Aller au contenu
webdegree°
Prix d'un site
Outils & IA

Cybersécurité petite entreprise : checklist 30/60/90

Actions prioritaires, checklist technique et gestion d'incident pour réduire les risques cyber en 30/60/90 jours. Ressources officielles : NIST, CISA et FTC.

Margaux Noel · 25 septembre 2026 · 9 min de lecture
Partager sur LinkedIn X E-mail
Cybersécurité petite entreprise : checklist 30/60/90
Partager

Guide pratique pour dirigeants de petites entreprises : actions prioritaires, ressources officielles et checklist pour réduire les risques cyber sur 30/60/90 jours, avec liens vers NIST, CISA et FTC.

Sommaire
  1. Pourquoi la cybersécurité concerne les petites entreprises
  2. Priorités en 30/60/90 jours (plan d'action pragmatique)
  3. Checklist technique (contrôles de base à implémenter)
  4. Gestion des incidents : que faire si vous êtes attaqué
  5. Outils et ressources recommandés (sources officielles et guides)
  6. Aspects juridiques & assurances
  7. Formation du personnel : modules et rythme recommandés
  8. Liens utiles et modèles téléchargeables

Pourquoi la cybersécurité concerne les petites entreprises

Une perturbation cyber peut interrompre l’activité, compromettre des données clients et impacter la réputation d’une petite structure. Ces conséquences touchent directement le chiffre d’affaires et la continuité opérationnelle.

Les guides officiels cités dans ce document rappellent que les mêmes familles de risques s’appliquent quelle que soit la taille de l’entreprise. Voir notamment le NIST Cybersecurity Framework 2.0: Small Business Quick-Start Guide et la page Small Business Cybersecurity Corner du NIST pour des explications adaptées aux petites structures. Référence : https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.1300.pdf et https://www.nist.gov/itl/smallbusinesscyber (consultés le 29/09/2026).

La Federal Trade Commission publie des ressources destinées aux petites entreprises et renvoie explicitement au NIST CSF et au NIST Small Business Quick-Start Guide pour orienter les actions pratiques. Référence : https://www.ftc.gov/business-guidance/small-businesses/cybersecurity (consulté le 29/09/2026).

Accéder à la checklist actionnable : Accéder à la checklist actionnable.

Priorités en 30/60/90 jours (plan d’action pragmatique)

30 jours : lancer les actions immédiates qui réduisent les vecteurs d’attaque les plus courants. Parmi ces actions figurent la mise en place de sauvegardes hors site, l’application des mises à jour critiques et l’activation de l’authentification multifactorielle sur les accès critiques. Chaque action doit se référer aux sections correspondantes du NIST SP 1300, de CISA et de la FTC pour la mise en œuvre.

Commencer par un inventaire minimal des actifs numériques. Cet inventaire permet d’identifier les comptes et systèmes prioritaires à protéger. Le NIST SP 1300 et le NIST IR 7621 donnent des recommandations d’entrée en matière et des modèles d’inventaire adaptés aux petites entreprises. Références : https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.1300.pdf ; https://csrc.nist.gov/pubs/ir/7621/r1/final (consultés le 29/09/2026).

60 jours : durcir les points d’entrée et renforcer la gouvernance technique. Les guides CISA et NIST détaillent des approches pratiques et des modèles de documents.

90 jours : structurer la réponse et la relation externe. Élaborer une politique de gestion des incidents, définir quand et comment contacter un prestataire ou un fournisseur de services managés, et planifier la revue des fournisseurs tiers. Le NIST propose des modèles de plan d’incident et des ressources pour formaliser ces éléments. Voir NIST SP 1300 et CISA Small Business pour les gabarits et exemples. Référence CISA : https://www.cisa.gov/small-business (consulté le 29/09/2026).

Checklist technique (contrôles de base à implémenter)

Gestion des identités et authentification : activer l’authentification multifactorielle pour tous les comptes administratifs et pour les accès à distance. Le NIST SP 1300 décrit les priorités d’authentification pour petites structures.
Sauvegardes & restauration : mettre en place des sauvegardes régulières hors site et tester les procédures de restauration. La mise à l’épreuve des sauvegardes doit être documentée et référencée aux recommandations NIST et CISA.
Patch management : appliquer les correctifs de sécurité critiques rapidement et documenter le cycle de mise à jour. Le NIST et CISA fournissent des listes de contrôle pratiques pour le patching dans un contexte PME.
Protection des endpoints : déployer une solution antivirus/EDR adaptée aux capacités de la structure et maintenir ses signatures à jour. Se référer aux sections pertinentes du NIST SP 1300 pour le niveau de protection recommandé.
Chiffrement : chiffrer les données sensibles au repos et en transit lorsque les solutions disponibles le permettent. Le NIST décrit les principes à suivre pour choisir et configurer le chiffrement.
Accès à distance sécurisé : limiter les accès à distance par VPN ou par mécanismes Zero Trust élémentaires. CISA et NIST proposent des guides pour sécuriser l’accès distant aux ressources de l’entreprise.
Journaux et surveillance minimale : conserver les logs essentiels et prévoir un examen régulier des événements de sécurité. Le NIST IR 7621 propose des pratiques pour le suivi et la détection dans les petites organisations.

Gestion des incidents : que faire si vous êtes attaqué

Isoler le système compromis pour empêcher la propagation. Conserver les preuves matérielles et les logs afin de permettre une analyse ultérieure et une éventuelle déclaration. Les modèles de plan d’incident fournis par le NIST aident à structurer ces étapes.

Contacter un prestataire qualifié si l’incident dépasse les compétences internes. Le guide conseille de définir en amont une relation avec un fournisseur ou un MSP pour réduire le temps de réaction. Le recours à un professionnel extérieur doit être planifié et contractuel.

