Personne ne vous vise. C’est justement pour ça que vous serez attaqués.
C’est une phrase qu’on entend avec soulagement. Nous sommes trop petits pour intéresser qui que ce soit. Elle est à moitié vraie, et c’est la moitié fausse qui coûte cher.
Ce qui ne vous arrivera probablement pas
Une attaque menée par un groupe connu, préparée pendant des semaines, contre votre entreprise en particulier. Ces opérations coûtent cher à monter, et elles visent ce qui rapporte, une grande entreprise, un hôpital, un industriel dont l’arrêt se chiffre en millions. Une PME de trente personnes ne justifie pas cet effort. Sur ce point, la phrase a raison.
Ce qui vous arrive déjà
Le reste des attaques ne choisit pas. Ce sont des programmes qui tournent jour et nuit et qui essaient tout, partout, en même temps. Microsoft bloque 7 000 tentatives de connexion par mot de passe chaque seconde sur ses services, et filtre cinq milliards de courriels par jour. Des programmes de repérage parcourent l’ensemble d’internet à raison de 36 000 examens par seconde, à la recherche d’un équipement joignable et vulnérable. Aucun de ces programmes ne connaît le nom de votre entreprise. Ils connaissent une adresse, une boîte mail, un firewall, un accès à distance, et ils les testent comme ils testent ceux de dizaines de milliers d’autres entreprises la même nuit.
En Suisse, l’Office fédéral de la cybersécurité a reçu environ 65 000 signalements en 2025, et note que les criminels se tournent désormais vers les PME, les cabinets médicaux et les entreprises qui détiennent des données sensibles. Pas parce qu’elles sont célèbres. Parce qu’elles sont nombreuses, et souvent moins protégées.
Une faille connue est une faille exploitée
Quand une faille est découverte dans un firewall, un serveur de messagerie ou un logiciel courant, elle est publiée pour que les correctifs se fassent. Elle est aussi lue par ceux qui attaquent, et les programmes de repérage la cherchent en quelques heures sur tout ce qui est joignable. L’équipement qui n’a pas reçu son correctif est trouvé, non parce que quelqu’un vous en veut, mais parce qu’il est là.
C’est ce qui explique qu’une entreprise dont personne n’a jamais entendu parler se retrouve chiffrée un lundi matin. Elle n’a pas été choisie. Elle a été trouvée.
Ce que l’intelligence artificielle change
Jusqu’à récemment, ces attaques automatiques étaient reconnaissables. Un courriel mal traduit, une demande absurde, une page de connexion approximative. Ce temps est passé. Les messages d’hameçonnage sont maintenant écrits sans faute, dans votre langue, avec le nom de votre fournisseur et le ton de votre banque, produits par milliers et adaptés à chaque destinataire à partir de ce qui se trouve en ligne.
L’automatisation va plus loin que le message. En novembre 2025, un éditeur d’intelligence artificielle a documenté une campagne d’intrusion dans laquelle l’IA menait elle-même 80 à 90 % des opérations, du repérage à l’extraction des données, l’humain n’intervenant qu’à quelques moments. Ce qui demandait une équipe demande un programme. Et les résultats suivent, Microsoft mesure une hausse de 32 % des attaques sur les identités au premier semestre 2025.
Ce que ça veut dire pour une PME
Vous n’êtes pas une cible. Vous êtes une surface, comme toutes les entreprises raccordées à internet, et la question n’est pas de savoir si quelqu’un vous en veut. Elle est de savoir si vous êtes plus facile à ouvrir que le voisin.
La réponse tient en peu de choses, et elles coûtent peu. L’authentification multifacteur sur chaque compte, parce que 97 % des attaques sur les identités passent par le mot de passe. Les correctifs appliqués sans attendre, sur les postes, les serveurs et le firewall. Un filtrage de la messagerie qui retient ce qui imite vos fournisseurs. Et un antivirus que quelqu’un surveille la nuit, parce qu’un programme qui attaque à trois heures du matin ne laisse pas le temps d’attendre l’ouverture du bureau. C’est ce que nous décrivons sur notre page cybersécurité, et c’est ce que nos forfaits mettent en place.
Vous voulez savoir où votre entreprise est exposée ? Une demi-journée sur place suffit pour le voir, gratuitement et sans engagement. Demander un état des lieux