
Selon le panorama de la cybermenace 2025 de l’ANSSI, les attaques les plus avancées observées en France restent liées à des acteurs étatiques russes et chinois, qui visent l’espionnage et le pré-positionnement dans les infrastructures critiques (télécommunications, énergie). Plus préoccupant pour les entreprises : l’agence constate un brouillage croissant entre attaquants étatiques et cybercriminels, qui partagent désormais outils et méthodes.
Encore faut-il comprendre ce que ce constat change pour une TPE ou une PME qui n’a rien à voir avec la géopolitique. La réponse tient en une idée : quand même les services de l’État peinent à suivre le rythme des menaces, aucune organisation ne peut attendre un budget idéal ou un cadre légal stabilisé pour se protéger. Et une partie des techniques utilisées contre les grandes cibles arrive déjà chez les petites.
Que révèle le panorama 2025 de l’ANSSI ?
L’Agence nationale de la sécurité des systèmes d’information (ANSSI) a traité 3 586 événements de sécurité en 2025, dont 1 366 incidents avérés, un total en baisse de 18 % par rapport à 2024. Cette baisse s’explique en partie par le pic exceptionnel de signalements pendant les Jeux Olympiques de Paris en 2024 (cyber.gouv.fr).
Quatre secteurs concentrent l’essentiel des événements : l’éducation et la recherche (34 %), les ministères et collectivités territoriales (24 %), la santé (10 %) et les télécommunications (9 %). Les cibles prioritaires ne sont pas celles qui détiennent le plus d’argent, mais celles qui détiennent le plus d’informations stratégiques ou de données personnelles.
Les infrastructures critiques restent la priorité des attaquants étatiques, en particulier les télécommunications et l’énergie, dont la compromission a un impact en cascade bien au-delà de l’organisation visée.
Les fuites de données demandent vérification : sur 460 fuites suspectées analysées par l’ANSSI, seules 42 % ont été confirmées comme des fuites réelles. Une alerte de fuite mérite donc une vérification avant toute réaction.
Pourquoi le brouillage entre États et cybercriminels change tout
L’ANSSI décrit elle-même un « brouillage technologique et organisationnel » entre acteurs étatiques et cybercriminels (cyber.gouv.fr). Des outils développés pour l’espionnage étatique se retrouvent entre les mains de groupes criminels à but lucratif, et inversement, ce qui complique l’attribution d’une attaque.
Pour une entreprise, la conséquence est directe : un niveau de sophistication autrefois réservé aux administrations et aux opérateurs critiques se diffuse vers des cibles plus larges, y compris des PME qui n’ont jamais intéressé un acteur étatique. Les techniques d’attaque se diffusent plus vite que les défenses.
Quels équipements sont visés en priorité, et pourquoi ça concerne votre entreprise ?
L’ANSSI désigne les équipements de bordure comme des cibles très prisées des attaquants : ce sont les appareils placés à la frontière entre votre réseau et Internet, comme le VPN, le pare-feu, le routeur ou la box professionnelle. Ils sont exposés en permanence, souvent oubliés dans les mises à jour, et une seule faille connue suffit à ouvrir l’accès au réseau interne.
C’est le point le plus concret du panorama pour une PME, et celui qu’on retrouve le moins dans les articles sur le sujet. Trois vérifications prennent moins d’une heure :
| Équipement | Ce qu’il faut vérifier | Fréquence |
|---|---|---|
| VPN et pare-feu | Micrologiciel (firmware) à jour, interface d’administration non exposée sur Internet | Tous les mois |
| Box ou routeur professionnel | Mot de passe administrateur changé, mises à jour automatiques activées | À l’installation puis tous les trimestres |
| NAS et serveurs de fichiers accessibles à distance | Accès externe désactivé si inutile, sinon protégé par VPN et double authentification | Tous les trimestres |
Pourquoi les infrastructures critiques sont des cibles à part
Les secteurs de l’énergie et des télécommunications occupent une place particulière dans la stratégie des attaquants étatiques parce que leur compromission a un effet démultiplicateur. Paralyser un opérateur télécom ou un réseau électrique touche des milliers d’entreprises et de particuliers qui en dépendent.
Cette logique de ciblage à effet de levier n’est pas propre aux États. L’attaque DDoS massive subie par La Poste et La Banque Postale fin 2025, détaillée dans mon article sur les 5 cyberattaques marquantes (à paraître), illustre la même mécanique : viser un point de passage critique plutôt qu’une cible isolée.
Que faire concrètement dans votre entreprise ?
