Top 10 des menaces de sécurité de l'information 2026 — Comment lire le classement, et ce que les PME doivent vraiment mettre en œuvre
· Go Komura · Sécurité de l'information, Mesures de sécurité, Top 10 des menaces, Ransomware, Attaque de la chaîne d'approvisionnement, IA, PME, IPA, B2B
« Ransomware », « attaques de la chaîne d’approvisionnement », « risques liés à l’IA ». Beaucoup de dirigeants laissent passer ces mots qu’ils croisent dans l’actualité sans vraiment savoir dans quelle mesure ils concernent leur propre entreprise.
Un repère que l’on peut utiliser chaque année pour se faire une idée est le Top 10 des menaces de sécurité de l’information publié par l’IPA (Agence de promotion des technologies de l’information, un établissement public administratif indépendant). Il s’agit des menaces ayant eu le plus fort impact sociétal l’année précédente, choisies par délibération et vote d’un comité de sélection composé d’environ 250 personnes, dont des chercheurs et des professionnels d’entreprise ; l’édition 2026 a été publiée le 29 janvier 2026.
Cet article passe en revue le top 10 de l’édition organisationnelle 2026, puis détermine lesquelles de ces menaces une PME doit considérer comme la concernant directement, et par où commencer.
1. La conclusion, d’entrée de jeu
- Dans l’édition organisationnelle 2026, le haut du classement est figé : 1re place pour les attaques par ransomware (11e année consécutive), 2e place pour les attaques de la chaîne d’approvisionnement (8e année consécutive). Autrement dit, ce n’est pas que « la tendance a changé », c’est que « les mêmes attaques continuent de fonctionner »
- Le « risque cyber lié à l’usage de l’IA », sélectionné pour la première fois, arrive en 3e position. Cela ne couvre pas seulement l’usage malveillant de l’IA par les attaquants, mais aussi les fuites d’informations liées à l’usage de l’IA par vos propres employés
- Pour une PME, les menaces particulièrement pertinentes sont les attaques par ransomware, les attaques de la chaîne d’approvisionnement (en tant que partie ciblée), l’exploitation de vulnérabilités et la fraude au président (business email compromise)
- La plupart des menaces en tête de classement reposent sur des mesures de base : mise à jour de l’OS et des logiciels, sauvegardes, renforcement des mots de passe et connaissance des méthodes des attaquants. Avant d’acheter un nouveau produit à la vue du classement, vérifiez à quel point ces bases sont réellement appliquées
- Utilisez le classement comme « déclencheur annuel pour revoir vos propres mesures ». Ne décidez pas des priorités selon le rang lui-même, mais selon l’impact que la menace aurait sur votre entreprise si elle se produisait
2. Le top 10 de l’édition organisationnelle (édition 2026)
| Rang | Menace | Historique de sélection |
|---|---|---|
| 1 | Dommages causés par des attaques par ransomware | 11e fois, 11 années consécutives |
| 2 | Attaques ciblant les chaînes d’approvisionnement ou les sous-traitants | 8e fois, 8 années consécutives |
| 3 | Risque cyber lié à l’usage de l’IA | Première sélection |
| 4 | Attaques exploitant des vulnérabilités système | 9e fois, 6 années consécutives |
| 5 | Attaques ciblées visant des informations confidentielles | 11e fois, 11 années consécutives |
| 6 | Cyberattaques liées aux risques géopolitiques | 2e fois, 2 années consécutives |
| 7 | Fuites d’informations dues à des actes internes malveillants, etc. | 11e fois, 11 années consécutives |
| 8 | Attaques ciblant les environnements et dispositifs de télétravail | 6e fois, 6 années consécutives |
| 9 | Attaques DDoS | 7e fois, 2 années consécutives |
| 10 | Fraude au président (Business Email Compromise) | 9e fois, 9 années consécutives |
Il existe aussi une édition individuelle, mais elle présente ses 10 éléments par ordre syllabique (équivalent de l’ordre alphabétique) sans les classer — une conception délibérée pour éviter l’erreur de lecture consistant à penser « c’est bas dans le classement, donc ce n’est pas grave ». Cette logique s’applique tout aussi directement à la façon de lire l’édition organisationnelle.
Ce qui ressort de cette liste, c’est la stabilité du classement. Les 1re et 2e places n’ont pas changé depuis plus de quatre ans, et la majorité du top 10 est sélectionnée depuis cinq ans ou plus. Les méthodes d’attaque se sophistiquent d’année en année, mais « ce qui est visé » n’a pas changé. Autrement dit, il n’est pas non plus nécessaire de repenser chaque année la direction de vos mesures à partir de zéro : l’essentiel consiste à continuer d’améliorer la rigueur avec laquelle vous appliquez les bases.
