Les chiffres à retenir
- Selon le Panorama de la cybermenace 2025 de l'ANSSI, 1 366 incidents de sécurité ont été portés à la connaissance de l'agence en 2025, un niveau stable par rapport à 2024 (1 361).
- Selon l'ANSSI, 128 compromissions par rançongiciel lui ont été signalées en 2025, et les PME, TPE et ETI représentent 48 % des victimes, contre 37 % en 2024.
- Selon son rapport annuel 2025, la CNIL a reçu 17 802 notifications de violations de données en 2025, dont 11 635 liées à deux attaques visant des éditeurs de logiciels.
- Hors ces deux attaques, la CNIL comptabilise 6 167 violations de données notifiées en 2025, soit 9,5 % de plus qu'en 2024, et le piratage en cause la moitié.
- Selon le baromètre France Num 2026, 39 % des TPE et PME ont subi au moins un incident de cybersécurité au cours des douze derniers mois, l'hameçonnage en tête (18 %).
- Selon le baromètre 2026 du CESIN, 40 % des entreprises membres interrogées ont subi au moins une cyberattaque significative en 2025, et l'hameçonnage en est le premier point d'entrée (55 %).
- Selon Eurostat, 31,0 % des entreprises françaises de 10 salariés ou plus combinent au moins deux mécanismes d'authentification en 2024, contre 39,8 % dans l'Union européenne.
Combien d'incidents l'ANSSI traite-t-elle chaque année ?
En 2025, l'ANSSI a traité 3 586 événements de sécurité, dont 1 366 incidents avérés, un nombre stable après plusieurs années de hausse, selon son Panorama de la cybermenace publié le 11 mars 2026.
| Indicateur | Valeur | Champ et année | Source |
|---|---|---|---|
| Événements de sécurité traités | 3 586 (moins 18 % sur un an) | Incidents portés à la connaissance de l'ANSSI, France, 2025 | ANSSI |
| Incidents | 1 366 | Incidents portés à la connaissance de l'ANSSI, France, 2025 | ANSSI |
| Incidents | 1 361 | Incidents portés à la connaissance de l'ANSSI, France, 2024 | ANSSI |
| Incidents | 1 112 | Incidents portés à la connaissance de l'ANSSI, France, 2023 | ANSSI |
| Éducation et recherche | 34 % des incidents | Incidents portés à la connaissance de l'ANSSI, France, 2025 | ANSSI |
| Ministères et collectivités territoriales | 24 % des incidents | Incidents portés à la connaissance de l'ANSSI, France, 2025 | ANSSI |
| Santé / télécommunications | 10 % / 9 % des incidents | Incidents portés à la connaissance de l'ANSSI, France, 2025 | ANSSI |
Pour l'ANSSI, un incident est un événement où elle peut confirmer qu'un attaquant a mené des actions avec succès sur le système d'information de la victime. Selon l'agence, la baisse des événements peut s'expliquer par le pic de signalements des Jeux olympiques de 2024. Ses chiffres reflètent les signalements de ses bénéficiaires et ne sont pas nécessairement représentatifs de l'ensemble des incidents en France : une PME victime qui ne signale rien à l'agence n'y figure pas.
Rançongiciels et vols de données : qui est visé ?
Les PME, TPE et ETI sont les premières victimes des rançongiciels traités par l'ANSSI : elles représentent 48 % des 128 compromissions de 2025, une part en nette hausse par rapport à 2024 (37 %).
