Recevez votre rapport détaillé
Obtenez par email l'analyse complète de votre score, le détail point par point et nos recommandations personnalisées — gratuitement.
Comment ce score est calculé
Neuf critères, pondérés selon ce qu'ils coûtent réellement quand ils manquent — pas selon leur difficulté technique. La première question, sur la taille du parc, sert à contextualiser les recommandations et n'entre pas dans la note. Le barème est public pour que vous puissiez refaire le calcul vous-même.
| Critère | Poids | Pourquoi ce poids |
|---|---|---|
| Sauvegardes automatiques et testées | 15 | C'est le seul point qui décide si un incident grave est une mauvaise journée ou la fin de l'entreprise. |
| Antivirus / EDR à jour partout | 12 | La première barrière, et celle qui échoue le plus souvent parce qu'elle manque sur un poste oublié. |
| Double authentification (MFA) | 12 | Neutralise la quasi-totalité des compromissions de messagerie, qui sont la porte d'entrée la plus courante. |
| Plan de réaction en cas d'incident | 11 | Sans lui, les premières heures — celles qui comptent — se passent à chercher qui appeler. |
| Politique de mots de passe | 10 | Un mot de passe réutilisé transforme la fuite d'un service tiers en intrusion chez vous. |
| Mises à jour appliquées | 10 | La majorité des attaques exploitent des failles déjà corrigées par l'éditeur. |
| Pare-feu / sécurité réseau | 10 | Une box opérateur protège un logement, pas un réseau d'entreprise. |
| Sensibilisation au phishing | 10 | Aucun outil ne rattrape un mot de passe saisi volontairement sur un faux site. |
| Conformité RGPD | 10 | Obligation légale, indépendante de la taille de l'entreprise, et opposable. |
Les neuf points, expliqués
Pour chacun : ce qu'une réponse négative vous expose réellement, et la première action à mener. Elles sont classées par poids décroissant, donc par ordre d'urgence.
Sauvegardes automatiques — et restaurations testées15 pts
Une sauvegarde qui n'a jamais été restaurée n'est pas une sauvegarde : c'est une hypothèse. Le cas classique est la sauvegarde qui tourne depuis deux ans sur un disque branché en permanence — donc chiffré en même temps que le reste le jour d'un rançongiciel. Les deux questions qui comptent sont « à quand remonte le dernier test de restauration ? » et « une copie est-elle hors de portée du réseau ? ».
Par où commencer : Choisir un fichier au hasard et demander sa restauration. Si personne ne sait le faire en moins d'une heure, le sujet est là, pas dans l'outil de sauvegarde.
Antivirus / EDR à jour sur tous les postes12 pts
« Partiellement » est la réponse la plus fréquente, et la plus révélatrice : c'est presque toujours le portable d'un dirigeant, une machine de stagiaire ou un poste d'atelier qui manque. Or un seul poste non protégé sur le réseau suffit à servir de point d'entrée au reste.
Par où commencer : Établir la liste des machines qui se connectent au réseau, puis la comparer à la console de l'antivirus. L'écart entre les deux est le vrai périmètre du risque.
Double authentification sur la messagerie12 pts
La compromission de messagerie reste la porte d'entrée la plus rentable pour un attaquant : elle donne accès aux échanges, aux factures, et permet la fraude au virement depuis une adresse légitime. Un mot de passe seul, même long, ne protège de rien s'il a fuité ailleurs.
Par où commencer : Activer la MFA sur Microsoft 365 ou Google Workspace, en commençant par les comptes de direction et de comptabilité. C'est gratuit et cela prend une demi-journée.
Plan de réaction en cas d'incident11 pts
Sans plan, les premières heures se passent à chercher qui appeler et à décider s'il faut débrancher. C'est précisément le moment où les décisions comptent le plus. Un plan tient sur une page : qui débranche quoi, qui prévient qui, où sont les sauvegardes, quel numéro appeler.
Par où commencer : Écrire cette page, l'imprimer, et en garder un exemplaire papier — un plan stocké sur le serveur chiffré ne sert à rien.
