Checklist cybersécurité PME

Checklist cybersécurité PME 2026 : les 20 points ANSSI à vérifier ce trimestre | CyberDiagnostic
Outil pratique · ReCyF ANSSI

Checklist cybersécurité PME 2026 :
les 20 points ANSSI à vérifier
ce trimestre

Basée sur le Référentiel Cyber France (ReCyF) publié par l’ANSSI le 17 mars 2026. Cochez chaque point en 10 minutes. Identifiez vos lacunes. Téléchargez le PDF gratuitement pour votre prochain conseil d’administration ou audit fournisseur.

Outil interactif ReCyF ANSSI 2026 10 juin 2026 10 min pour compléter

0–9

Niveau critique

Lacunes majeures. Action immédiate requise avant tout incident.

10–14

Niveau insuffisant

Base présente mais angles morts significatifs. Prioriser les points rouges.

15–20

Niveau satisfaisant

Bonnes pratiques en place. Consolider et formaliser la démarche.

📋

Comment utiliser cette checklist : cochez chaque point que vous avez effectivement mis en place — pas ceux que vous pensez avoir en place. Soyez honnête : un point “à moitié fait” n’est pas coché. À la fin, notez votre score et téléchargez le PDF pour le garder comme référence documentée de votre auto-évaluation.

🔐 Domaine 1 — Accès & identités · 5 points

C’est le domaine le plus contrôlé par l’ANSSI et le plus exigé par les assureurs. Un compte compromis sans MFA est la cause n°1 des incidents cyber en PME. Ces 5 points correspondent aux objectifs OS6 du ReCyF.

🔐

Accès & identités

Objectif ReCyF OS6 · 5 points

0 / 5

MFA activé sur la messagerie professionnelle

Microsoft 365, Google Workspace, ou tout autre outil de messagerie — l’authentification à deux facteurs doit être active pour tous les comptes, pas seulement les admins.

Critique

MFA activé sur les accès distants et VPN

Tout accès à votre réseau depuis l’extérieur (télétravail, déplacement) doit passer par un VPN protégé par MFA. Les connexions RDP directes depuis internet sont interdites.

Critique

Gestionnaire de mots de passe déployé sur tous les postes

Bitwarden (gratuit), 1Password, ou équivalent. Chaque collaborateur utilise des mots de passe uniques d’au moins 12 caractères. Les post-its et les tableurs de mots de passe sont bannis.

Important

Comptes des ex-collaborateurs désactivés le jour du départ

Procédure documentée de révocation des accès à la date de fin de contrat : messagerie, outils cloud, badges, accès distants. Un ex-collaborateur ne doit avoir aucun accès actif.

Important

Droits administrateurs limités aux seules personnes qui en ont besoin

Principe du moindre privilège : un utilisateur standard ne doit pas avoir de droits admin sur son poste. Inventaire des comptes à privilèges tenu à jour.

Fondamental

💾 Domaine 2 — Sauvegardes & continuité · 4 points

Sans sauvegardes testées et externalisées, un ransomware vous force à payer ou à tout reconstruire de zéro. Les assureurs vérifient ce domaine en priorité. Objectif ReCyF OS10 et OS13.

💾

Sauvegardes & continuité

Objectifs ReCyF OS10 · OS13 · 4 points

0 / 4

Sauvegarde quotidienne automatique des données critiques

Données comptables, clients, RH, devis, contrats. La sauvegarde doit être automatique (non manuelle) et se déclencher tous les jours — a minima sur les données les plus importantes.

Critique

Copie externalisée, déconnectée du réseau principal

La règle 3-2-1 : 3 copies, 2 supports différents, 1 hors site (cloud ou site distant). Un ransomware qui chiffre votre réseau ne doit pas pouvoir atteindre la copie externalisée.

Critique

Test de restauration réalisé dans les 12 derniers mois

Une sauvegarde non testée est une fausse sécurité. Vous devez avoir vérifié que vos données sont réellement récupérables — et documenté ce test (date, résultat, délai de restauration mesuré).

Critique

Plan de continuité minimal documenté

En cas d’attaque lundi matin : qui appelle qui ? Quel numéro ? Quelles données sont prioritaires à récupérer ? Une fiche d’une page suffit — mais elle doit être imprimée et accessible sans ordinateur.

Important

Ressource gratuite

Téléchargez la checklist complète en PDF

Format imprimable A4 · Coches pré-formatées · Prêt à présenter à votre expert-comptable, assureur ou donneur d’ordres · Mis à jour ReCyF v2.5 mars 2026.

✓ C’est parti ! Vérifiez votre boîte mail dans quelques secondes. Le PDF contient également un bonus : les 5 actions immédiates selon votre score.

🌐 Domaine 3 — Réseau & postes · 4 points

60% des intrusions exploitent des vulnérabilités connues avec correctif disponible. Ces 4 points sont vérifiables sans compétence technique avancée. Objectifs ReCyF OS7 et OS8.

🌐

Réseau & postes de travail

Objectifs ReCyF OS7 · OS8 · 4 points

0 / 4

Tous les systèmes et logiciels à jour (mises à jour automatiques activées)

Windows, macOS, logiciels métier, navigateurs, Office / Microsoft 365. Les mises à jour automatiques doivent être activées ou un processus de vérification hebdomadaire documenté.

Critique

Solution antivirus / EDR active sur tous les postes

Microsoft Defender (inclus Windows 10/11), Malwarebytes, SentinelOne, ou équivalent. Vérifiez qu’il est actif et à jour sur chaque poste — y compris les ordinateurs des télétravailleurs.