Quatre enseignements du panorama s’appliquent directement à une TPE ou une PME.
N’attendez pas la réglementation pour agir. La vitesse des attaquants dépasse celle des textes et de la doctrine officielle (voir mon article sur l’AI Act et la cybersécurité, à paraître). Les mesures de base (accès maîtrisés, sauvegardes testées, mises à jour) restent efficaces quel que soit le niveau de l’attaquant.
Vérifiez si NIS 2 vous concerne. L’ANSSI recommande d’appliquer les mesures de sécurité de base prévues par la directive européenne NIS 2 et par le Cyber Resilience Act. Sa transposition française vise environ 15 000 organisations dans 18 secteurs, dont des entreprises moyennes à partir de 50 salariés ou 10 M€ de chiffre d’affaires dans les secteurs concernés (Legiscope). L’ANSSI propose un test d’éligibilité en ligne sur cyber.gouv.fr.
Cartographiez vos dépendances. Votre hébergeur, votre opérateur télécom, votre fournisseur d’accès : chacun est un point de défaillance hors de votre contrôle. Savoir comment fonctionner plusieurs heures sans site ou sans connexion reste une mesure de bon sens rarement formalisée.
Misez sur la réaction plutôt que sur l’attribution. Que l’attaque vienne d’un acteur étatique, d’un groupe criminel ou d’un opportuniste, le protocole de réponse est le même : contenir, diagnostiquer, communiquer, restaurer. Mieux vaut investir dans sa capacité à réagir vite que dans l’identification de l’attaquant.
Pour la partie site web, ces mesures sont détaillées sur ma page sécurisation de site WordPress : audit des accès, durcissement, sauvegardes externalisées et plan d’intervention.
Questions fréquentes
Une PME peut-elle vraiment être visée par un acteur étatique ?
Directement, c’est rare. Mais l’ANSSI documente un brouillage croissant entre outils étatiques et cybercriminels : des techniques conçues pour l’espionnage se diffusent vers des attaques à motivation financière, qui touchent bien les PME.
Quels secteurs sont les plus ciblés en France ?
Selon l’ANSSI, l’éducation et la recherche (34 %), les ministères et collectivités (24 %), la santé (10 %) et les télécommunications (9 %) concentrent l’essentiel des événements de sécurité en 2025, avec une priorité des acteurs étatiques pour les infrastructures critiques.
Qu’est-ce qu’un équipement de bordure et pourquoi le mettre à jour ?
C’est un appareil situé entre votre réseau et Internet : VPN, pare-feu, routeur, box professionnelle. L’ANSSI les désigne comme des cibles très prisées, car une faille non corrigée sur l’un d’eux suffit à ouvrir l’accès au réseau interne de l’entreprise.
Que faire si mon hébergeur ou mon fournisseur d’accès est victime d’une cyberattaque ?
Prévoir un plan de continuité minimal : savoir combien de temps l’activité peut fonctionner en mode dégradé, disposer d’un moyen de contacter vos clients sans votre site ni votre messagerie habituelle, et connaître les délais de restauration annoncés par le prestataire.
Faut-il s’inquiéter que toutes les fuites de données signalées ne soient pas confirmées ?
C’est plutôt rassurant : une alerte de fuite mérite vérification avant toute réaction disproportionnée. Sur les 460 cas analysés par l’ANSSI en 2025, seuls 42 % ont été confirmés comme des fuites réelles.
Se préparer à une menace qui évolue plus vite que la réglementation
Le constat de l’ANSSI n’est pas un motif d’alarmisme mais un rappel : si des structures aussi outillées que les services de l’État peinent à suivre, aucune entreprise ne peut attendre pour se protéger. En résumé :
- Mettez à jour vos équipements de bordure (VPN, pare-feu, box).
- Vérifiez votre éligibilité à NIS 2.
- Préparez votre capacité de réaction plutôt que de chercher à identifier l’attaquant.
👉 Demander mon audit de sécurité
À lire aussi sur le blog Digitalcorner
Sources
- ANSSI : Panorama de la cybermenace 2025
- CERT-FR : Panorama de la cybermenace 2025 (rapport complet, PDF)
- Legiscope : transposition de NIS 2 en France
Article rédigé par Florian Verrine, développeur WordPress freelance et consultant digital depuis 20 ans. Digitalcorner accompagne les TPE, PME et e-commerçants sur la création, la sécurité et le référencement de leurs sites, avec plus de 250 sites accompagnés en France.
Un projet en tête ? Discutons-en.
Me contacter