessaire.

Que faire si un système informatique de l'entreprise est piraté ?

Confinez et déconnectez du réseau les postes concernés, puis récupérez les journaux (logs) et, si possible, une copie complète des machines touchées. En France, déposez plainte avant de réinstaller les appareils pour conserver les preuves. Une violation de données personnelles peut devoir être notifiée à la CNIL.

J'ai cliqué sur un lien d'hameçonnage, que faire ?

Si vous avez communiqué un mot de passe, changez-le immédiatement partout où vous l'utilisiez. En cas de données de paiement transmises ou de débits frauduleux, faites opposition auprès de votre banque. En France, signalez le message à Signal Spam (ou au 33700 pour un SMS) et le faux site à Phishing Initiative.

Un collaborateur peut-il utiliser son compte IA personnel pour le travail ?

Non, la fiche sur l'IA conseille d'utiliser exclusivement le service souscrit par l'employeur et de séparer strictement usages personnels et professionnels. Elle recommande aussi d'activer la double authentification sur le compte professionnel et d'ajuster les paramètres de confidentialité pour réduire la conservation de l'historique.

Les collaborateurs ont-ils un rôle dans la sécurité de l'entreprise ?

Oui, la fiche pour les dirigeants les décrit comme un maillon essentiel, aussi bien pour appliquer les bonnes pratiques que pour détecter une tentative d'attaque et y réagir. Le dirigeant doit montrer l'exemple et exiger que les mesures décidées ne soient pas contournées. De nombreuses ressources gratuites de sensibilisation sont disponibles sur Cybermalveillance.gouv.fr.

For developers and agents

Embed / API / MCP

Connect this base to Claude, Cursor, ChatGPT or your own app. Each API or MCP request costs €0.10, charged to your Kopik credit (not charged if nothing is found). You need an API key: create one from your dashboard.

MCP for your agents

This base's MCP server URL (tools ask_base and search_base):

MCP URL
https://kopik.io/api/mcp?base=cybersecurite-tpe-pme-cybermalveillance
Claude Code, Cursor and other clients
Claude Code
claude mcp add --transport http kopik-cybersecurite-tpe-pme-cybermalveillance "https://kopik.io/api/mcp?base=cybersecurite-tpe-pme-cybermalveillance" --header "Authorization: Bearer kpk_…"
JSON config (mcpServers)
{
  "mcpServers": {
    "kopik-cybersecurite-tpe-pme-cybermalveillance": {
      "url": "https://kopik.io/api/mcp?base=cybersecurite-tpe-pme-cybermalveillance",
      "headers": {
        "Authorization": "Bearer kpk_…"
      }
    }
  }
}

REST API for your apps

mode is "answer" (written answer + sources) or "passages" (raw passages only). Add an optional maxPriceCents to cap the price: if the base costs more, the call is refused and nothing is charged.

curl
curl -X POST https://kopik.io/api/v1/bases/cybersecurite-tpe-pme-cybermalveillance/query \
  -H "Authorization: Bearer kpk_…" \
  -H "Content-Type: application/json" \
  -d '{"question": "Your question here", "mode": "answer"}'

Getting started

  1. Create a key in your dashboard and top up your credit.
  2. Replace kpk_… with your key.
  3. Full details (responses, errors, JS and Python examples): developer docs.