Checklist cybersécurité PME 2026 :
les 20 points ANSSI à vérifier
ce trimestre
Basée sur le Référentiel Cyber France (ReCyF) publié par l’ANSSI le 17 mars 2026. Cochez chaque point en 10 minutes. Identifiez vos lacunes. Téléchargez le PDF gratuitement pour votre prochain conseil d’administration ou audit fournisseur.
0–9
Niveau critique
Lacunes majeures. Action immédiate requise avant tout incident.
10–14
Niveau insuffisant
Base présente mais angles morts significatifs. Prioriser les points rouges.
15–20
Niveau satisfaisant
Bonnes pratiques en place. Consolider et formaliser la démarche.
Comment utiliser cette checklist : cochez chaque point que vous avez effectivement mis en place — pas ceux que vous pensez avoir en place. Soyez honnête : un point “à moitié fait” n’est pas coché. À la fin, notez votre score et téléchargez le PDF pour le garder comme référence documentée de votre auto-évaluation.
🔐 Domaine 1 — Accès & identités · 5 points
C’est le domaine le plus contrôlé par l’ANSSI et le plus exigé par les assureurs. Un compte compromis sans MFA est la cause n°1 des incidents cyber en PME. Ces 5 points correspondent aux objectifs OS6 du ReCyF.
Accès & identités
Objectif ReCyF OS6 · 5 points
MFA activé sur la messagerie professionnelle
Microsoft 365, Google Workspace, ou tout autre outil de messagerie — l’authentification à deux facteurs doit être active pour tous les comptes, pas seulement les admins.
MFA activé sur les accès distants et VPN
Tout accès à votre réseau depuis l’extérieur (télétravail, déplacement) doit passer par un VPN protégé par MFA. Les connexions RDP directes depuis internet sont interdites.
Gestionnaire de mots de passe déployé sur tous les postes
Bitwarden (gratuit), 1Password, ou équivalent. Chaque collaborateur utilise des mots de passe uniques d’au moins 12 caractères. Les post-its et les tableurs de mots de passe sont bannis.
Comptes des ex-collaborateurs désactivés le jour du départ
Procédure documentée de révocation des accès à la date de fin de contrat : messagerie, outils cloud, badges, accès distants. Un ex-collaborateur ne doit avoir aucun accès actif.
Droits administrateurs limités aux seules personnes qui en ont besoin
Principe du moindre privilège : un utilisateur standard ne doit pas avoir de droits admin sur son poste. Inventaire des comptes à privilèges tenu à jour.
💾 Domaine 2 — Sauvegardes & continuité · 4 points
Sans sauvegardes testées et externalisées, un ransomware vous force à payer ou à tout reconstruire de zéro. Les assureurs vérifient ce domaine en priorité. Objectif ReCyF OS10 et OS13.
Sauvegardes & continuité
Objectifs ReCyF OS10 · OS13 · 4 points
Sauvegarde quotidienne automatique des données critiques
Données comptables, clients, RH, devis, contrats. La sauvegarde doit être automatique (non manuelle) et se déclencher tous les jours — a minima sur les données les plus importantes.
Copie externalisée, déconnectée du réseau principal
La règle 3-2-1 : 3 copies, 2 supports différents, 1 hors site (cloud ou site distant). Un ransomware qui chiffre votre réseau ne doit pas pouvoir atteindre la copie externalisée.
Test de restauration réalisé dans les 12 derniers mois
Une sauvegarde non testée est une fausse sécurité. Vous devez avoir vérifié que vos données sont réellement récupérables — et documenté ce test (date, résultat, délai de restauration mesuré).
Plan de continuité minimal documenté
En cas d’attaque lundi matin : qui appelle qui ? Quel numéro ? Quelles données sont prioritaires à récupérer ? Une fiche d’une page suffit — mais elle doit être imprimée et accessible sans ordinateur.
Ressource gratuite
Téléchargez la checklist complète en PDF
Format imprimable A4 · Coches pré-formatées · Prêt à présenter à votre expert-comptable, assureur ou donneur d’ordres · Mis à jour ReCyF v2.5 mars 2026.
✓ C’est parti ! Vérifiez votre boîte mail dans quelques secondes. Le PDF contient également un bonus : les 5 actions immédiates selon votre score.
Aucun spam. Vos données ne sont pas revendues. Vous pouvez vous désabonner à tout moment. Hébergement France · Conforme RGPD.
🌐 Domaine 3 — Réseau & postes · 4 points
60% des intrusions exploitent des vulnérabilités connues avec correctif disponible. Ces 4 points sont vérifiables sans compétence technique avancée. Objectifs ReCyF OS7 et OS8.
Réseau & postes de travail
Objectifs ReCyF OS7 · OS8 · 4 points
Tous les systèmes et logiciels à jour (mises à jour automatiques activées)
Windows, macOS, logiciels métier, navigateurs, Office / Microsoft 365. Les mises à jour automatiques doivent être activées ou un processus de vérification hebdomadaire documenté.
Solution antivirus / EDR active sur tous les postes
Microsoft Defender (inclus Windows 10/11), Malwarebytes, SentinelOne, ou équivalent. Vérifiez qu’il est actif et à jour sur chaque poste — y compris les ordinateurs des télétravailleurs.
Wi-Fi professionnel séparé du Wi-Fi visiteurs / IoT
Vos imprimantes, caméras, assistants vocaux et appareils visiteurs ne doivent pas être sur le même réseau que vos postes de travail. Deux réseaux distincts avec mots de passe séparés.
Firmware du routeur et des équipements réseau à jour
Le routeur (box internet professionnelle ou équipement dédié) et les switchs doivent avoir leur firmware mis à jour. Vérifiez dans l’interface d’administration — souvent oublié depuis des années.
