Cybersécurité des petites entreprises : les signaux d'alerte dans le rapport 2025 du Forum économique mondial (WEF)

La cybercriminalité n'est plus l'apanage des grandes entreprises. En réalité, ce sont désormais les petites et moyennes entreprises qui constituent le maillon faible de la chaîne.

C'est le message clair qui ressort du rapport « Global Cybersecurity Outlook 2025 » du Forum économique mondial. Ce rapport s'appuie sur une enquête menée auprès de centaines de dirigeants d'entreprises et de responsables de la sécurité à travers le monde. Ses conclusions dressent un tableau inquiétant pour les petites entreprises.

Cet article présente en détail les conclusions du rapport. Il explique également ce que les chefs d'entreprise et les dirigeants de petites entreprises peuvent faire dès aujourd'hui pour y remédier.

Le fossé entre les petites et les grandes entreprises ne cesse de se creuser

Selon le rapport du Forum économique mondial, 35 % des petites entreprises déclarent aujourd'hui que leurs défenses informatiques sont insuffisantes. Ce chiffre a été multiplié par sept depuis 2022, année où il n'était que de 5 %.

Les grandes entreprises, quant à elles, prennent le contre-pied de cette tendance. À titre de comparaison, seules 7 % des grandes entreprises déclarent aujourd’hui disposer de systèmes de protection insuffisants, contre 13 % il y a quelques années.

En d'autres termes, les grandes entreprises gagnent en puissance. Les petites entreprises, quant à elles, prennent de plus en plus de retard. Et comme les chaînes d'approvisionnement relient les petits fournisseurs aux grandes entreprises, cet écart met tout le monde en danger.

Le rapport ne mâche pas ses mots. Lors de la réunion annuelle 2024 du Forum économique mondial (FEM) consacrée à la cybersécurité, 71 % des responsables de la cybersécurité se sont accordés sur un point. Selon eux, les petites entreprises ont déjà atteint un point de basculement. Beaucoup d’entre elles ne sont plus en mesure de se défendre contre les menaces actuelles.

Pourquoi les petites entreprises ont du mal à suivre le rythme

Plusieurs facteurs expliquent cet écart qui ne cesse de se creuser. Les comprendre constitue la première étape pour y remédier.

Une pénurie de personnel qualifié. Le rapport fait état d'un déficit mondial de 2,8 à 4,8 millions de professionnels de la cybersécurité. Ce sont les petites entreprises qui ressentent le plus durement cette pénurie. En effet, elles sont rarement en mesure de rivaliser avec les grandes entreprises en matière de salaires ou d'avantages sociaux.

Seules 14 % des entreprises déclarent disposer des compétences dont elles ont besoin. Pour les petites entreprises, le déficit de compétences occupe la deuxième place parmi les obstacles auxquels elles sont confrontées. Seule la complexité même des menaces actuelles arrive avant.

Budgets et ressources limités. Les grandes entreprises ont les moyens de se doter d’équipes de sécurité dédiées, d’outils de pointe et de faire appel à des consultants externes. Ce n’est généralement pas le cas des petites entreprises. Cela signifie que les moyens de défense en place sont moins nombreux lorsqu’une attaque se produit.

La complexité ne cesse de croître partout. Les tensions internationales, les nouvelles réglementations et l'évolution rapide des technologies ne font qu'accentuer la pression. Près de 60 % des entreprises affirment que les tensions internationales ont déjà bouleversé leurs plans de sécurité. Les petites équipes ont tout simplement moins de temps pour suivre chaque nouvelle évolution.

Les menaces que les petites entreprises doivent surveiller de près

Dans la pratique, toutes les cybermenaces n'affectent pas toutes les entreprises de la même manière. Le rapport du Forum économique mondial met en avant celles qui revêtent actuellement la plus grande importance.

Les ransomwares occupent toujours la première place. Quelle que soit la taille de l'entreprise, 45 % des personnes interrogées considèrent les ransomwares comme leur principal risque cybernétique. Les cybercriminels louent de plus en plus souvent des outils de ransomware à des malfaiteurs moins expérimentés. En conséquence, les attaques sont plus nombreuses et plus fréquentes.

