En 2026, la cybersécurité représente un enjeu budgétaire majeur pour les petites et moyennes entreprises françaises. Selon le rapport Hiscox 2025, 59 % des PME françaises ont subi au moins une cyberattaque au cours des 12 derniers mois, et le coût médian d'un incident s'élève désormais à 58 000 € pour une entreprise de 10 à 49 salariés. Face à cette réalité, allouer un budget cybersécurité adapté n'est plus un luxe mais une nécessité opérationnelle et réglementaire. La directive NIS 2, entrée en vigueur en France en 2025, impose des exigences de sécurité à des milliers d'entreprises supplémentaires, tandis que les assureurs cyber intègrent désormais des critères de maturité sécurité dans leurs conditions de couverture. Ce guide vous donne une vision claire des montants à prévoir selon la taille de votre entreprise, les postes budgétaires prioritaires, les subventions et aides disponibles en France, et les stratégies pour optimiser votre investissement sans compromettre votre niveau de protection.

Combien investir en cybersécurité quand on est une PME ?

Le benchmark international recommande d'allouer entre 2 et 10 % du budget informatique total à la cybersécurité, selon la maturité de l'entreprise et son secteur d'activité. Pour les PME françaises, les analystes IDC et le CESIN proposent des fourchettes plus précises :

Taille entreprise CA annuel moyen Budget cyber recommandé % du CA
TPE (1–9 salariés) < 2 M€ 3 000 – 8 000 €/an 0,3 – 0,5 %
PME (10–49 salariés) 2 – 10 M€ 15 000 – 50 000 €/an 0,5 – 2 %
PME (50–249 salariés) 10 – 50 M€ 50 000 – 200 000 €/an 1 – 2,5 %
ETI (250–4999 salariés) 50 – 500 M€ 200 000 – 2 M€/an 2 – 5 %

Ces chiffres s'entendent comme budget total cybersécurité incluant les outils, les prestations externes, la formation et les audits. Les entreprises soumises à NIS 2 ou traitant des données sensibles (santé, finances, défense) doivent se situer dans le haut de la fourchette.

Facteurs qui augmentent le budget nécessaire :

  • Activité dans un secteur réglementé (santé, finance, aéronautique, défense)
  • Présence de systèmes industriels ou OT connectés
  • Traitement de données personnelles à grande échelle (RGPD)
  • Assujettissement à NIS 2 (entités essentielles ou importantes)
  • Historique d'incidents ou présence d'une cyber-assurance avec obligations
  • Travail en mode projet pour des clients du CAC 40 (exigences contractuelles)

Les postes budgétaires prioritaires pour une PME en 2026

La cybersécurité d'une PME ne se résume pas à un antivirus. En 2026, un socle de sécurité efficace repose sur plusieurs couches complémentaires. Voici les postes à budgéter par ordre de priorité :

Poste Budget annuel estimé (PME 50 sal.) Priorité
EDR / Protection des postes (SentinelOne, CrowdStrike, Defender) 6 000 – 18 000 € Critique
Backup chiffré externalisé (3-2-1) + tests de restauration 3 000 – 8 000 € Critique
MFA et gestion des identités (Azure AD P1, Okta) 2 000 – 5 000 € Critique
Sensibilisation et formation des collaborateurs 2 000 – 6 000 € Haute
RSSI externalisé (gouvernance, politique, conformité) 18 000 – 48 000 € Haute
Pentest annuel (intrusion, AD, applicatif) 5 000 – 20 000 € Haute
Filtrage web / DNS (Cisco Umbrella, Cloudflare Gateway) 1 500 – 4 000 € Moyenne
SIEM / supervision de logs (Wazuh, Elastic SIEM) 3 000 – 12 000 € Moyenne
Cyber-assurance (RC cyber, ransomware, BC/DR) 3 000 – 15 000 € Moyenne
Conformité NIS 2 / ISO 27001 (si applicable) 8 000 – 30 000 € Variable

Conseil : Commencez par les trois postes critiques (EDR, backup, MFA) avant d'investir dans des outils avancés. Ces trois mesures bloquent 80 % des vecteurs d'attaque les plus courants contre les PME.

Les subventions et aides disponibles pour la cybersécurité des PME

Bonne nouvelle : l'État français et ses opérateurs proposent en 2026 plusieurs dispositifs d'aide qui peuvent couvrir une part significative de votre investissement cybersécurité. Voici le panorama complet des aides mobilisables.

BPI France — Prêt Cyber PME

Dans le cadre du plan France 2030, BPI France propose le Prêt Cyber PME, un financement sans garantie de 50 000 à 5 M€ pour les entreprises souhaitant renforcer leur posture cyber. Il couvre les investissements matériels et logiciels, les prestations d'audit et d'accompagnement. Les PME industrielles et les ETI sont particulièrement ciblées. Le taux est bonifié et la décision est rapide (6 à 8 semaines). Contact : votre conseiller BPI France régional ou [email protected].