3. Les principales menaces vues du point de vue des PME
#1 : Attaques par ransomware ── « Prendre les données en otage pour paralyser l’activité »
Il s’agit d’une attaque qui chiffre les données, entre autres, et exige une rançon. Ce n’est pas un problème réservé aux grandes entreprises : les PME dont les mesures de sécurité sont légères sont justement ciblées parce qu’elles sont des cibles faciles à pénétrer. Les dégâts ne se limitent pas à une fuite d’informations ; ils mènent directement à un arrêt de l’activité, incapable de prendre des commandes ou d’expédier quoi que ce soit.
Les piliers de la mesure sont de fermer les voies d’intrusion (mise à jour des appareils VPN, de l’OS et des logiciels, renforcement des mots de passe) et de se préparer à reprendre l’activité même en cas d’intrusion (prise de sauvegardes, stockage isolé, vérification de la restauration). Si la version 4.0 des « Lignes directrices de sécurité de l’information pour les PME » de l’IPA a ajouté « Faites des sauvegardes ! » aux « 6 articles de la sécurité de l’information », c’est précisément pour se préparer à cette menace (pour plus de détails, voir notre article sur la 4e édition des lignes directrices).
#2 : Attaques ciblant les chaînes d’approvisionnement ou les sous-traitants ── Les PME ciblées comme « point d’entrée »
Plutôt que d’attaquer directement l’entreprise ciblée, cette attaque utilise comme tremplin un partenaire commercial ou un sous-traitant dont la sécurité est plus faible. Pour une PME, cette menace revêt un double sens : non seulement « votre entreprise peut être victime », mais aussi « votre entreprise peut être transformée en point d’entrée pour nuire à votre partenaire commercial ».
C’est exactement pourquoi les fiches de contrôle de sécurité commencent à arriver de la part des partenaires commerciaux. À l’avenir, le mouvement visant à vérifier le niveau des mesures sur l’ensemble de la chaîne d’approvisionnement ne fera que se renforcer, jamais s’affaiblir. Faire progresser vos propres mesures au point de pouvoir les expliquer devient, autant une mesure de sécurité, une condition commerciale pour poursuivre la relation.
#3 : Risque cyber lié à l’usage de l’IA ── Première sélection
Cette menace est devenue candidate pour la première fois et a immédiatement été sélectionnée en 3e position. Son contenu couvre à la fois l’attaque et l’usage. Le communiqué de presse de l’IPA cite des fuites d’informations non intentionnelles ou des atteintes aux droits d’autrui dues à une compréhension insuffisante de l’IA, des problèmes découlant du fait de prendre pour argent comptant, sans vérification suffisante, des résultats traités ou générés par l’IA, et des cyberattaques rendues plus faciles et plus sophistiquées par l’usage malveillant de l’IA.
Pour une PME, l’enjeu concret est moins l’usage de l’IA par les attaquants eux-mêmes que l’usage de l’IA générative par vos propres employés. Est-il acceptable de saisir des informations clients ou de conception dans un service d’IA ? Peut-on utiliser du texte ou du code généré sans le vérifier ? Une interdiction totale comme un laisser-faire complet mènent tous deux à des incidents ; la première étape consiste donc à définir des règles internes simples sur « ce qu’il est permis de saisir » et « comment vérifier les résultats ».
#4 : Attaques exploitant des vulnérabilités système ── « Les mises à jour négligées » comme porte d’entrée
Il s’agit d’une attaque qui exploite une faiblesse connue d’un logiciel. Sont ciblés les appareils et logiciels pour lesquels un correctif a déjà été publié mais jamais appliqué. Les exemples typiques sont les appareils VPN, un système d’exploitation dont le support a pris fin, ou un site WordPress qui n’est plus mis à jour.
Ce n’est pas une question technique compliquée, mais un problème d’organisation : est-il vraiment défini qui met à jour quoi, et quand ? Si vous pensez que votre propre site Web peut être concerné, consultez aussi notre article sur le guide « Comment sécuriser un site Web » de l’IPA.
#7 : Actes internes malveillants et #10 : Fraude au président ── Des menaces liées aux personnes et aux procédures
Les fuites d’informations dues à des actes internes malveillants sont une menace impliquant des employés actuels ou anciens — par exemple, un employé démissionnaire qui emporte des données clients. La mesure consiste en un empilement de procédures peu spectaculaires : organiser les droits d’accès, désactiver les comptes au moment du départ, et effacer les données des PC mis au rebut.
