Cyberattaques en France : panorama de l’automne 2026 et ce que les PME doivent retenir

L’automne 2026 confirme une tendance lourde : la cybercriminalité ne vise plus seulement les grands groupes. Selon l’ANSSI, le volume d’attaques a progressé d’environ 45 % sur un an, avec en moyenne une douzaine d’incidents majeurs recensés chaque semaine. Les premières victimes ne sont pas les mieux protégées, mais les plus accessibles : collectivités, établissements de santé, PME industrielles et cabinets. Voici l’état des lieux, sans alarmisme, et les réflexes concrets à adopter.

Les chiffres clés de 2026

Les baromètres publiés cette année dressent un constat cohérent. La France a enregistré 187 incidents de rançongiciel documentés au deuxième trimestre 2026, soit une hausse de 34 % par rapport au trimestre précédent. Le coût moyen d’une attaque par rançongiciel est estimé autour de 220 000 € pour une entreprise française, et la rançon moyenne réclamée aux ETI dépasse les 680 000 €, sans aucune garantie de récupérer les données.

Début octobre 2026, plusieurs organisations ont encore été touchées, des enseignes du commerce jusqu’au secteur hospitalier, avec des centaines de giga-octets de données menacées de divulgation. Le message est clair : la question n’est plus de savoir « si » mais « quand » votre entreprise sera visée.

+45 %d’attaques sur un an (source ANSSI)
187incidents ransomware au T2 2026 en France
220 000 €coût moyen d’une attaque pour une entreprise
~12incidents majeurs par semaine

Les groupes de rançongiciels les plus actifs

Quelques groupes concentrent l’essentiel des attaques contre les PME et ETI françaises. On retrouve notamment Akira, LockBit (dans sa version 4.0), RansomHub, Qilin, DragonForce et Medusa. À eux seuls, ces groupes représenteraient plus de la moitié des attaques recensées.

Leur mode opératoire s’est professionnalisé. La plupart pratiquent la double extorsion : ils chiffrent vos fichiers pour paralyser l’activité, mais exfiltrent d’abord vos données pour menacer de les publier si vous ne payez pas. Beaucoup fonctionnent en « ransomware-as-a-service » : des affiliés louent l’outillage et se partagent les gains, ce qui démultiplie le nombre d’attaquants potentiels.

Pour comprendre ces menaces dans le détail, notre guide Ransomware 2026 : nouvelles menaces et comment protéger votre entreprise complète ce panorama.

Pourquoi les PME sont devenues des cibles prioritaires

Les attaquants appliquent une logique d’opportunité. Les PME concentrent trois faiblesses qui en font des proies idéales :

  • Des moyens de défense limités : pas d’équipe sécurité dédiée, des sauvegardes parfois non testées, des correctifs appliqués en retard.
  • Une forte dépendance au numérique : quelques heures d’arrêt suffisent à mettre une TPE à genoux, ce qui augmente la pression pour payer.
  • Un rôle de porte d’entrée : une PME sous-traitante est souvent le maillon faible utilisé pour atteindre un grand donneur d’ordre.

Point clé : le facteur déclenchant d’une attaque reste, dans la grande majorité des cas, humain : un e-mail de phishing, un mot de passe réutilisé, un accès distant mal protégé. La technologie seule ne suffit pas, la sensibilisation des équipes est le premier rempart.

Les cinq réflexes à mettre en place maintenant

Aucune mesure n’est magique, mais une poignée de bonnes pratiques réduit radicalement le risque et, surtout, limite l’impact d’une attaque réussie.

  • Sauvegardes testées et déconnectées : appliquez la règle 3-2-1 et vérifiez régulièrement que vos restaurations fonctionnent vraiment.
  • Double authentification (MFA) partout : messagerie, VPN, accès distants, outils cloud. C’est la mesure au meilleur rapport efficacité/coût.
  • Formation anti-phishing : des campagnes régulières valent mieux qu’une sensibilisation annuelle. Voir comment former vos collaborateurs.
  • Un plan de réponse à incident : savoir qui appeler et quoi faire dans l’heure change tout. Nos 6 étapes pour réagir servent de base.
  • Un audit régulier : faites le point sur votre exposition avec une méthodologie d’audit adaptée aux PME.

Au-delà des mesures techniques, pensez aussi au transfert de risque : la cyberassurance peut amortir le choc financier, à condition de respecter les prérequis de sécurité exigés par l’assureur.

❓
Questions fréquentes
3 questions
Les autorités, dont l’ANSSI, déconseillent fortement de payer. Rien ne garantit la récupération des données, le paiement finance l’écosystème criminel et désigne votre entreprise comme une cible qui cède. La priorité est de disposer de sauvegardes saines pour restaurer sans négocier, et de déposer plainte.
Oui. Les attaques sont en grande partie automatisées et opportunistes : elles ciblent les vulnérabilités, pas la taille de l’entreprise. Les TPE et PME sont même surreprésentées parmi les victimes car elles sont moins bien protégées et plus susceptibles de payer pour reprendre leur activité rapidement.
Trois actions gratuites ou peu coûteuses offrent le meilleur retour : activer la double authentification partout, mettre en place des sauvegardes déconnectées testées, et sensibiliser les équipes au phishing. Un audit initial permet ensuite de prioriser les investissements suivants selon votre exposition réelle.

Faites le point sur votre exposition

Odyssix accompagne les PME et collectivités sur l’audit de sécurité, la sauvegarde, la sensibilisation et la réponse à incident. Un diagnostic de votre exposition au risque cyber vous est offert.

Contactez nos experts
Odyssix

Rédigé par l'équipe Odyssix

Experts IT, Cybersécurité & Digital depuis 2018

Odyssix accompagne les PME dans leur transformation numérique et la sécurisation de leur système d'information. Nos experts certifiés (CEH, OSCP, ISO 27001) partagent leur expérience terrain à travers nos articles de blog.

Besoin d'en savoir plus ?

Contactez nos experts pour une démonstration personnalisée.

Nous contacter