| Indicateur | Valeur | Champ et année | Source |
|---|---|---|---|
| Compromissions par rançongiciel | 128 (légère baisse sur un an) | Incidents portés à la connaissance de l'ANSSI, France, 2025 | ANSSI |
| Victimes : PME, TPE et ETI | 48 % (37 % en 2024) | Victimes de rançongiciel connues de l'ANSSI, 2025 | ANSSI |
| Victimes : collectivités territoriales | 11 % (17 % en 2024) | Victimes de rançongiciel connues de l'ANSSI, 2025 | ANSSI |
| Victimes : entreprises stratégiques | 11 % (12 % en 2024) | Victimes de rançongiciel connues de l'ANSSI, 2025 | ANSSI |
| Victimes : établissements de santé | 8 % (4 % en 2024) | Victimes de rançongiciel connues de l'ANSSI, 2025 | ANSSI |
| Souches les plus observées | Qilin 21 %, Akira 9 %, Lockbit 5 % | Incidents portés à la connaissance de l'ANSSI, France, 2025 | ANSSI |
| Incidents d'exfiltration de données | 196 (130 en 2024) | Incidents portés à la connaissance de l'ANSSI, France, 2025 | ANSSI |
| Revendications d'exfiltration confirmées par l'ANSSI | 80 | Incidents portés à la connaissance de l'ANSSI, France, 2025 | ANSSI |
L'ANSSI et ses partenaires constatent une accentuation de l'extorsion sans chiffrement, encore limitée dans les incidents traités par l'agence : l'attaquant vole les données et menace de les publier, sans bloquer le système. Selon l'agence, ces exfiltrations font parfois suite à la compromission d'un prestataire, et les attaques d'environnements cloud ont aussi augmenté en 2025, avec dans au moins un cas l'exploitation d'une faille d'un équipement de sécurité de bordure. Toutes les revendications ne sont pas fiables : l'ANSSI n'en a confirmé que 80.
Combien de violations de données sont notifiées à la CNIL ?
En 2025, la CNIL a reçu 17 802 notifications de violations de données personnelles, un record, dont 11 635 provoquées par deux attaques visant des éditeurs de logiciels ; hors ces deux cas, elle en retient 6 167, soit 9,5 % de plus qu'en 2024.
| Indicateur | Valeur | Champ et année | Source |
|---|---|---|---|
| Notifications de violations reçues | 17 802 | Organismes notifiant la CNIL, 2025 | CNIL |
| Dont notifications liées à deux attaques d'éditeurs | 11 635 | Organismes notifiant la CNIL, 2025 | CNIL |
| Violations retenues dans le bilan | 6 167 (5 630 en 2024, plus 9,5 %) | Organismes notifiant la CNIL, 2025 | CNIL |
| Cause : piratage (vol de compte, rançongiciel, hameçonnage, etc.) | 50 % | Violations notifiées, 2025 | CNIL |
| Cause : envoi à un mauvais destinataire | 13 % | Violations notifiées, 2025 | CNIL |
| Cause : vol ou perte de matériel / publication involontaire | 7 % / 7 % | Violations notifiées, 2025 | CNIL |
| Violations touchant plus d'un million de personnes | une quarantaine (une trentaine en 2024) | Violations notifiées, 2025 | CNIL |
| Secteurs : administration publique / santé et action sociale | 19 % / 15 % | Violations notifiées, 2025 | CNIL |
Les deux attaques exclues du bilan visaient l'une un éditeur de solutions pour les professionnels du conseil patrimonial, l'autre un éditeur pour les professionnels de santé libéraux. Les entreprises clientes, responsables de traitement, ont chacune notifié le même incident. C'est l'illustration la plus nette du risque fournisseur : une faille chez l'éditeur d'un logiciel métier devient l'incident de tous ses clients.
La CNIL tire trois constats des violations de grande ampleur : des identifiants et mots de passe d'utilisateurs légitimes usurpés, une part significative d'incidents impliquant un sous-traitant à la sécurité défaillante, et des intrusions non détectées avant la revente des données. Les obligations qui en découlent pour un logiciel sont détaillées dans le guide RGPD et logiciel métier.
TPE et PME : 39 % touchées par un incident en un an
Selon le baromètre France Num 2026, qui mesure pour la première fois l'exposition des petites entreprises aux incidents, 39 % des TPE et PME ont subi au moins un incident de cybersécurité au cours des douze derniers mois.
