Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
NIS2 / Securite

Guide ANSSI TPE/PME : 13 questions et plan d’action

Guide ANSSI TPE/PME : les treize questions, les contrôles utiles et la méthode pour prioriser vos actions avec votre prestataire.

Le guide ANSSI pour les TPE et PME aide à organiser une première revue de cybersécurité. Le document officiel consulté est intitulé « La cybersécurité pour les TPE/PME en 13 questions » ; son colophon indique la version 2.5 de novembre 2024. Il ne s’agit pas d’une certification ni d’une édition officielle « 2026 ».

Retrouver le guide et ses treize questions

Le PDF officiel de l’ANSSI est accessible gratuitement. Ses treize thèmes, résumés ci-dessous, comprennent bien l’assurance et le cloud. L’accès gratuit au document ne signifie pas que toute sa mise en œuvre est gratuite.

Question Thème traité
1 Inventaire informatique et actifs métier
2 Sauvegardes
3 Mises à jour
4 Antivirus
5 Robustesse des mots de passe
6 Pare-feu et filtrage
7 Messagerie
8 Séparation des usages
9 Missions et déplacements
10 Information et sensibilisation
11 Couverture d’assurance cyber
12 Réaction à une cyberattaque
13 Utilisation de services cloud

Le guide distingue des recommandations accessibles et d’autres pouvant demander un investissement ou un accompagnement. Utilisez-le pour ouvrir les sujets avec votre prestataire, puis déterminer les actions adaptées à votre activité. Source : ANSSI, guide TPE/PME, introduction et sommaire.

Transformer la lecture en décisions

Commencez par une activité concrète : recevoir les commandes, facturer, payer les salariés ou délivrer votre service. Identifiez ce qui l’empêcherait de fonctionner et les données nécessaires à sa reprise.

La fiche suivante est une proposition de travail interne, à compléter avec les personnes qui utilisent réellement les outils.

Élément à documenter Exemple hypothétique pour la facturation
Service indispensable Application de facturation et messagerie de contact
Responsable Personne qui peut décider d’un mode dégradé
Dépendances Connexion, compte administrateur, prestataire et export
Preuve disponible Résultat daté d’un essai de récupération
Écart Export présent mais impossibilité de le réutiliser
Prochaine action Vérifier la reprise avec le métier et le prestataire

Cet exemple évite une conclusion trop rapide : posséder une sauvegarde ne démontre pas que l’entreprise peut reprendre la facturation. Le guide des sauvegardes et restaurations permet de préparer ce contrôle.

Prioriser sans attendre un calendrier artificiel

Ne reportez pas une faiblesse critique au « troisième trimestre du projet » parce qu’un plan générique place le sujet plus tard. Traitez les écarts selon l’exposition et les conséquences possibles.

Proposition d’ordre de travail : vérifier les moyens de reprise, les accès sensibles et les composants exposés ; désigner les personnes chargées des corrections ; puis contrôler les résultats. Certaines actions pourront être conduites en parallèle. Un incident déjà en cours relève d’une réponse adaptée, pas de cette revue de préparation.

Si votre besoin comprend l’investigation et la réponse sur les postes, consultez notre comparatif EDR pour les entreprises. Pour une petite équipe, comparez aussi la prestation d’exploitation : une console disponible ne garantit pas qu’un analyste traitera les alertes en dehors des heures ouvrées.

Donner un périmètre clair au prestataire

Lors d’un rendez-vous de revue, demandez une réponse documentée à ces cinq questions :

  1. Quels services et équipements sont couverts par le contrat ?
  2. Quelles opérations restent à notre charge ?
  3. Quels contrôles ont été effectués et quels écarts restent ouverts ?
  4. Qui peut intervenir en cas d’indisponibilité de notre interlocuteur habituel ?
  5. Comment récupérer les données et les accès si la relation s’arrête ?

Pour les services en ligne, la sécurité du cloud demande notamment de distinguer tâches du fournisseur et tâches du client. Pour les traitements de données personnelles sous-traités, les garanties et stipulations de l’Art. 28 du RGPD doivent être examinées. Source : RGPD, Art. 28.

Construire le budget à partir des écarts

Le budget doit correspondre aux écarts à traiter et au périmètre des prestations. Demandez des devis sur un périmètre identique : utilisateurs, appareils, services, horaires d’assistance et opérations incluses.

Séparez le coût initial, les abonnements, les prestations régulières et le temps interne. Faites préciser les coûts de restauration, d’intervention urgente et de sortie s’ils ne sont pas inclus. Une offre moins chère mais limitée aux licences ne se compare pas directement à une prestation qui traite les alertes.

Pour l’assurance, examinez le contrat et les conditions de garantie ; son existence ne démontre pas que tous les scénarios et frais envisagés sont couverts.

RGPD et NIS2 : vérifier les obligations séparément

L’Art. 32 du RGPD s’applique aux traitements de données personnelles et impose un niveau de sécurité adapté au risque. La petite taille ne constitue pas une exemption générale. Les coûts font partie des critères du texte, avec les caractéristiques du traitement et les risques pour les personnes. Source : RGPD, Art. 32(1) et (2).

Les contrôles de sécurité RGPD permettent de prolonger le guide sur les preuves à réunir. Les autres obligations RGPD, notamment finalités, information et droits, restent distinctes de la seule cybersécurité.

Pour NIS2, le champ dépend notamment du type d’activité, de la taille et des exceptions prévues. Le chiffre d’affaires ne suffit pas, à lui seul, à classer toutes les PME. Vérifiez les entités concernées par NIS2 et les textes applicables à votre situation. Source : directive (UE) 2022/2555, Art. 2 et 3.