La fraude au président consiste à usurper l’identité d’un partenaire commercial ou d’un dirigeant pour faire virer de l’argent vers un faux compte. En parallèle des mesures techniques, une règle métier comme « toujours confirmer par téléphone tout changement de compte de virement » est déterminante. Lors d’une révision de vos pratiques de messagerie, notre article sur l’abandon du PPAP peut être examiné dans le même contexte.
4. La bonne façon d’utiliser le classement
Le Top 10 des menaces fait parler de lui chaque année, mais mal utilisé, il conduit à mettre la charrue avant les bœufs : « acheter un produit ciblant la menace n° 1 de l’année et se sentir rassuré ». Ce que l’IPA souligne réellement, c’est l’importance de collecter en continu des informations sur les menaces, puis d’identifier et de traiter les risques pertinents pour votre propre organisation.
En pratique, il est réaliste d’en faire le rituel annuel suivant.
- Lors de la publication chaque année fin janvier, parcourez le top 10 et réfléchissez, menace par menace, à « ce qui s’arrêterait si cela arrivait chez nous »
- Pour les menaces qui vous concernent le plus, vérifiez à quel point les mesures de base sont appliquées (mise à jour de l’OS et des logiciels, sauvegardes, mots de passe, paramètres de partage, connaissance des méthodes des attaquants)
- En cas de lacune, comblez-la à l’aide de l’auto-diagnostic et des annexes des Lignes directrices de sécurité de l’information pour les PME
L’IPA publie également gratuitement un livret explicatif (64 pages) et des supports de présentation pour l’édition organisationnelle, directement utilisables comme matériel pour une réunion du matin ou une formation interne. « Connaître les menaces et les méthodes des attaquants » est lui-même l’un des articles des 6 articles de la sécurité de l’information, et le simple fait de partager le Top 10 des menaces en interne une fois par an constitue déjà une mise en pratique.
Conclusion
Voici un récapitulatif des points clés du Top 10 des menaces de sécurité de l’information 2026.
- L’édition organisationnelle place les attaques par ransomware en 1re position, les attaques de la chaîne d’approvisionnement en 2e position, et le risque lié à l’IA, sélectionné pour la première fois, en 3e position. Le haut du classement est figé depuis plusieurs années, ce qui montre que « les mêmes attaques continuent de fonctionner »
- Les PME doivent considérer le ransomware, les attaques de la chaîne d’approvisionnement, l’exploitation de vulnérabilités et la fraude au président comme les concernant particulièrement directement
- Le risque lié à l’IA ne se limite pas au volet attaque ; il inclut aussi les fuites d’informations et l’acceptation sans vérification liées à l’usage de l’IA générative par les employés. Commencez par des règles internes simples
- Le socle des mesures contre les menaces en tête de classement est l’application rigoureuse des bases. Utilisez le classement comme déclencheur d’une révision annuelle
- Le rang reflète « l’impact sur la société dans son ensemble » ; votre propre ordre de priorité doit être déterminé à partir de l’impact sur votre activité
Vous avez du mal à identifier les menaces qui concernent votre entreprise ?
Pour juger « quelles menaces concernent notre entreprise », il faut comprendre la configuration de vos systèmes et le déroulement de vos processus métier. Avez-vous un VPN ? Où tourne encore un logiciel ancien ? Vos sauvegardes peuvent-elles réellement être restaurées ? Cet inventaire est un travail de vérification individuel, pas une question de théorie générale.
Komura Software LLC, fort de son expérience dans le développement et la maintenance d’applications métier Windows et de systèmes Web, accompagne l’identification des risques autour des systèmes métier ainsi que la modification et la maintenance de logiciels existants qui ont cessé de recevoir des mises à jour. Nous sommes à votre disposition même si vous en êtes au stade « je ne sais même pas par où commencer à vérifier ».
Articles associés
Articles récents partageant les mêmes étiquettes, pour approfondir des sujets proches.
Sécurité des PME : par où commencer ? — Guide de lecture de la version 4.0 des « Directives de sécurité de l'information pour les PME » de l'IPA
Par où une PME doit-elle commencer sa démarche de sécurité ? En s'appuyant sur la version 4.0 des « Directives de sécurité de l'informati...
Ce que les clients d'un site web devraient aussi savoir — Utiliser le guide de l'IPA « Comment créer un site web sécurisé » comme checklist
Sur quels critères vérifier la sécurité du site web de votre entreprise ? Cet article explique les 11 vulnérabilités et contre-mesures co...
Ne pas oublier de définir « en combien de secondes faut-il répondre » : organiser les exigences non fonctionnelles avec le Non-Functional Requirements Grade de l'IPA
Les litiges du type « c'est trop lent » ou « on ne s'attendait pas à cette panne » proviennent souvent d'exigences non fonctionnelles jam...