| Indicateur | Valeur | Champ et année | Source |
|---|---|---|---|
| Au moins un incident de cybersécurité en 12 mois | 39 % | TPE et PME de 0 à 249 salariés, 2026 | France Num |
| Incident le plus cité : hameçonnage | 18 % | TPE et PME de 0 à 249 salariés, 2026 | France Num |
| Incidents résolus en interne | 65 % | TPE et PME ayant subi un incident, 2026 | France Num |
| Recours à un prestataire externe / à un organisme public | 31 % / 4 % | TPE et PME ayant subi un incident, 2026 | France Num |
| Au moins une mesure de protection | 84 % | TPE et PME de 0 à 249 salariés, 2026 | France Num |
| Antivirus / sauvegarde externe des données | 80 % / 67 % | TPE et PME de 0 à 249 salariés, 2026 | France Num |
| Authentification multifacteur | 39 % (47 % des entreprises dotées d'une mesure, plus 3 points) | TPE et PME de 0 à 249 salariés, 2026 | France Num (rapport complet) |
| Formation du personnel / référent cyber interne | 32 % / 26 % | TPE et PME de 0 à 249 salariés, 2026 | France Num |
| Assurance cybersécurité | 23 % | TPE et PME de 0 à 249 salariés, 2026 | France Num |
Les entreprises se protègent avec les outils de base, antivirus et sauvegarde, mais encore peu sur l'accès aux comptes : l'authentification multifacteur progresse, mais six TPE et PME sur dix ne l'utilisent pas encore, alors que la CNIL la place en tête de ses consignes pour sécuriser les grandes bases de données.
Organisations dotées d'un RSSI : le baromètre CESIN 2026
Selon le 11e baromètre du CESIN, réalisé avec OpinionWay auprès de 397 directeurs cybersécurité et responsables de la sécurité des systèmes d'information, 40 % des entreprises interrogées ont subi au moins une cyberattaque significative en 2025.
| Indicateur | Valeur | Champ et année | Source |
|---|---|---|---|
| Au moins une cyberattaque significative | 40 % | Entreprises membres du CESIN, 2025 | CESIN |
| Victimes déclarant un impact sur leur activité | 81 % | Entreprises membres victimes, 2025 | CESIN |
| Vecteur : hameçonnage sous toutes ses formes | 55 % des incidents | Entreprises membres victimes, 2025 | CESIN |
| Vecteur : exploitation de failles / attaques via des tiers | 41 % / 35 % | Entreprises membres victimes, 2025 | CESIN |
| Entreprises attribuant plus de la moitié de leurs incidents à des tiers | un tiers | Entreprises membres du CESIN, 2025 | CESIN |
| Clauses de sécurité dans les contrats fournisseurs | 85 % | Entreprises membres du CESIN, 2025 | CESIN |
| Usage d'IA non approuvée par les salariés jugé à risque élevé | 66 % | Entreprises membres du CESIN, 2025 | CESIN |
| Entreprises concernées par NIS2 / DORA / Cyber Resilience Act | 59 % / 32 % / 30 % | Entreprises membres du CESIN, 2025 | CESIN |
Le CESIN ne compte que les attaques « significatives », ayant eu un impact réel sur l'activité, les données, la conformité ou l'image, et lit la baisse continue de ce taux comme un progrès de la détection plutôt qu'un recul de la menace. Il pointe deux sujets montants : le risque fournisseur, et l'usage par les salariés de services d'IA non approuvés, que 66 % des répondants jugent à risque élevé ou très élevé. Les critères d'application de la directive NIS2 figurent dans le guide NIS2 : quelles entreprises sont concernées.
Les mesures de sécurité des entreprises françaises face à l'Europe
Selon l'enquête 2024 d'Eurostat, les entreprises françaises de 10 salariés ou plus sont en retrait de la moyenne européenne sur l'authentification forte, le chiffrement et la sensibilisation du personnel, mais au niveau européen sur la sauvegarde.