BPI France — Subvention diagnostic cybersécurité (jusqu'à 50 %)

BPI France cofinance jusqu'à 50 % du coût d'un audit de cybersécurité, dans la limite de 50 000 € de dépenses éligibles (soit 25 000 € de subvention maximum). Les dépenses éligibles incluent le diagnostic de maturité cyber, le pentest, la mise en conformité NIS 2 et la mise en place d'un SMSI ISO 27001. Conditions : avoir moins de 5 000 salariés, être immatriculé en France.

France Num — Diagnostic cybersécurité gratuit

France Num (opéré par la DGE) propose des diagnostics cybersécurité gratuits pour les TPE/PME via un réseau de prestataires labellisés. Ce diagnostic de 1 à 2 jours identifie les vulnérabilités principales et produit un plan d'action priorisé. Il peut servir de base à une demande de financement BPI. À solliciter en premier, avant tout investissement.

MonAideCyber (ANSSI) — Accompagnement gratuit

Le dispositif MonAideCyber de l'ANSSI est 100 % gratuit pour les TPE, PME et collectivités. Un aidant cyber qualifié par l'ANSSI réalise en 2 heures un diagnostic de votre posture de sécurité et produit une liste de 6 mesures prioritaires. Le service est disponible sur l'ensemble du territoire via un réseau d'aidants bénévoles. Idéal comme point de départ pour construire votre roadmap cyber.

Aides régionales

De nombreuses régions complètent les dispositifs nationaux :

  • Île-de-France : chèques cyber (aide directe jusqu'à 10 000 €) via le dispositif « PM'up Cyber »
  • Auvergne-Rhône-Alpes : cofinancement d'audits via le cluster CARA et la région
  • Bretagne : soutien via le Campus Cyber Bretagne (formations subventionnées)
  • Grand Est et Normandie : aides spécifiques pour les PME industrielles (OIV/OSE sous-traitants)

Renseignez-vous auprès de votre CCI ou de votre conseil régional pour les dispositifs locaux en cours.

France 2030 — Cybersécurité des infrastructures critiques

Le plan France 2030 alloue 500 M€ à la filière cybersécurité française jusqu'en 2028. Si votre PME intervient dans la chaîne d'approvisionnement d'opérateurs d'importance vitale (OIV) ou de services essentiels (OSE), des appels à projets spécifiques peuvent financer jusqu'à 70 % de vos investissements cybersécurité. Consultez le site dédié de l'ANR ou de la DGE pour les appels en cours.

Crédit d'impôt formation dirigeant

Les formations en cybersécurité suivies par le dirigeant d'une PME (gérant, PDG, directeur général) ouvrent droit à un crédit d'impôt égal au produit du nombre d'heures de formation par le taux horaire du SMIC. En 2026, le SMIC horaire est de 11,88 €, soit un crédit de 11,88 € par heure de formation cybersécurité. Plafond : 40 heures par an par dirigeant. À déclarer en case 8WD de la liasse fiscale.

Comment optimiser son budget cyber sans sacrifier la sécurité

L'optimisation budgétaire ne signifie pas réduire la protection, mais maximiser l'efficacité de chaque euro investi. Voici les leviers les plus efficaces pour les PME :

Externaliser le RSSI plutôt que recruter

Un RSSI interne senior coûte 80 000 à 120 000 € brut annuel (charges comprises : 130 000 à 180 000 €). Un RSSI externalisé pour une PME revient à 1 500 – 5 000 €/mois selon le nombre de jours, soit 18 000 – 60 000 €/an. Le RSSI externalisé apporte la même expertise, une disponibilité adaptée et une vision multi-clients qui enrichit la pertinence de ses recommandations.

Prioriser par analyse de risques

Plutôt qu'acheter tous les outils disponibles, réalisez une analyse de risques simple (méthode EBIOS RM light ou ISO 27005) pour identifier vos 3 à 5 scénarios de risques les plus critiques. Concentrez 70 % du budget sur les mesures qui réduisent ces scénarios. Cette approche est également exigée par NIS 2 et ISO 27001.

Privilégier le SaaS pour les outils de sécurité

Les solutions SaaS (Defender for Endpoint, SentinelOne SaaS, Proofpoint Essentials) éliminent les coûts d'infrastructure et de maintenance, avec des mises à jour automatiques des signatures. Le TCO sur 3 ans est généralement 40 à 60 % inférieur à une solution on-premise équivalente pour une PME.

Mutualiser via un GIE ou une filière

Dans les filières industrielles (aéronautique, automobile, santé), des groupements d'entreprises négocient des tarifs mutualisés pour les audits, les EDR et la formation. Renseignez-vous auprès de votre fédération professionnelle (ASD, GIFAS pour l'aéronautique, FIEEC pour l'électronique).

Anticiper les conformités pour mutualiser les efforts

NIS 2, ISO 27001, RGPD et les exigences réglementaires partagent de nombreux contrôles communs. Un projet de mise en conformité ISO 27001 couvre simultanément 60 % des exigences NIS 2. Plutôt que mener ces chantiers séparément, planifiez-les ensemble pour réduire les coûts de 30 à 40 %.