👥 Domaine 4 — Sensibilisation & organisation · 4 points
91% des cyberattaques commencent par un email. La dimension humaine est souvent le maillon le plus faible — et le moins coûteux à renforcer. Objectifs ReCyF OS3, OS11 et OS14.
Sensibilisation & organisation
Objectifs ReCyF OS3 · OS11 · OS14 · 4 points
Formation anti-phishing réalisée dans les 12 derniers mois
Une session de sensibilisation documentée (présentiel, e-learning, ou simulation de phishing) avec tous les collaborateurs. Une simple réunion de 45 minutes réduit le taux de clic sur les liens malveillants de 70%.
Charte informatique signée par tous les collaborateurs
Document d’une à deux pages définissant les règles d’usage des outils informatiques : mots de passe, usages personnels, signalement d’incident, télétravail. Disponible gratuitement sur le site de la CNIL.
Procédure d’urgence connue de tous : qui appeler si on se fait hacker
Fiche d’urgence imprimée avec les contacts : numéro interne à appeler, cybermalveillance.gouv.fr (3018), numéro de votre assureur cyber (cellule sinistres), et gendarmerie. Affichée ou dans un classeur accessible.
Politique de sécurité écrite et validée par la direction
Un document — même court — qui formalise votre approche de la sécurité informatique. Exigé par le ReCyF (OS3) et par les assureurs. Signez-le en tant que dirigeant : c’est cette signature qui prouve l’engagement de la direction.
📋 Domaine 5 — Conformité légale · 3 points
Ces 3 points sont les prérequis légaux minimum pour toute PME. Leur absence peut entraîner des sanctions CNIL indépendamment de NIS2. Objectifs ReCyF OS4 et OS14.
Conformité légale RGPD & NIS2
Objectifs ReCyF OS4 · OS14 · 3 points
Registre des traitements RGPD tenu à jour
Obligation légale pour toute entreprise traitant des données personnelles. Liste vos traitements (RH, clients, prospects, fournisseurs), leur base légale, leur durée de conservation. Modèle gratuit sur le site de la CNIL.
Contrats de sous-traitance avec clause RGPD (DPA) pour vos prestataires IT
Si votre prestataire informatique, hébergeur ou logiciel SaaS accède à des données personnelles, un DPA (Data Processing Agreement) signé est obligatoire. Sans DPA, vous êtes en infraction RGPD.
Procédure de notification CNIL documentée (72h en cas de violation)
Si des données personnelles sont compromises, vous avez 72h pour notifier la CNIL (notifications.cnil.fr). Cette procédure doit être connue et documentée avant l’incident — pas découverte dans l’urgence.
Selon votre score — ce que vous devez faire maintenant
❌ Score 0–9 · Niveau critique
- Activer le MFA sur la messagerie cette semaine (gratuit, 1h)
- Mettre en place une sauvegarde externalisée dans les 7 jours
- Lancer un diagnostic complet pour identifier toutes les lacunes
- Informer votre assureur de votre démarche de mise à niveau
⚠️ Score 10–14 · Insuffisant
- Traiter les points en rouge en priorité ce mois-ci
- Documenter et formaliser ce qui est “à moitié fait”
- Lancer un diagnostic pour quantifier précisément les lacunes
- Planifier la formation anti-phishing des équipes
✓ Score 15–20 · Satisfaisant — mais ne vous arrêtez pas là
- Réaliser un diagnostic complet pour aller au-delà des fondamentaux
- Mettre en place une politique de sécurité formalisée (PSSI)
- Évaluer votre conformité ReCyF si vous êtes en périmètre NIS2
- Obtenir un rapport documenté pour vos donneurs d’ordres et assureurs
Allez plus loin que cette checklist
Diagnostic complet : 30 questions, 6 domaines, plan d’action
Rapport PDF personnalisé · Aligné ReCyF ANSSI · Transmissible à vos partenaires.
Résultat immédiat · Conforme ANSSI · Sans engagement
Questions fréquentes
Sur quoi est basée cette checklist cybersécurité PME ?
Cette checklist est basée sur le Référentiel Cyber France (ReCyF) v2.5 publié par l’ANSSI le 17 mars 2026, qui définit les 20 objectifs de sécurité de la directive NIS2 transposée en droit français. Les 20 points couvrent les 5 domaines prioritaires pour une PME : accès et identités (OS6), sauvegardes (OS10/OS13), réseau et postes (OS7/OS8), sensibilisation (OS3/OS11/OS14), et conformité légale (OS4/OS14).
Combien de temps faut-il pour compléter cette checklist ?
Entre 10 et 20 minutes pour un dirigeant ou responsable informatique qui connaît son environnement. La checklist ne nécessite aucune compétence technique avancée — les questions sont formulées en langage clair. Pour être précis : ne cochez que les points que vous avez effectivement mis en place, pas ceux que vous comptez faire ou que vous pensez avoir.
Que faire si j’ai moins de 14 points sur 20 ?
Un score inférieur à 14/20 signifie que votre PME présente des lacunes significatives. Commencez par les points marqués “Critique” — ils correspondent aux vecteurs d’attaque les plus exploités. Notre diagnostic cybersécurité vous donnera un plan d’action personnalisé et priorisé, avec les 3 actions à impact immédiat selon votre situation spécifique.
Cette checklist remplace-t-elle un audit de cybersécurité ?
Non. La checklist est une auto-évaluation rapide sur les fondamentaux. Un audit complet (prestataire certifié ANSSI) analyse techniquement vos systèmes, teste vos vulnérabilités réelles, et produit un rapport opposable. Notre diagnostic est une étape intermédiaire : plus structuré que cette checklist, il vous dit si un audit approfondi est nécessaire — et sur quels périmètres précis.