| Indicateur | Valeur | Champ et année | Source |
|---|---|---|---|
| Incident de sécurité ayant eu au moins une conséquence | 25,0 % (UE : 21,5 %) | France, entreprises de 10 salariés ou plus, enquête 2024 | Eurostat |
| Dont indisponibilité de services due à une attaque extérieure | 2,7 % (UE : 3,4 %) | France, entreprises de 10 salariés ou plus, enquête 2024 | Eurostat |
| Dont indisponibilité due à une panne matérielle ou logicielle | 21,4 % (UE : 18,0 %) | France, entreprises de 10 salariés ou plus, enquête 2024 | Eurostat |
| Authentification par au moins deux mécanismes | 31,0 % (UE : 39,8 %) | France, entreprises de 10 salariés ou plus, enquête 2024 | Eurostat |
| Chiffrement des données, documents ou courriels | 21,8 % (UE : 39,7 %) | France, entreprises de 10 salariés ou plus, enquête 2024 | Eurostat |
| Sauvegarde des données dans un lieu distinct | 78,7 % (UE : 79,2 %) | France, entreprises de 10 salariés ou plus, enquête 2024 | Eurostat |
| Conservation des journaux pour analyse après incident | 39,0 % (UE : 45,2 %) | France, entreprises de 10 salariés ou plus, enquête 2024 | Eurostat |
| Sensibilisation du personnel aux obligations de sécurité | 48,1 % (UE : 60,0 %) | France, entreprises de 10 salariés ou plus, enquête 2024 | Eurostat |
Prudence sur le premier chiffre : chez Eurostat, les incidents incluent les pannes, qui expliquent l'essentiel des cas français (21,4 %), loin devant les attaques extérieures (2,7 %). Les écarts sur les mesures sont plus parlants : 51,5 % des entreprises françaises ne sensibilisent pas leur personnel, contre 38,1 % dans l'Union.
Ce que ces chiffres signifient pour une PME et pour ses logiciels
Ces chiffres convergent : l'hameçonnage, les comptes usurpés et les prestataires reviennent dans plusieurs sources comme des points d'entrée majeurs.
Pour une PME, trois mesures répondent directement aux constats de la CNIL et de l'ANSSI. Activer l'authentification multifacteur sur la messagerie, les accès à distance et les logiciels en ligne, puisque près de 80 % des violations de grande ampleur constatées par la CNIL en 2024 reposaient sur un compte protégé par un simple mot de passe. Conserver une sauvegarde hors ligne et la tester. Demander à chaque éditeur et prestataire où sont les données, qui y accède et comment l'entreprise sera prévenue en cas d'incident.
Pour un logiciel métier, ces constats deviennent des exigences à écrire dès le cahier des charges : authentification multifacteur, droits d'accès par profil, journalisation des actions sensibles, chiffrement des données, mises à jour suivies et plan de réponse à incident. Le guide sécuriser une application métier détaille ces bases. YMHB Web, qui dispose aussi de compétences internes en cybersécurité, peut poser ces exigences dès le cadrage, première étape de sa méthode, puis les suivre après la mise en service dans le cadre de la maintenance et sécurité.
Le cas des deux éditeurs à l'origine de 11 635 notifications rappelle enfin qu'un logiciel est aussi un risque fournisseur, hébergement compris : le guide hébergement souverain, SecNumCloud et HDS présente les options.
Méthode et limites
- ANSSI : le Panorama de la cybermenace 2025, publié le 11 mars 2026, décrit les événements et incidents portés à la connaissance de l'agence. Ses chiffres reflètent les signalements de ses bénéficiaires et ne couvrent pas tous les incidents en France.
- CNIL : les chiffres comptent des notifications de violations de données personnelles adressées par les responsables de traitement, et non des cyberattaques. Une même attaque peut produire des milliers de notifications, d'où l'exclusion de deux incidents dans le bilan 2025.
- France Num : baromètre 2026 réalisé par le Crédoc auprès de 9 655 entreprises de 0 à 249 salariés, du 23 mars au 18 avril 2026. Les incidents sont déclarés par les dirigeants.
- CESIN : enquête menée avec OpinionWay auprès de 397 membres du club, directeurs cybersécurité et RSSI, publiée le 26 janvier 2026. Seules les attaques ayant eu un impact significatif sont comptées. Ce champ n'est pas représentatif des TPE et PME.
- Eurostat : enquête 2024 sur l'usage des TIC dans les entreprises de 10 salariés ou plus, hors secteur financier ; les incidents incluent les pannes. Valeurs extraites en octobre 2026 et arrondies à une décimale.
