Protection informatique entreprise : de l’antivirus à la défense complète
84 % des TPE-PME ont un antivirus à jour, selon Cybermalveillance.gouv.fr. Sauf que 16 % seulement savent détecter une attaque en cours.
La protection informatique de votre entreprise ne se limite plus à ce premier rempart : les attaques actuelles exploitent aussi les identités, les privilèges, les services exposés et les outils d’administration déjà autorisés.
Alors, jusqu’où votre défense actuelle vous protège-t-elle réellement ? Cet article vous emmène du bouclier antivirus classique jusqu’à la vision globale qu’impose NIS 2, en passant par la détection comportementale et le Zero Trust, pour construire, étape par étape, un niveau de maturité qui tient la route.
Antivirus professionnel, le premier rempart de la cybersécurité d’entreprise
Les antivirus nouvelle génération combinent signatures, réputation, analyse heuristique et observation des comportements. Ils identifient ainsi de nombreux codes malveillants et isolent les éléments suspects. Mais leur champ d’action reste concentré sur un seul terrain : l’activité locale du terminal.
Face aux menaces déjà connues
Effectivement, protéger un ordinateur des virus commence par ce dispositif : il repère les fichiers suspects, bloque certaines exécutions et place les éléments identifiés en quarantaine, avant qu’ils n’atteignent le reste du réseau. C’est déjà beaucoup, mais pas suffisant.
Les attaques contemporaines empruntent d’autres chemins, invisibles pour un antivirus classique car elles ne s’appuient sur aucun fichier malveillant à détecter.
Par exemple, un identifiant Microsoft 365 dérobé déverrouille une messagerie professionnelle sans code à exécuter ; un script PowerShell s’appuie sur des outils déjà présents sur le poste pour lancer une commande autorisée par le système ; une faille VPN ouvre un passage direct vers l’infrastructure interne, sans jamais passer par le poste que l’antivirus surveille…
Notre article sur les cyberattaques en France détaille ces scénarios plus en profondeur.
Face à une identité compromise
Comment se protéger des virus informatiques quand l’attaquant n’a même pas besoin d’en installer un ? 43 % des TPE-PME victimes relient leur incident au phishing : un faux portail d’authentification, puis un cybercriminel qui consulte des échanges, crée une règle de transfert ou prépare une fraude au virement, avec des identifiants pourtant valides.
Les techniques fileless suivent la même logique : scripts et tâches planifiées servent de relais à l’intrusion. 18 % des incidents déclarés restent d’ailleurs associés à une faille technique non corrigée. Une défense moderne y ajoute donc le contrôle des habilitations et des activités inhabituelles.
💡 Le conseil Alticap : nous vous conseillons de cartographier quatre zones (utilisateurs, équipements, réseau et données) afin d’associer à chacune une technologie, un responsable et une procédure. Cette matrice révèle en un coup d’œil les angles couverts par une seule barrière et ceux qui ne le sont pas.
L’EDR devient le socle minimal d’une protection informatique PME
L’EDR (Endpoint Detection and Response) observe en continu l’activité des postes et des serveurs. Plutôt que de chercher un fichier isolé, il rapproche plusieurs signaux faibles pour qualifier une séquence inhabituelle : élévation de droits, script exécuté depuis un emplacement atypique, persistance ou propagation vers plusieurs machines.
Une analyse des comportements au-delà du filtrage classique
Là où l’antivirus identifie surtout un élément suspect isolé, l’EDR suit toute une succession d’actions et repère une dérive dans l’usage habituel.
Un outil comme Huntress Managed EDR, par exemple, collecte la télémétrie des équipements et recherche ces enchaînements révélateurs d’une compromission, avec un SOC qui veille 24 heures sur 24 pour qualifier les alertes et apporter le contexte nécessaire à l’investigation.
Bonne nouvelle pour les PME sans service informatique dédié : ce type de solution assure un monitoring managé sans qu’il faille recruter en interne.
De l’alerte au confinement
Une alerte critique déclenche alors une chaîne opérationnelle : qualification, isolement de la machine, investigation, puis remédiation. Chaque minute compte, car un accès compromis qui reste actif quelques heures de plus laisse le temps à un attaquant de se déplacer vers d’autres machines.
Si vous voulez en savoir plus, notre dossier consacré à la réactivité face aux cyberattaques approfondit cette dimension.

Zero Trust, le palier supérieur de sécurité informatique en entreprise
La surveillance comportementale couvre les terminaux et les serveurs. Le Zero Trust va plus loin en étendant la vigilance aux personnes, aux appareils et aux demandes de connexion, avec une vérification continue et l’attribution des seuls privilèges nécessaires à chaque usage.
Contrôler les identités et réduire les privilèges
Le MFA, des profils administrateurs bien séparés et une revue régulière des autorisations réduisent fortement le champ d’action d’un accès compromis, un peu comme un cambrioleur qui entre par une fenêtre ouverte mais trouve ensuite toutes les portes verrouillées à l’intérieur.