Comment structurer un contrat de développement sous-traité ou d'exploitation-maintenance ? — Ce que le « contrat type » de l'IPA nous apprend sur la distinction entre mandat quasi-délégué et contrat d'entreprise
Lorsqu'on externalise le développement d'un système, comment structurer le contrat ? En s'appuyant sur le « contrat type de transaction d...
Faire apparaître son site pour les recherches par nom de zone — guide pratique du SEO local pour les PME (pages de zone et Google Business Profile)
Pour les PME dont le site n'apparaît pas sur une recherche « nom de zone + secteur ». Cet article présente l'ordre de correction du SEO l...
Sujets associés
Ces pages replacent le sujet dans un contexte plus large de services et de décisions.
Thèmes techniques Windows
Portail des sujets sur le développement Windows, l'analyse des incidents et la valorisation des actifs existants.
Services liés à ce sujet
Cet article est directement lié aux services suivants.
Conseil technique et revue de conception
L'identification des menaces qui vous concernent le plus, ainsi que la mise en évidence des faiblesses de votre configuration système et de vos pratiques d'exploitation, relèvent du conseil technique incluant une revue de conception.
Maintenance et modernisation de logiciels Windows
La lutte contre les « attaques exploitant des vulnérabilités » est indissociable de la modification et de la maintenance des systèmes métier qui continuent de faire fonctionner d'anciennes versions de Windows ou des logiciels qui ont cessé de recevoir des mises à jour.
Questions fréquentes
Questions souvent posées lors d’une consultation sur le sujet de cet article.
- Qu'est-ce que le Top 10 des menaces de sécurité de l'information ?
- C'est un classement, publié chaque année par l'IPA (Agence de promotion des technologies de l'information, un établissement public administratif indépendant), des menaces de sécurité de l'information ayant eu le plus fort impact sociétal l'année précédente. L'IPA sélectionne les menaces candidates, et le classement final est décidé par délibération et vote du « Comité de sélection des 10 grandes menaces », composé d'environ 250 personnes, dont des chercheurs et des professionnels d'entreprise. Il existe une édition organisationnelle et une édition individuelle, et l'édition 2026 a été publiée le 29 janvier 2026. Pour l'édition organisationnelle, un livret explicatif et des supports de présentation sont également publiés gratuitement, et peuvent être utilisés pour la formation interne.
- Y a-t-il une nouvelle menace dans l'édition organisationnelle 2026 ?
- Le « risque cyber lié à l'usage de l'IA » est devenu candidat pour la première fois et a immédiatement été sélectionné en 3e position. Il englobe des risques à la fois du côté de l'usage et du côté de l'attaque : fuites d'informations non intentionnelles ou atteintes aux droits d'autrui dues à une compréhension insuffisante de l'IA, problèmes découlant du fait de prendre pour argent comptant des résultats générés par l'IA sans les vérifier, et cyberattaques rendues plus faciles et plus sophistiquées par l'usage malveillant de l'IA.
- Par quel élément du classement une PME devrait-elle commencer ?
- La règle de base est de choisir en fonction de « l'impact que cela aurait sur votre entreprise », plutôt que du rang, mais les menaces qui concernent le plus souvent la majorité des PME sont : la 1re place, les attaques par ransomware (sauvegardes et défense des points d'entrée) ; la 2e place, les attaques de la chaîne d'approvisionnement (être ciblé comme partenaire commercial, ou devoir prouver son niveau de sécurité) ; la 4e place, les attaques exploitant des vulnérabilités système (appareils VPN ou logiciels anciens laissés à l'abandon) ; et la 10e place, la fraude au président (tromperies telles qu'un changement de compte de virement). Dans tous les cas, des mesures de base — mise à jour de l'OS et des logiciels, sauvegardes, renforcement des mots de passe — en constituent le socle.
- Peut-on ignorer les menaces qui ne figurent pas dans le classement ?
- Non, ce n'est pas une bonne idée. Le Top 10 des menaces n'est qu'un classement de ce qui a eu un fort impact sociétal l'année précédente ; l'importance d'une menace pour votre propre entreprise est une question distincte de son rang. L'IPA elle-même souligne l'importance de collecter en continu des informations sur les menaces, puis d'identifier et de traiter les risques pertinents pour votre propre organisation. La bonne façon d'utiliser le classement est de s'en servir comme « déclencheur pour connaître les tendances générales et revoir vos propres mesures ».
Profil de l’auteur
Page de présentation de l’auteur de l’article.
Go Komura
Représentant de KomuraSoft LLC
Spécialisé dans le développement de logiciels Windows, le conseil technique et l’analyse de pannes, notamment pour les systèmes existants et les incidents difficiles à reproduire.
Liens publics