Préparer un rendez-vous utile avec le prestataire

Avant la réunion, rassemblez les contrats informatiques, la liste des services utilisés et les derniers comptes rendus disponibles. Demandez aux responsables métier quelles opérations ne peuvent pas attendre et quelles informations ils doivent retrouver pour les poursuivre. Ce travail donne au prestataire un besoin concret à examiner ; il ne suppose pas que la direction sache déjà décrire toute l’architecture.

Choisissez ensuite quelques parcours représentatifs : arrivée d’un salarié, remplacement d’un ordinateur, accès à une application indispensable ou récupération d’un dossier. Pour chacun, relevez les personnes qui interviennent et les documents disponibles. Si personne ne sait expliquer une étape, inscrivez-la comme question ouverte. Évitez de transformer une absence d’information en affirmation de sécurité ou, à l’inverse, en incident certain.

La réunion peut suivre trois temps : préciser le périmètre, examiner les écarts et décider des suites. Invitez une personne qui utilise les outils et une personne capable d’engager les moyens nécessaires. Le prestataire apporte son expertise technique ; l’entreprise doit pouvoir dire quelles conséquences opérationnelles sont acceptables et quelles obligations doivent être respectées.

Distinguer une réponse commerciale d’une preuve utile

À une réponse comme « les données sont sauvegardées », demandez quel service est couvert, quelles données peuvent être récupérées et quelle pièce décrit le fonctionnement. Une brochure générale ne permet pas de conclure sur la configuration de votre entreprise. Un rapport ancien peut rester utile, mais sa date et son périmètre doivent être rapprochés de la situation actuelle.

La grille suivante propose une manière de formuler des demandes précises :

Réponse obtenue Complément à demander
« L’assistance est incluse » Horaires, contact, opérations et exclusions contractuelles
« Les comptes sont gérés » Personne autorisant les accès et suivi des départs
« Nous pouvons restaurer » Périmètre récupérable, dépendances et résultat disponible
« Le service est sécurisé » Mesures concernant votre usage et tâches restant au client
« Le problème sera corrigé » Action, responsable, échéance et preuve attendue

Ces demandes ne constituent pas un référentiel ANSSI supplémentaire. Elles servent à clarifier votre relation avec le prestataire. Si une pièce contient des informations sensibles sur d’autres clients ou sur l’infrastructure, convenez d’une présentation adaptée qui permette l’examen nécessaire sans diffuser inutilement ces informations.

Attribuer une action qui peut réellement être terminée

Une action bien définie précise le résultat attendu. « Améliorer la sécurité » ne permet pas de décider qui doit faire quoi. Une formulation proposée serait : vérifier le circuit de suppression des accès lors d’un départ, identifier les services oubliés et faire traiter les écarts constatés. Le responsable devra ensuite présenter ce qui a été examiné, ce qui a changé et ce qui reste ouvert.

Séparez les tâches de l’entreprise et celles du fournisseur. Une opération prévue par le contrat peut dépendre d’une information que seul le client possède, par exemple la date de départ d’un collaborateur. Si cette information n’est pas transmise, la présence d’une prestation ne garantit pas le résultat. Organisez aussi le remplacement des interlocuteurs pendant leurs absences.

Lorsqu’une vérification pratique est proposée, définissez son périmètre et ses autorisations avant exécution. Privilégiez, lorsque cela convient à l’objectif, des données fictives ou un environnement adapté. Le compte rendu doit indiquer ce qui a réellement été effectué. Un exercice proposé pour une date future reste un travail à réaliser, même si son protocole est déjà rédigé.

Réexaminer les décisions après un changement

Prévoyez une reprise du dossier lorsqu’un service indispensable, un fournisseur ou une organisation change. Un déménagement, une nouvelle application ou une équipe travaillant à distance peut modifier les dépendances qui avaient justifié les premières mesures. L’objectif est de réexaminer les points affectés, sans recopier intégralement le guide à chaque réunion.

Présentez à la direction les décisions qui demandent encore un arbitrage : ressource interne indisponible, contrat à compléter, correction attendue ou solution de remplacement à étudier. Pour chaque point, expliquez la conséquence du maintien de l’écart et les options effectivement examinées. Une décision budgétaire ne rend pas licite une situation contraire à une obligation applicable.

Conservez enfin une liste courte des sujets clos avec leur preuve, des sujets en cours et des faits restant à établir. Cette distinction évite qu’un tableau entièrement coché masque une action non réalisée. Le guide devient ainsi un support de dialogue durable, dont l’utilité se mesure aux décisions et aux protections effectivement mises en œuvre.

Ce qu’il faut retenir

  • Le guide officiel traite treize questions, dont l’assurance et le cloud.
  • Sa gratuité ne préjuge pas du coût de mise en œuvre.
  • Priorisez à partir de vos services et des écarts constatés.
  • Demandez des preuves de fonctionnement et un périmètre contractuel clair.

FAQ

Le guide ANSSI vaut-il certification de conformité ?

Non. Il fournit des recommandations pratiques. Leur mise en œuvre doit être adaptée et les obligations légales applicables doivent être examinées séparément.

Par quoi commencer dans une petite structure ?

Choisissez une activité indispensable et vérifiez ses accès, ses dépendances et sa reprise. Affectez les écarts à une personne capable de les faire corriger, puis contrôlez le résultat.

Faut-il acheter un nouvel outil pour chaque question ?

Pas nécessairement. Certaines actions relèvent de l’organisation ou de paramètres existants ; d’autres exigent des moyens supplémentaires. La décision doit découler des besoins et des garanties réellement disponibles.

Recevez nos analyses conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne, docteur en droit, travaille depuis plus de 20 ans sur la protection des données et le droit des technologies.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →