Chaque mois d’octobre, Cybermois revient pour sensibiliser aux dangers croissants des cybermenaces et évaluer la préparation des organisations à y faire face. Pour la troisième année consécutive, cette initiative est soutenue par Cybermalveillance.gouv.fr, un organisme public français dédié à la cybersécurité. L’effort met en lumière une tendance préoccupante : alors que les cyberattaques gagnent en fréquence et en gravité, la plupart des entreprises françaises, en particulier les petites et moyennes entreprises (PME), restent insuffisamment protégées. En 2025, l’Agence nationale de la sécurité des systèmes d’information (ANSSI) a recensé 1 366 incidents de sécurité et 128 attaques par rançongiciel, dont près de la moitié ciblaient des PME et des entreprises de taille intermédiaire. Les attaques par hameçonnage (phishing) ont été à l’origine de 43 % des incidents signalés par les petites entreprises, contre 24 % l’année précédente. Parallèlement, les attaques par déni de service distribué (DDoS) contre les organisations françaises ont doublé en 2024 par rapport à 2023. Malgré cela, 80 % des PME déclarent ne pas être prêtes à gérer une attaque, et plus de la moitié n’ont ni plan de réponse clair ni même une compréhension des dommages potentiels. Un problème récurrent chez les dirigeants de PME réside dans un écart significatif entre leur perception de la sécurité et la réalité. En 2025, 58 % des dirigeants de PME estimaient que leur cybersécurité était solide, soit une hausse de 19 points par rapport à 2024. Pourtant, 70 % de ces entreprises ne disposent d’aucun référentiel formel en matière de cybersécurité, et trois quarts d’entre elles dépensent moins de 2 000 euros par an pour leurs défenses cyber. Ce décalage entre la perception et la préparation réelle constitue un risque majeur. Installer un simple antivirus ou un pare-feu ne suffit plus à se prémunir contre les cybermenaces modernes. Comme le souligne le Forum économique mondial, près de 95 % des incidents de cybersécurité impliquent une erreur humaine, ce qui rend la sensibilisation et la formation aussi cruciales que la technologie. L’initiative Cybermois vise à remédier à ces lacunes en promouvant l’éducation et la sensibilisation. En France, le principal frein à la cybersécurité n’est ni l’argent ni le temps, mais un manque de connaissances. Près des deux tiers des PME citent ce facteur comme leur plus grand obstacle, devant les contraintes budgétaires et les limites de temps. Cybermois, piloté par Cybermalveillance.gouv.fr et soutenu par plus de 1 300 partenaires publics, privés et associatifs, joue un rôle clé pour briser ce cycle. Toutefois, la sensibilisation à la cybersécurité ne doit pas se limiter à un événement annuel en octobre. Elle doit s’inscrire dans une démarche continue, intégrée à la culture de chaque organisation. L’adoption de la directive NIS 2, adoptée par le Sénat français en mars 2025 et bientôt examinée par l’Assemblée nationale, redessine le paysage de la cybersécurité. Plus de 15 000 organisations françaises seront tenues de se conformer à cette nouvelle réglementation, sous peine d’amendes pouvant atteindre 10 millions d’euros ou 2 % de leur chiffre d’affaires annuel en cas de non-respect. Il ne s’agit plus d’une option, mais d’une obligation légale. S’y ajoutent les règles du Règlement général sur la protection des données (RGPD), qui a enregistré une hausse de 20 % des violations de données signalées en 2024. Par ailleurs, le Digital Operational Resilience Act (DORA) renforce les exigences en matière de cybersécurité pour le secteur financier. Ces évolutions montrent que la cybersécurité n’est plus seulement une question technique pour les services informatiques. Elle s’impose désormais comme un pilier de la gouvernance, de la conformité et de la continuité d’activité, avec des répercussions économiques majeures. En 2023, les cyberattaques auraient coûté près de 90 milliards d’euros à l’économie française. Pour mieux se protéger, les entreprises sont invitées à se concentrer sur quatre axes prioritaires : d’abord, évaluer les vulnérabilités avant d’investir dans des outils. Trop d’organisations dépensent en technologies sans comprendre leurs risques réels. Réaliser un audit de maturité cyber, une analyse des risques ou un test d’intrusion permet de prioriser les actions les plus impactantes. Ensuite, placer les personnes au cœur de la stratégie. Comme la plupart des incidents impliquent une erreur humaine, la formation et la sensibilisation sont indispensables. Des simulations de phishing régulières et une éducation continue sont nécessaires pour instaurer une culture solide de cybersécurité. Troisièmement, se préparer au pire en élaborant un plan de continuité d’activité, un plan de réponse aux incidents et des protocoles de gestion de crise. Ces dispositifs ne sont plus réservés aux grandes entreprises : ils sont vitaux pour toute structure qui ne peut se permettre de longues interruptions. Enfin, anticiper les exigences réglementaires en s’appuyant sur des normes comme l’ISO 27001 pour construire un système de management de la sécurité de l’information durable et conforme. Cette approche proactive aidera les entreprises à rester en avance sur l’évolution des cybermenaces.