- Ces sources ne mesurent ni la même population ni la même notion d'incident : leurs pourcentages ne se comparent pas directement.
Citer cette page
YMHB Web, « Cybersécurité des entreprises : chiffres clés 2026 », octobre 2026, ymhb-web.com/chiffres-cles/cybersecurite-entreprises (données ANSSI, CNIL, France Num, CESIN et Eurostat).
Questions fréquentes
- Combien d'entreprises sont victimes de cyberattaques en France ?
- Aucune source ne donne un chiffre unique. Selon le baromètre France Num 2026, 39 % des TPE et PME ont subi au moins un incident de cybersécurité en douze mois. Selon le CESIN, 40 % de ses entreprises membres ont subi au moins une cyberattaque significative en 2025. Selon l'enquête 2024 d'Eurostat, 25,0 % des entreprises françaises de 10 salariés ou plus ont connu un incident de sécurité, pannes comprises.
- Combien d'attaques par rançongiciel en France en 2025 ?
- Selon le Panorama de la cybermenace 2025 de l'ANSSI, 128 compromissions par rançongiciel ont été portées à la connaissance de l'agence en 2025, un nombre en légère baisse par rapport à 2024. Les PME, TPE et ETI représentent 48 % de ces victimes. Ce chiffre ne couvre que les cas signalés à l'ANSSI et sous-estime donc le nombre réel d'attaques.
- Combien de violations de données sont notifiées à la CNIL ?
- Selon son rapport annuel 2025, la CNIL a reçu 17 802 notifications de violations de données personnelles en 2025, un record. Deux attaques visant des éditeurs de logiciels en ont provoqué 11 635 à elles seules. Hors ces deux cas, la CNIL retient 6 167 violations, soit 9,5 % de plus qu'en 2024, dont la moitié dues à un piratage.
- Quelle est la première porte d'entrée des cyberattaques ?
- L'hameçonnage reste la première porte d'entrée. Selon le baromètre CESIN 2026, il est cité dans 55 % des cyberattaques significatives subies en 2025 par les entreprises membres, devant l'exploitation de failles (41 %). Pour les TPE et PME, France Num indique que l'hameçonnage est l'incident le plus cité (18 %). La CNIL classe le piratage, qui inclut l'hameçonnage, comme cause de 50 % des violations.
- Combien d'entreprises utilisent la double authentification ?
- Selon le baromètre France Num 2026, 39 % des TPE et PME utilisent l'authentification multifacteur, soit 47 % de celles dotées d'au moins une mesure de protection. Selon Eurostat, 31,0 % des entreprises françaises de 10 salariés ou plus utilisent au moins deux mécanismes d'authentification en 2024, contre 39,8 % dans l'Union européenne. La CNIL place l'authentification multifacteur en tête de ses consignes pour sécuriser les accès externes aux grandes bases de données.
- Les PME sont-elles les premières victimes des rançongiciels ?
- Oui, parmi les cas connus de l'ANSSI. Selon le Panorama de la cybermenace 2025, les PME, TPE et ETI représentent 48 % des victimes de rançongiciel traitées par l'agence en 2025, contre 37 % en 2024, loin devant les collectivités territoriales (11 %), les entreprises stratégiques (11 %) et les établissements de santé (8 %).
À lire aussi
Sources
- ANSSI, Panorama de la cybermenace 2025 (publié le 11 mars 2026)
- ANSSI, CERT-FR, Panorama de la cybermenace 2025, document CERTFR-2026-CTI-002 (PDF)
- CNIL, Rapport annuel 2025
- France Num (DGE, Crédoc), Baromètre France Num 2026 : le numérique et l'intelligence artificielle dans les TPE et PME (septembre 2026)
- France Num (DGE, Crédoc), Baromètre France Num 2026, rapport complet (PDF, version du 2 octobre 2026)
- CESIN, Communiqué de presse : 11e édition du baromètre annuel du CESIN (26 janvier 2026)
- Eurostat, Security incidents and consequences, jeu de données isoc_cisce_ic
- Eurostat, Security policy, measures, risks and staff awareness, jeu de données isoc_cisce_ra