Cette vérification ne s’arrête pas à la connexion : elle doit aussi couvrir le moment où une action engage réellement l’entreprise, comme la signature d’un contrat ou d’un devis. La signature électronique répond à ce même besoin d’identité prouvée, appliquée cette fois aux documents plutôt qu’aux accès.
Notre guide sur l’authentification et les signatures électroniques détaille les bonnes pratiques des deux côtés.
Le modèle de confiance zéro généralise justement ce principe à l’ensemble du système d’information : plutôt que de vérifier l’identité une fois puis de faire confiance, il la contrôle en continu, à chaque demande d’accès. La télémétrie des endpoints repère une activité suspecte, la politique restreint alors les ressources atteignables.
Segmenter le réseau pour contenir la propagation
La sécurité informatique d’une entreprise repose aussi sur la segmentation. Autrement dit, une stratégie qui divise le système d’information en compartiments étanches : postes utilisateurs, serveurs, équipements métiers et espaces de sauvegarde.
Un pare-feu nouvelle génération, comme FortiGate par exemple, applique ensuite les règles de communication entre ces environnements, filtre le trafic et intègre des fonctions de prévention des intrusions. Un hacker qui parvient à pénétrer une zone ne peut plus circuler librement vers les autres, ce qui limite nettement l’ampleur d’une éventuelle compromission.
💡 Le conseil Alticap : vous devriez isoler en priorité les ressources d’administration et les sauvegardes, puis autoriser les flux entre environnements selon des usages métiers documentés. Cette segmentation réduit la portée d’un accès compromis et accélère le confinement.
NIS 2 : une maîtrise globale du risque pour l’entreprise
La directive NIS 2 structure la cybersécurité autour de trois piliers : la gestion des incidents, la continuité d’activité et la reprise informatique. Toutes les entreprises ne sont pas concernées de la même façon. Ce texte cible les secteurs jugés essentiels ou importants (énergie, santé, numérique, transport, entre autres) au-delà d’un certain seuil de taille, ainsi que leurs prestataires critiques. Pour eux, NIS 2 impose une démarche structurée autour du contrôle des habilitations, de l’authentification et des copies de secours.
Comprendre les trois niveaux de continuité : PRI, PRA et PCA
La continuité d’activité, justement l’un des trois piliers exigés par NIS 2, repose sur trois plans complémentaires, souvent confondus dans la pratique.
- Le PRI (Plan de Reprise Informatique) restaure les systèmes informatiques.
- Le PRA (Plan de Reprise d’Activité) restaure l’activité et les processus métier.
- Le PCA (Plan de Continuité d’Activité) vise à ne jamais interrompre le service.
Notre article sur la différence entre PRI, PRA et PCA détaille ces trois niveaux pour une PME et montre comment les mettre en œuvre.
La directive fixe des objectifs de maîtrise plutôt qu’une liste fermée d’outils. Un dispositif centré sur la seule protection antivirale ne couvre donc qu’une fraction de ces exigences.
Sauvegarde et immuabilité : au-delà de la simple protection antivirale
L’ANSSI a traité 1 366 incidents en 2025 et souligne la progression des exfiltrations de données. Dans un scénario de rançongiciel, les cybercriminels ne se contentent d’ailleurs pas de chiffrer les fichiers : ils recherchent aussi les points de retour et les comptes capables d’atteindre les copies de secours, ce que détaille notre plan de reprise face au ransomware.
💡 Le conseil Alticap : équipez-vous d’une solution de sauvegarde immuable, comme Acronis par exemple, qui empêche toute modification ou suppression de vos copies même en cas de compromission. Nous vous recommandons aussi de tester régulièrement la restauration. Des paramètres comme le délai réel, l’intégrité des données récupérées et les dépendances applicatives ne se vérifient qu’à l’usage, jamais sur le papier
Fixer vos objectifs de reprise : RPO et RTO
Un test de restauration révèle ce que vous êtes réellement capables de faire. Reste à savoir si ce niveau suffit à votre activité : c’est précisément le rôle du RPO et du RTO, deux objectifs à fixer en amont plutôt qu’à découvrir en pleine crise.
- Le RPO (Recovery Point Objective) désigne la quantité maximale de données que vous pouvez vous permettre de perdre en cas de sinistre.
- Le RTO (Recovery Time Objective) fixe le délai maximum toléré pour rétablir vos services.
Définis avant l’incident, ces deux repères évitent les improvisations coûteuses et les défaillances critiques en cascade.
Construire la protection informatique de votre PME demande du temps et une vision d’ensemble que peu d’équipes internes peuvent développer seules. C’est précisément là qu’Alticap intervient, en vous accompagnant de l’audit initial jusqu’au paramétrage des outils. L’objectif ? Que votre sécurité informatique rejoigne les exigences que porte désormais NIS 2 et que votre cybersécurité d’entreprise cesse de reposer sur un simple antivirus.
28 septembre 2026
Olivier OLEJNICZAK