Important

Wi-Fi professionnel séparé du Wi-Fi visiteurs / IoT

Vos imprimantes, caméras, assistants vocaux et appareils visiteurs ne doivent pas être sur le même réseau que vos postes de travail. Deux réseaux distincts avec mots de passe séparés.

Important

Firmware du routeur et des équipements réseau à jour

Le routeur (box internet professionnelle ou équipement dédié) et les switchs doivent avoir leur firmware mis à jour. Vérifiez dans l’interface d’administration — souvent oublié depuis des années.

Fondamental

👥 Domaine 4 — Sensibilisation & organisation · 4 points

91% des cyberattaques commencent par un email. La dimension humaine est souvent le maillon le plus faible — et le moins coûteux à renforcer. Objectifs ReCyF OS3, OS11 et OS14.

👥

Sensibilisation & organisation

Objectifs ReCyF OS3 · OS11 · OS14 · 4 points

0 / 4

Formation anti-phishing réalisée dans les 12 derniers mois

Une session de sensibilisation documentée (présentiel, e-learning, ou simulation de phishing) avec tous les collaborateurs. Une simple réunion de 45 minutes réduit le taux de clic sur les liens malveillants de 70%.

Important

Charte informatique signée par tous les collaborateurs

Document d’une à deux pages définissant les règles d’usage des outils informatiques : mots de passe, usages personnels, signalement d’incident, télétravail. Disponible gratuitement sur le site de la CNIL.

Important

Procédure d’urgence connue de tous : qui appeler si on se fait hacker

Fiche d’urgence imprimée avec les contacts : numéro interne à appeler, cybermalveillance.gouv.fr (3018), numéro de votre assureur cyber (cellule sinistres), et gendarmerie. Affichée ou dans un classeur accessible.

Important

Politique de sécurité écrite et validée par la direction

Un document — même court — qui formalise votre approche de la sécurité informatique. Exigé par le ReCyF (OS3) et par les assureurs. Signez-le en tant que dirigeant : c’est cette signature qui prouve l’engagement de la direction.

Fondamental
Votre score total 0 / 20
05101520
0–9 : Critique
10–14 : Insuffisant
15–20 : Satisfaisant

Selon votre score — ce que vous devez faire maintenant

❌ Score 0–9 · Niveau critique

  • Activer le MFA sur la messagerie cette semaine (gratuit, 1h)
  • Mettre en place une sauvegarde externalisée dans les 7 jours
  • Lancer un diagnostic complet pour identifier toutes les lacunes
  • Informer votre assureur de votre démarche de mise à niveau

⚠️ Score 10–14 · Insuffisant

  • Traiter les points en rouge en priorité ce mois-ci
  • Documenter et formaliser ce qui est “à moitié fait”
  • Lancer un diagnostic pour quantifier précisément les lacunes
  • Planifier la formation anti-phishing des équipes

✓ Score 15–20 · Satisfaisant — mais ne vous arrêtez pas là

  • Réaliser un diagnostic complet pour aller au-delà des fondamentaux
  • Mettre en place une politique de sécurité formalisée (PSSI)
  • Évaluer votre conformité ReCyF si vous êtes en périmètre NIS2
  • Obtenir un rapport documenté pour vos donneurs d’ordres et assureurs

Allez plus loin que cette checklist

Diagnostic complet : 30 questions, 6 domaines, plan d’action

Rapport PDF personnalisé · Aligné ReCyF ANSSI · Transmissible à vos partenaires.

🛡️ Lancer mon diagnostic — 9,99 €

Résultat immédiat · Conforme ANSSI · Sans engagement

Questions fréquentes

Sur quoi est basée cette checklist cybersécurité PME ?

Cette checklist est basée sur le Référentiel Cyber France (ReCyF) v2.5 publié par l’ANSSI le 17 mars 2026, qui définit les 20 objectifs de sécurité de la directive NIS2 transposée en droit français. Les 20 points couvrent les 5 domaines prioritaires pour une PME : accès et identités (OS6), sauvegardes (OS10/OS13), réseau et postes (OS7/OS8), sensibilisation (OS3/OS11/OS14), et conformité légale (OS4/OS14).

Combien de temps faut-il pour compléter cette checklist ?

Entre 10 et 20 minutes pour un dirigeant ou responsable informatique qui connaît son environnement. La checklist ne nécessite aucune compétence technique avancée — les questions sont formulées en langage clair. Pour être précis : ne cochez que les points que vous avez effectivement mis en place, pas ceux que vous comptez faire ou que vous pensez avoir.

Que faire si j’ai moins de 14 points sur 20 ?

Un score inférieur à 14/20 signifie que votre PME présente des lacunes significatives. Commencez par les points marqués “Critique” — ils correspondent aux vecteurs d’attaque les plus exploités. Notre diagnostic cybersécurité vous donnera un plan d’action personnalisé et priorisé, avec les 3 actions à impact immédiat selon votre situation spécifique.

Cette checklist remplace-t-elle un audit de cybersécurité ?

Non. La checklist est une auto-évaluation rapide sur les fondamentaux. Un audit complet (prestataire certifié ANSSI) analyse techniquement vos systèmes, teste vos vulnérabilités réelles, et produit un rapport opposable. Notre diagnostic est une étape intermédiaire : plus structuré que cette checklist, il vous dit si un audit approfondi est nécessaire — et sur quels périmètres précis.