La fraude et le hameçonnage suivent de près. Environ un répondant sur cinq a cité la fraude informatique, notamment le hameçonnage et les fausses demandes de paiement, comme sa principale préoccupation. Ces attaques visent souvent les petites entreprises. Pourquoi ? Parce que leur personnel ne bénéficie pas toujours de la même formation à la sécurité que celle dispensée dans les grandes entreprises.

Les « deepfakes » générés par l’IA constituent un risque émergent. Les cybercriminels utilisent désormais l’IA générative pour falsifier de manière convaincante la voix et l’image de dirigeants. En effet, une étude citée dans le rapport a révélé une hausse de 223 % du nombre d’outils de « deepfake » commercialisés sur le dark web. Cette augmentation s’est produite en l’espace d’une seule année. Plus de la moitié des responsables de la sécurité interrogés considèrent désormais les « deepfakes » comme une menace réelle.

Le risque lié aux tiers et à la chaîne d'approvisionnement est bien réel, même si cela ne semble pas être le cas. Les grandes entreprises considèrent le risque lié à la chaîne d'approvisionnement comme leur principale préoccupation. Cela s'explique en grande partie par le fait qu'elles dépendent de petits fournisseurs comme vous. Si vos systèmes sont compromis, les répercussions peuvent s'étendre à tous les partenaires avec lesquels vous travaillez.

Ce que les petites entreprises peuvent faire dès maintenant

Pour autant, ce rapport n'est pas seulement un avertissement. Il propose également des mesures concrètes qui permettent d'obtenir des résultats tangibles, même sans disposer d'un budget important en matière de sécurité.

Tout d'abord, misez sur vos collaborateurs. Le rapport du Forum économique mondial (FEM) révèle que 76 % des entreprises comblent leur déficit de compétences en formant leur personnel actuel. Elles sont de moins en moins nombreuses à se contenter de recruter de nouveaux spécialistes. Ainsi, une formation de base à la sécurité destinée à l'ensemble de votre équipe, et pas seulement au personnel informatique, contribue grandement à prévenir le hameçonnage et la fraude.

Deuxièmement, impliquez la direction. Le rapport révèle que 62 % des entreprises très résilientes informent régulièrement leurs dirigeants des risques liés à la cybersécurité. Seules 29 % des entreprises moins résilientes font de même. En résumé, la cybersécurité est plus efficace lorsqu’elle est considérée comme une priorité stratégique, et non comme une simple question technique.

Troisièmement, préparez-vous spécifiquement aux attaques par ransomware. Comme il s'agit toujours du risque numéro un, ne laissez rien au hasard. Conservez des sauvegardes hors ligne. Testez votre plan d'intervention. Et assurez-vous que chacun connaisse son rôle en cas d'attaque.

Quatrièmement, vérifiez les demandes inhabituelles. Les « deepfakes » générés par l'IA et les escroqueries par usurpation d'identité se multiplient rapidement. Il convient donc de former les employés à vérifier minutieusement les demandes de paiement inhabituelles ou les instructions provenant de la direction. Un simple coup de fil avant d'agir peut permettre de déjouer une escroquerie.

Enfin, posez des questions à vos fournisseurs et partenaires. Si vous approvisionnez de grandes entreprises, par exemple, attendez-vous à ce qu’elles vous interrogent sur vos pratiques en matière de sécurité. Anticiper ces questions permet d’instaurer un climat de confiance et de préserver vos relations commerciales.

En résumé

Le rapport 2025 du Forum économique mondial (FEM) met clairement en évidence une chose : disposer de solides défenses cybernétiques n’est plus une option pour les petites entreprises. L’écart entre les grandes et les petites entreprises est bien réel, et il ne cesse de se creuser.

Cependant, le rapport montre également que pour réaliser de réels progrès, il n'est pas nécessaire de disposer d'un budget important. Former son équipe, impliquer les dirigeants et se préparer à faire face aux menaces courantes peut déjà faire une grande différence.

On pourrait avoir l'impression que la cybersécurité est un problème réservé aux grandes entreprises. Mais comme le montre le rapport de cette année, les petites entreprises ne peuvent plus se permettre de penser ainsi.

Source : Forum économique mondial, « Global Cybersecurity Outlook 2025 », janvier 2025.

Partager cet article