Signaler l’incident aux autorités compétentes et aux organismes de cybersécurité nationaux selon la nature de l’incident. CISA et la FTC fournissent des ressources sur les procédures de signalement et les contacts appropriés. Références : https://www.cisa.gov/small-business ; https://www.ftc.gov/business-guidance/small-businesses/cybersecurity (consultés le 29/09/2026).

Récupérer les sauvegardes validées et documenter le retour à la normale. Le NIST propose des modèles pour la restauration et la vérification post-incident.

Ne pas promettre de résultat immédiat : l’objectif est de réduire l’impact et de reprendre l’activité dans les meilleures conditions possibles, en s’appuyant sur des professionnels si nécessaire.

Sources et références

  • Consulter les hubs officiels pour accéder à des guides pratiques et à des modèles : NIST SP 1300 (Small Business Quick-Start Guide), NIST IR 7621, CISA Small Business resources et la page de la FTC dédiée à la cybersécurité pour petites entreprises. Voir les URL listées dans la section Sources
  • Des formations gratuites et des checklists imprimables sont proposées par ces organismes pour une mise en œuvre pragmatique. Référence NIST : ; CISA : ; FTC : — consulté le 29/09/2026

Plutôt que d’énumérer des marques, cibler des catégories d’outils adaptées aux contraintes d’une petite entreprise : solutions de sauvegarde cloud, authentification multifactorielle, outils de patch management, solutions de protection des endpoints et services de détection managés. Ces catégories se raccordent aux chapitres pratiques des guides NIST et CISA.

Aspects juridiques & assurances

Certaines industries portent des obligations spécifiques en matière de protection des données. Pour les secteurs réglementés, il faut consulter les organismes sectoriels compétents et obtenir un avis juridique. Le présent guide n’offre pas d’avis juridique personnalisé.

La cyber-assurance peut intervenir en complément des mesures techniques et organisationnelles. Son rôle et ses limites doivent être évalués au cas par cas. Les rapports industriels (IBM/Ponemon) sont cités comme sources pour estimer des tendances de coût, mais tout chiffre tiré de ces rapports doit être repris précisément et sourcé si utilisé.

Avant de signer une police ou de déclarer un incident, consulter un conseil juridique spécialisé pour la conformité sectorielle et la notification des autorités compétentes.

Formation du personnel : modules et rythme recommandés

Contenu minimal : sensibilisation au phishing, bonnes pratiques de mots de passe, précautions en télétravail et procédures de signalement d’un incident. Ces modules doivent être courts, concrets et orientés vers des exemples métiers.

Mettre en place une formation initiale suivie d’un rappel périodique. Le NIST et la FTC proposent des recommandations et des ressources pédagogiques pour adapter le contenu à la petite entreprise.

Inclure des exercices simples, par exemple des campagnes de test de phishing contrôlées, et documenter les résultats pour orienter les prochaines sessions de formation.

Liens utiles et modèles téléchargeables

Documents et pages officielles cités :

NIST SP 1300 — NIST Cybersecurity Framework 2.0: Small Business Quick-Start Guide. https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.1300.pdf (consulté le 29/09/2026)
NIST IR 7621 Rev.1 — Small Business Information Security: The Fundamentals. https://csrc.nist.gov/pubs/ir/7621/r1/final (consulté le 29/09/2026)
NIST Small Business Cybersecurity Corner. https://www.nist.gov/itl/smallbusinesscyber (consulté le 29/09/2026)
FTC — Cybersecurity for Small Business. https://www.ftc.gov/business-guidance/small-businesses/cybersecurity (consulté le 29/09/2026)
CISA — Small Business resources. https://www.cisa.gov/small-business (consulté le 29/09/2026)
Federal Register — citation DBIR (exemple d’usage). https://www.govinfo.gov/content/pkg/FR-2024-04-04/pdf/2024-06526.pdf (consulté le 29/09/2026)

Formats disponibles selon les sites officiels : PDF, checklists imprimables et guides téléchargeables. Les modèles de plan d’incident et les checklists techniques se trouvent dans les documents NIST cités plus haut.

Pages prévues pour compléter ce pilier : Ces pages complètent le guide et sont accessibles depuis ce pilier.

Tout lien sortant vers des pages commerciales sera marqué selon les règles applicables au réseau et ne transformera pas ce guide en offre de service directe.

Combien ça coûte ?

Le coût varie selon le périmètre et les outils choisis. Des rapports industriels comme ceux d’IBM/Ponemon sont souvent cités pour estimer des tendances de coûts, mais tout chiffre précis doit être repris directement de ces rapports et sourcé. Pour des estimations adaptées, consulter les rapports originaux ou demander une évaluation métier par un prestataire.

Faut‑il un DPO ?

La nécessité d’un DPO dépend du régime légal applicable et des volumes/types de données traitées. Pour les questions de conformité, se référer aux obligations sectorielles et obtenir un avis juridique.

Dois‑je porter plainte ?

La décision de porter plainte dépend de la nature de l’incident et des obligations réglementaires. Consulter les ressources de signalement de CISA et de la FTC et, si nécessaire, solliciter un conseil juridique pour les suites à donner.

cybersécurité petite entreprise en chiffresPriorités temporelles recommandées30/60/90 joursjoursTaille d’entreprise citée pour certains coûts500employees

Margaux Noel

Rédactrice · formation au numérique, reconversion

Margaux Noel suit la formation aux métiers du web et la reconversion : écoles, bootcamps, certifications et financements. Elle vérifie chaque information auprès des organismes avant publication.

Voir tous les articles de Margaux