Coût moyen d'une cyberattaque PME vs investissement préventif

L'argument budgétaire le plus convaincant reste le ROI de la cybersécurité préventive. Les chiffres sont édifiants :

Type d'incident Coût moyen PME (France) Source
Ransomware (chiffrement + rançon) 185 000 – 400 000 € CESIN 2025
Violation de données (RGPD notification + remédiation) 40 000 – 120 000 € IBM Cost of Data Breach 2025
Phishing ciblé avec fraude au virement 25 000 – 80 000 € Hiscox Report 2025
Arrêt d'activité (48h à 2 semaines) 8 000 – 50 000 €/jour CESIN / Cybermalveillance.gouv.fr

Comparé à un budget cyber préventif de 30 000 – 60 000 €/an pour une PME de 50 salariés, le ROI d'éviter un seul incident ransomware est évident. 33 % des PME frappées par un ransomware déclarent la cessation d'activité dans les 6 mois suivant l'attaque (CESIN 2025).

FAQ — Budget cybersécurité PME

Quel est le budget cybersécurité recommandé pour une PME de 50 salariés ?

Pour une PME de 50 salariés sans obligation réglementaire spécifique, un budget annuel de 40 000 à 80 000 € est recommandé en 2026. Ce montant couvre un EDR (10 – 15k€), un RSSI externalisé à mi-temps (24k€/an), un pentest annuel (8k€), la sensibilisation (3k€) et le backup sécurisé (5k€). Si l'entreprise est soumise à NIS 2 ou vise ISO 27001, prévoir 20 à 40k€ supplémentaires la première année pour la mise en conformité.

Peut-on obtenir une subvention pour un audit pentest PME ?

Oui. BPI France cofinance jusqu'à 50 % du coût d'un pentest dans le cadre de son dispositif de diagnostic cybersécurité (plafond 25 000 € de subvention). Le pentest doit être réalisé par un prestataire qualifié, idéalement labellisé PASSI par l'ANSSI. Pour en bénéficier, soumettez votre dossier à votre conseiller BPI régional avant de signer avec le prestataire — la subvention ne peut pas être demandée a posteriori.

MonAideCyber est-il vraiment gratuit pour les PME ?

Oui, MonAideCyber est 100 % gratuit pour les TPE, PME, associations et collectivités. Le service est financé par l'ANSSI dans le cadre de sa mission de service public. L'aidant cyber (bénévole qualifié ANSSI) réalise en 2 heures un diagnostic et vous remet un plan d'action priorisé. Il n'y a pas de frais cachés ni de démarche commerciale associée. Accessible sur monaide.cyber.gouv.fr.

Comment justifier le budget cyber auprès de la direction ?

La meilleure approche est de cadrer la cybersécurité comme une assurance et non comme un coût IT. Présentez le coût moyen d'un incident (ransomware : 185k€ médian) versus le budget demandé, calculez le ROI de prévention, et appuyez-vous sur des exemples de PME concurrentes touchées. Pour les entreprises sous NIS 2, les sanctions (jusqu'à 2 % du CA mondial) constituent un argument réglementaire incontestable.

Faut-il une cyber-assurance en plus du budget cybersécurité ?

La cyber-assurance est un complément, pas un substitut. Elle couvre les frais de gestion de crise, la rançon (dans certains cas), la responsabilité civile et la perte d'exploitation — mais uniquement si vous avez mis en place des mesures de sécurité minimales (MFA, EDR, backup). Les assureurs imposent désormais un questionnaire de maturité cyber et peuvent refuser d'indemniser si les mesures contractuelles n'étaient pas en place. Budget moyen pour une PME de 50 salariés : 4 000 – 12 000 €/an.

La formation cybersécurité est-elle éligible aux fonds de formation professionnelle ?

Oui. Les formations cybersécurité certifiantes (CISSP, CEH, ISO 27001 Lead Auditor, etc.) sont éligibles aux fonds OPCO (opérateurs de compétences) et au CPF (Compte Personnel de Formation). Les dirigeants de PME peuvent également utiliser le crédit d'impôt formation dirigeant. Contactez votre OPCO pour connaître les formations prises en charge dans votre branche professionnelle.

Points clés à retenir

  • Pour une PME de 50 salariés, prévoir 40 000 – 80 000 €/an de budget cybersécurité (EDR + backup + MFA + RSSI externalisé + pentest annuel)
  • BPI France subventionne jusqu'à 50 % des coûts d'audit cybersécurité (plafond 25 000 €) — à demander AVANT de signer avec le prestataire
  • MonAideCyber ANSSI est gratuit : premier diagnostic en 2h par un aidant qualifié — à utiliser comme point de départ
  • Le coût médian d'un ransomware pour une PME est de 185 000 € : l'investissement préventif est toujours rentable
  • Externaliser le RSSI permet d'accéder à une expertise senior pour 18 000 – 60 000 €/an au lieu de 130 000 – 180 000 €/an pour un recrutement interne