Politique de mots de passe10 pts
Le problème n'est pas la complexité mais la réutilisation : un mot de passe employé à la fois sur un service tiers et sur la messagerie transforme la fuite du premier en intrusion dans la seconde. Les fuites de services grand public sont permanentes et hors de votre contrôle.
Par où commencer : Déployer un gestionnaire de mots de passe pour l'équipe. Il règle la réutilisation, le partage et les départs de collaborateurs d'un coup.
Mises à jour appliquées régulièrement10 pts
La majorité des attaques réussies exploitent des failles pour lesquelles un correctif existait déjà. Le délai entre la publication d'un correctif et son application est la fenêtre pendant laquelle une entreprise est vulnérable à une attaque désormais documentée publiquement.
Par où commencer : Passer les mises à jour de sécurité en automatique sur les postes, et se donner un rendez-vous mensuel pour les serveurs et les équipements réseau, qui demandent un redémarrage planifié.
Pare-feu / sécurité réseau professionnelle10 pts
La box de l'opérateur fait du réseau domestique : elle ne segmente rien, ne journalise presque rien et ne filtre pas les flux sortants. Sur un réseau d'entreprise, cela signifie qu'un poste compromis atteint librement le serveur, les imprimantes et les caméras.
Par où commencer : Séparer au minimum le réseau des visiteurs de celui de l'entreprise. C'est le premier cloisonnement, et souvent le plus rentable.
Sensibilisation au phishing10 pts
Aucun outil ne rattrape un identifiant saisi volontairement sur un faux site. Les messages actuels sont bien rédigés, contextualisés, et arrivent parfois depuis l'adresse réelle d'un partenaire compromis. « Une fois » ne suffit pas : la vigilance retombe en quelques mois.
Par où commencer : Instaurer une règle simple et non négociable : tout changement de coordonnées bancaires se vérifie par téléphone, au numéro connu, jamais à celui indiqué dans le message.
Conformité RGPD10 pts
Le RGPD s'applique à toutes les entreprises qui traitent des données personnelles, sans seuil de taille. Le registre des activités de traitement est obligatoire et constitue le premier document demandé en cas de contrôle. C'est aussi, en pratique, le meilleur inventaire de ce que vous détenez — donc de ce que vous avez à protéger.
Par où commencer : Tenir le registre. La CNIL en publie un modèle gratuit, et le remplir prend une demi-journée pour une TPE.
Que faire selon votre score
Questions fréquentes
Ce test remplace-t-il un vrai audit de sécurité ?
Non. Il mesure votre exposition sur neuf points qui expliquent la plupart des incidents en TPE/PME, à partir de vos réponses déclaratives. Un audit vérifie l'état réel des machines, du réseau et des sauvegardes. Ce test dit s'il y a lieu de s'inquiéter ; l'audit dit ce qu'il faut corriger.
Que signifie « je ne sais pas » dans le calcul ?
C'est compté comme un « non ». Ce n'est pas une sévérité gratuite : en sécurité, un dispositif dont personne ne peut confirmer l'état ne peut pas être considéré comme en place. L'ignorance est elle-même une information.
Mon entreprise est trop petite pour intéresser quelqu'un.
Les attaques les plus courantes ne visent personne en particulier : elles balaient automatiquement ce qui est accessible et exploitent ce qui cède. La taille ne protège pas, la configuration si.
Combien de temps pour corriger les points faibles ?
Les deux plus lourds — MFA généralisée et sauvegarde testée — se traitent en une à deux journées pour une TPE. Le reste s'étale sur quelques semaines. C'est l'ordre qui compte, pas la vitesse.
Les réponses sont-elles conservées ?
Le calcul se fait dans votre navigateur. Rien n'est transmis tant que vous ne demandez pas le rapport par e-mail, et ces données ne sont jamais revendues.
Pour aller plus loin — sources officielles : le guide des bonnes pratiques de l'informatique de l'ANSSI, la plateforme Cybermalveillance.gouv.fr pour la réaction à incident, et côté données personnelles la sécurité des données et le registre des activités de traitement de la CNIL.
Barème et grille de lecture publiés par ID-Help SAS, prestataire d'infogérance à Paris. Réutilisation libre avec mention de la source.
